Często Zadawane Pytania (FAQ) o ochronie DDoS

FAQ

Co jest potrzebne do ochrony mojej sieci?

  • router BGP,
  • router lub przełącznik z funkcją NetFlow lub z funkcją kopii ruchu z portu/ów,
  • serwer w celu instalacji oprogramowania WanGuard.

Specyfikacja serwerów znajduje się poniżej w zalezności od ilości Sensorów oraz ilości ruchu.

Co dostarcza ITORO?

  • Pomagamy naszym klientom w ochronie sieci przed atakami DDoS,
  • wdrażamy szybko i bezpiecznie ochrone za pomocą oprogramowania WanGuard,
  • dzielimy się naszą widzą i doświadczeniem oraz szkolimy naszych klientów, aby byli gotowi na każdy atak.

Dlaczego lepiej używać kopii ruchu (port mirror) niż NetFlow?

WanGuard Sensor analizując ruch może korzystać z kilku opcji zbierania ruchu. Dzięki kopii ruchu WanGuard jest w stanie wykryć atak natychmiast, bez zwołoki jaką wprowadza NetFlow. Jest to szczególnie ważne w przypadku ataków trwających poniżej 30 sekund.

Jakie formy płatności akceptuje ITORO?

Przyjmujemy tylko przelewy bankowe w 2 walutach PLN i EURO.

Jakie są wymagania sprzętowe dla serwera WanGuard z 1 portem 10GE i Sensorem:

WanGuard z jednym portem 10GE i Sensorem:

Procesor: Intel XEON E3-1220 (4 rdzenie 2.4 GHz)

Dyski: 1xSSD na system lub RAID 1(2xSSDs), 1xSSD w celu kolekcji wykresów z serwera WanGuard

Pamięć RAM: 32 GB RAM

Zalecenia te mogą ulec zmianie w zależności od:

  • wolumenu ruchu oraz ilości pakietów na sekundę
  • silnika zbierania danych (PF_RING, DPDK, libpcap)
  • ustawień systemu WanGuard

Spis procesorów: Intel XEON https://ark.intel.com/#@PanelLabel595

Procesory AMD są również wspierane, można wybrać je na podstawie specyfikacji i wydajności z tabeli.

W tym celu polecamy skorzystanie z serwisu CPU BOSS, który dokładnie porówna procesory. http://cpuboss.com/cpus/Intel-Xeon-E5-4610-vs-AMD-Opteron-4171-HE

Przed zakupem sprzętu zdecydowanie zalecamy kontakt z nami.

Jakie są wymagania sprzętowe dla serwera WanGuard z 2 portami 10GE i 2 Sensorami:

Procesor: Intel XEON E5-4627 v2 (8 rdzeni 3.3 GHz)

Dyski: 1xSSD na system lub RAID 1 (2xSSD), 1xSSD w celu kolekcji wykresów z serwera WanGuard

PamięćRAM: 32 GB RAM.

Zalecenia te mogą ulec zmianie w zależności od:

  • wolumenu ruchu oraz ilości pakietów na sekundę
  • silnika zbierania danych (PF_RING, DPDK, libpcap)
  • ustawień systemu WanGuard.

Jak szybko WanGuard wykrywa atak DDoS?

Przy detekcji port-mirror (DPDK) WanGuard reaguje w mniej niż 5 sekund, ponieważ analizuje 100% pakietów z prędkością łącza. Detekcja przepływowa (NetFlow / sFlow / IPFIX) jest tańsza i obejmuje wiele routerów, ale reaguje w około 35–95 sekund — a w tym czasie duże łącze może już być wysycone. Aby zatrzymać atak, zanim zauważą go klienci, ITORO rekomenduje port-mirror.

Czym różni się detekcja port-mirror (DPDK) od NetFlow / sFlow?

Port-mirror kopiuje rzeczywisty ruch do sensora DPDK, który analizuje każdy pakiet — najszybciej (poniżej 5s), najbardziej szczegółowo, idealnie do ataków carpet-bomb i wolumetrycznych, ale wymaga dedykowanego serwera dobranego do portów 10–400GE. Przepływy (NetFlow / sFlow / IPFIX) próbkują ruch eksportowany przez routery — znacznie taniej, niezależnie od pasma, obejmują wiele POP-ów i skalują się do Terabitów z sFlow, ale są próbkowane, zgrubne i wolniejsze w reakcji.

Czy można wdrożyć ochronę DDoS w trakcie trwającego ataku?

Tak. Jeśli serwer i router są wcześniej przygotowane (gotowe RTBH i/lub BGP FlowSpec), ITORO może uruchomić ochronę WanGuard nawet w 2 godziny podczas trwającego ataku. Jeśli nic nie jest jeszcze przygotowane, skorzystaj z naszej listy kontrolnej gotowości, aby być przygotowanym, gdy atak nastąpi.

Ile kosztuje ochrona DDoS oparta na WanGuard?

Jednorazowe wdrożenie zaczyna się od około 2 500 € za sensor port-mirror 2×10GE wyzwalający tylko RTBH oraz od 3 000 € z mitygacją WanFilter; większe sensory 100GE / 400GE skalują się wraz z wielkością serwera. Licencje WanGuard są roczne (Sensor, Filter, DPDK Engine, WanSight), a bieżące wsparcie techniczne od 3 000 €/rok. Skorzystaj z kalkulatora na stronie Plany i cennik, aby otrzymać szczegółową wycenę.

Czym jest BGP FlowSpec i jak zatrzymuje DDoS?

BGP FlowSpec rozprowadza precyzyjne reguły filtrowania (dopasowanie źródła i celu, portów, protokołu, długości pakietu i innych) do routerów przez BGP, dzięki czemu ruch atakujący jest odrzucany lub ograniczany na brzegu sieci, a nie na atakowanym celu. WanGuard generuje te reguły automatycznie po wykryciu ataku. Działa z Juniper, Cisco, Arista i innymi platformami obsługującymi FlowSpec.

Czym jest filtrowanie RTBH (Remote Triggered Black Hole)?

RTBH wykorzystuje BGP do skierowania ruchu do atakowanego adresu IP w „czarną dziurę”, odrzucając go wyżej w sieci, zanim wysyci łącza. To najtańsza i najszerzej wspierana metoda mitygacji, ale blokuje cały ruch do danego IP. WanGuard może wyzwalać RTBH automatycznie i — gdy usługa musi pozostać dostępna — eskalować do precyzyjnego BGP FlowSpec lub filtrowania WanFilter.

Czy do WanGuard potrzebny jest router Juniper MX?

Nie — WanGuard współpracuje z każdym routerem obsługującym FlowSpec / RTBH. Jednak Juniper MX doskonale sprawdza się jako zawsze aktywna brama filtrująca: odrzuca ruch atakujący z prędkością łącza, podczas gdy WanGuard odpowiada za detekcję i dynamiczne reguły. ITORO oferuje gotową do wdrożenia bramę Juniper MX + WanGuard z telemetrią Grafana.

Czy WanGuard skaluje się do ruchu na poziomie Terabitów?

Tak. Przy bardzo dużym ruchu zagregowanym detekcja przepływowa z sFlow skaluje się do Terabitów na wielu routerach niskim kosztem. Dla najszybszej reakcji na poziomie pojedynczych pakietów na łączach 100–400GE stosuje się sensory DPDK port-mirror. ITORO projektuje kombinację dopasowaną do Twojej topologii.

Czy WanGuard to usługa chmurowego scrubbingu?

Nie. WanGuard to oprogramowanie on-premise, uruchamiane na Twoich serwerach, dzięki czemu zachowujesz pełną kontrolę nad ruchem i danymi — bez przekierowywania do zewnętrznego centrum scrubbingu i bez opłat chmurowych za Gbps. ITORO instaluje, stroi i wspiera je na Twojej infrastrukturze.

Czy NIS2 wymaga ochrony przed DDoS?

Dyrektywa UE NIS2 (2022/2555) wymaga od podmiotów kluczowych i ważnych — w tym ISP, telekomów i infrastruktury cyfrowej — wdrożenia odpowiednich środków technicznych przeciw zagrożeniom dostępności, takim jak DDoS (art. 21) oraz zgłaszania istotnych incydentów w ciągu 24h / 72h / 1 miesiąca (art. 23). ITORO pokrywa stronę odpornościową detekcją WanGuard, mitygacją BGP FlowSpec / RTBH oraz raportami z incydentów.

Jaki serwer jest potrzebny do sensora DPDK przy 100GE lub 400GE?

Orientacyjnie sensor port-mirror 2×10GE potrzebuje około 12–16 rdzeni CPU, 2×40GE około 16–24, 2×100GE około 24–32, a 1×400GE około 64 rdzeni, wraz z odpowiednią kartą sieciową i pamięcią. ITORO dobiera i stroi BIOS, system operacyjny oraz karty sieciowe w ramach wdrożenia, aby sensor nadążał z prędkością łącza.

Które routery i vendorów wspieracie dla FlowSpec i RTBH?

ITORO konfiguruje BGP RTBH i BGP FlowSpec na głównych platformach — Juniper, Cisco, Arista i innych routerach obsługujących FlowSpec — i integruje je z WanGuard, aby mitygacja uruchamiała się automatycznie. Budujemy również bezpieczeństwo DNS (DNSdist) z integracją BGP FlowSpec dla ISP.

Jeśli nie znalazłeś odpowiedzi, skontaktuj się z nami.

Czy Twoja firma jest bezpieczna przed DDoS?

Ataki DDoS mogą uderzyć w Twoją sieć w każdej chwili. Nie czekaj – bądź aktywny w swojej obronie.

Zobacz plany i cennik