Juniper MX · Produkt

Juniper MX Filter-Gateway: ständige DDoS-Firewall mit Leitungsgeschwindigkeit

Eine einsatzbereite DDoS-Filter-Firewall für Juniper MX204 (4×100GE) am Rand von ISP- und Rechenzentrumsnetzen: zustandslose Firewall-Filter und Policer verwerfen Angriffsverkehr im PFE mit Leitungsgeschwindigkeit. Konfiguriert und bereitgestellt von ITORO für Ihren Router.

Schutz, Telemetrie, zwei Grafana-Dashboards und E-Mail-Berichte, die nur bei einem erkannten Problem versendet werden, geliefert als ein Produkt.

Funktioniert eigenständig. Mit WanGuard injiziert die Angriffserkennung zusätzlich automatisch BGP-FlowSpec-Regeln in den Router; WanGuard ist optional.

Produktumfang

Ein Produkt, vier Komponenten

Nicht nur ein Dashboard: vier Komponenten, die jeweils unabhängig von der ITORO-Infrastruktur laufen.

1

Schutz des Edge-Routers

Firewall-Filter und Policer auf dem Router für ein- und ausgehenden Verkehr, dazu ein dedizierter lo0-Filter zum Schutz der Routing Engine.

2

Telemetrie ohne Last auf der Routing Engine

Native Junos-Telemetrie direkt aus dem PFE. Kein SNMP-Polling, keine periodischen CLI-Sitzungen.

3

Sichtbarkeit von DDoS-Angriffen

Transit- und Peering-Verkehr je Leitung, Verkehr je Kunde, Angriffsverkehr nach Vektor und aktive Mitigationsregeln in einer Ansicht.

4

Routerzustand und Problemberichte

Acht Statuskacheln mit Detailpanels; ein E-Mail-Bericht wird nur bei einem erkannten Problem versendet.

Ein eigenständiges Produkt

Alle vier Komponenten funktionieren ohne WanGuard. Ist WanGuard im Einsatz, injiziert die Angriffserkennung BGP-FlowSpec-Regeln in den Router, und das Dashboard DDoS Streams zeigt sie neben den ständig aktiven Filtern.

1Schutz des Edge-Routers

Hardware-Filterung bei Leitungsgeschwindigkeit, immer aktiv

Cloud-Scrubbing braucht zehn Sekunden und mehr für die Umleitung des Verkehrs und wird pro Gbps abgerechnet. Ein Juniper-MX-Gateway vor Ort filtert Angriffsverkehr direkt auf dem Router, in Hardware, ohne Umleitung.

4×100GE

MX204-Gateway-Durchsatz, dimensioniert für ISP- und Rechenzentrums-Edges.

Leitungsgeschwindigkeit

Angriffsverkehr wird in Hardware verworfen, sauberer Verkehr passiert unberührt.

<5s

Mit WanGuard injiziert die Angriffserkennung automatisch FlowSpec-Regeln in den MX.

Juniper MX: dauerhafter DDoS-Schutz

Eine zustandslose Firewall bei Leitungsgeschwindigkeit, aktiv bevor ein Angriff Ihr Netzwerk erreicht: Transit-DDoS-Filterung an den WAN/LAN-Schnittstellen (Schicht 1) plus Routing-Engine-Schutz über lo0 CoPP (Schicht 2).

⤢ Zum Vergrößern klicken Ständiger DDoS-Schutz auf Juniper MX: Verkehr aus dem Internet über einen Eingangsfilter (Anti-Spoofing, Anti-Amplification), lo0 Routing Engine CoPP und einen Ausgangsfilter in Ihr Netz: Schicht 1 Transitschutz auf WAN/LAN-Schnittstellen und Schicht 2 Schutz der Routing Engine.

Filterabdeckung und Einführung

Beide Richtungen, IPv4 und IPv6
  • Getrennte Filterketten für eingehenden Verkehr aus dem Internet und ausgehenden Verkehr aus Ihrem Netz.
  • Über 40 klassifizierte Verkehrsarten: Reflection-/Amplification-Vektoren, fehlerhafte Pakete, Bogon- und Martian-Quelladressen.
  • Policer für ausgewählte Protokolle und Prefix-Listen vertrauenswürdiger Quellen, die von der Filterung ausgenommen sind.
Schutz der Routing Engine
  • Ein dedizierter lo0-Filter mit Policern begrenzt den Verkehr zur Routing Engine, sodass ein volumetrischer Angriff die Routing-Protokolle nicht destabilisiert.
  • Schrittweise Einführung: Die Terms laufen zunächst im Modus accept + count, um den realen Verkehr zu messen; danach wird discard für bestätigte Vektoren aktiviert. Kein Kundendienst wird blind blockiert.

Juniper MX Filterpaket: Tiefe & Komplexität

Von ITORO als sofort einsatzbereite Konfiguration geliefert.

Filterumfang

Transitfilter: hart blockierte Kategorien

  • Ratenbegrenzt (gepoliced, nicht verworfen): SYN-Floods · IP-Fragmente · ICMP · DNS · NTP.

Routing Engine CoPP

  • Default-Deny, jeglicher nicht zugeordneter Verkehr wird blockiert.
  • Tausende potenzieller Angriffsvektoren allein durch die Architektur eliminiert.
Sichtbarkeit & Anti-Spoofing

Jeder Filter-Term hat einen benannten Zähler

  • Echtzeit-Sichtbarkeit über Grafana und Juniper Telemetry.
  • Die Zähler folgen einer strukturierten Benennung: Protokoll, Richtung, Angriffstyp.
  • Live-Monitoring jederzeit auch über die JunOS-CLI verfügbar.

Anti-Spoofing: RPF-Check auf Schnittstellen

  • Wir empfehlen, auf den Schnittstellen einen RPF-Check zu aktivieren, um Verkehr mit gefälschten Quelladressen zu verwerfen.
2Telemetrie

Junos-Telemetrie nach Grafana ohne Last auf der Routing Engine

Native Junos-Telemetriesensoren exportieren alle 60 Sekunden Daten per UDP, direkt aus dem PFE. Die Routing Engine ist am Export nicht beteiligt, es gibt keine periodischen CLI-Sitzungen und kein SNMP-Polling.

Export alle 60 Sekunden

Kontinuierliches Streaming statt SNMP-Polling im Minutentakt: Eine Leitungssättigung ist sichtbar, während sie auftritt.

Read-only-Konto

Das Konto auf dem Router hat die Login-Klasse read-only und kann die Konfiguration nicht ändern.

Läuft in Ihrer Infrastruktur

Kollektoren und Dashboards laufen unabhängig von der ITORO-Infrastruktur.

3Sichtbarkeit von DDoS-Angriffen

DDoS Streams: das vollständige Bild des DDoS-Angriffs in Grafana

Verkehr je Transit- und Peering-Leitung und je Kundenschnittstelle, Angriffsverkehr nach Vektor und Filteraktion (discard, policer, accept) sowie aktive BGP-FlowSpec-Regeln mit der jeweils zurückgehaltenen Bandbreite. Die Daten stammen aus Firewall-Filter-Countern und Schnittstellentelemetrie, aktualisiert alle 60 Sekunden.

⤢ Zum Vergrößern klicken ITORO-Dashboard DDoS Streams in Grafana für Juniper MX: Transit- und Peering-Verkehr je Leitung, Verkehr je Kunde, DDoS-Verkehr nach Vektor und Filteraktion (discard, policer, accept) sowie ein Panel mit aktiven BGP-FlowSpec-Regeln.
  • Transit- und Peering-Verkehr je Leitung in beide Richtungen, beschriftet mit den Carrier-Namen aus den Schnittstellenbeschreibungen.
  • Verkehr zu und von jeder Kundenschnittstelle, sodass sowohl Angriffsziele als auch Quellen anomalen Verkehrs erkennbar sind.
  • Angriffsverkehr nach Vektor und Filteraktion: discard, policer oder accept + count (Beobachtungsmodus vor dem Aktivieren von discard).
  • Aktive BGP-FlowSpec-Regeln mit dem von jeder Regel erfassten Verkehrsvolumen.
4Routerzustand und Berichte

Router Health: Zustand von RE, PFE, Optik und Schnittstellen in einer Ansicht

Wichtige Zustandsparameter des Routers mit Verlaufsdiagrammen: Routing Engine, PFE und NPU, Optik, Schnittstellen und Queues, DDoS-Protection-Policer der Control Plane sowie Chassis-Umgebung. Jedes Panel beschreibt die Metrik und liefert fertige Junos-CLI-Befehle zum Einfügen, um sie am Router zu prüfen, etwa show pfe statistics traffic oder show chassis fpc.

⤢ Zum Vergrößern klicken ITORO-Dashboard Router Health in Grafana für Juniper MX204: acht Kacheln zum Gesamtzustand, CPU und Speicher von Control und Forwarding Plane, optische Leistung und Transceiver-Temperatur je Lane, DDoS-Protection-Policer der Control Plane sowie Panels für Schnittstellenfehler und Queues.
  • CPU- und Speicherauslastung von Routing Engine und Linecard.
  • Last und Speicherauslastung von PFE und NPU.
  • Temperaturen von Routing Engine und Gehäusekomponenten, Status der Lüftereinschübe.
  • Optik: Rx/Tx-Leistung je Lane (dBm), Transceiver-Temperatur und Laser-Bias-Strom als Frühindikatoren einer degradierenden Leitung.
  • Schnittstellenfehler und Discards, FCS-Fehler als Hinweis auf verschmutzte Stecker oder Fasern sowie Drops in den Ausgangs-Queues.
  • Link-Flaps: die häufigste Ursache von Routing-Instabilität, oft mit einem Angriff verwechselt.
  • DDoS-Schutz der Control Plane (jddosd): welche Policer wann überschritten wurden.
  • Chassis-Inventar mit Status und Temperatur jeder Komponente.

E-Mail-Berichte nur bei erkanntem Problem

Keine routinemäßigen Tagesberichte: Eine E-Mail wird nur bei einem erkannten Problem versendet. Sie enthält Zustandskarten je Router, acht Diagramme der letzten 12 Stunden und eine Tabelle der Vorfälle beim Control-Plane-Schutz, dazu denselben Bericht als PDF.

  • Alarmschwellen sind konfigurierbar und werden an das normale Betriebsprofil Ihres Netzes angepasst.
  • Er funktioniert unabhängig davon, ob jemand die Dashboards beobachtet.
  • Er überwacht auch die Erfassungskette und alarmiert, wenn keine Telemetrie mehr eintrifft.
  • Die gespeicherte Historie unterstützt die Analyse nach Vorfällen und die Kapazitätsplanung.
Optional: mit WanGuard

WanGuard erkennt, Juniper MX filtert

WanGuard sieht Ihren Verkehr über einen Port-Mirror und identifiziert den Angriff in Sekunden. Anschließend überträgt es granulare BGP FlowSpec-Regeln an den Juniper MX, der sie bei Leitungsgeschwindigkeit auf der Forwarding-Ebene durchsetzt. RTBH bleibt als Notfalllösung für Angriffe verfügbar, die zu groß für eine granulare Filterung sind.

So funktioniert WanGuard ›

  • Immer aktiv: keine Verkehrsumleitung, keine Latenz eines Scrubbing-Centers.
  • FlowSpec auf den MX-Linecards; RTBH als Rückfalloption.
  • Vorkonfiguriertes Filterpaket, abgestimmt von ITORO.
  • Telemetrie und Dashboards sind Teil derselben Bereitstellung.
Warum das MX-Gateway

Sie ergänzt den Schutz Ihres Netzes und schützt sein Herz: den Router

Ein stabiler Router unter Angriff

Unter Angriff kann ein Router instabil werden. Firewall-Filter und der Schutz der Routing Engine (lo0-Filter) halten das Routing während des gesamten Angriffs stabil.

Filterung mit Schnittstellengeschwindigkeit

Angriffsverkehr wird mit Schnittstellengeschwindigkeit gefiltert, ohne Auswirkung auf den Rest des Netzes, solange der Angriff in die Kapazität Ihrer Transit- und Peering-Leitungen passt.

Die günstigste Form des Schutzes

Eine einmalige Zahlung. Technischer Support ist optional erhältlich und nicht erforderlich.

Bereitgestellt von zertifizierten Juniper-Ingenieuren

Ingenieure mit den Juniper-Zertifizierungen JNCIS und JNCIE liefern die Filter-Firewall, die Telemetrie und die Dashboards als eine Lösung, mit WanGuard-Integration, wenn Sie WanGuard nutzen.

Alle Daten bleiben bei Ihnen

Alle Daten werden bei Ihnen gespeichert. Das Ganze kann auf einem vorhandenen Server laufen, da Erfassung und Darstellung nur eine vernachlässigbare Last erzeugen. Meist installieren wir es auf demselben Server wie WanGuard; die Anforderungen hängen von der Anzahl der Router ab.

FAQ

Juniper MX Firewall: häufige Fragen

Wie lange dauert eine Standardbereitstellung?

Eine Standardbereitstellung für zwei Router dauert bis zu einer Woche, oft weniger. Das hängt davon ab, wie schnell der Netzwerkadministrator mit uns die Zielkonfiguration vorbereitet und welche Bereitstellungsmethode wir als die praktischste vereinbaren. Änderungen erfolgen in einem Wartungsfenster, da sie sowohl die Transitleitungen als auch die kundenseitigen (Downstream-)Schnittstellen betreffen.

Wie werden neue Filter eingeführt?

Neue Filter werden in mindestens zwei oder drei Stufen eingeführt. In der ersten Stufe blockieren wir Protokolle und fehlerhafte Pakete, die auch im Transitverkehr sicher verworfen werden können. In der zweiten Stufe härten wir die Protokolle: Terms wechseln von accept zu policer (rate-limit) oder discard. Die letzte Stufe härtet den verbleibenden Umfang Schritt für Schritt. Alle Counter sind in Grafana sichtbar, sodass wir vor jeder Änderung sehen, wie viel Verkehr sie betrifft, und die Filterung schrittweise aktivieren, ohne den Kundenverkehr zu beeinträchtigen oder zu aggressiv zu blockieren.

Belasten Firewall und Telemetrie den Router während eines DDoS-Angriffs?

Nein. Die Firewall-Filter-Regeln werden in Hardware auf den Schnittstellen programmiert, sodass Angriffspakete mit Leitungsgeschwindigkeit verworfen werden. Die Telemetrie nutzt das native Junos Telemetry Interface, das Statistiken direkt aus dem PFE exportiert, ohne die Routing Engine einzubeziehen. Wir verwenden kein SNMP-Polling und keine periodischen Sitzungen auf dem Router.

Preis und Umfang

Interesse an einem aktiven Juniper-MX-Filter-Gateway?

Um den Umfang festzulegen und zu prüfen, ob Ihre Bereitstellung zum Listenpreis passt, benötigen wir:

  1. die Anzahl der Juniper-Router im Umfang,
  2. Serie und Modell dieser Router,
  3. die Router-Konfiguration (ohne SECRETS) zur Bewertung der Umsetzung aller Filter. Beispielbefehl:
    show configuration | display inheritance no-comments | display omit | except SECRET-DATA | no-more

Eine vollständige Anleitung zur Vorbereitung der Daten senden wir Ihnen als PDF.

Jede Bereitstellung umfasst die Anpassung der Filter an Ihr Netz und Ihre Schnittstellenbeschreibungen. Wir folgen Ihrer bestehenden Namenskonvention oder passen die Beschreibungen leicht an, damit Grafana auch Leitungskapazität und Uplink-Commit anzeigt.