Flow Collector
- 役割
- フロー検出と迂回の調整
- 動作する場所
- お客様のネットワーク内の VM またはサーバー
PEERYX FLOW COLLECTOR
ルーターの計測情報で、IPv4 プレフィックス宛ての異常なトラフィックを検出します。ルーティング検証後は、Flow Collector が Peeryx への迂回を要求し、通常のプロバイダーへの復帰を調整できます。
無料ソフトウェアPeeryx のネットワークサービスは別契約です。
コレクターが受信するのはテレメトリーです。顧客トラフィックは、そのサービスで検証済みのルーティング経路を通ります。
ルーターから専用の Linux VM またはサーバーへ計測情報を送ります。しきい値の設定前に、サンプリング、入力インターフェース、エクスポートの鮮度を確認してください。
許可された各 /24 のトラフィックを、プロトコル別ルールと合計トラフィックのルールに照らして評価します。観測モードで、実際の繁忙時間帯に合うしきい値を調整できます。
Peeryx で経路を広告し、広告とクリーントラフィックの配送を確認してから、ポリシー対象の競合経路を撤回します。同じプレフィックスを広告するすべてのルーターを考慮する必要があります。
通常のプロバイダーを復旧してから Peeryx の広告を撤回します。攻撃が続く場合は保護を延長します。計測情報の欠落や配送経路の障害には、明確な復旧処理が必要です。
TCP、UDP、ICMP、GRE、IPIP、Other の上限を pps または Gbit/s で設定し、Total L3 の合計ルールも使用できます。TCP フラグの推定値は pps を使います。プレフィックス別の排他的な帯域しきい値で、一般ルールを置き換えられます。
完全な迂回が確認されてからPeeryxに保持する最短時間は、20分から7日まで選べます。攻撃が続けば保護も延長されます。復旧には攻撃終了を示す新しい計測データが必要です。返送経路や監視に障害がある場合は、接続性を維持するために早期復帰することがあります。
ルーター1台向けの初期推奨値です。容量はエクスポート量、サンプリング、インターフェース数に依存します。有効化前に診断を確認してください。
お客様の通信はこのサーバーを経由しません。ルーターから指定UDPポートへのエクスポート、ルーターとコレクター間のみTCP 179、外向きHTTPS 443を許可してください。1 Gbpsポートは保護対象の通信速度を1 Gbpsに制限するものではありません。
専用ホストを使用してください。インストーラーはOSと署名済みパッケージを確認し、独立したサービスを導入します。ルーター設定は変更しません。
検出、ローカルフィルタリング、上流での保護は役割が異なります。ルーティング設計を検証したうえで組み合わせられます。
通常は自社の回線事業者経由で受信し、必要時だけ保護する構成に適しています。Peeryx の常時保護、標準トンネル、既存の互換検出システムでは必須ではありません。
LINUX · 1.1.0
実行前にインストーラースクリプトを確認してください。署名付きリリースは Linux amd64 と arm64 に対応します。インストールは観測モードで開始し、本番の迂回を有効にはしません。
ルーターとコレクターのアドレス、ASN、許可されたプレフィックス、エクスポーターの設定、クリーントラフィックの経路を準備します。対象の Peeryx ネットワークサービスで顧客向けガイドを利用できます。自動モードを有効にする前に、迂回と復帰を検証する必要があります。