Protection DDoS pour opérateurs et FAI, hébergeurs et centres de données
ITORO conçoit, déploie et maintient une protection anti-DDoS basée sur WanGuard. La détection s’appuie sur une copie du trafic obtenue par port mirroring ou sur les données NetFlow, sFlow et IPFIX exportées par les routeurs. La mitigation s’effectue en bordure du réseau de l’opérateur via BGP FlowSpec et RTBH, de sorte que le filtrage ne dépend pas d’un centre de nettoyage (scrubbing) externe.
Tarifs Contacter un ingénieur
Sécurité réseau pour opérateurs : protection DDoS en bordure de votre propre réseau
Chaque déploiement couvre trois étapes. La détection identifie l’attaque DDoS et son vecteur, la mitigation élimine le trafic d’attaque en bordure du réseau, et l’exploitation continue maintient les seuils et les filtres adaptés à l’évolution du trafic.
Détection DDoS
Avec le port mirroring et DPDK, WanGuard analyse chaque paquet. Le blackholing d’une adresse attaquée démarre après environ 1 s et le filtrage sélectif après 6–10 s. La détection basée sur les flux NetFlow, sFlow ou IPFIX réagit en 35–95 s.
Méthodes de détection DDoS ›Mitigation DDoS
Les règles de filtrage sont distribuées aux routeurs de bordure via BGP FlowSpec et exécutées au débit de la ligne (line rate). Les vecteurs typiques tels que SYN flood, UDP flood et amplification DNS sont filtrés de manière sélective. RTBH supprime le trafic à destination d’une seule adresse attaquée lorsque le volume menace les liens montants. Un modèle hybride avec un service de nettoyage (scrubbing) externe est disponible pour les attaques dépassant la capacité des liens montants.
BGP FlowSpec › RTBH ›Exploitation et support
Les forfaits de support, de SILVER à PLATINUM, définissent les tâches qui restent à la charge de l’équipe de l’opérateur et celles assurées par ITORO, de la maintenance technique à la revue de configuration et au traitement des alarmes. Le support est facturé séparément du déploiement.
Forfaits de support ›Surveillance du trafic réseau pour la détection DDoS : port mirroring, NetFlow, sFlow et IPFIX
Le choix de la source de données détermine le temps de détection, les besoins matériels et la précision des règles de filtrage. Les deux méthodes peuvent être combinées dans une même installation WanGuard.
| Méthode | Temps de détection | Matériel | Usage typique |
|---|---|---|---|
| Port mirroring avec DPDK (WanGuard Sensor) | RTBH: 1 s Filtrage: 6–10 s | Serveur dédié dimensionné selon la capacité des ports (de 10GE à 400GE) | Liens de transit et de peering des FAI et des centres de données |
| NetFlow, sFlow, IPFIX (WanGuard Flow Sensor) | 35–95 s, selon les timers d’export | Minimal ; WanGuard Flow Sensor sert d’analyseur NetFlow pour les données exportées par les routeurs existants | Réseaux comptant de nombreux routeurs de bordure, analyse du trafic réseau et reporting |
Services de protection et de mitigation DDoS
Disponibles sous forme de déploiement complet ou séparément pour une installation WanGuard existante.
Installation, configuration et formation WanGuard
En savoir plus Installation, configuration et formation WanGuardOptimisation du serveur, du BIOS, de l’OS et des cartes réseau pour DPDK
En savoir plus Optimisation du serveur, du BIOS, de l’OS et des cartes réseau pour DPDKMise en place du routage blackhole BGP (RTBH)
En savoir plus Mise en place du routage blackhole BGP (RTBH)Filtrage du trafic avec BGP FlowSpec et WanFilter
En savoir plus Filtrage du trafic avec BGP FlowSpec et WanFilterProtection DDoS du DNS · Protection DDoS hybride · Évaluation de la préparation aux attaques DDoS
Firewall Juniper MX et télémétrie
Un produit autonome pour les routeurs de bordure Juniper MX (MX204, MX304 et modèles supérieurs) : filtres firewall protégeant le routeur et le réseau, télémétrie collectée toutes les 60 secondes depuis le PFE via un compte en lecture seule, deux tableaux de bord Grafana (DDoS Streams et Router Health) et un rapport par e-mail envoyé uniquement en cas de problème. Le déploiement est réalisé par des ingénieurs certifiés Juniper. WanGuard est optionnel ; avec WanGuard, les règles BGP FlowSpec sont activées automatiquement après la détection.
Juniper MX firewallNIS 2, cybersécurité et résilience face aux attaques DDoS
La directive NIS 2 impose aux entités essentielles et importantes, y compris les fournisseurs de réseaux de communications électroniques, de mettre en œuvre des mesures de cybersécurité garantissant la continuité de leurs services et de notifier les incidents importants. La détection et la mitigation des attaques DDoS, avec l’enregistrement des attaques et des réponses apportées, font partie de ces mesures. Notre outil gratuit d’autoévaluation de la conformité NIS 2 indique, pour les 27 États membres de l’UE, le statut de l’entité, l’autorité de contrôle, les amendes maximales et les écarts à combler.
Évaluation NIS 2 gratuiteTarifs de la protection DDoS
Tous les prix suivent la grille tarifaire publiée. Le prix du déploiement comprend l’installation, la formation et un mois de travaux de déploiement ; les licences et le support sont facturés séparément.
Pourquoi ITORO
Andrisoft Gold Partner et une équipe d’ingénieurs certifiés Juniper spécialisée dans la protection DDoS des opérateurs.
Andrisoft Gold Partner
Le seul Andrisoft Gold Partner dédié aux déploiements WanGuard, avec un accès direct à l’éditeur.
Expérience depuis 2014
Nos ingénieurs exploitent WanGuard dans des réseaux de production depuis 2014. ITORO a été fondée en 2017.
Périmètre défini
Chaque offre précise les attaques prises en charge par le déploiement et ses limites, par exemple les attaques dépassant la capacité des liens montants.
Questions fréquentes
Qu’est-ce qu’une attaque DDoS ?
Une attaque par déni de service distribué (DDoS) inonde un réseau, un serveur ou un service de trafic provenant de nombreuses sources, de sorte qu’il cesse de répondre aux utilisateurs légitimes. Chez les opérateurs, les vecteurs les plus courants sont les floods volumétriques (UDP, SYN) et les attaques par amplification (DNS, NTP, memcached).
Que comprend la protection DDoS pour un FAI ?
La détection des attaques dans le trafic de l’opérateur, la mitigation automatique via BGP FlowSpec ou RTBH sur les routeurs de bordure, l’alerte et le reporting. Le périmètre est défini dans l’offre pour chaque réseau.
En combien de temps WanGuard détecte-t-il une attaque DDoS ?
Avec le port mirroring, le blackholing démarre après environ 1 s et le filtrage après 6–10 s. Avec NetFlow, sFlow ou IPFIX, la détection prend 35–95 s en raison des timers d’export des routeurs.
Faut-il du matériel supplémentaire ?
La détection par port mirroring nécessite un serveur dédié dimensionné selon les ports surveillés. La détection basée sur les flux utilise les données déjà exportées par les routeurs. Le filtrage BGP FlowSpec s’exécute sur les routeurs existants qui le prennent en charge.
Que se passe-t-il en cas d’attaque dépassant la capacité des liens montants ?
Le trafic qui dépasse la capacité des liens montants ne peut pas être filtré à l’intérieur du réseau. Pour ces attaques, nous configurons le RTBH auprès des fournisseurs de transit ou l’intégration avec un service de nettoyage (scrubbing) externe.