6 octobre 2026 · 15 min de lecture

Installation de WanGuard : prérequis matériels, séquence ITORO, réglage BIOS, système et carte réseau DPDK : RTBH après env. 1 s, filtrage après 6–10 s.

L’installation de WanGuard consiste à déployer trois composants (Console, Sensor et Filter) sur des serveurs Linux 64 bits, à leur fournir votre trafic par port mirroring ou par export de flux, et à les relier à un routeur BGP qui applique la mitigation. L’installation logicielle est la partie facile. Ce qui détermine réellement une protection précise, avec un RTBH après environ 1 s et un filtrage sélectif après 6–10 s, c’est le réglage : lignes de base par sous-réseau, configuration de la carte réseau et de DPDK, seuils, et la session BGP qui transporte FlowSpec et RTBH.

Points clés

  • WanGuard fonctionne sur vos propres serveurs Linux 64 bits (toute distribution prise en charge par Andrisoft ; ITORO déploie uniquement sur Debian) ; aucun trafic ne quitte votre réseau.
  • Trois composants à déployer : la Console (plan de contrôle web), le Sensor (détection) et le Filter / WanFilter (scrubbing).
  • Deux façons de lui fournir le trafic : port mirroring/SPAN avec DPDK pour un RTBH après environ 1 s et un filtrage sélectif après 6–10 s, ou NetFlow/sFlow/IPFIX pour une couverture économique à l’échelle du térabit.
  • Il vous faut un routeur BGP pour appliquer la mitigation via BGP FlowSpec ou RTBH.
  • Le résultat dépend du réglage, pas de l’installeur : c’est pourquoi ITORO assure le déploiement, le réglage et la formation de bout en bout.

De quoi avez-vous besoin pour installer WanGuard ?

WanGuard est un logiciel auto-hébergé. Avant d’installer le moindre paquet, trois éléments doivent donc être en place : un routeur BGP, un moyen de voir votre trafic et un serveur dimensionné pour le débit de vos ports. Si ces prérequis sont corrects, l’installation devient une formalité. S’ils ne le sont pas, aucune configuration ne vous apportera une détection précise ni une mitigation au débit de la ligne. WanGuard est un système anti-DDoS volumétrique L3/L4 : concevez l’environnement en fonction de ce périmètre.

Le routeur BGP

La mitigation se fait sur votre routeur, pas sur le serveur WanGuard. WanGuard détecte l’attaque puis ordonne au routeur de bordure de rejeter le trafic. Il vous faut donc un routeur qui prend en charge BGP FlowSpec (filtrage précis sur le 5-tuple) ou au minimum RTBH (null-routing par trou noir). Les plateformes opérateur de Juniper, Cisco, Arista et Nokia prennent en charge FlowSpec, mais le nombre de règles supporté varie selon la carte de ligne. Une session iBGP dédiée entre WanGuard et le routeur transporte ces annonces : planifiez donc le peering et la community de blackhole (la RFC 7999 utilise 65535:666) avant le jour de l’installation.

Visibilité du trafic : port mirroring ou flux

WanGuard ne détecte que ce qu’il voit, et la méthode de collecte choisie fixe à la fois votre vitesse de détection et votre coût. Il existe deux options, et la plupart des opérateurs combinent les deux :

  • Port mirroring / SPAN (DPDK) : une copie de votre trafic alimente un Packet Sensor qui capture à haute vitesse avec DPDK. Il inspecte 100 % des paquets au débit de la ligne et déclenche le RTBH après environ 1 s, puis le filtrage sélectif après 6–10 s, ce qui convient aux bordures 100/400GE. Il faut une carte réseau compatible DPDK et un port miroir sur le commutateur ou le routeur.
  • Flux (NetFlow / sFlow / IPFIX) : vos routeurs exportent des enregistrements de flux échantillonnés vers un Flow Sensor. Cette méthode est indépendante de la bande passante, couvre de nombreux POP depuis un seul serveur et monte à l’échelle du térabit pour un coût modeste. Mais comme elle échantillonne, la détection prend généralement 35–95 s et reste moins fine.

Dimensionner le serveur selon le débit de vos ports

Dimensionnez le matériel en fonction du trafic que vous comptez inspecter, et non d’une fiche technique générique. Un Sensor limité aux flux est léger et tourne sans difficulté sur un serveur modeste. Un Packet Sensor DPDK à 100GE est une tout autre affaire : il lui faut suffisamment de cœurs CPU physiques dédiés au traitement des paquets, beaucoup de RAM, un stockage rapide pour la base des enregistrements de trafic et, point décisif, une carte réseau DPDK prise en charge (les familles Intel et Mellanox sont les choix habituels). Le nombre exact de cœurs, la quantité de RAM et les modèles de cartes évoluent avec le débit et doivent être vérifiés dans les tableaux de dimensionnement en vigueur.

Quel système d’exploitation ? Téléchargement et guides d’installation

WanGuard fonctionne sur toutes les grandes distributions Linux 64 bits. ITORO recommande Debian : c’est la distribution que nous déployons, durcissons et prenons en charge pour les charges anti-DDoS, donc la plateforme sur laquelle nous pouvons garantir le résultat le plus rapide et le mieux réglé. La version prise en charge la plus récente est Debian 13 « Trixie ». Andrisoft publie un guide d’installation pas à pas pour chaque système pris en charge. Commencez par le guide d’installation Debian 13 ou consultez tous les guides d’installation de WanGuard.

ITORO déploie et prend en charge WanGuard uniquement sur Debian. Les autres distributions ci-dessus sont prises en charge par WanGuard lui-même et figurent à titre indicatif, mais notre offre standard d’installation, de réglage et de support est construite autour de Debian.

Comment installer WanGuard étape par étape ?

Le logiciel s’installe en quelques minutes depuis le dépôt d’Andrisoft sur un hôte Linux 64 bits vierge ; c’est le déploiement autour qui demande un vrai travail. D’après notre expérience, un premier déploiement en production se mesure en jours de réglage, pas en heures d’installation. Voici la séquence qu’ITORO suit pour chaque projet WanGuard anti-DDoS, ordonnée de sorte que chaque étape sécurise la suivante.

  1. Installez d’abord la Console. Déployez le composant Console (l’interface web, son serveur web et sa base de données) sur l’hôte de gestion. C’est votre plan de contrôle pour tout ce qui suit : Sensors, Filters, seuils, tableaux de bord et rapports.
  2. Installez le ou les Sensors. Ajoutez un Packet Sensor là où vous avez besoin d’une détection DPDK (RTBH après environ 1 s, filtrage sélectif après 6–10 s), un Flow Sensor là où il vous faut une couverture large et économique, ou les deux. Enregistrez chaque Sensor auprès de la Console.
  3. Installez le Filter / WanFilter. Déployez le moteur de mitigation à l’endroit où vous filtrerez, en ligne ou en dérivation (off-ramp), pour les cas où FlowSpec sur le routeur ne suffit pas.
  4. Réglez BIOS, système et carte réseau avant de vous fier aux chiffres. Sans cette étape, les performances DPDK sont fragiles (détails ci-dessous). Faites-le maintenant, pas après avoir constaté des pertes de paquets.
  5. Reliez les composants et établissez la session BGP. Dirigez les Sensors vers leur source de trafic (port miroir ou export de flux), rattachez le Filter et les Sensors à la Console, puis montez la session iBGP vers le routeur qui portera FlowSpec et RTBH.
  6. Ajoutez les sous-réseaux IP des clients et définissez les seuils. Déclarez chaque préfixe protégé, regroupez les préfixes par client et définissez des lignes de base et des seuils par sous-réseau. C’est ici que se joue la précision de la détection.
  7. Configurez la mitigation : FlowSpec d’abord, RTBH en repli. Paramétrez les réponses automatiques pour que le système filtre finement avec FlowSpec et ne passe à RTBH que lorsqu’une attaque est trop volumineuse ou trop aléatoire pour être filtrée.
  8. Configurez les alertes, formez les opérateurs, puis passez en production. Mettez en place les alertes e-mail, webhook et NOC, faites réaliser aux opérateurs un exercice en conditions réelles, et seulement ensuite basculez le déploiement en production.

Comment régler BIOS, système et carte réseau pour WanGuard ?

La capture DPDK au débit de la ligne dépend du réglage de l’hôte, et l’ignorer est le moyen le plus rapide de compromettre un bon déploiement. Un Packet Sensor qui perd des paquets mirrorés construit ses lignes de base sur des données incomplètes, ce qui dégrade discrètement chaque décision de détection en aval. Avant de vous fier au moindre graphique d’un Sensor DPDK, passez en revue les couches de réglage ci-dessous.

BIOS

Désactivez les C-states profonds et les économies d’énergie agressives pour que les cœurs ne ralentissent pas en pleine attaque, choisissez le profil d’alimentation performance et vérifiez que la carte réseau est installée dans un slot PCIe disposant d’assez de lignes pour son débit nominal. Sur les serveurs bi-socket, identifiez le socket CPU auquel la carte de capture est rattachée.

Système d’exploitation

Réservez des hugepages pour DPDK, isolez de l’ordonnanceur général les cœurs CPU dédiés au traitement des paquets et épinglez les threads de capture du Sensor sur des cœurs du même nœud NUMA que la carte réseau. Franchir une frontière NUMA à chaque paquet est une cause bien connue d’effondrement du débit. Restez sur Debian, la distribution qu’ITORO déploie et prend en charge.

Carte réseau

Associez l’interface de capture au pilote poll-mode de DPDK, vérifiez que la carte figure dans la liste de compatibilité et surveillez les compteurs de pertes RX sous charge réelle. Zéro perte au débit mirroré de pointe : c’est le critère de validation. Ne passez au réglage des seuils que lorsque ces compteurs restent propres.

Quelles sont les erreurs les plus fréquentes lors de l’installation de WanGuard ?

La plupart des déploiements WanGuard ratés ou « instables » s’expliquent par la même poignée d’erreurs, et aucune n’est un bug logiciel. D’après notre expérience, elles se concentrent sur la visibilité, le réglage et BGP, les trois prérequis que les opérateurs sous-estiment le plus souvent. Voici celles que nous rencontrons régulièrement :

  • Pas de période d’apprentissage. Fixer les seuils dès le premier jour, avant que le Sensor ait appris une semaine de trafic normal, produit soit des faux positifs, soit des attaques manquées. Laissez-le apprendre d’abord.
  • Flux échantillonnés confondus avec une capture complète. Attendre d’un déploiement NetFlow la réactivité du port mirroring (RTBH après environ 1 s, filtrage sélectif après 6–10 s) est une erreur. Les flux sont échantillonnés et la détection prend 35–95 s ; si vous avez besoin de plus de rapidité, il vous faut le port mirroring et DPDK.
  • Pertes de paquets sur la carte DPDK ignorées. Comme indiqué plus haut, un Sensor qui perd des paquets mirrorés semble fonctionner tout en vous fournissant des données faussées.
  • Gros clients non exclus. Un client légitime à fort débit (un cache CDN, un gros serveur de jeu) ressemble à une attaque par inondation tant que vous ne l’excluez pas ou ne le regroupez pas. C’est la première source de faux positifs.
  • Session BGP non testée. FlowSpec ou RTBH ne doivent jamais se déclencher pour la première fois pendant une vraie attaque. Validez les annonces et la réaction du routeur lors d’un test contrôlé.
  • Considérer WanGuard comme une défense applicative. WanGuard est un système volumétrique L3/L4 : il arrête les floods, pas les attaques L7 fondées sur des requêtes. Soyez clair sur le périmètre pour que personne n’attende une protection que le système ne fournit pas.

Pourquoi déployer WanGuard avec ITORO ?

L’installeur WanGuard est public ; le jugement opérationnel qui l’entoure ne l’est pas, et c’est là que les déploiements réussissent ou échouent. Une protection précise repose sur un dimensionnement correct, un réglage propre de la carte réseau et de DPDK, des lignes de base cohérentes par sous-réseau, une session BGP, et des opérateurs qui ont fait un exercice avant la première vraie attaque. ITORO est partenaire Gold d’Andrisoft au niveau mondial, avec une expérience des déploiements WanGuard depuis 2014. Nous prenons en charge l’ensemble du projet dans le cadre de notre offre installation, configuration et formation WanGuard : vous héritez d’un système réglé et testé, et non d’une simple installation neuve.

Découvrez l’ensemble de nos services de sécurité réseau ou obtenez une estimation détaillée sur la page Offres et tarifs.

Questions fréquentes

Quels sont les prérequis pour installer WanGuard ?

WanGuard nécessite un serveur Linux 64 bits (une distribution prise en charge par Andrisoft ; nous recommandons Debian), un moyen de voir votre trafic (port mirroring/SPAN pour la capture DPDK, ou export NetFlow/sFlow/IPFIX) et un routeur BGP pour appliquer la mitigation via FlowSpec ou RTBH. Le dimensionnement du serveur suit le débit de vos ports ; un Packet Sensor DPDK à 100GE nécessite en outre une carte réseau DPDK prise en charge.

Combien de temps prend l’installation de WanGuard ?

Installer WanGuard est simple : les paquets proviennent du dépôt d’Andrisoft et sont opérationnels en quelques minutes, ce qui suffit pour un labo ou une démonstration. Atteindre un débit DPDK élevé et une détection à faible latence en production est un autre travail. Cela exige une expertise DPDK approfondie, associée à un réglage du système adapté précisément à la carte réseau, au CPU et à la RAM du serveur. C’est la partie difficile et spécialisée, celle dont ITORO vous décharge. Suivez les guides d’installation d’Andrisoft pour la mise en place ; faites appel à ITORO pour obtenir les performances.

Sur quel système d’exploitation WanGuard fonctionne-t-il ?

WanGuard est un logiciel Linux 64 bits qui fonctionne sur toutes les distributions prises en charge par Andrisoft ; ITORO recommande Debian et travaille exclusivement sur cette distribution. Il est auto-hébergé sur des serveurs que vous contrôlez : aucun trafic n’est redirigé vers un tiers. Le composant Console comprend une interface web, un serveur web et une base de données ; les composants Sensor et Filter sont déployés sur le même hôte ou sur des hôtes séparés selon l’échelle.

Faut-il une carte réseau spécifique pour WanGuard ?

Uniquement pour la détection DPDK par port mirroring. Un Packet Sensor utilisant la capture DPDK nécessite une carte réseau prise en charge (les familles Intel et Mellanox sont courantes) ainsi qu’un réglage du BIOS et du système (hugepages, épinglage NUMA, cœurs isolés) pour capturer au débit de la ligne sans perte de paquets. Un Flow Sensor n’impose aucune carte particulière, car il lit les exports échantillonnés des routeurs.

Où trouver la documentation de WanGuard ?

Andrisoft publie la documentation officielle d’installation et de configuration de WanGuard, qui couvre l’installation des paquets et la mise en place des composants. Elle est volontairement concise et ne traite donc pas de l’enchaînement du déploiement, du réglage de l’hôte ni de la validation BGP, qui déterminent la précision en conditions réelles. Ce guide comble ces lacunes à partir de l’expérience terrain ; ITORO documente par ailleurs chaque déploiement qu’il réalise.

Puis-je installer WanGuard moi-même ?

Oui, les paquets sont accessibles en libre-service, et un labo ou une petite bordure de réseau est un bon terrain d’apprentissage. En production, sur la bordure d’un FAI, d’un hébergeur ou d’une entreprise, le risque se situe dans le réglage et le chemin BGP, pas dans l’installeur. Une ligne de base mal configurée provoque des faux positifs ; une session FlowSpec/RTBH non testée échoue précisément lors de l’attaque qu’elle devait arrêter.


Sources

  • Andrisoft, WanGuard : produit, installation et documentation : https://www.andrisoft.com/software/wanguard
  • IETF, RFC 7999, BLACKHOLE BGP Community : https://www.rfc-editor.org/rfc/rfc7999
  • DPDK, matériel pris en charge et pilotes poll-mode : https://core.dpdk.org/supported/
  • Tableau des exigences matérielles et de dimensionnement d’Andrisoft WanGuard (version en vigueur) pour les valeurs exactes de CPU, RAM et carte réseau selon le débit.