OcNOS-SP · FastNetMon · BGP Flowspec · RTBH

DDoS-Angriffe im eigenen Netz erkennen und stoppen

In-Network-DDoS-Schutz erkennt und mildert Angriffe am Netzrand auf dem Router selbst, statt Verkehr zu einem Off-Path-Scrubbing-Center umzuleiten. IP Infusion liefert dies als ein System: offene Switches und Router mit OcNOS, BGP FlowSpec und RTBH, unterstützt unter einem Vertrag. sFlow-Telemetrie speist eine FastNetMon-Erkennungs-Engine, die FlowSpec- oder RTBH-Regeln an den Router zurückspielt, um in Line-Rate im ASIC zu filtern.

Warum In-Network-DDoS-Mitigation?

Angriffsverkehr in Hardware am Edge filtern, ohne Umleitung des Verkehrs.

Der Router mit OcNOS verwirft Angriffsverkehr auf derselben Box, die bereits den Kunden trägt, sodass jedes Paket auf seinem normalen Pfad bleibt und sauberer Verkehr die Forwarding-Ebene nie verlässt. Es gibt kein Off-Path-Scrubbing-Center, durch das geroutet werden muss, keinen Umweg je Paket und keine separate Scrubbing-Kapazität, die gekauft und dimensioniert werden muss.

Der Router mit OcNOS und FastNetMon platziert Erkennung und Mitigation direkt am Netzwerk-Edge: Die sFlow-Telemetrie wird kontinuierlich vom Router an FastNetMon gestreamt; wird ein Angriff erkannt, sendet FastNetMon BGP-Flowspec-Regeln an den Router zurück; der Router installiert die Regeln mit Line-Rate in der ASIC-Hardware. Die gesamte Schleife ist in Sekunden abgeschlossen, und sauberer Verkehr passiert ohne zusätzliche Latenz.

Erkannte und abgewehrte Angriffstypen:

UDP-Amplification SYN-Flood TCP RST Flood ICMP-Flood DNS-Query-Flood NTP-Amplifikation Memcached-Reflection Volumetrische Bandbreitensättigung Angriff mit fragmentierten Paketen

FastNetMon: die Detection-Engine, die Ihre Mitigation auslöst

FastNetMon Advanced überwacht den vom Router exportierten sFlow und löst in dem Moment, in dem der Verkehr einen von Ihnen gesetzten Schwellenwert pro Host oder pro Subnetz überschreitet, automatisch die Mitigation aus. Es handelt sich um produktionsreife Software, die bereits bei Hunderten ISPs und Hosting-Providern weltweit läuft, sodass die Detection-Engine auf der Seite dieselbe ist, der Betreiber im Produktivbetrieb vertrauen.

BGP FlowSpec: chirurgisch genaue Filterung, ausgerollt als BGP-Route

Wenn Sie einen einzelnen Angriff blockieren müssen, ohne alles andere anzurühren, matcht der Router auf Quell- und Ziel-IP, Protokoll, Port, Paketlänge, TCP-Flags, DSCP und Fragmenttyp. Die Regel trifft über BGP ein und landet in Millisekunden im ASIC, sodass sie den passenden Verkehr mit Line-Rate und ohne CPU-Overhead verwirft, ratenbegrenzt oder umleitet. FlowSpec folgt RFC 8955.

RTBH: Stoppen Sie eine volumetrische Flut, bevor sie Sie erreicht

Bei einem großen volumetrischen Angriff blackholt der Router das anvisierte Präfix über BGP, entweder auf Betreiberbefehl oder automatisch, wenn FastNetMon feststellt, dass der Verkehr zu diesem Präfix den Schwellenwert überschreitet. Die RTBH-Route propagiert zu Ihren Upstream-Peers und Transit-Providern, sodass diese den Angriff an ihrem Edge verwerfen, bevor er überhaupt in Ihr Netz eintritt.

sFlow: der Verkehrsdatenstrom, der die Erkennung ermöglicht

Der Router exportiert sFlow von jeder Edge-Schnittstelle mittels hardwarebeschleunigtem Sampling in einer von Ihnen festgelegten Rate, sodass die Erkennung den Verkehr sieht, ohne die CPU zu belasten. Dieselbe Datenzufuhr geht an FastNetMon zur DDoS-Erkennung und gleichzeitig an Kentik, PRTG, Prometheus oder jeden sFlow-Collector, den Sie bereits für Traffic-Analysen betreiben. sFlow folgt RFC 3176.

Hardware-ACLs: bekannte Angreifer einmal blockieren, für immer

Für Verkehr, von dem Sie bereits wissen, dass er feindlich ist, installiert der Router eine ACL im ASIC, die ihn dauerhaft nach IP, Subnetz, Protokoll oder Port verwirft und pro Interface, pro VLAN oder pro Präfix ratenbegrenzt. Sie konfigurieren es einmal und die Hardware setzt es fortan durch, ohne Routing- oder Verarbeitungs-Overhead.

FastNetMon → OcNOS · automatisierte Reaktion (Beispiel) ALARM
1. FastNetMon erkennt Anomalie über sFlow
ALARM UDP-Flood → 203.0.113.50
14 Gbps. Schwellenwert von 5 Gbps überschritten
2. FastNetMon überträgt BGP Flowspec an OcNOS
POST /api/flowspec/rule
match: dst 203.0.113.50/32 proto UDP
action: rate-limit 100Mbps
→ Regel im ASIC installiert
3. OcNOS setzt es mit Line Rate in der Hardware durch
Flowspec-Regeln aktiv 14
Angriffsverkehr dropped
Über Schwellenwert ratenbegrenzt
✓ sauberer Traffic passiert normal

FastNetMon: die Erkennungs-Engine

FastNetMon Advanced ist eine dedizierte DDoS-Detection-Engine, die von Hunderten ISPs weltweit genutzt wird. Sie integriert sich nativ mit OcNOS über BGP Flowspec und RTBH. Sie verarbeitet sFlow-Telemetrie mit konfigurierbaren Schwellenwerten pro Host, pro Subnetz und pro Protokoll.

Mehr über FastNetMon erfahren →
Seconds
Detect-to-Mitigate-Loop: von der sFlow-Anomalie zur Flowspec-Regel in der Hardware
0ms
Keine zusätzliche Latenz für sauberen Traffic – das Filtering läuft inline im ASIC, nicht in einem Off-Path-Scrubber
0%
CPU-Overhead für Hardware-ACL- und Flowspec-Enforcement: ASIC-beschleunigt
600+Betreiber-Deployments
60+Länder
26Jahre im Networking
Referenzarchitektur

In-Network-DDoS-Erkennung und -Abwehr: vollständige Topologie

Hier befindet sich jede Schutzschicht in einem produktiven Netz. Angriffsverkehr aus dem Internet erreicht die OcNOS-Edge-Router, die durchgehend sFlow an FastNetMon streamen. Sobald FastNetMon eine Anomalie erkennt, sendet es BGP FlowSpec oder RTBH an den Edge zurück, und der Router installiert die Regel innerhalb von Millisekunden im ASIC. Auch Ihre Upstream-Peers können die RTBH-Ankündigung übernehmen und den Angriff verwerfen, bevor er Sie überhaupt erreicht.

Netzinterner DDoS-Schutz mit OcNOS und FastNetMon: Angriffsverkehr aus einem verteilten Botnet läuft über einen Upstream-Transit-Peer zu zwei OcNOS-SP-Edge-Routern, die sFlow an eine FastNetMon-Erkennungs-Engine streamen. Bei Erkennung pusht FastNetMon BGP FlowSpec oder RTBH über BGP, und der Edge-ASIC verwirft den Angriff mit Line-Rate, während legitimer Verkehr weiter zu den geschützten Servern gelangt.
Netzinterner DDoS-Schutz: OcNOS-SP-Edge-Router streamen sFlow an FastNetMon, das BGP FlowSpec oder RTBH über BGP zurückpusht, sodass der ASIC den Angriff mit Line-Rate verwirft, während legitimer Verkehr weiterfließt.
Angriffsverkehr
Sauberer Traffic
sFlow-Telemetrie
BGP Flowspec / RTBH (Control Plane)
↳ über einen Knoten fahren für Plattform-, ASIC-, BGP- und Policy-Details
So funktioniert es

Von der Angriffserkennung zum blockierten Verkehr in vier Schritten

Die Schleife von Erkennung bis Mitigation läuft automatisch. Einmal konfiguriert, stoppt das Netz einen Angriff ohne Eingriff des Betreibers.

1

Erfassen

OcNOS exportiert sFlow-Telemetrie von allen Edge-Schnittstellen an FastNetMon. Hardwarebeschleunigtes Paket-Sampling: kein CPU-Overhead, keine Beeinträchtigung der Forwarding-Leistung.

2

Erkennen

FastNetMon analysiert Flow-Daten gegen Thresholds pro Host und pro Subnetz. Es identifiziert volumetrische Floods, SYN-Storms, UDP-Amplification, DNS-Floods und NTP-Reflection-Angriffe – typischerweise in unter 1 Sekunde.

3

Signal

FastNetMon pusht automatisch BGP-Flowspec-Regeln (für chirurgische Mitigation) oder RTBH-Blackhole-Routen (für volumetrische Angriffe) via BGP an OcNOS. Vollständig automatisiert – kein Eingriff des Operators während des Angriffs erforderlich.

4

Eindämmen

OcNOS installiert Flowspec-Regeln oder RTBH-Routen direkt in der ASIC-Hardware. Angriffsverkehr wird bei voller Line Rate verworfen oder ratenbegrenzt. Legitimer Traffic läuft unbeeinträchtigt weiter. Die Regeln werden automatisch entfernt, sobald der Angriff abklingt.

Das Signal wählen: FlowSpec oder RTBH

Schritt 3 pusht eine von zwei Mitigationen. FlowSpec ist chirurgisch genau, RTBH ist schnell und grob. Betreiber starten oft mit RTBH für Geschwindigkeit und wechseln zu FlowSpec, sobald der Angriff charakterisiert ist.

BGP FlowSpec und RTBH-Blackholing im Vergleich: wann was.
Worüber Sie entscheiden BGP FlowSpecchirurgisch, präzise RTBH-Blackholinggrob, schnell
Match-GranularitätProtokoll, Quell- und Ziel-IP und -Port, TCP-Flags, Paketlänge, FragmenttypDas gesamte Zielpräfix, ohne feinere Übereinstimmung
Kollateraler EinflussMinimal: legitimer Verkehr zum Ziel fließt weiterHoch: legitimer Verkehr zum Präfix wird ebenfalls verworfen
Am besten gegenProtokoll- und Anwendungsschicht-Angriffe, die Präzision erfordernGroße volumetrische Fluten, bei denen Geschwindigkeit vor Präzision geht
Wo es durchgesetzt wirdIm Edge-ASIC, mit Line-RateAn jedem Upstream-Router, der die BGP-Route empfängt
Typisches VorgehenWechseln Sie dazu, sobald der Angriff charakterisiert istHier für Geschwindigkeit starten, dann verfeinern
Anwendungsfälle

Wo netzinterner DDoS-Schutz passt

Dieselben Edge-Router und Switches tragen DDoS-Schutz, ob Sie einen kleinen regionalen ISP oder ein großes Rechenzentrum betreiben, weil Erkennung und Mitigation auf der Box laufen, die bereits am Edge steht.

ISP- & SP-Edge-Schutz

Schützen Sie Peering-Edges und Transit-Links vor volumetrischen DDoS-Angriffen, die die kundenseitige Bandbreite sättigen würden. sFlow-Detection am Peering-Router mit automatischer BGP-Flowspec-Mitigation stoppt Floods, bevor sie Downstream-Kunden erreichen. Upstream-RTBH-Koordination mit Transit-Providern stoppt Angriffe, bevor sie in Ihr Netzwerk gelangen.

Data-Center-Perimeter

In-Line-DDoS-Filterung am DC-Border – schützt gehostete Infrastruktur und Cloud-Workloads. Statische Hardware-ACLs blockieren bekannte Angreifer dauerhaft. Dynamische Flowspec-Regeln passen sich neuen Angriffssignaturen in Echtzeit an. Kein Umleiten des Datenverkehrs zu einem Scrubbing-Center bedeutet null Latenzauswirkung für sauberen Traffic.

Managed DDoS Protection Service

Betreiber können DDoS-Schutz pro Kunde als Managed Service anbieten und nach geschütztem Präfix abrechnen. FastNetMon unterstützt Schwellenwertprofile pro Kunde. OcNOS setzt Flowspec-Regeln pro Kunde durch. Keine gemeinsame Scrubbing-Infrastruktur: der Schutz jedes Kunden ist dediziert und im Netz.

Häufige Fragen

DDoS-Schutz mit OcNOS: FAQ

Was ist BGP Flowspec und wie nutzt OcNOS es zur DDoS-Mitigation?
BGP FlowSpec (RFC 8955, ursprünglich RFC 5575) ist eine BGP-Erweiterung, die granulare Verkehrsfilterregeln über Router verteilt, ähnlich dem Ausrollen von ACLs per BGP, jedoch mit granulareren Match-Bedingungen. OcNOS matcht auf Quell-IP, Ziel-IP, Protokoll, Quell- und Zielport, Paketlänge, TCP-Flags, DSCP und IP-Fragment-Typ. Wenn FastNetMon einen Angriff erkennt, schiebt es FlowSpec-Regeln in Millisekunden über BGP an OcNOS, und OcNOS installiert sie direkt im ASIC, wo sie den passenden Verkehr mit voller Line-Rate und ohne CPU-Overhead verwerfen oder ratenbegrenzen.
Wie integriert sich FastNetMon mit OcNOS, und wie schnell ist die Reaktion?
FastNetMon liest den vom Router exportierten sFlow und gleicht ihn kontinuierlich mit den von Ihnen festgelegten Schwellenwerten pro Host und pro Subnetz ab. Überschreitet der Verkehr einen Schwellenwert, etwa ein UDP-Flood von mehr als 5 Gbps zu einem einzelnen Ziel, sendet er automatisch entweder eine BGP-Flowspec-Regel (für eine chirurgische, protokollspezifische Mitigation) oder eine RTBH-Blackhole-Route (für ein vollständiges Präfix-Blackholing) über BGP an OcNOS. Die gesamte Schleife von der Erkennung bis zur Mitigation ist automatisiert und in der Regel innerhalb von Sekunden abgeschlossen.
Welche Arten von DDoS-Angriffen erkennt und entschärft diese Lösung?
Die Lösung deckt die Angriffstypen ab, die Betreiber am häufigsten sehen: volumetrische Fluten (UDP-Amplification, ICMP-Flood, reine Bandbreitensättigung), Protokollangriffe (SYN-Flood, TCP-RST-Flood, fragmentierte Paketangriffe) und Angriffe auf der Anwendungsschicht, die eine Flussanalyse erkennen kann (DNS-Query-Floods, NTP-Amplification, Memcached-Amplification). Für präzise Mitigation matcht BGP Flowspec auf Protokoll, Port, TCP-Flags und Fragmenttyp. Für volumetrische Angriffe, bei denen Geschwindigkeit mehr zählt als Präzision, verwirft RTBH-Blackholing den gesamten Verkehr zum Zielpräfix am Edge.
Kann OcNOS DDoS-Mitigation ohne FastNetMon umsetzen?
Ja. Der Router mitigiert eigenständig über drei unabhängige Mechanismen: statische Hardware-ACLs (ASIC-beschleunigt, ohne CPU-Overhead), die bekannte Angreifer dauerhaft blockieren, manuelles RTBH-Blackholing über BGP, das Sie pro Präfix auslösen, und den Empfang von BGP-Flowspec-Regeln von jedem standardkonformen BGP-Sprecher. Wenn Sie bereits eine Erkennungsplattform wie Arbor/Netscout, A10 Networks oder Kentik betreiben, wird OcNOS zu Ihrer Durchsetzungsebene und übernimmt Flowspec- oder RTBH-Befehle vom bereits vorhandenen Erkennungssystem.
Was ist RTBH-Blackholing und wann sollte ich es anstelle von Flowspec verwenden?
Greifen Sie zu RTBH (Remotely Triggered Black Hole), wenn ein volumetrischer Angriff groß genug ist, dass das Verwerfen des gesamten Verkehrs zum angegriffenen Ziel, einschließlich legitimen Verkehrs, ein akzeptabler Kompromiss ist, um den Rest des Netzwerks zu schützen. Es funktioniert, indem das angegriffene Präfix über BGP mit einem Next-Hop, der auf ein Discard-Interface zeigt, angekündigt wird, sodass jeder Upstream-Router, der die Ankündigung empfängt, den Verkehr für dieses Präfix an seinem eigenen Edge verwirft, bevor er in Ihr Netzwerk gelangt. Wählen Sie stattdessen BGP Flowspec, wenn Sie eine chirurgische Mitigation benötigen, etwa das Blockieren nur von UDP-Port 53 zu einem Ziel, während TCP durchgelassen wird. In der Praxis beginnen Betreiber oft mit RTBH aus Geschwindigkeitsgründen und wechseln dann zu Flowspec für Präzision, sobald der Angriff charakterisiert ist.
Ersetzt In-Network-DDoS-Mitigation mit OcNOS ein Scrubbing-Center?
Es hängt vom Angriff ab, und In-Network-Mitigation ergänzt oder ersetzt teilweise ein Scrubbing-Center. Wenn der Angriff Ihre eigenen Präfixe betrifft, reagiert OcNOS mit FastNetMon schneller (unter 2 Sekunden) und kostengünstiger als das Umleiten des Verkehrs durch ein Scrubbing-Center, weil die Filterung inline am Edge in Hardware-ASICs erfolgt. Wenn ein Angriff groß genug ist, um Ihre Upstream-Links zu sättigen, bevor er Ihre Router erreicht, ist der wirksamste Ansatz Upstream-RTBH mit Ihren Transit-Providern kombiniert mit In-Network-Flowspec. Managed-DDoS-Anbieter können OcNOS auch als kundenspezifische Enforcement-Ebene mit Flowspec-Regeln und -Schwellenwerten pro Kunde betreiben.
Welche Router können die FastNetMon-BGP-Flowspec- und RTBH-Mitigation durchsetzen?
Jeder Router, auf dem OcNOS-SP läuft, kann die Durchsetzungsebene sein. OcNOS-SP unterstützt BGP Flowspec und RTBH-Blackholing über seine gesamte Serviceprovider-Plattformpalette hinweg und installiert die Regeln im Switch-ASIC, sodass die Filterung mit Line Rate und ohne CPU-Last läuft. Da OcNOS auf validierter offener Hardware mehrerer Anbieter läuft, wählen Sie die Plattform und Portdichte, die zu jedem Edge-Standort passen, statt einer einzigen festen Appliance. Die aktuelle Liste der qualifizierten Plattformen finden Sie in der OcNOS Hardware Compatibility List.
Schutz aktivieren

Schützen Sie Ihr Netzwerk auf Open Hardware.

Wir gehen Ihre Topologie, Ihr Bedrohungsmodell und die richtige Flowspec- und RTBH-Konfiguration für Ihre Umgebung durch.

DDoS-Demo buchen OcNOS-VM herunterladen