Add-ons TR7 — modules de capacité spécialisés qui s'intègrent aux bundles.

ADD-ON PREMIUM

Protection L4 DDoS

Défense adaptative qui détecte les attaques de couche réseau dans votre propre centre de données selon le comportement.

Les attaques SYN flood, UDP flood, ICMP flood, amplification et fragmentation ciblent la couche réseau de l'organisation. Ces attaques peuvent épuiser le pool de connexions, la bande passante, la capacité de traitement ou la passerelle réseau avant d'atteindre l'application.

Les seuils statiques classiques ne produisent pas le même résultat dans chaque environnement. Le trafic normal pour une organisation peut être une attaque pour une autre. Un seuil qui semble sûr le jour peut être trop élevé la nuit ; un seuil correct en période de campagne peut générer de fausses alarmes les jours normaux.

La Protection L4 DDoS de TR7 apprend le comportement normal de votre trafic réseau et prend des décisions au moment de l'attaque selon cette normalité. Le trafic d'attaque n'est pas redirigé vers un autre environnement cloud, mais filtré sur votre propre plateforme TR7 ADC. Ainsi, la résidence des données, le contrôle de la latence et la responsabilité opérationnelle restent dans l'organisation.

Pas un seuil statique, mais le comportement réel de votre réseau.

La Protection L4 DDoS arrête les attaques de couche réseau dans votre réseau d'entreprise avec apprentissage de baseline, filtrage multi-vecteur et seuils conscients de la topologie. Fournit une défense sans déplacer le trafic d'attaque vers un cloud de scrubbing tiers.

COUCHES DE PROTECTION

Défense adaptative à trois couches pour la couche réseau

La Protection L4 DDoS utilise ensemble les couches d'apprentissage du profil de trafic normal, de filtrage multi-vecteur et de décision basée sur la topologie. Ainsi, au lieu d'un seul seuil statique, une défense est appliquée selon le comportement réseau réel de l'organisation.

Apprentissage de baseline adaptatif

TR7 surveille le comportement normal du trafic de votre réseau et crée une baseline au fil du temps. La décision au moment de l'attaque ne repose pas sur des hypothèses générales, mais sur le propre profil de trafic de l'organisation.

  • Taux de connexion, taux de paquets, ratio SYN/ACK et densité de fragments sont surveillés
  • Des profils de trafic horaires, quotidiens et hebdomadaires sont créés
  • L'opérateur examine la recommandation de baseline, l'approuve et l'active comme politique
  • La baseline peut être réajustée lorsque le profil de trafic change
  • Le risque de faux positifs et de réaction tardive causé par les seuils statiques est réduit

Filtrage multi-vecteur

Les attaques DDoS n'arrivent souvent pas avec une seule méthode. Les attaques SYN flood, UDP flood, ICMP flood, amplification et fragment peuvent être utilisées ensemble dans la même campagne.

  • Dans les attaques SYN flood, le filtrage est effectué avant que le pool de connexions ne soit épuisé
  • Pour UDP flood, une limitation est appliquée selon la source, la destination, le débit et le comportement
  • Le trafic ICMP flood est contrôlé au niveau du protocole
  • Les modèles d'amplification comme DNS, NTP, memcached peuvent être détectés
  • Les attaques de fragmentation peuvent être filtrées avant le réassemblage des paquets

Modèle de seuil conscient de la topologie

Chaque organisation a un réseau, une application, des sources de trafic et des cycles de charge différents. Le même seuil ne produit pas le même résultat dans chaque système. TR7 évalue les seuils dans le contexte du service et de la topologie.

  • Pour chaque vService ou zone de trafic, un profil de comportement séparé peut être créé
  • Un modèle de trafic normal peut être établi selon les géographies sources attendues
  • Les différences entre nuit, jour, week-end et périodes de pointe peuvent être reflétées dans la baseline
  • Le comportement basé sur le service peut être suivi au lieu du trafic total du réseau
  • Le trafic utilisateur réel est protégé tandis que le trafic anormal est identifié avec plus de précision
ARCHITECTURE

Protection L4 intégrée sur votre propre plateforme ADC

La Protection L4 DDoS n'est pas un dispositif séparé ou un service de scrubbing cloud tiers. C'est une couche de défense premium qui s'exécute sur TR7 ADC. Les attaques de couche réseau sont gérées dans l'infrastructure sous contrôle de l'organisation, sans déplacer le trafic vers un autre environnement.

  • S'exécute sur TR7 ADC — aucun dispositif DDoS séparé ou service de scrubbing cloud requis
  • L'apprentissage de baseline peut être mis à jour périodiquement selon le trafic de l'organisation
  • Lorsqu'une attaque est détectée, le filtrage est appliqué au niveau L4, au niveau du paquet
  • Le trafic d'attaque est géré au sein du réseau de l'organisation ; pas redirigé vers un cloud tiers
  • Avec Central Management, la politique et la baseline peuvent être standardisées dans des environnements multi-régions
  • Avec intégration SIEM, l'heure d'attaque, le vecteur, la géographie source et l'action prise peuvent être transmis
CAS D'USAGE

4 zones critiques où la Protection L4 DDoS entre en action

La Protection L4 DDoS apporte de la valeur en particulier dans les attaques ciblant la continuité du service via la couche réseau. L'objectif n'est pas seulement de bloquer le trafic d'attaque, mais aussi de maintenir le service en fonctionnement en protégeant les connexions utilisateur réelles.

Attaque SYN flood volumétrique

Scénario

L'attaquant tente d'épuiser le pool de connexions en envoyant un très grand nombre de paquets SYN. Si le seuil statique se déclenche en retard, le service ralentit ; s'il se déclenche trop agressivement, les utilisateurs réels sont également affectés.

Solution

TR7 connaît le comportement normal SYN/ACK via la baseline. Lorsqu'une vague SYN anormale est détectée, le trafic d'attaque est filtré avant d'épuiser le pool de connexions ; le trafic utilisateur réel est protégé.

Attaque d'amplification DNS

Scénario

L'attaquant utilise des réflecteurs DNS pour diriger un trafic de réponse à volume élevé vers la ligne de l'organisation. Le trafic peut ressembler à une réponse DNS de l'extérieur, mais consomme la bande passante.

Solution

TR7 évalue ensemble la diversité de source inattendue, la taille des paquets, le débit du trafic et le contexte du service. Lorsqu'un modèle d'amplification est détecté, le trafic est limité ou filtré.

Détection d'attaque selon le cycle de trafic jour-nuit

Scénario

Une application financière ou publique reçoit un trafic élevé pendant la journée et faible la nuit. L'attaquant peut lancer une attaque de volume plus faible mais efficace pendant les heures nocturnes. Un seuil statique diurne peut manquer cette attaque.

Solution

TR7 évalue la normalité nocturne séparément avec une baseline horaire et périodique. Le trafic anormal selon le profil nocturne est détecté plus tôt et le filtrage nécessaire est appliqué.

Trafic intense provenant de géographies inattendues

Scénario

Le trafic d'une organisation à focus régional commence à recevoir un volume élevé de pays inattendus en peu de temps. L'attaque peut provenir d'un botnet distribué.

Solution

TR7 évalue les géographies sources attendues et la distribution de trafic normal au sein de la baseline. L'anomalie géographique, le débit de paquets et la cible de service sont analysés ensemble et un rate-limit ou filtrage approprié est appliqué.

OPTIONS DE CAPACITÉ

Licence selon le nombre de tables de routage

La Protection L4 DDoS est licenciée selon le nombre de tables de routage à protéger. Évolue des structures à segment unique aux réseaux d'entreprise multi-segments et aux environnements de fournisseurs de services multi-tenant.

Capacité incluse dans le paquet — Aucun add-on requis
2 tables de routage
Avec chaque licence ADC
La protection L4 DDoS adaptative est incluse avec des limites standards dans chaque licence ADC.

Avec chaque licence ADC, une protection L4 DDoS adaptative de base est offerte de manière standard pour un nombre déterminé de tables de routage. Pour une couverture plus large, des niveaux de capacité supplémentaires sont activés.

1
Table de routage
2
Tables de routage
5
Tables de routage
10
Tables de routage
25
Tables de routage
Illimité
Protection

Pour les clients PAYG, la Protection L4 DDoS peut être offerte dans le Paquet Extra PAYG avec les capacités L7 DDoS et L7 Reporting.

CONFORMITÉ

Défense solide pour la continuité de service et la protection de couche réseau

La Protection L4 DDoS fournit une couche de sécurité supplémentaire solide pour le fonctionnement ininterrompu des services critiques, l'adoption de mesures techniques contre les attaques de couche réseau et le suivi auditable des événements d'attaque.

RGPD Article 32

Soutient les mesures techniques pour la continuité du service et la sécurité des données dans les systèmes traitant des données personnelles. Aide à réduire le risque d'interruption de service.

EBA Guidelines on ICT Risk

Contribue aux besoins de continuité de service, sécurité réseau, traçabilité des incidents et défense DDoS dans les systèmes financiers.

Directive NIS2

Offre un contrôle supplémentaire pour la protection DDoS, l'intégrité du trafic et la sécurité de couche réseau dans les infrastructures critiques et les réseaux d'entreprise.

PCI DSS 4.0.1 Req 6.4

Soutient les processus de maintien sécurisé des environnements de production et de résistance de l'infrastructure d'applications critiques face aux attaques.

LICENCE

Add-On Premium — Couverture L4 DDoS étendue

La Protection L4 DDoS peut être ajoutée comme add-on Premium aux paquets Base, Geo, Secure et Enterprise de TR7. L'apprentissage de baseline adaptatif, le filtrage multi-vecteur, les seuils conscients de la topologie, la transmission SIEM et la piste d'audit sont offerts dans le cadre de l'add-on.

  • Peut être ajouté à tous les paquets Base, Geo, Secure et Enterprise
  • Peut s'exécuter sur hardware appliance ou machine virtuelle
  • Fonctionne intégré sur TR7 ADC ; aucun dispositif DDoS séparé ou service cloud requis
  • Avec Central Management, la standardisation de baseline et de politique est prise en charge dans les environnements multi-régions
  • Le flux SIEM et la piste d'audit sont inclus dans le périmètre complet

Arrêtez les attaques de couche réseau dans votre propre infrastructure

Modélisons ensemble votre propre environnement dans la démo de Protection L4 DDoS : quelles tables de routage seront protégées, comment la baseline de trafic normal sera apprise, quels vecteurs d'attaque seront prioritaires et comment le flux SIEM sera configuré.

Guide de Licences