OcNOS-SP · FastNetMon · BGP Flowspec · RTBH

Détectez et arrêtez les attaques DDoS à l'intérieur de votre propre réseau

La protection DDoS dans le réseau détecte et atténue les attaques à la périphérie du réseau sur le routeur lui-même, au lieu de détourner le trafic vers un centre de nettoyage hors chemin. IP Infusion la fournit comme un seul système : des commutateurs et routeurs ouverts exécutant OcNOS avec BGP FlowSpec et RTBH, pris en charge sous un seul contrat. La télémétrie sFlow alimente un moteur de détection FastNetMon, qui renvoie les règles FlowSpec ou RTBH au routeur pour un filtrage à débit ligne dans l'ASIC.

Pourquoi atténuation DDoS dans le réseau ?

Filtrez le trafic d'attaque dans le matériel à la périphérie, sans détournement de trafic.

Le routeur sous OcNOS élimine le trafic d'attaque sur le boîtier qui achemine déjà le client, de sorte que chaque paquet reste sur son chemin normal et que le trafic propre ne quitte jamais le plan de transfert. Il n'y a aucun centre de nettoyage hors chemin à traverser, aucun détour par paquet, et aucune capacité de nettoyage distincte à acheter et à dimensionner.

Le routeur sous OcNOS avec FastNetMon place la détection et l'atténuation directement en bordure de réseau : La télémétrie sFlow est diffusée en continu du routeur vers FastNetMon ; lorsqu'une attaque est détectée, FastNetMon renvoie des règles BGP Flowspec au routeur ; le routeur installe les règles dans le matériel ASIC à la vitesse du lien. L'ensemble de la boucle se termine en quelques secondes, et le trafic propre passe sans latence supplémentaire.

Types d'attaques détectées et atténuées :

Amplification UDP SYN Flood Inondation TCP RST Flood ICMP Flood de requêtes DNS Amplification NTP Réflexion Memcached Saturation de bande passante volumétrique Attaque par paquets fragmentés

FastNetMon : le moteur de détection qui déclenche votre atténuation

FastNetMon Advanced surveille le sFlow que le routeur exporte et, dès que le trafic franchit un seuil par hôte ou par sous-réseau que vous définissez, déclenche automatiquement l'atténuation. C'est un logiciel de niveau production déjà en service chez des centaines de FAI et d'hébergeurs dans le monde, de sorte que le moteur de détection présenté sur la page est le même que celui auquel les opérateurs font confiance en production.

BGP FlowSpec : filtrage chirurgical, diffusé comme une route BGP

Lorsque vous devez bloquer une attaque sans toucher au reste, le routeur filtre sur l'IP source et destination, le protocole, le port, la longueur de paquet, les flags TCP, le DSCP et le type de fragment. La règle arrive via BGP et s'inscrit dans l'ASIC en quelques millisecondes, de sorte qu'elle élimine, limite le débit ou redirige le trafic correspondant à débit ligne sans aucune charge CPU. FlowSpec suit la RFC 8955.

RTBH : arrêtez une attaque volumétrique avant qu'elle ne vous atteigne

Pour une attaque volumétrique importante, le routeur place en trou noir le préfixe ciblé sur BGP, soit sur commande de l'opérateur, soit automatiquement lorsque FastNetMon constate que le trafic vers ce préfixe franchit le seuil. La route RTBH se propage à vos pairs amont et fournisseurs de transit, de sorte qu'ils éliminent l'attaque à leur périphérie avant qu'elle n'entre dans votre réseau.

sFlow : le flux de trafic qui rend la détection possible

Le routeur exporte du sFlow depuis chaque interface de bordure au moyen d'un échantillonnage accéléré matériellement à un débit que vous définissez, de sorte que la détection voit le trafic sans charger le CPU. Le même flux est envoyé à FastNetMon pour la détection DDoS et, en même temps, à Kentik, PRTG, Prometheus ou tout collecteur sFlow que vous exploitez déjà pour l'analyse du trafic. sFlow suit la RFC 3176.

ACL matérielles : bloquez les acteurs malveillants connus une fois, pour toujours

Pour le trafic que vous savez déjà hostile, le routeur installe une ACL dans l'ASIC qui l'élimine en permanence par IP, sous-réseau, protocole ou port, et limite le débit par interface, par VLAN ou par préfixe. Vous la configurez une fois et le matériel l'applique ensuite, sans surcharge de routage ni de traitement.

FastNetMon → OcNOS · réponse automatisée (exemple) ALERTE
1. FastNetMon détecte l'anomalie via sFlow
ALERTE Flood UDP → 203.0.113.50
14 Gbps. seuil de 5 Gbps dépassé
2. FastNetMon pousse BGP Flowspec vers OcNOS
POST /api/flowspec/rule
match: dst 203.0.113.50/32 proto UDP
action : rate-limit 100Mbps
→ règle installée dans l'ASIC
3. OcNOS applique au débit ligne dans le matériel
Règles Flowspec actives 14
Trafic d'attaque dropped
Au-dessus du seuil à débit limité
✓ trafic légitime passe normalement

FastNetMon : le moteur de détection

FastNetMon Advanced est un moteur de détection DDoS dédié utilisé par des centaines de FAI dans le monde. Il s'intègre nativement à OcNOS via BGP Flowspec et RTBH. Il consomme la télémétrie sFlow avec des seuils configurables par hôte, par sous-réseau et par protocole.

En savoir plus sur FastNetMon →
Seconds
Boucle détection-mitigation : de l'anomalie sFlow à la règle Flowspec dans le matériel
0ms
Aucune latence ajoutée au trafic légitime : le filtrage est in-line dans l'ASIC, pas dans un scrubber hors trajet
0%
Surcharge CPU pour l'application des ACL matérielles et de Flowspec : accéléré par ASIC
600+Déploiements opérateurs
60+Pays
26Années dans le réseau
Architecture de référence

Détection et atténuation DDoS in-network : topologie complète

Voici où se situe chaque couche de protection dans un réseau réel. Le trafic d'attaque venu d'internet arrive sur les routeurs de périphérie OcNOS, qui diffusent en continu le sFlow vers FastNetMon en permanence. Dès que FastNetMon détecte une anomalie, il renvoie BGP FlowSpec ou RTBH vers la périphérie, et le routeur installe la règle dans l'ASIC en quelques millisecondes. Vos pairs amont peuvent aussi accepter l'annonce RTBH, de sorte qu'ils éliminent l'attaque avant même qu'elle ne vous atteigne.

Protection DDoS in-network avec OcNOS et FastNetMon : le trafic d'attaque d'un botnet distribué transite par un peer de transit en amont vers deux routeurs de bordure OcNOS-SP, qui diffusent le sFlow vers un moteur de détection FastNetMon. À la détection, FastNetMon pousse BGP FlowSpec ou RTBH via BGP et l'ASIC de bordure élimine l'attaque à débit de ligne, tandis que le trafic légitime continue vers les serveurs protégés.
Protection DDoS in-network : les routeurs de bordure OcNOS-SP diffusent le sFlow vers FastNetMon, qui renvoie BGP FlowSpec ou RTBH via BGP pour que l'ASIC élimine l'attaque à débit de ligne pendant que le trafic légitime continue de circuler.
Trafic d'attaque
Trafic propre
Télémétrie sFlow
BGP Flowspec / RTBH (plan de contrôle)
↳ survolez n'importe quel nœud pour le détail plateforme, ASIC, BGP et politique
Comment ça marche

De la détection d'attaque au trafic bloqué en quatre étapes

La boucle détection-atténuation s'exécute automatiquement. Une fois configuré, le réseau arrête une attaque sans intervention de l'opérateur.

1

Collecter

OcNOS exporte la télémétrie sFlow de toutes les interfaces de périphérie vers FastNetMon. Échantillonnage de paquets accéléré matériellement : aucune surcharge CPU, aucun impact sur les performances de transfert.

2

Détecter

FastNetMon analyse les données de flux par rapport à des seuils par hôte et par sous-réseau. Il identifie les floods volumétriques, SYN storms, amplification UDP, floods DNS et attaques par réflexion NTP, généralement en moins d'une seconde.

3

Signalisation

FastNetMon pousse automatiquement à OcNOS via BGP des règles BGP Flowspec (mitigation chirurgicale) ou des routes RTBH blackhole (attaques volumétriques). Entièrement automatisé : aucune action opérateur requise pendant l'attaque.

4

Atténuer

OcNOS installe les règles Flowspec ou les routes RTBH directement dans le matériel ASIC. Le trafic d'attaque est rejeté ou limité en débit au débit de ligne complet. Le trafic légitime poursuit sans impact. Les règles sont retirées automatiquement lorsque l'attaque s'atténue.

Choisir le signal : FlowSpec ou RTBH

L'étape 3 pousse l'une des deux atténuations. FlowSpec est chirurgical, RTBH est rapide et brutal. Les opérateurs commencent souvent par RTBH pour la vitesse, puis passent à FlowSpec une fois l'attaque caractérisée.

BGP FlowSpec et blackholing RTBH : quand utiliser chacun.
Ce que vous arbitrez BGP FlowSpecchirurgical, précis Blackholing RTBHbrutal, rapide
Granularité de correspondanceProtocole, IP et port source et destination, flags TCP, longueur de paquet, type de fragmentTout le préfixe de destination, sans correspondance plus fine
Impact collatéralMinimal : le trafic légitime vers la destination continue de circulerÉlevé : le trafic légitime vers le préfixe est également rejeté
Idéal contreAttaques protocolaires et de couche applicative qui exigent de la précisionGros floods volumétriques où la vitesse prime sur la précision
Où c'est appliquéDans votre ASIC de bordure, à débit de ligneSur chaque routeur en amont qui reçoit la route BGP
Approche typiqueBasculez-y une fois l'attaque caractériséeCommencez ici pour la vitesse, puis affinez
Cas d'usage

Où s'intègre la protection DDoS in-network

Les mêmes routeurs et commutateurs de bordure assurent la protection DDoS, que vous exploitiez un petit ISP régional ou un grand data center, car la détection et l'atténuation reposent sur le boîtier qui se trouve déjà en bordure.

Protection edge ISP & SP

Protégez les edges de peering et les liens transit des DDoS volumétriques qui saturent la bande passante client. La détection sFlow sur le routeur de peering avec mitigation BGP Flowspec automatique stoppe les floods avant qu'ils n'atteignent les clients downstream. La coordination RTBH upstream avec les opérateurs de transit stoppe les attaques avant qu'elles n'entrent dans votre réseau.

Périmètre du data center

Filtrage DDoS in-line en bordure DC, protection des infrastructures hébergées et des charges cloud. Les ACL statiques en hardware bloquent en permanence les acteurs malveillants connus. Les règles Flowspec dynamiques s'adaptent aux nouvelles signatures d'attaque en temps réel. Pas de déviation du trafic vers un centre de scrubbing, zéro impact latence pour le trafic légitime.

Service géré de protection DDoS

Les opérateurs peuvent offrir une protection DDoS par client en service managé, facturée par préfixe protégé. FastNetMon prend en charge les profils de seuils par client. OcNOS applique les règles Flowspec par client. Pas d'infrastructure de scrubbing partagée : la protection de chaque client est dédiée et in-network.

Questions fréquentes

Protection DDoS avec OcNOS : FAQ

Qu'est-ce que BGP Flowspec et comment OcNOS l'utilise-t-il pour la mitigation DDoS ?
BGP FlowSpec (RFC 8955, initialement RFC 5575) est une extension BGP qui distribue des règles de filtrage de trafic granulaires à travers les routeurs, semblable à la diffusion d'ACL via BGP mais avec des conditions de correspondance plus granulaires. OcNOS établit la correspondance sur l'IP source, l'IP de destination, le protocole, les ports source et destination, la longueur du paquet, les indicateurs TCP, le DSCP et le type de fragment IP. Lorsque FastNetMon détecte une attaque, il diffuse les règles FlowSpec à OcNOS sur BGP en quelques millisecondes, et OcNOS les installe directement dans l'ASIC, où elles éliminent ou limitent le débit du trafic correspondant au débit ligne complet sans aucune charge processeur.
Comment FastNetMon s'intègre-t-il à OcNOS, et quelle est la vitesse de réponse ?
FastNetMon lit le sFlow exporté par le routeur et le compare en continu aux seuils par hôte et par sous-réseau que vous définissez. Lorsque le trafic dépasse un seuil, par exemple un flood UDP supérieur à 5 Gbps vers une seule destination, il pousse automatiquement soit une règle BGP Flowspec (pour une mitigation chirurgicale, spécifique à un protocole), soit une route de blackhole RTBH (pour un blackholing complet de préfixe) via BGP vers OcNOS. L'ensemble de la boucle détection-mitigation est automatisé et se termine généralement en quelques secondes.
Quels types d'attaques DDoS cette solution détecte-t-elle et atténue-t-elle ?
La solution couvre les types d'attaques que les opérateurs rencontrent le plus : les floods volumétriques (amplification UDP, ICMP flood, saturation brute de bande passante), les attaques protocolaires (SYN flood, TCP RST flood, attaques par paquets fragmentés), et les attaques de couche applicative que l'analyse de flux peut détecter (floods de requêtes DNS, amplification NTP, amplification Memcached). Pour une atténuation précise, BGP Flowspec filtre sur le protocole, le port, les flags TCP et le type de fragment. Pour les attaques volumétriques où la vitesse compte plus que la précision, le blackholing RTBH élimine tout le trafic vers le préfixe ciblé en bordure.
OcNOS peut-il assurer l'atténuation DDoS sans FastNetMon ?
Oui. Le routeur assure la mitigation par lui-même grâce à trois mécanismes indépendants : des ACL matérielles statiques (accélérées par l'ASIC, sans surcharge CPU) qui bloquent en permanence les acteurs malveillants connus, le blackholing RTBH manuel via BGP que vous déclenchez par préfixe, et la réception de règles BGP Flowspec de n'importe quel émetteur BGP standard. Si vous exploitez déjà une plateforme de détection telle qu'Arbor/Netscout, A10 Networks ou Kentik, OcNOS devient votre plan d'application, recevant les commandes Flowspec ou RTBH du système de détection dont vous disposez déjà.
Qu'est-ce que le blackholing RTBH et quand l'utiliser au lieu de Flowspec ?
Optez pour RTBH (Remotely Triggered Black Hole) lorsqu'une attaque volumétrique est suffisamment importante pour que l'abandon de tout le trafic vers la destination visée, trafic légitime compris, soit un compromis acceptable afin de protéger le reste du réseau. Il fonctionne en annonçant le préfixe visé via BGP avec un next-hop pointant vers une interface de rejet, de sorte que chaque routeur en amont qui reçoit l'annonce abandonne le trafic destiné à ce préfixe à sa propre périphérie, avant qu'il n'entre dans votre réseau. Choisissez plutôt BGP Flowspec lorsque vous avez besoin d'une mitigation chirurgicale, par exemple bloquer uniquement le port UDP 53 vers une destination tout en laissant passer TCP. En pratique, les opérateurs commencent souvent par RTBH pour la rapidité, puis passent à Flowspec pour la précision une fois l'attaque caractérisée.
La mitigation DDoS dans le réseau avec OcNOS remplace-t-elle un scrubbing center ?
Cela dépend de l'attaque, et l'atténuation dans le réseau complète ou remplace partiellement un centre de nettoyage. Lorsque l'attaque cible vos propres préfixes, OcNOS avec FastNetMon répond plus rapidement (moins de 2 secondes) et à moindre coût que le routage du trafic à travers un centre de nettoyage, car le filtrage se fait en ligne à la périphérie dans les ASIC matériels. Lorsqu'une attaque est suffisamment importante pour saturer vos liaisons amont avant d'atteindre vos routeurs, l'approche la plus efficace est le RTBH amont avec vos fournisseurs de transit combiné au Flowspec dans le réseau. Les fournisseurs de DDoS managé peuvent aussi exécuter OcNOS comme plan d'application par client, avec des règles et des seuils Flowspec par client.
Quels routeurs peuvent appliquer l'atténuation FastNetMon BGP Flowspec et RTBH ?
Tout routeur exécutant OcNOS-SP peut constituer le plan d'application. OcNOS-SP prend en charge BGP Flowspec et le blackholing RTBH sur l'ensemble de sa gamme de plateformes opérateur et installe les règles dans l'ASIC du switch, de sorte que le filtrage s'effectue au débit ligne, sans charge CPU. Parce qu'OcNOS fonctionne sur du matériel ouvert validé provenant de plusieurs fournisseurs, vous choisissez la plateforme et la densité de ports adaptées à chaque site de périphérie plutôt qu'un unique équipement figé. La liste actuelle des plateformes qualifiées figure dans la OcNOS Hardware Compatibility List.
Se protéger

Protégez votre réseau sur du matériel ouvert.

Nous passerons en revue votre topologie, votre modèle de menace et la configuration Flowspec et RTBH adaptée à votre environnement.

Réserver une démo DDoS Télécharger la VM OcNOS