OcNOS-SP · FastNetMon · BGP Flowspec · RTBH

在您自己的网络内部检测并阻断 DDoS 攻击

网络内 DDoS 防护直接在路由器所在的网络边缘检测和缓解攻击,而非将流量引流至旁路清洗中心。IP Infusion 将其作为一个系统交付:运行 OcNOS 并具备 BGP FlowSpec 和 RTBH 的开放交换机和路由器,在同一份合同下提供支持。sFlow 遥测数据送入 FastNetMon 检测引擎,后者将 FlowSpec 或 RTBH 规则推回路由器,在 ASIC 中实现线速过滤。

为何选择网络内 DDoS 缓解?

在边缘的硬件中过滤攻击流量,无需引流。

运行 OcNOS 的路由器直接在已承载该客户的设备上丢弃攻击流量,因此每个分组都保持在其正常路径上,干净流量始终不离开转发平面。既无需绕经旁路清洗中心,也无需逐分组绕行,更无需另行采购与规划独立的清洗容量。

运行 OcNOS 并配合 FastNetMon 的路由器,将检测与缓解直接置于网络边缘: sFlow 遥测持续从路由器流式传输至 FastNetMon;当检测到攻击时,FastNetMon 将 BGP Flowspec 规则回推至路由器;路由器以线速将规则安装到 ASIC 硬件中。整个环路在数秒内完成,正常流量通过时无额外时延。

可检测并缓解的攻击类型:

UDP 放大 SYN 泛洪 TCP RST 洪泛攻击 ICMP 泛洪 DNS 查询泛洪 NTP 放大 Memcached 反射攻击 容量型带宽饱和 分片包攻击

FastNetMon:触发缓解措施的检测引擎

FastNetMon Advanced 监视路由器导出的 sFlow,一旦流量越过您设定的按主机或按子网阈值,就会自动触发缓解措施。它是生产级软件,已在全球数百家 ISP 和托管服务商中运行,因此本页展示的检测引擎正是运营商在生产环境中信赖的那一款。

BGP FlowSpec:精准过滤,以 BGP 路由方式下发

当您需要阻断某一次攻击而不影响其他一切时,路由器会依据源和目的 IP、协议、端口、报文长度、TCP 标志位、DSCP 和分片类型进行匹配。规则通过 BGP 下发,并在毫秒级内落入 ASIC,从而以线速对匹配流量进行丢弃、限速或重定向,且零 CPU 开销。FlowSpec 遵循 RFC 8955。

RTBH:在流量洪泛到达您之前将其阻断

对于大流量的容量型攻击,路由器通过 BGP 将被攻击前缀设为黑洞,既可以由运营商手动下达指令,也可以在 FastNetMon 发现指向该前缀的流量越过阈值时自动执行。RTBH 路由会传播到您的上游对等方和中转服务商,因此它们会在自己的边缘丢弃攻击流量,攻击流量根本无法进入您的网络。

sFlow:使检测成为可能的流量馈送

路由器以您设定的速率、通过硬件加速采样从每个边缘接口导出 sFlow,因此检测端在不加重 CPU 负载的情况下即可观察流量。同一份数据既送往 FastNetMon 用于 DDoS 检测,同时也送往 Kentik、PRTG、Prometheus 或您已在运行的任意 sFlow 采集器用于流量分析。sFlow 遵循 RFC 3176。

硬件 ACL:将已知恶意源一次封禁,永久生效

对于您已确认为恶意的流量,路由器会在 ASIC 中安装一条 ACL,按 IP、子网、协议或端口将其永久丢弃,并可按接口、按 VLAN 或按前缀进行限速。您只需配置一次,硬件此后便持续执行,不带来任何路由或处理开销。

FastNetMon → OcNOS · 自动化响应(示例) 警报
1。FastNetMon 通过 sFlow 检测异常
警报 UDP 洪泛 → 203.0.113.50
14 Gbps。已超过 5 Gbps 阈值
2。FastNetMon 将 BGP Flowspec 推送至 OcNOS
POST /api/flowspec/rule
match: dst 203.0.113.50/32 proto UDP
action: rate-limit 100Mbps
→ 规则已下发至 ASIC
3。OcNOS 在硬件中以线速强制执行
Flowspec 规则已启用 14
攻击流量 dropped
超过阈值 限速
✓ 正常流量正常通过

FastNetMon:检测引擎

FastNetMon Advanced 是一款专用的 DDoS 检测引擎,全球有数百家 ISP 在使用。它通过 BGP Flowspec 和 RTBH 与 OcNOS 原生集成,消费 sFlow 遥测数据,并支持可配置的按主机、按子网和按协议阈值。

了解 FastNetMon →
Seconds
检测到缓解的闭环:从 sFlow 异常到硬件中的 Flowspec 规则
0ms
对正常流量无附加时延:过滤在线性 ASIC 中完成,而非旁路清洗器
0%
硬件 ACL 与 Flowspec 执行的 CPU 开销:由 ASIC 加速
600+运营商部署
60+国家
26网络领域年数
参考架构

网络内 DDoS 检测与缓解:完整拓扑

下面展示了在真实网络中每一层防护所处的位置。来自互联网的攻击流量到达 OcNOS 边缘路由器,这些路由器全程向 FastNetMon 流式发送 sFlow。一旦 FastNetMon 发现异常,就会向边缘下发 BGP FlowSpec 或 RTBH,路由器在毫秒级内将规则安装到 ASIC 中。您的上游对等方也可以接收 RTBH 通告,因此它们会在攻击到达您之前就将其丢弃。

OcNOS 与 FastNetMon 的网内 DDoS 防护:来自分布式僵尸网络的攻击流量经上游中转对等体到达两台 OcNOS-SP 边缘路由器,路由器将 sFlow 流式传输给 FastNetMon 检测引擎。检测到后,FastNetMon 通过 BGP 下发 BGP FlowSpec 或 RTBH,边缘 ASIC 以线速丢弃攻击,同时正常流量继续送达受保护服务器。
网内 DDoS 防护:OcNOS-SP 边缘路由器将 sFlow 流式传输给 FastNetMon,后者通过 BGP 回推 BGP FlowSpec 或 RTBH,使 ASIC 以线速丢弃攻击,同时正常流量继续通行。
攻击流量
清洗后流量
sFlow 遥测
BGP Flowspec / RTBH(控制平面)
↳ 将鼠标悬停在任一节点上,可查看平台、ASIC、BGP 及策略详情
工作原理

从攻击检测到流量阻断,只需四步

从检测到缓解的闭环自动运行。一经配置,网络无需运营商介入即可阻断攻击。

1

收集

OcNOS 将所有边缘接口的 sFlow 遥测数据导出到 FastNetMon。硬件加速的报文采样:无 CPU 开销,不影响转发性能。

2

检测

FastNetMon 按主机与子网阈值分析流数据,通常可在 1 秒内识别出流量型洪水、SYN 风暴、UDP 放大、DNS 洪水以及 NTP 反射攻击。

3

信号

FastNetMon 通过 BGP 自动向 OcNOS 下发 BGP Flowspec 规则(用于精细缓解)或 RTBH 黑洞路由(用于流量型攻击)。全程自动:攻击期间无需运维人员干预。

4

缓解

OcNOS 将 Flowspec 规则或 RTBH 路由直接安装到 ASIC 硬件中。攻击流量在全线速下被丢弃或限速。正常流量不受影响地继续传输。攻击结束后规则自动移除。

选择信号:FlowSpec 还是 RTBH

第 3 步会下发两种缓解方式之一。FlowSpec 精准如手术,RTBH 快速而粗放。运营商通常先用 RTBH 抢速度,摸清攻击特征后再切换到 FlowSpec。

BGP FlowSpec 与 RTBH 黑洞对比:各自何时使用。
你在权衡什么 BGP FlowSpec精准 RTBH 黑洞粗放、快速
匹配粒度协议、源和目的 IP 与端口、TCP 标志位、报文长度、分片类型整个目标前缀,无更细的匹配
附带影响极小:发往目标的正常流量继续通行较大:发往该前缀的正常流量也会被丢弃
最适合应对需要精度的协议攻击和应用层攻击速度胜过精度的大规模容量型洪泛
在何处生效在你的边缘 ASIC 中,以线速处理在每一台收到该 BGP 路由的上游路由器上
典型打法摸清攻击特征后切换到它为求速度先用它,再做细化
使用案例

网内 DDoS 防护的适用位置

无论您运营的是小型区域 ISP 还是大型数据中心,同样的边缘路由器与交换机都能承载 DDoS 防护,因为检测与缓解就运行在已处于边缘的设备之上。

ISP & SP 边缘防护

保护对等边缘和中转链路免受会饱和面向客户带宽的流量型 DDoS:在对等路由器进行 sFlow 检测并自动通过 BGP Flowspec 缓解,可在洪水到达下游客户前阻断;与中转运营商协调上游 RTBH,则可在攻击进入您的网络前就将其挡在门外。

数据中心边界

在数据中心边界进行直连 DDoS 过滤、保护托管基础设施与云工作负载:静态硬件 ACL 永久阻断已知恶意主体;动态 Flowspec 规则实时适应新攻击特征;流量无需绕行清洗中心,因此对正常流量零时延影响。

托管 DDoS 防护服务

运营商可按受保护前缀计费,将基于客户的 DDoS 防护作为托管服务对外提供:FastNetMon 支持每客户阈值方案,OcNOS 按客户执行 Flowspec 规则:无需共享清洗基础设施,每位客户的防护都是网内专属的。

常见问题

使用 OcNOS 的 DDoS 防护:常见问题

BGP Flowspec 是什么,OcNOS 如何用于 DDoS 缓解?
BGP FlowSpec(RFC 8955,原为 RFC 5575)是一种 BGP 扩展,可跨路由器分发细粒度的流量过滤规则,类似于通过 BGP 下发 ACL,但匹配条件更为细粒度。OcNOS 可基于源 IP、目的 IP、协议、源端口与目的端口、报文长度、TCP 标志位、DSCP 以及 IP 分片类型进行匹配。当 FastNetMon 检测到攻击时,会在毫秒级内通过 BGP 将 FlowSpec 规则下发至 OcNOS,OcNOS 直接将其安装到 ASIC 中,在全线速下丢弃或限速匹配流量,且无任何 CPU 开销。
FastNetMon 如何与 OcNOS 集成,响应速度如何?
FastNetMon 读取路由器导出的 sFlow,并持续对照所设定的按主机和按子网阈值进行检查。当流量越过阈值时,例如向单一目的地发送的 UDP 洪泛超过 5 Gbps,它会通过 BGP 自动向 OcNOS 下发 BGP Flowspec 规则(用于精准的、特定协议的缓解)或 RTBH 黑洞路由(用于整个前缀的黑洞化)。从检测到缓解的整个环路均已自动化,通常在数秒内完成。
本方案能检测并缓解哪些类型的 DDoS 攻击?
该解决方案覆盖运营商最常见的攻击类型:容量型洪泛(UDP 放大、ICMP 洪泛、原始带宽占满)、协议攻击(SYN 洪泛、TCP RST 洪泛、分片报文攻击),以及流量分析可捕获的应用层攻击(DNS 查询洪泛、NTP 放大、Memcached 放大)。对于精确缓解,BGP Flowspec 依据协议、端口、TCP 标志位与分片类型进行匹配。对于速度比精度更重要的容量型攻击,RTBH 黑洞在边缘丢弃发往目标前缀的全部流量。
OcNOS 能在没有 FastNetMon 的情况下进行 DDoS 缓解吗?
是的。路由器通过三种独立机制自主缓解:永久阻断已知恶意行为者的静态硬件 ACL(ASIC 加速,零 CPU 开销)、按前缀触发的经 BGP 手动 RTBH 黑洞,以及接收来自任意标准 BGP 发言者的 BGP Flowspec 规则。若已运行 Arbor/Netscout、A10 Networks 或 Kentik 等检测平台,OcNOS 可充当执行平面,接收来自现有检测系统的 Flowspec 或 RTBH 命令。
RTBH 黑洞是什么,什么情况下应使用它而非 Flowspec?
当流量型攻击规模足够大,以至于为保护网络其余部分而丢弃发往目标地址的所有流量(包括合法流量)成为可接受的取舍时,可采用 RTBH(远程触发黑洞)。其工作原理是通过 BGP 通告目标前缀,并将下一跳指向丢弃接口,于是每台收到该通告的上游路由器都会在自己的边缘丢弃该前缀的流量,使其在进入您的网络之前即被丢弃。当您需要精确缓解时,例如仅阻断发往某目标的 UDP 端口 53 而放行 TCP,则应选择 BGP Flowspec。实践中,运营商往往先用 RTBH 求速度,待攻击特征明确后再切换到 Flowspec 求精确。
通过 OcNOS 在网内进行 DDoS 缓解能否替代清洗中心?
这取决于攻击类型,网络内缓解会对清洗中心形成补充或部分替代。当攻击针对您自己的前缀时,搭配 FastNetMon 的 OcNOS 比将流量引流经过清洗中心响应更快(2 秒以内)且成本更低,因为过滤在边缘的硬件 ASIC 中在线完成。当攻击规模大到在到达您的路由器之前就已占满上游链路时,最有效的做法是与您的中转提供商配合使用上游 RTBH,并结合网络内 Flowspec。托管式 DDoS 提供商也可将 OcNOS 用作按客户的执行平面,配置按客户的 Flowspec 规则和阈值。
哪些路由器可以执行 FastNetMon 的 BGP Flowspec 与 RTBH 缓解?
任何运行 OcNOS-SP 的路由器都可以充当执行平面。OcNOS-SP 在其服务提供商平台系列中支持 BGP Flowspec 与 RTBH 黑洞,并将规则下发到交换 ASIC 中,因此过滤以线速运行且不占用 CPU。由于 OcNOS 运行在来自多家厂商、经过验证的开放硬件之上,因此可以针对每个边缘站点选择合适的平台与端口密度,而非采用单一的固定设备。经过认证的平台的最新列表见 OcNOS Hardware Compatibility List。
获得保护

在开放硬件上守护您的网络。

我们会一起梳理你的拓扑、威胁模型,以及适合你环境的 Flowspec 和 RTBH 配置。

预约 DDoS 演示 下载 OcNOS VM