Como o SmarfFlow V3 funciona por dentro
Página para o engenheiro que vai avaliar. Se algum item aqui não bater com a sua realidade, fala com a gente antes de descartar.
Fontes de dados suportadas
- NetFlow v5 e v9
- IPFIX (RFC 7011)
- sFlow v5
- SNMP (contadores de porta, temperatura, CPU)
- BGP (sessões, prefixos, communities)
- NETCONF / gNMI (leitura de estado)
- Espelhamento de porta (SPAN / TAP) via placa dedicada
Baseline por decoder e faixa horária
Cada serviço (DNS, NTP, QUIC, TCP, ICMP, UDP genérico, amplificáveis conhecidos) tem baseline independente, aprendida por hora do dia e dia da semana.
Tráfego marcado como confiável (túneis, CDN, backup) é descontado tanto da detecção quanto do aprendizado, evitando envenenar a baseline.
Níveis de decisão
- observável — variação fora do padrão, sem impacto
- suspeito — múltiplos sinais correlacionados, aguardando confirmação
- ataque confirmado — magnitude, dispersão e assimetria acima do limiar
Vetores detectados
SYN flood, UDP flood, amplificação (DNS, NTP, SSDP, CLDAP, memcached, CHARGEN, SNMP), floods ICMP e QUIC, ataques de conexão (slowloris-like), assimetria e unidirecionalidade, concentração de porta, spoofing detectado por assimetria de rota.
Ações de mitigação
- Anúncio BGP com community e next-hop por peer
- AS-path prepend por prefixo e por peer
- FlowSpec (RFC 5575) com regras por vetor
- RTBH (blackhole) local e para upstreams
- Decomposição automática de prefixo até /24 (IPv4) e /48 (IPv6)
- Modo simulação — mostra o que faria sem executar
Requisitos de hardware (sugerido)
⚠ Dimensionamos junto com você. Valores abaixo são um ponto de partida.
- CPU: 16 vCPUs modernos (AVX2)
- RAM: 64 GB para redes até 100 Gbps
- Storage: NVMe 1 TB (dados + séries temporais)
- NICs: 2× 10G (uma para gerência, uma para espelhamento)
- OS: Linux (kernel 6.x recomendado)
Portas e protocolos na instalação
- UDP 2055 / 9995 — NetFlow / IPFIX
- UDP 6343 — sFlow
- UDP 161 — SNMP (leitura)
- TCP 179 — BGP (sessão de leitura ou de mitigação)
- TCP 443 — painel web
- SPAN/TAP — camada 1/2, placa dedicada
Segurança e dados
Todos os dados ficam no servidor do cliente. Nenhuma telemetria de tráfego é enviada para fora da rede. Atualizações do produto acontecem via canal criptografado e podem rodar offline em ambientes segregados.
Topologia
Mesmo diagrama da home, para consulta rápida.
→ arraste para ver o diagrama completo
- O servidor não fica no meio do tráfego. Ele recebe cópia e telemetria.
- Sem ponto único de falha: se o SmarfFlow V3 parar, a rede não sente.
- Instalação típica: apontar o NetFlow do roteador e liberar SNMP. Poucas horas.
Quer discutir a integração com a sua topologia específica?
Agendar conversa técnica