在您自己的网络内部检测并阻断 DDoS 攻击
网络内 DDoS 防护直接在路由器所在的网络边缘检测和缓解攻击,而非将流量引流至旁路清洗中心。IP Infusion 将其作为一个系统交付:运行 OcNOS 并具备 BGP FlowSpec 和 RTBH 的开放交换机和路由器,在同一份合同下提供支持。sFlow 遥测数据送入 FastNetMon 检测引擎,后者将 FlowSpec 或 RTBH 规则推回路由器,在 ASIC 中实现线速过滤。
从检测到缓解仅需数秒。
架构简介与部署应用说明:既包含高层全景,也包含在 OcNOS 上配合 FastNetMon 配置 BGP Flowspec 和 RTBH 的分步配置。
在边缘的硬件中过滤攻击流量,无需引流。
运行 OcNOS 的路由器直接在已承载该客户的设备上丢弃攻击流量,因此每个分组都保持在其正常路径上,干净流量始终不离开转发平面。既无需绕经旁路清洗中心,也无需逐分组绕行,更无需另行采购与规划独立的清洗容量。
运行 OcNOS 并配合 FastNetMon 的路由器,将检测与缓解直接置于网络边缘: sFlow 遥测持续从路由器流式传输至 FastNetMon;当检测到攻击时,FastNetMon 将 BGP Flowspec 规则回推至路由器;路由器以线速将规则安装到 ASIC 硬件中。整个环路在数秒内完成,正常流量通过时无额外时延。
可检测并缓解的攻击类型:
FastNetMon:触发缓解措施的检测引擎
FastNetMon Advanced 监视路由器导出的 sFlow,一旦流量越过您设定的按主机或按子网阈值,就会自动触发缓解措施。它是生产级软件,已在全球数百家 ISP 和托管服务商中运行,因此本页展示的检测引擎正是运营商在生产环境中信赖的那一款。
BGP FlowSpec:精准过滤,以 BGP 路由方式下发
当您需要阻断某一次攻击而不影响其他一切时,路由器会依据源和目的 IP、协议、端口、报文长度、TCP 标志位、DSCP 和分片类型进行匹配。规则通过 BGP 下发,并在毫秒级内落入 ASIC,从而以线速对匹配流量进行丢弃、限速或重定向,且零 CPU 开销。FlowSpec 遵循 RFC 8955。
RTBH:在流量洪泛到达您之前将其阻断
对于大流量的容量型攻击,路由器通过 BGP 将被攻击前缀设为黑洞,既可以由运营商手动下达指令,也可以在 FastNetMon 发现指向该前缀的流量越过阈值时自动执行。RTBH 路由会传播到您的上游对等方和中转服务商,因此它们会在自己的边缘丢弃攻击流量,攻击流量根本无法进入您的网络。
sFlow:使检测成为可能的流量馈送
路由器以您设定的速率、通过硬件加速采样从每个边缘接口导出 sFlow,因此检测端在不加重 CPU 负载的情况下即可观察流量。同一份数据既送往 FastNetMon 用于 DDoS 检测,同时也送往 Kentik、PRTG、Prometheus 或您已在运行的任意 sFlow 采集器用于流量分析。sFlow 遵循 RFC 3176。
硬件 ACL:将已知恶意源一次封禁,永久生效
对于您已确认为恶意的流量,路由器会在 ASIC 中安装一条 ACL,按 IP、子网、协议或端口将其永久丢弃,并可按接口、按 VLAN 或按前缀进行限速。您只需配置一次,硬件此后便持续执行,不带来任何路由或处理开销。
FastNetMon:检测引擎
FastNetMon Advanced 是一款专用的 DDoS 检测引擎,全球有数百家 ISP 在使用。它通过 BGP Flowspec 和 RTBH 与 OcNOS 原生集成,消费 sFlow 遥测数据,并支持可配置的按主机、按子网和按协议阈值。
了解 FastNetMon →网络内 DDoS 检测与缓解:完整拓扑
下面展示了在真实网络中每一层防护所处的位置。来自互联网的攻击流量到达 OcNOS 边缘路由器,这些路由器全程向 FastNetMon 流式发送 sFlow。一旦 FastNetMon 发现异常,就会向边缘下发 BGP FlowSpec 或 RTBH,路由器在毫秒级内将规则安装到 ASIC 中。您的上游对等方也可以接收 RTBH 通告,因此它们会在攻击到达您之前就将其丢弃。

从攻击检测到流量阻断,只需四步
从检测到缓解的闭环自动运行。一经配置,网络无需运营商介入即可阻断攻击。
收集
OcNOS 将所有边缘接口的 sFlow 遥测数据导出到 FastNetMon。硬件加速的报文采样:无 CPU 开销,不影响转发性能。
检测
FastNetMon 按主机与子网阈值分析流数据,通常可在 1 秒内识别出流量型洪水、SYN 风暴、UDP 放大、DNS 洪水以及 NTP 反射攻击。
信号
FastNetMon 通过 BGP 自动向 OcNOS 下发 BGP Flowspec 规则(用于精细缓解)或 RTBH 黑洞路由(用于流量型攻击)。全程自动:攻击期间无需运维人员干预。
缓解
OcNOS 将 Flowspec 规则或 RTBH 路由直接安装到 ASIC 硬件中。攻击流量在全线速下被丢弃或限速。正常流量不受影响地继续传输。攻击结束后规则自动移除。
选择信号:FlowSpec 还是 RTBH
第 3 步会下发两种缓解方式之一。FlowSpec 精准如手术,RTBH 快速而粗放。运营商通常先用 RTBH 抢速度,摸清攻击特征后再切换到 FlowSpec。
| 你在权衡什么 | BGP FlowSpec精准 | RTBH 黑洞粗放、快速 |
|---|---|---|
| 匹配粒度 | 协议、源和目的 IP 与端口、TCP 标志位、报文长度、分片类型 | 整个目标前缀,无更细的匹配 |
| 附带影响 | 极小:发往目标的正常流量继续通行 | 较大:发往该前缀的正常流量也会被丢弃 |
| 最适合应对 | 需要精度的协议攻击和应用层攻击 | 速度胜过精度的大规模容量型洪泛 |
| 在何处生效 | 在你的边缘 ASIC 中,以线速处理 | 在每一台收到该 BGP 路由的上游路由器上 |
| 典型打法 | 摸清攻击特征后切换到它 | 为求速度先用它,再做细化 |
网内 DDoS 防护的适用位置
无论您运营的是小型区域 ISP 还是大型数据中心,同样的边缘路由器与交换机都能承载 DDoS 防护,因为检测与缓解就运行在已处于边缘的设备之上。
ISP & SP 边缘防护
保护对等边缘和中转链路免受会饱和面向客户带宽的流量型 DDoS:在对等路由器进行 sFlow 检测并自动通过 BGP Flowspec 缓解,可在洪水到达下游客户前阻断;与中转运营商协调上游 RTBH,则可在攻击进入您的网络前就将其挡在门外。
数据中心边界
在数据中心边界进行直连 DDoS 过滤、保护托管基础设施与云工作负载:静态硬件 ACL 永久阻断已知恶意主体;动态 Flowspec 规则实时适应新攻击特征;流量无需绕行清洗中心,因此对正常流量零时延影响。
托管 DDoS 防护服务
运营商可按受保护前缀计费,将基于客户的 DDoS 防护作为托管服务对外提供:FastNetMon 支持每客户阈值方案,OcNOS 按客户执行 Flowspec 规则:无需共享清洗基础设施,每位客户的防护都是网内专属的。
使用 OcNOS 的 DDoS 防护:常见问题
经济高效的自动化 DDoS 防御:OcNOS + FastNetMon
简短表单。提交后 PDF 将立即开始下载。
✓ 正在新标签页中打开您的 PDF……
如果未能自动打开,请使用下方链接。
自动化 DDoS 缓解:OcNOS + FastNetMon 部署指南
简短表单。提交后 PDF 将立即开始下载。
✓ 正在新标签页中打开您的 PDF……
如果未能自动打开,请使用下方链接。