DDoS-Angriffe im eigenen Netz erkennen und stoppen
In-Network-DDoS-Schutz erkennt und mildert Angriffe am Netzrand auf dem Router selbst, statt Verkehr zu einem Off-Path-Scrubbing-Center umzuleiten. IP Infusion liefert dies als ein System: offene Switches und Router mit OcNOS, BGP FlowSpec und RTBH, unterstützt unter einem Vertrag. sFlow-Telemetrie speist eine FastNetMon-Erkennungs-Engine, die FlowSpec- oder RTBH-Regeln an den Router zurückspielt, um in Line-Rate im ASIC zu filtern.
Erkennung bis Mitigation in Sekunden.
Das Architecture Brief und die Deployment App Note: das High-Level-Bild plus die Schritt-für-Schritt-Konfiguration für BGP Flowspec und RTBH auf OcNOS mit FastNetMon.
Kostengünstige automatisierte DDoS-Abwehr: OcNOS + FastNetMon
BGP Flowspec und RTBH auf OcNOS mit FastNetMon-Integration: von der Erkennung bis zur Mitigation in Sekunden, dimensioniert für regionale und Enterprise-Netzwerke.
Brief anfordernAutomatisierte DDoS-Mitigation: Deployment Guide
Schritt-für-Schritt-Konfiguration: BGP-Flowspec-Policies, RTBH-Triggering, FastNetMon-Integration mit OcNOS, die einsatzbereite Referenz.
Application Note erhaltenAngriffsverkehr in Hardware am Edge filtern, ohne Umleitung des Verkehrs.
Der Router mit OcNOS verwirft Angriffsverkehr auf derselben Box, die bereits den Kunden trägt, sodass jedes Paket auf seinem normalen Pfad bleibt und sauberer Verkehr die Forwarding-Ebene nie verlässt. Es gibt kein Off-Path-Scrubbing-Center, durch das geroutet werden muss, keinen Umweg je Paket und keine separate Scrubbing-Kapazität, die gekauft und dimensioniert werden muss.
Der Router mit OcNOS und FastNetMon platziert Erkennung und Mitigation direkt am Netzwerk-Edge: Die sFlow-Telemetrie wird kontinuierlich vom Router an FastNetMon gestreamt; wird ein Angriff erkannt, sendet FastNetMon BGP-Flowspec-Regeln an den Router zurück; der Router installiert die Regeln mit Line-Rate in der ASIC-Hardware. Die gesamte Schleife ist in Sekunden abgeschlossen, und sauberer Verkehr passiert ohne zusätzliche Latenz.
Erkannte und abgewehrte Angriffstypen:
FastNetMon: die Detection-Engine, die Ihre Mitigation auslöst
FastNetMon Advanced überwacht den vom Router exportierten sFlow und löst in dem Moment, in dem der Verkehr einen von Ihnen gesetzten Schwellenwert pro Host oder pro Subnetz überschreitet, automatisch die Mitigation aus. Es handelt sich um produktionsreife Software, die bereits bei Hunderten ISPs und Hosting-Providern weltweit läuft, sodass die Detection-Engine auf der Seite dieselbe ist, der Betreiber im Produktivbetrieb vertrauen.
BGP FlowSpec: chirurgisch genaue Filterung, ausgerollt als BGP-Route
Wenn Sie einen einzelnen Angriff blockieren müssen, ohne alles andere anzurühren, matcht der Router auf Quell- und Ziel-IP, Protokoll, Port, Paketlänge, TCP-Flags, DSCP und Fragmenttyp. Die Regel trifft über BGP ein und landet in Millisekunden im ASIC, sodass sie den passenden Verkehr mit Line-Rate und ohne CPU-Overhead verwirft, ratenbegrenzt oder umleitet. FlowSpec folgt RFC 8955.
RTBH: Stoppen Sie eine volumetrische Flut, bevor sie Sie erreicht
Bei einem großen volumetrischen Angriff blackholt der Router das anvisierte Präfix über BGP, entweder auf Betreiberbefehl oder automatisch, wenn FastNetMon feststellt, dass der Verkehr zu diesem Präfix den Schwellenwert überschreitet. Die RTBH-Route propagiert zu Ihren Upstream-Peers und Transit-Providern, sodass diese den Angriff an ihrem Edge verwerfen, bevor er überhaupt in Ihr Netz eintritt.
sFlow: der Verkehrsdatenstrom, der die Erkennung ermöglicht
Der Router exportiert sFlow von jeder Edge-Schnittstelle mittels hardwarebeschleunigtem Sampling in einer von Ihnen festgelegten Rate, sodass die Erkennung den Verkehr sieht, ohne die CPU zu belasten. Dieselbe Datenzufuhr geht an FastNetMon zur DDoS-Erkennung und gleichzeitig an Kentik, PRTG, Prometheus oder jeden sFlow-Collector, den Sie bereits für Traffic-Analysen betreiben. sFlow folgt RFC 3176.
Hardware-ACLs: bekannte Angreifer einmal blockieren, für immer
Für Verkehr, von dem Sie bereits wissen, dass er feindlich ist, installiert der Router eine ACL im ASIC, die ihn dauerhaft nach IP, Subnetz, Protokoll oder Port verwirft und pro Interface, pro VLAN oder pro Präfix ratenbegrenzt. Sie konfigurieren es einmal und die Hardware setzt es fortan durch, ohne Routing- oder Verarbeitungs-Overhead.
FastNetMon: die Erkennungs-Engine
FastNetMon Advanced ist eine dedizierte DDoS-Detection-Engine, die von Hunderten ISPs weltweit genutzt wird. Sie integriert sich nativ mit OcNOS über BGP Flowspec und RTBH. Sie verarbeitet sFlow-Telemetrie mit konfigurierbaren Schwellenwerten pro Host, pro Subnetz und pro Protokoll.
Mehr über FastNetMon erfahren →In-Network-DDoS-Erkennung und -Abwehr: vollständige Topologie
Hier befindet sich jede Schutzschicht in einem produktiven Netz. Angriffsverkehr aus dem Internet erreicht die OcNOS-Edge-Router, die durchgehend sFlow an FastNetMon streamen. Sobald FastNetMon eine Anomalie erkennt, sendet es BGP FlowSpec oder RTBH an den Edge zurück, und der Router installiert die Regel innerhalb von Millisekunden im ASIC. Auch Ihre Upstream-Peers können die RTBH-Ankündigung übernehmen und den Angriff verwerfen, bevor er Sie überhaupt erreicht.

Von der Angriffserkennung zum blockierten Verkehr in vier Schritten
Die Schleife von Erkennung bis Mitigation läuft automatisch. Einmal konfiguriert, stoppt das Netz einen Angriff ohne Eingriff des Betreibers.
Erfassen
OcNOS exportiert sFlow-Telemetrie von allen Edge-Schnittstellen an FastNetMon. Hardwarebeschleunigtes Paket-Sampling: kein CPU-Overhead, keine Beeinträchtigung der Forwarding-Leistung.
Erkennen
FastNetMon analysiert Flow-Daten gegen Thresholds pro Host und pro Subnetz. Es identifiziert volumetrische Floods, SYN-Storms, UDP-Amplification, DNS-Floods und NTP-Reflection-Angriffe – typischerweise in unter 1 Sekunde.
Signal
FastNetMon pusht automatisch BGP-Flowspec-Regeln (für chirurgische Mitigation) oder RTBH-Blackhole-Routen (für volumetrische Angriffe) via BGP an OcNOS. Vollständig automatisiert – kein Eingriff des Operators während des Angriffs erforderlich.
Eindämmen
OcNOS installiert Flowspec-Regeln oder RTBH-Routen direkt in der ASIC-Hardware. Angriffsverkehr wird bei voller Line Rate verworfen oder ratenbegrenzt. Legitimer Traffic läuft unbeeinträchtigt weiter. Die Regeln werden automatisch entfernt, sobald der Angriff abklingt.
Das Signal wählen: FlowSpec oder RTBH
Schritt 3 pusht eine von zwei Mitigationen. FlowSpec ist chirurgisch genau, RTBH ist schnell und grob. Betreiber starten oft mit RTBH für Geschwindigkeit und wechseln zu FlowSpec, sobald der Angriff charakterisiert ist.
| Worüber Sie entscheiden | BGP FlowSpecchirurgisch, präzise | RTBH-Blackholinggrob, schnell |
|---|---|---|
| Match-Granularität | Protokoll, Quell- und Ziel-IP und -Port, TCP-Flags, Paketlänge, Fragmenttyp | Das gesamte Zielpräfix, ohne feinere Übereinstimmung |
| Kollateraler Einfluss | Minimal: legitimer Verkehr zum Ziel fließt weiter | Hoch: legitimer Verkehr zum Präfix wird ebenfalls verworfen |
| Am besten gegen | Protokoll- und Anwendungsschicht-Angriffe, die Präzision erfordern | Große volumetrische Fluten, bei denen Geschwindigkeit vor Präzision geht |
| Wo es durchgesetzt wird | Im Edge-ASIC, mit Line-Rate | An jedem Upstream-Router, der die BGP-Route empfängt |
| Typisches Vorgehen | Wechseln Sie dazu, sobald der Angriff charakterisiert ist | Hier für Geschwindigkeit starten, dann verfeinern |
Wo netzinterner DDoS-Schutz passt
Dieselben Edge-Router und Switches tragen DDoS-Schutz, ob Sie einen kleinen regionalen ISP oder ein großes Rechenzentrum betreiben, weil Erkennung und Mitigation auf der Box laufen, die bereits am Edge steht.
ISP- & SP-Edge-Schutz
Schützen Sie Peering-Edges und Transit-Links vor volumetrischen DDoS-Angriffen, die die kundenseitige Bandbreite sättigen würden. sFlow-Detection am Peering-Router mit automatischer BGP-Flowspec-Mitigation stoppt Floods, bevor sie Downstream-Kunden erreichen. Upstream-RTBH-Koordination mit Transit-Providern stoppt Angriffe, bevor sie in Ihr Netzwerk gelangen.
Data-Center-Perimeter
In-Line-DDoS-Filterung am DC-Border – schützt gehostete Infrastruktur und Cloud-Workloads. Statische Hardware-ACLs blockieren bekannte Angreifer dauerhaft. Dynamische Flowspec-Regeln passen sich neuen Angriffssignaturen in Echtzeit an. Kein Umleiten des Datenverkehrs zu einem Scrubbing-Center bedeutet null Latenzauswirkung für sauberen Traffic.
Managed DDoS Protection Service
Betreiber können DDoS-Schutz pro Kunde als Managed Service anbieten und nach geschütztem Präfix abrechnen. FastNetMon unterstützt Schwellenwertprofile pro Kunde. OcNOS setzt Flowspec-Regeln pro Kunde durch. Keine gemeinsame Scrubbing-Infrastruktur: der Schutz jedes Kunden ist dediziert und im Netz.
DDoS-Schutz mit OcNOS: FAQ
Schützen Sie Ihr Netzwerk auf Open Hardware.
Wir gehen Ihre Topologie, Ihr Bedrohungsmodell und die richtige Flowspec- und RTBH-Konfiguration für Ihre Umgebung durch.
Kostengünstige automatisierte DDoS-Abwehr: OcNOS + FastNetMon
Kurzes Formular. Ihr PDF wird unmittelbar nach dem Absenden heruntergeladen.
✓ Ihr PDF wird in einem neuen Tab geöffnet…
Falls es sich nicht geöffnet hat, nutzen Sie den untenstehenden Link.
Automatisierte DDoS-Mitigation: OcNOS + FastNetMon Deployment Guide
Kurzes Formular. Ihr PDF wird unmittelbar nach dem Absenden heruntergeladen.
✓ Ihr PDF wird in einem neuen Tab geöffnet…
Falls es sich nicht geöffnet hat, nutzen Sie den untenstehenden Link.