Якщо всі зібрані вами докази - це затоплення пакетів із вихідними IP-адресами від одного конкретного AS, ви, ймовірно, перейшли до неправильного висновку. Більш імовірним поясненням може бути те, що ці вихідні IP-адреси підроблені.
Атака відбиття / посилення включає в себе відправлення безлічі пакетів, що підробляють вихідну IP-адресу жертви. Якщо це насправді те, що відбувається, і у вас у вашій мережі є сервери, які можуть посилити атаку, то мережа, в якій ви звинувачуєте в нападі, насправді є жертвою, і ви допомагаєте зловмиснику.
У такій ситуації рішення полягає не в застосуванні будь-якої інженерії трафіку, а в тому, щоб налаштувати ваші сервери таким чином, щоб їх не можна було використовувати в атаці посилення. Як це зробити, насправді не питання мережевої інженерії.
Звичайно, можливо, що всі пакети походять від одного AS. Співпрацюючи з AS, що порушує правопорушення, ви можете отримати підтвердження того, що пакети насправді походять від їх AS. Однак при такому рівні співробітництва ви також можете заблокувати напад у джерелі.
Якщо ми припускаємо, що ви використовуєте якийсь метод, я не замислювався над тим, щоб отримати підтвердження, що пакети дійсно походять від AS, який ви думаєте, і що ви не можете його заблокувати у джерелі, а натомість хочете заблокувати його за допомогою BGP, то я прочитали про дещо ризикований метод цього досягти. Ідея полягає в тому, що ви додаєте шлях AS до маршруту, який ви оголошуєте. У цьому заздалегідь передбаченому шляху AS ви включаєте номер AS джерела цих пакетів.
Коли повідомлення надійде до маршрутизаторів BGP в AS, які порушують, вони збираються виявити цикл і відкинути повідомлення. Тим часом решта світу не побачить цикл і прийме це оголошення.
Ось така теорія. Чи справді це буде працювати на практиці, залежить від кількох різних факторів. Наприклад, це залежить від фактичного використання номера AS, з якого беруться пакети, що може відрізнятися від числа AS, який оголошує ці IP адреси. (Така різниця може бути законною або через підробку.)
Це також залежить від того, що ваш фільм не буде фільтрувати маршрут, якщо вони вважають шлях AS підозрілим. Більше того, мережі, які знаходяться далі від вас, можуть також скинути ваш маршрут, наприклад, якщо вони також мали поганий досвід з порушенням AS та вирішили скинути звідти всі маршрути.
Це ваш дзвінок, чи варто такий підхід ризикувати.
(Я б зв'язався з джерелом для цього підходу, якби я міг його знову знайти.)