Rehber içeriği
Kurulumdan canlı kullanıma
- Uyumlu sunucuyu ve bağımsız yönetim erişimini hazırlayın.
- Lisans oluşturun, portları tahsis edin ve sunucuyu kaydedin.
- Arayüzleri, telemetriyi ve yönlendirmeyi önce gözlem modunda doğrulayın.
- Meşru trafiği, saldırı azaltmayı, yönlendirme geri çekilmesini ve arıza sonrası toparlanmayı test edin.
Yazılımın görevi
Defense Fabric, tespit, paket filtreleme ve politika yönetimini sizin sunucularınızda çalıştırır. Yerel kapasite bu sunuculara ve bağlantılarına bağlıdır. Peeryx’in korumalı IP transit hizmetindeki upstream kapasiteyi lisansa dahil etmez.
Flow Collector, ayrı ve ücretsiz bir gözlem ve trafik yönlendirme aracıdır. Defense Fabric’in filtreleme motorunun yerine geçmez. Peeryx transit, trafiği üst ağda filtreleyebilen ve ayrıca sağlanan ağ hizmetidir.
Sunucu ve işletim sistemi
Mevcut kurulum aracı Debian 12 içindir; dağıtılan filtreleme eklentisi x86-64 mimarisini kullanır. Makineye bağlı lisanslama için TPM 2.0 gerekir. Kurulum aracı VPP ve eklentilerini 25.10-release sürümüne sabitler. İşletim sistemi yükseltmesi sırasında başka bir VPP ABI sürümüne geçmeyin.
- Bağımsız yönetim erişimi, çalışan DNS, doğru sistem saati ve kayıt, lisans kontrolleri ile imzalı güncellemeler için dışarıya HTTPS erişimi sağlayın.
- CPU’yu, bellek yerleşimini, NUMA dağılımını, PCIe hat genişliğini, ağ kartının tam parça numarasını, firmware’i, sürücüyü ve optikleri birlikte doğrulayın. Yalnızca ConnectX ailesinin adı uyumluluk kanıtı değildir.
- Sunucu yönetimini trafik arayüzlerinden ayırın. Motor, akış toplama ve olay kayıtları için yeterli CPU, bellek ve depolama ayırın.
Boyutlandırma ve performans kanıtı
Gbit/s ve Mpps değerlerini birlikte kullanın. 100 Gbit/s Ethernet bağlantısında 64 baytlık çerçeveler, preamble ve çerçeveler arası boşluk dahil edildiğinde teorik olarak yaklaşık 148,81 Mpps’ye karşılık gelir. Bu, hat hızı hesabıdır; filtreleme performans testi değildir. İki port, uçtan uca kapasitenin iki katına çıkacağını garanti etmez.
Yayımlanan donanım konfigürasyonları uygunluk testine adaydır. Bu konfigürasyonlar için yayımlanmış, tekrarlanabilir performans raporu bulunmaz. Gerçek sunucuyu hedef kural sayısı ve paket boyutlarıyla, meşru trafik sürerken ve saldırı azaltma açıkken test edin. Trafik hızının yanında kayıp, gecikme ve toparlanmayı da kaydedin.
Filtreleme sunucunuzu boyutlandırın →Lisanslar, portlar ve sunucular
Temel lisansa bir adet 10G port dahildir. Satın alınan portlar, lisansın yönettiği sunucular arasında paylaşılan bir havuz oluşturur. İkinci sunucuyu kurmak bu havuzu çoğaltmaz. Ücretli kullanımdan önce her sunucuya gereken port hızını ve sayısını tahsis edin. Lisans başına yönetim sınırı 128 sunucudur.
14 günlük denemede port sayısı veya beyan edilen hız için yazılımsal kota yoktur. Fiziksel sınırlar, donanım uygunluğu ve ağ aktivasyonu gereksinimleri devam eder. Sunucu eklemek deneme süresini yeniden başlatmaz.
Lisansın geçerliliği, sunucu kimliği ve yönlendirmenin hazır olması ayrı kontrollerdir. Deneme sonrasında lisanslı kullanım için ödeme ve geçerli kullanım hakları gerekir. İlgili bitiş tarihi ve yenileme durumu müşteri panelinde gösterilir.
Aylık lisansınızı oluşturun →Kurulum ve kayıt
Müşteri hesabınızdaki Defense Fabric sayfasından başlayın. Abonelik oluşturun veya mevcut aboneliği seçin, sunucuyu ekleyin ve kısa ömürlü, tek kullanımlık kayıt tokenını oluşturun. O sunucuya ait kurulum talimatlarını kullanın; kimliğini ve tokenını gizli tutun.
Kurulum aracı Debian 12’yi, TPM erişimini ve gerekli VPP sürümünü kontrol eder. Halihazırda çalışan başka bir veri düzlemi varsa bunun üzerine kurmak yerine bakım ve geçiş planı hazırlayın. İmzalı sürümün doğrulanması ve başarılı kayıt, müşteri trafiğinin korunduğunu tek başına göstermez.
- Kurulu sürümü kaydedin ve kurulum sonucunu inceleyin.
- Panel bağlantısını, filtreleme motorunu, tahsis edilen portları ve arayüz sayaçlarını ayrı ayrı doğrulayın.
- İletim ve dönüş yolları test edilene kadar sunucuyu gözlemde tutun.
Arayüzler ve temiz trafiğin dönüş yolu
Filtrelenecek trafiği alan giriş ile temiz trafiği geri taşıyan ayrı mantıksal arayüzü belirleyin. VLAN, adres, ağ geçidi, MTU ve next-hop erişimini hem yönlendiricide hem filtreleme sunucusunda doğrulayın. Linux yönetim sayaçlarını filtreleme portlarının sayaçlarıyla karıştırmayın.
Yönlendirilen trafik tekrar kirli trafik girişine dönerek döngü oluşturmamalıdır. Kontrol düzlemi ve temiz trafik ağ geçidi adreslerini korunan hedef aralıklarının dışında tutun. Yolun hazır olduğunu kabul etmeden önce gerçek müşteri trafiğini iki yönde de ölçün.
Inline, BGP ile yönlendirme veya hibrit mimari
Inline: Trafik sürekli olarak yerel filtreleme yolundan geçer. Sunucu, arayüz veya güç kesildiğinde oluşan davranışı doğrulayın. Yazılım kurulumu tek başına fiziksel bypass sağlamaz.
BGP ile yönlendirme: Yönlendirici, saldırı altındaki seçili hedeflerin trafiğini filtreleme next-hop’una gönderir. Açık import/export filtreleri ve community değerleri tanımlayın; ardından duyuruları, FIB’e kurulumu, temiz dönüş yolunu ve geri çekilmeyi doğrulayın. Export gecikmeleri ve yakınsama, tepki süresini etkiler.
Hibrit: Upstream saldırı azaltma gerektiğinde yerel filtrelemeyi Peeryx korumalı transit ile birleştirin. Transit hizmeti ayrıca aktivasyon, yetkilendirilmiş prefixler ve test edilmiş teslim yolu gerektirir. Lisans satın alınmasının upstream yönlendirmenizi değiştirdiğini varsaymayın.
BGP, FlowSpec ve RTBH
Router ID’yi, yerel ve komşu adreslerini, ASN’leri, erişilebilir filtreleme next-hop’unu ve kararlaştırılan yönlendirme community’sini ayarlayın. Paneldeki yönlendirme anahtarı, agent tarafından yönetilen oturum ve duyurulara izin verir. Taslak kaydetmek, yönlendiricinin istenen rotayı kurduğunu doğrulamaz.
FlowSpec, seçici upstream kuralları ancak özellik açıkken, simülasyon kapalıyken ve ilgili BGP adres ailesi kuruluyken gönderir. Dry-run ile başlayın; üretilen kuralları ve yönlendiricinizin yetenekleri ile sınırlarını kontrol edin. Panel, aynı anda etkin kural sayısını 50 ile sınırlar.
RTBH son çaredir; meşru trafik dahil etkilenen hedefe giden tüm trafiği düşürür. Eşik, kalıcılık gecikmesi ve geri çekme için geçerlilik süresini ayrı kontroller olarak ele alın. Normal işleyişe dönüşü de test edin.
sFlow, NetFlow ve IPFIX
Toplamayı yetkili exporter’ların erişebildiği, tercihen özel ağ veya VPN üzerindeki bir adreste açın. Varsayılan alıcı portu UDP 6343’tür. İki tarafta aynı portu kullanın ve exporter izin listesini dar tutun. Sınırsız erişime açık bir collector’ı internete açmayın.
Tespit eşiklerini seçmeden önce örneklemeyi ve exporter zaman aşımlarını kontrol edin. sFlow örnekleme oranını taşır. Exporter oran bildirmiyorsa yapılandırılan çarpan NetFlow/IPFIX için kullanılır. Toplama penceresi 5–60 saniye arasında ayarlanabilir.
Tahmini hızları arayüz sayaçlarıyla karşılaştırın ve verinin güncelliğini kontrol edin. Export alınmaması, trafiğin veya saldırının bittiğinin kanıtı değildir. Paket kayıtları ile akış tahminleri farklı gözlemleri temsil eder.
Prefixler, eşikler ve normale dönüş
Koruma politikaları kayıtlı IPv4 /24 blokları ve bunların içindeki /32 istisnalarını kullanır. Profil uygulamadan önce normal trafik davranışını inceleyin. Bu sürümde protokol ve hedef tespit eşikleri PPS cinsindendir. FlowSpec ve RTBH’deki Gbit/s ayarları, bu mekanizmaların ayrı kapasite kararlarını belirtir.
Monitor, saldırı nedeniyle yönlendirme yapmadan gözlemler. Automatic, saldırı tespit edildiğinde yönlendirir. Permanent, doğrulanmış filtreleme yolunu sürekli etkin tutar. Dalgalanan saldırılarda sürekli rota değişimini önlemek için çıkış eşiğini giriş eşiğinden düşük tutun ve bekletme süresi kullanın.
Profil, protokol eşiklerini yükler. Uygulama izin listesi değildir. Daha sıkı profil, daha yoğun bir ağ için otomatik olarak daha uygun olmaz.
Uyarlamalı kurallar ve TCP/UDP koruması
Uyarlamalı tespit, imzaları gözlem modunda değerlendirebilir veya aktif modda üretilen kuralları uygulayabilir. Bir imzayı dışlamadan ya da backend’i değiştirmeden önce kaydedilen imzayı ve meşru trafiğe etkisini inceleyin. Backend desteği, kurulu sürüm ve uygunluğu doğrulanmış donanımla örtüşmelidir.
SYN proxy bağlantı kuruluşunu doğrular ve test edilmiş simetrik yol gerektirir. SYN challenge, desteklenen asimetrik kullanım için tasarlanmıştır. Bu kontroller birbirinin yerine geçmez; panel uyumsuz birleşimleri engeller. SYNACK’e özgü doğrulama da belgelenen simetrik yolu gerektirir.
Kaynak kotaları, etkinleştirilen prefixlerde kaynak IP başına UDP veya ortak SYN/SYNACK paket sınırı uygular. NAT, VPN veya proxy kullanıcıları tek kaynak IP’yi paylaşabilir. Kota seçerken bu kullanıcıların normal toplam trafiğini hesaba katın.
İstisnalar ve filtreleme sonrası güvenlik duvarı
Kayıtlı /24 içindeki belirli sunucular için /32 istisnaları kullanın. İstisnaları dar kapsamlı tutun ve belgeleyin. Firewall accept kuralı, filtreleme sonrasındaki güvenlik duvarı aşamasında çalışır. Önceki aşamada düşürülen paketleri geri getirmez ve diğer bütün koruma kontrollerinin atlanacağını garanti etmez.
Panel, prefix başına sıralı 20 firewall önceliğine kadar izin verir. Uygulamadan önce protokolü, kaynak aralığını, hedef portları ve hız birimlerini doğrulayın. TCP/UDP port seçicileri her IP protokolünde anlamlı değildir.
Panel, raporlar ve API erişimi
Panel bağlantısını, motor durumunu, BGP durumunu ve trafiğin korunmaya hazır olup olmadığını ayrı değerlendirin. Bağlı agent veya çalışan süreç, başarılı iletim testi anlamına gelmez. Son istatistikler örneklenmiştir; eski veri sıfır trafik olarak kabul edilmemeli, araştırılmalıdır.
Saldırı geçmişi, kaydedilen azaltma kuralları ve mevcut PCAP, ZIP veya PDF çıktıları olayı açıklamaya yardımcı olur. Saklama süresi ve paket örneklemesi, yeniden oluşturulabilecek veriyi sınırlar. Dışa aktarma dosyası, saldırının tam paket kaydı olmak zorunda değildir.
Mevcut işlemler ve yetkiler için herkese açık OpenAPI referansını okuyun. İşlemler kimlik doğrulama gerektirir; tokenları gerekli hesap ve izinlerle sınırlandırın. Politika yazma işlemleri revizyon kullanır ve uygulama bekliyor durumunu döndürür. Değişikliği uygulanmış saymadan önce düğüm durumunu kontrol edin. Otomasyonunuzu panelin özel iç uçlarına bağlamayın.
OpenAPI · JSON →Birden fazla sunucu ve ECMP
Paylaşılan lisans ve ikinci sunucu, otomatik durum çoğaltma veya yüksek erişilebilirlik oluşturmaz. Arıza tespiti, rota tercihi, geri çekilme ve toparlanmayı tüm ağ tasarımı için tanımlayın; her arızayı ayrı test edin.
Desteklenen ikinci bağlantı tasarımı, aynı ASN ile doğrudan bağlı iBGP ve ayrı kirli/temiz trafik VLAN’ları kullanır. Fabric 2.8.0 veya sonrası gerekir. Her oturum kendi yerel next-hop’unu kullanır. ECMP akışları dağıtır; tek bir akış tek bağlantıda kalabilir.
SYN proxy ve SYNACK challenge bu çift yol modu için doğrulanmamıştır. İki 100G bağlantı, 200 Gbit/s filtreleme garantisi oluşturmaz.
Güncellemeler ve konfigürasyonu geri yükleme
Paneldeki imzalı güncelleme iş akışını kullanın. Güncelleme filtreleme motorunu yeniden başlatabileceği için bakım penceresi planlayın. Başlamadan önce hedef sürümü doğrulayın ve bağımsız erişim yolunu hazır tutun.
Güncelleyici sürümü doğrular, konfigürasyonu korur ve geri dönüş dosyalarını hazırlar. Kurulum başarısızsa tanı verilerini ve geri yüklenen durumu inceleyin. Rollback yapılmasının tüm ağ yollarının da düzeldiğini kanıtladığını varsaymayın.
Politika değiştirmeden önce ilgili konfigürasyonu saklayın ve önerilen değişiklikleri karşılaştırın. Yedekleri ve kimlik bilgilerini gizli tutun. Yönlendirilen trafiği geri vermeden önce geri yüklenen politikanın çalışan yazılımla uyumunu doğrulayın.
Canlıya geçiş kontrol listesi
Canlı hizmetleri yönlendirmeden önce kabul testini ve geri dönüş koşullarını belirleyin. Yalnızca üretmeye yetkili olduğunuz trafik ve kontrolünüzdeki test hedefi kullanın.
- Başlangıç ölçümü: koruma kapalı ve açıkken normal trafiği, sayaçları, kaybı ve uygulama erişimini karşılaştırın.
- Tespit: sınırlandırılmış bir olay test edin; yalnızca hedeflenen adresin, kuralın ve rotanın etkilendiğini doğrulayın.
- Normale dönüş: olayı durdurun, ayarlı bekletme süresini bekleyin; kuralın geri çekildiğini ve iletimin normale döndüğünü doğrulayın.
- Arıza: exporter, BGP ve filtreleme düğümü kaybını ayrı ayrı test edin. Gözlenen yolu ve tasarımın fail-open mı fail-closed mı davrandığını belirleyin.
- Sürüm, sunucu, NIC, paket boyutları, kural sayısı, örnekleme, test süresi, kayıp ve gecikmeyi kaydedin. Başarılı test ve geri dönüş kanıtlarını saklayın.
Arızalı katmanı ayırarak teşhis edin
Panel iletişimi yok: yönetim bağlantısını, DNS’i, saati, HTTPS erişimini, kimliği ve lisans durumunu kontrol edin. Yalnızca yönetim bağlantısını düzeltmek için üretim BGP’sini değiştirmeyin.
Motor çalışıyor ancak korunan trafik yok: filtreleme arayüzlerini, VLAN’ları, next-hop’ları ve gerçek RX/TX sayaçlarını inceleyin. Yönlendiricinin FIB’ini ve temiz dönüş yolunu BGP oturum durumundan bağımsız kontrol edin.
Beklenmeyen azaltma: ölçülen normal hızı, örneklemeyi, seçili profili ve kayıtlı kuralı karşılaştırın. Kaydedilmiş taslakta değişiklik yapın, sonucu inceleyin ve bilinçli olarak uygulayın. Süreçleri yeniden başlatmadan veya rotaları kaldırmadan önce tanı verilerini toplayın.
Bilinen sınırlar
Bu rehber, dağıtılan Debian 12/x86-64 sürümünü ve IPv4 koruma iş akışını açıklar. Başka işletim sistemlerini, herhangi bir NIC’i, IPv6 özellik eşitliğini, kayıpsız geçişi veya belirli bir Mpps sonucunu onaylamaz.
Yerel filtreleme, upstream’de zaten doymuş bağlantı kapasitesini geri kazandıramaz. Peeryx transit, filtrelemeyi daha üst ağa taşımanın ayrı bir yoludur. Flow Collector, ayrıca doğrulanmış bir isteğe bağlı koruma tasarımını destekleyebilir.
SYN ile ilgili özelliklerin, ECMP’nin ve otomatik yönlendirmenin ayrı uyumluluk gereksinimleri vardır. Test edilmemiş birleşimi etkin hizmet olarak değil, doğrulanması gereken bir tasarım olarak değerlendirin.
Peeryx Flow Collector →Kurulum planını değerlendirin
Sunucu ve ağ kartı modellerini, kullanılabilir bağlantı kapasitesini, planlanan trafik yolunu, ASN’yi ve gereken korumayı paylaşın. Lisans anahtarlarını veya kayıt tokenlarını herkese açık mesajlara eklemeyin.
Kurulum planını değerlendirin →