Ochrona przed atakami DDoS dla operatorów, hostingu i centrów danych

ITORO projektuje, wdraża i utrzymuje ochronę anty DDoS opartą na systemie WanGuard. Wykrywanie działa na kopii ruchu z port mirror albo na danych NetFlow, sFlow i IPFIX eksportowanych przez routery. Filtrowanie odbywa się na brzegu sieci operatora przez BGP FlowSpec i RTBH, bez przekierowania ruchu do zewnętrznego centrum scrubbingowego.

Cennik Kontakt z inżynierem
Andrisoft Gold Partner Certyfikowani inżynierowie Juniper Doświadczenie z WanGuard od 2014 roku Firma działa od 2017 roku
Andrisoft Gold Partner

Bezpieczeństwo sieci i ochrona anty DDoS na brzegu sieci operatora

Ataki DDoS obsługujemy w trzech etapach. Wykrywanie identyfikuje atak i jego wektor, mitygacja usuwa ruch ataku na brzegu sieci, a utrzymanie dostosowuje progi i filtry do zmieniającego się ruchu.

~1 s

Wykrywanie ataków DDoS

Przy port mirror z DPDK WanGuard analizuje każdy pakiet. Blackholing atakowanego adresu następuje po około 1 s, a filtrowanie selektywne po 6–10 s. Wykrywanie z NetFlow, sFlow lub IPFIX reaguje w 35–95 s.

Metody wykrywania ataków DDoS ›
BGP

Mitygacja ataków DDoS

Reguły filtrujące trafiają do routerów brzegowych przez BGP FlowSpec i są wykonywane z prędkością łącza. Typowe wektory, takie jak SYN flood, UDP flood i amplifikacja DNS, są filtrowane selektywnie. RTBH odcina ruch do pojedynczego adresu, gdy wolumen zagraża łączom. Dla ataków większych niż przepustowość łączy dostępny jest model hybrydowy z zewnętrznym scrubbingiem.

BGP FlowSpec ›   RTBH ›
SLA

Utrzymanie i wsparcie

Pakiety wsparcia od SILVER do PLATINUM określają, które zadania pozostają po stronie zespołu operatora, a które wykonuje ITORO: od utrzymania technicznego po przegląd konfiguracji i obsługę alarmów. Wsparcie rozliczane jest niezależnie od wdrożenia.

Pakiety wsparcia ›

Monitoring sieci i analiza ruchu sieciowego: port mirror, NetFlow, sFlow i IPFIX

Źródło danych decyduje o czasie wykrycia, wymaganiach sprzętowych i precyzji reguł filtrujących. Obie metody można łączyć w jednej instalacji WanGuard.

MetodaCzas wykryciaSprzętTypowe zastosowanie
Port mirror z DPDK (WanGuard Sensor)RTBH: 1 s
Filtrowanie: 6–10 s
Dedykowany serwer dobrany do przepustowości portów
(10GE–400GE)
Łącza tranzytowe i peeringowe operatorów oraz centrów danych
NetFlow, sFlow, IPFIX (WanGuard Flow Sensor)35–95 s, zależnie od timerów eksportuMinimalny; dane eksportują istniejące routerySieci z wieloma routerami brzegowymi, analiza ruchu sieciowego i raportowanie

Port mirror czy NetFlow · Instalacja WanGuard

Usługi ochrony i mitygacji DDoS

Dostępne jako kompletne wdrożenie albo pojedynczo dla istniejącej instalacji WanGuard.

Instalacja, konfiguracja i szkolenie WanGuard

Szczegóły Instalacja, konfiguracja i szkolenie WanGuard

Strojenie serwera, BIOS, systemu i kart sieciowych pod DPDK

Szczegóły Strojenie serwera, BIOS, systemu i kart sieciowych pod DPDK

Konfiguracja blackholingu BGP (RTBH)

Szczegóły Konfiguracja blackholingu BGP (RTBH)

Filtrowanie ruchu BGP FlowSpec i WanFilter

Szczegóły Filtrowanie ruchu BGP FlowSpec i WanFilter

Doradztwo, przegląd i strojenie WanGuard

Szczegóły Doradztwo, przegląd i strojenie WanGuard

Ochrona DNS przed DDoS · Hybrydowa ochrona DDoS · Ocena gotowości na DDoS

Juniper MX firewall i telemetria

Samodzielny produkt dla routerów brzegowych Juniper MX (MX204, MX304 i większych): filtry firewall chroniące router i sieć, telemetria zbierana co 60 sekund z PFE przez konto tylko do odczytu, dwa dashboardy Grafana (DDoS Streams i Router Health) oraz raport e-mail wysyłany wyłącznie przy wystąpieniu problemu. Wdrożenie prowadzą certyfikowani inżynierowie Juniper. WanGuard jest opcją; w połączeniu z nim reguły BGP FlowSpec uruchamiają się automatycznie po wykryciu ataku.

Juniper MX firewall

NIS2, ustawa o KSC i odporność na DDoS

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, obejmuje obowiązkami podmioty kluczowe i ważne, w tym przedsiębiorców telekomunikacyjnych. Wykrywanie i mitygacja ataków DDoS wraz z ewidencją ataków i reakcji należą do środków zapewniających ciągłość usług. Bezpłatne narzędzie ITORO pokazuje status podmiotu, organ nadzoru, pułap kary i luki dla 27 państw Unii.

Bezpłatna ocena zgodności z NIS 2

Cennik ochrony przed DDoS

Wszystkie ceny pochodzą z publicznego cennika. Cena wdrożenia obejmuje instalację, szkolenie i miesiąc wdrożeniowy; licencje i wsparcie rozliczane są osobno.

Wyłącznie blackholing (RTBH)sensor 2 × 10GE, jednorazowo10 900 zł
Wykrywanie z flowNetFlow, sFlow, IPFIX z 2 routerów17 500 zł
Sensor i filtr2 × 100GE, jednorazowo26 300 zł
Wsparcieod SILVER, miesięcznie1 500 zł

CennikIle kosztuje ochrona przed DDoS?

Ruch ataku DDoS wykryty i zatrzymany na brzegu sieci

Dlaczego ITORO

Andrisoft Gold Partner i zespół certyfikowanych inżynierów Juniper, skupiony na ochronie DDoS dla operatorów.

Andrisoft Gold Partner

Jedyny Gold Partner Andrisoft zajmujący się wdrożeniami WanGuard, z bezpośrednim dostępem do producenta.

Doświadczenie od 2014 roku

Nasi inżynierowie pracują z WanGuard w sieciach produkcyjnych od 2014 roku. ITORO działa od 2017 roku.

Określony zakres

Każda oferta wskazuje, które ataki obsłuży wdrożenie i gdzie leżą jego granice, na przykład przy atakach przekraczających przepustowość łączy.

Najczęstsze pytania

Co to jest atak DDoS?

Atak DDoS (distributed denial of service) polega na zalaniu sieci, serwera lub usługi ruchem z wielu źródeł, tak że przestaje ona obsługiwać prawidłowych użytkowników. U operatorów najczęstsze są ataki wolumetryczne (UDP flood, SYN flood) i ataki z amplifikacją (DNS, NTP, memcached).

Co obejmuje ochrona DDoS dla operatora?

Wykrywanie ataków w ruchu operatora, automatyczną mitygację przez BGP FlowSpec lub RTBH na routerach brzegowych, alarmowanie i raportowanie. Zakres ustalany jest w ofercie dla konkretnej sieci.

Jak szybko WanGuard wykrywa atak DDoS?

Przy port mirror blackholing następuje po około 1 s, a filtrowanie po 6–10 s. Przy NetFlow, sFlow lub IPFIX wykrycie trwa 35–95 s ze względu na timery eksportu w routerach.

Czy potrzebny jest dodatkowy sprzęt?

Wykrywanie z port mirror wymaga dedykowanego serwera dobranego do monitorowanych portów. Wykrywanie z flow korzysta z danych eksportowanych przez routery. Filtrowanie BGP FlowSpec działa na istniejących routerach, które je obsługują.

Co z atakami większymi niż przepustowość łączy?

Ruchu przekraczającego przepustowość łączy nie da się odfiltrować wewnątrz sieci. Dla takich ataków konfigurujemy RTBH u dostawców tranzytu albo integrację z zewnętrzną usługą scrubbingu.

Ocena istniejącej sieci

Analizujemy topologię, łącza i modele routerów, a następnie proponujemy wariant wdrożenia z ceną z cennika.

Kontakt z inżynierem