OcNOS-SP · FastNetMon · BGP Flowspec · RTBH

Detecte y detenga los ataques DDoS dentro de su propia red

La protección DDoS dentro de la red detecta y mitiga los ataques en el borde de la red, en el propio router, en lugar de desviar el tráfico a un centro de scrubbing fuera de ruta. IP Infusion la ofrece como un solo sistema: switches y routers abiertos que ejecutan OcNOS con BGP FlowSpec y RTBH, soportado bajo un contrato. La telemetría sFlow alimenta un motor de detección FastNetMon, que envía reglas FlowSpec o RTBH de vuelta al router para filtrado a velocidad de línea en el ASIC.

¿Por qué mitigación DDoS en la red?

Filtre el tráfico de ataque en hardware en el borde, sin desviación de tráfico.

El router que ejecuta OcNOS descarta el tráfico de ataque en la caja que ya lleva al cliente, por lo que cada paquete permanece en su ruta normal y el tráfico limpio nunca sale del plano de reenvío. No hay ningún centro de scrubbing fuera de ruta por el que enrutar, ningún desvío por paquete, y ninguna capacidad de scrubbing separada que comprar y dimensionar.

El router que ejecuta OcNOS con FastNetMon pone la detección y la mitigación directamente en el borde de la red: La telemetría sFlow se transmite de forma continua desde el router hacia FastNetMon; cuando se detecta un ataque, FastNetMon devuelve reglas BGP Flowspec al router; el router instala las reglas en el hardware ASIC a velocidad de línea. Todo el bucle se completa en segundos y el tráfico limpio pasa sin latencia añadida.

Tipos de ataque detectados y mitigados:

Amplificación UDP Inundación SYN Inundación TCP RST Inundación ICMP Flood de consultas DNS Amplificación NTP Reflexión Memcached Saturación volumétrica del ancho de banda Ataque de paquetes fragmentados

FastNetMon: el motor de detección que activa su mitigación

FastNetMon Advanced vigila el sFlow que exporta el router y, en el momento en que el tráfico cruza un umbral por host o por subred que usted establece, activa la mitigación automáticamente. Es software de nivel producción que ya funciona en cientos de ISP y proveedores de hosting en todo el mundo, por lo que el motor de detección de la página es el mismo en el que los operadores confían en producción.

BGP FlowSpec: filtrado quirúrgico, enviado como una ruta BGP

Cuando necesita bloquear un ataque sin tocar todo lo demás, el router coincide por IP de origen y destino, protocolo, puerto, longitud de paquete, flags TCP, DSCP y tipo de fragmento. La regla llega sobre BGP y aterriza en el ASIC en milisegundos, por lo que descarta, limita la tasa o redirige el tráfico coincidente a velocidad de línea sin sobrecarga de CPU. FlowSpec sigue la RFC 8955.

RTBH: detenga una inundación volumétrica antes de que le llegue

Para un ataque volumétrico grande, el router hace blackhole del prefijo atacado sobre BGP, ya sea por comando del operador o automáticamente cuando FastNetMon ve que el tráfico hacia ese prefijo cruza el umbral. La ruta RTBH se propaga a sus peers ascendentes y proveedores de tránsito, por lo que descartan el ataque en su borde antes de que ingrese a su red.

sFlow: el flujo de tráfico que hace posible la detección

El router exporta sFlow desde cada interfaz de borde usando muestreo acelerado por hardware a una tasa que usted establece, por lo que la detección ve el tráfico sin cargar la CPU. La misma alimentación va a FastNetMon para la detección de DDoS y, al mismo tiempo, a Kentik, PRTG, Prometheus o cualquier colector sFlow que ya ejecute para análisis de tráfico. sFlow sigue la RFC 3176.

ACL de hardware: bloquee a los actores maliciosos conocidos una vez, para siempre

Para el tráfico que usted ya sabe que es hostil, el router instala una ACL en el ASIC que lo descarta permanentemente por IP, subred, protocolo o puerto, y limita la tasa por interfaz, por VLAN o por prefijo. Lo configura una vez y el hardware lo aplica desde entonces, sin sobrecarga de enrutamiento ni de procesamiento.

FastNetMon → OcNOS · respuesta automatizada (ejemplo) ALERTA
1. FastNetMon detecta la anomalía vía sFlow
ALERTA Inundación UDP → 203.0.113.50
14 Gbps. umbral de 5 Gbps superado
2. FastNetMon envía BGP Flowspec a OcNOS
POST /api/flowspec/rule
match: dst 203.0.113.50/32 proto UDP
action: rate-limit 100Mbps
→ regla instalada en el ASIC
3. OcNOS aplica al ritmo de línea en hardware
Reglas Flowspec activas 14
Tráfico de ataque dropped
Por encima del umbral con límite de tasa
✓ tráfico limpio pasa con normalidad

FastNetMon: el motor de detección

FastNetMon Advanced es un motor de detección de DDoS dedicado utilizado por cientos de ISP a nivel mundial. Se integra de forma nativa con OcNOS mediante BGP Flowspec y RTBH. Consume telemetría sFlow con umbrales configurables por host, por subred y por protocolo.

Más sobre FastNetMon →
Seconds
Bucle detección-mitigación: desde la anomalía sFlow hasta la regla Flowspec en el hardware
0ms
Sin latencia añadida al tráfico legítimo: el filtrado es in-line en el ASIC, no en un scrubber off-path
0%
Sobrecarga de CPU para la aplicación de ACL hardware y Flowspec: acelerada por ASIC
600+Despliegues de operadores
60+Países
26Años en redes
Arquitectura de referencia

Detección y mitigación de DDoS en la red: topología completa

Aquí es donde se sitúa cada capa de protección en una red activa. El tráfico de ataque procedente de internet llega a los routers de borde OcNOS, que transmiten sFlow a FastNetMon todo el tiempo. En el momento en que FastNetMon ve una anomalía, envía BGP FlowSpec o RTBH de vuelta al borde, y el router instala la regla en el ASIC en milisegundos. Sus peers ascendentes también pueden tomar el anuncio RTBH, por lo que descartan el ataque antes de que llegue a usted.

Protección DDoS in-network con OcNOS y FastNetMon: el tráfico de ataque de una botnet distribuida transita por un peer de tránsito upstream hacia dos routers de borde OcNOS-SP, que transmiten sFlow a un motor de detección FastNetMon. Al detectar, FastNetMon envía BGP FlowSpec o RTBH por BGP y el ASIC de borde descarta el ataque a velocidad de línea, mientras el tráfico limpio continúa hacia los servidores protegidos.
Protección DDoS in-network: los routers de borde OcNOS-SP transmiten sFlow a FastNetMon, que devuelve BGP FlowSpec o RTBH por BGP para que el ASIC descarte el ataque a velocidad de línea mientras el tráfico limpio sigue fluyendo.
Tráfico de ataque
Tráfico limpio
telemetría sFlow
BGP Flowspec / RTBH (plano de control)
↳ pase el cursor sobre cualquier nodo para ver detalles de plataforma, ASIC, BGP y política
Cómo funciona

De la detección del ataque al tráfico bloqueado en cuatro pasos

El bucle de detección a mitigación se ejecuta automáticamente. Una vez configurada, la red detiene un ataque sin intervención del operador.

1

Recopilar

OcNOS exporta telemetría sFlow desde todas las interfaces de borde a FastNetMon. Muestreo de paquetes acelerado por hardware: sin sobrecarga de CPU, sin impacto en el rendimiento de reenvío.

2

Detectar

FastNetMon analiza los datos de flujo frente a umbrales por host y por subred. Identifica floods volumétricos, SYN storms, amplificación UDP, floods DNS y ataques por reflexión NTP, normalmente en menos de 1 segundo.

3

Señal

FastNetMon envía automáticamente a OcNOS por BGP reglas BGP Flowspec (para mitigación quirúrgica) o rutas RTBH blackhole (para ataques volumétricos). Totalmente automatizado: sin acción del operador durante el ataque.

4

Mitigar

OcNOS instala reglas Flowspec o rutas RTBH directamente en el hardware del ASIC. El tráfico de ataque se descarta o se limita a velocidad de línea completa. El tráfico legítimo continúa sin verse afectado. Las reglas se retiran automáticamente cuando el ataque cesa.

Elegir la señal: FlowSpec o RTBH

El paso 3 envía una de dos mitigaciones. FlowSpec es quirúrgico, RTBH es rápido y contundente. Los operadores suelen empezar con RTBH por velocidad y luego pasan a FlowSpec una vez caracterizado el ataque.

BGP FlowSpec frente a blackholing RTBH: cuándo usar cada uno.
Lo que estás sopesando BGP FlowSpecquirúrgico, preciso Blackholing RTBHcontundente, rápido
Granularidad de coincidenciaProtocolo, IP y puerto de origen y destino, flags TCP, longitud de paquete, tipo de fragmentoTodo el prefijo de destino, sin coincidencia más fina
Impacto colateralMínimo: el tráfico legítimo al destino sigue fluyendoAlto: el tráfico legítimo al prefijo también se descarta
Mejor contraAtaques de protocolo y de capa de aplicación que requieren precisiónGrandes floods volumétricos donde la velocidad supera a la precisión
Dónde se aplicaEn tu ASIC de borde, a velocidad de líneaEn cada router upstream que recibe la ruta BGP
Jugada típicaCambia a ello una vez caracterizado el ataqueEmpieza aquí por velocidad y luego afina
Casos de uso

Dónde encaja la protección DDoS dentro de la red

Los mismos routers y switches de borde llevan protección DDoS tanto si usted ejecuta un pequeño ISP regional como un gran centro de datos, porque la detección y la mitigación viajan en la caja que ya está en el borde.

Protección de edge ISP y SP

Protect peering edges and transit links from volumetric DDoS that would saturate customer-facing bandwidth. sFlow detection at the peering router with automatic BGP Flowspec mitigation stops floods before they reach downstream customers. Upstream RTBH coordination with transit providers stops attacks before they enter your network.

Perímetro del centro de datos

Filtrado DDoS in-line en el borde del DC, protegiendo la infraestructura hospedada y las cargas cloud. Las ACL estáticas en hardware bloquean a los actores maliciosos conocidos de forma permanente. Las reglas Flowspec dinámicas se adaptan a nuevas firmas de ataque en tiempo real. Sin desvío de tráfico a un centro de scrubbing: cero impacto de latencia para el tráfico legítimo.

Servicio gestionado de protección DDoS

Los operadores pueden ofrecer protección DDoS por cliente como servicio gestionado, facturando por prefijo protegido. FastNetMon admite perfiles de umbral por cliente. OcNOS aplica reglas Flowspec por cliente. Sin infraestructura de scrubbing compartida: la protección de cada cliente es dedicada y dentro de la red.

Preguntas frecuentes

Protección DDoS con OcNOS: FAQ

¿Qué es BGP Flowspec y cómo lo utiliza OcNOS para la mitigación de DDoS?
BGP FlowSpec (RFC 8955, originalmente RFC 5575) es una extensión de BGP que distribuye reglas granulares de filtrado de tráfico entre routers, similar a enviar ACL vía BGP pero con condiciones de coincidencia más granulares. OcNOS coincide por IP de origen, IP de destino, protocolo, puerto de origen y destino, longitud de paquete, flags TCP, DSCP y tipo de fragmento IP. Cuando FastNetMon detecta un ataque, envía reglas FlowSpec a OcNOS sobre BGP en milisegundos, y OcNOS las instala directamente en el ASIC, donde descartan o limitan la tasa del tráfico coincidente a plena velocidad de línea sin sobrecarga de CPU.
¿Cómo se integra FastNetMon con OcNOS y qué tan rápido responde?
FastNetMon lee el sFlow que exporta el router y lo compara de forma continua con los umbrales por host y por subred que usted define. Cuando el tráfico supera un umbral, por ejemplo un flood UDP que excede 5 Gbps hacia un único destino, envía automáticamente una regla BGP Flowspec (para una mitigación quirúrgica y específica de protocolo) o una ruta de blackhole RTBH (para el blackholing completo de un prefijo) a través de BGP hacia OcNOS. Todo el bucle de detección y mitigación está automatizado y suele completarse en cuestión de segundos.
¿Qué tipos de ataques DDoS detecta y mitiga esta solución?
La solución cubre los tipos de ataque que los operadores ven con más frecuencia: inundaciones volumétricas (amplificación UDP, inundación ICMP, saturación de ancho de banda pura), ataques de protocolo (inundación SYN, inundación TCP RST, ataques de paquetes fragmentados), y ataques de capa de aplicación que el análisis de flujo puede detectar (inundaciones de consultas DNS, amplificación NTP, amplificación Memcached). Para mitigación precisa, BGP Flowspec coincide por protocolo, puerto, flags TCP y tipo de fragmento. Para ataques volumétricos donde la velocidad importa más que la precisión, el blackholing RTBH descarta todo el tráfico hacia el prefijo atacado en el borde.
¿Puede OcNOS realizar mitigación DDoS sin FastNetMon?
Sí. El router mitiga por sí mismo mediante tres mecanismos independientes: ACL de hardware estáticas (aceleradas por ASIC, sin sobrecarga de CPU) que bloquean de forma permanente a los actores maliciosos conocidos, el blackholing RTBH manual a través de BGP que usted activa por prefijo, y la recepción de reglas BGP Flowspec desde cualquier emisor BGP estándar. Si ya utiliza una plataforma de detección como Arbor/Netscout, A10 Networks o Kentik, OcNOS se convierte en su plano de aplicación, recibiendo los comandos Flowspec o RTBH del sistema de detección que ya posee.
¿Qué es el blackholing RTBH y cuándo conviene usarlo en lugar de Flowspec?
Recurra a RTBH (Remotely Triggered Black Hole) cuando un ataque volumétrico sea lo bastante grande como para que descartar todo el tráfico hacia el destino atacado, incluido el tráfico legítimo, sea un compromiso aceptable para proteger el resto de la red. Funciona anunciando el prefijo atacado sobre BGP con un next-hop que apunta a una interfaz de descarte, por lo que cada router ascendente que recibe el anuncio descarta el tráfico para ese prefijo en su propio borde, antes de que entre en su red. Elija BGP Flowspec en su lugar cuando necesite mitigación quirúrgica, por ejemplo bloquear solo el puerto UDP 53 hacia un destino mientras deja pasar el TCP. En la práctica, los operadores suelen empezar con RTBH por velocidad, y luego cambian a Flowspec por precisión una vez caracterizado el ataque.
¿La mitigación de DDoS dentro de la red con OcNOS reemplaza a un scrubbing center?
Depende del ataque, y la mitigación dentro de la red complementa o reemplaza parcialmente a un centro de scrubbing. Cuando el ataque apunta a sus propios prefijos, OcNOS con FastNetMon responde más rápido (menos de 2 segundos) y a menor coste que enrutar el tráfico a través de un centro de scrubbing, porque el filtrado ocurre en línea en el borde en ASIC de hardware. Cuando un ataque es lo bastante grande como para saturar sus enlaces ascendentes antes de que llegue a sus routers, el enfoque más eficaz es RTBH ascendente con sus proveedores de tránsito combinado con Flowspec dentro de la red. Los proveedores de DDoS gestionado también pueden ejecutar OcNOS como plano de aplicación por cliente, con reglas y umbrales Flowspec por cliente.
¿Qué routers pueden aplicar la mitigación FastNetMon BGP Flowspec y RTBH?
Cualquier router que ejecute OcNOS-SP puede ser el plano de aplicación. OcNOS-SP admite BGP Flowspec y el blackholing RTBH en toda su gama de plataformas para operadores e instala las reglas en el ASIC del switch, de modo que el filtrado se ejecuta a velocidad de línea, sin carga de CPU. Dado que OcNOS funciona sobre hardware abierto validado de múltiples proveedores, usted elige la plataforma y la densidad de puertos que se ajustan a cada sitio de borde en lugar de un único equipo fijo. La lista actual de plataformas cualificadas figura en la OcNOS Hardware Compatibility List.
Protégete

Proteja su red sobre hardware abierto.

Revisaremos su topología, su modelo de amenazas y la configuración de Flowspec y RTBH adecuada para su entorno.

Reservar demo DDoS Descargar la VM OcNOS