OcNOS-SP · FastNetMon · BGP Flowspec · RTBH

自社ネットワーク内でDDoS攻撃を検知および阻止

ネットワーク内 DDoS 防御は、トラフィックを経路外のスクラビングセンターへ迂回させるのではなく、ルーター自身のネットワークエッジで攻撃を検知・緩和します。IP Infusion はこれを一つのシステムとして提供します: BGP FlowSpec と RTBH を備えた OcNOS を稼働するオープンスイッチおよびルーターを、一つの契約でサポートします。sFlow テレメトリが FastNetMon 検知エンジンに供給され、同エンジンが FlowSpec または RTBH ルールをルーターへ戻して ASIC 内でラインレートフィルタリングを実行します。

なぜネットワーク内 DDoS 緩和なのか?

トラフィックの迂回なしに、エッジのハードウェアで攻撃トラフィックをフィルタリング。

OcNOS を実行するルーターは、すでに顧客トラフィックを運んでいるボックス上で攻撃トラフィックを破棄するため、すべてのパケットは通常のパス上に留まり、クリーンなトラフィックが転送プレーンから離れることはありません。経由すべきオフパスのスクラビングセンターも、パケットごとの迂回も、購入してサイジングすべき個別のスクラビング容量も存在しません。

FastNetMon を備えた OcNOS を実行するルーターは、検知と緩和をネットワークエッジに直接配置します: sFlow テレメトリはルーターから FastNetMon へ継続的にストリーミングされ、攻撃が検知されると FastNetMon が BGP Flowspec ルールをルーターへプッシュし返し、ルーターはそのルールを ASIC ハードウェアにラインレートでインストール。ループ全体が数秒で完了し、正常なトラフィックは遅延の増加なく通過。

検知・緩和される攻撃の種類:

UDP 増幅攻撃 SYNフラッド TCP RST フラッド ICMPフラッド DNS クエリフラッド NTP 増幅攻撃 Memcached リフレクション攻撃 ボリューメトリック帯域飽和攻撃 フラグメントパケット攻撃

FastNetMon:緩和処理をトリガーする検知エンジン

FastNetMon AdvancedはルーターがエクスポートするsFlowを監視し、設定したホスト単位またはサブネット単位のしきい値をトラフィックが超えた瞬間に、自動的に緩和処理をトリガーします。これは世界中の数百のISPおよびホスティングプロバイダーですでに稼働している本番グレードのソフトウェアであり、本ページの検知エンジンは事業者が本番環境で信頼するものと同一です。

BGP FlowSpec:BGPルートとして投入される精密フィルタリング

他に影響を与えず1つの攻撃だけをブロックする必要がある場合、ルーターは送信元および宛先IP、プロトコル、ポート、パケット長、TCPフラグ、DSCP、フラグメントタイプでマッチング。ルールはBGP経由で到着しミリ秒単位でASICに反映されるため、CPUオーバーヘッドゼロで該当トラフィックをラインレートでドロップ、レート制限、またはリダイレクト。FlowSpecはRFC 8955に準拠。

RTBH: 大量トラフィックのフラッドを到達前に阻止

大規模なボリューム型攻撃に対して、ルーターは対象プレフィックスをBGP経由でブラックホール化します。これは事業者のコマンドによる場合と、FastNetMonがそのプレフィックスへのトラフィックのしきい値超過を検知した際に自動的に行われる場合があります。RTBH経路は上流のピアおよびトランジットプロバイダーへ伝播するため、彼らは攻撃が各ネットワークに流入する前に自身のエッジでドロップします。

sFlow:検知を可能にするトラフィックフィード

ルーターは、設定したレートでハードウェアアクセラレーションによるサンプリングを用いて、すべてのエッジインターフェースから sFlow をエクスポートするため、検知は CPU に負荷をかけずにトラフィックを把握します。同じフィードは DDoS 検知のために FastNetMon へ送られ、同時に、トラフィック分析のためにすでに運用中の Kentik、PRTG、Prometheus、その他任意の sFlow コレクターへも送られます。sFlow は RFC 3176 に従います。

ハードウェアACL:既知の悪意ある通信元を一度、恒久的にブロック

すでに敵対的と判明しているトラフィックに対しては、ルーターがASIC内にACLを設定し、IP、サブネット、プロトコル、ポート単位でそれを恒久的にドロップし、インターフェイス単位、VLAN単位、プレフィックス単位でレート制限します。一度設定すれば、以降はハードウェアがそれを適用し、ルーティングや処理のオーバーヘッドは発生しません。

FastNetMon → OcNOS・自動応答(例) アラート
1。FastNetMon が sFlow 経由で異常を検出
アラート UDP フラッド → 203.0.113.50
14 Gbps。しきい値 5 Gbps を超過
2。FastNetMon が BGP Flowspec を OcNOS に配信
POST /api/flowspec/rule
match: dst 203.0.113.50/32 proto UDP
action: rate-limit 100Mbps
→ ルールをASICにインストール済み
3。OcNOS がハードウェアでラインレート適用
Flowspec ルール有効 14
攻撃トラフィック dropped
しきい値超過 レート制限あり
✓ クリーントラフィックは正常に通過

FastNetMon:検出エンジン

FastNetMon Advancedは、世界中の数百のISPで利用されている専用のDDoS検知エンジンです。BGP FlowspecおよびRTBHを介してOcNOSとネイティブに統合されます。ホスト単位、サブネット単位、プロトコル単位で設定可能なしきい値を用いてsFlowテレメトリを取り込みます。

FastNetMon について学ぶ →
Seconds
検知から緩和までのループ:sFlow 異常からハードウェア上の Flowspec ルールまで
0ms
正常トラフィックへの遅延追加なし:フィルタリングはオフパスのスクラビングではなく、インライン ASIC で実施
0%
ハードウェア ACL と Flowspec 適用に対する CPU オーバーヘッド:ASIC で高速化
600+オペレーター導入
60+
26ネットワーク業界での年数
リファレンスアーキテクチャ

ネットワーク内DDoS検出と緩和:トポロジ全体

以下は、稼働中のネットワークで各保護層がどこに位置するかを示します。インターネットからの攻撃トラフィックはOcNOSエッジルーターに到達し、ルーターは常時sFlowをFastNetMonへストリーミングします。FastNetMonが異常を検知した瞬間、BGP FlowSpecまたはRTBHをエッジへプッシュし、ルーターはそのルールをミリ秒単位でASICに設定します。上流のピアもRTBHアナウンスを受け取れるため、攻撃が到達する前にドロップします。

OcNOS と FastNetMon による網内 DDoS 防御: 分散ボットネットからの攻撃トラフィックは上流のトランジットピアを経て 2 台の OcNOS-SP エッジルーターに到達し、これらが sFlow を FastNetMon 検知エンジンにストリーミングします。検知すると FastNetMon が BGP FlowSpec または RTBH を BGP で配信し、エッジ ASIC が攻撃をラインレートで破棄する一方、正当なトラフィックは保護対象のサーバーへ流れ続けます。
網内 DDoS 防御: OcNOS-SP エッジルーターが sFlow を FastNetMon にストリーミングし、FastNetMon が BGP FlowSpec または RTBH を BGP で返すことで、ASIC が攻撃をラインレートで破棄し、正当なトラフィックは流れ続けます。
攻撃トラフィック
正常なトラフィック
sFlowテレメトリ
BGP Flowspec/RTBH(コントロールプレーン)
↳ 任意のノードにホバーすると、プラットフォーム、ASIC、BGP、ポリシーの詳細を表示
仕組み

攻撃検知からトラフィック遮断まで4ステップで

検知から緩和までのループは自動的に実行されます。一度構成すれば、ネットワークはオペレーターの介入なしに攻撃を阻止します。

1

収集

OcNOS はすべてのエッジインターフェースから sFlow テレメトリを FastNetMon へエクスポートします。ハードウェアアクセラレーションによるパケットサンプリング: CPU オーバーヘッドがなく、フォワーディング性能への影響もありません。

2

検出

FastNetMonは、ホスト単位・サブネット単位のしきい値に対してフローデータを解析します。ボリューム型フラッド、SYNストーム、UDP増幅、DNSフラッド、NTPリフレクション攻撃を、通常1秒以内に検出します。

3

信号

FastNetMonはBGP経由で、外科的な緩和向けのBGP Flowspecルール、またはボリューム型攻撃向けのRTBHブラックホールルートを、OcNOSに自動的にプッシュします。完全に自動化されており、攻撃発生中にオペレータが操作する必要はありません。

4

緩和

OcNOS は Flowspec ルールまたは RTBH ルートを ASIC ハードウェアに直接インストール。攻撃トラフィックはフルラインレートでドロップまたはレート制限。正常トラフィックは影響を受けず継続。攻撃が収束すればルールは自動削除。

シグナルの選択: FlowSpec か RTBH か

ステップ 3 は 2 つの緩和策のいずれかをプッシュします。FlowSpec は外科的に精密、RTBH は高速で大雑把です。オペレーターはまず速度重視で RTBH を使い、攻撃の性質が判明したら FlowSpec に切り替えることがよくあります。

BGP FlowSpec と RTBH ブラックホーリングの比較: それぞれの使いどころ。
判断のポイント BGP FlowSpec精密、外科的 RTBH ブラックホーリング大雑把、高速
マッチの粒度プロトコル、送信元と宛先の IP およびポート、TCP フラグ、パケット長、フラグメントタイプ宛先プレフィックス全体。より細かいマッチはなし
巻き添えの影響最小限。宛先への正当なトラフィックは流れ続ける大きい。プレフィックス宛の正当なトラフィックも破棄される
適した攻撃精度が求められるプロトコル攻撃とアプリケーションレイヤー攻撃精度より速度が勝る大規模なボリューメトリックフラッド
適用される場所自社のエッジ ASIC で、ラインレートでBGP ルートを受信するすべての上流ルーター
典型的な使い方攻撃の性質が判明したら切り替える速度重視でここから始め、その後で精緻化
ユースケース

ネットワーク内DDoS防御が適合する場所

検知と緩和はすでにエッジにあるボックス上で動作するため、小規模な地域 ISP を運用する場合でも大規模なデータセンターを運用する場合でも、同一のエッジルーターおよびスイッチが DDoS 保護を担います。

ISP & SP エッジ保護

Protect peering edges and transit links from volumetric DDoS that would saturate customer-facing bandwidth. sFlow detection at the peering router with automatic BGP Flowspec mitigation stops floods before they reach downstream customers. Upstream RTBH coordination with transit providers stops attacks before they enter your network.

データセンターペリメータ

DC境界でのインラインDDoSフィルタリングにより、ホスティングされたインフラやクラウドワークロードを保護します。静的なハードウェアACLが既知の悪意あるアクターを恒久的にブロックし、動的なFlowspecルールが新たな攻撃シグネチャにリアルタイムで適応します。スクラビングセンターへのトラフィック迂回がないため、正常なトラフィックへのレイテンシ影響はゼロです。

マネージド DDoS 保護サービス

事業者は顧客単位のDDoS保護をマネージドサービスとして提供し、保護対象プレフィックス単位で課金可能。FastNetMonは顧客ごとのしきい値プロファイルをサポートし、OcNOSは顧客ごとのFlowspecルールを適用します。共有スクラビングインフラは不要:各顧客の保護は専用かつネットワーク内で実現されます。

よくあるご質問

OcNOS による DDoS 保護:FAQ

BGP Flowspec とは何ですか?また OcNOS は DDoS 緩和にどう活用しますか?
BGP FlowSpec(RFC 8955、当初はRFC 5575)は、きめ細かなトラフィックフィルタリングルールをルーター間に配布するBGP拡張であり、BGP経由でACLを投入するのに似ていますが、より細かなマッチ条件を備えます。OcNOSは、送信元IP、宛先IP、プロトコル、送信元および宛先ポート、パケット長、TCPフラグ、DSCP、IPフラグメントタイプでマッチします。FastNetMonが攻撃を検知すると、FlowSpecルールをBGP経由でOcNOSへミリ秒単位で投入し、OcNOSはそれらをASICに直接インストールします。そこでは、マッチするトラフィックをCPUオーバーヘッドゼロでフルラインレートで破棄またはレート制限します。
FastNetMon は OcNOS とどのように統合され、応答速度はどの程度ですか?
FastNetMon はルーターがエクスポートする sFlow を読み取り、設定されたホストごと・サブネットごとのしきい値と継続的に照合。トラフィックがしきい値を超えた場合、例えば単一の宛先への 5 Gbps を超える UDP フラッドが発生した場合、BGP Flowspec ルール(精密でプロトコル固有の緩和用)または RTBH ブラックホールルート(プレフィックス全体のブラックホール化用)のいずれかを BGP 経由で OcNOS へ自動的にプッシュ。検知から緩和までのループ全体が自動化され、通常は数秒以内に完了。
本ソリューションはどのような種類の DDoS 攻撃を検知・緩和しますか?
このソリューションは、オペレーターが最も多く目にする攻撃タイプをカバーします。すなわち、ボリューメトリックフラッド(UDP アンプリフィケーション、ICMP フラッド、素の帯域幅飽和)、プロトコル攻撃(SYN フラッド、TCP RST フラッド、フラグメント化パケット攻撃)、フロー分析で捕捉できるアプリケーションレイヤー攻撃(DNS クエリフラッド、NTP アンプリフィケーション、Memcached アンプリフィケーション)です。精密な緩和には、BGP Flowspec がプロトコル、ポート、TCP フラグ、フラグメントタイプでマッチングします。精密さよりも速度が重要なボリューメトリック攻撃には、RTBH ブラックホーリングが対象プレフィックス宛のすべてのトラフィックをエッジで破棄します。
OcNOS は FastNetMon なしで DDoS 緩和は可能ですか?
はい。ルーターは 3 つの独立したメカニズムにより自律的に緩和:既知の不正アクターを恒久的にブロックする静的ハードウェア ACL(ASIC アクセラレーテッド、CPU オーバーヘッドなし)、プレフィックス単位で発動する BGP 経由の手動 RTBH ブラックホール、そして任意の標準 BGP スピーカーからの BGP Flowspec ルールの受信。Arbor/Netscout、A10 Networks、Kentik などの検知プラットフォームを既に運用している場合、OcNOS はエンフォースメントプレーンとして機能し、既存の検知システムから Flowspec または RTBH のコマンドを受け取る。
RTBH ブラックホーリングとは何ですか?Flowspec の代わりにいつ使用すべきですか?
RTBH(Remotely Triggered Black Hole)は、大量トラフィック攻撃が十分に大規模で、正規トラフィックを含めて対象宛先への全トラフィックを破棄することが、ネットワークの残りを保護するための許容できるトレードオフとなる場合に用いる。対象プレフィックスを、ディスカードインターフェースを指すnext-hopとともにBGPでアドバタイズすることで機能し、アドバタイズを受信したすべての上流ルーターが、そのプレフィックス宛てのトラフィックを自身のエッジで、ネットワークに入る前に破棄する。外科的な緩和が必要な場合、たとえばある宛先へのUDP port 53のみをブロックしTCPは通過させる場合は、代わりにBGP Flowspecを選択。実際にはオペレーターは、速度を優先してまずRTBHで開始し、攻撃の特性が把握できた時点で精度のためにFlowspecへ切り替えることが多い。
OcNOS によるインネットワーク DDoS 緩和はスクラビングセンターを置き換えますか?
それは攻撃の種類によります。ネットワーク内緩和はスクラビングセンターを補完し、一部を代替します。攻撃が自社のプレフィックスを狙う場合、FastNetMon を備えた OcNOS は、フィルタリングをエッジのハードウェア ASIC でインラインに行うため、スクラビングセンターへトラフィックを迂回させるよりも速く (2 秒未満)、低コストで対応します。攻撃がルーターに到達する前に上流リンクを飽和させるほど大規模な場合、最も効果的な手法は、トランジットプロバイダーとの上流 RTBH をネットワーク内 Flowspec と組み合わせることです。マネージド DDoS プロバイダーは、顧客単位の Flowspec ルールおよびしきい値を用いて、OcNOS を顧客単位のエンフォースメントプレーンとして運用することもできます。
FastNetMonのBGP FlowspecおよびRTBH緩和を実行できるルーターはどれか
OcNOS-SPを稼働するあらゆるルーターがエンフォースメントプレーンとなる。OcNOS-SPはサービスプロバイダー向けプラットフォーム全体でBGP FlowspecとRTBHブラックホールに対応し、スイッチのASICにルールをインストールするため、フィルタリングはCPU負荷なしでラインレートで動作する。OcNOSは複数ベンダーの検証済みオープンハードウェア上で動作するため、単一の固定アプライアンスではなく、各エッジサイトに適したプラットフォームとポート密度を選択可能。認定プラットフォームの最新一覧はOcNOS Hardware Compatibility Listに記載。
保護を始める

オープンハードウェア上でネットワークを防御。

お客様のトポロジ、脅威モデル、そして環境に適したFlowspecとRTBHの構成について、一緒に検討します。

DDoS デモを予約 OcNOS VM をダウンロード