10 lipca 2026 · 10 min czytania

WanGuard to system anty-DDoS klasy operatorskiej Andrisoft: wykrywanie poniżej 5 sekund i blokowanie ataku przez BGP FlowSpec oraz RTBH.

Krótka odpowiedź: WanGuard to system anty-DDoS klasy operatorskiej firmy Andrisoft, który wykrywa ataki wolumetryczne w kilka sekund i odfiltrowuje je we własnej sieci operatora — przez BGP FlowSpec, blackholing RTBH albo scrubbing pakietów w DPDK. Działa na standardowych serwerach, które kontrolujesz, bez przekierowywania ruchu do chmurowego centrum scrubbingu. Dlatego sięgają po niego operatorzy ISP, telekomy i data center, które chcą zatrzymać atak, zanim zauważą go klienci.

Najważniejsze w skrócie

  • WanGuard = wykrywanie + obrona przed atakiem we własnej sieci: widzi Twój ruch, rozpoznaje atak i odrzuca go na routerach brzegowych.
  • Trzy elementy: Sensor (wykrywa), Filter / WanFilter (czyści ruch) oraz Console (webowa płaszczyzna sterowania).
  • Dwa tryby wykrywania: port-mirror (DPDK) dla reakcji poniżej 5 sekund albo flow (NetFlow/sFlow/IPFIX) dla tańszego pokrycia w skali terabitowej.
  • Odfiltrowanie ataku: BGP FlowSpec (chirurgicznie, z prędkością łącza), RTBH (czarna dziura w ostateczności) lub scrubbing WanFilter.
  • ITORO jest Gold Partnerem Andrisoft, który instaluje, stroi i operuje WanGuarda za Ciebie.

Czym jest WanGuard?

WanGuard to programowa platforma anty-DDoS firmy Andrisoft dla operatorów sieci. Łączy monitoring ruchu w czasie rzeczywistym, automatyczne wykrywanie DDoS i automatyczną ochronę przed atakami w jednym systemie działającym na standardowych serwerach Linux na Twoim własnym brzegu sieci — więc to Ty masz sprzęt, ścieżkę danych i kontrolę nad reakcją. Chroni całą sieć, nie pojedynczą hostowaną aplikację.

W przeciwieństwie do usługi scrubbingu w chmurze, WanGuard nie przekierowuje ruchu do podmiotu trzeciego. Obserwuje ruch, który już płynie przez Twoją sieć, rozpoznaje atak w kilka sekund i poleca routerom go odfiltrować. Ten model lokalny (we własnej sieci) jest sednem wdrożeń WanGuard anty-DDoS realizowanych przez ITORO dla operatorów ISP, telekomów i data center. Praktyczną stronę takiego wdrożenia opisujemy w osobnym przewodniku: instalacja WanGuard krok po kroku.

Dlaczego ochrona przed DDoS ma znaczenie dla operatorów w 2026?

Ataki DDoS są coraz większe i szybsze, a telekomy i dostawcy usług są dziś najczęściej atakowanym sektorem. W raporcie za IV kwartał 2025 Cloudflare podał, że liczba ataków DDoS wzrosła o 121% rok do roku, że automatycznie odfiltrował średnio 5 376 ataków na godzinę i że zablokował rekordowy zalew 31,4 Tbps, który trwał zaledwie 35 sekund — przy czym telekomunikacja, dostawcy usług i operatorzy byli najczęściej atakowanym sektorem w atakach hiperwolumetrycznych. (Cloudflare Q4 2025 DDoS Threat Report, luty 2026.)

Równoległe dane NETSCOUT to potwierdzają: w drugiej połowie 2025 odnotowano ponad 8 milionów ataków DDoS w 203 krajach, z czego około 42% używało od dwóch do pięciu wektorów ataku jednocześnie, a telekom był jednym z najmocniej dotkniętych sektorów. (NETSCOUT DDoS Threat Intelligence Report, wydanie 16, marzec 2026.)

Wniosek dla operatorów: ataki nasycają dziś łącza w kilkadziesiąt sekund, więc szybkość wykrywania to cała gra — a dokładnie do tego zaprojektowano WanGuarda.

Z jakich elementów składa się WanGuard?

WanGuard zbudowany jest z trzech współpracujących elementów, z których każdy skaluje się niezależnie w Twojej sieci:

  • WanGuard Sensor — silnik wykrywania. Pobiera ruch (przez przechwytywanie pakietów lub dane przepływowe flow), buduje per-podsieciową linię bazową „normalnego" ruchu i podnosi anomalię w chwili, gdy ruch od niej odbiega. Występuje w dwóch odmianach: Packet Sensor (ruch z port-mirror) i Flow Sensor (przepływy eksportowane przez routery).
  • WanGuard Filter (WanFilter) — silnik filtrowania ruchu. Gdy atak jest potwierdzony, stosuje granularne filtrowanie na poziomie pakietów — wdrożony inline lub jako off-ramp scrubber — by odrzucić ruch ataku, przepuszczając ruch legalny.
  • WanGuard Console — wielodostępowy interfejs webowy (GUI). To centrum administracyjne, w którym widzisz pulpity na żywo, zarządzasz sensorami i filtrami, konfigurujesz progi i pobierasz raporty poincydentowe.

(Nazwy elementów i możliwości zgodnie z oficjalną dokumentacją Andrisoft WanGuard.)

Jak WanGuard wykrywa ataki DDoS?

WanGuard wykrywa ataki, nieustannie profilując Twój ruch i uruchamiając alert, gdy tempo, mieszanka pakietów lub rozkład protokołów w podsieci przełamie wyuczoną linię bazową. Najważniejszy wybór, jakiego dokonujesz, to metoda zbierania danych, bo to ona ustala szybkość i koszt wykrywania:

Port-mirror (DPDK) — najszybciej

Packet Sensor analizuje kopię Twojego ruchu przez port-mirror / SPAN, używając szybkiego przechwytywania DPDK. Widzi 100% pakietów z prędkością łącza, więc reaguje w poniżej 5 sekund — idealnie do ataków typu carpet-bomb i zalewów wolumetrycznych na łączach 100–400GE. We wdrożeniach ITORO to właśnie wykrywanie przez port-mirror umożliwia RTBH poniżej 5 sekund i granularne filtrowanie w 15–30 sekund.

Flow (NetFlow / sFlow / IPFIX) — szeroko i tanio

Flow Sensor analizuje próbkowane rekordy przepływów, które Twoje routery już eksportują — NetFlow, sFlow i IPFIX. Jest niezależny od pasma, obejmuje wiele POP-ów z jednego miejsca i skaluje się do wolumenów terabitowych niskim kosztem, ale ponieważ próbkuje, wykrywanie trwa zwykle 35–95 sekund i jest zgrubniejsze. To właściwe narzędzie dla bardzo dużych, rozproszonych brzegów, gdzie przechwytywanie każdego pakietu wszędzie nie jest praktyczne.

Większość operatorów łączy oba: DPDK port-mirror tam, gdzie szybkość liczy się najbardziej, flow wszędzie indziej. Zestawienie wykrywania z telemetrią Juniper MX daje Twojemu NOC widok na żywo zarówno ataku, jak i reakcji obronnej. Więcej o samych metodach rozpoznawania anomalii: metody wykrywania ataków DDoS.

Jak WanGuard blokuje atak?

Gdy WanGuard potwierdzi atak, uruchamia obronę automatycznie i dobiera właściwe narzędzie do zagrożenia:

  • BGP FlowSpec — opcja chirurgiczna. WanGuard wypycha granularne reguły filtrujące 5-tuple wprost do płaszczyzny przekazywania (forwarding plane) Twoich routerów, więc odrzucane lub ograniczane są tylko złośliwe przepływy — z prędkością łącza, przy zachowaniu usługi online. To podstawowa metoda na nowoczesnym brzegu i fundament bramy filtrującej Juniper MX.
  • RTBH (Remotely Triggered Black Hole) — ostateczność. Rozgłasza adres ofiary ze wspólnotą blackhole, więc routery nadrzędne trasują go do nikąd (null-route). RTBH poświęca jeden atakowany adres IP, by ocalić resztę sieci, dlatego WanGuard używa go tylko wtedy, gdy atak jest zbyt duży, by filtrować go granularnie.
  • Scrubbing WanFilter — chirurgiczny scrubbing pakietów w DPDK, inline lub off-ramp, na wypadek gdy routery nie obsługują FlowSpec lub potrzebujesz dodatkowej warstwy filtrowania ponad FlowSpec.

Warstwa automatyzacji łączy je ze sobą: najpierw filtruj, a czarną dziurę odpalaj tylko, gdy łącza zbliżają się do nasycenia — w pełni automatycznie, z alertami do Twojego NOC.

Czym różni się WanGuard od scrubbingu w chmurze?

WanGuard filtruje ataki we własnej sieci; usługa scrubbingu w chmurze najpierw przekierowuje Twój ruch do centrum danych podmiotu trzeciego. Model lokalny reaguje szybciej (brak opóźnienia przekierowania), utrzymuje ruch i dane klientów wewnątrz Twojej sieci — ważne dla operatorów objętych regulacjami i NIS2 — i nie generuje rachunku liczonego za każdy Gbps, który rośnie wraz z wielkością ataku.

Jedno uczciwe ograniczenie: obrona we własnej sieci jest ograniczona pojemnością Twojego łącza nadrzędnego (uplink) — nie odfiltrujesz więcej, niż łącze przenosi. Dla zalewów hiperwolumetrycznych wykraczających poza pojemność łącza wdrożenia WanGuard eskalują do zewnętrznego centrum scrubbingu jako rozwiązania awaryjnego. ITORO mówi o tym klientom wprost; to marka, a nie zastrzeżenie drobnym drukiem. Szersze porównanie obu modeli: ochrona przed DDoS we własnej sieci czy w chmurze.

Dlaczego wdrażać WanGuarda z ITORO?

WanGuard jest potężny, ale jego skuteczność zależy od strojenia — per-podsieciowe linie bazowe, wykluczenia dla znanych, ciężkich klientów, progi i czyste nazewnictwo. Zrób to źle, a dostaniesz fałszywe alarmy; zrób to dobrze, a otrzymasz dokładną, automatyczną ochronę. ITORO jest ogólnoświatowym Gold Partnerem Andrisoft zbudowanym na ponad 25 latach doświadczenia w operacjach ISP i sieciowych (ponad 20 lat z Juniperem) — instalujemy, stroimy i operujemy WanGuarda jako usługę zarządzaną, od początku do końca, w tej samej cenie na całym świecie.

Zobacz, jak układa się pełne wdrożenie, na stronie WanGuard anty-DDoS, albo sprawdź aktualny cennik i kalkulator.

Najczęstsze pytania

Czy WanGuard to usługa scrubbingu w chmurze?

Nie. WanGuard to oprogramowanie hostowane we własnym zakresie, które działa na Twoich serwerach, więc zachowujesz pełną kontrolę nad ruchem i danymi — bez przekierowania do centrum scrubbingu podmiotu trzeciego i bez opłat chmurowych za każdy Gbps. ITORO instaluje, stroi i wspiera je na Twojej infrastrukturze.

Jak szybko WanGuard wykrywa atak DDoS?

To zależy od metody zbierania danych. Wykrywanie przez port-mirror (DPDK) reaguje w poniżej 5 sekund, bo analizuje każdy pakiet z prędkością łącza. Wykrywanie oparte na flow (NetFlow/sFlow/IPFIX) próbkuje ruch eksportowany przez routery, więc wykrywa zwykle w 35–95 sekund, ale skaluje się tanio do wolumenów terabitowych.

Jaka jest różnica między BGP FlowSpec a RTBH w WanGuardzie?

BGP FlowSpec odrzuca lub ogranicza tylko złośliwe przepływy z prędkością łącza, utrzymując usługę online. RTBH blokuje w czarnej dziurze cały ruch do atakowanego adresu IP — poświęca jeden adres, by chronić sieć, dlatego WanGuard używa go tylko w ostateczności, gdy atak jest zbyt duży, by filtrować go granularnie.

Jakie są elementy WanGuarda?

WanGuard ma trzy: Sensor (wykrywa ataki z pakietów port-mirror lub danych flow), Filter / WanFilter (czyści ruch ataku inline lub off-ramp) oraz Console (wielodostępowe GUI webowe do pulpitów, konfiguracji i raportowania).

Dla kogo jest WanGuard?

WanGuard jest przeznaczony dla operatorów sieci — ISP, telekomów, dostawców hostingu i data center — którzy przenoszą własny ruch i muszą chronić całą sieć, a nie pojedynczą stronę. W 2025 to właśnie one były najczęściej atakowanym sektorem w atakach hiperwolumetrycznych DDoS (Cloudflare, luty 2026).

Jak wykryć atak DDoS?

Atak wykrywa się po nagłej zmianie charakterystyki ruchu, a nie po samym wzroście transferu. Sensor analizuje przepływy (NetFlow/sFlow/IPFIX) i porównuje je z wyuczoną normą: liczbę pakietów na sekundę, rozkład portów, protokołów i krajów źródłowych. WanGuard sygnalizuje anomalię w kilka sekund, zanim usługa zdąży przestać odpowiadać.

Jak rozpoznać atak DDoS?

Typowe objawy to: usługa działa wolno lub nie odpowiada mimo sprawnych serwerów, łącze jest wysycone, rośnie liczba pakietów przy nietypowo małym ich rozmiarze, a ruch płynie z wielu adresów naraz. Kluczowe rozróżnienie: awaria zwykle dotyczy jednego elementu, atak — całego wejścia do sieci.

Czy atak DDoS trzeba komuś zgłosić?

Tak, jeśli jesteś podmiotem objętym KSC — obowiązują wtedy ustawowe terminy. Pozostałe firmy mogą zgłosić incydent dobrowolnie do CERT Polska, a każdy poszkodowany może złożyć zawiadomienie o przestępstwie. Zebraliśmy to w osobnym poradniku: gdzie zgłosić atak DDoS.


Źródła

  • Cloudflare — Q4 2025 DDoS Threat Report (luty 2026): https://blog.cloudflare.com/ddos-threat-report-2025-q4/
  • NETSCOUT — DDoS Threat Intelligence Report, wydanie 16 / 2H 2025 (marzec 2026): https://www.netscout.com/threatreport/
  • Andrisoft — produkt i dokumentacja WanGuard: https://www.andrisoft.com/software/wanguard