Перейти к основному содержимому
ПРЕМИУМ-ДОПОЛНЕНИЕ

Защита L4 DDoS

Адаптивная защита, обнаруживающая атаки на сетевой уровень в собственном датацентре на основе поведения.

Атаки SYN flood, UDP flood, ICMP flood, amplification и fragmentation нацелены на сетевой уровень организации. Эти атаки могут истощить пул соединений, пропускную способность, мощность обработки или сетевой шлюз до того, как достигнут приложения.

Классические статические пороги не дают одинакового результата в каждой среде. Трафик, нормальный для одной организации, может быть атакой для другой. Порог, который кажется безопасным днём, может быть слишком высоким ночью; порог, правильный во время кампании, может генерировать ложные срабатывания в обычные дни.

Защита TR7 L4 DDoS изучает нормальное поведение вашего сетевого трафика и принимает решения во время атаки на основе этой нормальности. Атакующий трафик не перенаправляется в другую облачную среду, а фильтруется на вашей собственной платформе TR7 ADC. Так, резиденция данных, контроль задержки и операционная ответственность остаются в организации.

Не статический порог, а реальное поведение вашей сети.

Защита L4 DDoS останавливает атаки сетевого уровня в вашей корпоративной сети с помощью обучения baseline, многовекторной фильтрации и порогов, учитывающих топологию. Обеспечивает защиту, не перемещая атакующий трафик в стороннее облако очистки.

СЛОИ ЗАЩИТЫ

Трёхслойная адаптивная защита для сетевого уровня

Защита L4 DDoS использует совместно слои изучения нормального профиля трафика, многовекторной фильтрации и решения на основе топологии. Таким образом, вместо единого статического порога применяется защита, основанная на реальном поведении сети организации.

Адаптивное обучение baseline

TR7 отслеживает нормальное поведение трафика вашей сети и со временем создаёт baseline. Решение во время атаки основано не на общих предположениях, а на собственном профиле трафика организации.

  • Скорость соединений, скорость пакетов, отношение SYN/ACK и плотность фрагментов отслеживаются
  • Создаются почасовые, ежедневные и еженедельные профили трафика
  • Оператор проверяет рекомендацию baseline, утверждает её и активирует как политику
  • Baseline можно перенастроить по мере изменения профиля трафика
  • Снижается риск ложных срабатываний и поздней реакции, вызванный статическими порогами

Многовекторная фильтрация

DDoS-атаки часто приходят не одним методом. Атаки SYN flood, UDP flood, ICMP flood, amplification и fragment могут использоваться совместно в одной кампании.

  • В атаках SYN flood фильтрация осуществляется до истощения пула соединений
  • Для UDP flood применяется ограничение по источнику, назначению, скорости и поведению
  • Трафик ICMP flood контролируется на уровне протокола
  • Шаблоны amplification, такие как DNS, NTP, memcached, могут быть обнаружены
  • Атаки fragmentation могут быть отфильтрованы до повторной сборки пакетов

Модель порогов, учитывающая топологию

У каждой организации разные сеть, приложение, источник трафика и цикл нагрузки. Один и тот же порог не даёт одинакового результата в каждой системе. TR7 оценивает пороги в контексте сервиса и топологии.

  • Для каждого vService или зоны трафика может быть создан отдельный поведенческий профиль
  • Может быть установлена модель нормального трафика в соответствии с ожидаемыми географиями источника
  • Различия между ночью, днём, выходными и пиковыми периодами могут быть отражены в baseline
  • Поведение на основе сервиса может отслеживаться вместо общего сетевого трафика
  • Реальный пользовательский трафик защищён, в то время как аномальный трафик идентифицируется точнее
АРХИТЕКТУРА

Встроенная защита L4 на вашей собственной платформе ADC

Защита L4 DDoS не является отдельным устройством или сторонним облачным сервисом очистки. Это премиум-слой защиты, работающий на TR7 ADC. Атаки сетевого уровня обрабатываются в инфраструктуре, находящейся под контролем организации, без перемещения трафика в другую среду.

  • Работает на TR7 ADC — отдельное устройство DDoS или облачный сервис очистки не требуются
  • Обучение baseline может периодически обновляться в соответствии с трафиком организации
  • При обнаружении атаки фильтрация применяется на уровне L4, на уровне пакетов
  • Атакующий трафик обрабатывается внутри сети организации; не перенаправляется в стороннее облако
  • С Central Management политика и baseline могут быть стандартизированы в мульти-региональных средах
  • С интеграцией SIEM время атаки, вектор, география источника и предпринятое действие могут быть переданы
СЦЕНАРИИ ИСПОЛЬЗОВАНИЯ

4 критические области, где активируется Защита L4 DDoS

Защита L4 DDoS создаёт ценность особенно в атаках, нацеленных на непрерывность сервиса через сетевой уровень. Цель — не просто блокировать атакующий трафик, а поддерживать работу сервиса, защищая реальные пользовательские соединения.

Объёмная атака SYN flood

Сценарий

Атакующий пытается истощить пул соединений, отправляя очень большое количество SYN-пакетов. Если статический порог срабатывает поздно, сервис замедляется; если срабатывает слишком агрессивно, реальные пользователи также затронуты.

Решение

TR7 знает нормальное поведение SYN/ACK через baseline. При обнаружении аномальной SYN-волны атакующий трафик фильтруется до истощения пула соединений; реальный пользовательский трафик защищён.

Атака DNS amplification

Сценарий

Атакующий использует DNS-рефлекторы, чтобы направить большой объём ответного трафика на линию организации. Трафик может выглядеть как DNS-ответ извне, но потребляет пропускную способность.

Решение

TR7 совместно оценивает неожиданное разнообразие источников, размер пакетов, скорость трафика и контекст сервиса. При обнаружении шаблона amplification трафик ограничивается или фильтруется.

Обнаружение атаки на основе цикла трафика день-ночь

Сценарий

Финансовое или государственное приложение получает высокий трафик днём и низкий ночью. Атакующий может запустить атаку с меньшим объёмом, но эффективную, в ночные часы. Статический дневной порог может пропустить эту атаку.

Решение

TR7 оценивает ночную нормальность отдельно с помощью почасовой и периодической baseline. Аномальный трафик в соответствии с ночным профилем обнаруживается раньше, и применяется необходимая фильтрация.

Интенсивный трафик из неожиданных географий

Сценарий

Трафик организации с региональным фокусом начинает получать высокий объём из неожиданных стран за короткое время. Атака может исходить от распределённого ботнета.

Решение

TR7 оценивает ожидаемые географии источника и нормальное распределение трафика в рамках baseline. Географическая аномалия, скорость пакетов и цель сервиса анализируются совместно, и применяется соответствующий rate-limit или фильтрация.

ВАРИАНТЫ ЁМКОСТИ

Лицензирование по количеству таблиц маршрутизации

Защита L4 DDoS лицензируется по количеству защищаемых таблиц маршрутизации. Масштабируется от односегментных структур до многосегментных корпоративных сетей и многоарендаторских сред поставщиков услуг.

Включённая в пакет ёмкость — Дополнение не требуется
2 таблицы маршрутизации
С каждой лицензией ADC
Адаптивная защита L4 DDoS включена со стандартными лимитами в каждой лицензии ADC.

С каждой лицензией ADC базовая адаптивная защита L4 DDoS предлагается как стандарт для определённого количества таблиц маршрутизации. Для более широкого охвата активируются дополнительные уровни ёмкости.

1
Таблица маршрутизации
2
Таблицы маршрутизации
5
Таблицы маршрутизации
10
Таблиц маршрутизации
25
Таблиц маршрутизации
Без ограничений
Защита

Для PAYG-клиентов Защита L4 DDoS может быть предложена в Пакете PAYG Extra вместе с возможностями L7 DDoS и L7 Reporting.

СООТВЕТСТВИЕ

Прочная защита для непрерывности сервиса и защиты сетевого уровня

Защита L4 DDoS обеспечивает мощный дополнительный слой безопасности для бесперебойной работы критических сервисов, принятия технических мер против атак сетевого уровня и аудируемого отслеживания событий атак.

GDPR Статья 32

Поддерживает технические меры для непрерывности сервиса и безопасности данных в системах, обрабатывающих персональные данные. Помогает снизить риск перерывов в обслуживании.

EBA Guidelines on ICT Risk

Способствует удовлетворению потребностей непрерывности сервиса, сетевой безопасности, отслеживаемости инцидентов и защиты от DDoS в финансовых системах.

Директива NIS2

Предлагает дополнительный контроль для защиты от DDoS, целостности трафика и безопасности сетевого уровня в критической инфраструктуре и корпоративных сетях.

PCI DSS 4.0.1 Req 6.4

Поддерживает процессы безопасного содержания производственных сред и обеспечения устойчивости критической инфраструктуры приложений к атакам.

ЛИЦЕНЗИРОВАНИЕ

Премиум-дополнение — Расширенный охват L4 DDoS

Защита L4 DDoS может быть добавлена как премиум-дополнение к пакетам Base, Geo, Secure и Enterprise TR7. Адаптивное обучение baseline, многовекторная фильтрация, пороги, учитывающие топологию, передача SIEM и аудиторский след предлагаются в рамках дополнения.

  • Может быть добавлено ко всем пакетам Base, Geo, Secure и Enterprise
  • Может работать на аппаратном устройстве или виртуальной машине
  • Работает встроенно на TR7 ADC; отдельное устройство DDoS или облачный сервис не требуются
  • С Central Management поддерживается стандартизация baseline и политики в мульти-региональных средах
  • Поток SIEM и аудиторский след включены в полный объём

Остановите атаки сетевого уровня в собственной инфраструктуре

Давайте смоделируем вашу собственную среду в демо защиты L4 DDoS: какие таблицы маршрутизации будут защищены, как будет изучена baseline нормального трафика, какие векторы атак будут приоритетными и как будет настроен поток SIEM.