⚡ MADE IN EUROPE
DDoS mitigatie
Met DDoS mitigatie van NBIP NaWas is downtime door DDoS aanvallen verleden tijd. Maak kennis met het grootste made in Europe DDoS mitigatie platform voor kritieke en vitale digitale infrastructuur en diensten.
kenmerken
√
Jaar operationeel
🇪🇺
Made in Europe
het probleem
DDoS mitigatie is een kwestie van seconden
Een volumetrische aanval kan je uplinks binnen 60 seconden volledig overbelasten. Tegen de tijd dat je team is gewaarschuwd, geïnformeerd en een reactie aan het coördineren is, bellen je klanten al. Dat is het tijdsvenster dat DDoS mitigatie van NBIP NaWas dicht.
De meeste netwerkbeheerders staan voor dezelfde uitdaging: DDoS-aanvallen zijn onvoorspelbaar en komen niet dagelijks voor. Investeringen in mitigatiecapaciteit en benodigde kennis zijn kostbaar en complex. Tegelijkertijd kunnen DDoS-aanvallen de dienstverlening ernstig en langdurig verstoren. Je moet voorbereid zijn, maar niet tegen elke prijs.
NaWas lost dit op. Je krijgt DDoS mitigatie capaciteit van enterprisekwaliteit, gedimensioneerd op zowel omvangrijke als complexe aanvallen, die je kunt gebruiken als je het nodig hebt. Door de gezamenlijke, non-profit opzet betaal je nooit te veel en staat jouw belang als gebruiker van de dienst voorop. Met NaWas kunnen alle aanbieders en organisaties die dat nodig hebben gebruik maken van aantrekkelijk geprijsde DDoS mitigatie zonder commerciële druk.
NaWas is Made in Europe. Het is daarmee onafhankelijk en past naadloos in een IT-strategie die gericht is op het vergroten van de digitale soevereiniteit en het verminderen van digitale afhankelijkheden.
Zo werkt het
Snelle DDoS mitigatie
Zodra je een DDoS-aanval detecteert in je netwerk, dan kun je het verkeer voor de prefix van het doelwit via BGP omleiden via de NaWas. Daar wordt het vuile verkeer gescheiden van het legitieme verkeer, waarna het schone verkeer wordt teruggestuurd naar de deelnemer. Je klanten blijven online en merken hier in de meeste gevallen niets van. NBIP engineers monitoren real time alle aanvallen die NaWas mitigeert in het NBIP NOC. Zij springen zo nodig bij.
Het team van NaWas beschikt over vele tientallen jaren ervaring met DDoS mitigatie bij onder meer wereldwijde aanbieders van DDoS mitigatie. De infrastructuur van de NaWas wordt doorlopend vernieuwd en is volledig redundant. De capaciteit van de NaWas wordt op basis van gebruik uitgebreid en er wordt volop gewerkt aan nieuwe functionaliteiten en features. Ook wordt gewerkt aan een gedistribueerde architectuur op basis van open source waarmee zowel de capaciteit als het aantal points of presence in Europa en wereldwijd fors wordt uitgebreid.
Aanval gedetecteerd
Je monitoring merkt ongebruikelijk verkeer op en labelt dit als een DDoS-aanval.
Detectie
Verkeer via NaWas
Je bepaalt zelf wanneer je het verkeer via de NaWas laat lopen. Dit kan ook geautomatiseerd op basis van thresholds.
Controle
DDoS mitigatie
Binnen enkele seconden na herroutering via de NaWas start de mitigatie. Schoon verkeer wordt teruggestuurd via een dedicated private VLAN.
herroutering
Aanval gestopt
Nadat de aanval met succes is gemitigeerd en stopt, kan het verkeer teruggetrokken worden. Je ontvangt een rapport over de aanval met o.a. volume en aanvalstype(n).
Rapportage
On demand of always-on
De NaWas is opgezet als on demand dienst. Het kan echter wenselijk zijn om always on DDoS mitigatie paraat te hebben. In dat geval kijken we naar de specifieke casus en hoe we daar aan tegemoet kunnen komen op basis van maatwerk afspraken.
De meeste NaWas deelnemers hebben voldoende aan on demand DDoS-mitigatie. Zij routeren hun verkeer alleen via de NaWas als zij onder aanval liggen.
- ✓Geen latency overhead tijdens normale operations
- ✓Lage kosten gebaseerd op IP-space
- ✓Geschikt voor de meeste use cases
- ✓Handmatige of automatische routering
Sommige sectoren en organisaties hebben zeer frequent met omvangrijke en/of complexe DDoS aanvallen te maken. Voor hen is on demand DDoS mitigatie niet altijd afdoende. Daarom biedt NaWas ook maatwerk on demand DDoS mitigatie.
- ✓Maximale bescherming
- ✓Geschikt voor finance, overheid
en mission critical infrastructuur - ✓Te combineren met on demand
- DDoS mitigatie
DDoS aanvallen wachten niet
Wil je meer weten over DDoS mitigatie van de NaWas? Neem contact met ons open en vraag vrijblijvend de dienstbeschrijving aan.
ddos mitigatie door nawas – aanvalstypen
Deze aanvalstypen mitigeert NaWas
Van volumetrische aanvallen tot DNS-amplificatie — NaWas pakt de aanvallen aan die netwerken platleggen.
Volumetrische aanvallen
UDP-floods, ICMP-floods en versterkingsaanvallen (DNS, NTP, memcached) worden op grote schaal gemitigeerd voordat je uplinks vollopen. NaWas neemt de bandbreedte voor zijn rekening — jouw netwerk behoudt zo zijn capaciteit voor legitiem verkeer.
Protocol aanvallen
SYN-floods en andere aanvallen waarbij de systeemcapaciteit wordt uitgeput, worden op netwerkniveau tegengehouden. Uw routers, firewalls en load balancers blijven buiten schot.
DNS DDoS mitigatie
DNS-amplificatieaanvallen en DNS-floods die gericht zijn op resolvers of autoritatieve servers worden upstream gefilterd. Je hoeft geen DNS-configuratie aan te passen — de bescherming wordt op netwerkniveau toegepast.
Voor wie
Deze organisaties gebruiken DDoS mitigatie van NaWas
De NaWas heeft een zeer divers deelnemersbestand, met gezamenlijk vele miljoenen IP-adressen. Van webhosting tot kritieke applicaties met honderduizenden bezoekers per dag: NaWas beschermt het.
Aanbieders van digitale infrastructuur
Financiële instellingen
Overheid en publieke sector
Meer weten? Ontvang de dienstbeschrijving van NaWas
Veelgestelde vragen
NBIP werkt hard aan een “distributed network architecture” die in zoveel mogelijk Europese landen beschikbaar is. Bij de NaWas kun je een overzicht opvragen met alle beschikbare locaties. Binnenkort is de distributed network architecture ook buiten Europa actief.
Alle partijen met een eigen AS-nummer kunnen zich aansluiten bij de NaWas.
Om aan te sluiten op de NaWas moet bij een van de volgende partijen een poort beschikbaar zijn: AMS-IX, ERA-IX (Amsterdam/Frankfurt/Wenen), NL-ix, LINX, Top-IX, MIX, VIX. Met een cloud interconnect van DCspine of Equinix Fabric kun je ook aansluiten op de NaWas.
Heb je geen poort bij een van de aangesloten Internet Exchanges? Dan kan NaWas het schone verkeer via een GRE tunnel terugleveren.
NaWas is onderdeel van NBIP; een non-profit stichting die is opgericht door de internetgemeenschap en technische vakspecialisten. Dit betekent dat de werking en aansluiting gemakkelijk door de doelgroep te begrijpen zijn. Het doel is om het internet veiliger te maken. Door je aan te sluiten bij de NaWas maakt u het internet een stukje veiliger.
NaWas participeert in meerdere initiatieven, zoals bijvoorbeeld de Anti-DDoS-Coalitie en deelt kennis met eigen deelnemers en meerdere universiteiten, zoals de Universiteit Twente (UT). Daarnaast levert NaWas ook een bijdrage aan de ontwikkeling van non-profit instituten als het DDoS ClearingHouse.
De NaWas infrastructuur is ontwikkeld als een on-demand service. Na detectie van een aanval wordt het verkeer via BGP naar de hardware van NaWas geleid en daarna start het mitigatieproces. We leiden het verkeer om via onze eigen verbindingen. Dat betekent dat u zelf niet hoeft te investeren in extra capaciteit, waardoor u kosten zult besparen. Na de aanval wordt het verkeer weer teruggeleid, zodat het niet meer via de NaWas loopt. De NaWas hoeft hierdoor alleen ingericht te worden op basis van aanvalsverkeer, waardoor de kosten laag blijven. Momenteel onderzoekt NaWas de mogelijkheden van het aanbieden van een always-on oplossing.
Het mitigeren start direct tot enkele minuten na het omleiden. Er treedt geen of nagenoeg geen packet loss op.
Het detecteren van aanvallen kan handmatig of via een automatische tool plaatsvinden. NaWas adviseert tooling te installeren omdat aanvallen 24 uur per dag plaatsvinden. NaWas heeft goede kennis van tooling van Fastnetmon en GENIE ATM en kan helpen bij het leveren en implementeren van detectie tooling
Via het contactformulier op de website, via een email naar bureau@nbip.nl of bij een direct aanval middels een mail naar support@nbip.nl om direct deelnemer te worden.
NaWas behoort tot de grootste anti-DDoS-scrubbingcenters van Europa. Maar belangrijker is hoe groot en talrijk de connecties van onze deelnemers en het netwerk zijn. Dit bepaalt namelijk hoe efficiënt NaWas de aanvallen kan verwerken.
NaWas beschikt over drie mitigatie platforms waarvan twee in een redundante set-up in Amsterdam en een in Denemarken. NaWas werkt aan een “distributed – architectuur” waarbij het verkeer mondiaal kan worden gemitigeerd.
Afgezet tegen het OSI-model kan NaWas DDoS-verkeer op alle lagen mitigeren. Laag 7 (application layer) zal NaWas mitigeren op basis van header fields en niet door (deep) packet inspection.
NaWas gebruikt een multi-vendor set-up waarbij meerdere Triple A vendor devices in lijn (trechter) staan opgesteld. De werking is vergelijkbaar met een carwash, waarbij meerdere apparaten achter elkaar eerst het ruwe deel en later de kleinere delen wassen, dus ontdoen van aanvalsverkeer. NaWas innoveert de anti-DDoS-oplossing voortdurend en past steeds de meest effectieve en nieuwste technieken toe.
Het prijsmodel bestaat uit een flat-fee model. De prijs wordt bepaald door het aantal prefixen (gebaseerd op /24) dat u wil beschermen. U betaalt iets meer voor grotere aantallen. De prijzen worden gefactureerd op maand,- kwartaal- of jaarbasis.
Naast de fee voor NaWas betaalt u een kleine maandelijkse bijdrage voor het NBIP-lidmaatschap en een eenmalige bijdrage voor de set-up. Vanwege het non-profit karakter van de diensten zijn de kosten laag in vergelijking met vergelijkbare services van andere aanbieders.
NaWas heeft een BGP-sessie met de deelnemers aan de schone kant (met IXP’s) op een privé VLAN. Een lid kan een specifiek prefix of / 24 omleiden door die prefix op de NaWas BGP-sessie te adverteren. NaWas adverteert de prefix op onze upstreams (transits & peering). Dus de trigger voor redirecting wordt handmatig of geautomatiseerd door de deelnemers gedaan.
Na het ontvangen van een prefix of het ontvangen van een nieuwe DDoS-aanval op een bestaande prefix, ontvangt het ondersteuningsteam van NaWas een melding van het event. Het ondersteuningsteam controleert of de aanval goed genoeg wordt gemitigeerd en of aanpassing noodzakelijk is. Als de aanval voorbij is, ontvangt het lid een e-mail met een rapport over de details van de aanval.
Als een aanval langer duurt, dan verstuurt NaWas een tussenrapport. Deelnemers kunnen op de portal het rapport inzien.
Ja, kleiner dan een /24 wordt door het internet niet geaccepteerd. Er wordt echter gewerkt aan een architectuur op basis van een /32 set-up die naast de /24 gebruikt kan worden.
In principe is er geen packet loss. Partijen die de more specific nog niet kennen volgen de lesser specific. Het leren van de more specific gaat overigens heel snel en dat is binnen enkele seconden.
Hoe meer partijen de more specific kennen, hoe meer het aanvalsverkeer verdwijnt. We gaan ervan uit dat er nog wel steeds schoon verkeer doorheen gaat. Verder hangt het heel erg van het type aanval af in hoeverre de mitigatiesystemen het foute verkeer gelijk kunnen verminderen. De meeste aanvallen worden gelijk gemitigeerd. In sommige gevallen kan het enkele seconden duren.
In enkele gevallen kan een deel van het aanvalsverkeer onder een bepaalde drempelwaarde alsnog worden doorgelaten. Mocht dat het geval zijn, dan is het advies om zo snel mogelijk contact met NaWas op te nemen als het restverkeer overlast veroorzaakt. Na adverteren zal binnen een seconde het verkeer via de NaWas lopen en kan het enkele seconden duren voor het hele internet de route kent.