在您自己的網路中,2 秒內發現並阻止 DDoS 攻擊。
OcNOS 與 FastNetMon 結合後,可在網路邊緣直接實現自動化 DDoS 檢測與緩解——無需清洗中心,無需雲端引流,也不會增加時延。攻擊通過 sFlow/NetFlow 遙測檢出,並在 ASIC 硬體中以線速完成緩解。
Detection-to-mitigation in seconds.
The architecture brief and the deployment app note — the high-level picture plus the step-by-step configuration for BGP Flowspec and RTBH on OcNOS with FastNetMon.
Affordable Automated DDoS Defense — OcNOS + FastNetMon
BGP Flowspec and RTBH on OcNOS with FastNetMon integration — detection-to-mitigation in seconds, sized for regional and enterprise networks.
取得簡報Automated DDoS Mitigation — Deployment Guide
Step-by-step configuration: BGP Flowspec policies, RTBH triggering, FastNetMon integration with OcNOS — the ready-to-deploy reference.
Get the app note清洗中心增加延遲和成本。硬體級 Flowspec 兩者都不增加。
傳統 DDoS 防護會將所有流量繞行至旁路清洗中心——即便在正常運行時也會讓每個數據包額外引入 10–50 ms 時延,並按 Gbps 收取清洗容量費用。這一模式在攻擊較少、檢測較慢的年代是合理的。
如今的攻擊更快、更大、更頻繁。 OcNOS 與 FastNetMon 將檢測與緩解邏輯直接置於網路邊緣: sFlow/NetFlow 遙測持續從 OcNOS 流向 FastNetMon;一旦檢測到攻擊,FastNetMon 將 BGP Flowspec 規則推送回 OcNOS;OcNOS 在線速下將規則安裝到 ASIC 硬體中。整個迴路在 2 秒內完成 — 且對正常流量沒有任何額外時延。
可檢測並緩解的攻擊類型:
FastNetMon 整合 — 生產級 DDoS 檢測引擎
FastNetMon Advanced 是被全球數百家 ISP 與託管服務商採用的生產級 DDoS 檢測系統:可消費來自 OcNOS 的 sFlow、NetFlow v5/v9、IPFIX 及埠鏡像流量,並按可配置的主機/子網閾值自動觸發緩解動作。
BGP FlowSpec (RFC 8955) — 外科級精準流量過濾
可按源/目的 IP、協議、埠、包長、TCP 標誌、DSCP 與分片類型匹配並過濾攻擊流量。規則通過 BGP 下發並在毫秒級內裝載到 ASIC 硬體——以線速過濾、零 CPU 開銷,可對匹配流量進行丟棄、限速或重定向。
RTBH 黑洞 — 快速直接的防護
適用於大規模流量型攻擊的 BGP 黑洞路由:可由客戶主動觸發,也可在流量超閾值時由 FastNetMon 自動觸發。RTBH 路由會傳播至上遊對等和中轉電信業者,將攻擊流量阻擋在進入您的網路之前。
sFlow & NetFlow 遙測 — 持續流量可視化
OcNOS 在所有邊緣接口上導出 sFlow(RFC 3176)、NetFlow v5/v9 與 IPFIX——採樣由硬體加速且採樣率可配置。可同時為 FastNetMon 提供 DDoS 檢測數據,並向 Kentik、PRTG、Prometheus 或任意流量採集器輸出流量分析數據。
硬體 ACL 過濾 — 靜態、零 CPU 阻斷
ASIC 加速的訪問控制列表可永久阻斷已知惡意主體——按特定 IP、子網、協議或埠實施。可按接口、VLAN 或前綴進行限速;一次配置即在硬體中永久執行,不增加任何路由或處理開銷。
FastNetMon — 檢測引擎
FastNetMon Advanced 是被全球數百家 ISP 採用的專用 DDoS 檢測引擎,可通過 BGP Flowspec 與 RTBH 與 OcNOS 原生整合,支持 sFlow、NetFlow 與 IPFIX,並可按主機、子網、協議分別配置閾值。
了解 FastNetMon →In-network DDoS detection and mitigation — full topology
A complete picture of where each protection layer sits. Attack traffic from the internet hits the OcNOS edge routers, where sFlow telemetry continuously feeds FastNetMon. When FastNetMon detects an anomaly, it pushes BGP Flowspec or RTBH back to the edge — installed in ASIC hardware in milliseconds. Upstream peers can also receive RTBH announcements to drop attack traffic before it reaches your network.
從攻擊檢測到流量阻斷 — 四步
從檢測到緩解的整個閉環已實現自動化,一經配置即無需人工幹預便可阻斷攻擊。
收集
OcNOS 將所有邊緣接口的 sFlow 與 NetFlow 遙測導出到 FastNetMon。包採樣由硬體加速完成——無 CPU 開銷,不影響轉發性能。
檢測
FastNetMon 按主機與子網閾值分析流數據,通常可在 1 秒內識別出流量型洪水、SYN 風暴、UDP 放大、DNS 洪水以及 NTP 反射攻擊。
信號
FastNetMon 通過 BGP 自動向 OcNOS 下發 BGP Flowspec 規則(用於精細緩解)或 RTBH 黑洞路由(用於流量型攻擊)。全程自動——攻擊期間無需維運人員幹預。
緩解
OcNOS 將 Flowspec 規則或 RTBH 路由直接安裝到 ASIC 硬體中。攻擊流量在全線速下被丟棄或限速。正常流量不受影響地繼續傳輸。攻擊結束後規則自動移除。
OcNOS 的 DDoS 防護適用場景
OcNOS DDoS 防護適用於任何在網路邊緣運行開放硬體的電信業者——從小型 ISP 到大型資料中心電信業者均可使用。
ISP & SP 邊緣防護
保護對等邊緣和中轉鏈路免受會飽和適用於客戶頻寬的流量型 DDoS:在對等路由器進行 sFlow 檢測並自動通過 BGP Flowspec 緩解,可在洪水到達下遊客戶前阻斷;與中轉電信業者協調上遊 RTBH,則可在攻擊進入您的網路前就將其擋在門外。
資料中心邊界
在資料中心邊界進行直連 DDoS 過濾——保護託管基礎設施與雲工作負載:靜態硬體 ACL 永久阻斷已知惡意主體;動態 Flowspec 規則實時適應新攻擊特徵;流量無需繞行清洗中心,因此對正常流量零時延影響。
託管 DDoS 防護服務
電信業者可按受保護前綴計費,將基於客戶的 DDoS 防護作為託管服務對外提供:FastNetMon 支持每客戶閾值方案,OcNOS 按客戶執行 Flowspec 規則——無需共享清洗基礎設施,每位客戶的防護都是網內專屬的。
使用 OcNOS 的 DDoS 防護 — 常見問題
文檔與部署指南。
關於在 OcNOS 上結合 FastNetMon 實現自動化 DDoS 防護的技術簡介與部署指南。
經濟實惠的自動 DDoS 防禦
OcNOS + FastNetMon:通過 Flowspec 與 RTBH 在數秒內完成從檢測到緩解——與 Tier-1 使用的架構相同,但成本僅為其一小部分。
取得簡報 → 應用說明 · PDFAutomated DDoS Mitigation — Deployment Guide
Step-by-step BGP Flowspec policies, RTBH triggering, and FastNetMon integration with OcNOS. The ready-to-deploy configuration reference.
Get the app note →在開放硬體上守護您的網路。
與我們的安全與網路專家對話:我們會帶您梳理拓撲結構、威脅模型,以及適合您環境的 Flowspec 與 RTBH 配置。
Affordable Automated DDoS Defense — OcNOS + FastNetMon
簡短表單 — 送出後 PDF 將立即開始下載。
偏好使用代管表單? 在此開啟 →Automated DDoS Mitigation — OcNOS + FastNetMon Deployment Guide
簡短表單 — 送出後 PDF 將立即開始下載。
✓ 您的下載即將開始…
若未自動開始下載,請使用下方連結。
Application-Note-Automated-DDoS-Mitigation-with-OcNOS-and-FastNetMon.pdf