O ataque para na borda. O tráfego do cliente segue.

O EdgeWarden coleta os flows dos seus roteadores, detecta DDoS em ciclos de 10 segundos e mitiga por BGP FlowSpec, RTBH, filtro XDP ou desvio para scrubbing. O mesmo motor otimiza as rotas BGP de entrada e saída, no seu servidor e com a interface em português.

Licença demo com todos os recursos Enterprise por 7 dias.

Entrada legítima 0 Tráfego de saída Ataque descartado 0
Fala a língua da sua borda
  • NetFlow v5/v9
  • IPFIX
  • sFlow v5
  • SNMP v1/v2c/v3
  • BMP
  • BGP FlowSpec
  • RTBH
  • RPKI
  • GoBGP
  • ExaBGP
  • eBPF/XDP
  • nftables
  • Juniper
  • Huawei
  • MikroTik
  • Cisco
10s

Ciclo de análise, da anomalia ao anúncio BGP

50

Vetores de ataque decodificados, de SYN flood a amplificação QUIC

7

Caminhos de mitigação, do FlowSpec ao scrubbing externo

40+

Provedores de CDN identificados automaticamente

−98,9%

Ruído de alertas de carpet bomb num provedor real

46

Endpoints na API REST v1, documentada em OpenAPI

coleta → detecção → decisão → mitigação

Do flow ao filtro em quatro passos

Um único motor em Rust coleta, entende, decide e age, e registra cada decisão no ClickHouse para auditoria.

01

Coletar

NetFlow v5/v9, IPFIX, sFlow v5, SNMP, BMP e captura de pacotes. Cada flow é enriquecido com ASN, GeoIP, rDNS e DNS passivo, sem depender de DPI.

02

Detectar

Thresholds por zona de IP, baseline por hora do dia com z-score, burst em janelas de 100 ms, carpet bomb por prefixo, QUIC, spoofing e threat intel.

03

Decidir

Uma cascata determinística escolhe a resposta: scrubber local até 80% da capacidade, scrubbing externo, FlowSpec no vetor ou RTBH. O motivo fica registrado.

04

Mitigar e otimizar

O anúncio BGP sai em até 10 s, o filtro XDP age no driver da placa e a regra expira sozinha. Fora do ataque, o motor otimiza custo, latência e capacidade.

interface

Sua rede inteira numa tela

KPIs em tempo real, tráfego In/Out espelhado e a situação da rede de relance. Clique em qualquer ponto do gráfico para abrir a Análise do instante e ver exatamente o que passava naquele minuto.

Visão geral da rede
AS65000 · 4 exportadores ativos
Throughput
14,2Gbps
Flows/segundo
2.140
Pacotes/segundo
1,82Mpps
Ataques ativos
0
Tráfego In/Out EntradaSaídaAtaque
Situação da rede
Rede protegida
Nenhum ataque ativo
Filtro de pacotes12
Violações (24h)15
    Interface em português, tema claro e escuro Meus Dashboards: 16 widgets e 4 modelos prontos Relatório executivo em PDF
    mitigação

    Sete caminhos para parar um ataque. O motor escolhe o certo.

    Se o ataque cabe no seu scrubber, ele é desviado e limpo no driver da placa. Se não cabe, vai para a empresa de mitigação. Em IP de CGNAT, o EdgeWarden descarta só o vetor por FlowSpec, em vez de derrubar dezenas de assinantes com um blackhole.

    1. Desvio para o scrubber próprioAté 80% da capacidade medida, com vigia de saúde a cada 10 s
    2. Scrubbing externoAnúncio para a empresa de mitigação contratada, com travas anti-hijack
    3. FlowSpec só no vetorDescarte ou rate-limit do tráfego de ataque; obrigatório em CGNAT
    4. RTBHBlackhole /32 ou /128: o último recurso, nunca o primeiro
    Eficácia da mitigação AtaqueTráfego legítimo
    FlowSpec aplicado
    detecção

    Ataques têm horário. O EdgeWarden aprende o seu.

    O mapa de calor do dashboard, em 3D: cada barra é uma hora da semana. Arraste para girar e passe o mouse para ver a contagem. O perfil de 14 dias por hora também sugere o limiar certo para cada zona.

    Dados ilustrativos · arraste para girar

    50 vetores, quatro métodos

    Thresholds por zona e por IP, baseline com z-score por hora do dia, burst em baldes de 100 ms e decoders customizados com sintaxe BPF/Wanguard.

    Carpet bomb IPv4 e IPv6

    Ataques espalhados por um prefixo inteiro, agregados por /24 ou /48, com perfil de 7 dias e heurística de botnet.

    QUIC, DNS e spoofing

    Flood de QUIC (UDP/443), DGA, water torture e exfiltração por DNS, origem forjada (BCP38) e threat intel de Spamhaus, Team Cymru e AbuseIPDB.

    7.287 → 79

    Menos ruído, os mesmos ataques pegos

    Em 11 dias e 2,4 bilhões de flows de um provedor cliente, o novo detector de carpet bomb reduziu os alertas de 7.287 para 79 e continuou detectando os ataques reais, de 0,6 a 15 Gbps.

    Noutra base, 56 de 208 violações vinham de limiares abaixo do tráfego normal. O perfil por hora corrige isso.

    IA operacional

    A IA sugere. A guarda decide.

    A IA do EdgeWarden nunca inventa um alvo: ela só escolhe uma opção numa lista que o motor montou com dados medidos. Antes de qualquer ação, uma guarda determinística confere confiança, cooldown, horário, orçamento de tokens, whitelist e CGNAT.

    Se o provedor de IA cair, o sistema continua 100% determinístico. A IA nunca está no caminho crítico.

    Claude (Anthropic)OpenAIOllama localvLLMLM StudioGroqOpenRouter
    DesligadaAutomação 100% determinística
    ObservaçãoDecide e registra, não aplica
    ProporVocê aprova clique a clique
    AutomáticoAplica dentro dos limites

    Analista de Ataques Enterprise Novo

    Classifica cada violação como ataque confirmado, provável ataque, inconclusivo ou pico legítimo, explica as evidências e calcula a regra FlowSpec mais estreita que pega o ataque.

    Decisor de tráfego BGP Enterprise Novo

    Escolhe local-pref, community, prepend ou blackhole entre candidatos medidos por sondas e BMP. O pré-filtro pula mais de 90% dos ciclos, e cada decisão fica auditada.

    para quem é

    Feito para quem opera a borda

    • Provedores regionais e de fibra. Pare ataques volumétricos antes que derrubem o link de trânsito e decida onde vale pedir um cache ou abrir peering no IX.br.
    • Data centers e hosting. Proteja cada cliente com sua própria zona e política, filtre no driver da placa com eBPF/XDP e acompanhe o percentil 95 de cada link.
    • Trânsito e revenda. Venda proteção DDoS como serviço, com política e portal por cliente.
    • Vem do WANGuard? O importador lê IP Zones em .wan e .csv, e os Custom Decoders aceitam a sintaxe que você já usa.
    Cliente Exemplo Fibra · AS65010ao vivo
    Tráfego3,8 Gbps
    Pacotes412 kpps
    Ataques (7 d)2
    Uso do commit (5 Gbps)
    72%SLA Gold
    Atualiza a cada 30 sPowered by EdgeWarden
    planos

    Um binário, três planos

    O software instalado é o mesmo em todos os planos; a licença libera os recursos. Comece monitorando e evolua para mitigação e engenharia de tráfego sem reinstalar nada.

    Comparar planos

    perguntas técnicas

    Perguntas que engenheiros fazem antes do teste

    Respostas diretas, inclusive sobre o que o EdgeWarden não faz. Não achou a sua? Pergunte pelo WhatsApp ou veja as dúvidas sobre planos e licença em Preços.

    O EdgeWarden fica no caminho do tráfego?Não

    Não. Ele lê os flows e o sFlow que os roteadores já exportam e devolve as regras por BGP (FlowSpec ou RTBH). O tráfego só passa por um equipamento do EdgeWarden se você usar o scrubber próprio, e mesmo assim só o IP desviado, durante a mitigação; o resto segue direto.

    Quanto tempo leva para detectar um ataque?Ciclo de 10 s

    O motor analisa em ciclos de 10 s (configurável até 1 s), e o detector de burst olha janelas de 100 ms. O atraso que mais pesa costuma vir do exportador: com NetFlow ou IPFIX, soma-se o active timeout do roteador, em geral de 15 a 60 s. Para detectar em menos de 1 s, use sFlow ou o Packet Sensor.

    Protege contra ataques de camada 7?Só os volumétricos

    Em parte. Floods HTTP e HTTPS volumétricos são detectados por taxa e por vetor, como qualquer outro flood. Ataques de aplicação de baixo volume, como requisições lentas ou abuso de login, não se distinguem do tráfego normal num flow; para eles, use um WAF na frente da aplicação.

    Preciso esperar um período de aprendizado?Não

    Não. Os thresholds por zona funcionam desde o primeiro minuto. O baseline estatístico usa uma janela de 60 minutos e, à medida que o histórico se acumula, o perfil por hora de 14 dias passa a sugerir limiares melhores para cada zona.

    Funciona com meus roteadores?Flow + BGP

    Funciona com qualquer roteador que exporte NetFlow v5/v9, IPFIX ou sFlow e fale BGP FlowSpec ou RTBH. Juniper, Huawei e MikroTik têm recursos específicos (PBR, contadores de filtro e templates de scrubbing); Cisco tem acesso por terminal SSH; os demais usam os padrões.

    Meus dados de tráfego saem da rede?Não

    Não. Tudo roda no seu servidor: coleta, banco de dados e painel. Só a licença conversa com o servidor da Manager Pro, numa verificação a cada 24 h, com 30 dias de tolerância sem contato. A IA é opcional, recebe apenas os números das evidências, nunca o flow bruto, e pode rodar localmente com Ollama ou vLLM.

    Roda em máquina virtual?Com ressalva

    Coleta, análise e painel, sim. O filtro XDP é outra história: para alto volume, ele precisa de uma placa com XDP nativo, como Intel XL710 ou Mellanox ConnectX (mlx5). Numa VM com vmxnet3 (kernel 6.3 ou mais novo), o filtro fica na ordem de 1 a 2 Gbps.

    para quem já usa

    Já é cliente?

    Versão atual , publicada em .

    Toda licença ativa recebe cada versão nova pelo mesmo comando, sem reinstalar nada. Os dados históricos ficam intactos e a interface sai do ar só por alguns segundos.

    Atualizar uma instalação existente
    # baixar o pacote estável
    cd /opt
    curl -fLO https://www.edgewarden.com.br/download/flowspec-analyzer-stable.tar.gz
    
    # aplicar: preserva configuração, ambiente e logs
    /opt/flowspec-analyzer/scripts/update.sh /opt/flowspec-analyzer-stable.tar.gz

    Para voltar à versão anterior: update.sh --rollback. Passo a passo completo no guia de instalação.

    Pronto para proteger sua borda?

    Veja o EdgeWarden em ação com os dados da sua própria rede.