← Volver al panel

DodoGuard — Guía

Detección y mitigación de DDoS estilo Wanguard, con explorador de tráfico estilo Akvorado. Esta guía explica qué hace cada parte y cómo operarlo.

Qué es Arquitectura Detección Mitigación Perfiles de mitigación FlowSpec vs scrubber Ciclo de vida Explorador Las pestañas Operación Glosario

1. Qué es DodoGuard

DodoGuard es un sistema propio (sin dependencias externas) que hace tres cosas:

Es equivalente a Wanguard (detección + mitigación) combinado con Akvorado/ntopng (explorador de tráfico).

2. Arquitectura

Router/Switch— sFlow/NetFlow/IPFIX → Sensor→ Agregador→ Detector→ Mitigador— BGP → Router / Scrubber

3. Detección de anomalías

Una anomalía se abre cuando una métrica (pps / bps / flujos) de un decoder (UDP, TCP, TCP+SYN, ICMP, fragmentos, total…) supera el umbral configurado para ese alcance, sostenido unos segundos.

Umbrales con alcance (Threshold Templates)

En la pestaña Umbrales hay una plantilla general que aplica a todo, y podés crear otras y asignarlas a un ASN, un prefijo o hasta una /32. El match más específico gana (una /32 gana a una /24, gana al ASN, gana al general).

Fin de la anomalía

La anomalía se cierra cuando el tráfico baja del umbral. Si el ataque vuelve, se abre una nueva. En Ataques ves las activas y el historial; clic en cualquier fila abre el detalle (gráfico, vector, top orígenes, mitigación y reglas de filtrado).

4. Mitigación: las acciones

AcciónQué haceCuándo
DROP ATTACK (FlowSpec por origen)Una regla FlowSpec discard por cada IP de origen atacante contra el alcance (/32, /24 o /23).El default estilo Wanguard: dropea a los atacantes sin tocar a la víctima.
FlowSpec quirúrgicoRegla FlowSpec por firma: protocolo, puertos, largo de paquete, TCP flags, ICMP type, fragmentos.Cuando el ataque tiene una firma clara (amplificación, SYN flood…).
Desvío (BGP /32 → scrubber)Anuncia el /32 con next-hop al equipo de mitigación: toda la IP entra a limpiarse. La IP sigue viva.Ataques que necesitan inspección con estado (gaming, L7, SYN).
RTBH (blackhole /32)Anuncia el /32 con community de blackhole: el router descarta todo hacia esa IP.Último recurso: sacrificás la IP para salvar la red.
ScrubDeriva al proyecto ddos (XDP) por API.Integración directa con el mitigador inline.

El DROP ATTACK se dispara solo al detectar la anomalía (según el perfil del protocolo), y también podés lanzarlo a mano con el botón 🚫 Orígenes o desde el detalle del ataque.

5. Perfiles de mitigación (estilo Wanguard)

La pestaña Perfiles de mitigación replica el Anomaly Mitigation Settings de Wanguard, con una pestaña por protocolo (IP, TCP, TCP+SYN, UDP, ICMP, OTHER, FLOW+SYN, FRAGMENT). Cada perfil tiene:

Editar un criterio cambia de verdad cómo se filtra: si prendés “Src Port UDP” y el ataque concentra un puerto (ej. amplificación 53/123), cada regla de DROP pasa a incluir source-port =N.

6. Qué puede FlowSpec y qué hace el scrubber

FlowSpec (RFC 8955) es sin estado, lo aplica el router. Lo con estado / L7 lo hace el scrubber inline (XDP).

CriterioDónde
IP de origen (drop), destino, protocolo, puerto src/dst, largo de paquete, TCP flags, ICMP type, fragmentosFlowSpec
Rate-limit por IP de origen, SYN proxy, flags/DNS inválidos, blacklist/reputación, Country (geo), Payload (DPI), TimeToLiveScrubber inline

Importante: el rate-limit por IP de origen no existe en FlowSpec (FlowSpec sólo limita por flujo agregado) — eso lo hace el mitigador inline.

announce flow route { match { source 186.62.49.223/32; destination 45.235.98.0/24; protocol =udp; } then { discard; } }

7. Ciclo de vida de una mitigación

  1. Se detecta la anomalía → el perfil dispara la acción (ej. DROP ATTACK sobre el /24).
  2. La mitigación queda ACTIVA mientras dura el ataque.
  3. Cuando el ataque para, arranca el timeout del perfil (ej. 30 min). Si vuelve a atacar antes, el timer se reinicia (el tiempo “crece”).
  4. Al vencer el timeout, la mitigación pasa a FINALIZADA y se envía el withdraw por BGP: se levanta el bloqueo / el redirect al scrubber.

En Mitigaciones ves “ACTIVA · expira en Xm”, podés filtrar Activas/Todas, retirar una sola, o retirar en lote por tipo (FlowSpec / Desvíos / RTBH / Todo).

8. Explorador (estilo Akvorado)

La pestaña Explorar es un explorador de tráfico con filtros combinables: Interfaz · Dirección · IP · ASN · País · Protocolo · Puerto (cada uno matchea origen o destino) y Agrupar por cualquier dimensión. Arriba, el gráfico de tráfico filtrado; abajo, el ranking. Clic en una fila la agrega como filtro (drill-down), y podés exportar a CSV.

9. Las pestañas del panel

PestañaPara qué
ExplorarExplorador de tráfico con filtros + group-by + gráfico (Akvorado).
PanelDashboard en vivo: tráfico por decoder, tops.
Flujos / Top talkersFlujos en crudo y rankings por dimensión.
Peering / CDNConsumo por ASN con recomendación de peering.
InterfacesContadores por interfaz vía SNMP.
AtaquesConsola de anomalías (activas + historial). Clic = detalle del ataque.
Eventos de redCambios de comportamiento/ruta. Con sFlow no rinde (se prende con NetFlow/IPFIX).
Nodos / upstreamsTráfico por nodo y contramedidas por upstream (steering /24).
MitigacionesTodas las mitigaciones, con retiro individual y en lote.
Filter (FlowSpec)Reglas FlowSpec activas y candidatas por anomalía.
Perfiles de mitigaciónEditor por protocolo (Netfilter + Filtering Rules) estilo Wanguard.
Perfiles de ataqueCatálogo de firmas (amplificación, gaming…).
UmbralesTemplates de umbral y asignaciones por alcance.
Sesiones BGPConfigurar y levantar ExaBGP desde la web.
Scrubber / Blacklist / Reportes / Clúster HA / ConfigIntegración con el mitigador, feeds, reportes, alta disponibilidad y configuración.

10. Operación rápida

11. Glosario