跳至正文
PEERYXNETWORK

PEERYX FLOW COLLECTOR

面向按需 DDoS 防护的流量采集器。

利用路由器的测量数据,检测发往 IPv4 前缀的异常流量。路由方案通过验证后,Flow Collector 可请求将流量引向 Peeryx,并协调恢复到原有上游服务商。

免费软件Peeryx 网络服务需单独订购。

FLOW COLLECTORsFlow / NetFlow / IPFIX
您的路由器BGP
PEERYX流量清洗
sFlow · NetFlow · IPFIX
FLOW COLLECTOR检测与 BGP 控制
路由器将测量数据发送给采集器,Peeryx 接收切换后的流量。

从测量数据到经过验证的流量路径

采集器接收遥测数据。客户流量按照已为该服务验证的路由路径传输。

  1. 采集

    路由器将测量数据导出到专用 Linux 虚拟机或服务器。设置阈值前,检查采样比例、入站接口及导出数据的新鲜度。

  2. 检测

    将每个已授权 /24 的流量与协议规则和总流量规则比较。先在观察模式中根据实际高峰流量调整阈值。

  3. 引流

    先通过 Peeryx 宣告路由,验证宣告和清洁流量回传,再撤回策略覆盖的竞争路由。必须考虑所有宣告该前缀的路由器。

  4. 恢复

    先恢复原有上游,再撤回 Peeryx 路由。持续攻击会延长防护;测量数据缺失或回传路径故障需要明确的恢复处理。

根据实际流量配置规则

可为 TCP、UDP、ICMP、GRE、IPIP 和 Other 设置 pps 或 Gbit/s 阈值,并使用 Total L3 总流量规则。TCP 标志估算使用 pps。每个前缀可配置独立生效的带宽覆盖阈值,替代通用规则。

完整引流确认后,在 Peeryx 的最短保持时间可设为 20 分钟至 7 天。攻击持续时会延长防护。恢复需要新鲜的测量数据确认攻击已经结束;若回送路径或监测出现故障,为维持连通性,可能需要提前恢复原路由。

运行要求

以下为单台路由器的初始建议。实际容量取决于导出速率、采样和接口数量,请在启用前检查诊断结果。

客户业务流量不会经过此服务器。请允许路由器访问配置的 UDP 导出端口,仅在路由器与采集器间开放 TCP 179,并允许出站 HTTPS 443。采集器的 1 Gbps 端口并不将受保护流量限制为 1 Gbps。

请使用专用主机。安装程序会检查系统、验证已签名的软件包并安装独立服务,不会修改路由器。

处理器
小型 Xeon 或同等处理器 · 至少 2 核
内存与磁盘
8 GB 内存 · 20 GB 可用磁盘
网络
1 Gbps 以太网,用于测量与控制
操作系统
Debian 12/13 或 Ubuntu 24.04 · x86-64 / ARM64
测量协议
sFlow v5、NetFlow/NetStream v5/v9 或 IPFIX
权限
专用 Linux 虚拟机或服务器、sudo、已同步的时钟

选择网络所需的组件

检测、本地过滤和上游防护承担不同职责。路由设计验证通过后,可以组合使用。

Flow Collector

作用
流量检测与引流协调
运行位置
您网络中的虚拟机或服务器

Defense Fabric

作用
按照您的策略过滤数据包
运行位置
您自己的过滤服务器和带宽

此软件适用于按需防护:平时流量通过您自己的运营商进入。使用 Peeryx 常驻防护、标准隧道或已有兼容检测系统时,无需安装。

LINUX · 1.1.0

下载 Peeryx Flow Collector

运行前请查看安装脚本。签名版本支持 Linux amd64 和 arm64。安装后从观察模式开始,不会启用生产引流。

下载安装程序

准备首个部署站点

准备路由器和采集器地址、ASN、已授权前缀、导出设置及清洁流量回传路径。符合条件的 Peeryx 网络服务可使用客户配置指南。启用自动模式前,必须完成引流与恢复验证。