SmarfFlow V3
Documentação técnica

Como o SmarfFlow V3 funciona por dentro

Página para o engenheiro que vai avaliar. Se algum item aqui não bater com a sua realidade, fala com a gente antes de descartar.

Fontes de dados suportadas

  • NetFlow v5 e v9
  • IPFIX (RFC 7011)
  • sFlow v5
  • SNMP (contadores de porta, temperatura, CPU)
  • BGP (sessões, prefixos, communities)
  • NETCONF / gNMI (leitura de estado)
  • Espelhamento de porta (SPAN / TAP) via placa dedicada

Baseline por decoder e faixa horária

Cada serviço (DNS, NTP, QUIC, TCP, ICMP, UDP genérico, amplificáveis conhecidos) tem baseline independente, aprendida por hora do dia e dia da semana.

Tráfego marcado como confiável (túneis, CDN, backup) é descontado tanto da detecção quanto do aprendizado, evitando envenenar a baseline.

Níveis de decisão

  • observável — variação fora do padrão, sem impacto
  • suspeito — múltiplos sinais correlacionados, aguardando confirmação
  • ataque confirmado — magnitude, dispersão e assimetria acima do limiar

Vetores detectados

SYN flood, UDP flood, amplificação (DNS, NTP, SSDP, CLDAP, memcached, CHARGEN, SNMP), floods ICMP e QUIC, ataques de conexão (slowloris-like), assimetria e unidirecionalidade, concentração de porta, spoofing detectado por assimetria de rota.

Ações de mitigação

  • Anúncio BGP com community e next-hop por peer
  • AS-path prepend por prefixo e por peer
  • FlowSpec (RFC 5575) com regras por vetor
  • RTBH (blackhole) local e para upstreams
  • Decomposição automática de prefixo até /24 (IPv4) e /48 (IPv6)
  • Modo simulação — mostra o que faria sem executar

Requisitos de hardware (sugerido)

⚠ Dimensionamos junto com você. Valores abaixo são um ponto de partida.

  • CPU: 16 vCPUs modernos (AVX2)
  • RAM: 64 GB para redes até 100 Gbps
  • Storage: NVMe 1 TB (dados + séries temporais)
  • NICs: 2× 10G (uma para gerência, uma para espelhamento)
  • OS: Linux (kernel 6.x recomendado)

Portas e protocolos na instalação

  • UDP 2055 / 9995 — NetFlow / IPFIX
  • UDP 6343 — sFlow
  • UDP 161 — SNMP (leitura)
  • TCP 179 — BGP (sessão de leitura ou de mitigação)
  • TCP 443 — painel web
  • SPAN/TAP — camada 1/2, placa dedicada

Segurança e dados

Todos os dados ficam no servidor do cliente. Nenhuma telemetria de tráfego é enviada para fora da rede. Atualizações do produto acontecem via canal criptografado e podem rodar offline em ambientes segregados.

Topologia

Mesmo diagrama da home, para consulta rápida.

INTERNETtrânsito · PTT / IXBORDABGP · trânsito + peeringCOREagregação internaCLIENTESbanda larga · corp · hostingSERVIDOR SMARTFLOWdetecção · fora do caminhoATIVO[coletor] → [banco séries] → [motor][painel web] · [alertas Telegram]SENSOR TEMPO REAL · NOVOPainel · TelegramNetFlow · sFlow · IPFIXSNMP · BGP · NETCONFSPAN / Port Mirror
tráfego normaltráfego de ataquetráfego limpotelemetria / controle

→ arraste para ver o diagrama completo

  • O servidor não fica no meio do tráfego. Ele recebe cópia e telemetria.
  • Sem ponto único de falha: se o SmarfFlow V3 parar, a rede não sente.
  • Instalação típica: apontar o NetFlow do roteador e liberar SNMP. Poucas horas.

Quer discutir a integração com a sua topologia específica?

Agendar conversa técnica