Welche Hardware wird benötigt, um mein Netz zu schützen?
- Ein BGP-Router.
- Ein Router oder Switch mit Port-Mirroring oder NetFlow-Export.
- Ein Server für die WanGuard-Installation.
Die empfohlenen Serverdaten stehen weiter unten.
Was leistet ITORO?
- ITORO liefert das Fachwissen und nimmt Blackholing oder Filterung gegen DDoS-Angriffe zügig in Betrieb.
- Die Erfahrung aus vielen Installationen und die Partnerschaft mit Andrisoft nutzen wir, um Schwellenwerte und Reaktionswege Ihrer Installation auf kurze Reaktionszeiten abzustimmen.
- Wir begleiten Sie durch den gesamten Prozess und beantworten alle Fragen, die dabei entstehen, damit Ihr Team das System sicher beherrscht.
Warum ist Port-Mirroring besser als Flow-Monitoring?
Gespiegelter Verkehr ermöglicht RTBH nach etwa 1 s und selektive Filterung nach 6–10 s, NetFlow dagegen erst eine Erkennung nach 35–95 s. NetFlow-Daten werden zunächst auf dem Router oder Switch aggregiert und erst dann an WanGuard übergeben. Kurze Angriffsimpulse von unter 30 Sekunden erreichen Ihr Netz, bevor NetFlow und BGP-Blackholing reagieren können.
Welche Zahlungsarten akzeptiert ITORO?
ITORO akzeptiert Banküberweisung. Internationale Überweisungen müssen mit der Gebührenoption OUR erfolgen: Sie tragen alle Überweisungsgebühren, wir erhalten exakt den Rechnungsbetrag.
Welche Serverausstattung wird für einen WanGuard-Server mit einem 1x10GE-Sensor empfohlen?
WanGuard mit einem 1x10GE-Mirror-Port:
Prozessor: Intel Xeon E3-1220 (4 Kerne, 3,1 GHz)
Datenträger: 1 SSD für Debian oder RAID 1 aus 2 SSDs, 1 SSD für die WanGuard-Graphen
RAM: 32 GB
Diese Werte können abweichen, abhängig von:
- Verkehrsvolumen und Paketen pro Sekunde
- Capture-Engine (PF_RING, DPDK, libpcap usw.)
- den in WanGuard vorgenommenen Einstellungen
Übersicht der Intel-Xeon-Prozessoren
AMD-Prozessoren werden ebenfalls unterstützt. Vergleichen Sie AMD- und Intel-Modelle und wählen Sie ein leistungsmäßig vergleichbares Modell.
Dafür empfehlen wir PassMark CPU Benchmarks.
Sprechen Sie uns an, bevor Sie einen Server für WanGuard kaufen.
Welche Serverausstattung wird für einen WanGuard-Server mit 2x10GE und zwei Sensoren empfohlen?
Prozessor: Intel Xeon E5-4627 v2 (8 Kerne, 3,3 GHz)
Datenträger: 1 SSD für Debian oder RAID 1 aus 2 SSDs, 1 SSD für die WanGuard-Graphen
RAM: 32 GB.
Diese Werte können abweichen, abhängig von:
- Verkehrsvolumen und Paketen pro Sekunde;
- Capture-Engine (PF_RING, DPDK, libpcap usw.);
- den in WanGuard vorgenommenen Einstellungen.
Wie schnell erkennt WanGuard einen DDoS-Angriff?
Mit Port-Mirror-Erkennung (DPDK) untersucht WanGuard 100 % der Pakete mit Leitungsgeschwindigkeit und löst RTBH nach etwa 1 s aus; die selektive Filterung greift nach 6–10 s. Flow-basierte Erkennung (NetFlow, sFlow, IPFIX) ist günstiger und deckt viele Router ab, reagiert aber erst nach 35–95 s. Bis dahin kann ein großer Uplink bereits gesättigt sein. Um Angriffe zu stoppen, bevor Kunden sie bemerken, empfiehlt ITORO Port-Mirroring.
Worin unterscheiden sich Port-Mirror-Erkennung (DPDK) und NetFlow- oder sFlow-Erkennung?
Port-Mirroring kopiert den realen Verkehr auf einen DPDK-Sensor, der jedes Paket untersucht: am schnellsten (RTBH nach etwa 1 s, selektive Filterung nach 6–10 s), am feinsten aufgelöst, ideal gegen Carpet-Bombing und volumetrische Fluten, benötigt aber einen dedizierten Server, der auf Ihre Ports von 10 bis 400GE ausgelegt ist. Flow-Erkennung (NetFlow, sFlow, IPFIX) wertet vom Router exportierte Stichproben aus: deutlich günstiger, unabhängig von der Bandbreite, deckt viele Standorte ab und skaliert mit sFlow bis in den Terabit-Bereich, arbeitet aber stichprobenbasiert, gröber und reagiert langsamer.
Können Sie DDoS-Schutz während eines laufenden Angriffs in Betrieb nehmen?
Ja. Wenn Server und Router vorbereitet sind (RTBH und/oder BGP FlowSpec bereit), kann ITORO den WanGuard-Schutz während eines laufenden Angriffs in nur 2 Stunden aktivieren. Ist noch nichts vorbereitet, arbeiten Sie unsere Bereitschafts-Checkliste durch, damit Sie im Ernstfall bereit sind.
Was kostet DDoS-Schutz mit WanGuard?
Die einmalige Implementierung beginnt bei 2.500 € für einen 2×10GE-Port-Mirror-Sensor, der nur RTBH auslöst, und bei 3.000 € mit WanFilter-Mitigation; größere Sensoren für 100GE und 400GE skalieren mit der Servergröße. WanGuard-Lizenzen sind Jahreslizenzen (Sensor, Filter, DPDK Engine, WanSight), technischer Support wird getrennt von der Implementierung abgerechnet und beginnt bei 350 € pro Monat (SILVER; 3.850 € pro Jahr bei Vorauszahlung). Der Kalkulator auf unserer Seite Pakete und Preise liefert eine aufgeschlüsselte Schätzung.
Was ist BGP FlowSpec und wie stoppt es DDoS?
BGP FlowSpec verteilt fein abgestufte Filterregeln (nach Quelle und Ziel, Ports, Protokoll, Paketlänge und weiteren Merkmalen) über BGP an Ihre Router. Angriffsverkehr wird so am Netzrand verworfen oder begrenzt, statt erst am Ziel. WanGuard erzeugt diese Regeln automatisch, sobald es einen Angriff erkennt. Das funktioniert mit Juniper, Cisco, Arista und anderen FlowSpec-fähigen Plattformen.
Was ist RTBH (Remotely Triggered Black Hole)?
RTBH nutzt BGP, um den Verkehr zu einer angegriffenen IP-Adresse upstream ins Leere zu leiten, bevor er Ihre Leitungen sättigt. Es ist die günstigste und am weitesten verbreitete Mitigation, blockiert aber den gesamten Verkehr zu dieser Adresse. WanGuard kann RTBH automatisch auslösen und dort, wo der Dienst online bleiben muss, stattdessen auf gezielte Filterung per BGP FlowSpec oder WanFilter eskalieren.
Brauche ich einen Juniper-MX-Router, um WanGuard zu nutzen?
Nein, WanGuard arbeitet mit jedem FlowSpec- oder RTBH-fähigen Router. Ein Juniper MX ist allerdings ein gut geeignetes, dauerhaft aktives Filter-Gateway: Er verwirft Angriffsverkehr mit Leitungsgeschwindigkeit, während WanGuard Erkennung und dynamische Regeln übernimmt. ITORO bietet ein einsatzfertiges Gateway aus Juniper MX und WanGuard mit Grafana-Telemetrie an.
Skaliert WanGuard bis in den Terabit-Bereich?
Ja. Bei sehr hohen Gesamtvolumen skaliert Flow-basierte Erkennung mit sFlow kostengünstig über viele Router bis in den Terabit-Bereich. Für die schnellste paketgenaue Reaktion auf einzelnen 100GE- bis 400GE-Leitungen kommen DPDK-Port-Mirror-Sensoren zum Einsatz. ITORO entwirft die Kombination, die zu Ihrer Topologie passt.
Ist WanGuard ein Cloud-Scrubbing-Dienst?
Nein. WanGuard ist On-Premise-Software, die auf Ihren eigenen Servern läuft. Sie behalten die volle Kontrolle über Verkehr und Daten: keine Umleitung in ein fremdes Scrubbing Center und keine Cloud-Gebühren pro Gbit/s. ITORO installiert, stimmt ab und betreut das System auf Ihrer Infrastruktur.
Verlangt NIS2 einen DDoS-Schutz?
Die EU-Richtlinie NIS2 (2022/2555) verpflichtet wesentliche und wichtige Einrichtungen, darunter ISPs, Telekommunikationsanbieter und digitale Infrastruktur, zu angemessenen technischen Maßnahmen gegen Bedrohungen der Verfügbarkeit wie DDoS (Artikel 21) und zur Meldung erheblicher Sicherheitsvorfälle innerhalb von 24 Stunden, 72 Stunden und einem Monat (Artikel 23). ITORO deckt die Resilienzseite ab: WanGuard-Erkennung, Mitigation per BGP FlowSpec und RTBH sowie die benötigten Vorfallberichte.
Welchen Server brauche ich für einen DPDK-Sensor mit 100GE oder 400GE?
Als Richtwert: Ein 2×10GE-Port-Mirror-Sensor benötigt etwa 12 bis 16 CPU-Kerne, 2×40GE etwa 16 bis 24, 2×100GE etwa 24 bis 32 und 1×400GE rund 64 Kerne, jeweils mit passender Netzwerkkarte und passendem Arbeitsspeicher. ITORO spezifiziert und optimiert BIOS, Betriebssystem und Netzwerkkarten im Rahmen der Implementierung, damit der Sensor mit Leitungsgeschwindigkeit mithält.
Welche Router und Hersteller unterstützen Sie für FlowSpec und RTBH?
ITORO konfiguriert BGP RTBH und BGP FlowSpec auf Juniper, Cisco, Arista und weiteren FlowSpec-fähigen Routern und bindet sie so an WanGuard an, dass die Mitigation automatisch ausgelöst wird. Für ISPs bauen wir außerdem DNS-Sicherheit (DNSdist) mit BGP-FlowSpec-Anbindung.