このガイドの内容
インストールから本番運用まで
- 対応サーバーと独立した管理アクセスを準備します。
- ライセンスを作成し、ポートを割り当ててサーバーを登録します。
- まず監視モードでインターフェース、テレメトリ、ルーティングを確認します。
- 正常通信、緩和処理、迂回解除、障害からの復旧を試験します。
ソフトウェアの役割
Defense Fabric はお客様のサーバー上で検知、パケットフィルタリング、ポリシー制御を行います。ローカルの処理能力はサーバーと回線に依存します。Peeryx の保護付き IP トランジットが持つ上流ネットワーク容量は、ソフトウェアライセンスには含まれません。
Flow Collector は監視と迂回制御のための独立した無料ツールであり、Defense Fabric のフィルタリングエンジンの代わりにはなりません。Peeryx トランジットは、上流でトラフィックをフィルタリングできる別契約のネットワークサービスです。
サーバーと OS
現在のインストーラーは Debian 12 を対象とし、配布するフィルタリングプラグインは x86-64 用です。マシンにひも付くライセンスには TPM 2.0 が必要です。VPP とプラグインは 25.10-release に固定されます。OS 更新時に別の VPP ABI へ置き換えないでください。
- 独立した管理アクセス、正常な DNS、正確なシステム時刻を用意し、登録、ライセンス確認、署名付き更新に必要な外向き HTTPS 通信を確保します。
- CPU、メモリ実装、NUMA 配置、PCIe レーン幅、NIC の正確な部品番号、ファームウェア、ドライバー、光モジュールを組み合わせて確認します。ConnectX という製品系列名だけでは互換性を確認できません。
- 管理用ネットワークとトラフィック用インターフェースを分離します。エンジン、フロー収集、証跡保存に必要な CPU、メモリ、ストレージを確保します。
サイジングと性能の根拠
Gbit/s と Mpps を併せて評価してください。100 Gbit/s Ethernet で 64 バイトフレームを送る場合、プリアンブルとフレーム間隔を含む理論値は約 148.81 Mpps です。これは線速の計算であり、フィルタリングの測定結果ではありません。ポートが二つあっても、経路全体の容量が倍になるとは限りません。
公開しているハードウェア構成は検証候補です。これらの構成について、再現可能な性能レポートは公開していません。予定するルール数とパケットサイズで、正常通信を並行させ、緩和機能を有効にした実機を試験してください。スループットだけでなく、損失、遅延、復旧も記録します。
フィルタリングサーバーの構成 →ライセンス、ポート、サーバー
基本ライセンスには 10G ポート一つが含まれます。購入したポートは、そのライセンスで管理するサーバー間で共有するプールになります。二台目のサーバーを追加してもプールは増えません。有料運用の前に、各サーバーへ必要な速度とポート数を割り当ててください。管理上限は一ライセンスにつき 128 台です。
14 日間の試用にはポート数や申告速度に関するソフトウェア上の割当制限がありません。ただし、物理的な限界、ハードウェア検証、ネットワーク開通条件は引き続き適用されます。サーバー追加で試用期間が再開始することはありません。
ライセンスの有効性、サーバーの識別情報、ルーティングの準備状況は別々に確認します。試用後もライセンスに基づく動作を継続するには、支払いと有効な利用権が必要です。適用される期限と更新状況は顧客ポータルに表示されます。
月額ライセンスを構成 →インストールと登録
顧客アカウントの Defense Fabric ページから開始します。契約を作成または選択し、サーバーを追加して、有効期間の短い一回限りの登録トークンを生成します。そのサーバーに対応する手順を使用し、識別情報とトークンを秘密として扱ってください。
インストーラーは Debian 12、TPM の利用可否、必要な VPP バージョンを確認します。別のデータプレーンが既に稼働している場合は、上書きせず移行と保守を計画してください。署名検証と登録が成功しても、顧客トラフィックの保護が確認できたことにはなりません。
- インストールしたバージョンと処理結果を確認して記録します。
- ポータル接続、フィルタリングエンジン、割り当てたポート、インターフェースカウンターを個別に確認します。
- 転送と戻り経路の試験が済むまで監視モードを維持します。
インターフェースとクリーントラフィックの戻り経路
未処理トラフィックを受ける入口と、処理後のトラフィックを戻す独立した論理インターフェースを特定します。ルーターとフィルタリングサーバーの両方で VLAN、アドレス、ゲートウェイ、MTU、ネクストホップへの到達性を確認してください。Linux の管理用カウンターとフィルタリングポートのカウンターを混同しないでください。
迂回したトラフィックが未処理側の入口へ戻り、ループしないようにします。制御プレーンとクリーン側ゲートウェイのアドレスは保護対象範囲の外に置きます。経路を準備完了とする前に、実際の顧客通信を双方向で確認します。
インライン、BGP 迂回、ハイブリッド
インライン:トラフィックは常にローカルのフィルタリング経路を通ります。サーバー、インターフェース、電源が故障した場合の動作を検証してください。ソフトウェアを入れただけでは物理バイパスは提供されません。
BGP 迂回:ルーターが選択した攻撃対象宛ての通信をフィルタリング用ネクストホップへ転送します。インポート/エクスポートフィルターと Community を明示し、広告、FIB への反映、クリーン側の戻り、経路撤回を確認します。フローのエクスポート遅延と経路収束は応答時間に影響します。
ハイブリッド:上流での緩和が必要な場合、ローカルフィルタリングに Peeryx の保護付きトランジットを組み合わせます。トランジットには別途の開通、認可済みプレフィックス、試験済みの受け渡し経路が必要です。ライセンスの購入だけで上流のルーティングは変わりません。
BGP、FlowSpec、RTBH
Router ID、ローカル/ピアアドレス、ASN、到達可能なフィルタリング用ネクストホップ、合意した迂回 Community を設定します。ポータルのルーティングスイッチは、エージェントによるセッションと広告の管理を許可します。下書き保存は、ルーターへの経路インストール完了を意味しません。
FlowSpec の選択的な上流ルール送信には、機能が有効、シミュレーションが無効、該当 BGP アドレスファミリーが確立済みという条件が必要です。dry-run から始め、生成ルールとルーターの対応機能・制限を確認してください。ポータルの同時ルール上限は 50 です。
RTBH は最終手段で、正常通信も含めて対象宛ての全トラフィックを破棄します。閾値、条件の継続時間、撤回までの有効期間を別々の制御項目として扱い、復旧も試験してください。
sFlow、NetFlow、IPFIX
認可したエクスポーターから到達可能なアドレスで収集を有効にします。プライベートネットワークまたは VPN が望ましい構成です。既定の受信ポートは UDP 6343 です。両端のポートを合わせ、送信元の許可リストを限定してください。無制限に受信するコレクターをインターネットへ公開しないでください。
閾値を決める前に、サンプリングとエクスポーターのタイムアウトを確認します。sFlow はサンプリング率を含みます。NetFlow/IPFIX が率を提供しない場合には設定した倍率を使用します。収集ウィンドウは 5~60 秒で設定できます。
推定レートをインターフェースカウンターと比較し、データの鮮度を確認します。エクスポートが来ないことは、通信や攻撃の停止を示す証拠ではありません。パケットキャプチャとフロー推定値は異なる観測です。
プレフィックス、閾値、復旧
保護ポリシーには登録済み IPv4 /24 と、その範囲内の /32 例外を使用します。プロファイルを適用する前に正常時の通信傾向を確認してください。このバージョンのプロトコル別・宛先別検知閾値は PPS 単位です。FlowSpec と RTBH の Gbit/s 設定は、それぞれ別の容量判断に用います。
Monitor は攻撃による迂回を行わず監視します。Automatic は検知した攻撃の間に迂回します。Permanent は検証済みのフィルタリング経路を常時有効にします。解除閾値を開始閾値より低くし、保持時間を設けて、攻撃の変動による頻繁な経路変更を防ぎます。
プロファイルはプロトコルの閾値を読み込むもので、アプリケーションの許可リストではありません。厳しいプロファイルが、通信量の多いネットワークに適しているとは限りません。
適応型ルールと TCP/UDP 保護
適応型検知は監視モードでシグネチャを評価するか、アクティブモードで生成ルールを適用します。除外やバックエンド変更の前に、記録されたシグネチャと正常通信への影響を確認してください。バックエンドは導入バージョンと検証済みハードウェアに対応する必要があります。
SYN proxy は接続開始を検証し、試験済みの対称経路を必要とします。SYN challenge は対応する非対称構成向けです。両者は交換可能ではなく、ポータルは互換性のない組合せを制限します。SYNACK 専用の検証にも、文書化された対称経路が必要です。
送信元クォータは有効化したプレフィックスで、送信元 IP ごとの UDP、または SYN/SYNACK 合計パケット数を制限します。NAT、VPN、プロキシの利用者は同じ送信元アドレスを共有する場合があります。正常時の合計通信量を考慮して設定してください。
例外とフィルタリング後のファイアウォール
登録済み /24 内の特定ホストには /32 例外を使用します。範囲を限定し、記録してください。accept ルールはフィルタリング後のファイアウォール段階で動作します。前段で破棄したパケットは復元せず、他の全保護処理の迂回も保証しません。
ポータルはプレフィックスごとに最大 20 の順序付きファイアウォール優先度を受け付けます。適用前にプロトコル、送信元範囲、宛先ポート、レート単位を確認してください。TCP/UDP のポート条件はすべての IP プロトコルに使えるわけではありません。
ポータル、レポート、API
ポータル接続、エンジン、BGP、トラフィック保護の準備状態を個別に確認します。エージェント接続やプロセス稼働は、転送試験の成功と同義ではありません。統計はサンプルであり、古いデータを通信量ゼロと見なさず原因を調べてください。
攻撃履歴、記録された緩和ルール、利用可能な PCAP・ZIP・PDF は事象の分析に役立ちます。保持期間とパケットのサンプリングにより再現できる情報は限られます。エクスポートは攻撃全体の完全なキャプチャとは限りません。
公開 OpenAPI 仕様で対応操作と権限範囲を確認してください。認証が必要なため、トークンを必要なアカウントと権限に限定します。ポリシー書き込みはリビジョンを使い、適用待ち状態を返します。変更済みと判断する前にノードの状態を確認してください。ポータルの非公開内部 API に依存した自動化は避けてください。
OpenAPI · JSON →複数サーバーと ECMP
共有ライセンスと二台目のサーバーだけで、自動の状態複製や高可用性が実現するわけではありません。ネットワーク全体の障害検知、経路優先度、撤回、復旧を設計し、障害を個別に試験してください。
対応する第二リンク構成は、同一 ASN の直接接続 iBGP と、未処理/処理済みトラフィック用の別 VLAN を使い、Fabric 2.8.0 以降が必要です。各セッションは固有のローカルネクストホップを使用します。ECMP はフローを分散するため、単一フローは一本のリンクにとどまる場合があります。
SYN proxy と SYNACK challenge はこの二経路モードでは適合性が確認されていません。100G リンク二本は 200 Gbit/s のフィルタリング性能を保証しません。
更新と設定の復元
ポータルの署名付き更新手順を使用します。更新でフィルタリングエンジンが再起動する場合があるため、保守時間を設けてください。開始前に対象バージョンを確認し、独立したアクセス経路を確保します。
更新処理はバージョンを検証し、設定を保持して復旧ファイルを準備します。失敗時には診断と復元後の状態を調べてください。ロールバックが完了しても、すべてのネットワーク経路の復旧を証明するものではありません。
ポリシー変更前に関連設定を保存し、変更内容を比較します。バックアップと認証情報は秘密として管理してください。トラフィックを再度迂回させる前に、復元ポリシーを稼働中のソフトウェアで検証します。
本番受入チェックリスト
稼働中サービスを迂回する前に、受入試験と切り戻し条件を合意します。生成が許可されたトラフィックと管理下の試験宛先を使ってください。
- 基準測定:保護の無効時と有効時で、正常通信、カウンター、損失、アプリケーション到達性を比較します。
- 検知:範囲を限定した事象で試験し、意図した宛先、ルール、経路だけが対象になっていることを確認します。
- 復旧:事象を停止し、設定した保持時間の後、ルール撤回と正常転送を確認します。
- 障害:エクスポーター、BGP、フィルタリングノードの喪失を別々に試験します。実際の経路と、障害時に通信を通すか遮断するかを確認します。
- バージョン、サーバー、NIC、パケットサイズ、ルール数、サンプリング、時間、損失、遅延を記録し、成功と切り戻し双方の証跡を残します。
障害レイヤーを切り分ける
ポータルと通信できない場合:管理接続、DNS、時刻、HTTPS、識別情報、ライセンスを確認します。管理接続を戻すためだけに本番 BGP を変更しないでください。
エンジンは稼働しているが保護対象の通信がない場合:フィルタリングインターフェース、VLAN、ネクストホップ、実 RX/TX カウンターを確認します。BGP セッションの状態とは別に、ルーター FIB とクリーン側の戻り経路を調べます。
想定外の緩和処理が起きる場合:正常時の測定値、サンプリング、プロファイル、記録ルールを比較します。下書きを修正して確認し、意図を持って適用してください。プロセス再起動や経路削除の前に診断情報を収集します。
既知の制限
このガイドは配布中の Debian 12/x86-64 版と IPv4 保護の手順を説明します。他の OS、任意の NIC、IPv6 ポリシーの機能同等性、無損失切替、特定の Mpps 性能を認証するものではありません。
ローカルフィルタリングでは、既に上流で飽和した帯域を取り戻せません。Peeryx トランジットはフィルタリングを上流へ移す別のネットワークサービスです。Flow Collector は、個別に検証したオンデマンド構成を補助できます。
SYN 関連機能、ECMP、自動ルーティングにはそれぞれ互換性条件があります。未試験の組合せは検証対象であり、既に有効なサービスとして扱わないでください。
Peeryx Flow Collector →導入計画のレビューを依頼
サーバーと NIC の型番、利用可能な回線容量、予定するトラフィック経路、ASN、必要な保護機能をお知らせください。ライセンスキーや登録トークンを公開メッセージに記載しないでください。
導入計画のレビューを依頼 →