OcNOS-SP · FastNetMon · BGP Flowspec · RTBH

BGP FlowSpec DDoS 緩解:在自有網路內部檢測並阻斷攻擊

BGP FlowSpec DDoS 緩解直接在路由器所在的網路邊緣阻斷攻擊:FlowSpec 規則透過 BGP 下發,ASIC 以線速丟棄或限速匹配的流量,無需旁路清洗中心。IP Infusion 提供執行層:執行 OcNOS 並具備 BGP FlowSpec 和 RTBH 的開放交換器和路由器。sFlow 遙測資料送入 FastNetMon 檢測引擎(由其自身廠商提供支援的合作夥伴產品),後者將 FlowSpec 或 RTBH 規則推迴路由器,在 ASIC 中實現線速過濾。

為何選擇網路內 DDoS 緩解?

在邊緣以硬體過濾攻擊流量,無需引導流量繞行。

執行 OcNOS 的路由器在原本就承載該客戶的設備上丟棄攻擊流量,因此每個封包都維持在其正常路徑上,乾淨流量也絕不會離開轉發平面。無需經由旁路清洗中心繞行,無需逐封包繞道,也無需另行採購與規劃清洗容量。

執行 OcNOS 並搭配 FastNetMon 的路由器,將偵測與緩解直接置於網路邊緣: sFlow 遙測持續從路由器流式傳輸至 FastNetMon;當檢測到攻擊時,FastNetMon 將 BGP Flowspec 規則回推至路由器;路由器以線速將規則安裝到 ASIC 硬體中。整個環路在數秒內完成,正常流量通過時無額外時延。

可檢測並緩解的攻擊類型:

UDP 放大 SYN 泛洪 TCP RST 洪泛攻擊 ICMP 泛洪 DNS 查詢泛洪 NTP 放大 Memcached 反射攻擊 容量型頻寬飽和 分片包攻擊

FastNetMon:觸發你緩解機制的偵測引擎

FastNetMon Advanced 監看路由器匯出的 sFlow,一旦流量越過你設定的 per-host 或 per-subnet 門檻,便會自動觸發緩解。它是正式等級的軟體,全球已有數百家 ISP 與代管服務商在運行,因此本頁上的偵測引擎正是電信業者在正式環境中信賴的那一套。

BGP FlowSpec:以 BGP 路由推送的精準過濾

當您需要阻擋單一攻擊而不動到其他一切時,路由器會依來源與目的 IP、協定、埠、封包長度、TCP flags、DSCP 與 fragment 類型進行比對。規則透過 BGP 送達,並在數毫秒內落入 ASIC,因此能以 line rate 對相符流量進行丟棄、限速或重導向,且零 CPU 負擔。FlowSpec 遵循 RFC 8955。

RTBH:在洪泛式流量抵達您之前將其阻擋

面對大型 volumetric 攻擊,路由器會透過 BGP 對目標 prefix 進行 blackhole,可由電信業者下令執行,或在 FastNetMon 偵測到往該 prefix 的流量越過門檻時自動執行。RTBH 路由會傳播至你的上游 peer 與 transit 供應商,因此他們會在其邊緣就丟棄該攻擊,讓攻擊在進入你的網路之前就被阻擋。

sFlow:使檢測成為可能的流量饋送

路由器以您設定的取樣率,運用硬體加速取樣,從每個邊緣介面匯出 sFlow,因此偵測機制無需增加 CPU 負載即可觀察流量。同一份資料流會送往 FastNetMon 進行 DDoS 偵測,同時也送往 Kentik、PRTG、Prometheus,或您既有的任何 sFlow 收集器進行流量分析。sFlow 遵循 RFC 3176。

硬體 ACL:對已知的惡意來源封鎖一次,永久有效

對於你已確知為惡意的流量,路由器會在 ASIC 中安裝 ACL,依 IP、subnet、協定或 port 永久丟棄該流量,並可依 interface、VLAN 或 prefix 進行速率限制。你只需設定一次,硬體之後便會持續強制執行,且不會產生任何路由或處理負擔。

FastNetMon → OcNOS · 自動化回應(範例) 警報
1。FastNetMon 通過 sFlow 檢測異常
警報 UDP 洪水 → 203.0.113.50
14 Gbps。已超過 5 Gbps 閾值
2。FastNetMon 將 BGP Flowspec 推送至 OcNOS
POST /api/flowspec/rule
match: dst 203.0.113.50/32 proto UDP
action: rate-limit 100Mbps
→ 規則已下發至 ASIC
3。OcNOS 在硬體中以線速強制執行
Flowspec 規則已啟用 14
攻擊流量 已丟棄
超過閾值 限速
✓ 正常流量正常通過

FastNetMon:檢測引擎

FastNetMon Advanced 是一套專屬的 DDoS 偵測引擎,全球有數百家 ISP 採用。它透過 BGP Flowspec 與 RTBH 與 OcNOS 原生整合。可消化 sFlow 遙測,並提供可設定的 per-host、per-subnet 與 per-protocol 門檻。

了解 FastNetMon →
秒級
檢測到緩解的閉環:從 sFlow 異常到硬體中的 Flowspec 規則
0ms
對正常流量無附加時延:過濾在線性 ASIC 中完成,而非旁路清洗器
0%
硬體 ACL 與 Flowspec 執行的 CPU 開銷:由 ASIC 加速
600+電信業者部署
60+國家
26網路領域年數
參考架構

網路內 DDoS 檢測與緩解:完整拓撲

以下說明在實際運行的網路中,每一層保護所處的位置。來自網際網路的攻擊流量抵達 OcNOS 邊緣路由器,這些路由器全程將 sFlow 串流至 FastNetMon。一旦 FastNetMon 偵測到異常,便會將 BGP FlowSpec 或 RTBH 推回邊緣,路由器則在數毫秒內於 ASIC 中安裝該規則。你的上游 peer 也可接收該 RTBH 通告,因此他們會在攻擊抵達你之前就予以丟棄。

OcNOS 與 FastNetMon 的網內 DDoS 防護:來自分散式殭屍網路的攻擊流量經上游中轉對等體到達兩台 OcNOS-SP 邊緣路由器,路由器將 sFlow 串流傳送給 FastNetMon 偵測引擎。偵測到後,FastNetMon 透過 BGP 下發 BGP FlowSpec 或 RTBH,邊緣 ASIC 以線速丟棄攻擊,同時正常流量繼續送達受保護伺服器。
網內 DDoS 防護:OcNOS-SP 邊緣路由器將 sFlow 串流傳送給 FastNetMon,後者透過 BGP 回推 BGP FlowSpec 或 RTBH,使 ASIC 以線速丟棄攻擊,同時正常流量繼續通行。
攻擊流量
清洗後流量
sFlow 遙測
BGP Flowspec / RTBH(控制平面)
↳ 將滑鼠懸停在任一節點上,可查看平台、ASIC、BGP 及策略詳情
工作原理

從攻擊偵測到阻擋流量,四個步驟完成

從偵測到緩解的循環會自動執行。一旦完成設定,網路即可在無需維運人員介入的情況下阻擋攻擊。

1

收集

OcNOS 將來自所有邊緣介面的 sFlow 遙測資料匯出至 FastNetMon。硬體加速的封包取樣:不佔用 CPU 資源,也不影響轉送效能。

2

檢測

FastNetMon 按主機與子網閾值分析流數據,通常可在 1 秒內識別出流量型洪水、SYN 風暴、UDP 放大、DNS 洪水以及 NTP 反射攻擊。

3

信號

FastNetMon 通過 BGP 自動向 OcNOS 下發 BGP Flowspec 規則(用於精細緩解)或 RTBH 黑洞路由(用於流量型攻擊)。全程自動:攻擊期間無需維運人員幹預。

4

緩解

OcNOS 將 Flowspec 規則或 RTBH 路由直接安裝到 ASIC 硬體中。攻擊流量在全線速下被丟棄或限速。正常流量不受影響地繼續傳輸。攻擊結束後規則自動移除。

選擇信號:FlowSpec 還是 RTBH

第 3 步會下發兩種緩解方式之一。FlowSpec 精準如手術,RTBH 快速而粗放。營運商通常先用 RTBH 搶速度,摸清攻擊特徵後再切換到 FlowSpec。

BGP FlowSpec 與 RTBH 黑洞對比:各自何時使用。
你在權衡什麼 BGP FlowSpec精準 RTBH 黑洞粗放、快速
匹配粒度協定、來源與目的 IP 與連接埠、TCP 標誌位、封包長度、分片類型整個目標前綴,無更細的匹配
附帶影響極小:發往目標的正常流量繼續通行較大:發往該前綴的正常流量也會被丟棄
最適合應對需要精度的協定攻擊與應用層攻擊速度勝過精度的大規模容量型洪泛
在何處生效在你的邊緣 ASIC 中,以線速處理在每一台收到該 BGP 路由的上游路由器上
典型打法摸清攻擊特徵後切換到它為求速度先用它,再做細化
使用案例

網路內 DDoS 防護的適用位置

無論您營運的是小型區域 ISP 或大型資料中心,同一批邊緣路由器與交換器皆可承載 DDoS 防護,因為偵測與緩解就運行在原本已位於邊緣的設備上。

ISP & SP 邊緣防護

保護對等互聯邊緣與轉接鏈路,抵禦可能佔滿客戶側頻寬的容量型 DDoS。在以下位置進行 sFlow 檢測: 對等互聯路由器 ,並配合自動 BGP Flowspec 緩解,在洪泛到達下遊客戶之前將其阻斷。與轉接提供商進行上遊 RTBH 協同,可在攻擊進入您的網路之前將其阻斷。

資料中心邊界

在資料中心邊界進行直連 DDoS 過濾、保護託管基礎設施與雲工作負載:靜態硬體 ACL 永久阻斷已知惡意主體;動態 Flowspec 規則實時適應新攻擊特徵;流量無需繞行清洗中心,因此對正常流量零時延影響。

託管 DDoS 防護服務

電信業者可按受保護前綴計費,將基於客戶的 DDoS 防護作為託管服務對外提供:FastNetMon 支持每客戶閾值方案,OcNOS 按客戶執行 Flowspec 規則:無需共享清洗基礎設施,每位客戶的防護都是網內專屬的。

常見問題

使用 OcNOS 的 DDoS 防護:常見問題

BGP Flowspec 是什麼,OcNOS 如何用於 DDoS 緩解?
BGP FlowSpec(RFC 8955,原為 RFC 5575)是一項 BGP 擴充,用於在路由器間分送細緻的流量過濾規則,類似透過 BGP 推送 ACL,但具備更細緻的比對條件。OcNOS 可比對來源 IP、目的 IP、協定、來源與目的埠、封包長度、TCP 旗標、DSCP 與 IP 分段類型。當 FastNetMon 偵測到攻擊時,會在毫秒內透過 BGP 將 FlowSpec 規則推送至 OcNOS,OcNOS 隨即將其直接植入 ASIC,在該處以完整線速丟棄或限速比對到的流量,且零 CPU 負擔。
FastNetMon 如何與 OcNOS 整合,響應速度如何?
FastNetMon 讀取路由器導出的 sFlow,並持續對照所設定的按主機和按子網閾值進行檢查。當流量越過閾值時,例如向單一目的地發送的 UDP 洪泛超過 5 Gbps,它會通過 BGP 自動向 OcNOS 下發 BGP Flowspec 規則(用於精準的、特定協議的緩解)或 RTBH 黑洞路由(用於整個前綴的黑洞化)。從檢測到緩解的整個環路均已自動化,通常在數秒內完成。
本方案能檢測並緩解哪些類型的 DDoS 攻擊?
此解決方案涵蓋電信業者最常見的攻擊類型:流量型洪水攻擊(UDP 放大、ICMP 洪水、原始頻寬飽和)、協定攻擊(SYN 洪水、TCP RST 洪水、分片封包攻擊),以及流量分析可攔截的應用層攻擊(DNS 查詢洪水、NTP 放大、Memcached 放大)。就精準緩解而言,BGP Flowspec 可依協定、埠、TCP flags 與分片類型進行比對。至於速度重於精準的流量型攻擊,RTBH 黑洞路由會在邊緣丟棄所有送往目標前綴的流量。
OcNOS 能在沒有 FastNetMon 的情況下進行 DDoS 緩解嗎?
是的。路由器通過三種獨立機制自主緩解:永久阻斷已知惡意行為者的靜態硬體 ACL(ASIC 加速,零 CPU 開銷)、按前綴觸發的經 BGP 手動 RTBH 黑洞,以及接收來自任意標準 BGP 發言者的 BGP Flowspec 規則。若已運行 Arbor/Netscout、A10 Networks 或 Kentik 等檢測平台,OcNOS 可充當執行平面,接收來自現有檢測系統的 Flowspec 或 RTBH 命令。
RTBH 黑洞是什麼,什麼情況下應使用它而非 Flowspec?
當洪泛式攻擊規模大到必須丟棄所有前往目標目的地的流量(包含正常流量)也在可接受的取捨範圍內,以保護網路其餘部分時,就採用 RTBH(Remotely Triggered Black Hole)。其運作方式是透過 BGP 通告目標前綴,並將 next-hop 指向丟棄介面,如此一來每台收到通告的上游路由器都會在自己的邊緣、在流量進入您的網路之前丟棄該前綴的流量。當您需要精準緩解時(例如只封鎖前往某目的地的 UDP port 53,同時放行 TCP),則改採 BGP Flowspec。實務上,電信業者常先以 RTBH 求快,待攻擊特徵釐清後再切換至 Flowspec 求精準。
通過 OcNOS 在網內進行 DDoS 緩解能否替代清洗中心?
這取決於攻擊型態,網路內緩解可補強或部分取代清洗中心。當攻擊鎖定您自身的前綴時,OcNOS 搭配 FastNetMon 的回應速度更快(不到 2 秒),成本也比將流量導向清洗中心更低,因為過濾是在邊緣以硬體 ASIC 就地進行。當攻擊規模大到在抵達您的路由器之前就已塞滿上游連結時,最有效的做法是與您的中繼供應商配合的上游 RTBH,並結合網路內的 Flowspec。託管式 DDoS 供應商也可將 OcNOS 作為每客戶的執行層來運行,套用每客戶的 Flowspec 規則與門檻值。
哪些路由器可以執行 FastNetMon 的 BGP Flowspec 與 RTBH 緩解?
任何運行 OcNOS-SP 的路由器都可以充當執行平面。OcNOS-SP 在其服務提供商平台系列中支持 BGP Flowspec 與 RTBH 黑洞,並將規則下發到交換 ASIC 中,因此過濾以線速運行且不佔用 CPU。由於 OcNOS 運行在來自多家廠商、經過驗證的開放硬體之上,因此可以針對每個邊緣站點選擇合適的平台與埠密度,而非採用單一的固定設備。經過認證的平台的最新列表見 OcNOS Hardware Compatibility List。
獲得保護

在開放硬體上守護您的網路。

我們會逐步檢視你的拓撲、威脅模型,以及適合你環境的 Flowspec 與 RTBH 組態。

預約 DDoS 演示 下載 OcNOS VM