Ochrona przed DDoS
- Analiza ruchu w czasie rzeczywistym — obsługa NetFlow v5/v9/IPFIX, sFlow oraz PCAP
- Hierarchiczne progi detekcji — na poziomie sieci, protokołu, portu i TOS
- Country Risk Scoring — ważenie ruchu na podstawie profilu ryzyka kraju źródłowego
- Automatyczna mitygacja — automatyczne odcięcie ruchu do atakowanego adresu, ogłaszane operatorom nadrzędnym, oraz integracja z FlowSpec — obsługiwane platformy multi-vendor
- Zarządzanie białą/czarną listą — whitelisting i blacklisting adresów IP
- Obsługa różnych typów ataków — volumetryczne, protokołowe i warstwy aplikacji
- Monitor egress spoofingu (BCP38) — wykrywanie sfałszowanego ruchu źródłowego opuszczającego sieć, z atrybucją source-MAC wskazującą port sprawcy
- Detekcja odbicia SYN-ACK — identyfikacja własnych hostów wykorzystywanych jako ofiary refleksji, z rekomendacją dywersji zamiast blackholingu
- Konfigurowalne reguły detekcji (no-code) — progi i reguły zarządzane z panelu administracyjnego, bez zmian w kodzie; wbudowana biblioteka reguł (brute force, port scan, SYN flood, DNS abuse i inne)
- Reakcja dopasowana do kształtu ataku — pojedyncze IP → blackhole RTBH, atak rozproszony → dywersja BGP, niski wolumen → FlowSpec; domyślnie tylko alerty, dopóki operator nie włączy reguły
- Symulator What-If — podgląd skutków blackhole i scoringu przed podjęciem jakiejkolwiek akcji
BGP FlowSpec
Chirurgiczna mitygacja bez blackholingu — reguły BGP FlowSpec (RFC 5575) wstrzykiwane bezpośrednio do peerów upstream. Odrzucasz lub ograniczasz wyłącznie ruch ataku, a legalny ruch do tego samego adresu IP pozostaje nienaruszony.
- Reguły per-flow — dopasowanie po prefiksie docelowym/źródłowym, protokole, porcie, flagach TCP, DSCP i fragmentacji
- Akcje drop / rate-limit — null-route tylko pasujących przepływów lub limitowanie kbps per sąsiad BGP
- Tryb mitygacji per próg — blackhole, flowspec, oba lub none
- Nieblokująca kolejka wstrzykiwania — pipeline detekcji nigdy nie czeka na ogłoszenia BGP
- Automatyczne wycofanie — reguły wygasają po konfigurowalnym czasie życia po ustaniu zagrożenia
- Pełny status per sąsiad i regułę — pending / active / withdrawn / failed, z ręcznym inject/withdraw
- Generator konfiguracji — podgląd i zapis konfiguracji jednym kliknięciem oraz test łączności CLI w czasie rzeczywistym
- Bez scrubbing center — brak dodatkowych opłat i zewnętrznych licencji
BGP Traffic Diversion
Przekierowanie atakowanych prefiksów do ścieżki scrubbingowej lub alternatywnej bez konieczności całkowitego blackholingu. Obsługa wielu platform routingowych.
- Trzy sposoby przekierowania ruchu — od pełnego wycofania atakowanej sieci po wybiórcze zatrzymanie jej u wskazanych operatorów
- SSH z audytem — wykonywanie poleceń SSH z podglądem wyników na żywo
- Auto-Trigger — automatyczna aktywacja polityki dywersji gdy daemon wykryje atak rozproszony
- Auto-Revert — automatyczne cofnięcie polityki po konfigurowalnym oknie czasowym
- Potwierdzenie CIDR — obowiązkowa brama potwierdzenia zakresu CIDR
- Per-peer selection — wybór, z których peerów eBGP wycofać prefiks
- One-click Divert — przycisk bezpośrednio w dashboardzie Distributed Alerts
- Duplikacja polityk — skopiowanie polityki na wiele routerów jednym kliknięciem
- Historia zdarzeń — pełny audit trail z output SSH
- Inteligentne selektywne rozgłaszanie — atakowany prefiks pozostaje osiągalny przez peerów krytycznych (Google, Meta, Akamai, Amazon, Cloudflare) na bazie utrzymywanej listy ASN, a wycofywany jest tylko u pozostałych
- Multi-vendor — Linux FRR, Huawei NE8000 (VRP) i Cisco ASR (IOS-XE)
Tryb bunkra
Atak nie celuje już w pojedynczy adres — idzie w całe pule adresowe naraz. Blackhole na /32 nic wtedy nie daje, a wycofanie całego prefiksu oznacza, że abonenci tracą internet. Tryb bunkra jest odpowiedzią na ten scenariusz: świadomie odcinasz sieć od świata BGP, a klienci dalej mają internet przez łącze zapasowe. To jest różnica między bunkrem a wyłączeniem sobie sieci. Działa wspólnie: ITCSECadmin podejmuje decyzję, routery ją wykonują.
Trzy nogi, które muszą zadziałać razem
- Wyjście w świat — decyzja per sesja BGP. Dla każdego peera osobno wybierasz jedną z trzech dróg: zostaw (sesja ogłasza normalnie, nie ruszamy jej), oznacz (dokładamy do ogłoszenia znacznik, po którym operator nadrzędny sam odcina ruch — bierzemy go z katalogu zweryfikowanych polityk, nigdy nie zgadujemy) albo przestań ogłaszać (atakowana sieć znika z tej jednej sesji, wszystkie pozostałe zostają bez zmian). Wybór musi być per peer, bo tranzyt wystarczy wycofać, a na punkcie wymiany ruchu nie da się wymusić wycofania po swojej stronie — tam działa wyłącznie oznaczenie ogłoszenia.
- Odcięcie importu — to jest właściwy przełącznik. Do polityki wejściowej peera dokładana jest reguła odrzucająca trasy przychodzące od tego operatora, po czym tablica jest odświeżana. Router przestaje przyjmować trasy świata od upstreamu. Bez tego kroku router nadal ma pełną tablicę BGP, ruch nigdy nie spada na trasę domyślną i NAT w ogóle się nie załącza — dlatego system odmawia aktywacji, jeśli ten element nie został wcześniej przygotowany. Miejsca w polityce nigdy nie zgadujemy — trafienie w zajęte nadpisałoby istniejącą konfigurację.
- Wyjście awaryjne przez NAT. Trasa statyczna o preferencji 254 na łącze last-resort plus NAT na małą pulę publiczną. Odcinasz się od świata BGP-owo, a ruch klientów wychodzi łączem zapasowym.
Uzbrojenie to nie to samo co aktywacja
Uzbrajasz w spokoju: instancja NAT, ACL, pula adresów, trasa statyczna i gotowa reguła odrzucająca powstają zawczasu i pozostają bezczynne — preferencja 254 przegrywa z każdą trasą BGP, więc do NAT-u nie dociera ani jeden pakiet. Aktywujesz pod atakiem: najpierw odcięcie importu, potem akcje wyjściowe. Kolejność jest wymuszona w kodzie, a nie zostawiona operatorowi — przy powrocie wykonywana jest odwrotnie, żeby najpierw wróciła widoczność ze świata, a dopiero potem trasy.
Zabezpieczenia
- Nieuzbrojonego profilu nie da się aktywować
- Start jest blokowany, gdy na tym samym routerze trwa już inne zdarzenie — dywersja, oznaczenie ogłoszenia albo bunkier — ponieważ rywalizują o te same miejsca w politykach
- Automatyczny powrót nigdy nie rozbraja routera po upływie timera; wycofuje wyłącznie to, co sam włączył
- Automatyczna aktywacja z wysycenia łącza jest domyślnie wyłączona i wymaga jawnie ustawionego okna powrotu
Ograniczenia — warto je znać przed wdrożeniem
- Obsługiwane platformy: Huawei NE8000 i FRR. Cisco ASR i Juniper MX nie są wspierane — dostaniesz czytelny komunikat, a nie błąd w środku ataku
- FRR nie obsługuje nogi NAT-owej i jest to decyzja celowa. Na Linuksie translacja adresów żyje poza warstwą routingu; router raportujący się jako uzbrojony bez działającej translacji byłby gorszy niż brak funkcji. FRR obsługuje obie nogi routingowe, więc nadaje się do przećwiczenia samego przełączenia — i jest jedynym miejscem, gdzie da się to zrobić bezpiecznie
- NAT wyłącznie dla IPv4
- Jeden profil obejmuje jeden router
SIEM i zgodność z NIS2 / uKSC
NIS2 to dyrektywa, uKSC to polska ustawa, która ją wdraża — i to uKSC obowiązuje polskiego operatora. Zakres jest ten sam, ale doprecyzowany krajowo: zgłoszenia trafiają do właściwego CSIRT przez system krajowy, dochodzi wpis do wykazu podmiotów kluczowych i ważnych, obowiązkowe szkolenia oraz odpowiedzialność organu zarządzającego. Dostawcy publicznych sieci i usług komunikacji elektronicznej są objęci niezależnie od progów wielkości, które zwalniają część innych sektorów — mały operator również podlega tym obowiązkom.
Zgodność jest procesem organizacyjnym i żaden system nie załatwi jej za Ciebie. Na kontroli wykłada się natomiast najczęściej brak dowodów i przekroczone terminy — i to bierzemy na siebie.
| Obowiązek z uKSC / NIS2 | Co robi ITCSECadmin |
|---|
| Zgłoszenie incydentu poważnego: wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h, raport końcowy w 1 miesiąc | Kartoteka incydentu zakładana w chwili wykrycia, automatyczne odliczanie wszystkich trzech terminów i komplet danych do zgłoszenia w jednym miejscu |
| Wykrycie incydentu i jego udokumentowanie | SIEM koreluje syslog z danymi NetFlow/sFlow, a detekcja DDoS zapisuje dowody: źródła, ASN, wolumen, czas trwania i podjętą mitygację |
| Zarządzanie ryzykiem wraz z analizą i przeglądami | Rejestr ryzyk z oceną punktową i cyklicznymi przeglądami |
| Polityki bezpieczeństwa, ciągłość działania, łańcuch dostaw | Wersjonowane polityki z potwierdzeniami zapoznania się przez pracowników |
| Szkolenia, w tym kierownictwa | Rejestr szkoleń z listą uczestników — także osób bez konta w systemie — oraz katalog szkoleń obowiązkowych |
| Rozliczalność działań administracyjnych | Dziennik audytowy: kto, co, kiedy i z jakiego adresu |
| Kontrola lub audyt — trzeba przedstawić dowody | Wszystko powyżej jest zapisywane chronologicznie i gotowe do eksportu |
Moduł zgodności i SIEM — funkcje
- Raportowanie incydentów — zgodne z Art. 23 NIS2, śledzenie terminów 24h / 72h / 1 miesiąc
- Zarządzanie politykami — wersjonowane polityki bezpieczeństwa
- Zarządzanie ryzykiem — framework oceny ryzyka z systemem scoring
- Rejestr szkoleń — śledzenie szkoleń z zakresu bezpieczeństwa
- Logi audytowe — tamper-evident logowanie wszystkich działań bezpieczeństwa
- Zbieranie logów — kolektor Syslog (RFC 3164/5424) dla urządzeń wielu producentów
- Parsery multi-vendor — dedykowane parsery Juniper JunOS (UI_COMMIT, UI_AUTH, stany sesji BGP, link up/down), Cisco IOS/IOS-XE i Linux syslog, z generycznym fallbackiem RFC 3164
- Korelacja — łączenie zdarzeń syslog z danymi ruchu NetFlow/sFlow
- Silnik reguł — dopasowywanie wzorców PCRE z poziomami ważności
- Powiadomienia — alerty w czasie rzeczywistym przez email i webhook
Zarządzanie BGP i peeringiem
- Synchronizacja konfiguracji — bez agenta — bezpośredni pull SSH konfiguracji z routerów Huawei NE8000, Cisco ASR i Juniper MX oraz synchronizacja agentowa dla Linux FRR
- Dynamiczne mapowanie peerów — automatyczne dopasowanie sąsiadów BGP do interfejsów fizycznych
- Diagnostyka — automatyczne sprawdzanie obecności ARP, łączności interfejsów
- Monitorowanie pasma — wykresy pasma per-interfejs z obsługą VLAN-tagged flows
- Analiza polityk routingu — czytelny podgląd reguł, priorytetów i sztucznego wydłużania ścieżki dla FRR, NE8000, ASR i Juniper MX, z rozróżnieniem reguł działających zawsze od włączanych warunkowo
- Billing i pasmo — śledzenie 95. percentyla, CIR i PIR per peer
- Terminal SSH — bezpieczny, audytowany dostęp webowy do routerów
- Backup konfiguracji — wersjonowane kopie zapasowe z unified diff
- Tablica routingu — wydajna obsługa pełnych tablic (1M+ tras)
Monitoring sieci (NMS)
- Monitoring interfejsów SNMP — odpytywanie liczników per interfejs (bity/pakiety, błędy, utylizacja) z historycznymi wykresami trendów
- Dashboardy per urządzenie — tabele interfejsów i status łączy w jednym widoku
- Kontrole usług i uptime — śledzenie dostępności monitorowanych usług z pełną historią wyników
- Przechowywanie time-series — liczniki interfejsów i wyniki kontroli zapisywane w TimescaleDB dla długoterminowych trendów
Skaner podatności sieciowych
- Detekcja CVE — skanowanie oparte na Nmap z wykrywaniem podatności
- Skanowanie portów — monitorowanie 55+ portów wysokiego ryzyka
- Przetwarzanie równoległe — silnik batch dla dużych zakresów sieciowych
- Integracja z SIEM — podatności automatycznie generują zdarzenia bezpieczeństwa
- Raporty — automatyczne raporty email z podziałem na kategorie ważności
Portal klienta (edycja ISP/IXP)
- Widoczność ruchu — klienci widzą własne wykresy i statystyki ruchu sieciowego
- Alerty DDoS — historia ataków na prefiksy klienta
- Raporty PDF — raporty bezpieczeństwa do pobrania
- Izolacja danych — ścisła separacja danych na podstawie przypisanych CIDR
Analiza ruchu sieciowego
- Wieloprotokołowa obsługa — NetFlow v5/v9/IPFIX, sFlow, PCAP
- Zaawansowane wyszukiwanie — filtrowanie po IP (CIDR), porcie, protokole, ASN, geolokalizacji i zakresie czasowym
- Top talkers — identyfikacja największych źródeł ruchu
- Interaktywna wizualizacja — zoom w stylu Grafana
- Diagramy Sankey — wizualizacja dystrybucji ruchu sieciowego
- Analiza forensic — przeszukiwanie logów przepływowych na dysku (nfdump)
- Wyszukiwanie CGNAT — reverse-lookup translacji NAT
- Eksport danych — CSV, JSON, PDF
Asystent AI
- Zapytania w języku naturalnym — pytania o status sieci, analiza historyczna, identyfikacja trendów
- Automatyczny troubleshooting — wsparcie diagnostyczne i operacyjne
- Integracja MCP — rozszerzalny system narzędzi: Traffic Search, CGNAT Lookup, BGP Status, Vulnerability Analysis
- Pełne zarządzanie routerem w języku naturalnym — dla routerów ITCbng — diagnostyka i rozwiązywanie problemów, konfiguracja BGP, NAT i PPPoE, zakładanie oraz zmiana usług abonenckich, podgląd sesji, polityk i stanu sąsiadów. Zamiast pisać konfigurację, opisujesz, co ma się stać; zmiany wchodzą w życie dopiero po zatwierdzeniu przez operatora.
- Obsługiwane backendy AI — ITCare AI API oraz wewnętrzne serwery AI w bezpiecznej sieci