在您自己的网络中,2 秒内发现并阻止 DDoS 攻击。
OcNOS 与 FastNetMon 结合后,可在网络边缘直接实现自动化 DDoS 检测与缓解——无需清洗中心,无需云端引流,也不会增加时延。攻击通过 sFlow/NetFlow 遥测检出,并在 ASIC 硬件中以线速完成缓解。
清洗中心增加延迟和成本。硬件级 Flowspec 两者都不增加。
传统 DDoS 防护会将所有流量绕行至旁路清洗中心——即便在正常运行时也会让每个数据包额外引入 10–50 ms 时延,并按 Gbps 收取清洗容量费用。这一模式在攻击较少、检测较慢的年代是合理的。
如今的攻击更快、更大、更频繁。 OcNOS 与 FastNetMon 将检测与缓解逻辑直接置于网络边缘: sFlow/NetFlow 遥测持续从 OcNOS 流向 FastNetMon;一旦检测到攻击,FastNetMon 将 BGP Flowspec 规则推送回 OcNOS;OcNOS 在线速下将规则安装到 ASIC 硬件中。整个回路在 2 秒内完成 — 且对正常流量没有任何额外时延。
可检测并缓解的攻击类型:
FastNetMon 集成 — 生产级 DDoS 检测引擎
FastNetMon Advanced 是被全球数百家 ISP 与托管服务商采用的生产级 DDoS 检测系统:可消费来自 OcNOS 的 sFlow、NetFlow v5/v9、IPFIX 及端口镜像流量,并按可配置的主机/子网阈值自动触发缓解动作。
BGP Flowspec (RFC 5575) — 精准流量过滤
可按源/目的 IP、协议、端口、包长、TCP 标志、DSCP 与分片类型匹配并过滤攻击流量。规则通过 BGP 下发并在毫秒级内装载到 ASIC 硬件——以线速过滤、零 CPU 开销,可对匹配流量进行丢弃、限速或重定向。
RTBH 黑洞 — 快速直接的防护
面向大规模流量型攻击的 BGP 黑洞路由:可由客户主动触发,也可在流量超阈值时由 FastNetMon 自动触发。RTBH 路由会传播至上游对等和中转运营商,将攻击流量阻挡在进入您的网络之前。
sFlow & NetFlow 遥测 — 持续流量可视化
OcNOS 在所有边缘接口上导出 sFlow(RFC 3176)、NetFlow v5/v9 与 IPFIX——采样由硬件加速且采样率可配置。可同时为 FastNetMon 提供 DDoS 检测数据,并向 Kentik、PRTG、Prometheus 或任意流量采集器输出流量分析数据。
硬件 ACL 过滤 — 静态、零 CPU 阻断
ASIC 加速的访问控制列表可永久阻断已知恶意主体——按特定 IP、子网、协议或端口实施。可按接口、VLAN 或前缀进行限速;一次配置即在硬件中永久执行,不增加任何路由或处理开销。
FastNetMon — 检测引擎
FastNetMon Advanced 是被全球数百家 ISP 采用的专用 DDoS 检测引擎,可通过 BGP Flowspec 与 RTBH 与 OcNOS 原生集成,支持 sFlow、NetFlow 与 IPFIX,并可按主机、子网、协议分别配置阈值。
了解 FastNetMon →In-network DDoS detection and mitigation — full topology
A complete picture of where each protection layer sits. Attack traffic from the internet hits the OcNOS edge routers, where sFlow telemetry continuously feeds FastNetMon. When FastNetMon detects an anomaly, it pushes BGP Flowspec or RTBH back to the edge — installed in ASIC hardware in milliseconds. Upstream peers can also receive RTBH announcements to drop attack traffic before it reaches your network.
从攻击检测到流量阻断 — 四步
从检测到缓解的整个闭环已实现自动化,一经配置即无需人工干预便可阻断攻击。
收集
OcNOS 将所有边缘接口的 sFlow 与 NetFlow 遥测导出到 FastNetMon。包采样由硬件加速完成——无 CPU 开销,不影响转发性能。
检测
FastNetMon 按主机与子网阈值分析流数据,通常可在 1 秒内识别出流量型洪水、SYN 风暴、UDP 放大、DNS 洪水以及 NTP 反射攻击。
信号
FastNetMon 通过 BGP 自动向 OcNOS 下发 BGP Flowspec 规则(用于精细缓解)或 RTBH 黑洞路由(用于流量型攻击)。全程自动——攻击期间无需运维人员干预。
缓解
OcNOS 将 Flowspec 规则或 RTBH 路由直接安装到 ASIC 硬件中。攻击流量在全线速下被丢弃或限速。正常流量不受影响地继续传输。攻击结束后规则自动移除。
OcNOS 的 DDoS 防护适用场景
OcNOS DDoS 防护适用于任何在网络边缘运行开放硬件的运营商——从小型 ISP 到大型数据中心运营商均可使用。
ISP & SP 边缘防护
保护对等边缘和中转链路免受会饱和面向客户带宽的流量型 DDoS:在对等路由器进行 sFlow 检测并自动通过 BGP Flowspec 缓解,可在洪水到达下游客户前阻断;与中转运营商协调上游 RTBH,则可在攻击进入您的网络前就将其挡在门外。
数据中心边界
在数据中心边界进行直连 DDoS 过滤——保护托管基础设施与云工作负载:静态硬件 ACL 永久阻断已知恶意主体;动态 Flowspec 规则实时适应新攻击特征;流量无需绕行清洗中心,因此对正常流量零时延影响。
托管 DDoS 防护服务
运营商可按受保护前缀计费,将基于客户的 DDoS 防护作为托管服务对外提供:FastNetMon 支持每客户阈值方案,OcNOS 按客户执行 Flowspec 规则——无需共享清洗基础设施,每位客户的防护都是网内专属的。
使用 OcNOS 的 DDoS 防护 — 常见问题
文档与部署指南。
关于在 OcNOS 上结合 FastNetMon 实现自动化 DDoS 防护的技术简介与部署指南。
在开放硬件上守护您的网络。
与我们的安全与网络专家对话:我们会带您梳理拓扑结构、威胁模型,以及适合您环境的 Flowspec 与 RTBH 配置。