Przejdź do treści
Autorska technologia Anti-DDoS

Anti-DDoS zbudowany przez nas. Od pakietu do aplikacji.

Ruch analizujemy i filtrujemy na wielu etapach — od ochrony L3/L4 i automatyzacji BGP FlowSpec, przez MCFilter i EdgeRule, po filtry świadome protokołów takich jak Minecraft, FiveM, CS2, DNS czy WireGuard.

  • Always-on
  • L3/L4 + L7
  • Własny stack filtracyjny

Droga pakietu

Jak ruch dociera do Twojego serwera

Ścieżka danych prowadzi przez sieć datacenter i MCFilter. Równolegle pracuje warstwa obserwacyjno-sterująca: FlowAnalyzer patrzy na telemetrię ruchu i decyduje, jakie reguły trafią do sieci oraz do filtrów.

  • Ruch prawidłowy
  • Ruch odrzucony
Control plane — detekcja i decyzjeData plane — ścieżka pakietuMCFilterEdgeRuleL3/L4FilterAPPL7InternetRuch przychodzącyScrubbing CenterSieć datacenterBare metalChroniona infrastrukturaAplikacjaMinecraft, API, VPN, DNSFlowAnalyzerTelemetria i detekcjaBGP FlowSpecDystrybucja reguł
  1. Ruch przychodzący

    Internet

    Ruch przychodzi z sieci publicznej. Razem z ruchem prawidłowym trafia tu również ruch ataku.

  2. Sieć datacenter

    Scrubbing Center

    Pierwsza warstwa ochrony. Tutaj kończy drogę ruch wolumetryczny, zanim obciąży dalszą część ścieżki.

    Ruch odrzucony
  3. Silnik filtracyjny

    MCFilter

    Nasz silnik filtracyjny. Obejmuje egzekwowanie reguł L3/L4 przez EdgeRule oraz filtrowanie L7 przez FilterAPP.

    • L3/L4EdgeRuleEgzekwuje granularne reguły na brzegu sieci: adresy, protokół, porty, grupa ASN, kraj, długość pakietu i zawartość payloadu.
    • L7FilterAPPRozpoznaje protokół aplikacyjny i odrzuca ruch niezgodny z jego semantyką.
    Ruch odrzucony
  4. Chroniona infrastruktura

    Bare metal

    Do infrastruktury dociera już przefiltrowany ruch.

  5. Minecraft, API, VPN, DNS

    Aplikacja

    Usługa otrzymuje ruch zgodny z oczekiwanym protokołem. Minecraft jest tu tylko jednym z przykładów.

Control plane — detekcja i decyzje

  • FlowAnalyzer

    Analizuje przepływy sieciowe i wykrywa anomalie L3/L4. Nie jest kolejnym urządzeniem na ścieżce pakietu — pracuje obok niej.

  • BGP FlowSpec

    Dystrybuuje reguły mitygacji w warstwie routingu.

Cykl mitygacji

Od obserwacji do przepuszczenia czystego ruchu

Każde zdarzenie przechodzi tę samą ścieżkę. Detekcja jest oddzielona od egzekwowania, dzięki czemu reguła trafia dokładnie tam, gdzie działa atak.

  1. 01

    Observe

    FlowAnalyzer zbiera telemetrię przepływów i buduje obraz normalnego ruchu.

  2. 02

    Detect

    Zmiana charakterystyki ruchu zostaje zaklasyfikowana jako anomalia albo znany wzorzec ataku.

  3. 03

    Decide

    Dobieramy mechanizm mitygacji do warstwy, w której faktycznie działa atak.

  4. 04

    Enforce

    Reguła trafia do BGP FlowSpec, do EdgeRule albo do filtra protokołu w FilterAPP.

  5. 05

    Forward

    Ruch zgodny z protokołem jedzie dalej do chronionej usługi.

Architektura ochrony

Trzy warstwy jednego systemu

MCFilter spina ochronę sieciową, filtrowanie świadome protokołu oraz rozwijaną warstwę analizy anomalii. To nie są trzy osobne produkty, tylko trzy poziomy tej samej ścieżki decyzyjnej.

Silnik filtracyjnyMCFilter
01L3 / L4

Sieć wie, że dzieje się coś złego

Ochrona sieciowa i transportowa. Detekcja przepływów, reguły dystrybuowane do sieci oraz mechanizmy chroniące przed spoofingiem, refleksją i zalewem połączeń.

  • FlowAnalyzer
  • BGP FlowSpec
  • EdgeRule
  • anti-spoof
  • anti-reflection
  • SYN protection
  • ICMP
  • ESP
  • TCP / UDP
  • rate limiting
02L7 / FilterAPP

MCFilter wie, jak powinien wyglądać prawidłowy ruch

Filtry znają budowę konkretnych protokołów, więc potrafią odróżnić ruch usługi od ruchu, który tylko udaje jej format.

  • FilterAPP
  • Minecraft
  • CS2
  • Source
  • FiveM
  • Unreal
  • Hytale
  • TeamSpeak 3
  • HTTP / HTTPS
  • QUIC
  • DNS
  • SSH
  • WireGuard
  • OpenVPN
03Analiza MLW budowie

Szukamy tego, czego nie opisuje jeszcze sygnatura

Rozwijamy warstwę analizy anomalii, której zadaniem jest wskazywanie wzorców ruchu odbiegających od ustalonej normy. To warstwa badawcza — pracuje obok mechanizmów L3/L4 i L7, a nie zamiast nich.

  • traffic baselines
  • analiza anomalii
  • badania zero-day

FilterAPP

Filtrowanie świadome protokołu

FilterAPP rozpoznaje ruch konkretnych usług. Każdy filtr może pracować w trybie obserwacji, przepuszczać wyłącznie ruch zgodny z protokołem albo blokować dopasowany ruch. Filtr może też korzystać z rate limitera.

Tryby pracy filtra

  • Observe

    Filtr klasyfikuje ruch, ale go nie odrzuca.

  • Allow-only

    Przechodzi wyłącznie ruch zgodny z protokołem.

  • Block

    Dopasowany ruch zostaje odrzucony.

Protokół / ochronaKategoriaWarstwaOpis
MinecraftGamingL7Filtr ruchu serwerów Minecraft — handshake, status i ruch gry.
CS2GamingL7Filtr ruchu Counter-Strike 2.
FiveM AsyncGamingL7Filtr ruchu FiveM w wariancie asynchronicznym.
FiveM SyncGamingL7Filtr ruchu FiveM w wariancie synchronicznym.
SourceGamingL7Filtr silnika Source i opartych na nim serwerów.
UnrealGamingL7Filtr ruchu serwerów opartych o Unreal Engine.
HytaleGamingL7Filtr ruchu serwerów Hytale.
HTTPWebL7Ruch HTTP.
HTTPSWebL7Ruch HTTPS.
QUICWebL7Ruch QUIC.
DNSInfrastrukturaL7Ruch DNS wraz z ochroną przed nadużyciami zapytań.
ICMPInfrastrukturaL3Kontrola ruchu ICMP.
ESPInfrastrukturaL3Obsługa ruchu ESP.
WireGuardVPNL4 / L7Ruch WireGuard.
OpenVPNVPNL4 / L7Ruch OpenVPN.
SSHUsługiL7Ruch SSH.
TeamSpeak 3UsługiL7TeamSpeak 3 z rozróżnieniem ruchu voice, query i file.
TCP / UDPOchrona sieciowaL4Ogólna ochrona ruchu TCP i UDP wraz z detekcją typowych wzorców ataku.
TCP SYNOchrona sieciowaL4Ochrona przed zalewem SYN.
Anti-spoofOchrona sieciowaL3Odrzucanie ruchu z podrobionym adresem źródłowym.
Anti-reflectionOchrona sieciowaL3 / L4Ochrona przed atakami refleksyjnymi i amplifikacją.

Zestaw filtrów rozwijamy razem z protokołami, które obsługujemy.

EdgeRule

Programowalny silnik reguł na brzegu sieci

EdgeRule opisuje ruch tak, jak wygląda on w sieci: skąd przychodzi, dokąd idzie i jak zbudowany jest pakiet. Do tego dobierasz akcję albo przekazujesz ruch do filtra protokołu.

Z czego składa się reguła

Source

  • Źródłowy CIDR
  • Grupa ASN
  • Grupa krajów
  • Zakres portów źródłowych

Destination

  • Docelowy CIDR
  • Zakres portów docelowych

Packet

  • Protokół
  • Minimalna i maksymalna długość pakietu
  • Offset i zawartość payloadu

Action

  • Whitelist
  • Blocklist
  • Observe
  • Rate-limit
  • Force-filter

Dispatch

  • Przekazanie do filtra protokołu w FilterAPP
  • Tryb pracy filtra: observe, allow-only lub block

Jak wygląda złożona reguła

Przykład poglądowy
WHEN
grupa ASNUDPdst 203.0.113.0/24dst port 25565
IF
długość pakietu poza zakresem typowym dla protokołu
THEN
rate-limit
OR DISPATCH TO
Minecraft FilterAPP — allow-only

Reguły mają priorytet — niższa wartość oznacza wyższe pierwszeństwo.

Powyższa reguła jest wyłącznie ilustracją możliwości silnika, a użyty adres pochodzi z zakresu dokumentacyjnego RFC 5737. Nie publikujemy produkcyjnych konfiguracji, progów detekcji ani sygnatur ataków.

Analiza ruchu

Widzimy zmianę w ruchu, zanim zobaczy ją aplikacja

Telemetria przepływów jest podstawą decyzji o mitygacji. Obok mechanizmów opartych na znanych wzorcach rozwijamy analizę anomalii, która ma wskazywać ruch odbiegający od ustalonej normy.

Telemetria przepływów

FlowAnalyzer

Wizualizacja poglądowa

FlowAnalyzer buduje obraz normalnego ruchu i porównuje z nim bieżące przepływy. Odchylenie od tego obrazu uruchamia decyzję o mitygacji.

Przepływy w czasie

Wykryta anomalia

Rozkład protokołów

Ruch — telemetria — detekcja — decyzja o mitygacji

Wzorce spoza sygnatur

Analiza ML

W budowie

Warstwa rozwijana pod kątem zero-day. Jej zadaniem jest wskazywanie skupisk ruchu, które nie pasują do ustalonej normy ani do znanych sygnatur — nie zastępuje mechanizmów L3/L4 i L7.

  • Ruch bazowy
  • Nieznany wzorzec

Wykresy w tej sekcji są schematyczne i nie przedstawiają danych produkcyjnych.

Tryby ochrony

Always-on i on-demand

W modelu always-on ruch cały czas przechodzi przez warstwę ochronną. W modelu on-demand ruch jest kierowany do warstwy filtracji dopiero po wykryciu ataku, co zmienia ścieżkę ruchu oraz moment uruchomienia ochrony.

Always-on

Model domyślny
  1. Internet
  2. MCFilter
  3. Infrastruktura

Ruch stale przechodzi przez warstwę filtracji.

On-demand

Normalnie
  1. Internet
  2. Infrastruktura
Filtracja pominięta
Podczas ataku
  1. Internet
  2. Scrubbing
  3. MCFilter
  4. Infrastruktura

Ścieżka ruchu zmienia się dopiero po detekcji ataku.

Always-onModel domyślnyOn-demand
Stan ochronyAktywna cały czasAktywowana po detekcji
Normalny ruchPrzechodzi przez warstwę filtracjiStandardowa ścieżka klienta
Reakcja na atakBez przełączania trybu ochronyWymaga aktywacji ścieżki lub reguł
ZastosowanieUsługi stale narażone na atakiInfrastruktura, w której ochrona ma być uruchamiana w razie potrzeby
MCHOSTModel domyślnyDostępny na życzenie

Wdrożenie

MCFilter w Twojej infrastrukturze

Technologia filtracji nie musi działać wyłącznie w naszej sieci. Dla wdrożeń biznesowych MCFilter może zostać uruchomiony bezpośrednio w infrastrukturze klienta.

Model zarządzany

Ochrona po stronie MCHOST

  1. Internet
  2. Scrubbing MCHOST
  3. MCFilter
  4. Chroniona usługa

Ruch trafia do naszej sieci, przechodzi przez scrubbing i MCFilter, a do usługi dociera już przefiltrowany. Utrzymanie warstwy filtracji jest po naszej stronie.

Model in-house

MCFilter w datacenter klienta

  1. Internet / tranzyt
  2. Datacenter klienta
  3. MCFilter
  4. Infrastruktura klienta

Stack filtracyjny uruchamiamy w infrastrukturze klienta, więc ruch nie musi opuszczać jego sieci. Zakres wdrożenia i integrację ustalamy indywidualnie.

FAQ

Najczęściej zadawane pytania

Nie znalazłeś interesującej Cię odpowiedzi?

Skontaktuj się
Domyślnie tak — pracujemy w modelu always-on, w którym ruch stale przechodzi przez warstwę filtracji. Model on-demand, w którym ochrona uruchamiana jest po wykryciu ataku, udostępniamy w osobnych wdrożeniach.

Chronisz infrastrukturę, której nie możesz pozwolić sobie wyłączyć?

Porozmawiajmy o ochronie always-on, on-demand albo o wdrożeniu MCFilter bezpośrednio w Twoim datacenter.