Nếu tất cả các bằng chứng bạn đã thu thập được là một loạt các gói có địa chỉ IP nguồn từ một AS cụ thể, bạn có thể đã nhảy đến kết luận sai. Một lời giải thích có khả năng hơn là những IP nguồn đó bị giả mạo.
Một cuộc tấn công phản xạ / khuếch đại liên quan đến việc gửi rất nhiều gói giả mạo địa chỉ IP nguồn của nạn nhân. Nếu đây thực sự là những gì đang xảy ra và bạn có máy chủ trong mạng của mình, có thể khuếch đại một cuộc tấn công, thì mạng mà bạn cáo buộc về một cuộc tấn công thực sự là nạn nhân và bạn đang hỗ trợ kẻ tấn công.
Trong tình huống như vậy, giải pháp không phải là áp dụng bất kỳ loại kỹ thuật lưu lượng nào, mà là cấu hình các máy chủ của bạn sao cho chúng không thể được sử dụng trong một cuộc tấn công khuếch đại. Làm thế nào để làm điều này không thực sự là một câu hỏi kỹ thuật mạng.
Tất nhiên là có thể, tất cả các gói đều có nguồn gốc từ một AS. Với sự hợp tác từ AS vi phạm, bạn có thể nhận được xác nhận rằng các gói thực tế có nguồn gốc từ AS của chúng. Tuy nhiên với mức độ hợp tác đó, bạn cũng có thể khiến cuộc tấn công bị chặn tại nguồn.
Nếu chúng tôi giả sử bạn có thông qua một số phương pháp tôi chưa nghĩ đến việc xác nhận các gói thực sự có nguồn gốc từ AS bạn nghĩ và rằng bạn không thể chặn nó tại nguồn và thay vào đó muốn chặn nó thông qua phương tiện của BGP, thì tôi đã đọc về một phương pháp hơi mạo hiểm để đạt được điều này. Ý tưởng là bạn chuẩn bị một đường dẫn AS đến tuyến đường bạn đang thông báo. Trong đường dẫn AS được chuẩn bị trước này, bạn bao gồm số AS của nguồn của các gói đó.
Khi thông báo đến các bộ định tuyến BGP trong AS vi phạm, họ sẽ phát hiện một vòng lặp và thả thông báo. Trong khi đó, phần còn lại của thế giới sẽ không thấy một vòng lặp và chấp nhận thông báo.
Đó là lý thuyết. Liệu nó có thực sự hoạt động trong thực tế hay không phụ thuộc vào một vài yếu tố khác nhau. Ví dụ, nó phụ thuộc vào việc sử dụng số AS mà các gói tin có nguồn gốc từ đó, có thể khác với số AS thông báo các địa chỉ IP đó. (Sự khác biệt như vậy có thể là hợp pháp hoặc do giả mạo.)
Nó cũng phụ thuộc vào việc ngược dòng của bạn không lọc tuyến nếu họ thấy đường AS đáng ngờ. Hơn nữa, các mạng ở xa bạn cũng có thể bỏ tuyến của bạn chẳng hạn nếu họ cũng có trải nghiệm xấu với AS vi phạm và đã quyết định bỏ tất cả các tuyến từ đó.
Đó là cuộc gọi của bạn cho dù phương pháp này có đáng để mạo hiểm hay không.
(Tôi sẽ liên kết với nguồn cho phương pháp này, nếu tôi có thể tìm lại được.)