自适应 L3/L4 防护
检测针对单个主机的攻击和分布式地毯式攻击。自动生成本地 BPF/JIT 规则,查看规则并排除不适用的签名。
您提供服务器和带宽。Defense Fabric 提供检测、数据包过滤及策略管理,通过 Peeryx 控制面板操作。
本地过滤使用您的硬件和网络容量。Peeryx 的上游容量属于单独的受保护 IP 转接服务。

在客户门户中管理规则和遥测
此过滤路径可持续启用,也可在流量牵引后启用。部署方式和回程路由取决于您的网络。
部署在您基础设施上的检测与缓解能力。
检测针对单个主机的攻击和分布式地毯式攻击。自动生成本地 BPF/JIT 规则,查看规则并排除不适用的签名。
经验证的对称回程使用 SYN proxy;非对称路由使用 SYN challenge。可按源 IP 配置 UDP 和 SYN/SYNACK 限速。
以 PPS 设置检测阈值,使用预设配置和 /32 例外。每个受保护前缀最多配置 20 条过滤后防火墙规则;更大的地址分配按 /24 网段管理。
支持 iBGP 引流团体属性、可选 BGP FlowSpec,以及作为最后手段的 RTBH。GRE/VXLAN 路由方案须在部署时验证。
攻击历史、时区选择,以及私有 PCAP、ZIP 和 PDF 导出。查看 TTL、包长、国家/地区、ASN 和已记录的缓解规则。
权限受限的 API、每五秒更新的实时统计,以及从面板安装签名更新。可用 API 操作见客户文档。
先确定流量过滤的位置,再在投入生产前验证转发路径、故障行为和回程路由。
将过滤服务器部署在流量路径中。检查所需接口、正常业务流量和回程路由。SYN proxy 需要经过验证的对称路径。
您的路由器根据经过验证的 BGP 策略,将选定的受攻击目标引流至过滤服务器。流量导出、检测、路由收敛和清洁流量回程共同决定响应时间。
需要上游防护时,将本地过滤与 Peeryx 受保护转接结合使用。转接交付和路由策略需要单独激活和验证。
Peeryx 受保护传输 →概念示意图。每次部署都需要验证流量路径与 BGP 策略。
目标为自动缓解少于 5 秒、检测后 FlowSpec 生成少于 1 秒。导出超时、采样、BGP 收敛、硬件和经验证的干净流量回程决定实际响应时间。这些是验证目标,不是无条件 SLA。
用于验证的参考平台,覆盖 10G 至两个 400G 端口。展开配置可查看处理器、内存及扩展要求。端口速率并不代表实际过滤性能。
检查主板的 PCIe 通道分配:物理 ×16 插槽可能仅以 ×8 连接,或与其他设备共享通道。让数据包处理线程及其内存尽量靠近网卡;DDR5-6000 超频配置须与标准内存配置分别验证。
厂商规格 · AMD ↗AM4 · DDR4 ↗检查主板的 PCIe 通道分配:物理 ×16 插槽可能仅以 ×8 连接,或与其他设备共享通道。让数据包处理线程及其内存尽量靠近网卡;DDR5-6000 超频配置须与标准内存配置分别验证。
厂商规格 · AMD ↗检查主板的 PCIe 通道分配:物理 ×16 插槽可能仅以 ×8 连接,或与其他设备共享通道。让数据包处理线程及其内存尽量靠近网卡;DDR5-6000 超频配置须与标准内存配置分别验证。
厂商规格 · AMD ↗填满四个内存通道,并为 400G 网卡使用直连 CPU 的 PCIe 5.0 ×16 插槽。检查供电、散热和固件。核心数量本身不能证明每秒数据包处理能力。
厂商规格 · AMD ↗ NVIDIA ConnectX-7 ↗使用 WRX90 平台,填满八个内存通道,并提供两个独立、直连 CPU 的 PCIe 5.0 ×16 插槽。采用两张经过验证的 400GbE 网卡。检查 NUMA 布局和流量分配;两个端口不保证达到 800G 过滤吞吐量。
厂商规格 · AMD ↗ NVIDIA ConnectX-7 ↗以太网线速,包含 8 字节前导码/SFD 和 12 字节帧间隙。聚合入站速率不等于端到端过滤吞吐量,也不是软件基准测试结果。
目前尚未发布这些参考平台上可复现的 Defense Fabric 基准测试。上述速率仅表示以太网入口能力。有效的测试结果应注明硬件、流量、启用的防护、持续时间、丢包和延迟。
测试前确定流量模型、包速率,以及可接受的丢包和延迟。最终容量应根据实测结果确认,并受入口端口物理上限约束。
记录具体服务器、网卡料号、BIOS、固件和软件版本。在启用预定规则和缓解功能的条件下,测试 64 字节帧及已记录的混合流量。测量输入、转发和丢弃的数据包、正常流量的丢包与延迟、CPU 使用率、恢复过程及故障行为。负载测试应在隔离的测试网络中进行。
Ryzen AM5:成套 2 × 32 GB DDR5-6000,建议 CL30 或更低,仅在稳定性验证后启用 EXPO。Ryzen 5950X:使用已验证的 DDR4 套装与兼容配置。Threadripper/EPYC:所有内存通道配置兼容 ECC RDIMM,以平台规格为准,不能统一套用 EXPO 或桌面内存时序。
可供验证的单路 EPYC 替代方案:400G 档位使用 9355P(32 核、12 内存通道);2 × 400G 使用 9655P(96 核、12 通道)。应填满 12 个通道,例如 12 × 16 GB 或 12 × 32 GB。相同核心数不代表相同过滤性能。
至少 450 GB SSD/NVMe、TPM 2.0、支持的 x86-64 Linux、独立管理通道及用于续签许可的出站 HTTPS。使用直连 CPU 的 PCIe 插槽,并提供充足电力和散热。购买前验证硬件和路由器兼容性。
2 × 400G 应配置两张 ConnectX-7 400G 网卡,分别安装在直连 CPU 的两个 PCIe 5.0 ×16 插槽中。验证具体型号、总带宽、固件及单路 NUMA 布局。
计算链路可承载的数据包速率。该计算反映以太网线速,不预测 Defense Fabric 的处理性能。
Mpps = Gbit/s × 1,000 ÷ ((帧字节数 + 20) × 8)。仅计算单方向,不额外加入封装开销。
从附带容量开始,随着基础设施增长添加端口或功能。
许可包含一个 10G 端口,并根据配置提供检测、FlowSpec、sFlow 和 BGP 功能。
包含 100 Mbps Peeryx IP 传输并允许 downstream。额外容量为每 Mbps 1.50 €。
每个许可证包含一个 10G 端口。购买的端口在服务器之间共享,不会随每次安装而增加。
每台服务器都有独立身份和设置。添加服务器不会重新开始试用,也不会购买额外端口。
Defense Fabric 与 Peeryx 受保护 IP 传输是独立服务,可单独或同时使用。
在 14 天试用期内,许可证不会限制端口数量或声明的端口速度。服务器和物理链路仍是实际限制。
面板将许可、遥测和路由策略分开。您决定过滤位置;技术验证在生产前控制切换。
PCAP 最多包含 1,000 个重建的采样数据包,仅含包头和有限的载荷前缀。时间戳及缺失字节经过重建,并非完整的网络抓包。
文件保留 30 天,历史保留 90 天。每台服务器有存储上限。