Aller au contenu
PEERYXNETWORK

PEERYX FLOW COLLECTOR

Un collecteur de flux pour la protection DDoS à la demande.

Exploitez les mesures de vos routeurs pour détecter un trafic inhabituel vers vos préfixes IPv4. Une fois le routage validé, Flow Collector peut demander la diversion vers Peeryx et coordonner le retour vers vos transitaires habituels.

Logiciel gratuitLe service réseau Peeryx est distinct.

FLOW COLLECTORsFlow / NetFlow / IPFIX
Votre routeurBGP
PEERYXNettoyage du trafic
sFlow · NetFlow · IPFIX
FLOW COLLECTORDétection et pilotage BGP
Le routeur envoie les mesures au collecteur ; Peeryx reçoit le trafic détourné.

Des mesures à un chemin de trafic validé

Le collecteur reçoit la télémétrie. Le trafic client suit le chemin de routage validé pour votre service.

  1. Collecter

    Votre routeur exporte ses mesures vers une VM ou un serveur Linux dédié. Vérifiez l’échantillonnage, les interfaces entrantes et la fraîcheur des exports avant de régler les seuils.

  2. Détecter

    Comparez le trafic de chaque /24 autorisé aux règles par protocole et au trafic total. Le mode observation permet de régler les seuils à partir de vos heures de pointe réelles.

  3. Dévier

    Annoncez via Peeryx, vérifiez l’annonce et la livraison du trafic propre, puis retirez les routes concurrentes concernées par votre politique. Tous les routeurs qui annoncent le préfixe doivent être pris en compte.

  4. Revenir au routage habituel

    Rétablissez vos transitaires avant de retirer Peeryx. Une attaque persistante prolonge la protection ; des mesures absentes ou un chemin de livraison défaillant nécessitent une gestion explicite du retour.

Des règles adaptées à votre trafic

Réglez TCP, UDP, ICMP, GRE, IPIP et Other en pps ou Gbit/s, avec une règle Total L3. Les estimations des drapeaux TCP utilisent les pps. Un seuil de débit exclusif par préfixe peut remplacer les règles générales.

Vous choisissez aussi la durée minimale de maintien sur Peeryx : de 20 minutes à 7 jours après confirmation de la bascule complète. Une attaque persistante prolonge la protection. Le retour attend des mesures récentes indiquant la fin de l’attaque ; une défaillance du chemin de livraison ou de la supervision peut imposer un retour anticipé pour préserver la connectivité.

Prérequis

Recommandation de départ pour un routeur. La capacité dépend du débit des exports, de l’échantillonnage et des interfaces ; vérifiez le diagnostic avant activation.

Le trafic client ne traverse pas ce serveur. Autorisez le port UDP d’export depuis votre routeur, TCP 179 uniquement entre le routeur et le collecteur, et HTTPS 443 sortant. Le port 1 Gbit/s du collecteur ne limite pas le débit du trafic protégé à 1 Gbit/s.

Utilisez une machine dédiée. L’installateur contrôle le système, vérifie le paquet signé et installe des services isolés. Il ne modifie pas votre routeur.

Processeur
Petit Xeon ou équivalent · 2 cœurs minimum
Mémoire et disque
8 Go de RAM · 20 Go de disque libre
Réseau
Ethernet 1 Gbit/s pour les mesures et le contrôle
Système
Debian 12/13 ou Ubuntu 24.04 · x86-64 / ARM64
Mesures
sFlow v5, NetFlow/NetStream v5/v9 ou IPFIX
Accès
VM/serveur Linux dédié, sudo, horloge synchronisée

Choisir le composant adapté à votre réseau

Détection, filtrage local et protection en amont ont des rôles différents. Vous pouvez les combiner après validation du routage.

Flow Collector

Rôle
Détection par flux et coordination de la diversion
Emplacement
Une VM ou un serveur dans votre réseau

Defense Fabric

Rôle
Filtrage de paquets selon vos politiques
Emplacement
Vos serveurs de filtrage et votre bande passante

Transit IP protégé

Rôle
Transit protégé et livraison du trafic propre
Emplacement
Réseau Peeryx ; service souscrit séparément

Il sert à la protection à la demande lorsque votre trafic arrive habituellement par vos propres opérateurs. Il n’est pas obligatoire pour la protection permanente Peeryx, un tunnel standard ou un système de détection compatible déjà en place.

LINUX · 1.1.0

Télécharger Peeryx Flow Collector

Consultez le script avant de l’exécuter. La version signée existe pour Linux amd64 et arm64. L’installation démarre en observation ; elle n’active pas la diversion en production.

Télécharger l’installateur

Préparer votre premier site

Préparez les adresses du routeur et du collecteur, l’ASN, les préfixes autorisés, les exports et le retour du trafic propre. Le guide client est disponible avec un service réseau Peeryx éligible. La mise en service doit valider diversion et retour avant d’armer le mode automatique.