Naar de inhoud
PEERYXNETWORK

Defense Fabric: installatie- en beheergids

Een praktische handleiding voor netwerkteams die de filtersoftware op hun eigen infrastructuur installeren en beheren.

In deze gids

Van installatie naar productie

  1. Bereid een geschikte server en onafhankelijke beheerstoegang voor.
  2. Maak de licentie aan, wijs poorten toe en registreer de server.
  3. Controleer interfaces, telemetrie en routering in observatiemodus.
  4. Test legitiem verkeer, mitigatie, het intrekken van omleidingen en herstel na storingen.

Wat de software doet

Defense Fabric voert detectie, pakketfiltering en beleidsbeheer uit op uw servers. De lokale capaciteit hangt af van die servers en hun verbindingen. De upstreamcapaciteit van Peeryx beschermd IP-transit is niet inbegrepen.

Flow Collector is een afzonderlijk, gratis hulpmiddel voor observatie en het aansturen van verkeersomleiding. Het vervangt de filterengine van Defense Fabric niet. Peeryx-transit is de apart geleverde netwerkdienst waarmee verkeer al in het bovenliggende netwerk kan worden gefilterd.

Server en besturingssysteem

De huidige installer is bedoeld voor Debian 12; de geleverde filterplugin gebruikt x86-64. Voor de machinegebonden licentie is TPM 2.0 vereist. De installer legt VPP en de plugins vast op 25.10-release. Vervang deze VPP-ABI niet zomaar bij een upgrade van het besturingssysteem.

  • Zorg voor onafhankelijke beheerstoegang, werkende DNS, een juiste systeemklok en uitgaand HTTPS voor registratie, licentiecontroles en ondertekende updates.
  • Controleer CPU, geheugenindeling, NUMA-plaatsing, PCIe-lanebreedte, het exacte adapteronderdeelnummer, firmware, driver en optieken samen. Alleen de familienaam ConnectX bewijst geen compatibiliteit.
  • Houd serverbeheer gescheiden van verkeersinterfaces. Reserveer voldoende CPU, geheugen en opslag voor de engine, flowverzameling en het bewaren van meetgegevens.

Dimensionering en prestatiebewijs

Gebruik Gbit/s en Mpps samen. Ethernet op 100 Gbit/s met frames van 64 bytes komt inclusief preamble en inter-frame gap op ongeveer 148,81 Mpps. Dit is een theoretische lijnsnelheid, geen gemeten filterprestatie. Twee poorten garanderen geen verdubbeling van de capaciteit van begin tot eind.

De gepubliceerde hardwareconfiguraties zijn kandidaten voor kwalificatie. Voor deze configuraties is geen reproduceerbaar prestatierapport gepubliceerd. Test de werkelijke machine met de beoogde regelaantallen en pakketgroottes, gelijktijdig legitiem verkeer en ingeschakelde mitigatie. Leg naast doorvoer ook verlies, vertraging en herstel vast.

Dimensioneer uw filterserver →

Licenties, poorten en servers

De basislicentie bevat één 10G-poort. Gekochte poorten vormen een gezamenlijke pool voor de servers onder die licentie. Een tweede server verdubbelt deze pool niet. Wijs voor betaald gebruik aan elke server de benodigde poortsnelheid en het juiste aantal poorten toe. De beheerlimiet is 128 servers per licentie.

Tijdens de proefperiode van 14 dagen geldt geen softwarequotum voor het aantal poorten of de opgegeven snelheid. Fysieke grenzen, hardwarekwalificatie en voorwaarden voor netwerkactivatie blijven gelden. Een server toevoegen begint de proefperiode niet opnieuw.

Licentiegeldigheid, serveridentiteit en gereedheid van routering zijn aparte controles. Na de proefperiode zijn betaling en geldige gebruiksrechten nodig om de gelicentieerde werking voort te zetten. Het klantportaal toont de toepasselijke einddatum en verlengingsstatus.

Stel uw maandlicentie samen →

Installatie en registratie

Begin op de Defense Fabric-pagina in uw klantaccount. Maak een abonnement aan of selecteer een bestaand abonnement, voeg de server toe en genereer het kort geldige registratietoken voor eenmalig gebruik. Volg de instructies die bij die server horen en houd identiteit en token geheim.

De installer controleert Debian 12, beschikbaarheid van het TPM en de vereiste VPP-versie. Een al actief, afzonderlijk dataplane vereist een migratie: plan onderhoud in plaats van eroverheen te installeren. Succesvolle controle van een ondertekende versie en registratie bewijst nog niet dat klantverkeer beschermd is.

  • Noteer de geïnstalleerde versie en controleer het installatieresultaat.
  • Controleer verbinding met het portaal, filterengine, toegewezen poorten en interfacetellers afzonderlijk.
  • Houd de server in observatie totdat doorsturen en het retourpad zijn getest.

Interfaces en het schone retourpad

Bepaal de ingang voor te filteren verkeer en de aparte logische interface die schoon verkeer terugvoert. Controleer VLANs, adressen, gateways, MTU en bereikbaarheid van next hops op zowel router als filterserver. Verwar Linux-beheertellers niet met de tellers van filterpoorten.

Voorkom dat omgeleid verkeer terugloopt naar de ongefilterde ingang. Adressen voor besturing en de schone gateway moeten buiten de beschermde doelbereiken blijven. Meet echt klantverkeer in beide richtingen voordat u het pad gereed verklaart.

Inline, BGP-omleiding of hybride

Inline: verkeer gaat voortdurend door het lokale filterpad. Controleer wat er gebeurt bij uitval van server, interface of voeding. Software installeren creëert geen fysieke bypass.

BGP-omleiding: de router stuurt verkeer naar geselecteerde aangevallen bestemmingen door naar de filter-next-hop. Definieer expliciete import-/exportfilters en communities. Controleer daarna aankondigingen, FIB-installatie, het schone retourpad en intrekking. Exportvertragingen en convergentie bepalen mede de reactietijd.

Hybride: combineer lokale filtering met beschermd Peeryx-transit als upstreammitigatie nodig is. De transitdienst vereist eigen activatie, geautoriseerde prefixen en een getest afleverpad. Een licentieaankoop wijzigt uw upstreamroutering niet vanzelf.

BGP, FlowSpec en RTBH

Stel router-ID, lokale en peeradressen, ASNs, een bereikbare filter-next-hop en de afgesproken omleidingscommunity in. De routeringsschakelaar in het portaal staat sessies en aankondigingen onder beheer van de agent toe. Een opgeslagen concept bevestigt niet dat de router de bedoelde route heeft geïnstalleerd.

FlowSpec exporteert gerichte upstreamregels alleen wanneer het is ingeschakeld, simulatie uitstaat en de relevante BGP-adresfamilie actief is. Begin met dry-run, inspecteer de gegenereerde regels en test mogelijkheden en limieten van uw router. Het portaal begrenst het aantal gelijktijdige regels op 50.

RTBH is een laatste redmiddel dat al het verkeer naar de getroffen bestemming weggooit, ook legitiem verkeer. Behandel drempel, vereiste duur en geldigheidsduur tot intrekking als aparte instellingen. Test ook herstel.

sFlow, NetFlow en IPFIX

Activeer de ontvanger op een adres dat geautoriseerde exporters kunnen bereiken, bij voorkeur via een privénetwerk of VPN. De standaardpoort is UDP 6343. Stem de poort aan beide kanten af en beperk de toelatingslijst voor exporters. Stel geen onbeperkte collector bloot aan internet.

Controleer sampling en exportertime-outs voordat u detectiedrempels kiest. sFlow bevat de samplingratio. De ingestelde vermenigvuldigingsfactor geldt voor NetFlow/IPFIX als de exporter geen ratio aanlevert. Het verzamelvenster is instelbaar van 5 tot 60 seconden.

Vergelijk geschatte snelheden met interfacetellers en controleer hoe recent de gegevens zijn. Ontbrekende exports bewijzen niet dat verkeer of een aanval is gestopt. Pakketcaptures en flowschattingen laten verschillende waarnemingen zien.

Prefixen, drempels en herstel

Beschermingsbeleid gebruikt geregistreerde IPv4-/24-blokken en /32-uitzonderingen daarbinnen. Bekijk normaal verkeersgedrag voordat u een profiel toepast. Detectiedrempels per protocol en bestemming staan in deze versie in PPS. Gbit/s-instellingen bij FlowSpec en RTBH horen bij hun afzonderlijke capaciteitsbeslissingen.

Monitor observeert zonder aanvalsgerelateerde omleiding. Automatic leidt om bij gedetecteerde aanvallen. Permanent houdt het gevalideerde filterpad actief. Stel de uitschakeldrempel lager in dan de inschakeldrempel en gebruik een vasthoudtijd om herhaalde routewisselingen bij een wisselende aanval te voorkomen.

Een profiel laadt protocoldrempels. Het is geen lijst met toegestane applicaties. Een strenger profiel is niet automatisch geschikt voor een drukker netwerk.

Adaptieve regels en TCP/UDP-bescherming

Adaptieve detectie kan signatures in observatiemodus beoordelen of gegenereerde regels actief toepassen. Inspecteer de vastgelegde signature en het effect op legitiem verkeer voordat u deze uitsluit of van backend wisselt. Backendondersteuning moet passen bij de geïnstalleerde versie en gekwalificeerde hardware.

SYN proxy valideert verbindingsopbouw en vereist een getest symmetrisch pad. SYN challenge is bedoeld voor de ondersteunde asymmetrische situatie. De functies zijn niet uitwisselbaar; het portaal voorkomt onverenigbare combinaties. Ook SYNACK-specifieke validatie vereist het gedocumenteerde symmetrische pad.

Bronquota beperken UDP-pakketten of het gecombineerde SYN/SYNACK-aantal per bron-IP op prefixen waarvoor dit is ingeschakeld. Gebruikers achter NAT, VPN of een proxy kunnen één bronadres delen. Neem hun normale gezamenlijke verkeer mee bij de keuze van een quotum.

Uitzonderingen en firewall na filtering

Gebruik /32-uitzonderingen voor specifieke hosts binnen een geregistreerd /24. Beperk en documenteer ze zorgvuldig. Een firewallregel met accept werkt in de firewallfase ná de filtering. Deze herstelt geen eerder weggegooide pakketten en garandeert geen omzeiling van alle andere beschermingscontroles.

Het portaal ondersteunt maximaal 20 geordende firewallprioriteiten per prefix. Controleer protocol, bronbereik, doelpoorten en eenheden voordat u toepast. TCP-/UDP-poortselecties zijn niet voor elk IP-protocol betekenisvol.

Portaal, rapporten en API

Lees portaalverbinding, enginestatus, BGP-status en gereedheid van de bescherming afzonderlijk. Een verbonden agent of draaiend proces is geen geslaagde doorvoertest. Recente statistieken zijn steekproeven; onderzoek verouderde gegevens in plaats van deze als nulverkeer te zien.

Aanvalshistorie, vastgelegde mitigatieregels en beschikbare PCAP-, ZIP- of PDF-bestanden ondersteunen incidentanalyse. Bewaartermijnen en pakketsampling beperken wat te reconstrueren is. Een export bevat niet noodzakelijk een volledige capture van de aanval.

Raadpleeg de openbare OpenAPI-referentie voor ondersteunde handelingen en rechten. Authenticatie is vereist: beperk tokens tot het benodigde account en de nodige rechten. Beleidswijzigingen gebruiken revisies en krijgen eerst de status dat toepassing nog moet volgen. Controleer de node voordat u een wijziging als actief beschouwt. Bouw geen automatisering op interne, niet-openbare portaalfuncties.

OpenAPI · JSON →

Meerdere servers en ECMP

Een gedeelde licentie en tweede server leveren niet vanzelf statusreplicatie of hoge beschikbaarheid. Definieer storingsdetectie, routevoorkeur, intrekking en herstel voor het volledige netwerkontwerp. Test iedere storing apart.

Het ondersteunde ontwerp met een tweede verbinding gebruikt direct verbonden iBGP met dezelfde ASN en aparte VLANs voor ongefilterd en schoon verkeer. Fabric 2.8.0 of hoger is vereist. Iedere sessie gebruikt een eigen lokale next hop. ECMP verdeelt flows; één flow kan op één verbinding blijven.

SYN proxy en SYNACK challenge zijn niet gekwalificeerd voor deze modus met twee paden. Twee 100G-verbindingen vormen geen garantie voor 200 Gbit/s filtercapaciteit.

Updates en configuratieherstel

Gebruik het ondertekende updateproces in het portaal. Plan een onderhoudsvenster: een update kan de filterengine herstarten. Controleer vooraf de verwachte versie en houd onafhankelijke beheerstoegang beschikbaar.

De updater controleert de versie, bewaart de configuratie en maakt herstelbestanden klaar. Inspecteer bij een mislukte installatie de diagnose en de herstelde toestand. Een rollback bewijst niet dat alle netwerkpaden eveneens zijn hersteld.

Bewaar de relevante configuratie voordat u beleid wijzigt en vergelijk de voorgestelde aanpassingen. Houd back-ups en inloggegevens privé. Controleer hersteld beleid tegen de draaiende software voordat u er weer verkeer naartoe omleidt.

Acceptatie voor productie

Spreek testprocedure en terugvalvoorwaarden af voordat u actieve diensten omleidt. Gebruik alleen verkeer dat u mag genereren en een gecontroleerde testbestemming.

  • Nulmeting: vergelijk normaal verkeer, tellers, verlies en bereikbaarheid van applicaties met bescherming uit en aan.
  • Detectie: test een begrensde gebeurtenis en bevestig dat alleen de bedoelde bestemming, regel en route worden geraakt.
  • Herstel: stop de gebeurtenis, wacht de ingestelde vasthoudtijd af en bevestig intrekking van regels en normaal doorsturen.
  • Storing: test verlies van exporter, BGP en filternode afzonderlijk. Bevestig het werkelijke pad en of verkeer bij een storing doorgaat of wordt geblokkeerd.
  • Leg versie, server, NIC, pakketgroottes, regelaantal, sampling, testduur, verlies en vertraging vast. Bewaar bewijs van geslaagde werking én terugval.

Onderzoek de laag waarin het misgaat

Geen portaalcontact: controleer beheerverbinding, DNS, klok, HTTPS, identiteit en licentie. Wijzig productie-BGP niet alleen om beheerstoegang te herstellen.

Engine draait, maar geen beschermd verkeer: inspecteer filterinterfaces, VLANs, next hops en echte RX-/TX-tellers. Controleer de router-FIB en het schone retourpad onafhankelijk van de BGP-sessiestatus.

Onverwachte mitigatie: vergelijk gemeten normaal verkeer, sampling, profiel en vastgelegde regel. Pas een concept aan, inspecteer de wijziging en voer deze bewust door. Verzamel diagnosegegevens vóór procesherstarts of het verwijderen van routes.

Bekende grenzen

Deze gids beschrijft de geleverde Debian 12/x86-64-versie en het IPv4-beschermingsproces. Hij certificeert geen andere besturingssystemen, willekeurige NICs, gelijke IPv6-beleidsmogelijkheden, verliesloze omschakeling of een bepaalde Mpps-prestatie.

Lokale filtering kan al verzadigde upstreambandbreedte niet terughalen. Peeryx-transit is een aparte manier om eerder in het netwerk te filteren. Flow Collector kan een afzonderlijk gevalideerd on-demandontwerp ondersteunen.

SYN-functies, ECMP en automatische routering hebben elk compatibiliteitseisen. Een niet-geteste combinatie moet eerst worden gekwalificeerd en is geen reeds geactiveerde dienst.

Peeryx Flow Collector →

Laat uw implementatieplan beoordelen

Vermeld server- en adaptermodellen, beschikbare linkcapaciteit, het beoogde verkeerspad, ASN en benodigde bescherming. Deel geen licentiesleutels of registratietokens in openbare berichten.

Laat uw implementatieplan beoordelen →