10 lipca 2026 · 10 min czytania

WanGuard to system anty-DDoS klasy operatorskiej Andrisoft: wykrywanie poniżej 5 sekund i blokowanie ataku przez BGP FlowSpec oraz RTBH.

Krótka odpowiedź: WanGuard to system anty-DDoS klasy operatorskiej firmy Andrisoft, który wykrywa ataki wolumetryczne w kilka sekund i odfiltrowuje je we własnej sieci operatora, przez BGP FlowSpec, blackholing RTBH albo scrubbing pakietów w DPDK. Działa na standardowych serwerach, które kontrolujesz, bez przekierowywania ruchu do chmurowego centrum scrubbingu. Dlatego sięgają po niego operatorzy ISP, telekomy i data center, które chcą zatrzymać atak, zanim zauważą go klienci.

Najważniejsze w skrócie

  • WanGuard = wykrywanie + obrona przed atakiem we własnej sieci: widzi Twój ruch, rozpoznaje atak i odrzuca go na routerach brzegowych.
  • Trzy elementy: Sensor (wykrywa), Filter / WanFilter (czyści ruch) oraz Console (webowa płaszczyzna sterowania).
  • Dwa tryby wykrywania: port-mirror (DPDK) dla reakcji poniżej 5 sekund albo flow (NetFlow/sFlow/IPFIX) dla tańszego pokrycia w skali terabitowej.
  • Odfiltrowanie ataku: BGP FlowSpec (chirurgicznie, z prędkością łącza), RTBH (czarna dziura w ostateczności) lub scrubbing WanFilter.
  • ITORO jest Gold Partnerem Andrisoft, który instaluje, stroi i operuje WanGuarda za Ciebie.

Czym jest WanGuard?

WanGuard to programowa platforma anty-DDoS firmy Andrisoft dla operatorów sieci. Łączy monitoring ruchu w czasie rzeczywistym, automatyczne wykrywanie DDoS i automatyczną ochronę przed atakami w jednym systemie działającym na standardowych serwerach Linux na Twoim własnym brzegu sieci: więc to Ty masz sprzęt, ścieżkę danych i kontrolę nad reakcją. Chroni całą sieć, nie pojedynczą hostowaną aplikację.

W przeciwieństwie do usługi scrubbingu w chmurze, WanGuard nie przekierowuje ruchu do podmiotu trzeciego. Obserwuje ruch, który już płynie przez Twoją sieć, rozpoznaje atak w kilka sekund i poleca routerom go odfiltrować. Ten model lokalny (we własnej sieci) jest sednem wdrożeń WanGuard anty-DDoS realizowanych przez ITORO dla operatorów ISP, telekomów i data center. Praktyczną stronę takiego wdrożenia opisujemy w osobnym przewodniku: instalacja WanGuard krok po kroku.

Dlaczego ochrona przed DDoS ma znaczenie dla operatorów w 2026?

Ataki DDoS są coraz większe i szybsze, a telekomy i dostawcy usług są dziś najczęściej atakowanym sektorem. W raporcie za IV kwartał 2025 Cloudflare podał, że liczba ataków DDoS wzrosła o 121% rok do roku, że automatycznie odfiltrował średnio 5 376 ataków na godzinę i że zablokował rekordowy zalew 31,4 Tbps, który trwał zaledwie 35 sekund, przy czym telekomunikacja, dostawcy usług i operatorzy byli najczęściej atakowanym sektorem w atakach hiperwolumetrycznych. (Cloudflare Q4 2025 DDoS Threat Report, luty 2026.)

Równoległe dane NETSCOUT to potwierdzają: w drugiej połowie 2025 odnotowano ponad 8 milionów ataków DDoS w 203 krajach, z czego około 42% używało od dwóch do pięciu wektorów ataku jednocześnie, a telekom był jednym z najmocniej dotkniętych sektorów. (NETSCOUT DDoS Threat Intelligence Report, wydanie 16, marzec 2026.)

Wniosek dla operatorów: ataki nasycają dziś łącza w kilkadziesiąt sekund, więc szybkość wykrywania to cała gra, a dokładnie do tego zaprojektowano WanGuarda.

Z jakich elementów składa się WanGuard?

WanGuard zbudowany jest z trzech współpracujących elementów, z których każdy skaluje się niezależnie w Twojej sieci:

  • WanGuard Sensor, silnik wykrywania. Pobiera ruch (przez przechwytywanie pakietów lub dane przepływowe flow), buduje per-podsieciową linię bazową „normalnego" ruchu i podnosi anomalię w chwili, gdy ruch od niej odbiega. Występuje w dwóch odmianach: Packet Sensor (ruch z port-mirror) i Flow Sensor (przepływy eksportowane przez routery).
  • WanGuard Filter (WanFilter), silnik filtrowania ruchu. Gdy atak jest potwierdzony, stosuje granularne filtrowanie na poziomie pakietów: wdrożony inline lub jako off-ramp scrubber, by odrzucić ruch ataku, przepuszczając ruch legalny.
  • WanGuard Console: wielodostępowy interfejs webowy (GUI). To centrum administracyjne, w którym widzisz pulpity na żywo, zarządzasz sensorami i filtrami, konfigurujesz progi i pobierasz raporty poincydentowe.

(Nazwy elementów i możliwości zgodnie z oficjalną dokumentacją Andrisoft WanGuard.)

Jak WanGuard wykrywa ataki DDoS?

WanGuard wykrywa ataki, nieustannie profilując Twój ruch i uruchamiając alert, gdy tempo, mieszanka pakietów lub rozkład protokołów w podsieci przełamie wyuczoną linię bazową. Najważniejszy wybór, jakiego dokonujesz, to metoda zbierania danych, bo to ona ustala szybkość i koszt wykrywania:

Port-mirror (DPDK): najszybciej

Packet Sensor analizuje kopię Twojego ruchu przez port-mirror / SPAN, używając szybkiego przechwytywania DPDK. Widzi 100% pakietów z prędkością łącza, więc reaguje w poniżej 5 sekund: idealnie do ataków typu carpet-bomb i zalewów wolumetrycznych na łączach 100–400GE. We wdrożeniach ITORO to właśnie wykrywanie przez port-mirror umożliwia RTBH poniżej 5 sekund i granularne filtrowanie w 15–30 sekund.

Flow (NetFlow / sFlow / IPFIX), szeroko i tanio

Flow Sensor analizuje próbkowane rekordy przepływów, które Twoje routery już eksportują, NetFlow, sFlow i IPFIX. Jest niezależny od pasma, obejmuje wiele POP-ów z jednego miejsca i skaluje się do wolumenów terabitowych niskim kosztem, ale ponieważ próbkuje, wykrywanie trwa zwykle 35–95 sekund i jest zgrubniejsze. To właściwe narzędzie dla bardzo dużych, rozproszonych brzegów, gdzie przechwytywanie każdego pakietu wszędzie nie jest praktyczne.

Większość operatorów łączy oba: DPDK port-mirror tam, gdzie szybkość liczy się najbardziej, flow wszędzie indziej. Zestawienie wykrywania z telemetrią Juniper MX daje Twojemu NOC widok na żywo zarówno ataku, jak i reakcji obronnej. Więcej o samych metodach rozpoznawania anomalii: metody wykrywania ataków DDoS.

Jak WanGuard blokuje atak?

Gdy WanGuard potwierdzi atak, uruchamia obronę automatycznie i dobiera właściwe narzędzie do zagrożenia:

  • BGP FlowSpec: opcja chirurgiczna. WanGuard wypycha granularne reguły filtrujące 5-tuple wprost do płaszczyzny przekazywania (forwarding plane) Twoich routerów, więc odrzucane lub ograniczane są tylko złośliwe przepływy, z prędkością łącza, przy zachowaniu usługi online. To podstawowa metoda na nowoczesnym brzegu i fundament bramy filtrującej Juniper MX.
  • RTBH (Remotely Triggered Black Hole), ostateczność. Rozgłasza adres ofiary ze wspólnotą blackhole, więc routery nadrzędne trasują go do nikąd (null-route). RTBH poświęca jeden atakowany adres IP, by ocalić resztę sieci, dlatego WanGuard używa go tylko wtedy, gdy atak jest zbyt duży, by filtrować go granularnie.
  • Scrubbing WanFilter, chirurgiczny scrubbing pakietów w DPDK, inline lub off-ramp, na wypadek gdy routery nie obsługują FlowSpec lub potrzebujesz dodatkowej warstwy filtrowania ponad FlowSpec.

Warstwa automatyzacji łączy je ze sobą: najpierw filtruj, a czarną dziurę odpalaj tylko, gdy łącza zbliżają się do nasycenia, w pełni automatycznie, z alertami do Twojego NOC.

Czym różni się WanGuard od scrubbingu w chmurze?

WanGuard filtruje ataki we własnej sieci; usługa scrubbingu w chmurze najpierw przekierowuje Twój ruch do centrum danych podmiotu trzeciego. Model lokalny reaguje szybciej (brak opóźnienia przekierowania), utrzymuje ruch i dane klientów wewnątrz Twojej sieci: ważne dla operatorów objętych regulacjami i NIS2, i nie generuje rachunku liczonego za każdy Gbps, który rośnie wraz z wielkością ataku.

Jedno uczciwe ograniczenie: obrona we własnej sieci jest ograniczona pojemnością Twojego łącza nadrzędnego (uplink): nie odfiltrujesz więcej, niż łącze przenosi. Dla zalewów hiperwolumetrycznych wykraczających poza pojemność łącza wdrożenia WanGuard eskalują do zewnętrznego centrum scrubbingu jako rozwiązania awaryjnego. ITORO mówi o tym klientom wprost; to marka, a nie zastrzeżenie drobnym drukiem. Szersze porównanie obu modeli: ochrona przed DDoS we własnej sieci czy w chmurze.

Dlaczego wdrażać WanGuarda z ITORO?

WanGuard jest potężny, ale jego skuteczność zależy od strojenia: per-podsieciowe linie bazowe, wykluczenia dla znanych, ciężkich klientów, progi i czyste nazewnictwo. Zrób to źle, a dostaniesz fałszywe alarmy; zrób to dobrze, a otrzymasz dokładną, automatyczną ochronę. ITORO jest ogólnoświatowym Gold Partnerem Andrisoft zbudowanym na ponad 25 latach doświadczenia w operacjach ISP i sieciowych (ponad 20 lat z Juniperem): instalujemy, stroimy i operujemy WanGuarda jako usługę zarządzaną, od początku do końca, w tej samej cenie na całym świecie.

Zobacz, jak układa się pełne wdrożenie, na stronie WanGuard anty-DDoS, albo sprawdź aktualny cennik i kalkulator.

Najczęstsze pytania

Czy WanGuard to usługa scrubbingu w chmurze?

Nie. WanGuard to oprogramowanie hostowane we własnym zakresie, które działa na Twoich serwerach, więc zachowujesz pełną kontrolę nad ruchem i danymi, bez przekierowania do centrum scrubbingu podmiotu trzeciego i bez opłat chmurowych za każdy Gbps. ITORO instaluje, stroi i wspiera je na Twojej infrastrukturze.

Jak szybko WanGuard wykrywa atak DDoS?

To zależy od metody zbierania danych. Wykrywanie przez port-mirror (DPDK) reaguje w poniżej 5 sekund, bo analizuje każdy pakiet z prędkością łącza. Wykrywanie oparte na flow (NetFlow/sFlow/IPFIX) próbkuje ruch eksportowany przez routery, więc wykrywa zwykle w 35–95 sekund, ale skaluje się tanio do wolumenów terabitowych.

Jaka jest różnica między BGP FlowSpec a RTBH w WanGuardzie?

BGP FlowSpec odrzuca lub ogranicza tylko złośliwe przepływy z prędkością łącza, utrzymując usługę online. RTBH blokuje w czarnej dziurze cały ruch do atakowanego adresu IP: poświęca jeden adres, by chronić sieć, dlatego WanGuard używa go tylko w ostateczności, gdy atak jest zbyt duży, by filtrować go granularnie.

Jakie są elementy WanGuarda?

WanGuard ma trzy: Sensor (wykrywa ataki z pakietów port-mirror lub danych flow), Filter / WanFilter (czyści ruch ataku inline lub off-ramp) oraz Console (wielodostępowe GUI webowe do pulpitów, konfiguracji i raportowania).

Dla kogo jest WanGuard?

WanGuard jest przeznaczony dla operatorów sieci: ISP, telekomów, dostawców hostingu i data center: którzy przenoszą własny ruch i muszą chronić całą sieć, a nie pojedynczą stronę. W 2025 to właśnie one były najczęściej atakowanym sektorem w atakach hiperwolumetrycznych DDoS (Cloudflare, luty 2026).

Jak wykryć atak DDoS?

Atak wykrywa się po nagłej zmianie charakterystyki ruchu, a nie po samym wzroście transferu. Sensor analizuje przepływy (NetFlow/sFlow/IPFIX) i porównuje je z wyuczoną normą: liczbę pakietów na sekundę, rozkład portów, protokołów i krajów źródłowych. WanGuard sygnalizuje anomalię w kilka sekund, zanim usługa zdąży przestać odpowiadać.

Jak rozpoznać atak DDoS?

Typowe objawy to: usługa działa wolno lub nie odpowiada mimo sprawnych serwerów, łącze jest wysycone, rośnie liczba pakietów przy nietypowo małym ich rozmiarze, a ruch płynie z wielu adresów naraz. Kluczowe rozróżnienie: awaria zwykle dotyczy jednego elementu, atak, całego wejścia do sieci.

Czy atak DDoS trzeba komuś zgłosić?

Tak, jeśli jesteś podmiotem objętym KSC, obowiązują wtedy ustawowe terminy. Pozostałe firmy mogą zgłosić incydent dobrowolnie do CERT Polska, a każdy poszkodowany może złożyć zawiadomienie o przestępstwie. Zebraliśmy to w osobnym poradniku: gdzie zgłosić atak DDoS.


Źródła

  • Cloudflare: Q4 2025 DDoS Threat Report (luty 2026): https://blog.cloudflare.com/ddos-threat-report-2025-q4/
  • NETSCOUT: DDoS Threat Intelligence Report, wydanie 16 / 2H 2025 (marzec 2026): https://www.netscout.com/threatreport/
  • Andrisoft: produkt i dokumentacja WanGuard: https://www.andrisoft.com/software/wanguard