Quando si parla di protezione DDoS, il numero più citato è quasi sempre la capacità di picco espressa in Tbps. È un dato rilevante, ma da solo racconta metà della storia. Un’architettura efficace si misura sulla velocità di rilevamento, sulla granularità della mitigazione e sulla capacità di preservare il traffico legittimo.
Scrubbing distribuito oltre 1 Tbps
La capacità di scrubbing di Nexim Italia supera 1 Tbps ed è distribuita su più PoP. Questo evita che il punto di pulizia diventi esso stesso un collo di bottiglia durante flood UDP, attacchi di amplification (DNS, NTP, memcached) o reflection su larga scala.
La distribuzione geografica ha un secondo vantaggio: la mitigazione avviene il più vicino possibile alla sorgente dell’attacco, riducendo il volume di traffico ostile che attraversa la backbone.
Threat intelligence continua
Il traffico d’attacco cambia forma rapidamente. Botnet IoT, reflector esposti e nuove tecniche di amplification emergono di continuo. Per questo la nostra piattaforma integra:
- signature aggiornate in modo automatico;
- correlazione tra eventi osservati sulla nostra rete e feed di threat intel esterni;
- profilazione del traffico normale del cliente per ridurre i falsi positivi.
L’obiettivo è distinguere in pochi secondi tra un picco legittimo (una campagna, un evento live, un rilascio) e un tentativo di saturazione.
BGP flowspec: confinamento a monte
Non tutto il traffico deve necessariamente passare per lo scrubbing center. Con BGP flowspec (RFC 8955) possiamo propagare regole di filtraggio granulari ai router di bordo, agendo per:
- protocollo e porta di destinazione;
- indirizzo o prefisso sorgente;
- soglie di rate e dimensioni pacchetto.
Il risultato è un blocco chirurgico che riduce latenza aggiuntiva, consumo di capacità di trasporto e tempo di reazione complessivo.
Un approccio integrato
Scrubbing, threat intelligence e flowspec non sono alternative: sono livelli che lavorano insieme. La difesa efficace nasce dall’orchestrazione, non da una singola tecnologia. È l’approccio che applichiamo per clienti enterprise, media broadcaster, operatori finanziari e pubblica amministrazione, dove downtime e degrado di servizio hanno impatti misurabili immediati.
