Verplaatsing van DDoS-verdediging naar de edge in moderne netwerken

Met het huidige snel evoluerende dreigingslandschap zijn traditionele DDoS-beperkingstechnieken niet langer voldoende voor moderne serviceprovidernetwerken. Het aantal DDoS-aanvallen is bijna verdubbeld en netwerklaagaanvallen zijn bijna verdrievoudigd. Bovendien duurden 78% van de verschijnselen die in 2025 werden waargenomen vijf minuten of minder. Snelle detectie is daarom van levensbelang. In 2025 werden aanvallen tot 31 Tbps gemeten, met op AI gebaseerde botnets zoals Aisuru en Kimwolf die miljoenen apparaten infecteren om heimelijke campagnes met grote impact te lanceren.

Bescherming tegen evoluerende DDoS-aanvallen: Cisco Secure DDoS Edge Protection

Cisco Secure DDoS Edge-bescherming helpt organisaties zichzelf te beschermen tegen deze bedreigingen door een vereenvoudigde architectuur aan te bieden die gebruik maakt van een modulair, gecontaineriseerd ontwerp en de netwerkperimeter transformeert in een gedistribueerd beveiligingsschild.

Diagram dat de architectuur illustreert van de Cisco Secure DDoS Edge Protection-oplossing, gekenmerkt door een modulair, gecontaineriseerd ontwerp dat Edge Protection-agents centraal beheert en rechtstreeks op routers wordt ingezet.

Figuur 1: Architectuur van Cisco Secure DDoS Edge Protection-oplossing

Detectie en beperking ter plaatse

In plaats van NetFlow-gegevens naar een centrale verzamelaar te exporteren, kunnen klanten de Cisco Secure DDoS Edge Protection-containers rechtstreeks op Cisco IOS XR-routers implementeren om verkeersmonsters te analyseren. Cisco breidt traditionele NetFlow uit naar Protobuf, met extra parameters voor het vastleggen van pakketheaders, waardoor ultrasnelle detectie en mitigatie binnen 30 seconden mogelijk wordt zonder enige toegevoegde latentie.

Het systeem maakt ook gebruik van geavanceerde machine learning (ML)-algoritmen om basislijnen voor elke host vast te stellen, gedragsafwijkingen effectief te identificeren en zero-day-bedreigingen te neutraliseren.

Uitgebreide gebruiksondersteuning

Cisco Secure DDoS Edge Protection biedt organisaties de tools om zichzelf te beschermen en te reageren op een verscheidenheid aan cyberaanvallen, of deze nu inkomend, uitgaand of afkomstig zijn van oost-westverkeer.

Peering (inkomend)

Inkomend peeringverkeer is vaak het doelwit van hypervolumetrische aanvallen die zijn ontworpen om de infrastructuur te verzadigen voordat deze een scrubber kan bereiken. Dynamische detectie-algoritmen passen de verdedigingslogica in realtime aan op basis van aanvalsvectoren, waardoor de kern wordt beschermd tegen enorme L3-L7 volumetrische overstromingen.

Toegang/breedband (uitgaand)

Botnets zoals Aisuru infecteren Customer Premise Equipment (CPE) van eindgebruikers om netwerken van serviceproviders te gebruiken als een ‘lanceerplatform’ voor DDoS-aanvallen, waarbij ze zich voordoen als legitiem verkeer. Zodra de bron van de aanval bekend is, worden de peering-IP-adressen van de serviceprovider op de zwarte lijst gezet. Als gevolg hiervan moeten niet alleen Security Operations (SecOps)-teams zich zorgen maken over DDoS-aanvallen; ook Network Operations (NetOps)-teams moeten een meer centrale rol spelen bij het aanpakken van DDoS-problemen.

Cisco Secure DDoS Edge Protection identificeert en beperkt aanvallen rechtstreeks op de toegangsrouter.

Oost-West verkeer

Cisco Secure DDoS Edge Protection verbetert de zichtbaarheid in aggregatienetwerken door intern verkeer te monitoren, kwaadaardige stromen te stoppen en serviceprovidernetwerken te helpen verstikking te voorkomen.

Compatibel met routeringsplatforms

Cisco Provider Connectivity Routing-platforms (ASR 9000, NCS 5500-serie, NCS 5700-serie, NCS 540-serie, 8000-serie) ondersteunen applicatiehosting en voeren de Cisco Secure DDoS Edge Protection-agent uit. Deze platforms stellen teams in staat om aanvalsverkeer gedetailleerd te beperken door aanvalsvectoren in door de gebruiker gedefinieerde velden van toegangslijsten in te voegen. Daarnaast ondersteunen de platforms ook traditionele mitigatiemethoden zoals omleiding of snelheidsbeperking op basis van BGP Flowspec en BGP Remotely Triggered Black Hole (RTBH).

Lagere totale eigendomskosten (TCO).

Cisco Secure DDoS Edge Protection helpt kosten op alle niveaus te besparen door speciale hardware, stroom en hosting van scrubbers te vermijden. Het elimineert ook de noodzaak van backhaul-netwerkcapaciteit om verkeer naar gecentraliseerde scrubbingcentra te leiden. Teams profiteren van voorspelbare, toekomstbestendige kosten zonder elk jaar capaciteit toe te voegen. Realistische schattingen wijzen op potentiële TCO-besparingen tot wel 60% in vergelijking met traditionele, op scrubbers gebaseerde implementaties.4

Nieuwe inkomstenstromen ontsluiten: de MSSP-mogelijkheid

De oplossing biedt geïntegreerde ondersteuning voor Managed Security Service Providers (MSSP’s) die in de licentie zijn inbegrepen, waardoor serviceproviders DDoS-bescherming kunnen omzetten in een potentiële inkomstenstroom.

  • Grote multi-tenancy: Aan boord ruim 10.000 klanten met volledige gegevensisolatie.
  • Gelaagde servicemodellen: Creëer gelaagde plannen zoals Brons, Zilver en Goud, met meerdere Service Level Agreements (SLA’s) en flexibel detectie- en mitigatiebeleid.
  • Aanpasbare logica: Definieer specifieke acties die zijn afgestemd op de individuele behoeften van de klant met de geïntegreerde scripttaal.
  • Klantgerichte portalen: Bied merkrapporten en realtime dashboards die de servicewaarde tijdens actieve aanvallen laten zien.

Bereid u voor op de volgende generatie DDoS-bedreigingen

Door beveiliging rechtstreeks in Cisco-routers te integreren, kunt u de TCO verlagen, de klantervaring verbeteren en ervoor zorgen dat uw netwerk klaar is voor de volgende generatie evoluerende DDoS-bedreigingen.

  1. DDoS-dreigingsrapport over het vierde kwartaal van 2025: recordaantal aanvallen van 31,4 Tbps Jaar van massale DDoS-aanvallen Wolkenvlam, 5 februari 2026.

  2. DDoS in 2025: wat voor verschil maakt een jaar, TechRadar, 13 januari 2026.

  3. Zie opmerking 1.

  4. Potentiële TCO-besparingen op basis van Cisco-berekeningen voor een 4 Tbps peering-netwerk, waarbij Cisco Secure DDoS Edge Protection wordt vergeleken met Cisco-schattingen voor een traditionele scrubber-gebaseerde implementatie.

Aanvullende bronnen:

BRON

Paul Arends

Paul Arends

“Ik ben Paul Arends, afgestudeerd in Bedrijfskunde aan de Universidad Complutense en met een master in Personeelsmanagement en Organisatieontwikkeling aan ESIC. Ik ben geïnteresseerd in netwerken en social media en richt mijn professionele ontwikkeling op talentmanagement en organisatieverandering.”

Verwante vermeldingen

Voorbereiding op reactie op geavanceerde bedreigingen

Veel organisaties gaan ervan uit dat alles binnen hun vertrouwensgrenzen, van doorgelichte leveranciers en geautoriseerde werknemers tot gecertificeerde cloudproviders en ondertekende artefacten, als veilig kan worden behandeld, en door de…

Beveilig federale digitale ervaring met Cisco ThousandEyes for Government

Voor federale agentschappen is digitale veerkracht niet langer alleen een IT-doel. Het is van cruciaal belang voor de uitvoering van missies. Wanneer kritieke diensten niet meer beschikbaar zijn, reikt de…

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ben je verdwaald?

Google Trends NBA-finale 2026 populairste zoekopdrachten

Google Trends NBA-finale 2026 populairste zoekopdrachten

Optimaliseer je onderzoek met NotebookLM

Optimaliseer je onderzoek met NotebookLM

Waarschuwing voor Google-fraude en zwendel juni 2026

Waarschuwing voor Google-fraude en zwendel juni 2026

4 manieren om FIFA World Cup 2026™ bij te houden met Google Tools

4 manieren om FIFA World Cup 2026™ bij te houden met Google Tools

Gem 4 training gebaseerd op kwantisering

Gem 4 training gebaseerd op kwantisering

Google AI-aankondigingen vanaf mei 2026

Google AI-aankondigingen vanaf mei 2026