Consola de deteccion y mitigacion DDoS
-
Trafico
-
Paquetes/s
-
Flujos/s
0
Anomalias
0
Mitigaciones

Explorá el tráfico como en Akvorado: cada filtro (Interfaz · Dirección · IP · ASN · País · Protocolo · Puerto) matchea origen o destino, y todo lo de abajo responde. Elegí Agrupar por para el ranking, y hacé clic en una fila para agregarla como filtro.

Tráfico (bits/s) — según filtros
En vivo (SSE, 1s)

Trafico entrante (bits/s)

Paquetes/s por decoder

Top IPs destino (en vivo)

Top ASN destino (en vivo)

Top puertos destino

Top protocolos

Top paises origen (en vivo)

Top proveedores / CDN (origen, en vivo)

Salud de sensores

Consumo por IP

PaisOrigenASN origenDestinoASN destinoGrupo ProtoPaquetesBits
Lo mas consumido en el rango seleccionado.

Anomalias activas

Sin anomalias activas.

Historial de ataques clic en una fila para ver el detalle

#PrefijoZonaAnomalíaPicoSev.InicioDuraciónEstado

Mitigaciones (BGP /32 RTBH + FlowSpec + Desvío)

Routing de mitigación estilo Wanguard: cada IP atacada y con qué regla está (FlowSpec / Desvío / RTBH / Scrub).

#TipoIPOrigenConectorDetalleComando ExaBGPEstadoInicio
Ranking de ASN origen por volumen consumido, con recomendación de interconexión. Cuanto más consumís de un CDN, más conviene peering directo / caché.
#ASNNombreProveedorCategoriaConsumoRecomendacion

Eventos de red (cambios de comportamiento y ruta)

Detecta automáticamente subidas/caídas bruscas de consumo por ASN y cambios de ruta (cuando el tráfico de un ASN pasa a salir por otra interfaz). Aprende la línea de base de cada ASN, sin umbrales fijos. Con sFlow (muestreo + ECMP) la detección de ruta no rinde y genera ruido — recién con NetFlow/IPFIX (mide cada boca del router) tiene sentido. Por eso viene apagado.

FechaTipoASNDetalleSev.

Nodos / upstreams

Tráfico entrante por nodo (según la interfaz de ingreso). Cada nodo se ata a interfaces de borde y sabe si el proveedor tiene mitigación. Las contramedidas por nodo (RTBH del /32 sobre umbral, y blackhole del /24 hacia el upstream sin mitigación tras N ataques) se configuran en nodos y reglasNodo.

NodoDescripciónInterfacesMitigaciónEntranteppsCommunity BH

Reglas de contramedida

NodoUmbralAcción /32Escalado (frecuencia → /24)

Interfaces por SNMP

Contadores por interfaz (ifXTable) polleados por SNMP v2c. Complementa el sFlow con bps/pps in/out y utilizacion por interfaz. Clic en una interfaz para ver su grafico.

Perfiles de mitigación por protocolo

Réplica del Anomaly Mitigation Settings de Wanguard. Al detectar una anomalía, DodoGuard aplica el perfil del protocolo: la regla IP Address = DROP ATTACK (dropea por FlowSpec cada IP de origen atacante contra el alcance elegido). Las Netfilter Rules (rate-limit por Src.IP, flags inválidos, DNS inválido, IPs privadas, blacklist) son con estado / L7 → las hace el scrubber inline, no FlowSpec. Guardá para recargar en caliente.

Netfilter Rules (implícitas → scrubber)

Filtering Rules

ActivaCriterioPrioridadSeveridadTimeoutCapaDónde

Mitigación (cómo dispara al detectar la anomalía)

Perfiles por protocolo / ataque

Catálogo de firmas de ataque y la acción FlowSpec de cada una: descartar en el router (volumétricos con firma clara), limitar, o redirigir al scrubber (gaming / SYN — necesitan inspección L7 del equipo de mitigación). Se puede extender desde config.perfilesAtaque.

CategoríaAtaqueMatchAcción FlowSpecNotas

Reglas FlowSpec activas

El Filter analiza la firma de cada ataque y genera la regla FlowSpec más específica (protocolo, puertos, TCP-flags, tamaño de paquete, fragmentos) para descartar el ataque con el mínimo daño colateral — como el Filter de Wanguard.

IPTipoDetalleOrigenComando FlowSpec

Reglas candidatas por anomalía activa

Lo que el Filter generaría ahora mismo para cada anomalía (ordenado por cobertura). La de mayor cobertura es la que se aplica.

Detección de anomalías (global) — Anomaly Detection Settings

Ajustes globales estilo Wanguard: cuánto tiempo sobre umbral abre una anomalía (Minimum Duration), cuánta inactividad la cierra (Expiration Interval), y qué decoders se evalúan.

Decoders evaluados

Plantillas de umbral (templates con alcance)

Una plantilla general aplica a TODO lo monitoreado. Podés crear otras plantillas y asignarlas a un alcance concreto — un ASN, un prefijo, o hasta una /32. El match más específico (una /32 gana a una /24 gana al ASN gana al general) descarta el general para ese alcance. Acciones por umbral: avisar / FlowSpec / RTBH / FlowSpec+RTBH / Scrub.

DecoderMetricaUmbralSost.(s)AccionConector FlowSpecConector RTBHScrub/PerfilSev.RTBHAvisar

Asignaciones (qué plantilla aplica a qué alcance)

PlantillaAlcanceValor

Todo el BGP en un lugar. Arriba, el BGP de salida (ExaBGP: anuncia las mitigaciones FlowSpec y RTBH a tus routers). Abajo, el BGP de entrada (BMP / BGP pasivo: recibe la tabla de ruteo para detectar cambios). Son dos cosas distintas.

① BGP de mitigación (salida — ExaBGP · FlowSpec + RTBH)

DodoGuard anuncia las mitigaciones (dropear/limitar/desviar) a tus routers por estas sesiones. Genera el exabgp.conf, lo escribe y levanta el servicio — sin entrar al sistema operativo.

Sesiones BGP de mitigación

NombreRolVecinoPeer ASLocal ASLocal addrCommunities blackholeNext-hop BHOn

② BGP de ruteo (entrada — BMP / BGP pasivo)

Sólo lectura / monitoreo. Recibe la tabla de ruteo de tus routers por BMP o BGP pasivo y detecta cambios de ruteo reales (cambia el AS-path o el next-hop de un prefijo) — el "por dónde" del tráfico, que sFlow no ve. Habilitá bmp o bgpPasivo en la config y apuntá el router acá. No anuncia nada.

FechaTipoPrefijoOrigen (ASN)AntesAhora

Envío a mitigación lo decide la mitigación · sólo lectura

DodoGuard es un sensor de la mitigación: ella consulta la API de DodoGuard, aplica sus límites y desvía por su propia sesión BGP con el router. Acá se ve lo que informa; se configura en su panel, en Sensores.

Scrubber L4/L7 (proyecto ddos)

Indexacion contra tu mitigador inline (XDP). DodoGuard detecta por sFlow y deriva; el scrubber limpia. Prefijos protegidos y sockets con perfil que reporta su API.

Feeds de blacklist

Listas de IPs/CIDR maliciosas (archivos o URLs). Los flows con origen en una lista se marcan. Configurables en blacklists.

ListaEntradasAccionOrigenUltimoEstado

Reportes

Resumenes (tops, anomalias, mitigaciones) en HTML/CSV. Se generan programados o a demanda.

Archivo

Clúster de sensores (alta disponibilidad)

Varios DodoGuard reciben el mismo sFlow/NetFlow y se vigilan por heartbeat. Todos sensan; sólo el ACTIVO anuncia mitigación por BGP (para no duplicar rutas). Si el activo se cae, el de mayor prioridad entre los vivos se promueve — el sensado nunca se detiene. Se configura en cluster (id, prioridad, peers, token).

Ultimos eventos

SeveridadComponenteModuloEventoFecha

Usuarios

Roles: admin (todo), operador (ve y mitiga), readonly (solo ve). En Grupos tildás a qué grupos de IP accede (o "todos").

UsuarioPasswordRolGrupos (acceso)

Grupos de IP

Un grupo = prefijos (coma) y/o ASN (coma). Define qué IPs "ve" un usuario acotado. Se elige en la tabla de Usuarios.

NombreDescripciónPrefijosASN

Configuracion avanzada (JSON completo)

Editar el JSON y guardar: se recarga en caliente (sensores nuevos requieren reinicio).