Одна ліцензія на всю мережу. Як ми розраховуємо вартість захисту від DDoS у LiveShield

Одна ліцензія на всю мережу. Як ми розраховуємо вартість захисту від DDoS у LiveShield

Одна ліцензія на всю мережу. Як ми розраховуємо вартість захисту від DDoS у LiveShield

Вибір системи захисту від DDoS-атак зазвичай починається з технічних запитань. Але настає момент, коли потрібно порахувати, скільки все це коштуватиме. У LiveShield ми це полегшуємо.

Прайс-лист, для якого потрібна електронна таблиця

Типова модель ліцензування систем захисту від DDoS на ринку виглядає приблизно так: окрема ліцензія на компонент, що відповідає за виявлення, окрема на компонент фільтрації. Якщо мережа має кілька крайових маршрутизаторів, що експортують дані про трафік, кожен із них може вимагати власної ліцензії на виявлення. Фільтрація іноді розраховується за кожен мережевий інтерфейс. Хочете обробляти пакети ефективно, оминаючи стек операційної системи? Підтримка DPDK часто є ще однією, окремо оплачуваною позицією в рахунку.

На цьому перелік не закінчується. Трапляються одноразові плати за активацію. Вебпанель для перегляду трафіку буває додатком, що розраховується за кожного користувача: кожна особа в NOC, яка має бачити графіки, це ще одна позиція в місячному рахунку. Технічна підтримка може бути обмежена кількістю звернень на місяць залежно від придбаного пакета.

Наслідок такий, що відповідь на просте запитання «скільки коштуватиме захист нашої мережі» вимагає побудови моделі: скільки в нас маршрутизаторів, скільки інтерфейсів, скільки локацій, скільки адміністраторів користуватиметься панеллю, чи потрібен DPDK. А коли мережа зростає, з'являється новий вузол, новий маршрутизатор, нова серверна, вартість ліцензій зростає стрибком, хоча трафік міг змінитися незначно.

Є ще одна деталь, на яку варто звернути увагу: спосіб підрахунку трафіку. Частина рішень на ринку ліцензує суму вхідного та вихідного трафіку. Для оператора ISP, який має природну асиметрію трафіку, це означає платити за смугу, яка з погляду захисту від DDoS не має значення, адже волюметричні атаки надходять ззовні.

Як ми це розв'язали в LiveShield

Проєктуючи модель ліцензування LiveShield, ми прийняли одне припущення: оператор не повинен замислюватися, скільки коштуватиме йому безпека. Ціну ліцензії ми поставили в залежність від одного чинника: обсягу трафіку, що надходить у мережу, вираженого в Гбіт/с. Це все.

Що з цього випливає на практиці:

Не має значення, скільки серверів ви запустите. Модулі LiveShield (Manager, Analyser, Worker) можна розмістити на одній машині або розділити на кілька, ліцензія цього не розрізняє. Worker може стояти на кожній локації, де є трафік, або один Worker може обслуговувати все.

Не має значення, скільки у вас локацій. Мережа, розтягнута на дві, три чи п'ять серверних, це все одно одна ліцензія. Для потреб оцінки ми підсумовуємо вхідний трафік з усіх локацій, і це єдине число, яке нас цікавить.

Не має значення, скільки у вас крайових маршрутизаторів чи інтерфейсів. Додаємо ще одну точку стику з BGP, ще один порт, і вартість ліцензії не змінюється.

Ми рахуємо виключно вхідний трафік. Не підсумовуємо in + out. Трафік, що виходить із вашої мережі, не підвищує ціну ліцензії.

Ліцензування LiveShield

Повна функціональність у кожній ліцензії

Другий стовп цієї моделі це відсутність функціональних варіантів. Немає версій «basic» і «enterprise», немає модулів, що докуповуються окремо. Кожна ліцензія LiveShield, незалежно від обсягу трафіку, містить повний комплект:

  • виявлення атак на основі аналізу повної копії трафіку (mirror), з першою реакцією навіть менш ніж за секунду
  • обробка пакетів із використанням DPDK у стандарті, без додаткової ліцензії
  • мітигація через BGP FlowSpec, з автоматичною генерацією та розповсюдженням правил на крайові маршрутизатори
  • BGP Blackholing (RTBH), зокрема селективний blackholing
  • розширена фільтрація з динамічним навчанням шаблону атаки для трафіку TCP і UDP
  • виявлення розподілених атак типу carpet bombing, з агрегацією для кожної підмережі
  • event pipelines: сповіщення e-mail і вебхуки, що налаштовуються окремо для різних префіксів чи груп клієнтів
  • звітність, що підтримує обов'язки щодо звітування, які випливають із KSC/NIS2
  • панель керування без ліміту користувачів
  • повна підтримка IPv4 та IPv6
До цього додаються оновлення програмного забезпечення впродовж періоду ліцензії.

Обладнання також не ускладнює розрахунок

LiveShield працює on-premise, на стандартних серверах x86 із мережевими картами, сумісними з DPDK. Не потребує виділених appliance чи закритого обладнання. Це означає, що вартість інфраструктури передбачувана й повністю залишається під контролем оператора, а ліцензія LiveShield від неї цілковито незалежна. Можна замінити сервер, додати другий, перенести Worker на іншу локацію: обсяг вхідного трафіку й далі є єдиною змінною в ціні.

Навіщо все це?

Модель «одна ліцензія, один параметр, повна функціональність» це не маркетинговий хід, а наслідок того, як ми мислимо про продукт. Захист від DDoS має працювати в усій мережі оператора, а не лише там, де вистачило бюджету на ще одну ліцензію на компонент. Штучне ділення функціональності на варіанти призводить до ситуації, коли оператор має виявлення, а мітигацію мусить докуповувати, і атака не чекатиме на закриття закупівельного процесу.

Якщо ви хочете перевірити, як ця модель перетворилася б на вашу мережу, достатньо однієї інформації: вхідний трафік у піку. Напишіть нам на office@liveshield.net або скористайтеся формою на liveshield.net. Можете також самостійно переглянути панель у демоверсії: https://demo.liveshield.net

Не чекайте на наступну DDoS-атаку.
Зв'яжіться з нами вже сьогодні!

Будь ласка, перевірте заповнені поля на наявність помилок. Якщо проблема не зникає, зв'яжіться з нами безпосередньо за адресою office@liveshield.net

Дякуємо, що звернулися до нас!

Ваше повідомлення було успішно надіслано.
Ми зв'яжемося з вами якнайшвидше.

Або зателефонуйте нам безпосередньо

(+48) 880 779 307