Explorá el tráfico como en Akvorado: cada filtro (Interfaz · Dirección · IP · ASN · País · Protocolo · Puerto) matchea origen o destino, y todo lo de abajo responde. Elegí Agrupar por para el ranking, y hacé clic en una fila para agregarla como filtro.
Trafico entrante (bits/s)
Paquetes/s por decoder
Top IPs destino (en vivo)
Top ASN destino (en vivo)
Top puertos destino
Top protocolos
Top paises origen (en vivo)
Top proveedores / CDN (origen, en vivo)
Salud de sensores
Consumo por IP
| Pais | Origen | ASN origen | Destino | ASN destino | Grupo | Proto | Paquetes | Bits |
|---|
Anomalias activas
Sin anomalias activas.
Historial de ataques clic en una fila para ver el detalle
| # | Prefijo | Zona | Anomalía | Pico | Sev. | Inicio | Duración | Estado |
|---|
Mitigaciones (BGP /32 RTBH + FlowSpec + Desvío)
Routing de mitigación estilo Wanguard: cada IP atacada y con qué regla está (FlowSpec / Desvío / RTBH / Scrub).
| # | Tipo | IP | Origen | Conector | Detalle | Comando ExaBGP | Estado | Inicio |
|---|
| # | ASN | Nombre | Proveedor | Categoria | Consumo | Recomendacion |
|---|
Eventos de red (cambios de comportamiento y ruta)
Detecta automáticamente subidas/caídas bruscas de consumo por ASN y cambios de ruta (cuando el tráfico de un ASN pasa a salir por otra interfaz). Aprende la línea de base de cada ASN, sin umbrales fijos. Con sFlow (muestreo + ECMP) la detección de ruta no rinde y genera ruido — recién con NetFlow/IPFIX (mide cada boca del router) tiene sentido. Por eso viene apagado.
| Fecha | Tipo | ASN | Detalle | Sev. |
|---|
Nodos / upstreams
Tráfico entrante por nodo (según la interfaz de ingreso). Cada nodo se ata a interfaces de borde y sabe si el proveedor tiene mitigación. Las contramedidas por nodo (RTBH del /32 sobre umbral, y blackhole del /24 hacia el upstream sin mitigación tras N ataques) se configuran en nodos y reglasNodo.
| Nodo | Descripción | Interfaces | Mitigación | Entrante | pps | Community BH |
|---|
Reglas de contramedida
| Nodo | Umbral | Acción /32 | Escalado (frecuencia → /24) |
|---|
Interfaces por SNMP
Contadores por interfaz (ifXTable) polleados por SNMP v2c. Complementa el sFlow con bps/pps in/out y utilizacion por interfaz. Clic en una interfaz para ver su grafico.
Perfiles de mitigación por protocolo
Réplica del Anomaly Mitigation Settings de Wanguard. Al detectar una anomalía, DodoGuard aplica el perfil del protocolo: la regla IP Address = DROP ATTACK (dropea por FlowSpec cada IP de origen atacante contra el alcance elegido). Las Netfilter Rules (rate-limit por Src.IP, flags inválidos, DNS inválido, IPs privadas, blacklist) son con estado / L7 → las hace el scrubber inline, no FlowSpec. Guardá para recargar en caliente.
Netfilter Rules (implícitas → scrubber)
Filtering Rules
| Activa | Criterio | Prioridad | Severidad | Timeout | Capa | Dónde |
|---|
Mitigación (cómo dispara al detectar la anomalía)
Perfiles por protocolo / ataque
Catálogo de firmas de ataque y la acción FlowSpec de cada una: descartar en el router (volumétricos con firma clara), limitar, o redirigir al scrubber (gaming / SYN — necesitan inspección L7 del equipo de mitigación). Se puede extender desde config.perfilesAtaque.
| Categoría | Ataque | Match | Acción FlowSpec | Notas |
|---|
Reglas FlowSpec activas
El Filter analiza la firma de cada ataque y genera la regla FlowSpec más específica (protocolo, puertos, TCP-flags, tamaño de paquete, fragmentos) para descartar el ataque con el mínimo daño colateral — como el Filter de Wanguard.
| IP | Tipo | Detalle | Origen | Comando FlowSpec |
|---|
Reglas candidatas por anomalía activa
Lo que el Filter generaría ahora mismo para cada anomalía (ordenado por cobertura). La de mayor cobertura es la que se aplica.
Detección de anomalías (global) — Anomaly Detection Settings
Ajustes globales estilo Wanguard: cuánto tiempo sobre umbral abre una anomalía (Minimum Duration), cuánta inactividad la cierra (Expiration Interval), y qué decoders se evalúan.
Decoders evaluados
Plantillas de umbral (templates con alcance)
Una plantilla general aplica a TODO lo monitoreado. Podés crear otras plantillas y asignarlas a un alcance concreto — un ASN, un prefijo, o hasta una /32. El match más específico (una /32 gana a una /24 gana al ASN gana al general) descarta el general para ese alcance. Acciones por umbral: avisar / FlowSpec / RTBH / FlowSpec+RTBH / Scrub.
| Decoder | Metrica | Umbral | Sost.(s) | Accion | Conector FlowSpec | Conector RTBH | Scrub/Perfil | Sev.RTBH | Avisar |
|---|
Asignaciones (qué plantilla aplica a qué alcance)
| Plantilla | Alcance | Valor |
|---|
Todo el BGP en un lugar. Arriba, el BGP de salida (ExaBGP: anuncia las mitigaciones FlowSpec y RTBH a tus routers). Abajo, el BGP de entrada (BMP / BGP pasivo: recibe la tabla de ruteo para detectar cambios). Son dos cosas distintas.
① BGP de mitigación (salida — ExaBGP · FlowSpec + RTBH)
DodoGuard anuncia las mitigaciones (dropear/limitar/desviar) a tus routers por estas sesiones. Genera el exabgp.conf, lo escribe y levanta el servicio — sin entrar al sistema operativo.
Sesiones BGP de mitigación
| Nombre | Rol | Vecino | Peer AS | Local AS | Local addr | Communities blackhole | Next-hop BH | On |
|---|
② BGP de ruteo (entrada — BMP / BGP pasivo)
Sólo lectura / monitoreo. Recibe la tabla de ruteo de tus routers por BMP o BGP pasivo y detecta cambios de ruteo reales (cambia el AS-path o el next-hop de un prefijo) — el "por dónde" del tráfico, que sFlow no ve. Habilitá bmp o bgpPasivo en la config y apuntá el router acá. No anuncia nada.
| Fecha | Tipo | Prefijo | Origen (ASN) | Antes | Ahora |
|---|
Envío a mitigación lo decide la mitigación · sólo lectura
DodoGuard es un sensor de la mitigación: ella consulta la API de DodoGuard, aplica sus límites y desvía por su propia sesión BGP con el router. Acá se ve lo que informa; se configura en su panel, en Sensores.
Scrubber L4/L7 (proyecto ddos)
Indexacion contra tu mitigador inline (XDP). DodoGuard detecta por sFlow y deriva; el scrubber limpia. Prefijos protegidos y sockets con perfil que reporta su API.
Feeds de blacklist
Listas de IPs/CIDR maliciosas (archivos o URLs). Los flows con origen en una lista se marcan. Configurables en blacklists.
| Lista | Entradas | Accion | Origen | Ultimo | Estado |
|---|
Reportes
Resumenes (tops, anomalias, mitigaciones) en HTML/CSV. Se generan programados o a demanda.
| Archivo |
|---|
Clúster de sensores (alta disponibilidad)
Varios DodoGuard reciben el mismo sFlow/NetFlow y se vigilan por heartbeat. Todos sensan; sólo el ACTIVO anuncia mitigación por BGP (para no duplicar rutas). Si el activo se cae, el de mayor prioridad entre los vivos se promueve — el sensado nunca se detiene. Se configura en cluster (id, prioridad, peers, token).
Ultimos eventos
| Severidad | Componente | Modulo | Evento | Fecha |
|---|
Usuarios
Roles: admin (todo), operador (ve y mitiga), readonly (solo ve). En Grupos tildás a qué grupos de IP accede (o "todos").
| Usuario | Password | Rol | Grupos (acceso) |
|---|
Grupos de IP
Un grupo = prefijos (coma) y/o ASN (coma). Define qué IPs "ve" un usuario acotado. Se elige en la tabla de Usuarios.
| Nombre | Descripción | Prefijos | ASN |
|---|
Configuracion avanzada (JSON completo)
Editar el JSON y guardar: se recarga en caliente (sensores nuevos requieren reinicio).