6. Oktober 2026 · 12 Min. Lesezeit

WanGuard-Installation: Hardware-Anforderungen, Deployment-Reihenfolge von ITORO, BIOS-, OS- und NIC-Tuning für DPDK: RTBH nach etwa 1 s, Filterung nach 6–10 s.

Eine WanGuard-Installation bedeutet, drei Komponenten (Console, Sensor und Filter) auf 64-Bit-Linux-Servern bereitzustellen, ihnen den Datenverkehr per Port-Mirroring oder Flow-Export zuzuführen und sie an einen BGP-fähigen Router anzubinden, der die Mitigation umsetzt. Die Softwareinstallation ist der einfache Teil. Ob Sie einen präzisen Schutz erhalten, bei dem RTBH nach etwa 1 s und die selektive Filterung nach 6–10 s greifen, entscheidet das Tuning: Baselines pro Subnetz, NIC- und DPDK-Einrichtung, Schwellenwerte und die BGP-Session, über die FlowSpec und RTBH laufen.

Das Wichtigste in Kürze

  • WanGuard läuft auf Ihren eigenen 64-Bit-Linux-Servern (jede von Andrisoft unterstützte Distribution; ITORO setzt ausschließlich auf Debian); kein Datenverkehr verlässt Ihr Netz.
  • Drei Komponenten: die Console (webbasierte Steuerungsebene), der Sensor (Erkennung) und der Filter / WanFilter (Scrubbing).
  • Zwei Wege, den Verkehr zuzuführen: Port-Mirroring/SPAN mit DPDK für RTBH nach etwa 1 s und selektive Filterung nach 6–10 s oder NetFlow/sFlow/IPFIX für eine kostengünstige Abdeckung im Terabit-Bereich.
  • Sie benötigen einen BGP-fähigen Router, der die Mitigation per BGP FlowSpec oder RTBH durchsetzt.
  • Das Ergebnis hängt vom Tuning ab, nicht vom Installer. Deshalb übernimmt ITORO Bereitstellung, Tuning und Schulung vollständig.

Was benötigen Sie für die Installation von WanGuard?

WanGuard ist selbst gehostete Software. Bevor Sie das erste Paket entpacken, müssen drei Voraussetzungen erfüllt sein: ein BGP-fähiger Router, eine Möglichkeit, Ihren Datenverkehr zu sehen, und ein Server, der zur Portgeschwindigkeit passt. Stimmen diese Voraussetzungen, ist die Installation Routine. Stimmen sie nicht, lässt sich durch keine Konfiguration eine präzise Erkennung oder eine Mitigation mit Leitungsgeschwindigkeit erreichen. WanGuard ist ein volumetrisches Anti-DDoS-System für L3/L4; planen Sie die Umgebung entsprechend diesem Einsatzbereich.

Der BGP-fähige Router

Die Mitigation findet auf Ihrem Router statt, nicht auf dem WanGuard-Server. WanGuard erkennt den Angriff und weist anschließend den Netzrand an, den Verkehr zu verwerfen. Sie benötigen daher einen Router, der BGP FlowSpec (für gezielte Filterung nach 5-Tupel) oder mindestens RTBH (Blackholing per Null-Route) beherrscht. Carrier-Plattformen von Juniper, Cisco, Arista und Nokia unterstützen FlowSpec, die Regelkapazität hängt jedoch von der Linecard ab. Eine dedizierte iBGP-Session zwischen WanGuard und dem Router überträgt diese Announcements. Planen Sie deshalb Peering und Blackhole-Community (RFC 7999 verwendet 65535:666) vor dem Installationstermin.

Sichtbarkeit des Datenverkehrs: Port-Mirroring oder Flow

WanGuard kann nur erkennen, was es sieht, und die gewählte Erfassungsmethode bestimmt sowohl die Erkennungsgeschwindigkeit als auch die Kosten. Es gibt zwei Optionen, und die meisten Betreiber kombinieren beide:

  • Port-Mirroring / SPAN (DPDK): Eine Kopie Ihres Datenverkehrs geht per schnellem DPDK-Capturing an einen Packet Sensor. Er analysiert 100 % der Pakete mit Leitungsgeschwindigkeit und löst RTBH nach etwa 1 s aus (selektive Filterung nach 6–10 s), ideal für Netzränder mit 100/400GE. Voraussetzung sind eine DPDK-kompatible NIC und ein Mirror-Port am Switch oder Router.
  • Flow (NetFlow / sFlow / IPFIX): Ihre Router exportieren gesampelte Flow-Records an einen Flow Sensor. Er ist bandbreitenunabhängig, deckt viele POPs von einem Server aus ab und skaliert kostengünstig bis in den Terabit-Bereich. Da er mit Sampling arbeitet, dauert die Erkennung jedoch typischerweise 35–95 s und ist gröber.

Server nach Portgeschwindigkeit dimensionieren

Dimensionieren Sie die Hardware nach dem Verkehr, den Sie analysieren wollen, nicht nach einem generischen Datenblatt. Ein reiner Flow Sensor ist schlank und läuft problemlos auf einem einfachen Server. Ein DPDK Packet Sensor bei 100GE stellt ganz andere Anforderungen: genügend physische CPU-Kerne exklusiv für die Paketverarbeitung, reichlich RAM, schnellen Speicher für die Datenbank der Verkehrsdatensätze und vor allem eine unterstützte DPDK-NIC (üblich sind die Familien Intel und Mellanox). Die genauen Werte für Kerne, RAM und NIC-Modell skalieren mit der Leitungsgeschwindigkeit und sollten anhand der aktuellen Sizing-Tabellen bestätigt werden.

Welches Betriebssystem? Download und Installationsanleitungen

WanGuard läuft auf allen gängigen 64-Bit-Linux-Distributionen. ITORO empfiehlt Debian: Diese Distribution setzen wir für Anti-DDoS-Workloads ein, härten und betreuen sie, und auf ihr können wir das schnellste und am besten abgestimmte Ergebnis garantieren. Die neueste unterstützte Version ist Debian 13 „Trixie“. Andrisoft veröffentlicht für jedes unterstützte System eine Schritt-für-Schritt-Installationsanleitung: Beginnen Sie mit der Installationsanleitung für Debian 13 oder sehen Sie sich alle WanGuard-Installationsanleitungen an.

ITORO stellt WanGuard ausschließlich auf Debian bereit und betreut es nur dort. Die übrigen oben genannten Distributionen werden von WanGuard selbst unterstützt und dienen hier als Referenz; unser Standardpaket für Installation, Tuning und Support ist auf Debian ausgelegt.

Wie installieren Sie WanGuard Schritt für Schritt?

Die Software wird in wenigen Minuten aus dem Repository von Andrisoft auf einem frischen 64-Bit-Linux-Host installiert; die eigentliche Arbeit steckt im Deployment um sie herum. Nach unserer Erfahrung bemisst sich ein erstes Produktiv-Deployment in Tagen des Tunings, nicht in Stunden der Installation. Im Folgenden die Reihenfolge, die ITORO bei jedem Aufbau von WanGuard Anti-DDoS einhält, so angeordnet, dass jeder Schritt das Risiko des nächsten senkt.

  1. Zuerst die Console installieren. Installieren Sie die Console-Komponente (Web-GUI mit Webserver und Datenbank) auf dem Management-Host. Sie ist die Steuerungsebene für alles Weitere: Sensoren, Filter, Schwellenwerte, Dashboards und Berichte.
  2. Sensor(en) installieren. Setzen Sie einen Packet Sensor dort ein, wo Sie mit DPDK RTBH nach etwa 1 s und selektive Filterung nach 6–10 s benötigen, einen Flow Sensor dort, wo eine breite, kostengünstige Abdeckung gefragt ist, oder beide. Registrieren Sie jeden Sensor in der Console.
  3. Filter / WanFilter installieren. Stellen Sie die Mitigation-Engine dort bereit, wo gescrubbt werden soll, inline oder als Off-Ramp, für die Fälle, in denen FlowSpec auf dem Router allein nicht ausreicht.
  4. BIOS, Betriebssystem und NIC tunen, bevor Sie den Zahlen vertrauen. Ohne diesen Schritt ist die DPDK-Leistung instabil (Details unten). Erledigen Sie das jetzt, nicht erst, wenn Paketverluste auftreten.
  5. Komponenten und BGP-Session verbinden. Richten Sie die Sensoren auf ihre Verkehrsquelle aus (Mirror-Port oder Flow-Export), verbinden Sie Filter und Sensoren mit der Console und bauen Sie die iBGP-Session zum Router auf, über die FlowSpec und RTBH laufen.
  6. Kunden-Subnetze anlegen und Schwellenwerte setzen. Definieren Sie jedes geschützte Präfix, gruppieren Sie die Präfixe pro Kunde und legen Sie Baselines und Schwellenwerte pro Subnetz fest. Hier entscheidet sich die Erkennungsgenauigkeit.
  7. Mitigation verdrahten: zuerst FlowSpec, RTBH als Rückfallebene. Konfigurieren Sie die automatischen Reaktionen so, dass das System granular per FlowSpec filtert und nur dann auf RTBH eskaliert, wenn ein Angriff zu groß oder zu randomisiert zum Filtern ist.
  8. Alarme konfigurieren, dann Operatoren schulen, dann in Produktion gehen. Richten Sie Alarme per E-Mail, Webhook und an das NOC ein, führen Sie mit den Operatoren eine Live-Übung durch und überführen Sie das Deployment erst danach in den Produktivbetrieb.

Wie tunen Sie BIOS, Betriebssystem und NIC für WanGuard?

DPDK-Capturing mit Leitungsgeschwindigkeit hängt vom Tuning des Hosts ab, und wer es überspringt, ruiniert ein gutes Deployment am schnellsten. Ein Packet Sensor, der gespiegelte Pakete verwirft, baut seine Baselines auf unvollständigen Daten auf und verschlechtert damit unbemerkt jede nachgelagerte Erkennungsentscheidung. Bevor Sie einem einzigen Graphen eines DPDK-Sensors vertrauen, arbeiten Sie die folgenden Tuning-Ebenen ab.

BIOS

Deaktivieren Sie tiefe C-States und aggressive Energiesparfunktionen, damit die Kerne während eines Angriffs nicht heruntertakten, stellen Sie das Energieprofil auf Performance und prüfen Sie, ob die NIC in einem PCIe-Slot mit ausreichend Lanes für ihren Nenndurchsatz steckt. Auf Dual-Socket-Servern sollten Sie wissen, an welchem CPU-Sockel die Capture-NIC hängt.

Betriebssystem

Reservieren Sie Hugepages für DPDK, isolieren Sie die für die Paketverarbeitung genutzten CPU-Kerne vom allgemeinen Scheduler und pinnen Sie die Capture-Threads des Sensors auf Kerne im selben NUMA-Knoten wie die NIC. Das Überschreiten einer NUMA-Grenze bei jedem Paket ist ein bekannter Durchsatzkiller. Bleiben Sie beim Betriebssystem bei Debian, der Distribution, die ITORO einsetzt und betreut.

NIC

Binden Sie das Capture-Interface an den DPDK Poll-Mode-Treiber, prüfen Sie, ob die Karte auf der Liste der unterstützten Hardware steht, und beobachten Sie die RX-Drop-Zähler unter realer Last. Null Drops bei Ihrer maximalen gespiegelten Rate ist das Kriterium für bestanden oder nicht bestanden. Erst wenn diese Zähler sauber bleiben, gehen Sie zur Festlegung der Schwellenwerte über.

Was sind die häufigsten Fehler bei der WanGuard-Installation?

Die meisten gescheiterten oder „unzuverlässigen“ WanGuard-Deployments gehen auf dieselben wenigen Fehler zurück, und keiner davon ist ein Softwarefehler. Nach unserer Erfahrung betreffen sie Sichtbarkeit, Tuning und BGP, also genau die drei Voraussetzungen, die Betreiber am häufigsten unterschätzen. Diese Fehler sehen wir immer wieder:

  • Keine Baseline-Phase. Wer Schwellenwerte am ersten Tag setzt, bevor der Sensor eine Woche normalen Verkehrs gelernt hat, erhält entweder Fehlalarme oder übersehene Angriffe. Lassen Sie ihn zuerst lernen.
  • Gesampelter Flow mit vollständigem Capturing verwechselt. Von einem NetFlow-Deployment wird dieselbe Reaktion erwartet wie von Port-Mirroring (RTBH nach etwa 1 s, selektive Filterung nach 6–10 s). Flow arbeitet mit Sampling und erkennt daher erst nach 35–95 s; wer schneller sein muss, braucht Port-Mirroring und DPDK.
  • Paketverlust auf der DPDK-NIC ignoriert. Wie oben beschrieben: Ein Sensor, der gespiegelte Pakete verwirft, scheint zu funktionieren, liefert Ihnen aber fehlerhafte Daten.
  • Kunden mit hohem Verkehrsaufkommen nicht ausgenommen. Ein legitimer Kunde mit hoher Bandbreite (ein CDN-Cache, ein großer Gameserver) sieht wie ein Flood aus, bis Sie ihn ausnehmen oder gruppieren. Das ist die häufigste Ursache für Fehlalarme.
  • BGP-Session nicht getestet. FlowSpec oder RTBH dürfen nie zum ersten Mal während eines echten Angriffs auslösen. Prüfen Sie die Announcements und die Reaktion des Routers in einem kontrollierten Test.
  • WanGuard als Schutz auf Anwendungsebene betrachtet. WanGuard ist ein volumetrisches L3/L4-System; es stoppt Floods, keine requestbasierten L7-Angriffe. Benennen Sie den Einsatzbereich klar, damit niemand den falschen Schutz erwartet.

Warum WanGuard mit ITORO einführen?

Der WanGuard-Installer ist öffentlich zugänglich, die betriebliche Erfahrung im Umgang damit nicht, und genau daran entscheidet sich, ob ein Deployment gelingt. Präziser Schutz hängt von korrekter Dimensionierung, sauberem NIC/DPDK-Tuning, sinnvollen Baselines pro Subnetz, einer BGP-Session und Operatoren ab, die vor dem ersten echten Angriff eine Übung durchlaufen haben. ITORO ist weltweit tätiger Andrisoft Gold Partner mit Erfahrung in WanGuard-Implementierungen seit 2014. Wir übernehmen den gesamten Aufbau als WanGuard Installation, Einrichtung und Schulung, sodass Sie ein abgestimmtes, getestetes System übernehmen und keine frische Installation.

Den gesamten Umfang unserer Netzwerksicherheitsdienste finden Sie hier; eine aufgeschlüsselte Kostenschätzung erhalten Sie unter Preise und Pakete.

Häufig gestellte Fragen

Welche Voraussetzungen gelten für die Installation von WanGuard?

WanGuard benötigt einen 64-Bit-Linux-Server (eine von Andrisoft unterstützte Distribution; wir empfehlen Debian), eine Möglichkeit, Ihren Datenverkehr zu sehen (Port-Mirroring/SPAN für DPDK-Capturing oder NetFlow/sFlow/IPFIX-Export), und einen BGP-fähigen Router, der die Mitigation per FlowSpec oder RTBH durchsetzt. Die Serverdimensionierung skaliert mit Ihrer Portgeschwindigkeit; ein DPDK Packet Sensor bei 100GE benötigt zusätzlich eine unterstützte DPDK-NIC.

Wie lange dauert eine WanGuard-Installation?

Die Installation selbst ist einfach: Die Pakete kommen aus dem Repository von Andrisoft und laufen nach wenigen Minuten, was für ein Labor oder eine Demo genügt. Hohen DPDK-Durchsatz und Erkennung mit geringer Latenz im Produktivbetrieb zu erreichen, ist eine andere Aufgabe: Sie erfordert fundierte DPDK-Expertise in Verbindung mit einem Betriebssystem-Tuning, das exakt auf NIC, CPU und RAM des jeweiligen Servers abgestimmt ist. Das ist der anspruchsvolle, spezialisierte Teil, und genau diesen nimmt ITORO Ihnen ab. Mit den Installationsanleitungen von Andrisoft bringen Sie das System zum Laufen; ITORO sorgt für die Leistung.

Auf welchem Betriebssystem läuft WanGuard?

WanGuard ist Software für 64-Bit-Linux und läuft auf jeder von Andrisoft unterstützten Distribution; ITORO empfiehlt Debian und arbeitet ausschließlich damit. Die Software wird auf Servern unter Ihrer Kontrolle betrieben, sodass kein Datenverkehr zu Dritten umgeleitet wird. Die Console-Komponente umfasst Web-GUI, Webserver und Datenbank; Sensor- und Filter-Komponenten werden je nach Größe auf demselben Host oder auf separaten Hosts installiert.

Brauche ich für WanGuard eine spezielle NIC?

Nur für die DPDK-Erkennung per Port-Mirroring. Ein Packet Sensor mit DPDK-Capturing erfordert eine unterstützte NIC (verbreitet sind die Familien Intel und Mellanox) sowie BIOS- und Betriebssystem-Tuning (Hugepages, NUMA-Pinning, isolierte Kerne), um ohne Paketverluste mit Leitungsgeschwindigkeit zu erfassen. Ein Flow Sensor stellt keine besonderen Anforderungen an die NIC, da er gesampelte Exporte der Router auswertet.

Wo finde ich die WanGuard-Dokumentation?

Andrisoft veröffentlicht die offizielle Installations- und Konfigurationsdokumentation für WanGuard, die Paketinstallation und Einrichtung der Komponenten abdeckt. Sie ist bewusst knapp gehalten und behandelt weder die Reihenfolge des Deployments noch Host-Tuning oder BGP-Validierung, die über die Genauigkeit im Praxisbetrieb entscheiden. Dieser Leitfaden schließt diese Lücken aus Betreibersicht; zudem dokumentiert ITORO jedes Deployment, das es umsetzt.

Kann ich WanGuard selbst installieren?

Ja, die Pakete lassen sich eigenständig installieren, und ein Labor oder ein kleiner Netzrand eignet sich gut zum Lernen. Im Produktivbetrieb an einem ISP-, Hosting- oder Unternehmensnetzrand liegt das Risiko im Tuning und im BGP-Pfad, nicht im Installer. Eine falsch konfigurierte Baseline verursacht Fehlalarme; eine ungetestete FlowSpec/RTBH-Session versagt genau bei dem einen Angriff, den sie hätte stoppen sollen.


Quellen

  • Andrisoft: WanGuard, Produkt, Installation und Dokumentation: https://www.andrisoft.com/software/wanguard
  • IETF: RFC 7999, BLACKHOLE BGP Community: https://www.rfc-editor.org/rfc/rfc7999
  • DPDK: Unterstützte Hardware und Poll-Mode-Treiber: https://core.dpdk.org/supported/
  • Andrisoft: Tabelle der Hardware- und Sizing-Anforderungen für WanGuard (aktuelle Version) mit genauen CPU-, RAM- und NIC-Werten je Leitungsgeschwindigkeit.