Juniper MX · Produkt

Brama filtrująca Juniper MX: firewall DDoS z prędkością łącza, w trybie always-on

Gotowy do wdrożenia firewall filtrujący DDoS dla Juniper MX204 (4×100GE) na brzegu sieci ISP i data center: bezstanowe filtry firewall i policery odrzucają ruch atakujący w PFE, z prędkością łącza. Konfiguracja i wdrożenie przez ITORO, pod Twój router.

Ochrona, telemetria, dwa dashboardy Grafana oraz raport e-mail wysyłany wyłącznie po wykryciu problemu, dostarczane jako jeden produkt.

Działa samodzielnie. Z WanGuard wykrycie ataku dodatkowo automatycznie wstrzykuje reguły BGP FlowSpec do routera; WanGuard jest opcjonalny.

Zakres produktu

Jeden produkt, cztery komponenty

Nie tylko dashboard: cztery komponenty, z których każdy działa niezależnie od infrastruktury ITORO.

1

Ochrona routera brzegowego

Filtry firewall i policery na routerze dla ruchu przychodzącego i wychodzącego oraz dedykowany filtr lo0 chroniący Routing Engine.

2

Telemetria bez obciążania Routing Engine

Natywna telemetria Junos wysyłana bezpośrednio z PFE. Bez pollingu SNMP i bez cyklicznych sesji CLI.

3

Widoczność ataków DDoS

Ruch na łączach tranzytowych i peeringowych, ruch per klient, ruch atakujący w podziale na wektory oraz aktywne reguły mitygacji w jednym widoku.

4

Kondycja routera i raporty o problemach

Osiem kafli stanu z panelami szczegółowymi; raport e-mail jest wysyłany wyłącznie po wykryciu problemu.

Produkt samodzielny

Wszystkie cztery komponenty działają bez WanGuarda. Jeśli WanGuard jest wdrożony, wykrycie ataku wstrzykuje reguły BGP FlowSpec do routera, a dashboard DDoS Streams pokazuje je obok stale aktywnych filtrów.

1Ochrona routera brzegowego

Sprzętowe filtrowanie z prędkością łącza, w trybie always-on

Scrubbing w chmurze potrzebuje dziesiątek sekund na przekierowanie ruchu i jest rozliczany za Gbps. Brama Juniper MX filtruje ruch atakujący na samym routerze, sprzętowo, bez przekierowywania ruchu.

4×100GE

Przepustowość MX204, wymiarowana pod brzeg sieci ISP i data center.

Line rate

Ruch atakujący odrzucany w PFE; ruch legalny przechodzi bez wpływu na wydajność.

<5s

Z WanGuardem wykrycie ataku automatycznie wstrzykuje reguły FlowSpec do MX.

Juniper MX: stała ochrona przed DDoS

Bezstanowy firewall działający z prędkością łącza, aktywny zanim atak dotrze do Twojej sieci: filtrowanie DDoS ruchu tranzytowego na interfejsach WAN/LAN (warstwa 1) oraz ochrona Routing Engine przez filtr lo0 i CoPP (warstwa 2).

⤢ Kliknij, aby powiększyć Stała ochrona DDoS na Juniper MX: ruch z Internetu przechodzi przez filtr wejściowy (anti-spoofing, anty-amplifikacja), lo0 Routing Engine CoPP i filtr wyjściowy do Twojej sieci: Warstwa 1 chroni tranzyt na interfejsach WAN/LAN, Warstwa 2 chroni routing engine.

Zakres filtrów i sposób wdrożenia

Oba kierunki, IPv4 i IPv6
  • Osobne łańcuchy filtrów dla ruchu przychodzącego z Internetu i wychodzącego z Twojej sieci.
  • Ponad 40 klasyfikowanych typów ruchu: wektory reflection/amplification, pakiety malformed, adresy źródłowe bogon i martian.
  • Policery dla wybranych protokołów oraz prefix-listy zaufanych źródeł wyłączone z filtrowania.
Ochrona Routing Engine
  • Dedykowany filtr lo0 z policerami ogranicza ruch kierowany do Routing Engine, dzięki czemu atak wolumetryczny nie destabilizuje protokołów routingu.
  • Wdrożenie etapowe: termy najpierw działają w trybie accept + count, co pozwala zmierzyć rzeczywisty ruch, a następnie dla potwierdzonych wektorów włączamy discard. Żadna usługa klienta nie jest blokowana w ciemno.

Pakiet filtrów Juniper MX: zakres i szczegółowość

Dostarczany przez ITORO jako gotowa do wdrożenia konfiguracja.

Skala filtrów

Filtry tranzytowe: kategorie z akcją discard

  • Policer (rate-limit zamiast discard): SYN flood · fragmenty IP · ICMP · DNS · NTP.

Routing Engine CoPP

  • Default-deny: cały niedopasowany ruch jest odrzucany.
  • Do Routing Engine dociera wyłącznie ruch jawnie dozwolony: protokoły routingu i zarządzanie z określonych źródeł.
Widoczność i anti-spoofing

Każdy term filtra ma nazwany counter

  • Widoczność w czasie rzeczywistym w Grafanie, na podstawie Junos Telemetry.
  • Nazwy counterów według schematu: protokół, kierunek, typ ataku.
  • Countery dostępne na żywo również w Junos CLI (show firewall).

Anti-spoofing: RPF check na interfejsach

  • Zalecamy włączenie RPF check na interfejsach w celu odrzucania ruchu ze sfałszowanymi adresami źródłowymi.
2Telemetria

Telemetria Junos do Grafany bez obciążania Routing Engine

Natywne sensory Junos Telemetry Interface (JTI) eksportują dane po UDP co 60 sekund, bezpośrednio z PFE. Routing Engine nie uczestniczy w eksporcie, nie ma cyklicznych sesji CLI ani pollingu SNMP.

Eksport co 60 sekund

Ciągły strumień danych zamiast zagregowanego pollingu SNMP co kilka minut: saturacja łącza jest widoczna w trakcie, a nie po fakcie.

Konto read-only

Konto na routerze ma login class read-only i nie może modyfikować konfiguracji.

Działa w Twojej infrastrukturze

Kolektory i dashboardy działają niezależnie od infrastruktury ITORO.

3Widoczność ataków DDoS

DDoS Streams: pełny obraz ataku DDoS w Grafanie

Ruch na każdym łączu tranzytowym i peeringowym oraz na interfejsach klientów, ruch atakujący w podziale na wektor i akcję filtra (discard, policer, accept) oraz aktywne reguły BGP FlowSpec z pasmem zatrzymanym przez każdą z nich. Dane pochodzą z liczników filtrów firewall i telemetrii interfejsów, odświeżanych co 60 sekund.

⤢ Kliknij, aby powiększyć Dashboard ITORO DDoS Streams w Grafanie dla Juniper MX: ruch tranzytowy i peeringowy per łącze, ruch per klient, ruch DDoS w podziale na wektor i akcję filtra (discard, policer, accept) oraz panel aktywnych reguł BGP FlowSpec.
  • Ruch tranzytowy i peeringowy per łącze, w obu kierunkach, opisany nazwami operatorów z opisów interfejsów.
  • Ruch do i od każdego interfejsu klienta: widoczny jest zarówno cel ataku, jak i źródło anomalii.
  • Ruch atakujący w podziale na wektor i akcję filtra: discard, policer albo accept + count (tryb obserwacji przed włączeniem discard).
  • Aktywne reguły BGP FlowSpec wraz z wolumenem ruchu dopasowanego do każdej reguły.
4Stan routera i raporty

Router Health: kondycja RE, PFE, optyki i interfejsów w jednym widoku

Kluczowe parametry kondycji routera z wykresami historii: Routing Engine, PFE i NPU, optyka, interfejsy i kolejki, policery control-plane DDoS protection oraz chassis environment. Każdy panel opisuje parametr i podaje gotowe polecenia Junos CLI do wklejenia, którymi zweryfikujesz go na routerze, np. show pfe statistics traffic albo show chassis fpc.

⤢ Kliknij, aby powiększyć Dashboard ITORO Router Health w Grafanie dla Juniper MX204: osiem kafli stanu ogólnego, CPU i pamięć control plane i forwarding plane, moc optyczna i temperatura transceivera per lane, policery control-plane DDoS protection oraz panele błędów interfejsów i kolejek.
  • Wykorzystanie CPU i pamięci Routing Engine oraz line card (FPC).
  • Obciążenie oraz wykorzystanie pamięci PFE i NPU.
  • Temperatury Routing Engine i komponentów chassis, stan fan trayów.
  • Optyka: moc Rx/Tx per lane (dBm), temperatura transceivera i laser bias current, czyli wczesne sygnały degradacji łącza.
  • Błędy i discardy na interfejsach, błędy FCS wskazujące na zabrudzone złącza lub włókno oraz output queue drops.
  • Flapy łączy: najczęstsza przyczyna niestabilności routingu, często mylona z atakiem.
  • Control-plane DDoS protection (jddosd): które policery zostały przekroczone i kiedy.
  • Chassis inventory ze statusem i temperaturą każdego komponentu.

Raport e-mail wyłącznie po wykryciu problemu

Bez rutynowych raportów dziennych: e-mail jest wysyłany wyłącznie po wykryciu problemu. Zawiera karty kondycji każdego routera, osiem wykresów z ostatnich 12 godzin i tabelę incydentów control-plane protection, a ten sam raport jest dołączony jako PDF.

  • Progi alarmowe są konfigurowalne i dopasowywane do normalnego profilu pracy Twojej sieci.
  • Działa niezależnie od tego, czy ktoś obserwuje dashboardy.
  • Monitoruje również sam proces zbierania danych i alarmuje, gdy telemetria przestaje napływać.
  • Przechowywana historia wspiera analizę poincydentową i planowanie przepustowości.
Opcjonalnie: z WanGuardem

WanGuard wykrywa, Juniper MX filtruje

WanGuard analizuje ruch z port mirroringu i wykrywa atak w ciągu kilku sekund. Następnie wstrzykuje granularne reguły BGP FlowSpec do Juniper MX, który egzekwuje je z prędkością łącza w forwarding plane. RTBH pozostaje dostępny jako last resort dla ataków zbyt dużych, by filtrować je granularnie.

Zobacz, jak działa WanGuard ›

  • Always-on: bez przekierowania ruchu i bez opóźnień scrubbing center.
  • FlowSpec na line cardach MX; RTBH jako fallback.
  • Prekonfigurowany pakiet filtrów, dostrojony przez ITORO.
  • Telemetria i dashboardy są częścią tego samego wdrożenia.
Dlaczego brama MX

Uzupełnia ochronę sieci i chroni jej serce, czyli router

Stabilny router pod atakiem

Podczas ataku router może stracić stabilność. Filtry firewall i ochrona Routing Engine (filtr lo0) utrzymują stabilność routingu przez cały czas trwania ataku.

Filtrowanie z prędkością interfejsu

Ruch atakujący jest filtrowany z prędkością interfejsu, bez wpływu na resztę sieci, o ile atak mieści się w pojemności wykupionych łączy tranzytowych i peeringowych.

Najtańsza forma ochrony

Płatność jednorazowa. Wsparcie techniczne jest dostępne jako opcja i nie jest wymagane.

Wdrożenie przez certyfikowanych inżynierów Juniper

Inżynierowie z certyfikatami Juniper JNCIS i JNCIE wdrażają firewall filtrujący, telemetrię i dashboardy jako jedno rozwiązanie, z integracją WanGuard, jeśli go używasz.

Wszystkie dane zostają u Ciebie

Wszystkie dane są przechowywane u Ciebie. Całość może działać na istniejącym serwerze, ponieważ zbieranie i prezentacja danych generują znikome obciążenie. Najczęściej instalujemy ją na tym samym serwerze co WanGuard; wymagania zależą od liczby routerów.

FAQ

Firewall Juniper MX: najczęstsze pytania

Ile trwa standardowe wdrożenie?

Standardowe wdrożenie dla dwóch routerów trwa do tygodnia, często krócej. Zależy to od tego, jak szybko administrator sieci przygotuje z nami konfigurację docelową i jaką metodę wdrożenia uznamy za najwygodniejszą. Zmiany wprowadzamy w oknie serwisowym, ponieważ dotyczą zarówno łączy tranzytowych, jak i interfejsów w stronę klientów (downstream).

W jaki sposób wdrażamy nowe filtry?

Nowe filtry wdrażamy co najmniej w dwóch lub trzech etapach. W pierwszym blokujemy protokoły i pakiety malformed, które można bezpiecznie odrzucać również na ruchu tranzytowym. W drugim doszczelniamy protokoły: termy przechodzą z accept na policer (rate-limit) albo discard. W ostatnim etapie po kolei doszczelniamy pozostały zakres. Wszystkie countery są widoczne w Grafanie, więc przed każdą zmianą widać, ile ruchu obejmie, a filtrowanie włączamy inkrementalnie, bez wpływu na ruch klientów i bez zbyt agresywnego blokowania.

Czy firewall i telemetria nie obciążą routera podczas ataku DDoS?

Nie. Reguły firewall filter są programowane sprzętowo na interfejsach, więc pakiety ataku są odrzucane z prędkością łącza (line rate). Telemetria korzysta z natywnego Junos Telemetry Interface, który eksportuje statystyki bezpośrednio z PFE, bez udziału Routing Engine. Nie stosujemy pollingu SNMP ani cyklicznych sesji na routerze.

Wycena i zakres

Czy jesteś zainteresowany aktywną bramą filtrującą Juniper MX?

Do określenia zakresu i weryfikacji, czy wdrożenie mieści się w cenie z cennika, potrzebujemy:

  1. liczby routerów Juniper objętych wdrożeniem,
  2. serii i modeli tych routerów,
  3. konfiguracji routerów (bez SECRETS), do oceny implementacji wszystkich filtrów. Przykładowa komenda:
    show configuration | display inheritance no-comments | display omit | except SECRET-DATA | no-more

Pełny poradnik przygotowania danych prześlemy w PDF.

Każde wdrożenie obejmuje adaptację filtrów do Twojej sieci i opisów interfejsów. Dostosowujemy się do istniejącej konwencji nazewnictwa albo nieznacznie modyfikujemy opisy, aby w Grafanie była widoczna również przepustowość łącza i commit uplinku.