Protection DDoS pour opérateurs et FAI, hébergeurs et centres de données

ITORO conçoit, déploie et maintient une protection anti-DDoS basée sur WanGuard. La détection s’appuie sur une copie du trafic obtenue par port mirroring ou sur les données NetFlow, sFlow et IPFIX exportées par les routeurs. La mitigation s’effectue en bordure du réseau de l’opérateur via BGP FlowSpec et RTBH, de sorte que le filtrage ne dépend pas d’un centre de nettoyage (scrubbing) externe.

Tarifs Contacter un ingénieur
Andrisoft Gold Partner Ingénieurs certifiés Juniper Expérience WanGuard depuis 2014 Fondée en 2017
Andrisoft Gold Partner

Sécurité réseau pour opérateurs : protection DDoS en bordure de votre propre réseau

Chaque déploiement couvre trois étapes. La détection identifie l’attaque DDoS et son vecteur, la mitigation élimine le trafic d’attaque en bordure du réseau, et l’exploitation continue maintient les seuils et les filtres adaptés à l’évolution du trafic.

~1 s

Détection DDoS

Avec le port mirroring et DPDK, WanGuard analyse chaque paquet. Le blackholing d’une adresse attaquée démarre après environ 1 s et le filtrage sélectif après 6–10 s. La détection basée sur les flux NetFlow, sFlow ou IPFIX réagit en 35–95 s.

Méthodes de détection DDoS ›
BGP

Mitigation DDoS

Les règles de filtrage sont distribuées aux routeurs de bordure via BGP FlowSpec et exécutées au débit de la ligne (line rate). Les vecteurs typiques tels que SYN flood, UDP flood et amplification DNS sont filtrés de manière sélective. RTBH supprime le trafic à destination d’une seule adresse attaquée lorsque le volume menace les liens montants. Un modèle hybride avec un service de nettoyage (scrubbing) externe est disponible pour les attaques dépassant la capacité des liens montants.

BGP FlowSpec ›   RTBH ›
SLA

Exploitation et support

Les forfaits de support, de SILVER à PLATINUM, définissent les tâches qui restent à la charge de l’équipe de l’opérateur et celles assurées par ITORO, de la maintenance technique à la revue de configuration et au traitement des alarmes. Le support est facturé séparément du déploiement.

Forfaits de support ›

Surveillance du trafic réseau pour la détection DDoS : port mirroring, NetFlow, sFlow et IPFIX

Le choix de la source de données détermine le temps de détection, les besoins matériels et la précision des règles de filtrage. Les deux méthodes peuvent être combinées dans une même installation WanGuard.

MéthodeTemps de détectionMatérielUsage typique
Port mirroring avec DPDK (WanGuard Sensor)RTBH: 1 s
Filtrage: 6–10 s
Serveur dédié dimensionné selon la capacité des ports
(de 10GE à 400GE)
Liens de transit et de peering des FAI et des centres de données
NetFlow, sFlow, IPFIX (WanGuard Flow Sensor)35–95 s, selon les timers d’exportMinimal ; WanGuard Flow Sensor sert d’analyseur NetFlow pour les données exportées par les routeurs existantsRéseaux comptant de nombreux routeurs de bordure, analyse du trafic réseau et reporting

Port mirroring ou NetFlow · Installer WanGuard

Services de protection et de mitigation DDoS

Disponibles sous forme de déploiement complet ou séparément pour une installation WanGuard existante.

Installation, configuration et formation WanGuard

En savoir plus Installation, configuration et formation WanGuard

Optimisation du serveur, du BIOS, de l’OS et des cartes réseau pour DPDK

En savoir plus Optimisation du serveur, du BIOS, de l’OS et des cartes réseau pour DPDK

Mise en place du routage blackhole BGP (RTBH)

En savoir plus Mise en place du routage blackhole BGP (RTBH)

Filtrage du trafic avec BGP FlowSpec et WanFilter

En savoir plus Filtrage du trafic avec BGP FlowSpec et WanFilter

Conseil, revue et optimisation WanGuard

En savoir plus Conseil, revue et optimisation WanGuard

Protection DDoS du DNS · Protection DDoS hybride · Évaluation de la préparation aux attaques DDoS

Firewall Juniper MX et télémétrie

Un produit autonome pour les routeurs de bordure Juniper MX (MX204, MX304 et modèles supérieurs) : filtres firewall protégeant le routeur et le réseau, télémétrie collectée toutes les 60 secondes depuis le PFE via un compte en lecture seule, deux tableaux de bord Grafana (DDoS Streams et Router Health) et un rapport par e-mail envoyé uniquement en cas de problème. Le déploiement est réalisé par des ingénieurs certifiés Juniper. WanGuard est optionnel ; avec WanGuard, les règles BGP FlowSpec sont activées automatiquement après la détection.

Juniper MX firewall

NIS 2, cybersécurité et résilience face aux attaques DDoS

La directive NIS 2 impose aux entités essentielles et importantes, y compris les fournisseurs de réseaux de communications électroniques, de mettre en œuvre des mesures de cybersécurité garantissant la continuité de leurs services et de notifier les incidents importants. La détection et la mitigation des attaques DDoS, avec l’enregistrement des attaques et des réponses apportées, font partie de ces mesures. Notre outil gratuit d’autoévaluation de la conformité NIS 2 indique, pour les 27 États membres de l’UE, le statut de l’entité, l’autorité de contrôle, les amendes maximales et les écarts à combler.

Évaluation NIS 2 gratuite

Tarifs de la protection DDoS

Tous les prix suivent la grille tarifaire publiée. Le prix du déploiement comprend l’installation, la formation et un mois de travaux de déploiement ; les licences et le support sont facturés séparément.

Blackholing uniquement (RTBH)Sonde 2 × 10GE, paiement unique2 500 €
Détection basée sur les fluxNetFlow, sFlow, IPFIX de 2 routeurs4 000 €
Sonde et filtre2 × 100GE, paiement unique6 000 €
Supportà partir de SILVER, par mois350 €

TarifsCombien coûte une protection DDoS ?

Trafic d’attaque DDoS détecté et neutralisé en bordure du réseau

Pourquoi ITORO

Andrisoft Gold Partner et une équipe d’ingénieurs certifiés Juniper spécialisée dans la protection DDoS des opérateurs.

Andrisoft Gold Partner

Le seul Andrisoft Gold Partner dédié aux déploiements WanGuard, avec un accès direct à l’éditeur.

Expérience depuis 2014

Nos ingénieurs exploitent WanGuard dans des réseaux de production depuis 2014. ITORO a été fondée en 2017.

Périmètre défini

Chaque offre précise les attaques prises en charge par le déploiement et ses limites, par exemple les attaques dépassant la capacité des liens montants.

Questions fréquentes

Qu’est-ce qu’une attaque DDoS ?

Une attaque par déni de service distribué (DDoS) inonde un réseau, un serveur ou un service de trafic provenant de nombreuses sources, de sorte qu’il cesse de répondre aux utilisateurs légitimes. Chez les opérateurs, les vecteurs les plus courants sont les floods volumétriques (UDP, SYN) et les attaques par amplification (DNS, NTP, memcached).

Que comprend la protection DDoS pour un FAI ?

La détection des attaques dans le trafic de l’opérateur, la mitigation automatique via BGP FlowSpec ou RTBH sur les routeurs de bordure, l’alerte et le reporting. Le périmètre est défini dans l’offre pour chaque réseau.

En combien de temps WanGuard détecte-t-il une attaque DDoS ?

Avec le port mirroring, le blackholing démarre après environ 1 s et le filtrage après 6–10 s. Avec NetFlow, sFlow ou IPFIX, la détection prend 35–95 s en raison des timers d’export des routeurs.

Faut-il du matériel supplémentaire ?

La détection par port mirroring nécessite un serveur dédié dimensionné selon les ports surveillés. La détection basée sur les flux utilise les données déjà exportées par les routeurs. Le filtrage BGP FlowSpec s’exécute sur les routeurs existants qui le prennent en charge.

Que se passe-t-il en cas d’attaque dépassant la capacité des liens montants ?

Le trafic qui dépasse la capacité des liens montants ne peut pas être filtré à l’intérieur du réseau. Pour ces attaques, nous configurons le RTBH auprès des fournisseurs de transit ou l’intégration avec un service de nettoyage (scrubbing) externe.

Évaluation d’un réseau existant

Nous analysons la topologie, les liens montants et les modèles de routeurs, puis proposons une variante de déploiement avec son prix issu de la grille tarifaire.

Contacter un ingénieur