Nera / Ochrona anty-DDoS

Filtry włączają się, zanim odbierzesz telefon.

Od wykrycia ataku do skierowania prefiksu na filtry mija mniej niż dziesięć sekund. Dzieje się to samo, bez zgłoszenia i bez czekania na dyżurnego. Ty dostajesz powiadomienie, kiedy filtrowanie już pracuje.

< 10 s
Od wykrycia ataku do włączenia filtrowania
2 100
Ataków zatrzymanych od początku roku
2,1 Tb/s
Największy atak, który zatrzymaliśmy
4,4 Tb/s
Łączna pojemność naszej sieci
Jak to działa

Filtry stoją poza Twoją ścieżką, dopóki nie są potrzebne.

Poza atakiem ruch idzie normalną drogą i nie dokładamy do niego ani jednej milisekundy opóźnienia. Kierowanie na filtry włącza się w chwili wykrycia ataku i znika, kiedy atak się kończy.

01

Ruch przechodzi bez zmian

Bez ataku filtry są poza ścieżką. Twoje pakiety nie przechodzą przez nic dodatkowego.

02

Detekcja rozpoznaje atak

Ruch na prefiksie przekracza próg, a klasyfikator rozpoznaje wektor ataku.

03

Kierujemy tylko cel

Na filtry trafia wyłącznie atakowany prefiks. Pozostały ruch przechodzi bez zmian.

04

Czysty ruch wraca

To, co przeszło filtry, wraca na normalną trasę. Po ataku kierowanie wyłącza się samo.

Zakres ochrony

Co zatrzymujemy.

Filtrowanie wielowektorowe w warstwach L3 i L4, pakiet po pakiecie, dobrane do charakteru chronionego ruchu.

SYN flood

Walidujemy każde nowe połączenie TCP. Źródło, które nie potrafi odpowiedzieć, nie zestawi sesji i nie zajmie miejsca w tablicy.

Flood UDP

Limity nowych przepływów i kontrola protokołu, z zachowaniem opóźnienia potrzebnego usługom czasu rzeczywistego.

Amplifikacje i odbicia

Ruch odbity od otwartych serwerów, między innymi DNS i NTP, rozpoznajemy po porcie źródłowym i kształcie pakietu.

Ruch spoza stanu

Pakiety, które udają trwające połączenie, choć nikt go nie zestawił, odrzucamy zgodnie z profilem chronionego zakresu.

Pakiety zniekształcone

Ruch niepoprawny protokolarnie i adresację, która nie ma prawa istnieć w internecie, odrzucamy na wejściu do centrum.

Floody wolumetryczne

Zalewy większe niż nasze centrum wygaszamy u operatorów tranzytowych, zanim w ogóle do niego dojdą.

Profile ochrony

Serwer i abonent to nie to samo. Filtr też nie.

Serwer WWW przyjmuje połączenia z zewnątrz, a komputer abonenta je inicjuje. Ten sam filtr zastosowany do obu zablokowałby jedno z nich, dlatego profil dobieramy do tego, co naprawdę stoi pod adresem.

WWW

Serwisy internetowe

Walidacja nowych połączeń TCP bez zrywania sesji użytkownikom, którzy są już w środku.

DNS

Serwery DNS

Tłumienie floodów zapytań i ruchu z amplifikacji, przy przepuszczaniu prawidłowych zapytań.

Gry

Gry sieciowe

Filtrowanie floodów UDP z kontrolą opóźnienia, ponieważ w grach liczy się ono tak samo jak dostępność.

Abonenci

Sieci dostępowe

Bez mechanizmów serwerowych, ponieważ abonent sam inicjuje połączenia. Zamiast nich budżety na cel.

Ogólny

Ruch mieszany

Dla zakresów bez dominującego protokołu. Przyjmuje o adresie jak najmniej założeń, więc nie ingeruje w prawidłowy ruch.

Dobór

Nie masz pewności, który profil pasuje?

Opisz usługę w zapytaniu. Zaproponujemy profil i dostroimy parametry do Twojego ruchu.

Zapytaj o profil
Podłączenie

Bez łącza do nas i bez czekania na kabel.

Ochrona nie wymaga tranzytu od nas. Ruch przejmujemy przez BGP, a czysty oddajemy tunelem GRE, więc zestawienie jest natychmiastowe.

Bez łącza fizycznego

Zdalnie, przez GRE

Ogłaszasz prefiks przez BGP, my oddajemy Ci czysty ruch tunelem. Nie potrzeba cross-connectu ani portu, więc ochronę da się uruchomić od razu.

  • Zestawienie natychmiastowe, bez zamawiania czegokolwiek w kolokacji
  • Działa niezależnie od tego, u kogo masz tranzyt

Portem w centrum oczyszczania

Wpinasz się fizycznie w naszym obiekcie. Ruch nie jedzie tunelem, a port możesz wykorzystać także pod tranzyt.

  • Cross-connect zamawiasz i opłacasz u siebie
  • Ten sam port obsłuży ochronę i tranzyt IP

Czego potrzebujesz, żeby zacząć: własnego numeru AS i prefiksu co najmniej /24, bo ruch przejmujemy przez BGP. Do tego wpisu ROA w RPKI, który wskazuje AS ogłaszający prefiks. Prawo do samego numeru AS deklarujesz w umowie, a my sprawdzamy jedno i drugie, zanim cokolwiek ogłosimy.

Tryb pracy

Stale albo tylko na czas ataku.

Tryb ustalamy osobno dla każdego prefiksu i zmieniamy go, kiedy zmienia się to, co pod nim stoi.

Na czas ataku

Ruch idzie normalną drogą, a filtry wchodzą w chwili wykrycia i schodzą po wygaszeniu ataku. Poza mitygacją nie dokładamy do ścieżki niczego.

Dla ruchu, w którym liczy się każda milisekunda.

Stale

Ruch przechodzi przez filtry przez cały czas. Nie ma momentu przełączenia, więc pierwsze pakiety ataku też są już filtrowane.

Dla adresów atakowanych regularnie.
Rozliczenie

Ochrona jest włączona zawsze i rozliczana razem z tranzytem.

Nie ma opłaty za godziny filtrowania ani trybu, który trzeba włączać na czas ataku. Tranzyt z ochroną rozliczamy w jednym z dwóch modeli, a liczba ataków nie zmienia rachunku w żadnym z nich.

Stała opłata za port

Jedna kwota za okres rozliczeniowy, niezależnie od ruchu i liczby ataków. Budżet znasz z góry, a tydzień z intensywnymi atakami nic w nim nie zmienia.

Dla sieci o przewidywalnym ruchu.

95. percentyl z zobowiązaniem

Deklarujesz pasmo, za które płacisz zawsze, a rozliczamy 95. percentyl ruchu na Twoim porcie. Ruch odrzucony przez ochronę nie dociera na port, więc atak nie podnosi percentyla.

Dla sieci, których ruch rośnie.

Okres rozliczeniowy trwa 30 dni od uruchomienia usługi. Wycenę przygotowujemy indywidualnie, po tym jak powiesz nam, co chcesz chronić i jakiego ruchu się spodziewasz.

Panel klienta

Każda mitygacja z historią i raportem.

Widzisz to samo, co my: ruch przychodzący na wykresie, historię każdego zdarzenia z wektorem i szczytem, a do tego raport w PDF za dowolny okres. Wszystko jest też pod API.

Zobacz panel
Historia ataków w panelu klienta z osią czasu mitygacji
Wsparcie

Jeśli atak przejdzie przez filtry, prowadzimy sprawę razem z Tobą.

Automatyka reaguje w dziesięć sekund, ale nie każdy atak jest typowy. Na pozostałe mamy liczby w umowie, nie deklaracje.

Dyżur przez całą dobę

NOC pracuje siedem dni w tygodniu, także w święta. Zgłoszenie wysyłasz na noc@nera.pl.

Reakcja do 15 minut

Tyle mamy zapisane w SLA na podjęcie sprawy, licząc od zgłoszenia albo od wykrycia po naszej stronie.

Pomoc, kiedy atak przejdzie filtry

Jeśli mimo filtrów coś dojdzie do Twojej infrastruktury, przejmujemy sprawę od razu i prowadzimy ją do zamknięcia.

Pytania

To, o co pytają najczęściej.

Jak szybko włącza się mitygacja?
Poniżej dziesięciu sekund od wykrycia ataku. Dzieje się to automatycznie: detekcja rozpoznaje wektor ataku i sama kieruje atakowany prefiks na filtry. Nikt nie musi nic zgłaszać ani zatwierdzać, a powiadomienie dostajesz wtedy, kiedy filtrowanie już pracuje.
Czego potrzebuję, żeby zacząć?
Własnego numeru AS i prefiksu co najmniej /24, bo ruch przejmujemy przez BGP i mniejszego zakresu nie da się ogłosić. Do tego wpisu ROA w RPKI wskazującego AS, który ogłasza prefiks. To, że AS jest Twój, oświadczasz w umowie i podpisujesz, a ROA mówi, że prefiks ma być ogłaszany właśnie z tego numeru. Żadne z nich nie wystarcza samo, bo ROA nigdy nie mówi, kim jesteś. Osobnego dokumentu LOA nie wymagamy na starcie, a umowa przewiduje, że dostarczasz go na nasze żądanie.
Czy muszę korzystać z tranzytu IP Nera?
Nie. W modelu zdalnym ruch przejmujemy przez BGP, a czysty oddajemy tunelem GRE, więc nie potrzeba łącza fizycznego i ochrona działa niezależnie od tego, u kogo masz tranzyt. Możesz też wpiąć się portem w centrum oczyszczania, a wtedy ten sam port obsłuży również tranzyt.
Jakie profile ochrony są dostępne?
Pięć: serwisy WWW, serwery DNS, gry sieciowe, sieci abonenckie oraz profil ogólny. Parametry dostrajamy do charakterystyki Twojego ruchu, a profil dobieramy osobno dla każdego prefiksu.
Co dzieje się z bardzo dużymi atakami wolumetrycznymi?
Zalewy większe niż pojemność centrum wygaszamy u operatorów tranzytowych, zanim w ogóle do nas dojdą. Ruch, który wymaga analizy połączeń i protokołów, filtrujemy pakiet po pakiecie w Warszawie. Największy atak, jaki dotąd zatrzymaliśmy, miał 2,1 Tb/s.
Czy ochrona wpływa na prawidłowy ruch?
Po to jest profil. Filtr dobrany do serwera odrzuca to, czego serwer nigdy by nie dostał, a filtr dobrany do sieci abonenckiej nie zakłada, że po drugiej stronie stoi serwer. Czysty ruch oddajemy prosto do Twojej sieci, bez zawracania go do zewnętrznej chmury.
Jak rozliczana jest ochrona?
Tak samo jak tranzyt, z którym ją łączysz: stałą opłatą za port albo z 95. percentyla ruchu na porcie, z zadeklarowanym zobowiązaniem i nadwyżką. Ochrona jest włączona zawsze i nie ma osobnej opłaty za godziny filtrowania. Okres rozliczeniowy to 30 dni od uruchomienia usługi.

Opisz, co chcesz chronić.

Podaj swój AS, prefiksy i charakter usługi, którą pod nimi trzymasz. Zaproponujemy profil ochrony, sposób podłączenia i wycenę.