OcNOS-SP · FastNetMon · BGP Flowspec · RTBH

自社ネットワーク内で 2 秒以内に DDoS 攻撃を検出・遮断。

OcNOSとFastNetMonの組み合わせにより、ネットワークエッジで自動化されたDDoS検出と緩和を実現します — スクラビングセンターも、クラウドへの迂回も、追加のレイテンシも不要です。攻撃はsFlow/NetFlowテレメトリで検出され、ASICハードウェア上でラインレート緩和されます。

なぜネットワーク内 DDoS 緩和なのか?

スクラビングセンターは遅延とコストを増やします。ハードウェアでの Flowspec はどちらも増やしません。

従来のDDoS対策は、すべてのトラフィックを経路外のスクラビングセンターに迂回させます。これにより通常運用時でもパケットごとに10~50ミリ秒のレイテンシが追加され、スクラビング容量に応じたGbps単位のコストも発生します。攻撃が稀で検知も遅かった時代には合理的なモデルでした。

今日の攻撃は、より速く、より大規模に、より頻繁に発生している。 OcNOS と FastNetMon は、検知と緩和のロジックをネットワークエッジに直接配置: sFlow/NetFlow テレメトリは OcNOS から FastNetMon へ継続的にストリーミングされる。攻撃が検知されると、FastNetMon が BGP Flowspec ルールを OcNOS に配信し、OcNOS はラインレートで ASIC ハードウェアにルールをインストール。ループ全体は 2 秒未満で完了 — 正常トラフィックには遅延の追加なし。

検知・緩和される攻撃の種類:

UDP 増幅攻撃 SYN Flood TCP RST Flood ICMP Flood DNS クエリフラッド NTP 増幅攻撃 Memcached リフレクション攻撃 ボリューメトリック帯域飽和攻撃 フラグメントパケット攻撃

FastNetMon 連携 — 本番品質の DDoS 検出エンジン

FastNetMon Advancedは、世界中の数百のISPおよびホスティングプロバイダで採用されている本番環境クラスのDDoS検出システムです。OcNOSからsFlow、NetFlow v5/v9、IPFIX、およびポートミラートラフィックを取り込み、ホスト単位・サブネット単位の任意のしきい値に基づいて自動緩和アクションを発動します。

BGP Flowspec (RFC 5575) — 精密なトラフィックフィルタリング

送信元/宛先IP、プロトコル、ポート、パケット長、TCPフラグ、DSCP、フラグメントタイプにより攻撃トラフィックをマッチング・フィルタリングします。ルールはBGP経由で配布され、ミリ秒単位でASICハードウェアにインストールされます — CPUオーバーヘッドゼロでラインレートフィルタリングが可能です。マッチしたトラフィックはドロップ、レート制限、リダイレクトのいずれにも対応します。

RTBH ブラックホール — 高速かつ単純明快な防御

大規模なボリューム型攻撃に対するBGPベースのブラックホーリング。プレフィックス宛のトラフィックがしきい値を超えるとお客様起因またはFastNetMonの自動起動でトリガーされます。RTBHルートは上流ピアおよびトランジットプロバイダへ伝播され、攻撃トラフィックがネットワーク内に到達する前に遮断します。

sFlow & NetFlow テレメトリ — 継続的なトラフィック可視化

OcNOSはエッジインターフェースすべてからsFlow(RFC 3176)、NetFlow v5/v9、IPFIXをエクスポート可能 — ハードウェア高速化されたサンプリングで、サンプリングレートも設定可能。FastNetMonにデータを供給してDDoS検出を行うと同時に、Kentik、PRTG、Prometheusなどあらゆるフローコレクタへのトラフィック分析用フィードも提供します。

ハードウェア ACL フィルタリング — 静的、CPU を使わないブロック

ASICで高速化されたアクセスコントロールリストにより、既知の悪意あるアクター(特定のIP、サブネット、プロトコル、ポート)を恒久的にブロック。インターフェース単位、VLAN単位、プレフィックス単位でのレート制限が可能です。一度設定すれば、ルーティングや処理のオーバーヘッドなくハードウェアで恒常的に適用されます。

FastNetMon → OcNOS — 自動応答 アラート
1 — FastNetMon が sFlow 経由で異常を検出
アラート UDP フラッド → 203.0.113.50
14 Gbps — しきい値 5 Gbps を超過
2 — FastNetMon が BGP Flowspec を OcNOS に配信
POST /api/flowspec/rule
match: dst 203.0.113.50/32 proto UDP
action: rate-limit 100Mbps
→ ASIC にルール導入: 0.8 秒
3 — OcNOS がハードウェアでラインレート適用
Flowspec ルール有効 14
ドロップ(攻撃) 2.4M pps
レート制限 180K pps
✓ クリーントラフィックは正常に通過

FastNetMon — 検出エンジン

FastNetMon Advancedは、世界中の数百のISPで使用されている専用DDoS検出エンジン。BGP FlowspecおよびRTBH経由でOcNOSとネイティブに連携し、sFlow・NetFlow・IPFIXに対応。ホスト単位・サブネット単位・プロトコル単位の任意のしきい値を設定可能。

FastNetMon について学ぶ →
<2s
検知から緩和までのループ — sFlow 異常からハードウェア上の Flowspec ルールまで
0ms
正常トラフィックへの遅延追加なし — フィルタリングはオフパスのスクラビングではなく、インライン ASIC で実施
0%
ハードウェア ACL と Flowspec 適用に対する CPU オーバーヘッド — ASIC で高速化
600+オペレーター導入
60+
26ネットワーク業界での年数
リファレンスアーキテクチャ

In-network DDoS detection and mitigation — full topology

A complete picture of where each protection layer sits. Attack traffic from the internet hits the OcNOS edge routers, where sFlow telemetry continuously feeds FastNetMon. When FastNetMon detects an anomaly, it pushes BGP Flowspec or RTBH back to the edge — installed in ASIC hardware in milliseconds. Upstream peers can also receive RTBH announcements to drop attack traffic before it reaches your network.

In-network DDoS protection topology with OcNOS edge and FastNetMon Attack traffic from botnet sources transits an upstream peer to two OcNOS-SP edge routers. The edge routers export sFlow and NetFlow telemetry to a FastNetMon detection engine. When an attack is detected, FastNetMon pushes BGP Flowspec or RTBH routes back to the edge routers via BGP, installing rules in the ASIC for line-rate filtering. Clean traffic continues to the protected customer or data center network. The upstream peer can also receive RTBH announcements over BGP to drop attack traffic before it ingresses the protected network. Attackers distributed botnet 10–100 Gbps Customers legitimate traffic HTTP/DNS/SSH Transit Peer eBGP / RTBH recv Tier-1 Internet RTBH /32 drops OcNOS Edge-01 UfiSpace S9600-72XC Qumran-AX · 4.8 Tbps ASIC HARDWARE Flowspec + ACL drop line-rate · 0% CPU OcNOS Edge-02 UfiSpace S9600-72XC ECMP redundant ASIC Flowspec + ACL attack + clean FastNetMon Detection Engine sFlow + NetFlow analysis < 1s threshold detect sFlow ↑ BGP Flowspec ↓ + RTBH RTBH propagated upstream over eBGP → Protected Servers DC / hosted infra clean traffic only · 0ms added Customer Networks per-tenant policy managed DDoS service clean ✓ attack drop DETECT-TO-MITIGATE LOOP 1. Anomaly detected FastNetMon: <1s 2. BGP Flowspec push FNM → OcNOS: ~200ms 3. ASIC rule installed OcNOS hardware: ~800ms 4. Attack dropped at line rate total loop: <2s · 0ms clean-traffic latency
Attack traffic
Clean traffic
sFlow / NetFlow telemetry
BGP Flowspec / RTBH (control plane)
↳ hover any node for platform, ASIC, BGP, and policy detail
仕組み

攻撃検出からトラフィック遮断まで — 4 ステップ

検出から緩和までのループ全体が自動化されています。一度設定すれば、攻撃の遮断に人間の介入は必要ありません。

1

収集

OcNOSは、すべてのエッジインターフェースからsFlowおよびNetFlowテレメトリをFastNetMonへエクスポートします。ハードウェアによりパケットサンプリングを高速化 — CPUオーバーヘッドゼロ、フォワーディング性能にも影響しません。

2

検出

FastNetMonは、ホスト単位・サブネット単位のしきい値に対してフローデータを解析します。ボリューム型フラッド、SYNストーム、UDP増幅、DNSフラッド、NTPリフレクション攻撃を、通常1秒以内に検出します。

3

信号

FastNetMonはBGP経由で、外科的な緩和向けのBGP Flowspecルール、またはボリューム型攻撃向けのRTBHブラックホールルートを、OcNOSに自動的にプッシュします。完全に自動化されており、攻撃発生中にオペレータが操作する必要はありません。

4

緩和

OcNOS は Flowspec ルールまたは RTBH ルートを ASIC ハードウェアに直接インストール。攻撃トラフィックはフルラインレートでドロップまたはレート制限。正常トラフィックは影響を受けず継続。攻撃が収束すればルールは自動削除。

ユースケース

OcNOS による DDoS 防御の適用領域

OcNOSのDDoS対策は、ネットワークエッジでオープンハードウェアを運用するあらゆる事業者で機能します — 小規模ISPから大規模データセンター事業者まで対応します。

🌐

ISP & SP エッジ保護

ピアリングエッジおよびトランジットリンクを、お客様向け帯域を飽和させるボリューム型DDoSから保護します。ピアリングルータでのsFlow検出と自動BGP Flowspec緩和により、フラッドが下流のお客様に到達する前に停止可能。トランジットプロバイダとの上流RTBH連携により、攻撃がネットワークに入る前に遮断します。

🏢

データセンターペリメータ

DC境界でのインラインDDoSフィルタリングにより、ホスティングされたインフラやクラウドワークロードを保護します。静的なハードウェアACLが既知の悪意あるアクターを恒久的にブロックし、動的なFlowspecルールが新たな攻撃シグネチャにリアルタイムで適応します。スクラビングセンターへのトラフィック迂回がないため、正常なトラフィックへのレイテンシ影響はゼロです。

🛡️

マネージド DDoS 保護サービス

事業者は顧客単位のDDoS保護をマネージドサービスとして提供し、保護対象プレフィックス単位で課金可能。FastNetMonは顧客ごとのしきい値プロファイルをサポートし、OcNOSは顧客ごとのFlowspecルールを適用します。共有スクラビングインフラは不要 — 各顧客の保護は専用かつネットワーク内で実現されます。

よくあるご質問

OcNOS による DDoS 保護 — FAQ

BGP Flowspec とは何ですか?また OcNOS は DDoS 緩和にどう活用しますか?
BGP Flowspec (RFC 5575) is a BGP extension that distributes granular traffic filtering rules across routers — similar to pushing ACLs via BGP, but with more granular match conditions. OcNOS supports Flowspec matching by source IP, destination IP, protocol, source/destination port, packet length, TCP flags, DSCP, and IP fragment type. When FastNetMon detects an attack, it pushes Flowspec rules to OcNOS via BGP in milliseconds. OcNOS installs these rules directly in the ASIC hardware, where they drop or rate-limit matching traffic at full line rate — with zero CPU overhead.
FastNetMon は OcNOS とどのように統合され、応答速度はどの程度ですか?
FastNetMon receives sFlow, NetFlow v5/v9, or IPFIX telemetry from OcNOS interfaces and continuously analyzes traffic against configurable per-host and per-subnet thresholds. When an anomaly exceeds the threshold — for example, a UDP flood exceeding 5 Gbps to a single destination — FastNetMon automatically triggers either a BGP Flowspec rule (for surgical, protocol-specific mitigation) or an RTBH blackhole route (for full prefix blackholing) via BGP to OcNOS. The detect-to-mitigate loop is automated and typically completes in under 2 seconds.
本ソリューションはどのような種類の DDoS 攻撃を検知・緩和しますか?
FastNetMon with OcNOS detects and mitigates the most common DDoS attack types: volumetric floods (UDP amplification, ICMP flood, raw bandwidth saturation), protocol attacks (SYN flood, TCP RST flood, fragmented packet attacks), and application-layer attacks detectable by flow analysis (DNS query floods, NTP amplification, Memcached amplification). BGP Flowspec can match on protocol, port, TCP flags, and fragment type for precise surgical mitigation. For volumetric attacks where precision is less important than speed, RTBH blackholing drops all traffic to the targeted prefix at the network edge.
OcNOS は FastNetMon なしで DDoS 緩和は可能ですか?
Yes. OcNOS provides three independent DDoS mitigation mechanisms that work without FastNetMon: static hardware ACLs (ASIC-accelerated, zero CPU overhead) for permanent blocking of known bad actors; manual RTBH blackholing via BGP for operator-triggered prefix blackholing; and reception of BGP Flowspec rules from any standard BGP speaker. Operators with existing detection platforms — Arbor/Netscout, A10 Networks, Cloudflare Magic Transit, or Kentik — can use OcNOS as the enforcement plane, receiving Flowspec or RTBH commands from their existing detection system.
RTBH ブラックホーリングとは何ですか?Flowspec の代わりにいつ使用すべきですか?
RTBH (Remotely Triggered Black Hole) blackholing works by advertising the targeted destination prefix via BGP with a next-hop pointing to a discard interface. All upstream routers that receive the RTBH advertisement will drop all traffic destined for that prefix at their edge — stopping attack traffic before it enters your network. RTBH is the right choice for high-volume volumetric attacks where stopping all traffic to a destination (including legitimate traffic) is acceptable to protect the rest of the network. BGP Flowspec is preferable when you need surgical mitigation — for example, blocking only UDP port 53 to a destination while allowing TCP traffic through. In practice, operators often start with RTBH for speed and switch to Flowspec for precision once the attack is characterized.
OcNOS によるインネットワーク DDoS 緩和はスクラビングセンターを置き換えますか?
In-network mitigation complements or partially replaces scrubbing centers depending on the attack type and scale. For volumetric attacks targeting your own prefixes, OcNOS with FastNetMon provides faster response (sub-2-second) at lower cost than routing traffic through a scrubbing center — because the filtering happens in-line at the network edge in hardware ASICs. For very large attacks that saturate upstream links before reaching your routers, upstream RTBH with your transit providers combined with in-network Flowspec is the most effective approach. Managed DDoS service providers can also use OcNOS as the per-customer enforcement plane for per-customer Flowspec rules and thresholds.
保護を始める

オープンハードウェア上でネットワークを防御。

当社のセキュリティおよびネットワーキング専門家にご相談ください。お客様のトポロジ、脅威モデル、環境に最適なFlowspecおよびRTBH構成について順を追ってご案内します。

DDoS デモを予約 OcNOS VM をダウンロード