Към съдържанието
PEERYXNETWORK
Тествайте 14 дни

Ръководство за внедряване на Defense Fabric

Практическа справка за мрежови екипи, които инсталират и управляват филтриращия софтуер върху собствената си инфраструктура.

В това ръководство

От инсталиране до реална експлоатация

  1. Подгответе съвместим сървър и независим достъп за управление.
  2. Създайте лиценз, разпределете портовете и регистрирайте сървъра.
  3. Проверете интерфейсите, телеметрията и маршрутизацията в режим на наблюдение.
  4. Тествайте легитимния трафик, защитата, оттеглянето на пренасочването и възстановяването след отказ.

Какво прави софтуерът

Defense Fabric изпълнява откриване, пакетно филтриране и управление на политики на вашите сървъри. Локалният капацитет зависи от тях и от връзките им. Лицензът не предоставя upstream капацитета на защитения IP транзит на Peeryx.

Flow Collector е отделен безплатен инструмент за наблюдение и управление на пренасочването. Той не замества филтриращия механизъм на Defense Fabric. Транзитът на Peeryx е отделно предоставяна мрежова услуга, която може да филтрира трафика по-нагоре в мрежата.

Сървър и операционна система

Текущият инсталатор е за Debian 12, а разпространяваният филтриращ модул е за x86-64. Обвързаният с машината лиценз изисква TPM 2.0. Инсталаторът фиксира VPP и модулите му към 25.10-release. Не подменяйте тази VPP ABI при обновяване на операционната система.

  • Осигурете независим достъп за управление, работещ DNS, точен системен часовник и изходящ HTTPS за регистрация, проверки на лиценза и подписани обновявания.
  • Проверете заедно процесора, разположението на паметта, NUMA, ширината на PCIe връзката, точния продуктов номер на картата, фърмуера, драйвера и оптиките. Само името ConnectX не доказва съвместимост.
  • Отделете управлението от интерфейсите за трафик. Заделете достатъчно CPU, памет и дисково пространство за филтриране, събиране на потоци и съхранение на диагностични данни.

Оразмеряване и доказване на производителността

Разглеждайте Gbit/s и Mpps заедно. Ethernet при 100 Gbit/s и 64-байтови кадри достига теоретично около 148,81 Mpps с включени преамбюл и интервал между кадрите. Това е изчисление на скоростта на линията, а не резултат от филтриране. Два порта не гарантират двойна пропускателна способност по целия път.

Публикуваните хардуерни конфигурации са кандидати за изпитване. За тях няма публикуван възпроизводим доклад за производителност. Тествайте реалната машина с планирания брой правила и размери на пакетите, едновременен легитимен трафик и включена защита. Записвайте загуби, закъснение и възстановяване, както и скорост.

Оразмерете филтриращия сървър →

Лицензи, портове и сървъри

Основният лиценз включва един 10G порт. Закупените портове образуват общ ресурс за управляваните от лиценза сървъри. Добавянето на втори сървър не удвоява този ресурс. Преди платена експлоатация задайте нужните скорост и брой портове за всеки сървър. Лимитът е 128 управлявани сървъра на лиценз.

14-дневният тест няма софтуерна квота за брой портове или заявена скорост. Физическите ограничения, проверката на хардуера и изискванията за активиране на мрежата остават. Добавянето на сървър не започва нов тестов период.

Валидността на лиценза, идентичността на сървъра и готовността на маршрутизацията се проверяват отделно. След теста са необходими плащане и валидни права за продължаване на лицензираната работа. Клиентският панел показва приложимите срок и статус на подновяване.

Съставете месечния си лиценз →

Инсталиране и регистрация

Започнете от Defense Fabric в клиентския си профил. Създайте или изберете абонамента, добавете сървъра и генерирайте неговия краткосрочен еднократен токен. Използвайте инструкциите за този сървър и пазете идентичността и токена му в тайна.

Инсталаторът проверява Debian 12, наличието на TPM и нужната версия на VPP. Ако вече работи независим механизъм за пренос на данни, планирайте миграция и технически прозорец, вместо да инсталирате върху него. Успешната проверка на подписа и регистрацията не доказват, че клиентският трафик е защитен.

  • Запишете инсталираната версия и прегледайте резултата от инсталацията.
  • Проверете отделно връзката с панела, филтриращия механизъм, разпределените портове и броячите на интерфейсите.
  • Оставете сървъра в наблюдение, докато не бъдат изпитани препращането и обратният път.

Интерфейси и връщане на чистия трафик

Определете входа за нефилтриран трафик и отделния логически интерфейс за връщане на чистия трафик. Проверете VLAN, адреси, шлюзове, MTU и достижимост на next hop както на рутера, така и на филтриращия сървър. Не бъркайте Linux броячите за управление с броячите на филтриращите портове.

Пренасоченият трафик не трябва да се връща към нефилтрирания вход и да образува цикъл. Адресите за управление и шлюзът за чист трафик трябва да са извън защитените диапазони. Измерете реален клиентски трафик и в двете посоки, преди да приемете пътя за готов.

Inline, BGP пренасочване или хибриден режим

Inline: трафикът постоянно преминава през локалния филтър. Проверете поведението при отказ на сървър, интерфейс или захранване. Инсталирането на софтуер само по себе си не осигурява физически bypass.

BGP пренасочване: рутерът изпраща трафика към избрани атакувани дестинации през филтриращия next hop. Задайте изрични import/export филтри и community стойности. Проверете анонсите, инсталирането във FIB, чистия обратен път и оттеглянето. Забавянето на експорта и сходимостта влияят на времето за реакция.

Хибриден режим: добавете защитен транзит Peeryx към локалното филтриране, когато е нужна upstream защита. Транзитът изисква собствено активиране, разрешени префикси и изпитан път за доставка. Покупката на лиценз не променя автоматично upstream маршрутизацията.

BGP, FlowSpec и RTBH

Задайте router ID, локални и съседски адреси, ASN, достижим филтриращ next hop и договорена community за пренасочване. Превключвателят за маршрутизация в панела разрешава управлявани от агента сесии и анонси. Запазена чернова не потвърждава инсталиране на маршрута в рутера.

FlowSpec изпраща селективни upstream правила само когато е включен, симулацията е изключена и съответното BGP адресно семейство е установено. Започнете с dry-run, прегледайте генерираните правила и изпитайте възможностите и ограниченията на рутера. Панелът ограничава едновременните правила до 50.

RTBH е крайна мярка: отхвърля целия трафик към засегнатата дестинация, включително легитимния. Прагът, времето на задържане на условието и валидността до оттегляне са отделни настройки. Изпитайте и възстановяването.

sFlow, NetFlow и IPFIX

Включете приемането на адрес, достижим от разрешените експортери, за предпочитане в частна мрежа или VPN. Стандартният порт е UDP 6343. Съгласувайте порта от двете страни и ограничете списъка с разрешени експортери. Не излагайте колектор с неограничен достъп към интернет.

Проверете семплирането и таймерите на експортерите, преди да изберете прагове. sFlow предава коефициента си на семплиране. Настроеният множител се използва за NetFlow/IPFIX, когато експортерът не го подава. Прозорецът за събиране е от 5 до 60 секунди.

Сравнявайте оценените скорости с интерфейсните броячи и проверявайте актуалността. Липсата на експорт не доказва край на трафика или атаката. Пакетните записи и оценките от потоци описват различни наблюдения.

Префикси, прагове и възстановяване

Политиките използват регистрирани IPv4 /24 блокове и /32 изключения в тях. Прегледайте нормалния трафик преди прилагане на профил. Праговете за откриване по протокол и дестинация в тази версия са в PPS. Настройките в Gbit/s при FlowSpec и RTBH служат за отделните им решения според капацитета.

Monitor наблюдава без пренасочване при атака. Automatic пренасочва по време на открита атака. Permanent поддържа валидирания филтриращ път активен. Задайте изходния праг под входния и използвайте време за задържане, за да избегнете постоянна смяна на маршрути при променлива атака.

Профилът зарежда протоколни прагове. Той не е списък с разрешени приложения. По-строг профил не е автоматично подходящ за по-натоварена мрежа.

Адаптивни правила и TCP/UDP защита

Адаптивното откриване може да оценява сигнатури в наблюдение или да прилага генерирани правила в активен режим. Прегледайте записаната сигнатура и ефекта върху легитимния трафик, преди да я изключите или да смените backend. Поддръжката трябва да съответства на инсталираната версия и проверения хардуер.

SYN proxy проверява установяването на връзки и изисква изпитан симетричен път. SYN challenge е предназначен за поддържания асиметричен случай. Функциите не са взаимозаменяеми; панелът не допуска несъвместими комбинации. Специализираната SYNACK проверка също изисква документирания симетричен път.

Квотите по източник ограничават UDP или общия брой SYN/SYNACK пакети за изходен IP в активираните префикси. Потребители зад NAT, VPN или proxy могат да споделят един адрес. Включете нормалния им общ трафик при избора на квота.

Изключения и firewall след филтрирането

Използвайте /32 изключения за конкретни хостове в регистриран /24. Ограничете обхвата им и ги документирайте. Правило accept действа във firewall етапа след филтрирането. То не възстановява вече отхвърлени пакети и не гарантира заобикаляне на всички други проверки.

Панелът допуска до 20 подредени firewall приоритета за префикс. Проверете протокола, изходния диапазон, целевите портове и мерните единици преди прилагане. TCP/UDP портовите условия не са приложими за всеки IP протокол.

Панел, отчети и API

Оценявайте отделно връзката с панела, състоянието на механизма, BGP и готовността на защитата. Свързан агент или работещ процес не замества успешен тест за препращане. Статистиката е извадкова; старите данни трябва да се проверят, а не да се приемат за нулев трафик.

Историята на атаките, записаните правила и наличните PCAP, ZIP или PDF файлове помагат за анализа. Сроковете за съхранение и семплирането ограничават възстановимите данни. Експортът не е непременно пълен запис на атаката.

Публичната OpenAPI спецификация описва достъпните операции и права. Необходима е автентикация: ограничете токените до нужните акаунт и разрешения. Записът на политики използва ревизии и връща състояние на изчакване за прилагане. Проверете възела, преди да приемете промяната за активна. Не изграждайте автоматизация върху частните вътрешни интерфейси на панела.

OpenAPI · JSON →

Множество сървъри и ECMP

Споделен лиценз и втори сървър не създават автоматична репликация на състояние или висока наличност. Определете откриване на откази, предпочитания на маршрути, оттегляне и възстановяване за цялата архитектура. Изпитайте всеки отказ отделно.

Поддържаният втори линк използва директно свързан iBGP със същия ASN и отделни VLAN за нефилтриран и чист трафик. Изисква Fabric 2.8.0 или по-нова версия. Всяка сесия използва собствен локален next hop. ECMP разпределя потоци; един поток може да остане върху една връзка.

SYN proxy и SYNACK challenge не са квалифицирани за този режим с два пътя. Два 100G линка не дават гаранция за филтриране на 200 Gbit/s.

Обновяване и възстановяване на конфигурацията

Използвайте подписания процес за обновяване в панела. Планирайте технически прозорец: обновяването може да рестартира филтриращия механизъм. Потвърдете очакваната версия и осигурете независим достъп преди началото.

Инструментът проверява версията, запазва конфигурацията и подготвя файлове за възстановяване. При неуспех прегледайте диагностиката и възстановеното състояние. Rollback не доказва сам по себе си, че всички мрежови пътища са възстановени.

Преди промяна на политики запазете съответната конфигурация и сравнете предложените изменения. Пазете архивите и данните за достъп поверителни. Проверете възстановената политика с работещия софтуер, преди отново да насочите трафик към нея.

Приемни тестове за реална експлоатация

Уточнете тестовете и условията за връщане назад, преди да пренасочите активни услуги. Използвайте само трафик, който имате право да генерирате, и контролирана тестова дестинация.

  • Изходно състояние: сравнете нормален трафик, броячи, загуби и достъпност на приложенията при изключена и включена защита.
  • Откриване: изпитайте ограничено събитие и потвърдете, че засяга само предвидените дестинация, правило и маршрут.
  • Възстановяване: спрете събитието, изчакайте зададеното време и потвърдете оттегляне на правилата и нормално препращане.
  • Отказ: изпитайте поотделно загуба на експортер, BGP и филтриращ възел. Потвърдете действителния път и дали при отказ трафикът преминава или се блокира.
  • Запишете версия, сървър, NIC, размери на пакетите, брой правила, семплиране, продължителност, загуби и закъснение. Запазете доказателства за работата и за връщането назад.

Диагностика по засегнат слой

Няма връзка с панела: проверете мрежата за управление, DNS, часовника, HTTPS, идентичността и лиценза. Не променяйте работещия BGP само за възстановяване на управленската връзка.

Механизмът работи, но няма защитен трафик: проверете филтриращи интерфейси, VLAN, next hop и действителни RX/TX броячи. Проверете FIB на рутера и чистия обратен път независимо от BGP сесията.

Неочаквана защита: сравнете измерения нормален трафик, семплирането, профила и записаното правило. Променете чернова, прегледайте изменението и го приложете съзнателно. Съберете диагностика преди рестартиране на процеси или премахване на маршрути.

Известни ограничения

Ръководството описва разпространяваната версия Debian 12/x86-64 и IPv4 защитата. То не удостоверява други операционни системи, произволни NIC, равностойни IPv6 политики, превключване без загуби или конкретна Mpps производителност.

Локалното филтриране не възстановява вече наситен upstream канал. Транзитът на Peeryx е отделен начин филтрирането да се изнесе по-нагоре в мрежата. Flow Collector може да поддържа самостоятелно валидиран модел за защита при нужда.

SYN функциите, ECMP и автоматичната маршрутизация имат собствени изисквания за съвместимост. Непроверена комбинация изисква изпитване, а не се счита за вече активирана услуга.

Peeryx Flow Collector →

Заявете преглед на плана за внедряване

Посочете моделите на сървъра и мрежовите карти, наличния капацитет на връзките, предвидения път на трафика, ASN и необходимата защита. Не публикувайте лицензионни ключове или токени за регистрация.

Заявете преглед на плана за внедряване →