Klienci korzystający z usług operatorów telekomunikacyjnych – zarówno indywidualni, jak i firmy – to atrakcyjny cel cyberataków, szczególnie tych polegających na czasowym zablokowaniu usług.
Ataki DDoS (ang. distributed denial of service) na pojedyncze komputery lub usługę sieciową (np. strona www) potrafią skutecznie zablokować ich normalne funkcjonowanie poprzez zajęcie wszystkich wolnych zasobów.
Wyłączenie infrastruktury i odcięcie klientów od sieci może mieć długofalowe konsekwencje dla dostawcy usług, np. koszty związane z przywracaniem jakości usług, spadek satysfakcji klientów lub nawet utrata reputacji.
Dlatego warto podnieść poziom bezpieczeństwa dostępu do internetu i zabezpieczyć ciągłość świadczenia usługi swoim klientom, wybierając rozwiązania zgodnie z własnymi potrzebami i specyfiką.
Zróżnicowane poziomy ochrony
Możesz wybrać opcję usługi najlepiej dopasowaną do własnych potrzeb i specyfiki
Ciągłość świadczenia usług własnym klientom
Atak na jednego z Twoich klientów nie wpłynie na jakość usług, które dostarczasz pozostałym klientom
Monitorowanie bezpieczeństwa
Wdrażając firewalla zapewniasz stały nadzór nad siecią, niezbędny do wykrywania zagrożeń. Wspomaga to realizację ustawowych obowiązków monitorowania i raportowania incydentów, zapewniając zgodność ze znowelizowaną ustawą o KSC (wymogi NIS2) i chroniąc Cię przed wysokimi karami.
Szybka reakcja na występujące anomalie
Pozbycie się niepożądanego ruchu IP
Do ochrony swojej sieci przed atakami DDoS możesz skorzystać z różnych opcji:
od tanich, podstawowych narzędzi ochrony (Blackholing, Pasmo x 10, Podział ruchu na VLAN),
po zaawansowane rozwiązania, znacznie zwiększające poziom ochrony (DDoS Protection static, DDoS CDN antyspoofing, DDoS Protection flowspec).

Blokowanie pojedynczych, atakowanych adresów IP dla usunięcia z łącza ruchu DDoS w ich kierunku.
Brak możliwości blokowania ruchu do adresów IP z innych, tranzytowanych ASN.
Nadmiarowe pasmo dla zakupionego tranzytu do internetu, które pozwala przyjąć niewielkie ataki bez natłoków i usunąć je na firewall po stronie operatora.
Otwarty port lub VLAN o paśmie burst znacznie przewyższającym commitment i rozliczanie usługi 95 percentylem – 1/10 (commitment/burst).
Ograniczanie zasięgu oddziaływania ataku przez podział ruchu na kilka VLAN dedykowanych dla różnych frakcji ruchu.
tranzyt do globalnego internetu, który jest najbardziej podatny na DDoS,
content CDN nie generujący DDoS poza SYN-ACK,
open peering generujący DDoS w bardzo małym stopniu.
Ochronę trzeba zapewnić głownie dla pierwszego z trzech VLAN.
Pozwala blokować pasmo dla typowych wektorów ataków z wykorzystaniem amplifikacji.
Limituje pasmo dla DNS, NTP, pofragmentowanych pakietów do wartości niskich, ale wystarczających dla typowego ruchu. Gdy podczas ataku tego pasma zaczyna brakować, dana usługa zaczyna działać gorzej przez czas ataku. Natomiast inne usługi, np. www, działają bez przeszkód, ponieważ pasmo całego łącza nie jest przeciążone. Skutek ataku staje się więc mocno ograniczony do jedynie pojedynczej usługi sieciowej.
Usługę tę można też wykorzystać do taniego ograniczenia skutków ataków pakietami SYN-ACK. Limitując ilość tych pakietów unikamy przeciążenia pasma lub krytycznych systemów typu serwer NAT. Podczas ataku deficyt pasma dla SYN-ACK jest widoczny dla klientów jako konieczność przeładowywania strony www. Większość usług działa lepiej niż przy ataku SYN-ACK, którego byśmy w żaden sposób nie mitygowali.
Analogicznie limitując pasmo dla pakietów UDP możemy ograniczyć skutki ataków typu „UDP carpet bombing”.
Opcja dostępna jest na usługach: Internet.optimum, Internet.world, Internet.access, Internet.tpnet.
Usługa polega na włączeniu przez Orange Polska na łączach zagranicznych filtru pakietów IP.
Filtr ten odcina pakiety kierowane do CDN a udające pakiety atakowanego operatora.
Usługa jest dostępna dla wszystkich naszych opcji internetowych z BGP (z wyłączeniem opcji Internet.tranzyt). Można ją zamówić jedynie dla adresów IP, które są zarejestrowane w bazie RIPE, jako należące do Twojej firmy.
Precyzyjna ochrona przed DDoS bez wpływu na legalny ruch – polega na blokowaniu ruchu ataku DDoS na routerach Orange, które są sterowane przez Twój firewall.
Twój firewall monitoruje ruch, a po wykryciu ataku poprzez BGP flowspec komunikuje się z routerem Orange wysyłając informacje o source, destination, protocol, port, dla ruchu zidentyfikowanego jako szkodliwy i poleca mu blokowanie konkretnych wektorów ataku.
Ruch ten jest usuwany zarówno przez router klienta, jak i routery Orange, co pozwala uniknąć przeciążenia ruchem łącza operatora. Dzięki detekcji ataku na kopii ruchu operatora, może on zareagować znacznie szybciej niż duzi dostawcy tranzytu, którzy detekcję opierają na próbkach ruchu.
Akceptujemy do 20 jednoczesnych reguł: source, destination, protocol, port.
Posiadanie własnego firewall przez pozwala Ci na przygotowanie raportów o wykrytych i odpartych atakach dla potrzeb klientów, regulatora itp.
Opcja dostępna jest na usługach: Internet.optimum, Internet.world, Internet.access, Internet.tpnet.
1
Skontaktuj się
z naszą sprzedażą
usług hurtowych
2
Zweryfikujemy
warunki techniczne
3
Otrzymasz ofertę
na wybraną usługę
4
Przekazujemy
do podpisu ramową
umowę DATA
Na bazie tej jednej umowy
możesz uruchamiać kolejne
usługi z zakresu Internet,
Transmisja danych
5
Na koniec
podpisujesz umowę
szczegółową na
wybraną usługę
Dostęp do internetu
Dobierz opcje Internetu operatorskiego oraz usługi dodatkowe
Transmisja danych
Twórz i rozwijaj własną ofertę na bazie największej sieci transmisyjnej w kraju
Bezpieczeństwo sieci
Zabezpiecz swoją sieć i ciągłość usług
DDoS
Distributed Denial of Service (DDoS) – ataki odmowy dostępu do usługi, jedne z najprostszych i najbardziej popularnych ataków na sieć lub system komputerowy, a zarazem jedne z bardziej niebezpiecznych i groźnych w skutkach. Ich głównym celem jest utrudnienie bądź uniemożliwienie korzystania z oferowanych przez zaatakowany system usług sieciowych i w efekcie paraliż infrastruktury ofiary poprzez masowe wysyłanie zapytań do zaatakowanej usługi.
95 percentyl
Metoda rozliczania faktycznego ruchu na Porcie/Portach w przypadku przekroczenia pasma powyżej wartości zobowiązania (commitment) zamówionego przez Operatora.
BGP
Border Gateway Protocol – usługa routingu dynamicznego na bazie protokołu BGPv4 zdefiniowanego zaleceniem RFC 1771, służąca do wymiany informacji routingowej na temat dostępności publicznej puli adresów IP zgrupowanych w systemy autonomiczne AS.
CDN
Content delivery network – system dostarczania treści do wielu centrów danych i punktów wymiany ruchu, którego celem jest udostępnianie zawartości o wysokiej jakości i w jak najkrótszym czasie dla użytkowników końcowych.
MPLS
Multiprotocol Label Switching – technologia opierająca się na wykorzystaniu protokołu IP, oraz stemie routerów, które tym ruchem IP mogą zarządzić.
Open peering
Otwarta wymiana ruchu pomiędzy dostawcami usług internetowych (ISP) na zasadach partnerskich.
Overbooking
Zjawisko tzw. nadsubskrybcji, czyli wykorzystywanie większej ilości pasma niż w rzeczywistości jest dostępne.
RTT
Round Trip Time – czas pokonania przez pakiet (IP) drogi z punktu początkowego do docelowego i z powrotem.
TPNET
Sieć dostępowa Orange Polska do Internetu opisana AS 5617.