Quel matériel est nécessaire pour protéger mon réseau ?
- Un routeur BGP.
- Un routeur ou un commutateur capable de miroir de port ou d'export NetFlow.
- Un serveur pour l'installation de WanGuard.
Les caractéristiques recommandées du serveur figurent plus bas.
Que fournit ITORO ?
- ITORO apporte le savoir-faire et une mise en service très rapide du blackholing ou du filtrage contre les attaques DDoS.
- Notre expérience et notre partenariat avec Andrisoft nous donnent une connaissance approfondie du système, ce qui nous permet d'ajuster votre installation pour la meilleure performance et le délai de réaction le plus court face à toute menace.
- Nous vous accompagnons tout au long du processus et répondons à chaque question qui se pose, afin que votre équipe maîtrise pleinement le système.
Pourquoi le miroir de port vaut-il mieux que la supervision par flux ?
Le trafic en miroir permet une réaction quasi immédiate, contrairement à NetFlow. Les données NetFlow sont d'abord agrégées sur le routeur ou le commutateur, puis transmises à WanGuard. Des attaques par impulsions courtes, de moins de 30 secondes, atteignent votre réseau avant que NetFlow et le blackholing BGP ne puissent agir.
Quels moyens de paiement ITORO accepte-t-il ?
ITORO accepte le virement bancaire. Les virements internationaux doivent être effectués avec l'option de frais OUR : vous prenez en charge tous les frais de transfert et nous recevons le montant exact de la facture.
Quelle configuration serveur est recommandée pour un serveur WanGuard avec un capteur 1x10GE ?
WanGuard avec un port miroir 1x10GE :
Processeur : Intel Xeon E3-1220 (4 cœurs, 3,1 GHz)
Disques : 1 SSD pour Debian ou RAID 1 de 2 SSD, 1 SSD pour les graphiques WanGuard
RAM : 32 Go
Ces valeurs peuvent varier selon :
- le volume de trafic et le nombre de paquets par seconde
- le moteur de capture (PF_RING, DPDK, libpcap, etc.)
- les réglages appliqués à WanGuard
Tableau des processeurs Intel Xeon
Les processeurs AMD sont également pris en charge. Comparez les modèles AMD et Intel et choisissez un modèle de performance équivalente.
Pour cela, nous recommandons PassMark CPU Benchmarks.
Contactez-nous avant d'acheter un serveur pour WanGuard.
Quelle configuration serveur est recommandée pour un serveur WanGuard avec 2x10GE et deux capteurs ?
Processeur : Intel Xeon E5-4627 v2 (8 cœurs, 3,3 GHz)
Disques : 1 SSD pour Debian ou RAID 1 de 2 SSD, 1 SSD pour les graphiques WanGuard
RAM : 32 Go.
Ces valeurs peuvent varier selon :
- le volume de trafic et le nombre de paquets par seconde ;
- le moteur de capture (PF_RING, DPDK, libpcap, etc.) ;
- les réglages appliqués à WanGuard.
En combien de temps WanGuard détecte-t-il une attaque DDoS ?
Avec la détection par miroir de port (DPDK), WanGuard réagit en moins de 5 secondes, car il inspecte 100 % des paquets à la vitesse de la ligne. La détection par flux (NetFlow, sFlow, IPFIX) coûte moins cher et couvre de nombreux routeurs, mais réagit en 35 à 95 secondes environ ; à ce moment-là, un gros lien montant peut déjà être saturé. Pour arrêter les attaques avant que les clients ne s'en aperçoivent, ITORO recommande le miroir de port.
Quelle est la différence entre la détection par miroir de port (DPDK) et la détection NetFlow ou sFlow ?
Le miroir de port copie le trafic réel vers un capteur DPDK qui inspecte chaque paquet : le plus rapide (moins de 5 s), le plus fin, idéal contre le carpet bombing et les inondations volumétriques, mais il exige un serveur dédié dimensionné pour vos ports de 10 à 400GE. La détection par flux (NetFlow, sFlow, IPFIX) exploite des échantillons exportés par les routeurs : bien moins coûteuse, indépendante de la bande passante, capable de couvrir de nombreux sites et de monter au térabit avec sFlow, mais échantillonnée, plus grossière et plus lente à réagir.
Pouvez-vous déployer une protection DDoS pendant une attaque en cours ?
Oui. Si votre serveur et votre routeur sont préparés à l'avance (RTBH et/ou BGP FlowSpec prêts), ITORO peut mettre la protection WanGuard en service en 2 heures seulement pendant une attaque en cours. Si rien n'est encore préparé, suivez notre liste de préparation afin d'être prêt le moment venu.
Combien coûte la protection DDoS WanGuard ?
Le déploiement unique commence autour de 2 500 € pour un capteur miroir de port 2×10GE qui déclenche uniquement le RTBH, et à partir de 3 000 € avec la mitigation WanFilter ; les capteurs plus importants pour 100GE et 400GE évoluent avec la taille du serveur. Les licences WanGuard sont annuelles (Sensor, Filter, DPDK Engine, WanSight) et le support technique continu commence à 3 000 € par an. Le calculateur de notre page Forfaits et tarifs fournit une estimation détaillée.
Qu'est-ce que BGP FlowSpec et comment arrête-t-il les DDoS ?
BGP FlowSpec diffuse à vos routeurs, via BGP, des règles de filtrage fines (source et destination, ports, protocole, longueur de paquet et plus encore), de sorte que le trafic d'attaque est rejeté ou limité en bordure de réseau plutôt que sur la cible. WanGuard génère ces règles automatiquement lorsqu'il détecte une attaque. Cela fonctionne avec Juniper, Cisco, Arista et les autres plateformes compatibles FlowSpec.
Qu'est-ce que le filtrage RTBH (Remote Triggered Black Hole) ?
Le RTBH utilise BGP pour envoyer vers le vide le trafic destiné à une adresse IP attaquée, en amont, avant qu'il ne sature vos liens. C'est la mitigation la moins chère et la plus largement prise en charge, mais elle bloque tout le trafic vers cette adresse. WanGuard peut déclencher le RTBH automatiquement et, lorsque le service doit rester en ligne, passer à un filtrage granulaire par BGP FlowSpec ou WanFilter.
Ai-je besoin d'un routeur Juniper MX pour utiliser WanGuard ?
Non, WanGuard fonctionne avec tout routeur compatible FlowSpec ou RTBH. Cela dit, un Juniper MX constitue une excellente passerelle de filtrage permanente : il rejette le trafic d'attaque à la vitesse de la ligne pendant que WanGuard assure la détection et les règles dynamiques. ITORO propose une passerelle prête à déployer associant Juniper MX et WanGuard, avec télémétrie Grafana.
WanGuard peut-il monter en charge jusqu'au térabit ?
Oui. Pour de très gros volumes agrégés, la détection par flux avec sFlow monte au térabit sur de nombreux routeurs à faible coût. Pour la réaction paquet par paquet la plus rapide sur des liens individuels de 100 à 400GE, on utilise des capteurs DPDK en miroir de port. ITORO conçoit la combinaison adaptée à votre topologie.
WanGuard est-il un service de scrubbing dans le cloud ?
Non. WanGuard est un logiciel on-premise, auto-hébergé, qui tourne sur vos propres serveurs : vous gardez le contrôle total de votre trafic et de vos données, sans redirection vers un scrubbing center tiers et sans frais cloud au Gbit/s. ITORO l'installe, le règle et l'assure sur votre infrastructure.
NIS2 exige-t-elle une protection DDoS ?
La directive européenne NIS2 (2022/2555) impose aux entités essentielles et importantes, dont les ISP, les opérateurs télécoms et les infrastructures numériques, de prendre des mesures techniques appropriées contre les menaces sur la disponibilité telles que les DDoS (article 21) et de notifier les incidents importants sous 24 h, 72 h et un mois (article 23). ITORO couvre le volet résilience : détection WanGuard, mitigation par BGP FlowSpec et RTBH, et les rapports d'incident dont vous avez besoin.
Quel serveur me faut-il pour un capteur DPDK à 100GE ou 400GE ?
À titre indicatif, un capteur miroir de port 2×10GE demande environ 12 à 16 cœurs CPU, 2×40GE environ 16 à 24, 2×100GE environ 24 à 32 et 1×400GE autour de 64 cœurs, avec carte réseau et mémoire correspondantes. ITORO spécifie et règle le BIOS, le système d'exploitation et les cartes réseau dans le cadre du déploiement, afin que le capteur suive la vitesse de la ligne.
Quels routeurs et constructeurs prenez-vous en charge pour FlowSpec et RTBH ?
ITORO configure BGP RTBH et BGP FlowSpec sur les principales plateformes, Juniper, Cisco, Arista et les autres routeurs compatibles FlowSpec, et les intègre à WanGuard pour que la mitigation se déclenche automatiquement. Nous construisons également, pour les ISP, une sécurité DNS (DNSdist) intégrée à BGP FlowSpec.