Protection L3/L4 adaptative
Détectez les attaques ciblées et le carpet bombing réparti. Générez automatiquement des règles locales BPF/JIT, examinez-les et excluez les signatures inadaptées.
Vous apportez les serveurs et la bande passante. Defense Fabric assure la détection, le filtrage des paquets et la gestion des politiques depuis votre panel Peeryx.
Le filtrage local utilise votre matériel et votre capacité réseau. La capacité amont Peeryx relève du service distinct de transit protégé.

Règles et télémétrie dans votre espace client
Chemin de filtrage permanent ou activé après diversion. Le déploiement et le routage retour dépendent de votre réseau.
Une capacité de détection et de mitigation déployée sur votre infrastructure.
Détectez les attaques ciblées et le carpet bombing réparti. Générez automatiquement des règles locales BPF/JIT, examinez-les et excluez les signatures inadaptées.
SYN proxy avec un retour symétrique validé ; SYN challenge en routage asymétrique. Configurez les limites UDP et SYN/SYNACK par IP source.
Seuils de détection en PPS, profils prédéfinis et exceptions /32. Jusqu’à 20 règles de pare-feu après filtrage par préfixe protégé ; les allocations plus larges sont gérées en blocs /24.
Communautés de déviation iBGP, BGP FlowSpec facultatif et RTBH en dernier recours. Les architectures de routage GRE/VXLAN nécessitent une validation au déploiement.
Historique des attaques, choix du fuseau horaire et exports privés PCAP, ZIP et PDF. Examinez les TTL, longueurs, pays, ASN et règles de mitigation enregistrées.
API à droits limités, statistiques en direct toutes les cinq secondes et mises à jour signées depuis le panel. Les opérations API disponibles sont répertoriées dans la documentation client.
Choisissez où filtrer le trafic, puis validez son acheminement, le comportement en cas de panne et le chemin retour avant la mise en production.
Placez le serveur de filtrage sur le chemin du trafic. Vérifiez les interfaces nécessaires, le trafic légitime et le routage retour. SYN proxy exige un chemin symétrique validé.
Votre routeur dirige les destinations attaquées sélectionnées vers le serveur de filtrage selon une politique BGP validée. Export des flux, détection, convergence et retour du trafic propre déterminent le délai de réaction.
Associez le filtrage local au transit protégé Peeryx lorsque la mitigation amont est nécessaire. La livraison du transit et les politiques de routage demandent une activation et une validation distinctes.
Transit protégé Peeryx →Schéma de principe. Les chemins et politiques BGP sont à valider pour chaque déploiement.
Objectifs : mitigation automatique en moins de 5 secondes et génération FlowSpec en moins d’une seconde après détection. Les délais d’export, l’échantillonnage, la convergence BGP, le matériel et le retour propre validé déterminent le délai réel. Ce sont des objectifs de qualification, pas un SLA inconditionnel.
Plateformes de référence à qualifier, du 10G à deux ports 400G. Ouvrez une configuration pour consulter le processeur, la mémoire et les besoins d’extension. La vitesse d’un port ne démontre pas une performance de filtrage.
Vérifiez le câblage de la carte mère : un slot physique ×16 peut être câblé en ×8 ou partager ses lignes. Placez les workers réseau et leur mémoire au plus près de la carte réseau ; validez l’overclocking DDR5-6000 séparément du profil mémoire standard.
Fiches des fabricants · AMD ↗AM4 · DDR4 ↗Vérifiez le câblage de la carte mère : un slot physique ×16 peut être câblé en ×8 ou partager ses lignes. Placez les workers réseau et leur mémoire au plus près de la carte réseau ; validez l’overclocking DDR5-6000 séparément du profil mémoire standard.
Fiches des fabricants · AMD ↗Vérifiez le câblage de la carte mère : un slot physique ×16 peut être câblé en ×8 ou partager ses lignes. Placez les workers réseau et leur mémoire au plus près de la carte réseau ; validez l’overclocking DDR5-6000 séparément du profil mémoire standard.
Fiches des fabricants · AMD ↗Peuplez les quatre canaux mémoire et utilisez un slot PCIe 5.0 ×16 relié au CPU pour la carte 400G. Vérifiez alimentation, refroidissement et firmware. Le nombre de cœurs ne démontre pas à lui seul un débit en paquets.
Fiches des fabricants · AMD ↗ NVIDIA ConnectX-7 ↗WRX90, huit canaux mémoire peuplés et deux slots PCIe 5.0 ×16 distincts reliés au CPU. Utilisez deux cartes 400GbE qualifiées. Vérifiez le placement NUMA et la répartition des flux ; deux ports ne garantissent pas 800G de trafic filtré.
Fiches des fabricants · AMD ↗ NVIDIA ConnectX-7 ↗Débit de ligne Ethernet, avec 8 octets de préambule/SFD et 12 octets d’intervalle entre trames. L’entrée cumulée ne représente ni un débit filtré de bout en bout ni un benchmark logiciel.
Aucun benchmark Defense Fabric reproductible n’est publié pour ces plateformes de référence. Les débits ci-dessus décrivent uniquement l’entrée Ethernet. Un résultat exploitable doit préciser le matériel, le trafic, les protections actives, la durée, les pertes et la latence.
Définissez avant le test le trafic attendu, le débit en paquets et les pertes et latences acceptables. La capacité retenue dépend du résultat mesuré, dans la limite physique des ports d’entrée.
Consignez le serveur exact, la référence de la carte réseau, le BIOS, le firmware et la version logicielle. Testez des trames de 64 octets et un mélange de trafic documenté, avec les règles et la mitigation prévues. Mesurez les paquets présentés, transmis et rejetés, les pertes et la latence du trafic légitime, la charge CPU, le retour à la normale et les pannes. Réalisez les tests de charge sur un réseau de test isolé.
Ryzen AM5 : kit appairé de 2 × 32 Go DDR5-6000, de préférence CL30 ou inférieur, EXPO après validation de stabilité. Ryzen 5950X : kit DDR4 validé et profil mémoire compatible. Threadripper/EPYC : RDIMM ECC compatibles sur tous les canaux ; les spécifications de la plateforme priment sur EXPO et les timings de bureau.
Alternatives EPYC à un seul socket à qualifier : 9355P (32 cœurs, 12 canaux mémoire) pour le palier 400G ; 9655P (96 cœurs, 12 canaux) pour le 2 × 400G. Équipez les 12 canaux, par exemple 12 × 16 Go ou 12 × 32 Go. Un nombre de cœurs identique ne garantit pas les mêmes performances de filtrage.
Au moins 450 Go SSD/NVMe, TPM 2.0, Linux x86-64 pris en charge, accès de gestion indépendant et renouvellement de licence en HTTPS sortant. Utilisez des slots PCIe reliés au CPU et une alimentation et un refroidissement suffisants. Validez le matériel et le routeur avant achat.
Pour 2 × 400G, prévoyez deux cartes ConnectX-7 400G dans deux slots PCIe 5.0 ×16 reliés au CPU. Vérifiez les références exactes, le débit cumulé, le firmware et le placement NUMA sur un seul socket.
Évaluez le nombre de paquets qu’un lien peut transporter. Ce calcul décrit le débit de ligne Ethernet ; il ne prédit pas les performances de Defense Fabric.
Mpps = Gbit/s × 1 000 ÷ ((octets de trame + 20) × 8). Un seul sens ; aucune encapsulation supplémentaire n’est ajoutée.
Commencez avec la capacité incluse et ajoutez des ports ou des options lorsque votre infrastructure grandit.
La licence inclut un port 10G et les fonctions de détection, FlowSpec, sFlow et BGP selon votre configuration.
100 Mbps de transit IP Peeryx sont inclus, downstream autorisé. La capacité supplémentaire coûte 1,50 € HT par Mbps.
Prérequis, installation, BGP, télémétrie, protections TCP, mises à jour et tests de reprise : consultez le guide avant de connecter votre trafic.
Lire la documentation technique → Comparer les solutions anti-DDoS →Un port 10G est inclus par licence. Les ports achetés sont partagés entre les serveurs et ne sont pas dupliqués à chaque installation.
Chaque serveur possède son identité et ses réglages. L’ajout d’un serveur ne relance pas l’essai et n’achète aucun port supplémentaire.
Defense Fabric est un logiciel distinct du transit IP protégé Peeryx. Vous pouvez utiliser l’un, l’autre ou les deux.
Pendant les 14 jours d’essai, la licence n’impose aucun quota logiciel sur le nombre de ports ni sur leur vitesse déclarée. Le serveur et les liens physiques restent la limite réelle.
Le panel sépare licence, télémétrie et politiques de routage. Vous décidez où le trafic est filtré ; la validation technique contrôle la bascule avant la production.
Le PCAP contient jusqu’à 1 000 paquets échantillonnés reconstruits : en-têtes et début limité de charge utile. Les horodatages et les octets manquants sont reconstruits ; il ne s’agit pas d’une capture intégrale sur le réseau.
Fichiers : 30 jours. Historique : 90 jours. Des limites de stockage par serveur s’appliquent.
Créez votre espace client, configurez l’essai et choisissez l’architecture adaptée à votre réseau. Le panel guide l’interconnexion technique étape par étape.
Configurer mon essai ↗Déjà client ? Se connecter