1 września 2026 · 6 min czytania

Ile kosztuje wdrożenie ochrony przed atakami DDoS: wariant z blackholingiem od 10 800 zł, sensor i filtr 100GE za 26 000 zł, licencje roczne i pakiety wsparcia. Pełne stawki i przykład kosztu całkowitego.

Wdrożenie ochrony przed atakami DDoS dla sieci z własnym numerem AS (identyfikator sieci w BGP) zaczyna się od 10 800 zł jednorazowo w wariancie z samym blackholingiem (RTBH), a typowa konfiguracja dla operatora, sensor i filtr na łączach 100GE, to 26 000 zł jednorazowo. Do tego dochodzą licencje roczne oraz wsparcie techniczne.

Aktualność cennika. Kwoty obowiązują na wrzesień 2026. Cennik podlega okresowym zmianom, dlatego przy późniejszej lekturze prosimy o weryfikację stawek w kalkulatorze na stronie cennika, który zawsze pokazuje wartości bieżące.

Cztery składniki rachunku

  1. Wdrożenie sensora i filtra: jednorazowo, skaluje się z przepustowością portów.
  2. Usługi dodatkowe: jednorazowo, opcjonalnie (konfiguracja BGP FlowSpec, archiwizacja NetFlow / sFlow / IPFIX, brama filtrująca).
  3. Licencje WanGuard: rocznie, zależnie od liczby sensorów i metody detekcji.
  4. Wsparcie techniczne: miesięcznie, zależnie od zakresu prac pozostających po stronie zespołu Klienta.

Składnik 1: wdrożenie: co decyduje o cenie

Największy pojedynczy czynnik to sposób, w jaki system widzi ruch, a zaraz po nim przepustowość monitorowanych portów.

Port-mirror z DPDK podaje kopię ruchu wprost do sensora. System widzi każdy pakiet, wykrywa atak w kilka sekund i pozwala budować precyzyjne reguły BGP FlowSpec. Przy wyższych przepustowościach wymaga mocniejszego serwera, co podnosi koszt.

NetFlow, sFlow i IPFIX to dane raportowane przez routery: metoda tańsza, niezależna od przepustowości łącza i obejmująca wiele urządzeń naraz. Klasyczne, próbkowane warianty płacą za to czasem detekcji liczonym w dziesiątkach sekund oraz ograniczoną widocznością części wektorów.

Wyjątkiem jest IPFIX 315, dostępny na części platform routingowych. Eksportuje fragment ramki od nagłówka ethernetowego po warstwę transportową, a tryb natychmiastowego wygasania cache wysyła rekord zaraz po jego utworzeniu, zamiast czekać na zamknięcie przepływu. Opóźnienie detekcji jest przez to istotnie mniejsze niż w klasycznym NetFlow. Dla organizacji chcących ograniczyć wydatek na serwer stanowi to realną alternatywę wobec port-mirrora, ponieważ wymagania sprzętowe pozostają znacznie niższe.

Wariant wdrożenia Koszt jednorazowy
2 × 10GE: wyłącznie blackholing (RTBH) 10 800 zł
2 × 10GE: sensor i filtr 13 000 zł
NetFlow / sFlow / IPFIX z 2 routerów 17 300 zł
2 × 40GE: sensor i filtr 19 500 zł
2 × 100GE: sensor i filtr 26 000 zł
1 × 400GE: sensor i filtr 52 000 zł

Wariant wyłącznie z blackholingiem (RTBH) to najniższy próg wejścia: system wykrywa atak i odcina zaatakowany adres, bez filtrowania selektywnego. Bywa wystarczający tam, gdzie priorytetem jest ochrona łącza i pozostałych klientów. Cena wdrożenia obejmuje instalację, szkolenie oraz miesiąc dostrajania; licencje wgrywamy po zakończeniu wdrożenia, gdy system pracuje poprawnie.

Filtrowanie a bezpieczeństwo ruchu produkcyjnego

Filtrowanie wdrażamy najczęściej wtedy, gdy Klient dysponuje routerem obsługującym BGP FlowSpec. Reguły filtrujące wykonuje wówczas router, a WanGuard pełni rolę wykrywającą i sterującą: zatrzymanie systemu w oknie serwisowym lub z innej przyczyny nie wpływa na ruch produkcyjny. Filtr pakietowy umieszczony w torze transmisyjnym, pomiędzy routerem a klientami, wprowadza element, którego awaria lub restart może oznaczać przerwę w dostępie do internetu dla klientów końcowych.

Składnik 2: usługi dodatkowe

Usługa Koszt jednorazowy
Konfiguracja BGP FlowSpec (Cisco, Juniper, Arista) 4 300 zł
Archiwizacja NetFlow / sFlow / IPFIX 8 700 zł
Firewall Juniper MX z telemetrią Grafana 13 000 zł
Bezpieczeństwo DNS dla ISP 10 800 zł

Składnik 3: licencje WanGuard

Licencje rozliczane są rocznie. Przy port-mirrorze na każdy zestaw dwóch portów przypada licencja sensora, filtra oraz silnika DPDK. Przy NetFlow, sFlow i IPFIX licencja sensora przypada na router, filtr występuje pojedynczo, a licencja DPDK nie jest wymagana.

Licencja Koszt roczny
WanGuard Sensor 2 300 zł
WanGuard Filter 3 800 zł
Silnik DPDK 5 400 zł
WanSight Sensor (raportowanie) 1 300 zł

Dla typowej konfiguracji port-mirror z jednym zestawem portów komplet trzech licencji wynosi 11 500 zł rocznie.

Składnik 4: wsparcie techniczne

Pakiet Zakres Koszt miesięczny
SILVER zaplecze eksperckie, obsługa po stronie Klienta 1 200 zł
GOLD opiekę nad systemem przejmuje ITORO 6 500 zł
GOLD + zakres jak GOLD, także weekendy i święta 7 800 zł
PLATINUM pełna administracja systemem 17 300 zł

Przy płatności rocznej z góry obowiązuje zasada 12 miesięcy w cenie 11.

Koszt całkowity: przykład

Operator z łączami 100GE, wdrażający port-mirror z filtrowaniem i wsparciem GOLD: wdrożenie 26 000 zł jednorazowo, licencje 11 500 zł rocznie, wsparcie 71 500 zł rocznie przy płatności z góry. Pierwszy rok zamyka się kwotą rzędu 109 000 zł, każdy kolejny 83 000 zł, ponieważ wdrożenie nie powtarza się. Przy wsparciu SILVER ten sam wariant wynosi około 50 700 zł w pierwszym roku.

Własny wariant można policzyć w kalkulatorze na stronie cennika, po wyborze metody detekcji, przepustowości i pakietu wsparcia licencje dobierają się automatycznie.

Czego rachunek nie obejmuje

Rachunek nie zawiera kosztu serwerów. Ceny podzespołów zmieniają się bardzo szybko, a najdroższymi komponentami pozostają zwykle dyski oraz pamięć operacyjna. Instalacja odbywa się na sprzęcie Klienta, dlatego maszyny należy posiadać albo nabyć osobno. Rachunek nie obejmuje również kosztu łączy ani sprzętu sieciowego.

Przygotowanie do wdrożenia

Organizacjom planującym wdrożenie zalecamy kontakt z nami jeszcze przed zakupami. Na podstawie profilu sieci wskazujemy, jaki sprzęt jest faktycznie potrzebny i w jakiej konfiguracji, co pozwala zoptymalizować koszty oraz uniknąć wydatków na komponenty, które nie zostaną wykorzystane.

Po stronie Klienta do poprawnego wdrożenia wymagane są dwa elementy: serwery przygotowane na miejscu oraz działający router z BGP, na którym konfigurujemy mechanizm RTBH, a w przypadku sprzętu obsługującego BGP FlowSpec, również filtrowanie.

Przy ograniczonym budżecie zasadna jest kolejność: najpierw widoczność ruchu i blackholing (RTBH), następnie moduł filtrujący, gdy okaże się konieczne utrzymanie dostępności konkretnych usług w trakcie ataku, a na końcu usługi dodatkowe, dobierane na podstawie raportów z pierwszych miesięcy eksploatacji.

Najczęstsze pytania

Ile kosztuje ochrona przed atakiem DDoS dla małej sieci?

Najniższy próg wejścia to 10 800 zł jednorazowo za wariant 2 × 10GE z blackholingiem (RTBH), licencja sensora 2 300 zł rocznie oraz wsparcie od 1 200 zł miesięcznie.

Czy cena zależy od wielkości ataku?

Nie. Podstawą wyceny jest przepustowość monitorowanych i filtrowanych portów, a nie wolumen odpartego ruchu.

Czy zakup wsparcia jest konieczny?

Przez pierwszy rok eksploatacji system wymaga co najmniej pakietu SILVER. Zarówno system, jak i ruch w sieci podlegają stałym zmianom, a konfiguracja prefiksów wymaga wiedzy operacyjnej z zakresu ochrony przed atakami DDoS, wiedzy sieciowej oraz administracji systemami Linux, bez nich utrzymanie optymalnej pracy i odpowiedniej wydajności nie jest możliwe.

Co obejmuje cena wdrożenia?

Instalację, konfigurację oraz przygotowanie systemu WanGuard do uruchomienia produkcyjnego, weryfikację mechanizmów RTBH i filtrowania BGP FlowSpec, jeżeli występuje ono na routerze brzegowym, a także wsparcie techniczne przez pierwszy rok eksploatacji systemu.

Czy ceny są takie same na całym świecie?

Tak. Ceny bazowe są w euro, a złotówkowe zostają przeliczone i zaokrąglone.