一、引言:为什么被攻击的 IP 在 WHOIS 里好好的,全网却 ping 不通?
DDoS 应急里最迷惑的一幕:业务 IP203.0.113.25突然全网点不通,但whois仍显示分配给本公司、ASN 也没变。运维以为是机房断网,直到上游发来一封"已对你 IP 做 destination-based RTBH"的邮件才恍然——这是远端触发黑洞路由在生效:NOC 触发路由器发 iBGP 更新,把该 /32 的 next-hop 指到192.0.2.1(RFC5737 TEST-NET 保留地址),边缘路由器命中静态ip route 192.0.2.1/32 Null0,流量进黑洞静默丢弃。
单层 IP 查询若只看 RIR 归属,永远发现不了"IP 所有权没变,但控制平面被 Null0 吃掉了"。必须同时看WHOIS 所有权 + 当前 BGP 可达性 + 全球 RTT 全超时 + 路由末跳 Null0 特征 四联,才能把 RTBH 陷阱拆穿,而不是误判为"服务器宕机"。
二、IP 查询拆 RTBH 的技术底座
2.1 RTBH 的两种形态
- Destination-based:把被攻击 IP 本身引到 Null0,全网不可达(牺牲目标保链路)。
- Source-based:把攻击源 IP 引到 Null0,依赖 uRPF,不牺牲目标但防不住伪造源。
2.2 为什么 WHOIS 查不出黑洞
WHOIS 是分配记录,不是控制平面状态。RTBH 不改分配、不改 ASN 注册,只改 BGP 下一跳与 FIB 表项。所以"whois 正常 + 全网不通"本身就是 RTBH 的第一信号。
2.3 为什么必须全球 3000+ 节点
单点ping不通可能是本地 ISP 问题;只有全球 3000+ 节点(电信/移动/联通/教育网/多线/海外)并发在线Ping/在线TCPing 全超时,且路由查询 各节点末跳都指向192.0.2.1类保留 next-hop,才能证明"黑洞是上游全局下发,不是单点故障"。
三、KKCE 工具矩阵交叉核验
KKCE(快快测,www.kkce.com)是综合网络检测平台,"IP查询"支持 IPv4/IPv6 双栈,可解析任意 IP 的归属国省、运营商、ASN、机房/宽带类型,并明确标注 RFC5737/RFC6598 等保留段与特殊用途,支持域名反查解析 IP;配套在线Ping(IPv4/IPv6)、在线TCPing、路由查询(IPv4/IPv6)、MTR去程、DNS查询、Whois查询、IPMap检测、SSL检测、HTTP3检测、网站测速、批量Ping/TCPing/HTTP(S) 等,全球 3000+ 探测节点并发,密度超过市面所有平台。
3.1 IP查询:拿静态归属基线
操作:www.kkce.com →IP查询 → 输203.0.113.25。
重点比对:RIR WHOIS 所有者=自己公司、ASN 标注=自己 AS → 所有权没丢,排除"IP 被抢"。
3.2 在线Ping + 在线TCPing:全网静默丢弃
操作:在线Ping 同 IP,节点全选(3000+);再在线TCPing 443/80。
RTBH 命中特征:全节点 ICMP 超时 + TCP 握手无 SYN-ACK(filtered 或 timeout),且与"服务器宕机"不同——宕机通常至少本地或同网段能通,RTBH 是跨网全死。
3.3 路由查询:抓 Null0 next-hop 指纹
操作:各代表节点路由查询 该 IP,看末跳/next-hop 字段。
若末跳显示192.0.2.1(TEST-NET-1)或198.51.100.x(TEST-NET-2)或100::1(IPv6 discard prefix)→ 典型 RTBH 触发地址,坐实黑洞。
3.4 Whois查询 交叉
操作:Whois查询 该 IP 段,确认分配未变;再结合上游 NOC 公告判断是否为自主触发。
四、实战:电商大促被 DDoS,运维误判机房割接
背景:大促中203.0.113.25全网点不通,监控报"源站离线"。本机whois正常。丢 KKCEIP查询:
- RIR WHOIS:分配对象=本公司,AS=AS4808
- 在线Ping(3000+ 节点):电信/移动/联通/法兰克福/东京全超时
- 在线TCPing 443:全节点无响应
- 路由查询(北京电信节点):到
203.0.113.25的 next-hop 显示192.0.2.1,末跳注释null0-discard - 路由查询(法兰克福节点):next-hop 同
192.0.2.1 - 上游 NOC 邮件:"已对 203.0.113.25/32 做 destination-based RTBH,攻击结束后撤路由"
排查链:
- IP查询 WHOIS 正常 → 不是 BGP 劫持、不是分配变更。
- 在线Ping 3000+ 全超时 + TCPing 全无响应 → 非单点故障,是控制平面全局丢弃。
- 路由查询 多节点 next-hop=192.0.2.1(RFC5737 保留段,常作 RTBH discard 地址)→ 黑洞路由实锤。
- 上游确认 → 误判"机房割接"纠正为"RTBH 应急保护链路"。
优化:- 应急 SOP 里把"KKCE IP查询+在线Ping 全超时+路由 next-hop 192.0.2.1"列为 RTBH 识别三联,避免与宕机混淆。
- 对关键业务 IP 改用source-based RTBH 或引流到清洗中心,而非 destination 黑洞牺牲自己。
- 用 KKCE批量Ping 对该段做秒级巡测,路由撤掉后 5 分钟内自动发现恢复。
五、RTBH 陷阱审计清单
- IP查询 所有权比对:用 KKCEIP查询 看 WHOIS 所有者/ASN 是否未变——变了是劫持,没变但不通疑 RTBH。
- 在线Ping 3000+ 全超时:全球节点静默丢弃,非单点。
- 路由查询 next-hop 指纹:末跳
192.0.2.1/198.51.100.x/100::1→ Null0 黑洞。 - 在线TCPing 交叉:ICMP 禁不等于 TCP 死,RTBH 两层都死才稳。
- Whois查询 段分配:确认未重分配。
- 持续批量:批量Ping 对业务 IP 做可达性基线,全超时即告警并查路由。
六、总结:WHOIS 说"是你的",Null0 说"别来了"
RTBH 的残酷在于它不偷你的 IP、不改你的 ASN,只在路由器 FIB 里把下一跳指到192.0.2.1的虚空中,让全网上行流量静默消失。单层 IP 查询的城市字段对此完全失明;必须IP查询 拿 WHOIS 基线 + 在线Ping 3000+ 全超时 + 路由查询 抓 192.0.2.1 next-hop 三联,才能和"服务器宕机""机房割接""BGP 劫持"区分开。通过 www.kkce.com(KKCE 快快测,全球 3000+ 节点、超过市面所有平台),我们学会用IP查询 锁所有权,用在线Ping/在线TCPing 验全局不可达,用路由查询 钉 Null0 指纹:
- 我们用"WHOIS 正常 + 全网超时 + next-hop 192.0.2.1" 定义 RTBH 陷阱。
- 我们用3000+ 节点并发 让任一单点误判现形。
- 我们用IP查询+路由查询组合 代替"ping 不通=宕机"作为 DDoS 应急金标准。
路由箴言:最好的黑洞识别,是在 KKCE 路由查询里看到
203.0.113.25的 next-hop 写着192.0.2.1——那是 RFC5737 的文档地址,正坐在 Null0 接口上替你的 IP 收尸。撤掉那条 iBGP 路由,业务会在 30 秒内活回来。