Co jest potrzebne do ochrony mojej sieci?
- router BGP,
- router lub przełącznik z funkcją NetFlow lub z funkcją kopii ruchu z portu/ów,
- serwer w celu instalacji oprogramowania WanGuard.
Specyfikacja serwerów znajduje się poniżej w zalezności od ilości Sensorów oraz ilości ruchu.
Co dostarcza ITORO?
- Pomagamy naszym klientom w ochronie sieci przed atakami DDoS,
- wdrażamy szybko i bezpiecznie ochrone za pomocą oprogramowania WanGuard,
- dzielimy się naszą widzą i doświadczeniem oraz szkolimy naszych klientów, aby byli gotowi na każdy atak.
Dlaczego lepiej używać kopii ruchu (port mirror) niż NetFlow?
WanGuard Sensor analizując ruch może korzystać z kilku opcji zbierania ruchu. Dzięki kopii ruchu WanGuard jest w stanie wykryć atak natychmiast, bez zwołoki jaką wprowadza NetFlow. Jest to szczególnie ważne w przypadku ataków trwających poniżej 30 sekund.
Jakie formy płatności akceptuje ITORO?
Przyjmujemy tylko przelewy bankowe w 2 walutach PLN i EURO.
Jakie są wymagania sprzętowe dla serwera WanGuard z 1 portem 10GE i Sensorem:
WanGuard z jednym portem 10GE i Sensorem:
Procesor: Intel XEON E3-1220 (4 rdzenie 2.4 GHz)
Dyski: 1xSSD na system lub RAID 1(2xSSDs), 1xSSD w celu kolekcji wykresów z serwera WanGuard
Pamięć RAM: 32 GB RAM
Zalecenia te mogą ulec zmianie w zależności od:
- wolumenu ruchu oraz ilości pakietów na sekundę
- silnika zbierania danych (PF_RING, DPDK, libpcap)
- ustawień systemu WanGuard
Spis procesorów: Intel XEON https://ark.intel.com/#@PanelLabel595
Procesory AMD są również wspierane, można wybrać je na podstawie specyfikacji i wydajności z tabeli.
W tym celu polecamy skorzystanie z serwisu CPU BOSS, który dokładnie porówna procesory. http://cpuboss.com/cpus/Intel-Xeon-E5-4610-vs-AMD-Opteron-4171-HE
Przed zakupem sprzętu zdecydowanie zalecamy kontakt z nami.
Jakie są wymagania sprzętowe dla serwera WanGuard z 2 portami 10GE i 2 Sensorami:
Procesor: Intel XEON E5-4627 v2 (8 rdzeni 3.3 GHz)
Dyski: 1xSSD na system lub RAID 1 (2xSSD), 1xSSD w celu kolekcji wykresów z serwera WanGuard
PamięćRAM: 32 GB RAM.
Zalecenia te mogą ulec zmianie w zależności od:
- wolumenu ruchu oraz ilości pakietów na sekundę
- silnika zbierania danych (PF_RING, DPDK, libpcap)
- ustawień systemu WanGuard.
Jak szybko WanGuard wykrywa atak DDoS?
Przy detekcji port-mirror (DPDK) WanGuard reaguje w mniej niż 5 sekund, ponieważ analizuje 100% pakietów z prędkością łącza. Detekcja przepływowa (NetFlow / sFlow / IPFIX) jest tańsza i obejmuje wiele routerów, ale reaguje w około 35–95 sekund, a w tym czasie duże łącze może już być wysycone. Aby zatrzymać atak, zanim zauważą go klienci, ITORO rekomenduje port-mirror.
Czym różni się detekcja port-mirror (DPDK) od NetFlow / sFlow?
Port-mirror kopiuje rzeczywisty ruch do sensora DPDK, który analizuje każdy pakiet: najszybciej (poniżej 5s), najbardziej szczegółowo, idealnie do ataków carpet-bomb i wolumetrycznych, ale wymaga dedykowanego serwera dobranego do portów 10–400GE. Przepływy (NetFlow / sFlow / IPFIX) próbkują ruch eksportowany przez routery: znacznie taniej, niezależnie od pasma, obejmują wiele POP-ów i skalują się do Terabitów z sFlow, ale są próbkowane, zgrubne i wolniejsze w reakcji.
Czy można wdrożyć ochronę DDoS w trakcie trwającego ataku?
Tak. Jeśli serwer i router są wcześniej przygotowane (gotowe RTBH i/lub BGP FlowSpec), ITORO może uruchomić ochronę WanGuard nawet w 2 godziny podczas trwającego ataku. Jeśli nic nie jest jeszcze przygotowane, skorzystaj z naszej listy kontrolnej gotowości, aby być przygotowanym, gdy atak nastąpi.
Ile kosztuje ochrona DDoS oparta na WanGuard?
Jednorazowe wdrożenie zaczyna się od około 2 500 € za sensor port-mirror 2×10GE wyzwalający tylko RTBH oraz od 3 000 € z filtrowaniem ruchu przez WanFilter; większe sensory 100GE / 400GE skalują się wraz z wielkością serwera. Licencje WanGuard są roczne (Sensor, Filter, DPDK Engine, WanSight), a bieżące wsparcie techniczne od 3 000 €/rok. Skorzystaj z kalkulatora na stronie Plany i cennik, aby otrzymać szczegółową wycenę.
Czym jest BGP FlowSpec i jak zatrzymuje DDoS?
BGP FlowSpec rozprowadza precyzyjne reguły filtrowania (dopasowanie źródła i celu, portów, protokołu, długości pakietu i innych) do routerów przez BGP, dzięki czemu ruch atakujący jest odrzucany lub ograniczany na brzegu sieci, a nie na atakowanym celu. WanGuard generuje te reguły automatycznie po wykryciu ataku. Działa z Juniper, Cisco, Arista i innymi platformami obsługującymi FlowSpec.
Czym jest filtrowanie RTBH (Remote Triggered Black Hole)?
RTBH wykorzystuje BGP do skierowania ruchu do atakowanego adresu IP w „czarną dziurę”, odrzucając go wyżej w sieci, zanim wysyci łącza. To najtańsza i najszerzej wspierana metoda obrony przed atakiem, ale blokuje cały ruch do danego IP. WanGuard może wyzwalać RTBH automatycznie i, gdy usługa musi pozostać dostępna, eskalować do precyzyjnego BGP FlowSpec lub filtrowania WanFilter.
Czy do WanGuard potrzebny jest router Juniper MX?
Nie, WanGuard współpracuje z każdym routerem obsługującym FlowSpec / RTBH. Jednak Juniper MX doskonale sprawdza się jako zawsze aktywna brama filtrująca: odrzuca ruch atakujący z prędkością łącza, podczas gdy WanGuard odpowiada za detekcję i dynamiczne reguły. ITORO oferuje gotową do wdrożenia bramę Juniper MX + WanGuard z telemetrią Grafana.
Czy WanGuard skaluje się do ruchu na poziomie Terabitów?
Tak. Przy bardzo dużym ruchu zagregowanym detekcja przepływowa z sFlow skaluje się do Terabitów na wielu routerach niskim kosztem. Dla najszybszej reakcji na poziomie pojedynczych pakietów na łączach 100–400GE stosuje się sensory DPDK port-mirror. ITORO projektuje kombinację dopasowaną do Twojej topologii.
Czy WanGuard to usługa chmurowego scrubbingu?
Nie. WanGuard to oprogramowanie on-premise, uruchamiane na Twoich serwerach, dzięki czemu zachowujesz pełną kontrolę nad ruchem i danymi, bez przekierowywania do zewnętrznego centrum scrubbingu i bez opłat chmurowych za Gbps. ITORO instaluje, stroi i wspiera je na Twojej infrastrukturze.
Czy NIS2 wymaga ochrony przed DDoS?
Dyrektywa UE NIS2 (2022/2555) wymaga od podmiotów kluczowych i ważnych, w tym ISP, telekomów i infrastruktury cyfrowej, wdrożenia odpowiednich środków technicznych przeciw zagrożeniom dostępności, takim jak DDoS (art. 21) oraz zgłaszania istotnych incydentów w ciągu 24h / 72h / 1 miesiąca (art. 23). ITORO pokrywa stronę odpornościową detekcją WanGuard, filtrowaniem BGP FlowSpec / RTBH oraz raportami z incydentów.
Jaki serwer jest potrzebny do sensora DPDK przy 100GE lub 400GE?
Orientacyjnie sensor port-mirror 2×10GE potrzebuje około 12–16 rdzeni CPU, 2×40GE około 16–24, 2×100GE około 24–32, a 1×400GE około 64 rdzeni, wraz z odpowiednią kartą sieciową i pamięcią. ITORO dobiera i stroi BIOS, system operacyjny oraz karty sieciowe w ramach wdrożenia, aby sensor nadążał z prędkością łącza.
Które routery i vendorów wspieracie dla FlowSpec i RTBH?
ITORO konfiguruje BGP RTBH i BGP FlowSpec na głównych platformach, Juniper, Cisco, Arista i innych routerach obsługujących FlowSpec, i integruje je z WanGuard, aby filtrowanie ataku uruchamiało się automatycznie. Budujemy również bezpieczeństwo DNS (DNSdist) z integracją BGP FlowSpec dla ISP.