Add-ons TR7 — módulos de capacidad especializados que se integran en los paquetes.

ADD-ON PREMIUM

Protección L4 DDoS

Defensa adaptativa que detecta ataques de capa de red en su propio data center según el comportamiento.

Los ataques SYN flood, UDP flood, ICMP flood, amplification y fragmentation apuntan a la capa de red de la organización. Estos ataques pueden agotar el pool de conexiones, el ancho de banda, la capacidad de procesamiento o el gateway de red antes de llegar a la aplicación.

Los umbrales estáticos clásicos no producen el mismo resultado en cada entorno. El tráfico que es normal para una organización puede ser un ataque para otra. Un umbral que parece seguro durante el día puede ser demasiado alto durante la noche; un umbral correcto en período de campaña puede generar falsas alarmas en días normales.

La Protección L4 DDoS de TR7 aprende el comportamiento normal de su tráfico de red y toma decisiones en el momento del ataque según ese comportamiento normal. El tráfico de ataque no se redirige a otro entorno cloud, sino que se filtra en su propia plataforma TR7 ADC. Así, la residencia de datos, el control de latencia y la propiedad operativa permanecen en la organización.

No un umbral estático, sino el comportamiento real de su red.

La Protección L4 DDoS detiene los ataques de capa de red en su red corporativa con aprendizaje de baseline, filtrado multi-vector y umbrales conscientes de la topología. Proporciona defensa sin trasladar el tráfico de ataque a una nube de scrubbing de terceros.

CAPAS DE PROTECCIÓN

Defensa adaptativa de tres capas para la capa de red

La Protección L4 DDoS utiliza juntas las capas de aprendizaje del perfil de tráfico normal, filtrado multi-vector y decisión basada en topología. Así, en lugar de un único umbral estático, se aplica una defensa según el comportamiento real de red de la organización.

Aprendizaje de baseline adaptativo

TR7 monitorea el comportamiento normal del tráfico de su red y crea una baseline con el tiempo. La decisión en el momento del ataque no se basa en suposiciones generales, sino en el propio perfil de tráfico de la organización.

  • Tasa de conexión, tasa de paquetes, relación SYN/ACK y densidad de fragmentos se monitorean
  • Se crean perfiles de tráfico por hora, día y semana
  • El operador revisa la recomendación de baseline, la aprueba y la activa como política
  • La baseline puede reajustarse a medida que cambia el perfil de tráfico
  • Se reduce el riesgo de falsos positivos y respuesta tardía causado por umbrales estáticos

Filtrado multi-vector

Los ataques DDoS a menudo no llegan con un solo método. Los ataques SYN flood, UDP flood, ICMP flood, amplification y fragment pueden usarse juntos en la misma campaña.

  • En ataques SYN flood, se filtra antes de que se agote el pool de conexiones
  • Para UDP flood, se aplica limitación según origen, destino, tasa y comportamiento
  • El tráfico ICMP flood se controla a nivel de protocolo
  • Patrones de amplification como DNS, NTP, memcached pueden detectarse
  • Los ataques de fragmentation pueden filtrarse antes de la reensamblaje de paquetes

Modelo de umbral consciente de topología

Cada organización tiene una red, aplicación, fuente de tráfico y ciclo de carga diferentes. El mismo umbral no produce el mismo resultado en cada sistema. TR7 evalúa los umbrales en el contexto del servicio y la topología.

  • Para cada vService o área de tráfico, puede crearse un perfil de comportamiento separado
  • Se puede establecer un modelo de tráfico normal según las geografías de origen esperadas
  • Las diferencias de noche, día, fin de semana y períodos de mayor demanda pueden reflejarse en la baseline
  • Se puede seguir el comportamiento basado en servicio en lugar del tráfico total de la red
  • El tráfico de usuario real se protege mientras el tráfico anormal se identifica con mayor precisión
ARQUITECTURA

Protección L4 integrada en su propia plataforma ADC

La Protección L4 DDoS no es un dispositivo separado ni un servicio de scrubbing en nube de terceros. Es una capa de defensa premium que se ejecuta sobre TR7 ADC. Los ataques de capa de red se manejan en la infraestructura bajo control de la organización, sin trasladar el tráfico a otro entorno.

  • Se ejecuta sobre TR7 ADC — no se requiere dispositivo DDoS separado ni servicio de scrubbing cloud
  • El aprendizaje de baseline puede actualizarse periódicamente según el tráfico de la organización
  • Cuando se detecta un ataque, el filtrado se aplica a nivel L4, a nivel de paquete
  • El tráfico de ataque se maneja dentro de la red de la organización; no se redirige a nube de terceros
  • Con Central Management se puede estandarizar la política y baseline en entornos multi-región
  • Con integración SIEM se puede transmitir el tiempo de ataque, vector, geografía de origen y acción tomada
CASOS DE USO

4 áreas críticas donde se activa la Protección L4 DDoS

La Protección L4 DDoS aporta valor especialmente en ataques que apuntan a la continuidad del servicio a través de la capa de red. El objetivo no es solo bloquear el tráfico de ataque, sino mantener el servicio funcionando mediante la protección de las conexiones reales de los usuarios.

Ataque SYN flood volumétrico

Escenario

El atacante intenta agotar el pool de conexiones enviando un número muy alto de paquetes SYN. Si el umbral estático se activa tarde, el servicio se ralentiza; si se activa de forma demasiado agresiva, los usuarios reales también se ven afectados.

Solución

TR7 conoce el comportamiento normal SYN/ACK a través de la baseline. Cuando se detecta una ola SYN anormal, el tráfico de ataque se filtra antes de agotar el pool de conexiones; el tráfico de usuario real se protege.

Ataque DNS amplification

Escenario

El atacante usa reflectores DNS para dirigir tráfico de respuesta de alto volumen a la línea de la organización. El tráfico puede parecer una respuesta DNS desde fuera, pero consume ancho de banda.

Solución

TR7 evalúa juntos la diversidad de origen inesperada, el tamaño del paquete, la tasa de tráfico y el contexto de servicio. Cuando se detecta un patrón de amplification, el tráfico se limita o se filtra.

Detección de ataque según ciclo de tráfico día-noche

Escenario

Una aplicación financiera o pública recibe tráfico alto durante el día y bajo durante la noche. El atacante puede lanzar un ataque de menor volumen pero efectivo en horas nocturnas. Un umbral estático diurno puede pasar por alto este ataque.

Solución

TR7 evalúa la normalidad nocturna por separado con baseline por horas y por período. El tráfico anormal según el perfil nocturno se detecta antes y se aplica el filtrado necesario.

Tráfico intenso desde geografías inesperadas

Escenario

El tráfico de una organización con enfoque regional comienza a recibir un volumen alto desde países inesperados en poco tiempo. El ataque puede provenir de un botnet distribuido.

Solución

TR7 evalúa las geografías de origen esperadas y la distribución de tráfico normal dentro de la baseline. La anomalía geográfica, la tasa de paquetes y el destino de servicio se analizan juntos y se aplica el rate-limit o filtrado apropiado.

OPCIONES DE CAPACIDAD

Licenciamiento según número de tablas de enrutamiento

La Protección L4 DDoS se licencia según el número de tablas de enrutamiento que se protegerán. Escala desde estructuras de un solo segmento hasta redes corporativas multi-segmento y entornos de proveedores de servicios multi-tenant.

Capacidad incluida en el paquete — No requiere add-on
2 tablas de enrutamiento
Con cada licencia ADC
La protección L4 DDoS adaptativa se incluye con límites estándar en cada licencia ADC.

Con cada licencia ADC se ofrece protección L4 DDoS adaptativa básica de forma estándar para un número determinado de tablas de enrutamiento. Para una cobertura más amplia se activan niveles adicionales de capacidad.

1
Tabla de enrutamiento
2
Tablas de enrutamiento
5
Tablas de enrutamiento
10
Tablas de enrutamiento
25
Tablas de enrutamiento
Ilimitado
Protección

Para clientes PAYG, la Protección L4 DDoS puede ofrecerse en el Paquete Extra PAYG junto con las capacidades L7 DDoS y L7 Reporting.

CUMPLIMIENTO

Defensa sólida para continuidad de servicio y protección de capa de red

La Protección L4 DDoS proporciona una capa adicional de seguridad sólida para el funcionamiento ininterrumpido de servicios críticos, la adopción de medidas técnicas contra ataques de capa de red y el seguimiento auditable de eventos de ataque.

GDPR Artículo 32

Apoya medidas técnicas para la continuidad del servicio y la seguridad de datos en sistemas que procesan datos personales. Ayuda a reducir el riesgo de interrupción del servicio.

EBA Guidelines on ICT Risk

Contribuye a las necesidades de continuidad de servicio, seguridad de red, trazabilidad de eventos y defensa DDoS en sistemas financieros.

Directiva NIS2

Ofrece control adicional para protección DDoS, integridad del tráfico y seguridad de capa de red en infraestructura crítica y redes corporativas.

PCI DSS 4.0.1 Req 6.4

Apoya procesos para mantener seguros los entornos de producción y hacer resistente la infraestructura de aplicaciones críticas frente a ataques.

LICENCIAMIENTO

Add-On Premium — Cobertura L4 DDoS ampliada

La Protección L4 DDoS puede añadirse como add-on Premium a los paquetes Base, Geo, Secure y Enterprise de TR7. Aprendizaje de baseline adaptativo, filtrado multi-vector, umbrales conscientes de la topología, transmisión SIEM y registro de auditoría se ofrecen dentro del alcance del add-on.

  • Puede añadirse a todos los paquetes Base, Geo, Secure y Enterprise
  • Puede ejecutarse sobre hardware appliance o máquina virtual
  • Funciona integrado sobre TR7 ADC; no se requiere dispositivo DDoS separado ni servicio cloud
  • Con Central Management se admite la estandarización de baseline y política en entornos multi-región
  • El flujo SIEM y el registro de auditoría están incluidos en el alcance completo

Detenga los ataques de capa de red en su propia infraestructura

Modelemos juntos su propio entorno en la demo de Protección L4 DDoS: qué tablas de enrutamiento se protegerán, cómo se aprenderá la baseline de tráfico normal, qué vectores de ataque serán prioritarios y cómo se configurará el flujo SIEM.

Guía de Licencias