Как работает сетевое оборудование
Маршрутизация — процесс вычисления и определения пути для передачи IP-пакетов данных от отправителя к получателю. Он осуществляется маршрутизаторами или специальным программным обеспечением и формирует таблицу маршрутизации.
Существует два основных способа добавления информации о маршрутах в эту таблицу.
Статическая маршрутизация
Маршрут в сторону нужного интерфейса прописывается администратором вручную.
Основное преимущество данной схемы — простота развертывания как на стороне клиента, так и на стороне оператора. Но возможности масштабирования и резервирования статистических маршрутов будут ограничены.
Динамическая маршрутизация
Для динамического формирования таблицы маршрутизации используют протоколы маршрутизации, один из них — BGP. Использование этого протокола позволяет обеспечивать легкое масштабирование сервиса, устойчивость к сбоям и гибкость манипулирования анонсами.
Статическая маршрутизация DDoS-Guard
При статической маршрутизации защищаемому ресурсу клиента будет присвоен IP-адрес из диапазона сетей DDoS-Guard. Процесс подключения к услуге с использованием статической маршрутизации зависит от задачи, топологии сети клиента и ее физического расположения.
Среди клиентов DDoS-Guard наиболее популярны два варианта подключения:
Инфраструктура клиента | Присоединение к сети DDoS-Guard | IP-адрес | |
1 | Арендованный у стороннего провайдера выделенный сервер с публичным IP-адресом Географическое расположение не имеет значения | Арендованный у стороннего провайдера выделенный сервер с публичным IP-адресом Географическое расположение не имеет значения | Защищенный IP-адрес из диапазона DDoS-Guard |
2 | Собственное оборудование клиента Географически близкое к инфраструктуре DDoS-Guard | Физический стык между оборудованием DDoS-Guard и оборудованием клиента | Защищенный IP-адрес из диапазона DDoS-Guard |
Не требует наличия автономной системы (AS)
Динамическая маршрутизация DDoS-Guard
Процесс организации защищенного соединения сводится к следующей логике:
1 | Присоединение к сети DDoS-Guard через туннельное включение (Twin Tunnel) или физическое подключение (PNI) |
2 | Установление BGP-сессии между маршрутизирующим оборудованием DDoS-Guard и клиентом |
3 | Анонсирование клиентом префиксов для защиты |
4 | Обработка трафика, поступающего из сети Интернет на анонсируемые префиксы, с целью защиты от DDoS-атак |
5 | Пересылка очищенного трафика обратно в сеть клиента через организованное туннельное (Twin Tunnel) или физическое подключение (PNI) |
Необходимо наличие собственной автономной системы (AS) и диапазона IP-адресов для подключения по протоколу BGP
PI адреса
Вы отдаете блок провайдеро-независимых (PI) адресов, а DDoS-Guard добавляет их к своей AS и начинает анонсировать их в Интернет как свои, принимая весь адресованный для этих PI адресов трафик и доставляя его клиенту.
При выборе между статической и динамической маршрутизацией во время подключения учитывайте ваши задачи по защите ресурсов и возможности реализации на имеющемся оборудовании. Независимо от выбранной схемы, мы обеспечим надежную защиту от DDoS-атак, быстрое подключение и стабильную работу ваших сервисов.