Brama filtrująca Juniper MX: firewall DDoS z prędkością łącza, w trybie always-on
Gotowy do wdrożenia firewall filtrujący DDoS dla Juniper MX204 (4×100GE) na brzegu sieci ISP i data center: bezstanowe filtry firewall i policery odrzucają ruch atakujący w PFE, z prędkością łącza. Konfiguracja i wdrożenie przez ITORO, pod Twój router.
Ochrona, telemetria, dwa dashboardy Grafana oraz raport e-mail wysyłany wyłącznie po wykryciu problemu, dostarczane jako jeden produkt.
Działa samodzielnie. Z WanGuard wykrycie ataku dodatkowo automatycznie wstrzykuje reguły BGP FlowSpec do routera; WanGuard jest opcjonalny.
Jeden produkt, cztery komponenty
Nie tylko dashboard: cztery komponenty, z których każdy działa niezależnie od infrastruktury ITORO.
Ochrona routera brzegowego
Filtry firewall i policery na routerze dla ruchu przychodzącego i wychodzącego oraz dedykowany filtr lo0 chroniący Routing Engine.
Telemetria bez obciążania Routing Engine
Natywna telemetria Junos wysyłana bezpośrednio z PFE. Bez pollingu SNMP i bez cyklicznych sesji CLI.
Widoczność ataków DDoS
Ruch na łączach tranzytowych i peeringowych, ruch per klient, ruch atakujący w podziale na wektory oraz aktywne reguły mitygacji w jednym widoku.
Kondycja routera i raporty o problemach
Osiem kafli stanu z panelami szczegółowymi; raport e-mail jest wysyłany wyłącznie po wykryciu problemu.
Produkt samodzielny
Wszystkie cztery komponenty działają bez WanGuarda. Jeśli WanGuard jest wdrożony, wykrycie ataku wstrzykuje reguły BGP FlowSpec do routera, a dashboard DDoS Streams pokazuje je obok stale aktywnych filtrów.
Sprzętowe filtrowanie z prędkością łącza, w trybie always-on
Scrubbing w chmurze potrzebuje dziesiątek sekund na przekierowanie ruchu i jest rozliczany za Gbps. Brama Juniper MX filtruje ruch atakujący na samym routerze, sprzętowo, bez przekierowywania ruchu.
Przepustowość MX204, wymiarowana pod brzeg sieci ISP i data center.
Ruch atakujący odrzucany w PFE; ruch legalny przechodzi bez wpływu na wydajność.
Z WanGuardem wykrycie ataku automatycznie wstrzykuje reguły FlowSpec do MX.
Juniper MX: stała ochrona przed DDoS
Bezstanowy firewall działający z prędkością łącza, aktywny zanim atak dotrze do Twojej sieci: filtrowanie DDoS ruchu tranzytowego na interfejsach WAN/LAN (warstwa 1) oraz ochrona Routing Engine przez filtr lo0 i CoPP (warstwa 2).
Zakres filtrów i sposób wdrożenia
- Osobne łańcuchy filtrów dla ruchu przychodzącego z Internetu i wychodzącego z Twojej sieci.
- Ponad 40 klasyfikowanych typów ruchu: wektory reflection/amplification, pakiety malformed, adresy źródłowe bogon i martian.
- Policery dla wybranych protokołów oraz prefix-listy zaufanych źródeł wyłączone z filtrowania.
- Dedykowany filtr lo0 z policerami ogranicza ruch kierowany do Routing Engine, dzięki czemu atak wolumetryczny nie destabilizuje protokołów routingu.
- Wdrożenie etapowe: termy najpierw działają w trybie accept + count, co pozwala zmierzyć rzeczywisty ruch, a następnie dla potwierdzonych wektorów włączamy discard. Żadna usługa klienta nie jest blokowana w ciemno.
Pakiet filtrów Juniper MX: zakres i szczegółowość
Dostarczany przez ITORO jako gotowa do wdrożenia konfiguracja.
Filtry tranzytowe: kategorie z akcją discard
- Policer (rate-limit zamiast discard): SYN flood · fragmenty IP · ICMP · DNS · NTP.
Routing Engine CoPP
- Default-deny: cały niedopasowany ruch jest odrzucany.
- Do Routing Engine dociera wyłącznie ruch jawnie dozwolony: protokoły routingu i zarządzanie z określonych źródeł.
Każdy term filtra ma nazwany counter
- Widoczność w czasie rzeczywistym w Grafanie, na podstawie Junos Telemetry.
- Nazwy counterów według schematu: protokół, kierunek, typ ataku.
- Countery dostępne na żywo również w Junos CLI (show firewall).
Anti-spoofing: RPF check na interfejsach
- Zalecamy włączenie RPF check na interfejsach w celu odrzucania ruchu ze sfałszowanymi adresami źródłowymi.
Telemetria Junos do Grafany bez obciążania Routing Engine
Natywne sensory Junos Telemetry Interface (JTI) eksportują dane po UDP co 60 sekund, bezpośrednio z PFE. Routing Engine nie uczestniczy w eksporcie, nie ma cyklicznych sesji CLI ani pollingu SNMP.
Eksport co 60 sekund
Ciągły strumień danych zamiast zagregowanego pollingu SNMP co kilka minut: saturacja łącza jest widoczna w trakcie, a nie po fakcie.
Konto read-only
Konto na routerze ma login class read-only i nie może modyfikować konfiguracji.
Działa w Twojej infrastrukturze
Kolektory i dashboardy działają niezależnie od infrastruktury ITORO.
DDoS Streams: pełny obraz ataku DDoS w Grafanie
Ruch na każdym łączu tranzytowym i peeringowym oraz na interfejsach klientów, ruch atakujący w podziale na wektor i akcję filtra (discard, policer, accept) oraz aktywne reguły BGP FlowSpec z pasmem zatrzymanym przez każdą z nich. Dane pochodzą z liczników filtrów firewall i telemetrii interfejsów, odświeżanych co 60 sekund.
- Ruch tranzytowy i peeringowy per łącze, w obu kierunkach, opisany nazwami operatorów z opisów interfejsów.
- Ruch do i od każdego interfejsu klienta: widoczny jest zarówno cel ataku, jak i źródło anomalii.
- Ruch atakujący w podziale na wektor i akcję filtra: discard, policer albo accept + count (tryb obserwacji przed włączeniem discard).
- Aktywne reguły BGP FlowSpec wraz z wolumenem ruchu dopasowanego do każdej reguły.
Router Health: kondycja RE, PFE, optyki i interfejsów w jednym widoku
Kluczowe parametry kondycji routera z wykresami historii: Routing Engine, PFE i NPU, optyka, interfejsy i kolejki, policery control-plane DDoS protection oraz chassis environment. Każdy panel opisuje parametr i podaje gotowe polecenia Junos CLI do wklejenia, którymi zweryfikujesz go na routerze, np. show pfe statistics traffic albo show chassis fpc.
- Wykorzystanie CPU i pamięci Routing Engine oraz line card (FPC).
- Obciążenie oraz wykorzystanie pamięci PFE i NPU.
- Temperatury Routing Engine i komponentów chassis, stan fan trayów.
- Optyka: moc Rx/Tx per lane (dBm), temperatura transceivera i laser bias current, czyli wczesne sygnały degradacji łącza.
- Błędy i discardy na interfejsach, błędy FCS wskazujące na zabrudzone złącza lub włókno oraz output queue drops.
- Flapy łączy: najczęstsza przyczyna niestabilności routingu, często mylona z atakiem.
- Control-plane DDoS protection (jddosd): które policery zostały przekroczone i kiedy.
- Chassis inventory ze statusem i temperaturą każdego komponentu.
Raport e-mail wyłącznie po wykryciu problemu
Bez rutynowych raportów dziennych: e-mail jest wysyłany wyłącznie po wykryciu problemu. Zawiera karty kondycji każdego routera, osiem wykresów z ostatnich 12 godzin i tabelę incydentów control-plane protection, a ten sam raport jest dołączony jako PDF.
- Progi alarmowe są konfigurowalne i dopasowywane do normalnego profilu pracy Twojej sieci.
- Działa niezależnie od tego, czy ktoś obserwuje dashboardy.
- Monitoruje również sam proces zbierania danych i alarmuje, gdy telemetria przestaje napływać.
- Przechowywana historia wspiera analizę poincydentową i planowanie przepustowości.
WanGuard wykrywa, Juniper MX filtruje
WanGuard analizuje ruch z port mirroringu i wykrywa atak w ciągu kilku sekund. Następnie wstrzykuje granularne reguły BGP FlowSpec do Juniper MX, który egzekwuje je z prędkością łącza w forwarding plane. RTBH pozostaje dostępny jako last resort dla ataków zbyt dużych, by filtrować je granularnie.
- Always-on: bez przekierowania ruchu i bez opóźnień scrubbing center.
- FlowSpec na line cardach MX; RTBH jako fallback.
- Prekonfigurowany pakiet filtrów, dostrojony przez ITORO.
- Telemetria i dashboardy są częścią tego samego wdrożenia.
Uzupełnia ochronę sieci i chroni jej serce, czyli router
Stabilny router pod atakiem
Podczas ataku router może stracić stabilność. Filtry firewall i ochrona Routing Engine (filtr lo0) utrzymują stabilność routingu przez cały czas trwania ataku.
Filtrowanie z prędkością interfejsu
Ruch atakujący jest filtrowany z prędkością interfejsu, bez wpływu na resztę sieci, o ile atak mieści się w pojemności wykupionych łączy tranzytowych i peeringowych.
Najtańsza forma ochrony
Płatność jednorazowa. Wsparcie techniczne jest dostępne jako opcja i nie jest wymagane.
Wdrożenie przez certyfikowanych inżynierów Juniper
Inżynierowie z certyfikatami Juniper JNCIS i JNCIE wdrażają firewall filtrujący, telemetrię i dashboardy jako jedno rozwiązanie, z integracją WanGuard, jeśli go używasz.
Wszystkie dane zostają u Ciebie
Wszystkie dane są przechowywane u Ciebie. Całość może działać na istniejącym serwerze, ponieważ zbieranie i prezentacja danych generują znikome obciążenie. Najczęściej instalujemy ją na tym samym serwerze co WanGuard; wymagania zależą od liczby routerów.
Firewall Juniper MX: najczęstsze pytania
Ile trwa standardowe wdrożenie?
Standardowe wdrożenie dla dwóch routerów trwa do tygodnia, często krócej. Zależy to od tego, jak szybko administrator sieci przygotuje z nami konfigurację docelową i jaką metodę wdrożenia uznamy za najwygodniejszą. Zmiany wprowadzamy w oknie serwisowym, ponieważ dotyczą zarówno łączy tranzytowych, jak i interfejsów w stronę klientów (downstream).
W jaki sposób wdrażamy nowe filtry?
Nowe filtry wdrażamy co najmniej w dwóch lub trzech etapach. W pierwszym blokujemy protokoły i pakiety malformed, które można bezpiecznie odrzucać również na ruchu tranzytowym. W drugim doszczelniamy protokoły: termy przechodzą z accept na policer (rate-limit) albo discard. W ostatnim etapie po kolei doszczelniamy pozostały zakres. Wszystkie countery są widoczne w Grafanie, więc przed każdą zmianą widać, ile ruchu obejmie, a filtrowanie włączamy inkrementalnie, bez wpływu na ruch klientów i bez zbyt agresywnego blokowania.
Czy firewall i telemetria nie obciążą routera podczas ataku DDoS?
Nie. Reguły firewall filter są programowane sprzętowo na interfejsach, więc pakiety ataku są odrzucane z prędkością łącza (line rate). Telemetria korzysta z natywnego Junos Telemetry Interface, który eksportuje statystyki bezpośrednio z PFE, bez udziału Routing Engine. Nie stosujemy pollingu SNMP ani cyklicznych sesji na routerze.
Czy jesteś zainteresowany aktywną bramą filtrującą Juniper MX?
Do określenia zakresu i weryfikacji, czy wdrożenie mieści się w cenie z cennika, potrzebujemy:
- liczby routerów Juniper objętych wdrożeniem,
- serii i modeli tych routerów,
- konfiguracji routerów (bez SECRETS), do oceny implementacji wszystkich filtrów. Przykładowa komenda:
show configuration | display inheritance no-comments | display omit | except SECRET-DATA | no-more
Pełny poradnik przygotowania danych prześlemy w PDF.
Każde wdrożenie obejmuje adaptację filtrów do Twojej sieci i opisów interfejsów. Dostosowujemy się do istniejącej konwencji nazewnictwa albo nieznacznie modyfikujemy opisy, aby w Grafanie była widoczna również przepustowość łącza i commit uplinku.