Ochrona przed atakami DDoS dla operatorów, hostingu i centrów danych
ITORO projektuje, wdraża i utrzymuje ochronę anty DDoS opartą na systemie WanGuard. Wykrywanie działa na kopii ruchu z port mirror albo na danych NetFlow, sFlow i IPFIX eksportowanych przez routery. Filtrowanie odbywa się na brzegu sieci operatora przez BGP FlowSpec i RTBH, bez przekierowania ruchu do zewnętrznego centrum scrubbingowego.
Cennik Kontakt z inżynierem
Bezpieczeństwo sieci i ochrona anty DDoS na brzegu sieci operatora
Ataki DDoS obsługujemy w trzech etapach. Wykrywanie identyfikuje atak i jego wektor, mitygacja usuwa ruch ataku na brzegu sieci, a utrzymanie dostosowuje progi i filtry do zmieniającego się ruchu.
Wykrywanie ataków DDoS
Przy port mirror z DPDK WanGuard analizuje każdy pakiet. Blackholing atakowanego adresu następuje po około 1 s, a filtrowanie selektywne po 6–10 s. Wykrywanie z NetFlow, sFlow lub IPFIX reaguje w 35–95 s.
Metody wykrywania ataków DDoS ›Mitygacja ataków DDoS
Reguły filtrujące trafiają do routerów brzegowych przez BGP FlowSpec i są wykonywane z prędkością łącza. Typowe wektory, takie jak SYN flood, UDP flood i amplifikacja DNS, są filtrowane selektywnie. RTBH odcina ruch do pojedynczego adresu, gdy wolumen zagraża łączom. Dla ataków większych niż przepustowość łączy dostępny jest model hybrydowy z zewnętrznym scrubbingiem.
BGP FlowSpec › RTBH ›Utrzymanie i wsparcie
Pakiety wsparcia od SILVER do PLATINUM określają, które zadania pozostają po stronie zespołu operatora, a które wykonuje ITORO: od utrzymania technicznego po przegląd konfiguracji i obsługę alarmów. Wsparcie rozliczane jest niezależnie od wdrożenia.
Pakiety wsparcia ›Monitoring sieci i analiza ruchu sieciowego: port mirror, NetFlow, sFlow i IPFIX
Źródło danych decyduje o czasie wykrycia, wymaganiach sprzętowych i precyzji reguł filtrujących. Obie metody można łączyć w jednej instalacji WanGuard.
| Metoda | Czas wykrycia | Sprzęt | Typowe zastosowanie |
|---|---|---|---|
| Port mirror z DPDK (WanGuard Sensor) | RTBH: 1 s Filtrowanie: 6–10 s | Dedykowany serwer dobrany do przepustowości portów (10GE–400GE) | Łącza tranzytowe i peeringowe operatorów oraz centrów danych |
| NetFlow, sFlow, IPFIX (WanGuard Flow Sensor) | 35–95 s, zależnie od timerów eksportu | Minimalny; dane eksportują istniejące routery | Sieci z wieloma routerami brzegowymi, analiza ruchu sieciowego i raportowanie |
Usługi ochrony i mitygacji DDoS
Dostępne jako kompletne wdrożenie albo pojedynczo dla istniejącej instalacji WanGuard.
Instalacja, konfiguracja i szkolenie WanGuard
Szczegóły Instalacja, konfiguracja i szkolenie WanGuardStrojenie serwera, BIOS, systemu i kart sieciowych pod DPDK
Szczegóły Strojenie serwera, BIOS, systemu i kart sieciowych pod DPDKOchrona DNS przed DDoS · Hybrydowa ochrona DDoS · Ocena gotowości na DDoS
Juniper MX firewall i telemetria
Samodzielny produkt dla routerów brzegowych Juniper MX (MX204, MX304 i większych): filtry firewall chroniące router i sieć, telemetria zbierana co 60 sekund z PFE przez konto tylko do odczytu, dwa dashboardy Grafana (DDoS Streams i Router Health) oraz raport e-mail wysyłany wyłącznie przy wystąpieniu problemu. Wdrożenie prowadzą certyfikowani inżynierowie Juniper. WanGuard jest opcją; w połączeniu z nim reguły BGP FlowSpec uruchamiają się automatycznie po wykryciu ataku.
Juniper MX firewallNIS2, ustawa o KSC i odporność na DDoS
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, obejmuje obowiązkami podmioty kluczowe i ważne, w tym przedsiębiorców telekomunikacyjnych. Wykrywanie i mitygacja ataków DDoS wraz z ewidencją ataków i reakcji należą do środków zapewniających ciągłość usług. Bezpłatne narzędzie ITORO pokazuje status podmiotu, organ nadzoru, pułap kary i luki dla 27 państw Unii.
Bezpłatna ocena zgodności z NIS 2Cennik ochrony przed DDoS
Wszystkie ceny pochodzą z publicznego cennika. Cena wdrożenia obejmuje instalację, szkolenie i miesiąc wdrożeniowy; licencje i wsparcie rozliczane są osobno.
Dlaczego ITORO
Andrisoft Gold Partner i zespół certyfikowanych inżynierów Juniper, skupiony na ochronie DDoS dla operatorów.
Andrisoft Gold Partner
Jedyny Gold Partner Andrisoft zajmujący się wdrożeniami WanGuard, z bezpośrednim dostępem do producenta.
Doświadczenie od 2014 roku
Nasi inżynierowie pracują z WanGuard w sieciach produkcyjnych od 2014 roku. ITORO działa od 2017 roku.
Określony zakres
Każda oferta wskazuje, które ataki obsłuży wdrożenie i gdzie leżą jego granice, na przykład przy atakach przekraczających przepustowość łączy.
Najczęstsze pytania
Co to jest atak DDoS?
Atak DDoS (distributed denial of service) polega na zalaniu sieci, serwera lub usługi ruchem z wielu źródeł, tak że przestaje ona obsługiwać prawidłowych użytkowników. U operatorów najczęstsze są ataki wolumetryczne (UDP flood, SYN flood) i ataki z amplifikacją (DNS, NTP, memcached).
Co obejmuje ochrona DDoS dla operatora?
Wykrywanie ataków w ruchu operatora, automatyczną mitygację przez BGP FlowSpec lub RTBH na routerach brzegowych, alarmowanie i raportowanie. Zakres ustalany jest w ofercie dla konkretnej sieci.
Jak szybko WanGuard wykrywa atak DDoS?
Przy port mirror blackholing następuje po około 1 s, a filtrowanie po 6–10 s. Przy NetFlow, sFlow lub IPFIX wykrycie trwa 35–95 s ze względu na timery eksportu w routerach.
Czy potrzebny jest dodatkowy sprzęt?
Wykrywanie z port mirror wymaga dedykowanego serwera dobranego do monitorowanych portów. Wykrywanie z flow korzysta z danych eksportowanych przez routery. Filtrowanie BGP FlowSpec działa na istniejących routerach, które je obsługują.
Co z atakami większymi niż przepustowość łączy?
Ruchu przekraczającego przepustowość łączy nie da się odfiltrować wewnątrz sieci. Dla takich ataków konfigurujemy RTBH u dostawców tranzytu albo integrację z zewnętrzną usługą scrubbingu.