適応型 L3/L4 防御
単一ホストへの攻撃や分散型カーペットボミングを検知します。ローカル BPF/JIT ルールを自動生成し、内容の確認や不適切なシグネチャの除外が可能です。
サーバーと帯域はお客様が用意。Defense Fabric が検知、パケットフィルタリング、ポリシー管理を提供し、Peeryx パネルから操作できます。
ローカルのフィルタリングはお客様の機器とネットワーク容量を使用します。Peeryx の上流容量は、別サービスの保護付き IP トランジットに属します。

管理画面でルールとテレメトリを確認
常時、またはトラフィック迂回後に使用するフィルタリング経路です。導入方式と戻り経路はお客様のネットワークによって異なります。
インフラに導入する検知・軽減機能。
単一ホストへの攻撃や分散型カーペットボミングを検知します。ローカル BPF/JIT ルールを自動生成し、内容の確認や不適切なシグネチャの除外が可能です。
検証済みの対称経路では SYN proxy、非対称ルーティングでは SYN challenge を使用します。送信元 IP ごとに UDP と SYN/SYNACK の制限を設定できます。
PPS 検知しきい値、定義済みプロファイル、/32 例外に対応。保護対象プレフィックスごとにフィルタリング後のファイアウォールルールを最大 20 件設定でき、大きい割り当ては /24 単位で管理します。
iBGP コミュニティによる迂回、任意の BGP FlowSpec、最終手段の RTBH に対応。GRE/VXLAN の設計は導入時の検証が必要です。
攻撃履歴、タイムゾーン選択、非公開の PCAP・ZIP・PDF 出力。TTL、パケット長、国・地域、ASN、記録された緩和ルールを確認できます。
権限を限定した API、5 秒ごとの統計、パネルからの署名付き更新。利用可能な API 操作は顧客向けドキュメントに記載します。
フィルタリングする場所を決め、本番導入前に転送経路、障害時の動作、戻り経路を検証してください。
通信経路上にフィルタリングサーバーを配置します。必要なインターフェース、正常な通信、戻り経路を確認します。SYN proxy には検証済みの対称経路が必要です。
検証済みの BGP ポリシーに従い、ルーターが選択した攻撃対象をフィルタリングサーバーへ迂回させます。フローのエクスポート、検知、経路収束、正常トラフィックの戻り経路が応答時間を左右します。
上流での対策が必要な場合は、ローカルのフィルタリングと Peeryx の保護付きトランジットを組み合わせます。トランジットの提供とルーティングポリシーには別途有効化と検証が必要です。
Peeryx保護トランジット →構成イメージです。導入ごとにトラフィック経路とBGPポリシーの検証が必要です。
自動緩和は 5 秒未満、検知後の FlowSpec 生成は 1 秒未満が目標です。エクスポート時間、サンプリング、BGP 収束、ハードウェア、検証済みのクリーンな戻り経路で実時間は変わります。無条件の SLA ではありません。
10G から 400G×2 ポートまでの、評価用リファレンス構成です。構成を開くと、CPU、メモリ、拡張要件を確認できます。ポート速度は実際のフィルタリング性能を示すものではありません。
マザーボードのレーン構成を確認してください。物理的な ×16 スロットでも ×8 接続やレーン共有の場合があります。パケット処理ワーカーとメモリを NIC に近い構成に配置し、DDR5-6000 のオーバークロックは標準メモリ設定とは別に検証してください。
メーカー仕様 · AMD ↗AM4 · DDR4 ↗マザーボードのレーン構成を確認してください。物理的な ×16 スロットでも ×8 接続やレーン共有の場合があります。パケット処理ワーカーとメモリを NIC に近い構成に配置し、DDR5-6000 のオーバークロックは標準メモリ設定とは別に検証してください。
メーカー仕様 · AMD ↗マザーボードのレーン構成を確認してください。物理的な ×16 スロットでも ×8 接続やレーン共有の場合があります。パケット処理ワーカーとメモリを NIC に近い構成に配置し、DDR5-6000 のオーバークロックは標準メモリ設定とは別に検証してください。
メーカー仕様 · AMD ↗4 つのメモリチャネルをすべて使用し、400G NIC には CPU 直結の PCIe 5.0 ×16 スロットを使います。電源、冷却、ファームウェアを確認してください。コア数だけではパケット処理速度は証明できません。
メーカー仕様 · AMD ↗ NVIDIA ConnectX-7 ↗WRX90、8 チャネルのメモリ実装、CPU 直結の独立した PCIe 5.0 ×16 スロット 2 本が必要です。検証済みの 400GbE NIC を 2 枚使用します。NUMA 配置とトラフィック分散を確認してください。2 ポートでも 800G のフィルタリング性能は保証されません。
メーカー仕様 · AMD ↗ NVIDIA ConnectX-7 ↗8 バイトのプリアンブル/SFD と 12 バイトのフレーム間隔を含む Ethernet の回線速度です。入力の合計値はエンドツーエンドのフィルタリング性能やソフトウェアのベンチマークではありません。
これらの構成について、再現可能な Defense Fabric ベンチマークは公開されていません。上記の速度は Ethernet の入力容量のみを示します。有用な測定結果には、ハードウェア、トラフィック、有効な保護、試験時間、損失、遅延の情報が必要です。
試験前にトラフィック構成、パケットレート、許容する損失と遅延を決めます。容量は入力ポートの物理的上限の範囲内で、測定結果に基づいて判断します。
サーバー、NIC の型番、BIOS、ファームウェア、ソフトウェアの版を記録します。使用予定のルールと緩和機能を有効にし、64 バイトフレームと構成を記録した混合トラフィックで試験します。入力・転送・破棄パケット、正常通信の損失と遅延、CPU 使用率、復旧、障害時の動作を測定してください。負荷試験は分離したテストネットワークで実施します。
Ryzen AM5:同一キットの 2 × 32 GB DDR5-6000、CL30 以下を推奨し、安定性検証後に EXPO を有効化。Ryzen 5950X:検証済み DDR4 と対応プロファイル。Threadripper/EPYC:全メモリーチャネルに対応 ECC RDIMM を搭載し、EXPO やデスクトップ向けタイミングよりプラットフォーム仕様を優先します。
検証候補の単一ソケット EPYC:400G 向けに 9355P(32 コア、12 チャネル)、2 × 400G 向けに 9655P(96 コア、12 チャネル)。12 × 16 GB または 12 × 32 GB などで全チャネルを使用します。同じコア数でも同じフィルタリング性能とは限りません。
450 GB 以上の SSD/NVMe、TPM 2.0、対応 x86-64 Linux、独立管理経路、ライセンス更新用の送信 HTTPS が必要です。CPU 直結 PCIe スロットと十分な電源・冷却を用意し、購入前にハードウェアとルーターを検証してください。
2 × 400G では ConnectX-7 400G を 2 枚、CPU 直結 PCIe 5.0 ×16 スロット 2 基に搭載します。正確な型番、合計帯域、ファームウェア、単一ソケットでの NUMA 配置を検証してください。
リンクが運べるパケット数を計算します。Ethernet の回線速度を示す計算であり、Defense Fabric の性能予測ではありません。
Mpps = Gbit/s × 1,000 ÷ ((フレームのバイト数 + 20) × 8)。片方向のみ。追加のカプセル化は含みません。
付属の容量から始め、設備の成長に合わせてポートや機能を追加できます。
ライセンスには10Gポート1つと、設定に応じた検知・FlowSpec・sFlow・BGP機能が含まれます。
100 MbpsのPeeryx IPトランジット込み、downstream可。追加容量は1 Mbpsあたり1.50 €。
ライセンスごとに 10G ポートが 1 つ含まれます。購入ポートはサーバー間で共有され、インストールごとに増えることはありません。
各サーバーには個別の識別情報と設定があります。サーバーを追加しても試用期間は再開されず、追加ポートも購入されません。
Defense Fabric は Peeryx 保護IPトランジットとは別サービスです。単独でも併用でも利用できます。
14日間の試用中、ライセンスはポート数や申告速度にソフトウェア上の上限を設けません。実際の上限はサーバーと物理リンクです。
パネルはライセンス、テレメトリ、ルーティングポリシーを分離します。切替は本番前の技術検証で管理します。
PCAP には、再構成したサンプルパケットを最大 1,000 件収録します。内容はヘッダーとペイロードの一部です。タイムスタンプと欠損バイトは再構成されるため、完全な通信キャプチャではありません。
ファイルは 30 日、履歴は 90 日保持します。サーバーごとの保存上限が適用されます。