Détectez et arrêtez les attaques DDoS à l'intérieur de votre propre réseau
La protection DDoS dans le réseau détecte et atténue les attaques à la périphérie du réseau sur le routeur lui-même, au lieu de détourner le trafic vers un centre de nettoyage hors chemin. IP Infusion la fournit comme un seul système : des commutateurs et routeurs ouverts exécutant OcNOS avec BGP FlowSpec et RTBH, pris en charge sous un seul contrat. La télémétrie sFlow alimente un moteur de détection FastNetMon, qui renvoie les règles FlowSpec ou RTBH au routeur pour un filtrage à débit ligne dans l'ASIC.
De la détection à la mitigation en quelques secondes.
Le brief d'architecture et la note d'application de déploiement : la vue d'ensemble plus la configuration pas à pas de BGP Flowspec et du RTBH sur OcNOS avec FastNetMon.
Défense DDoS automatisée et abordable : OcNOS + FastNetMon
BGP Flowspec et RTBH sur OcNOS avec intégration FastNetMon : de la détection à l'atténuation en quelques secondes, dimensionné pour les réseaux régionaux et d'entreprise.
Obtenir le briefAtténuation automatisée des DDoS : guide de déploiement
Configuration pas à pas : politiques BGP Flowspec, déclenchement RTBH, intégration de FastNetMon avec OcNOS, la référence prête à déployer.
Obtenir la note d'applicationFiltrez le trafic d'attaque dans le matériel à la périphérie, sans détournement de trafic.
Le routeur sous OcNOS élimine le trafic d'attaque sur le boîtier qui achemine déjà le client, de sorte que chaque paquet reste sur son chemin normal et que le trafic propre ne quitte jamais le plan de transfert. Il n'y a aucun centre de nettoyage hors chemin à traverser, aucun détour par paquet, et aucune capacité de nettoyage distincte à acheter et à dimensionner.
Le routeur sous OcNOS avec FastNetMon place la détection et l'atténuation directement en bordure de réseau : La télémétrie sFlow est diffusée en continu du routeur vers FastNetMon ; lorsqu'une attaque est détectée, FastNetMon renvoie des règles BGP Flowspec au routeur ; le routeur installe les règles dans le matériel ASIC à la vitesse du lien. L'ensemble de la boucle se termine en quelques secondes, et le trafic propre passe sans latence supplémentaire.
Types d'attaques détectées et atténuées :
FastNetMon : le moteur de détection qui déclenche votre atténuation
FastNetMon Advanced surveille le sFlow que le routeur exporte et, dès que le trafic franchit un seuil par hôte ou par sous-réseau que vous définissez, déclenche automatiquement l'atténuation. C'est un logiciel de niveau production déjà en service chez des centaines de FAI et d'hébergeurs dans le monde, de sorte que le moteur de détection présenté sur la page est le même que celui auquel les opérateurs font confiance en production.
BGP FlowSpec : filtrage chirurgical, diffusé comme une route BGP
Lorsque vous devez bloquer une attaque sans toucher au reste, le routeur filtre sur l'IP source et destination, le protocole, le port, la longueur de paquet, les flags TCP, le DSCP et le type de fragment. La règle arrive via BGP et s'inscrit dans l'ASIC en quelques millisecondes, de sorte qu'elle élimine, limite le débit ou redirige le trafic correspondant à débit ligne sans aucune charge CPU. FlowSpec suit la RFC 8955.
RTBH : arrêtez une attaque volumétrique avant qu'elle ne vous atteigne
Pour une attaque volumétrique importante, le routeur place en trou noir le préfixe ciblé sur BGP, soit sur commande de l'opérateur, soit automatiquement lorsque FastNetMon constate que le trafic vers ce préfixe franchit le seuil. La route RTBH se propage à vos pairs amont et fournisseurs de transit, de sorte qu'ils éliminent l'attaque à leur périphérie avant qu'elle n'entre dans votre réseau.
sFlow : le flux de trafic qui rend la détection possible
Le routeur exporte du sFlow depuis chaque interface de bordure au moyen d'un échantillonnage accéléré matériellement à un débit que vous définissez, de sorte que la détection voit le trafic sans charger le CPU. Le même flux est envoyé à FastNetMon pour la détection DDoS et, en même temps, à Kentik, PRTG, Prometheus ou tout collecteur sFlow que vous exploitez déjà pour l'analyse du trafic. sFlow suit la RFC 3176.
ACL matérielles : bloquez les acteurs malveillants connus une fois, pour toujours
Pour le trafic que vous savez déjà hostile, le routeur installe une ACL dans l'ASIC qui l'élimine en permanence par IP, sous-réseau, protocole ou port, et limite le débit par interface, par VLAN ou par préfixe. Vous la configurez une fois et le matériel l'applique ensuite, sans surcharge de routage ni de traitement.
FastNetMon : le moteur de détection
FastNetMon Advanced est un moteur de détection DDoS dédié utilisé par des centaines de FAI dans le monde. Il s'intègre nativement à OcNOS via BGP Flowspec et RTBH. Il consomme la télémétrie sFlow avec des seuils configurables par hôte, par sous-réseau et par protocole.
En savoir plus sur FastNetMon →Détection et atténuation DDoS in-network : topologie complète
Voici où se situe chaque couche de protection dans un réseau réel. Le trafic d'attaque venu d'internet arrive sur les routeurs de périphérie OcNOS, qui diffusent en continu le sFlow vers FastNetMon en permanence. Dès que FastNetMon détecte une anomalie, il renvoie BGP FlowSpec ou RTBH vers la périphérie, et le routeur installe la règle dans l'ASIC en quelques millisecondes. Vos pairs amont peuvent aussi accepter l'annonce RTBH, de sorte qu'ils éliminent l'attaque avant même qu'elle ne vous atteigne.

De la détection d'attaque au trafic bloqué en quatre étapes
La boucle détection-atténuation s'exécute automatiquement. Une fois configuré, le réseau arrête une attaque sans intervention de l'opérateur.
Collecter
OcNOS exporte la télémétrie sFlow de toutes les interfaces de périphérie vers FastNetMon. Échantillonnage de paquets accéléré matériellement : aucune surcharge CPU, aucun impact sur les performances de transfert.
Détecter
FastNetMon analyse les données de flux par rapport à des seuils par hôte et par sous-réseau. Il identifie les floods volumétriques, SYN storms, amplification UDP, floods DNS et attaques par réflexion NTP, généralement en moins d'une seconde.
Signalisation
FastNetMon pousse automatiquement à OcNOS via BGP des règles BGP Flowspec (mitigation chirurgicale) ou des routes RTBH blackhole (attaques volumétriques). Entièrement automatisé : aucune action opérateur requise pendant l'attaque.
Atténuer
OcNOS installe les règles Flowspec ou les routes RTBH directement dans le matériel ASIC. Le trafic d'attaque est rejeté ou limité en débit au débit de ligne complet. Le trafic légitime poursuit sans impact. Les règles sont retirées automatiquement lorsque l'attaque s'atténue.
Choisir le signal : FlowSpec ou RTBH
L'étape 3 pousse l'une des deux atténuations. FlowSpec est chirurgical, RTBH est rapide et brutal. Les opérateurs commencent souvent par RTBH pour la vitesse, puis passent à FlowSpec une fois l'attaque caractérisée.
| Ce que vous arbitrez | BGP FlowSpecchirurgical, précis | Blackholing RTBHbrutal, rapide |
|---|---|---|
| Granularité de correspondance | Protocole, IP et port source et destination, flags TCP, longueur de paquet, type de fragment | Tout le préfixe de destination, sans correspondance plus fine |
| Impact collatéral | Minimal : le trafic légitime vers la destination continue de circuler | Élevé : le trafic légitime vers le préfixe est également rejeté |
| Idéal contre | Attaques protocolaires et de couche applicative qui exigent de la précision | Gros floods volumétriques où la vitesse prime sur la précision |
| Où c'est appliqué | Dans votre ASIC de bordure, à débit de ligne | Sur chaque routeur en amont qui reçoit la route BGP |
| Approche typique | Basculez-y une fois l'attaque caractérisée | Commencez ici pour la vitesse, puis affinez |
Où s'intègre la protection DDoS in-network
Les mêmes routeurs et commutateurs de bordure assurent la protection DDoS, que vous exploitiez un petit ISP régional ou un grand data center, car la détection et l'atténuation reposent sur le boîtier qui se trouve déjà en bordure.
Protection edge ISP & SP
Protégez les edges de peering et les liens transit des DDoS volumétriques qui saturent la bande passante client. La détection sFlow sur le routeur de peering avec mitigation BGP Flowspec automatique stoppe les floods avant qu'ils n'atteignent les clients downstream. La coordination RTBH upstream avec les opérateurs de transit stoppe les attaques avant qu'elles n'entrent dans votre réseau.
Périmètre du data center
Filtrage DDoS in-line en bordure DC, protection des infrastructures hébergées et des charges cloud. Les ACL statiques en hardware bloquent en permanence les acteurs malveillants connus. Les règles Flowspec dynamiques s'adaptent aux nouvelles signatures d'attaque en temps réel. Pas de déviation du trafic vers un centre de scrubbing, zéro impact latence pour le trafic légitime.
Service géré de protection DDoS
Les opérateurs peuvent offrir une protection DDoS par client en service managé, facturée par préfixe protégé. FastNetMon prend en charge les profils de seuils par client. OcNOS applique les règles Flowspec par client. Pas d'infrastructure de scrubbing partagée : la protection de chaque client est dédiée et in-network.
Protection DDoS avec OcNOS : FAQ
Protégez votre réseau sur du matériel ouvert.
Nous passerons en revue votre topologie, votre modèle de menace et la configuration Flowspec et RTBH adaptée à votre environnement.
Défense DDoS automatisée et abordable : OcNOS + FastNetMon
Formulaire court. votre PDF se télécharge immédiatement après l'envoi.
✓ Ouverture de votre PDF dans un nouvel onglet…
S'il ne s'est pas ouvert, utilisez le lien ci-dessous.
Mitigation DDoS automatisée : guide de déploiement OcNOS + FastNetMon
Formulaire court. votre PDF se télécharge immédiatement après l'envoi.
✓ Ouverture de votre PDF dans un nouvel onglet…
S'il ne s'est pas ouvert, utilisez le lien ci-dessous.