Migration auf LiveShield von einem anderen Anti-DDoS-System
Migration auf LiveShield von einem anderen Anti-DDoS-System
Gespräche über den Wechsel des Anti-DDoS-Systems beginnen fast immer gleich: Die aktuelle Lösung erfüllt die Erwartungen nicht (die Erkennung ist zu langsam, verteilte Angriffe bleiben unbemerkt, die Konfiguration erfordert ständige manuelle Arbeit), aber der Betreiber zögert vor der Migration. Es gibt zwei Gründe, und beide klingen vernünftig. Erstens: „Wir haben die Lizenz bis nächstes Jahr bezahlt.“ Zweitens, wichtiger: „Wir können uns während des Übergangs keine Phase ohne Schutz leisten.“
Beide Probleme lassen sich lösen. Und das zweite existiert im Fall von LiveShield im Grunde nicht, was sich unmittelbar aus der Architektur des Systems ergibt.
Warum die Migration nicht das Abschalten des bestehenden Schutzes erfordert
LiveShield analysiert eine Kopie des Verkehrs, die per Mirror von Edge-Routern oder -Switches geliefert wird (Port-Mirror / SPAN). Das System steht nicht im Produktivverkehrspfad und verändert dort nichts. Das einzige aktive Element sind die BGP-Ankündigungen, die man bewusst am Ende des Prozesses einschaltet.
Das hat eine praktische Konsequenz: LiveShield kann parallel zum bisherigen System auf demselben Verkehr arbeiten. Es genügt, den Mirror gleichzeitig an beide Systeme zu leiten. Der bisherige Schutz arbeitet ohne jede Änderung weiter, und LiveShield sieht in dieser Zeit genau dieselben Angriffe. So lässt sich live vergleichen, was das eine System erkennt und was das andere.
Die Migration ist kein Sprung ins kalte Wasser mehr. Sie wird zu einem kontrollierten Prozess, bei dem das alte System erst abgeschaltet wird, wenn das neue seine Wirksamkeit auf dem realen Verkehr Ihres Netzes bewiesen hat.
Wie die Migration in Etappen abläuft
Typischer Ablauf einer Parallel-Einführung, basierend auf unserer Praxis bei ISPs:
Wichtig: Dies ist ein Beispielplan. Jeder ISP ist anders, und der Migrationsplan wird immer nach den Bedürfnissen des Betreibers erstellt.
- Vorbereitung der Infrastruktur. Server (oder mehrere Server) mit einer Netzwerkkarte passender Bandbreite, Debian 13, Zugriff über das Management-Netz. Ein Mirror des eingehenden Verkehrs wird auf einen Serverport geleitet, parallel zur Datenquelle des bestehenden Systems. In dieser Phase ändert sich am laufenden Schutz nichts.
- Passiver Betrieb und Vergleich der Erkennung. LiveShield analysiert den Verkehr und erkennt Angriffe, kündigt aber keine Regeln an: BGP-Sessions können aufgebaut und geprüft werden, die Mitigation bleibt jedoch ausgeschaltet. In dieser Zeit sieht das NOC-Team beide Systeme nebeneinander: Erkennungszeiten, erkannte Vektoren, Angriffe, die nur in einem der Systeme sichtbar sind. Gleichzeitig werden die Schwellenwerte pro IP und pro Subnetz auf die Besonderheiten des Netzes abgestimmt.
- Schrittweise Übernahme der Mitigation. Meist beginnen wir mit Blackholing, danach wird FlowSpec auf den Routern aktiviert, die es unterstützen. Das kann pro Präfix oder pro Kundengruppe geschehen: Ein Teil des Netzes wird bereits von LiveShield geschützt, ein Teil noch vom alten System.
- Abschaltung des bisherigen Systems. Sie erfolgt erst, wenn LiveShield die vollständige Mitigation übernommen und die Probezeit bei realen Vorfällen durchlaufen hat. Ohne großen Umschalttag und ohne Wartungsfenster.
Die gesamte Konfiguration können wir auf unserer Seite durchführen, einschließlich der Migration der Router-Konfigurationen, falls bei dieser Gelegenheit auch die Edge-Hardware ausgetauscht wird.
LiveShield Migration
Was der Vergleich auf Live-Verkehr zeigt
Der Parallelbetrieb hat noch einen weiteren Vorteil: Statt die Systeme anhand von Marketingmaterialien zu vergleichen, vergleichen Sie sie an Angriffen im eigenen Netz.
Ein Beispiel aus einer dieser Parallelinstallationen: ein Multivektor-Angriff (IP Fragments + DNS + UDP-Flood) mit einem Volumen von 6,5 Gbps und 700 kpps. LiveShield erkannte den Angriff und setzte die erste Filterregel in derselben Sekunde. Das daneben laufende Konkurrenzsystem erkannte den Angriff 4 Sekunden später und führte die erste Regel 18 Sekunden nach der Erkennung durch LiveShield ein. Den dritten Vektor filterte es trotz korrekter Konfiguration überhaupt nicht heraus.
Einige Dutzend Sekunden Unterschied klingen harmlos, doch gerade in den ersten Sekunden eines Angriffs entscheidet sich, ob die Kunden den Vorfall spüren. Und ein Vektor, den das System gar nicht herausgefiltert hat, ist der Unterschied zwischen „Angriff abgewehrt“ und Anrufen im Kundenservice.
Die Lizenzfrage: Doppelte Kosten sind geringer, als sie scheinen
Bleibt das Argument „Wir haben die Lizenz bezahlt“. In der Praxis ist es selten ein Hinderungsgrund, aus zwei Gründen.
Erstens basiert das Lizenzmodell von LiveShield ausschließlich auf eingehendem Verkehr, ohne Gebühren für die Anzahl der Sensoren, Filter, Schnittstellen oder Standorte. Man muss die Netzarchitektur nicht an das Lizenzmodell anpassen oder Komponenten zukaufen, um die volle Funktionalität zu erhalten: Erkennung, Filterung, FlowSpec, Blackholing und Berichte sind in einer Lizenz enthalten.
Zweitens lässt sich der Zeitraum überlappender Lizenzen auf ein Minimum begrenzen: Die Parallel-Einführung wird so geplant, dass die Übernahme der Mitigation mit dem Ende des laufenden Vertrags zusammenfällt. Das alte System läuft bis zu seinem Termin als Absicherung, während das neue in dieser Zeit abgestimmt und verifiziert wird. Statt doppelter Kosten erhält der Betreiber so etwas, das er normalerweise nicht hat: einen praktisch kostenlosen Testzeitraum auf dem eigenen Produktivverkehr.
Womit man anfängt
Wenn Sie einen Wechsel des Anti-DDoS-Systems erwägen, erfordert der einfachste erste Schritt keine Kaufentscheidung: Prüfen Sie, ob Sie den Verkehrs-Mirror auf einen zusätzlichen Port leiten können, und schreiben Sie uns an office@liveshield.net. Wir klären die Hardwareanforderungen für Ihr Verkehrsvolumen und schlagen einen Plan für die Parallel-Einführung vor, abgestimmt auf den Termin Ihres aktuellen Vertrags.