Detecte y detenga los ataques DDoS dentro de su propia red
La protección DDoS dentro de la red detecta y mitiga los ataques en el borde de la red, en el propio router, en lugar de desviar el tráfico a un centro de scrubbing fuera de ruta. IP Infusion la ofrece como un solo sistema: switches y routers abiertos que ejecutan OcNOS con BGP FlowSpec y RTBH, soportado bajo un contrato. La telemetría sFlow alimenta un motor de detección FastNetMon, que envía reglas FlowSpec o RTBH de vuelta al router para filtrado a velocidad de línea en el ASIC.
De la detección a la mitigación en segundos.
El resumen de arquitectura y la nota de aplicación de implementación: la visión de alto nivel más la configuración paso a paso para BGP Flowspec y RTBH en OcNOS con FastNetMon.
Defensa DDoS automatizada y asequible: OcNOS + FastNetMon
BGP Flowspec y RTBH en OcNOS con integración de FastNetMon: de la detección a la mitigación en segundos, dimensionado para redes regionales y empresariales.
Obtener el briefMitigación automatizada de DDoS: guía de despliegue
Configuración paso a paso: políticas BGP Flowspec, activación de RTBH, integración de FastNetMon con OcNOS, la referencia lista para su despliegue.
Obtenga la nota de aplicaciónFiltre el tráfico de ataque en hardware en el borde, sin desviación de tráfico.
El router que ejecuta OcNOS descarta el tráfico de ataque en la caja que ya lleva al cliente, por lo que cada paquete permanece en su ruta normal y el tráfico limpio nunca sale del plano de reenvío. No hay ningún centro de scrubbing fuera de ruta por el que enrutar, ningún desvío por paquete, y ninguna capacidad de scrubbing separada que comprar y dimensionar.
El router que ejecuta OcNOS con FastNetMon pone la detección y la mitigación directamente en el borde de la red: La telemetría sFlow se transmite de forma continua desde el router hacia FastNetMon; cuando se detecta un ataque, FastNetMon devuelve reglas BGP Flowspec al router; el router instala las reglas en el hardware ASIC a velocidad de línea. Todo el bucle se completa en segundos y el tráfico limpio pasa sin latencia añadida.
Tipos de ataque detectados y mitigados:
FastNetMon: el motor de detección que activa su mitigación
FastNetMon Advanced vigila el sFlow que exporta el router y, en el momento en que el tráfico cruza un umbral por host o por subred que usted establece, activa la mitigación automáticamente. Es software de nivel producción que ya funciona en cientos de ISP y proveedores de hosting en todo el mundo, por lo que el motor de detección de la página es el mismo en el que los operadores confían en producción.
BGP FlowSpec: filtrado quirúrgico, enviado como una ruta BGP
Cuando necesita bloquear un ataque sin tocar todo lo demás, el router coincide por IP de origen y destino, protocolo, puerto, longitud de paquete, flags TCP, DSCP y tipo de fragmento. La regla llega sobre BGP y aterriza en el ASIC en milisegundos, por lo que descarta, limita la tasa o redirige el tráfico coincidente a velocidad de línea sin sobrecarga de CPU. FlowSpec sigue la RFC 8955.
RTBH: detenga una inundación volumétrica antes de que le llegue
Para un ataque volumétrico grande, el router hace blackhole del prefijo atacado sobre BGP, ya sea por comando del operador o automáticamente cuando FastNetMon ve que el tráfico hacia ese prefijo cruza el umbral. La ruta RTBH se propaga a sus peers ascendentes y proveedores de tránsito, por lo que descartan el ataque en su borde antes de que ingrese a su red.
sFlow: el flujo de tráfico que hace posible la detección
El router exporta sFlow desde cada interfaz de borde usando muestreo acelerado por hardware a una tasa que usted establece, por lo que la detección ve el tráfico sin cargar la CPU. La misma alimentación va a FastNetMon para la detección de DDoS y, al mismo tiempo, a Kentik, PRTG, Prometheus o cualquier colector sFlow que ya ejecute para análisis de tráfico. sFlow sigue la RFC 3176.
ACL de hardware: bloquee a los actores maliciosos conocidos una vez, para siempre
Para el tráfico que usted ya sabe que es hostil, el router instala una ACL en el ASIC que lo descarta permanentemente por IP, subred, protocolo o puerto, y limita la tasa por interfaz, por VLAN o por prefijo. Lo configura una vez y el hardware lo aplica desde entonces, sin sobrecarga de enrutamiento ni de procesamiento.
FastNetMon: el motor de detección
FastNetMon Advanced es un motor de detección de DDoS dedicado utilizado por cientos de ISP a nivel mundial. Se integra de forma nativa con OcNOS mediante BGP Flowspec y RTBH. Consume telemetría sFlow con umbrales configurables por host, por subred y por protocolo.
Más sobre FastNetMon →Detección y mitigación de DDoS en la red: topología completa
Aquí es donde se sitúa cada capa de protección en una red activa. El tráfico de ataque procedente de internet llega a los routers de borde OcNOS, que transmiten sFlow a FastNetMon todo el tiempo. En el momento en que FastNetMon ve una anomalía, envía BGP FlowSpec o RTBH de vuelta al borde, y el router instala la regla en el ASIC en milisegundos. Sus peers ascendentes también pueden tomar el anuncio RTBH, por lo que descartan el ataque antes de que llegue a usted.

De la detección del ataque al tráfico bloqueado en cuatro pasos
El bucle de detección a mitigación se ejecuta automáticamente. Una vez configurada, la red detiene un ataque sin intervención del operador.
Recopilar
OcNOS exporta telemetría sFlow desde todas las interfaces de borde a FastNetMon. Muestreo de paquetes acelerado por hardware: sin sobrecarga de CPU, sin impacto en el rendimiento de reenvío.
Detectar
FastNetMon analiza los datos de flujo frente a umbrales por host y por subred. Identifica floods volumétricos, SYN storms, amplificación UDP, floods DNS y ataques por reflexión NTP, normalmente en menos de 1 segundo.
Señal
FastNetMon envía automáticamente a OcNOS por BGP reglas BGP Flowspec (para mitigación quirúrgica) o rutas RTBH blackhole (para ataques volumétricos). Totalmente automatizado: sin acción del operador durante el ataque.
Mitigar
OcNOS instala reglas Flowspec o rutas RTBH directamente en el hardware del ASIC. El tráfico de ataque se descarta o se limita a velocidad de línea completa. El tráfico legítimo continúa sin verse afectado. Las reglas se retiran automáticamente cuando el ataque cesa.
Elegir la señal: FlowSpec o RTBH
El paso 3 envía una de dos mitigaciones. FlowSpec es quirúrgico, RTBH es rápido y contundente. Los operadores suelen empezar con RTBH por velocidad y luego pasan a FlowSpec una vez caracterizado el ataque.
| Lo que estás sopesando | BGP FlowSpecquirúrgico, preciso | Blackholing RTBHcontundente, rápido |
|---|---|---|
| Granularidad de coincidencia | Protocolo, IP y puerto de origen y destino, flags TCP, longitud de paquete, tipo de fragmento | Todo el prefijo de destino, sin coincidencia más fina |
| Impacto colateral | Mínimo: el tráfico legítimo al destino sigue fluyendo | Alto: el tráfico legítimo al prefijo también se descarta |
| Mejor contra | Ataques de protocolo y de capa de aplicación que requieren precisión | Grandes floods volumétricos donde la velocidad supera a la precisión |
| Dónde se aplica | En tu ASIC de borde, a velocidad de línea | En cada router upstream que recibe la ruta BGP |
| Jugada típica | Cambia a ello una vez caracterizado el ataque | Empieza aquí por velocidad y luego afina |
Dónde encaja la protección DDoS dentro de la red
Los mismos routers y switches de borde llevan protección DDoS tanto si usted ejecuta un pequeño ISP regional como un gran centro de datos, porque la detección y la mitigación viajan en la caja que ya está en el borde.
Protección de edge ISP y SP
Protect peering edges and transit links from volumetric DDoS that would saturate customer-facing bandwidth. sFlow detection at the peering router with automatic BGP Flowspec mitigation stops floods before they reach downstream customers. Upstream RTBH coordination with transit providers stops attacks before they enter your network.
Perímetro del centro de datos
Filtrado DDoS in-line en el borde del DC, protegiendo la infraestructura hospedada y las cargas cloud. Las ACL estáticas en hardware bloquean a los actores maliciosos conocidos de forma permanente. Las reglas Flowspec dinámicas se adaptan a nuevas firmas de ataque en tiempo real. Sin desvío de tráfico a un centro de scrubbing: cero impacto de latencia para el tráfico legítimo.
Servicio gestionado de protección DDoS
Los operadores pueden ofrecer protección DDoS por cliente como servicio gestionado, facturando por prefijo protegido. FastNetMon admite perfiles de umbral por cliente. OcNOS aplica reglas Flowspec por cliente. Sin infraestructura de scrubbing compartida: la protección de cada cliente es dedicada y dentro de la red.
Protección DDoS con OcNOS: FAQ
Proteja su red sobre hardware abierto.
Revisaremos su topología, su modelo de amenazas y la configuración de Flowspec y RTBH adecuada para su entorno.
Defensa DDoS automatizada y asequible: OcNOS + FastNetMon
Formulario breve. su PDF se descargará de inmediato tras el envío.
✓ Abriendo su PDF en una pestaña nueva…
Si no se ha abierto, utilice el enlace de abajo.
Mitigación Automatizada de DDoS: Guía de Despliegue de OcNOS + FastNetMon
Formulario breve. su PDF se descargará de inmediato tras el envío.
✓ Abriendo su PDF en una pestaña nueva…
Si no se ha abierto, utilice el enlace de abajo.