OcNOS-SP · FastNetMon · BGP Flowspec · RTBH

자체 네트워크에서 2초 이내에 DDoS 공격을 탐지하고 차단.

OcNOS와 FastNetMon의 결합은 네트워크 에지에서 자동화된 DDoS 탐지 및 완화를 제공합니다 — 별도의 스크러빙 센터도, 클라우드 우회도, 추가 지연도 없습니다. 공격은 sFlow/NetFlow 텔레메트리로 탐지되어 ASIC 하드웨어에서 라인 레이트로 완화됩니다.

왜 네트워크 내 DDoS 완화인가?

스크러빙 센터는 지연과 비용을 더합니다. 하드웨어 적용 Flowspec은 둘 다 더하지 않습니다.

전통적인 DDoS 대응 방식은 모든 트래픽을 경로 외부의 스크러빙 센터로 우회시킵니다 — 정상 운영 중에도 패킷당 10~50 ms의 지연이 추가되며, 스크러빙 용량에 따른 Gbps 단위 비용도 발생합니다. 공격이 드물고 탐지가 느리던 시절에는 의미 있는 모델이었습니다.

오늘날의 공격은 더 빠르고, 더 크며, 더 빈번하게 발생합니다. OcNOS와 FastNetMon은 탐지·완화 로직을 네트워크 엣지에 직접 배치합니다: sFlow/NetFlow 텔레메트리가 OcNOS에서 FastNetMon으로 지속적으로 스트리밍됩니다. 공격이 감지되면 FastNetMon이 BGP Flowspec 규칙을 OcNOS에 푸시하고, OcNOS가 라인 레이트로 ASIC 하드웨어에 규칙을 설치합니다. 전체 루프는 2초 이내에 완료되며 — 정상 트래픽에는 어떠한 지연도 추가되지 않습니다.

탐지·완화되는 공격 유형:

UDP 증폭 SYN Flood TCP RST Flood ICMP Flood DNS 쿼리 플러드 NTP 증폭 Memcached 리플렉션 볼류메트릭 대역폭 포화 프래그먼트 패킷 공격

FastNetMon 통합 — 프로덕션급 DDoS 탐지 엔진

FastNetMon Advanced는 전 세계 수백 개 ISP와 호스팅 사업자가 사용하는 운영 환경급 DDoS 탐지 시스템입니다. OcNOS로부터 sFlow, NetFlow v5/v9, IPFIX 및 포트 미러 트래픽을 입력받아 호스트 및 서브넷별로 구성 가능한 임계값에 따라 자동 완화 동작을 트리거합니다.

BGP Flowspec (RFC 5575) — 정밀 트래픽 필터링

출발지/도착지 IP, 프로토콜, 포트, 패킷 길이, TCP 플래그, DSCP, 프래그먼트 타입을 기준으로 공격 트래픽을 매칭·필터링할 수 있습니다. 규칙은 BGP를 통해 배포되어 밀리초 단위로 ASIC 하드웨어에 설치되며 — CPU 부담 없이 라인 레이트로 필터링됩니다. 매칭된 트래픽은 드롭, 레이트 제한, 리다이렉트 중 선택할 수 있습니다.

RTBH 블랙홀링 — 빠르고 단순한 보호

대규모 볼륨형 공격에 대응하는 BGP 기반 블랙홀링. 프리픽스 대상 트래픽이 임계값을 초과하면 고객이 직접, 또는 FastNetMon이 자동으로 트리거합니다. RTBH 라우트가 상위 피어와 트랜짓 프로바이더로 전파되어 공격 트래픽이 네트워크에 진입하기 전에 차단됩니다.

sFlow & NetFlow 텔레메트리 — 지속적 트래픽 가시성

OcNOS는 모든 에지 인터페이스에서 sFlow(RFC 3176), NetFlow v5/v9, IPFIX를 내보냅니다 — 하드웨어 가속 샘플링과 구성 가능한 샘플링 레이트를 제공합니다. FastNetMon에 데이터를 공급해 DDoS를 탐지하면서, Kentik, PRTG, Prometheus 등 모든 플로우 콜렉터로 트래픽 분석용 데이터를 동시에 전송할 수 있습니다.

하드웨어 ACL 필터링 — 정적, CPU 부하 없는 차단

ASIC 가속 액세스 제어 리스트로 알려진 악성 행위자(특정 IP, 서브넷, 프로토콜, 포트 등)를 영구 차단합니다. 인터페이스, VLAN, 프리픽스 단위 레이트 제한을 지원하며, 한 번 설정하면 라우팅·처리 오버헤드 없이 하드웨어에서 영구적으로 적용됩니다.

FastNetMon → OcNOS — 자동 대응 경고
1 — FastNetMon이 sFlow를 통해 이상 탐지
경고 UDP 플러드 → 203.0.113.50
14 Gbps — 임계값 5 Gbps 초과
2 — FastNetMon이 OcNOS에 BGP Flowspec 전달
POST /api/flowspec/rule
match: dst 203.0.113.50/32 proto UDP
action: rate-limit 100Mbps
→ ASIC에 규칙 설치: 0.8s
3 — OcNOS가 하드웨어에서 라인레이트로 적용
Flowspec 규칙 활성 14
드롭 (공격) 2.4M pps
레이트 리미트 180K pps
✓ 정상 트래픽 통과

FastNetMon — 탐지 엔진

FastNetMon Advanced는 전 세계 수백 개 ISP가 사용하는 전용 DDoS 탐지 엔진입니다. BGP Flowspec과 RTBH를 통해 OcNOS와 기본적으로 연동되며, sFlow, NetFlow, IPFIX를 지원하고 호스트·서브넷·프로토콜별로 임계값을 설정할 수 있습니다.

FastNetMon 자세히 보기 →
<2s
탐지-완화 루프 — sFlow 이상 신호에서 하드웨어 Flowspec 규칙까지
0ms
정상 트래픽에 추가 지연 없음 — 필터링은 오프패스 스크러버가 아닌 인라인 ASIC에서 수행
0%
하드웨어 ACL과 Flowspec 적용을 위한 CPU 부담 — ASIC으로 가속
600+사업자 도입
60+국가
26네트워킹 분야 연수
참조 아키텍처

In-network DDoS detection and mitigation — full topology

A complete picture of where each protection layer sits. Attack traffic from the internet hits the OcNOS edge routers, where sFlow telemetry continuously feeds FastNetMon. When FastNetMon detects an anomaly, it pushes BGP Flowspec or RTBH back to the edge — installed in ASIC hardware in milliseconds. Upstream peers can also receive RTBH announcements to drop attack traffic before it reaches your network.

In-network DDoS protection topology with OcNOS edge and FastNetMon Attack traffic from botnet sources transits an upstream peer to two OcNOS-SP edge routers. The edge routers export sFlow and NetFlow telemetry to a FastNetMon detection engine. When an attack is detected, FastNetMon pushes BGP Flowspec or RTBH routes back to the edge routers via BGP, installing rules in the ASIC for line-rate filtering. Clean traffic continues to the protected customer or data center network. The upstream peer can also receive RTBH announcements over BGP to drop attack traffic before it ingresses the protected network. Attackers distributed botnet 10–100 Gbps Customers legitimate traffic HTTP/DNS/SSH Transit Peer eBGP / RTBH recv Tier-1 Internet RTBH /32 drops OcNOS Edge-01 UfiSpace S9600-72XC Qumran-AX · 4.8 Tbps ASIC HARDWARE Flowspec + ACL drop line-rate · 0% CPU OcNOS Edge-02 UfiSpace S9600-72XC ECMP redundant ASIC Flowspec + ACL attack + clean FastNetMon Detection Engine sFlow + NetFlow analysis < 1s threshold detect sFlow ↑ BGP Flowspec ↓ + RTBH RTBH propagated upstream over eBGP → Protected Servers DC / hosted infra clean traffic only · 0ms added Customer Networks per-tenant policy managed DDoS service clean ✓ attack drop DETECT-TO-MITIGATE LOOP 1. Anomaly detected FastNetMon: <1s 2. BGP Flowspec push FNM → OcNOS: ~200ms 3. ASIC rule installed OcNOS hardware: ~800ms 4. Attack dropped at line rate total loop: <2s · 0ms clean-traffic latency
Attack traffic
Clean traffic
sFlow / NetFlow telemetry
BGP Flowspec / RTBH (control plane)
↳ hover any node for platform, ASIC, BGP, and policy detail
작동 방식

공격 탐지부터 트래픽 차단까지 — 4단계

탐지에서 완화까지의 전체 루프가 자동화되어 있습니다. 한 번 구성하면 공격 차단에 사람의 개입이 필요하지 않습니다.

1

수집

OcNOS는 모든 에지 인터페이스에서 sFlow 및 NetFlow 텔레메트리를 FastNetMon으로 내보냅니다. 패킷 샘플링은 하드웨어가 가속하므로 CPU 부담 없이 포워딩 성능에 영향을 주지 않습니다.

2

감지

FastNetMon은 호스트 단위·서브넷 단위 임계값을 기준으로 플로우 데이터를 분석합니다. 볼륨형 플러드, SYN 스톰, UDP 증폭, DNS 플러드, NTP 리플렉션 공격을 일반적으로 1초 이내에 식별합니다.

3

신호

FastNetMon은 외과적 완화용 BGP Flowspec 규칙이나 볼륨형 공격용 RTBH 블랙홀 라우트를 BGP를 통해 OcNOS로 자동 전송합니다. 완전히 자동화되어 있어 공격 진행 중에도 운영자의 조치가 필요하지 않습니다.

4

완화

OcNOS는 Flowspec 규칙이나 RTBH 라우트를 ASIC 하드웨어에 직접 설치합니다. 공격 트래픽은 풀 라인레이트로 드롭되거나 속도 제한됩니다. 정상 트래픽은 영향을 받지 않고 지속됩니다. 공격이 잦아들면 규칙은 자동으로 제거됩니다.

사용 사례

OcNOS 기반 DDoS 보호가 자리잡는 영역

OcNOS의 DDoS 보호 기능은 네트워크 에지에서 오픈 하드웨어를 운영하는 모든 사업자에게 적용됩니다 — 소규모 ISP부터 대규모 데이터센터 운영자까지 동일하게 활용 가능합니다.

🌐

ISP & SP 엣지 보호

고객용 대역을 포화시킬 수 있는 볼륨형 DDoS로부터 피어링 에지와 트랜짓 링크를 보호하세요. 피어링 라우터의 sFlow 탐지와 자동 BGP Flowspec 완화는 플러드가 하류 고객에 도달하기 전에 차단합니다. 트랜짓 사업자와의 상위 RTBH 연동은 공격이 귀사 네트워크에 진입하기 전에 차단합니다.

🏢

데이터 센터 경계

DC 경계에서 수행되는 인라인 DDoS 필터링으로 호스팅 인프라와 클라우드 워크로드를 보호합니다. 정적 하드웨어 ACL이 알려진 악성 행위자를 영구 차단하고, 동적 Flowspec 규칙이 새로운 공격 시그니처에 실시간으로 적응합니다. 스크러빙 센터로의 트래픽 우회가 없으므로 정상 트래픽의 지연 영향은 전혀 발생하지 않습니다.

🛡️

관리형 DDoS 방어 서비스

사업자는 고객별 DDoS 보호를 매니지드 서비스로 제공하고 보호 대상 프리픽스 단위로 과금할 수 있습니다. FastNetMon은 고객별 임계값 프로파일을 지원하고, OcNOS는 고객별 Flowspec 규칙을 적용합니다. 공유 스크러빙 인프라가 필요 없으며 — 각 고객의 보호는 전용이며 네트워크 내에서 이루어집니다.

자주 묻는 질문

OcNOS DDoS 방어 — FAQ

BGP Flowspec이란 무엇이며, OcNOS는 이를 DDoS 완화에 어떻게 활용하나요?
BGP Flowspec (RFC 5575) is a BGP extension that distributes granular traffic filtering rules across routers — similar to pushing ACLs via BGP, but with more granular match conditions. OcNOS supports Flowspec matching by source IP, destination IP, protocol, source/destination port, packet length, TCP flags, DSCP, and IP fragment type. When FastNetMon detects an attack, it pushes Flowspec rules to OcNOS via BGP in milliseconds. OcNOS installs these rules directly in the ASIC hardware, where they drop or rate-limit matching traffic at full line rate — with zero CPU overhead.
FastNetMon은 OcNOS와 어떻게 연동되며, 응답 속도는 어느 정도인가요?
FastNetMon receives sFlow, NetFlow v5/v9, or IPFIX telemetry from OcNOS interfaces and continuously analyzes traffic against configurable per-host and per-subnet thresholds. When an anomaly exceeds the threshold — for example, a UDP flood exceeding 5 Gbps to a single destination — FastNetMon automatically triggers either a BGP Flowspec rule (for surgical, protocol-specific mitigation) or an RTBH blackhole route (for full prefix blackholing) via BGP to OcNOS. The detect-to-mitigate loop is automated and typically completes in under 2 seconds.
본 솔루션은 어떤 종류의 DDoS 공격을 탐지하고 완화하나요?
FastNetMon with OcNOS detects and mitigates the most common DDoS attack types: volumetric floods (UDP amplification, ICMP flood, raw bandwidth saturation), protocol attacks (SYN flood, TCP RST flood, fragmented packet attacks), and application-layer attacks detectable by flow analysis (DNS query floods, NTP amplification, Memcached amplification). BGP Flowspec can match on protocol, port, TCP flags, and fragment type for precise surgical mitigation. For volumetric attacks where precision is less important than speed, RTBH blackholing drops all traffic to the targeted prefix at the network edge.
OcNOS는 FastNetMon 없이 DDoS 완화가 가능합니까?
Yes. OcNOS provides three independent DDoS mitigation mechanisms that work without FastNetMon: static hardware ACLs (ASIC-accelerated, zero CPU overhead) for permanent blocking of known bad actors; manual RTBH blackholing via BGP for operator-triggered prefix blackholing; and reception of BGP Flowspec rules from any standard BGP speaker. Operators with existing detection platforms — Arbor/Netscout, A10 Networks, Cloudflare Magic Transit, or Kentik — can use OcNOS as the enforcement plane, receiving Flowspec or RTBH commands from their existing detection system.
RTBH 블랙홀링이란 무엇이며, Flowspec 대신 언제 사용해야 하나요?
RTBH (Remotely Triggered Black Hole) blackholing works by advertising the targeted destination prefix via BGP with a next-hop pointing to a discard interface. All upstream routers that receive the RTBH advertisement will drop all traffic destined for that prefix at their edge — stopping attack traffic before it enters your network. RTBH is the right choice for high-volume volumetric attacks where stopping all traffic to a destination (including legitimate traffic) is acceptable to protect the rest of the network. BGP Flowspec is preferable when you need surgical mitigation — for example, blocking only UDP port 53 to a destination while allowing TCP traffic through. In practice, operators often start with RTBH for speed and switch to Flowspec for precision once the attack is characterized.
OcNOS의 인-네트워크 DDoS 완화가 스크러빙 센터를 대체하나요?
In-network mitigation complements or partially replaces scrubbing centers depending on the attack type and scale. For volumetric attacks targeting your own prefixes, OcNOS with FastNetMon provides faster response (sub-2-second) at lower cost than routing traffic through a scrubbing center — because the filtering happens in-line at the network edge in hardware ASICs. For very large attacks that saturate upstream links before reaching your routers, upstream RTBH with your transit providers combined with in-network Flowspec is the most effective approach. Managed DDoS service providers can also use OcNOS as the per-customer enforcement plane for per-customer Flowspec rules and thresholds.
보호 받기

오픈 하드웨어 위에서 네트워크를 보호하세요.

당사의 보안 및 네트워킹 전문가와 상담하세요. 귀사의 토폴로지, 위협 모델, 그리고 환경에 적합한 Flowspec 및 RTBH 구성을 함께 살펴봐 드립니다.

DDoS 데모 예약 OcNOS VM 다운로드