Nera świadczy dwie usługi: tranzyt IP oraz ochronę anty-DDoS. Ta dokumentacja opisuje pracę z panelem klienta i integrację przez API.
Jak działają usługi
Tranzyt IP świadczony jest w ramach umowy, ze stałą miesięczną opłatą za port, niezależną od wolumenu ruchu. Ochrona anty-DDoS rozliczana jest za faktyczne użycie, bez umowy terminowej.
Ruch objęty ochroną filtrowany jest w centrum oczyszczania w Warszawie i przekazywany bezpośrednio do sieci docelowej. Prefiks kierowany jest do centrum przez BGP, w modelu zdalnym lub przez port fizyczny.
Konta i dostęp
Konto zakłada operator po weryfikacji zasobów i uzgodnieniu konfiguracji BGP. Samodzielna rejestracja nie jest dostępna, ponieważ uruchomienie usługi wymaga potwierdzenia prawa do adresacji.
Administrator zarządza prefiksami, profilami, użytkownikami i kluczami API.
Odczyt ma wgląd w ruch, mitygacje i raporty bez możliwości zmian.
Logowanie do panelu chronione jest drugim składnikiem: po haśle poprosimy o kod z aplikacji uwierzytelniającej.
Od zapytania ofertowego do czystego ruchu w Twojej sieci.
Przebieg uruchomienia
Zapytanie ofertowe. Opisz usługę, skalę ruchu i preferowany sposób podłączenia: zdalny lub fizyczny.
Weryfikacja zasobów. Potwierdzamy prawo do adresacji na podstawie wpisów RPKI lub dokumentu LOA.
Podłączenie. W modelu zdalnym ruch kierowany jest do centrum oczyszczania przez BGP, bez łącza fizycznego. W modelu fizycznym zestawiany jest port w centrum oczyszczania w Warszawie, a koszt cross-connectu pozostaje po stronie klienta.
Sesje BGP. Konfigurujemy sesje i ogłaszanie prefiksów w IPv4 i IPv6.
Panel i ochrona. Otrzymujesz dostęp do panelu, a prefiksy obejmowane są ochroną zgodnie z przypisanym profilem.
Tryb ochrony wybierasz per prefiks: stały (ruch filtrowany bez przerwy) lub na żądanie (filtrowanie włączane w chwili ataku).
Prefiks to zasób adresowy objęty usługą. Każdy prefiks ma przypisany profil ochrony i tryb pracy.
Dodawanie prefiksu
W module Prefiksy wybierz Dodaj prefiks i podaj zakres w notacji CIDR, na przykład 203.0.113.0/24. Nowy prefiks przechodzi weryfikację prawa do adresacji, zanim zostanie objęty ochroną.
Stany prefiksu
Stan
Znaczenie
W trakcie
Trwa weryfikacja prawa do adresacji (RPKI lub LOA).
Chroniony
Prefiks objęty ochroną zgodnie z profilem i trybem pracy.
Mitygacja
Trwa aktywna mitygacja ataku na ten prefiks.
Wstrzymany
Ochrona chwilowo wyłączona, prefiks pozostaje w koncie.
Zmiana profilu lub trybu pracy stosowana jest bez przerwy w ochronie prefiksu.
Profil określa, jak filtrowany jest ruch do prefiksu. Serwer WWW, serwer DNS i sieć abonencka wymagają innego traktowania ruchu.
Dostępne profile
Profil
Przeznaczenie
WWW
Serwisy i aplikacje internetowe. Walidacja nowych połączeń TCP bez wpływu na sesje użytkowników.
DNS
Serwery DNS. Tłumienie floodów zapytań i ruchu z amplifikacji.
gry
Serwery gier i usługi czasu rzeczywistego. Filtrowanie floodów UDP z zachowaniem niskich opóźnień.
abonencki
Zakresy abonenckie operatorów. Ochrona dopasowana do ruchu inicjowanego przez użytkowników, bez mechanizmów serwerowych.
ogólny
Ruch mieszany bez dominującego protokołu.
Parametry i tryb pracy
Parametry profilu, takie jak limity nowych przepływów czy progi na cel, dobierane są wspólnie z zespołem Nera przy uruchomieniu ochrony i dostrajane do charakterystyki ruchu.
Tryb pracy wybierany jest per prefiks: stały oznacza filtrowanie bez przerwy, na żądanie włącza filtrowanie w chwili wykrycia ataku.
Klucze API dają programistyczny dostęp do konta: odczyt metryk, zarządzanie prefiksami i pobieranie raportów.
Tworzenie klucza
W module Klucze API wybierz Nowy klucz, nadaj nazwę i zakres uprawnień. Klucz wyświetlany jest w całości tylko raz, przy utworzeniu. Zapisz go w bezpiecznym miejscu.
Uprawnienia
Zakres
Możliwości
odczyt
Metryki ruchu, lista prefiksów, historia mitygacji, raporty.
odczyt i zapis
Dodatkowo: dodawanie prefiksów, zmiana profili i trybów pracy.
Klucz, który mógł zostać ujawniony, unieważnij natychmiast i utwórz nowy. Unieważnienie działa od razu.