Flow Collector
- Rôle
- Détection par flux et coordination de la diversion
- Emplacement
- Une VM ou un serveur dans votre réseau
PEERYX FLOW COLLECTOR
Exploitez les mesures de vos routeurs pour détecter un trafic inhabituel vers vos préfixes IPv4. Une fois le routage validé, Flow Collector peut demander la diversion vers Peeryx et coordonner le retour vers vos transitaires habituels.
Logiciel gratuitLe service réseau Peeryx est distinct.
Le collecteur reçoit la télémétrie. Le trafic client suit le chemin de routage validé pour votre service.
Votre routeur exporte ses mesures vers une VM ou un serveur Linux dédié. Vérifiez l’échantillonnage, les interfaces entrantes et la fraîcheur des exports avant de régler les seuils.
Comparez le trafic de chaque /24 autorisé aux règles par protocole et au trafic total. Le mode observation permet de régler les seuils à partir de vos heures de pointe réelles.
Annoncez via Peeryx, vérifiez l’annonce et la livraison du trafic propre, puis retirez les routes concurrentes concernées par votre politique. Tous les routeurs qui annoncent le préfixe doivent être pris en compte.
Rétablissez vos transitaires avant de retirer Peeryx. Une attaque persistante prolonge la protection ; des mesures absentes ou un chemin de livraison défaillant nécessitent une gestion explicite du retour.
Réglez TCP, UDP, ICMP, GRE, IPIP et Other en pps ou Gbit/s, avec une règle Total L3. Les estimations des drapeaux TCP utilisent les pps. Un seuil de débit exclusif par préfixe peut remplacer les règles générales.
Vous choisissez aussi la durée minimale de maintien sur Peeryx : de 20 minutes à 7 jours après confirmation de la bascule complète. Une attaque persistante prolonge la protection. Le retour attend des mesures récentes indiquant la fin de l’attaque ; une défaillance du chemin de livraison ou de la supervision peut imposer un retour anticipé pour préserver la connectivité.
Recommandation de départ pour un routeur. La capacité dépend du débit des exports, de l’échantillonnage et des interfaces ; vérifiez le diagnostic avant activation.
Le trafic client ne traverse pas ce serveur. Autorisez le port UDP d’export depuis votre routeur, TCP 179 uniquement entre le routeur et le collecteur, et HTTPS 443 sortant. Le port 1 Gbit/s du collecteur ne limite pas le débit du trafic protégé à 1 Gbit/s.
Utilisez une machine dédiée. L’installateur contrôle le système, vérifie le paquet signé et installe des services isolés. Il ne modifie pas votre routeur.
Détection, filtrage local et protection en amont ont des rôles différents. Vous pouvez les combiner après validation du routage.
Il sert à la protection à la demande lorsque votre trafic arrive habituellement par vos propres opérateurs. Il n’est pas obligatoire pour la protection permanente Peeryx, un tunnel standard ou un système de détection compatible déjà en place.
LINUX · 1.1.0
Consultez le script avant de l’exécuter. La version signée existe pour Linux amd64 et arm64. L’installation démarre en observation ; elle n’active pas la diversion en production.
Préparez les adresses du routeur et du collecteur, l’ASN, les préfixes autorisés, les exports et le retour du trafic propre. Le guide client est disponible avec un service réseau Peeryx éligible. La mise en service doit valider diversion et retour avant d’armer le mode automatique.