Juniper MX Filter-Gateway: ständige DDoS-Firewall mit Leitungsgeschwindigkeit
Eine einsatzbereite DDoS-Filter-Firewall für Juniper MX204 (4×100GE) am Rand von ISP- und Rechenzentrumsnetzen: zustandslose Firewall-Filter und Policer verwerfen Angriffsverkehr im PFE mit Leitungsgeschwindigkeit. Konfiguriert und bereitgestellt von ITORO für Ihren Router.
Schutz, Telemetrie, zwei Grafana-Dashboards und E-Mail-Berichte, die nur bei einem erkannten Problem versendet werden, geliefert als ein Produkt.
Funktioniert eigenständig. Mit WanGuard injiziert die Angriffserkennung zusätzlich automatisch BGP-FlowSpec-Regeln in den Router; WanGuard ist optional.
Ein Produkt, vier Komponenten
Nicht nur ein Dashboard: vier Komponenten, die jeweils unabhängig von der ITORO-Infrastruktur laufen.
Schutz des Edge-Routers
Firewall-Filter und Policer auf dem Router für ein- und ausgehenden Verkehr, dazu ein dedizierter lo0-Filter zum Schutz der Routing Engine.
Telemetrie ohne Last auf der Routing Engine
Native Junos-Telemetrie direkt aus dem PFE. Kein SNMP-Polling, keine periodischen CLI-Sitzungen.
Sichtbarkeit von DDoS-Angriffen
Transit- und Peering-Verkehr je Leitung, Verkehr je Kunde, Angriffsverkehr nach Vektor und aktive Mitigationsregeln in einer Ansicht.
Routerzustand und Problemberichte
Acht Statuskacheln mit Detailpanels; ein E-Mail-Bericht wird nur bei einem erkannten Problem versendet.
Ein eigenständiges Produkt
Alle vier Komponenten funktionieren ohne WanGuard. Ist WanGuard im Einsatz, injiziert die Angriffserkennung BGP-FlowSpec-Regeln in den Router, und das Dashboard DDoS Streams zeigt sie neben den ständig aktiven Filtern.
Hardware-Filterung bei Leitungsgeschwindigkeit, immer aktiv
Cloud-Scrubbing braucht zehn Sekunden und mehr für die Umleitung des Verkehrs und wird pro Gbps abgerechnet. Ein Juniper-MX-Gateway vor Ort filtert Angriffsverkehr direkt auf dem Router, in Hardware, ohne Umleitung.
MX204-Gateway-Durchsatz, dimensioniert für ISP- und Rechenzentrums-Edges.
Angriffsverkehr wird in Hardware verworfen, sauberer Verkehr passiert unberührt.
Mit WanGuard injiziert die Angriffserkennung automatisch FlowSpec-Regeln in den MX.
Juniper MX: dauerhafter DDoS-Schutz
Eine zustandslose Firewall bei Leitungsgeschwindigkeit, aktiv bevor ein Angriff Ihr Netzwerk erreicht: Transit-DDoS-Filterung an den WAN/LAN-Schnittstellen (Schicht 1) plus Routing-Engine-Schutz über lo0 CoPP (Schicht 2).
Filterabdeckung und Einführung
- Getrennte Filterketten für eingehenden Verkehr aus dem Internet und ausgehenden Verkehr aus Ihrem Netz.
- Über 40 klassifizierte Verkehrsarten: Reflection-/Amplification-Vektoren, fehlerhafte Pakete, Bogon- und Martian-Quelladressen.
- Policer für ausgewählte Protokolle und Prefix-Listen vertrauenswürdiger Quellen, die von der Filterung ausgenommen sind.
- Ein dedizierter lo0-Filter mit Policern begrenzt den Verkehr zur Routing Engine, sodass ein volumetrischer Angriff die Routing-Protokolle nicht destabilisiert.
- Schrittweise Einführung: Die Terms laufen zunächst im Modus accept + count, um den realen Verkehr zu messen; danach wird discard für bestätigte Vektoren aktiviert. Kein Kundendienst wird blind blockiert.
Juniper MX Filterpaket: Tiefe & Komplexität
Von ITORO als sofort einsatzbereite Konfiguration geliefert.
Transitfilter: hart blockierte Kategorien
- Ratenbegrenzt (gepoliced, nicht verworfen): SYN-Floods · IP-Fragmente · ICMP · DNS · NTP.
Routing Engine CoPP
- Default-Deny, jeglicher nicht zugeordneter Verkehr wird blockiert.
- Tausende potenzieller Angriffsvektoren allein durch die Architektur eliminiert.
Jeder Filter-Term hat einen benannten Zähler
- Echtzeit-Sichtbarkeit über Grafana und Juniper Telemetry.
- Die Zähler folgen einer strukturierten Benennung: Protokoll, Richtung, Angriffstyp.
- Live-Monitoring jederzeit auch über die JunOS-CLI verfügbar.
Anti-Spoofing: RPF-Check auf Schnittstellen
- Wir empfehlen, auf den Schnittstellen einen RPF-Check zu aktivieren, um Verkehr mit gefälschten Quelladressen zu verwerfen.
Junos-Telemetrie nach Grafana ohne Last auf der Routing Engine
Native Junos-Telemetriesensoren exportieren alle 60 Sekunden Daten per UDP, direkt aus dem PFE. Die Routing Engine ist am Export nicht beteiligt, es gibt keine periodischen CLI-Sitzungen und kein SNMP-Polling.
Export alle 60 Sekunden
Kontinuierliches Streaming statt SNMP-Polling im Minutentakt: Eine Leitungssättigung ist sichtbar, während sie auftritt.
Read-only-Konto
Das Konto auf dem Router hat die Login-Klasse read-only und kann die Konfiguration nicht ändern.
Läuft in Ihrer Infrastruktur
Kollektoren und Dashboards laufen unabhängig von der ITORO-Infrastruktur.
DDoS Streams: das vollständige Bild des DDoS-Angriffs in Grafana
Verkehr je Transit- und Peering-Leitung und je Kundenschnittstelle, Angriffsverkehr nach Vektor und Filteraktion (discard, policer, accept) sowie aktive BGP-FlowSpec-Regeln mit der jeweils zurückgehaltenen Bandbreite. Die Daten stammen aus Firewall-Filter-Countern und Schnittstellentelemetrie, aktualisiert alle 60 Sekunden.
- Transit- und Peering-Verkehr je Leitung in beide Richtungen, beschriftet mit den Carrier-Namen aus den Schnittstellenbeschreibungen.
- Verkehr zu und von jeder Kundenschnittstelle, sodass sowohl Angriffsziele als auch Quellen anomalen Verkehrs erkennbar sind.
- Angriffsverkehr nach Vektor und Filteraktion: discard, policer oder accept + count (Beobachtungsmodus vor dem Aktivieren von discard).
- Aktive BGP-FlowSpec-Regeln mit dem von jeder Regel erfassten Verkehrsvolumen.
Router Health: Zustand von RE, PFE, Optik und Schnittstellen in einer Ansicht
Wichtige Zustandsparameter des Routers mit Verlaufsdiagrammen: Routing Engine, PFE und NPU, Optik, Schnittstellen und Queues, DDoS-Protection-Policer der Control Plane sowie Chassis-Umgebung. Jedes Panel beschreibt die Metrik und liefert fertige Junos-CLI-Befehle zum Einfügen, um sie am Router zu prüfen, etwa show pfe statistics traffic oder show chassis fpc.
- CPU- und Speicherauslastung von Routing Engine und Linecard.
- Last und Speicherauslastung von PFE und NPU.
- Temperaturen von Routing Engine und Gehäusekomponenten, Status der Lüftereinschübe.
- Optik: Rx/Tx-Leistung je Lane (dBm), Transceiver-Temperatur und Laser-Bias-Strom als Frühindikatoren einer degradierenden Leitung.
- Schnittstellenfehler und Discards, FCS-Fehler als Hinweis auf verschmutzte Stecker oder Fasern sowie Drops in den Ausgangs-Queues.
- Link-Flaps: die häufigste Ursache von Routing-Instabilität, oft mit einem Angriff verwechselt.
- DDoS-Schutz der Control Plane (jddosd): welche Policer wann überschritten wurden.
- Chassis-Inventar mit Status und Temperatur jeder Komponente.
E-Mail-Berichte nur bei erkanntem Problem
Keine routinemäßigen Tagesberichte: Eine E-Mail wird nur bei einem erkannten Problem versendet. Sie enthält Zustandskarten je Router, acht Diagramme der letzten 12 Stunden und eine Tabelle der Vorfälle beim Control-Plane-Schutz, dazu denselben Bericht als PDF.
- Alarmschwellen sind konfigurierbar und werden an das normale Betriebsprofil Ihres Netzes angepasst.
- Er funktioniert unabhängig davon, ob jemand die Dashboards beobachtet.
- Er überwacht auch die Erfassungskette und alarmiert, wenn keine Telemetrie mehr eintrifft.
- Die gespeicherte Historie unterstützt die Analyse nach Vorfällen und die Kapazitätsplanung.
WanGuard erkennt, Juniper MX filtert
WanGuard sieht Ihren Verkehr über einen Port-Mirror und identifiziert den Angriff in Sekunden. Anschließend überträgt es granulare BGP FlowSpec-Regeln an den Juniper MX, der sie bei Leitungsgeschwindigkeit auf der Forwarding-Ebene durchsetzt. RTBH bleibt als Notfalllösung für Angriffe verfügbar, die zu groß für eine granulare Filterung sind.
- Immer aktiv: keine Verkehrsumleitung, keine Latenz eines Scrubbing-Centers.
- FlowSpec auf den MX-Linecards; RTBH als Rückfalloption.
- Vorkonfiguriertes Filterpaket, abgestimmt von ITORO.
- Telemetrie und Dashboards sind Teil derselben Bereitstellung.
Sie ergänzt den Schutz Ihres Netzes und schützt sein Herz: den Router
Ein stabiler Router unter Angriff
Unter Angriff kann ein Router instabil werden. Firewall-Filter und der Schutz der Routing Engine (lo0-Filter) halten das Routing während des gesamten Angriffs stabil.
Filterung mit Schnittstellengeschwindigkeit
Angriffsverkehr wird mit Schnittstellengeschwindigkeit gefiltert, ohne Auswirkung auf den Rest des Netzes, solange der Angriff in die Kapazität Ihrer Transit- und Peering-Leitungen passt.
Die günstigste Form des Schutzes
Eine einmalige Zahlung. Technischer Support ist optional erhältlich und nicht erforderlich.
Bereitgestellt von zertifizierten Juniper-Ingenieuren
Ingenieure mit den Juniper-Zertifizierungen JNCIS und JNCIE liefern die Filter-Firewall, die Telemetrie und die Dashboards als eine Lösung, mit WanGuard-Integration, wenn Sie WanGuard nutzen.
Alle Daten bleiben bei Ihnen
Alle Daten werden bei Ihnen gespeichert. Das Ganze kann auf einem vorhandenen Server laufen, da Erfassung und Darstellung nur eine vernachlässigbare Last erzeugen. Meist installieren wir es auf demselben Server wie WanGuard; die Anforderungen hängen von der Anzahl der Router ab.
Juniper MX Firewall: häufige Fragen
Wie lange dauert eine Standardbereitstellung?
Eine Standardbereitstellung für zwei Router dauert bis zu einer Woche, oft weniger. Das hängt davon ab, wie schnell der Netzwerkadministrator mit uns die Zielkonfiguration vorbereitet und welche Bereitstellungsmethode wir als die praktischste vereinbaren. Änderungen erfolgen in einem Wartungsfenster, da sie sowohl die Transitleitungen als auch die kundenseitigen (Downstream-)Schnittstellen betreffen.
Wie werden neue Filter eingeführt?
Neue Filter werden in mindestens zwei oder drei Stufen eingeführt. In der ersten Stufe blockieren wir Protokolle und fehlerhafte Pakete, die auch im Transitverkehr sicher verworfen werden können. In der zweiten Stufe härten wir die Protokolle: Terms wechseln von accept zu policer (rate-limit) oder discard. Die letzte Stufe härtet den verbleibenden Umfang Schritt für Schritt. Alle Counter sind in Grafana sichtbar, sodass wir vor jeder Änderung sehen, wie viel Verkehr sie betrifft, und die Filterung schrittweise aktivieren, ohne den Kundenverkehr zu beeinträchtigen oder zu aggressiv zu blockieren.
Belasten Firewall und Telemetrie den Router während eines DDoS-Angriffs?
Nein. Die Firewall-Filter-Regeln werden in Hardware auf den Schnittstellen programmiert, sodass Angriffspakete mit Leitungsgeschwindigkeit verworfen werden. Die Telemetrie nutzt das native Junos Telemetry Interface, das Statistiken direkt aus dem PFE exportiert, ohne die Routing Engine einzubeziehen. Wir verwenden kein SNMP-Polling und keine periodischen Sitzungen auf dem Router.
Interesse an einem aktiven Juniper-MX-Filter-Gateway?
Um den Umfang festzulegen und zu prüfen, ob Ihre Bereitstellung zum Listenpreis passt, benötigen wir:
- die Anzahl der Juniper-Router im Umfang,
- Serie und Modell dieser Router,
- die Router-Konfiguration (ohne SECRETS) zur Bewertung der Umsetzung aller Filter. Beispielbefehl:
show configuration | display inheritance no-comments | display omit | except SECRET-DATA | no-more
Eine vollständige Anleitung zur Vorbereitung der Daten senden wir Ihnen als PDF.
Jede Bereitstellung umfasst die Anpassung der Filter an Ihr Netz und Ihre Schnittstellenbeschreibungen. Wir folgen Ihrer bestehenden Namenskonvention oder passen die Beschreibungen leicht an, damit Grafana auch Leitungskapazität und Uplink-Commit anzeigt.