50 vetores, quatro métodos
Thresholds por zona e por IP, baseline com z-score por hora do dia, burst em baldes de 100 ms e decoders customizados com sintaxe BPF/Wanguard.
O EdgeWarden coleta os flows dos seus roteadores, detecta DDoS em ciclos de 10 segundos e mitiga por BGP FlowSpec, RTBH, filtro XDP ou desvio para scrubbing. O mesmo motor otimiza as rotas BGP de entrada e saída, no seu servidor e com a interface em português.
Licença demo com todos os recursos Enterprise por 7 dias.
Ciclo de análise, da anomalia ao anúncio BGP
Vetores de ataque decodificados, de SYN flood a amplificação QUIC
Caminhos de mitigação, do FlowSpec ao scrubbing externo
Provedores de CDN identificados automaticamente
Ruído de alertas de carpet bomb num provedor real
Endpoints na API REST v1, documentada em OpenAPI
Um único motor em Rust coleta, entende, decide e age, e registra cada decisão no ClickHouse para auditoria.
NetFlow v5/v9, IPFIX, sFlow v5, SNMP, BMP e captura de pacotes. Cada flow é enriquecido com ASN, GeoIP, rDNS e DNS passivo, sem depender de DPI.
Thresholds por zona de IP, baseline por hora do dia com z-score, burst em janelas de 100 ms, carpet bomb por prefixo, QUIC, spoofing e threat intel.
Uma cascata determinística escolhe a resposta: scrubber local até 80% da capacidade, scrubbing externo, FlowSpec no vetor ou RTBH. O motivo fica registrado.
O anúncio BGP sai em até 10 s, o filtro XDP age no driver da placa e a regra expira sozinha. Fora do ataque, o motor otimiza custo, latência e capacidade.
KPIs em tempo real, tráfego In/Out espelhado e a situação da rede de relance. Clique em qualquer ponto do gráfico para abrir a Análise do instante e ver exatamente o que passava naquele minuto.
Se o ataque cabe no seu scrubber, ele é desviado e limpo no driver da placa. Se não cabe, vai para a empresa de mitigação. Em IP de CGNAT, o EdgeWarden descarta só o vetor por FlowSpec, em vez de derrubar dezenas de assinantes com um blackhole.
O mapa de calor do dashboard, em 3D: cada barra é uma hora da semana. Arraste para girar e passe o mouse para ver a contagem. O perfil de 14 dias por hora também sugere o limiar certo para cada zona.
Thresholds por zona e por IP, baseline com z-score por hora do dia, burst em baldes de 100 ms e decoders customizados com sintaxe BPF/Wanguard.
Ataques espalhados por um prefixo inteiro, agregados por /24 ou /48, com perfil de 7 dias e heurística de botnet.
Flood de QUIC (UDP/443), DGA, water torture e exfiltração por DNS, origem forjada (BCP38) e threat intel de Spamhaus, Team Cymru e AbuseIPDB.
Em 11 dias e 2,4 bilhões de flows de um provedor cliente, o novo detector de carpet bomb reduziu os alertas de 7.287 para 79 e continuou detectando os ataques reais, de 0,6 a 15 Gbps.
Noutra base, 56 de 208 violações vinham de limiares abaixo do tráfego normal. O perfil por hora corrige isso.
A IA do EdgeWarden nunca inventa um alvo: ela só escolhe uma opção numa lista que o motor montou com dados medidos. Antes de qualquer ação, uma guarda determinística confere confiança, cooldown, horário, orçamento de tokens, whitelist e CGNAT.
Se o provedor de IA cair, o sistema continua 100% determinístico. A IA nunca está no caminho crítico.
Classifica cada violação como ataque confirmado, provável ataque, inconclusivo ou pico legítimo, explica as evidências e calcula a regra FlowSpec mais estreita que pega o ataque.
Escolhe local-pref, community, prepend ou blackhole entre candidatos medidos por sondas e BMP. O pré-filtro pula mais de 90% dos ciclos, e cada decisão fica auditada.
Mais de 60 telas, do flow bruto ao relatório da diretoria. Tudo no mesmo binário; a licença libera os recursos.
Dashboards em tempo real, Flow Explorer em Sankey, analisador de rede sem SQL, VRF e DPI. Saiba quem conversa com quem, e por qual caminho.
Mais de 40 CDNs identificadas, por qual link cada uma entra e quanto já é servido pelos caches dentro da sua rede.
FlowSpec, RTBH, filtro XDP no driver, scrubber próprio ou externo. CGNAT nunca vai para blackhole e o scrubber nunca passa de 80%.
Traffic Steering, Route Quality, SLA & Failover, Capacity Planning e Cost Optimization. Cada Mbps no link certo, pelo menor custo.
Managed Objects com SLA Bronze a Platinum, política de mitigação por cliente e portal com login ou link somente leitura, em todos os planos.
API REST v1 com Swagger, Syslog/SIEM (CEF, JSON, RFC 5424), SNMP Trap para Zabbix e PRTG, Telegram, e-mail e webhooks.
O software instalado é o mesmo em todos os planos; a licença libera os recursos. Comece monitorando e evolua para mitigação e engenharia de tráfego sem reinstalar nada.
Respostas diretas, inclusive sobre o que o EdgeWarden não faz. Não achou a sua? Pergunte pelo WhatsApp ou veja as dúvidas sobre planos e licença em Preços.
Não. Ele lê os flows e o sFlow que os roteadores já exportam e devolve as regras por BGP (FlowSpec ou RTBH). O tráfego só passa por um equipamento do EdgeWarden se você usar o scrubber próprio, e mesmo assim só o IP desviado, durante a mitigação; o resto segue direto.
O motor analisa em ciclos de 10 s (configurável até 1 s), e o detector de burst olha janelas de 100 ms. O atraso que mais pesa costuma vir do exportador: com NetFlow ou IPFIX, soma-se o active timeout do roteador, em geral de 15 a 60 s. Para detectar em menos de 1 s, use sFlow ou o Packet Sensor.
Em parte. Floods HTTP e HTTPS volumétricos são detectados por taxa e por vetor, como qualquer outro flood. Ataques de aplicação de baixo volume, como requisições lentas ou abuso de login, não se distinguem do tráfego normal num flow; para eles, use um WAF na frente da aplicação.
Não. Os thresholds por zona funcionam desde o primeiro minuto. O baseline estatístico usa uma janela de 60 minutos e, à medida que o histórico se acumula, o perfil por hora de 14 dias passa a sugerir limiares melhores para cada zona.
Funciona com qualquer roteador que exporte NetFlow v5/v9, IPFIX ou sFlow e fale BGP FlowSpec ou RTBH. Juniper, Huawei e MikroTik têm recursos específicos (PBR, contadores de filtro e templates de scrubbing); Cisco tem acesso por terminal SSH; os demais usam os padrões.
Não. Tudo roda no seu servidor: coleta, banco de dados e painel. Só a licença conversa com o servidor da Manager Pro, numa verificação a cada 24 h, com 30 dias de tolerância sem contato. A IA é opcional, recebe apenas os números das evidências, nunca o flow bruto, e pode rodar localmente com Ollama ou vLLM.
Coleta, análise e painel, sim. O filtro XDP é outra história: para alto volume, ele precisa de uma placa com XDP nativo, como Intel XL710 ou Mellanox ConnectX (mlx5). Numa VM com vmxnet3 (kernel 6.3 ou mais novo), o filtro fica na ordem de 1 a 2 Gbps.
Versão atual , publicada em .
Toda licença ativa recebe cada versão nova pelo mesmo comando, sem reinstalar nada. Os dados históricos ficam intactos e a interface sai do ar só por alguns segundos.
# baixar o pacote estável cd /opt curl -fLO https://www.edgewarden.com.br/download/flowspec-analyzer-stable.tar.gz # aplicar: preserva configuração, ambiente e logs /opt/flowspec-analyzer/scripts/update.sh /opt/flowspec-analyzer-stable.tar.gz
Para voltar à versão anterior: update.sh --rollback. Passo a passo completo no guia de instalação.
Atendimento de segunda a sexta, das 8h às 18h (horário de Brasília).
Veja o EdgeWarden em ação com os dados da sua própria rede.