Bezpieczeństwo

Ochrona przed atakami

Zaawansowana ochrona przed DDoS, SYN/ICMP Flood, Ping of Death, skanowaniem portów i SPAM. Analiza połączeń w czasie rzeczywistym z wykrywaniem wzorców ataków i automatycznym blokowaniem agresorów.

Jakim atakom podlega profesjonalna infrastruktura sieciowa?

Operatorzy ISP i administratorzy sieci firmowych są celem wielu rodzajów ataków sieciowych - od masowych ataków DDoS po subtelne skanowanie infrastruktury. Ochrona w czasie rzeczywistym jest kluczowa. Wykrywanie i reagowanie na incydenty bezpieczeństwa to jeden z fundamentalnych obowiązków podmiotów objętych KSC/NIS2 - DDoS Monitor w FiQs zapewnia ciągłą analizę ruchu i natychmiastowe powiadomienia.

Infrastruktura ISP i sieci firmowe są atrakcyjnym celem dla atakujących z kilku powodów: duża przepustowość łączy może być wykorzystana do amplifikacji ataków, setki użytkowników stanowią potencjalne ofiary phishingu i malware, a sam router brzegowy - jeśli zostanie skompromitowany - daje atakującemu kontrolę nad całym ruchem sieciowym. W sieci korporacyjnej z tysiącami pracowników skala zagrożenia jest porównywalna z infrastrukturą ISP. Najczęstsze typy ataków to:

DDoS (Distributed Denial of Service) - zalanie infrastruktury ogromną ilością ruchu z wielu źródeł jednocześnie. SYN Flood - wyczerpanie tablicy połączeń TCP poprzez masowe wysyłanie pakietów SYN bez dokończenia handshake. ICMP Flood i Ping of Death - ataki na warstwę sieciową wykorzystujące protokół ICMP. Skanowanie portów - rekonesans przed właściwym atakiem, identyfikacja otwartych usług i podatności. SPAM - masowe przesyłanie niechcianej poczty przez skompromitowane hosty w sieci klientów.

💥

DDoS Monitor

Analiza połączeń w czasie rzeczywistym z identyfikacją adresów IP generujących anomalnie wysoki ruch. Top 50 IP według liczby połączeń.

🔥

SYN Flood Detection

Śledzenie stanów SYN_SENT i SYN_RECV w tablicy conntrack. Wykrywanie prób wyczerpania zasobów serwera przez niekompletne połączenia TCP.

🌪

ICMP Flood Protection

Ograniczanie ruchu ICMP, ochrona przed Ping of Death i Smurf attack. Rate limiting na poziomie kernela Linux.

🔍

Port Scan Detection

Wykrywanie systematycznego skanowania portów - typowy pierwszy krok rekonesansu przed celowanym atakiem na infrastrukturę.

📧

Anti-SPAM

Wykrywanie i ograniczanie masowego ruchu SMTP z sieci klientów, zapobiegając wykorzystaniu infrastruktury ISP do rozsyłania spamu.

🚫

Auto-block

Automatyczne blokowanie podejrzanych adresów IP jednym kliknięciem. Natychmiastowa reakcja na wykryte zagrożenia bez edycji reguł iptables.

Jak to działa w INTRUX FiQs

FiQs łączy DDoS Monitor z wielowarstwową ochroną, oferując analizę w czasie rzeczywistym, wykrywanie wzorców ataków i możliwość natychmiastowej reakcji.

DDoS Monitor - analiza w czasie rzeczywistym

Moduł DDoS Monitor analizuje tablicę połączeń (conntrack) w czasie rzeczywistym, identyfikując adresy IP z anomalnie wysoką liczbą jednoczesnych sesji. System wyświetla Top 50 adresów IP posortowanych według liczby połączeń, co natychmiast ujawnia źródła potencjalnych ataków DDoS. Dla każdego adresu widoczna jest liczba połączeń w poszczególnych stanach TCP - w tym kluczowe SYN_SENT i SYN_RECV, które wskazują na atak SYN Flood. Niezależnie od tego, czy FiQs chroni sieć ISP, kampus uczelni czy infrastrukturę korporacji, mechanizm detekcji działa identycznie.

Statystyki ruchu per interfejs

DDoS Monitor prezentuje również statystyki ruchu na każdym interfejsie sieciowym, pozwalając zidentyfikować, które łącze jest celem ataku. Administrator widzi przepustowość wejściową i wyjściową w czasie rzeczywistym, co jest kluczowe przy atakach wolumetrycznych, gdzie samo badanie liczby połączeń nie wystarczy.

Wykrywanie wzorców i blokowanie

System automatycznie wykrywa wzorce charakterystyczne dla różnych typów ataków - nagły wzrost połączeń SYN bez odpowiadających im połączeń ESTABLISHED, masowe skanowanie sekwencyjnych portów czy eksplozja ruchu ICMP. Podejrzane adresy IP można zablokować jednym kliknięciem, co natychmiast tworzy regułę DROP w iptables bez konieczności ręcznej konfiguracji firewalla.

Analiza połączeń w czasie rzeczywistym - monitoring tablicy conntrack z identyfikacją anomalii
Wykrywanie SYN flood - śledzenie stanów SYN_SENT i SYN_RECV per adres IP
Ochrona ICMP flood - rate limiting pakietów ICMP na poziomie kernela
Ping of Death protection - blokowanie złośliwie sformowanych pakietów ICMP
Wykrywanie skanowania portów - identyfikacja systematycznego rekonesansu sieciowego
Anti-SPAM - ograniczanie masowego ruchu SMTP z sieci klientów
Auto-block podejrzanych IP - blokowanie jednym kliknięciem bez edycji reguł
Top 50 IP po liczbie połączeń - ranking adresów z największą aktywnością
Statystyki ruchu per interfejs - monitoring przepustowości na każdym łączu
Wykrywanie wzorców ataków - automatyczna identyfikacja charakterystyk ataków
Blokowanie jednym kliknięciem - natychmiastowa reguła DROP w iptables

Gotowy na pełną kontrolę nad siecią?

Sprawdź INTRUX FiQs w akcji. Przetestuj panel administracyjny na żywo lub skontaktuj się z nami, aby omówić Twoje potrzeby.