本文へ移動
PEERYXNETWORK

PEERYX FLOW COLLECTOR

オンデマンド DDoS 対策のためのフロー監視。

ルーターの計測情報で、IPv4 プレフィックス宛ての異常なトラフィックを検出します。ルーティング検証後は、Flow Collector が Peeryx への迂回を要求し、通常のプロバイダーへの復帰を調整できます。

無料ソフトウェアPeeryx のネットワークサービスは別契約です。

FLOW COLLECTORsFlow / NetFlow / IPFIX
お客様のルーターBGP
PEERYXトラフィックの浄化
sFlow · NetFlow · IPFIX
FLOW COLLECTOR検出と BGP 制御
ルーターは測定データをコレクターに送り、Peeryx は切り替え後のトラフィックを受信します。

計測情報から検証済みのトラフィック経路へ

コレクターが受信するのはテレメトリーです。顧客トラフィックは、そのサービスで検証済みのルーティング経路を通ります。

  1. 収集

    ルーターから専用の Linux VM またはサーバーへ計測情報を送ります。しきい値の設定前に、サンプリング、入力インターフェース、エクスポートの鮮度を確認してください。

  2. 検出

    許可された各 /24 のトラフィックを、プロトコル別ルールと合計トラフィックのルールに照らして評価します。観測モードで、実際の繁忙時間帯に合うしきい値を調整できます。

  3. 迂回

    Peeryx で経路を広告し、広告とクリーントラフィックの配送を確認してから、ポリシー対象の競合経路を撤回します。同じプレフィックスを広告するすべてのルーターを考慮する必要があります。

  4. 復帰

    通常のプロバイダーを復旧してから Peeryx の広告を撤回します。攻撃が続く場合は保護を延長します。計測情報の欠落や配送経路の障害には、明確な復旧処理が必要です。

実際のトラフィックに合わせたルール

TCP、UDP、ICMP、GRE、IPIP、Other の上限を pps または Gbit/s で設定し、Total L3 の合計ルールも使用できます。TCP フラグの推定値は pps を使います。プレフィックス別の排他的な帯域しきい値で、一般ルールを置き換えられます。

完全な迂回が確認されてからPeeryxに保持する最短時間は、20分から7日まで選べます。攻撃が続けば保護も延長されます。復旧には攻撃終了を示す新しい計測データが必要です。返送経路や監視に障害がある場合は、接続性を維持するために早期復帰することがあります。

動作要件

ルーター1台向けの初期推奨値です。容量はエクスポート量、サンプリング、インターフェース数に依存します。有効化前に診断を確認してください。

お客様の通信はこのサーバーを経由しません。ルーターから指定UDPポートへのエクスポート、ルーターとコレクター間のみTCP 179、外向きHTTPS 443を許可してください。1 Gbpsポートは保護対象の通信速度を1 Gbpsに制限するものではありません。

専用ホストを使用してください。インストーラーはOSと署名済みパッケージを確認し、独立したサービスを導入します。ルーター設定は変更しません。

CPU
小型 Xeon 相当 · 最低2コア
メモリとディスク
RAM 8 GB · 空き容量20 GB
ネットワーク
測定・制御用の1 Gbps Ethernet
OS
Debian 12/13 または Ubuntu 24.04 · x86-64 / ARM64
測定方式
sFlow v5、NetFlow/NetStream v5/v9、IPFIX
権限など
専用Linux VM/サーバー、sudo、時刻同期

ネットワークに必要な構成要素を選ぶ

検出、ローカルフィルタリング、上流での保護は役割が異なります。ルーティング設計を検証したうえで組み合わせられます。

Flow Collector

役割
フロー検出と迂回の調整
動作する場所
お客様のネットワーク内の VM またはサーバー

Defense Fabric

役割
お客様のポリシーによるパケットフィルタリング
動作する場所
お客様のフィルタリングサーバーと帯域

通常は自社の回線事業者経由で受信し、必要時だけ保護する構成に適しています。Peeryx の常時保護、標準トンネル、既存の互換検出システムでは必須ではありません。

LINUX · 1.1.0

Peeryx Flow Collector をダウンロード

実行前にインストーラースクリプトを確認してください。署名付きリリースは Linux amd64 と arm64 に対応します。インストールは観測モードで開始し、本番の迂回を有効にはしません。

インストーラーをダウンロード

最初の拠点を準備する

ルーターとコレクターのアドレス、ASN、許可されたプレフィックス、エクスポーターの設定、クリーントラフィックの経路を準備します。対象の Peeryx ネットワークサービスで顧客向けガイドを利用できます。自動モードを有効にする前に、迂回と復帰を検証する必要があります。