Защита сети и сервисов
Если защищать нужно не сайт, а сеть целиком или отдельные сервисы, трафик заводится в фильтрующее облако на сетевом уровне. Адреса остаются вашими — менять их не требуется.
Защита сети
Схема рассчитана на тех, у кого есть собственная автономная система: провайдеров, телеком-операторов, дата-центры, хостинг-площадки.
Как это работает:
- Устанавливается подключение вашей сети к фильтрующему облаку.
- Поднимается BGP-сессия, вы анонсируете свои префиксы.
- Облако принимает анонсы, фильтрует входящий трафик и передаёт очищенный на вашу сторону.
Варианты стыка:
| Способ | Когда применяется |
|---|---|
| Туннель GRE или IPIP | Основной вариант, работает поверх любого канала в интернет |
| Подключение через точку обмена трафиком | При наличии присутствия на общей площадке |
| Физическое подключение | На площадках фильтрующего облака |
Схемы фильтрации:
- асимметричная — используется по умолчанию: через фильтр идёт только входящий трафик, исходящий уходит напрямую;
- симметричная — через фильтр проходит трафик в обе стороны.
Защита сервисов
Для отдельных TCP- и UDP-сервисов защита строится вокруг конкретных адресов и портов. Подходит для игровых серверов, IPTV, IP-телефонии, почтовых сервисов и произвольных приложений, работающих не по HTTP.
При подключении понадобятся адреса, порты, протоколы и ожидаемая нагрузка по каждому сервису.
Защита сети внутри облака ITGLOBAL.COM
Если ваши серверы работают в публичном облаке VMware, защиту сети можно завести прямо в виртуальный дата-центр. Схема выглядит так:
Интернет
│
▼
Фильтрующее облако ← фильтрация L3-L4, пул защищённых адресов
│ GRE-туннель (protocol 47)
▼
Edge Gateway вашего vDC ← только транспорт туннеля, маршрутизацией не занимается
│
▼
Виртуальный маршрутизатор в vDC
│ BGP внутри туннеля, трансляция адресов 1:1
▼
Изолированные сети с вашими серверами
Ключевые элементы:
- в виртуальном дата-центре разворачивается виртуальный маршрутизатор, через который проходит защищённый трафик;
- между ним и фильтрующим облаком поднимается GRE-туннель, внутри туннеля — BGP-сессия на приватном номере автономной системы;
- Edge Gateway в этой схеме служит только транспортом для туннеля, маршрутизацию защищённого трафика он не выполняет;
- защищённые адреса из пула фильтрующего облака отображаются на серверы трансляцией 1:1;
- серверы размещаются в изолированных сетях, подключённых к виртуальному маршрутизатору.
Схема проектируется под конкретную инфраструктуру: количество адресов, состав изолированных сетей и параметры BGP согласуются до начала работ. Обратитесь в поддержку ITGLOBAL.COM с описанием того, что нужно защитить.
После подключения
Независимо от схемы, на финальном этапе фиксируются:
- контакты для эскалации при атаке;
- согласованный предел легитимной полосы;
- порядок расчёта при её превышении.