Tudo para enxergar, proteger e otimizar a sua rede
Mais de 70 módulos organizados em dez pilares, do flow bruto à decisão de roteamento. Todos vêm no mesmo binário: a licença libera o que o seu plano inclui.
Veja cada flow, do minuto ao mês
Do flow bruto à visão executiva: veja quem conversa com quem, por qual caminho e quanto isso custa. Coleta NetFlow v5/v9, IPFIX e sFlow v5, sem depender de DPI.
Dashboard em tempo real Starter
KPIs ao vivo, tráfego In/Out espelhado, tráfego por serviço, protocolos, mapa de calor de ataques e situação da rede. Clique no gráfico para analisar o instante.
Meus Dashboards Professional Novo
Monte painéis arrastando e redimensionando 16 widgets, ou parta de 4 modelos prontos: Segurança/DDoS, Trânsito e Peering, Capacidade/95th, Serviços e CDN.
Análise do instante Starter Novo
Responde “o que exatamente passava naquele minuto”: serviços, IPs, interfaces, flow contra SNMP e por que aquilo virou (ou não virou) violação. Gera um filtro FlowSpec pré-preenchido com um clique.
Flows Starter
Os flows coletados quase em tempo real, com filtros e exportação. A visão bruta para auditoria e troubleshooting.
Estatísticas e percentil 95 Starter
Entrada e saída, protocolos, percentil 95 e top IPs: os números de faturamento e capacidade num lugar só.
Interfaces Starter
Tráfego por porta do roteador, utilização e resumo por interface. Veja onde cada link está enchendo.
Flow Explorer Professional
Diagrama Sankey multidimensional: AS de origem, interfaces de entrada e saída, AS de destino e mapa de conversas. Veja como funciona.
Analisador de Rede Starter Novo
Construtor visual de consultas sem SQL: dimensões, métricas, filtros, drill-down, tempo real, consultas salvas e CSV.
Análise de Rede Starter Novo
Aplicações, protocolos, QoS/DSCP e top talkers, com baseline por hora do dia que aponta anomalias.
VRF Visibility Starter Novo
Tráfego separado por VRF, com série temporal por instância. Ideal para L3VPN e clientes corporativos.
Zonas de IP Starter
Tráfego segmentado por bloco cadastrado (seus prefixos e clientes), com importação por ASN e sugestão de /24.
Packet Sensor Starter Novo
Captura por SPAN, TAP ou GRE com libpcap ou AF_PACKET, desencapsulamento VLAN/QinQ/GRE/MPLS e DPI de HTTP Host, TLS SNI, DNS e QUIC.
Classificação de túneis Starter Novo
Reconhece VxLAN, GENEVE, GRE, L2TP, IP-in-IP e MPLS-in-UDP dentro do flow.
Quem conversa com quem, e por qual caminho
Um diagrama Sankey multidimensional mostra o caminho completo do tráfego: AS de origem, interface de entrada, interface de saída e AS de destino. Identifique desbalanceamentos, planeje capacidade e tome decisões de peering com dados visuais.
Arraste para o lado para ver o caminho inteiro.
- Visão macro do tráfegoAgrupado por ASN: você vê “Google 32%”, não IPs soltos.
- Caminho completoSaiba por qual interface o tráfego entra e por qual sai.
- Sem ponto de partidaExplore todo o tráfego sem precisar de um IP específico.
Saiba quanto de cada CDN entra pela sua borda, e por onde
O EdgeWarden identifica automaticamente mais de 40 provedores de conteúdo (Google, Netflix, Meta, Akamai, Cloudflare, TikTok, Apple, Amazon, Fastly, Valve/Steam e outros), separa o que já é servido por caches dentro da sua rede e mostra por qual operadora cada CDN chega.
Descubra o que seus assinantes consomem e onde vale pedir cache ou abrir peering.
CDNs detectadas automaticamente
Formas de achar caches na rede: SNI, DNS reverso e certificado TLS
- GoogleCloud3,4 G
- Meta/WhatsAppSocial2,6 G
- NetflixStreaming2,1 G
- TikTokSocial1,5 G
- AkamaiCDN1,2 G
- AWSCloud0,9 G
- CloudflareCDN0,8 G
- ValveGaming0,6 G
- AppleCloud0,5 G
- FastlyCDN0,4 G
Tráfego CDN Professional
Quanto do tráfego vem de cada CDN (Google, Netflix, Meta, Cloudflare e mais de 40 provedores), com ranking, categorias e tendências.
CDN por Operadora Professional Novo
Por qual link comprado entra cada CDN, com a latência até o cache. Mostra onde pedir GGC, OCA ou FNA, ou abrir peering no IX.br.
Caches na Rede Professional Novo
Quanto de cada CDN já é servido por appliances dentro da sua rede, identificados por SNI, DNS reverso ou certificado TLS.
Aplicações (DPI) Starter Novo
Aplicações e domínios por TLS SNI, HTTP Host e DNS, mais DNS passivo, com categorias e top domínios.
Pegue o ataque cedo, sem afogar o NOC em alarmes falsos
Quatro métodos trabalham juntos: limiares por zona, baseline por hora do dia, burst em janelas de 100 ms e decoders que você mesmo escreve. Cada violação chega com vetor, alvo, origens e a regra que a disparou.
Amplificação UDP · DNS
- Detectado
- FlowSpec no vetor anunciado (8 s)
- Tráfego residual: 0,2 Gbps
- Mitigado
Alertas de carpet bomb em 11 dias e 2,4 bilhões de flows de um provedor cliente, depois do novo detector. Os ataques reais, de 0,6 a 15 Gbps, continuaram sendo detectados.
50 vetores de ataque Starter
SYN, ACK, RST, UDP, ICMP, HTTP/HTTPS floods e amplificação DNS, NTP, SSDP, memcached, LDAP/CLDAP, CharGEN, SNMP, QUIC, SIP, STUN, WS-Discovery e outros.
Thresholds e templates por zona Starter
Limiares em bits/s e pacotes/s por zona e por IP, com longest-prefix-match IPv4 e IPv6, duração mínima anti-flapping e oito respostas possíveis.
Baseline estatístico Starter
Baseline de 24 h por hora do dia, com z-score que classifica a severidade em baixa, média, alta ou crítica.
Burst abaixo de 1 segundo Starter Novo
Janela de 1 s em baldes de 100 ms por destino, com sFlow ou Packet Sensor.
Carpet bomb Starter Novo
Ataques espalhados por prefixo (/24 IPv4, /48 IPv6), com perfil de 7 dias e heurística de botnet. No cliente real: de 7.287 para 79 alertas.
Detecção QUIC Starter Novo
Floods e amplificação em UDP/443 com critérios próprios: fontes, volume, tamanho de pacote e pps.
Abuso de DNS Starter Novo
DGA por entropia, NXDOMAIN/water torture e exfiltração.
Spoofing e threat intel Starter Novo
Anti-spoofing SAV/BCP38 contra prefixos próprios, bogons e RIB, mais Spamhaus DROP/EDROP, Team Cymru fullbogons e AbuseIPDB.
Custom Decoders Starter Novo
Crie vetores com sintaxe BPF/Wanguard ou C/Wireshark, misturáveis. Exemplo:
proto 17 and dst port 53.Violações e forense Starter
A central de incidentes: severidade, vetor, interfaces, portas e destinos, mitigação com um clique, forense por ataque e export em CSV/PDF. Detecta também IP da própria rede agindo como refletor.
Investigação de IP Professional
Digite um IP e veja tudo o que ele conversou: origens, destinos, protocolos e portas. Forense de incidente em segundos.
Importação do WANGuard Starter Novo
Traga IP Zones em .wan e .csv, inclusive arquivos acima de 29 MB.
Quanto tempo leva para detectar
O motor analisa em ciclos de 10 s, configuráveis até 1 s, e o detector de burst olha baldes de 100 ms numa janela de 1 s por destino. O que muda o tempo total é quando o dado chega, e isso depende da fonte.
| Fonte | O que chega | Tempo até detectar | Bom saber |
|---|---|---|---|
| sFlow v5 | Amostras de pacotes, enviadas assim que o roteador amostra, mais contadores por interface | Abaixo de 1 s, com o detector de burst | A precisão depende da taxa de amostragem configurada no roteador. |
| NetFlow v9 / IPFIX | Flows agregados no roteador, exportados a cada active timeout | Active timeout do exporter (em geral, 15 a 60 s) mais o ciclo de análise | Quanto menor o active timeout no roteador, mais cedo o ataque aparece. Traz IPv6; o IPFIX também traz campos de DPI. |
| NetFlow v5 | Flows agregados, em formato fixo | Igual ao v9: active timeout mais o ciclo | Só IPv4. Atende bem roteadores antigos. |
| Packet Sensorlibpcap | Cópia dos pacotes por SPAN, TAP ou GRE | Abaixo de 1 s | Cerca de 1 a 2 Gbps. Funciona com qualquer placa. |
| Packet SensorAF_PACKET v3 | Cópia dos pacotes por SPAN, TAP ou GRE | Abaixo de 1 s | Cerca de 5 Gbps por interface. |
| SNMPcontadores | Bytes e pacotes por interface | O intervalo de polling configurado | Só volume: mostra que o link encheu, não o vetor nem o alvo. Útil para conferir o flow. |
Em breveCaptura AF_XDP e DPDK no Packet Sensor, para links de maior vazão. As vazões acima são estimativas por motor; o limite real depende do servidor.
Sete caminhos para parar o ataque
Cada caminho tem a sua hora. O motor escolhe sozinho, em cascata, e grava o motivo de cada decisão no log; você também pode aplicar qualquer um à mão.
Quando usar cada caminho
Do que age sem BGP ao mais destrutivo. O selo mostra o plano mínimo de cada caminho.
| Caminho | O que faz | Use quando | Cuidado |
|---|---|---|---|
| Filtro de pacotes localnftables / eBPF-XDPEnterprise | Descarta, limita ou filtra por assinatura no kernel do próprio servidor, com XDP no driver da placa. Não anuncia nada por BGP. | O tráfego já passa pelo servidor: ele é o scrubber que recebe o desvio ou está em linha com o link. | Só filtra o que chega ao servidor; não alivia um link que já lotou antes dele. Comece em modo observação. Em appliance de scrubbing, use só nftables, nunca ufw. |
| Desvio para o scrubber próprioEnterprise | Anuncia o /32 ou /128 do alvo com next-hop do scrubber, community e NO_EXPORT. O scrubber limpa e devolve o tráfego bom. | O ataque cabe no seu scrubber e o alvo precisa continuar atendendo. É o primeiro degrau da cascata. | O desvio automático só entra até 80% da capacidade medida, somando o que já está desviado. Acima disso, o motor passa ao degrau seguinte. |
| Empresa de mitigaçãoscrubbing externoEnterprise Novo | Anuncia o prefixo que cobre o alvo (por exemplo, o /24) para a empresa contratada, com PBR de upload via SSH (Huawei, Juniper, MikroTik) e failover entre mitigadoras. | O ataque é maior que o seu scrubber ou que os seus links de trânsito. | Só anuncia com a empresa habilitada, sessão BGP ativa, família de endereço certa, prefixo no tamanho mínimo e checagem anti-hijack. A limpeza costuma ter custo no contrato. |
| FlowSpec só no vetorProfessional | Descarta só o protocolo e a porta do ataque que disparou o alerta. O resto do tráfego do alvo segue normal. | O vetor é conhecido e não há para onde desviar, ou o alvo é IP de CGNAT, onde esta é a saída obrigatória. | Sem vetor conhecido, o EdgeWarden recusa e registra em vez de descartar o destino inteiro. As bordas precisam aceitar FlowSpec. |
| FlowSpec rate-limitProfessional | Limita a banda do tráfego que casa com a regra (padrão de 100 Mbps), em vez de descartar. | Ataque e tráfego legítimo não se separam com segurança, como num SYN flood com origem aleatória. | O tráfego legítimo também disputa o limite. Ajuste o valor ao serviço que o alvo oferece. |
| FlowSpec discardProfessional | Descarta todo o tráfego que casa com a regra: o destino e, se você quiser, protocolo e porta. | O tráfego casado não tem uso legítimo para o alvo, como amplificação numa porta que ele não usa. | Regra larga demais vira blackhole. Para estreitar, use o assistente de filtros prontos. |
| RTBHProfessional | Anuncia o /32 ou /128 com a community de blackhole (padrão 65000:666), de destino ou de origem, e a rede descarta tudo para aquele IP. | Nada mais resolve e o ataque ameaça o link inteiro. É o último degrau da cascata. | Tira o alvo do ar. Nunca é usado em IP de CGNAT, onde derrubaria dezenas de assinantes: o EdgeWarden troca por FlowSpec no vetor. |
Todo anúncio BGP sai em até 10 s, com TTL, e expira sozinho (padrão de 5 min, máximo de 4 h).
A ordem em que o motor tenta
- Desvio para o scrubber próprioSe o ataque cabe em 80% da capacidade medida
- Scrubbing externoSe não cabe e há empresa de mitigação ativa
- FlowSpec só no vetorSe não há para onde desviar; sempre em CGNAT
- RTBHSó quando nada acima resolve
Qual resposta para qual ataque
| Ataque | Resposta do EdgeWarden |
|---|---|
| Amplificação UDP | Desvio + assinatura de amplificação no driver da placa |
| Origem forjada | Desvio + verificação de sanidade L3/L4 |
| Botnet ou refletores com origens reais | Desvio + token bucket por origem |
| SYN flood com origem aleatória | FlowSpec rate-limit ou proteção SYN por retransmissão no XDP |
| Carpet bomb IPv4/IPv6 | Desvio do bloco (IPv4); FlowSpec por prefixo (IPv6) |
| QUIC (UDP/443) | Detector QUIC + FlowSpec |
| Alvo com rota própria (PPPoE, /30, anycast) | FlowSpec, definido como resposta da zona |
| Ataque acima da capacidade do scrubber | Scrubbing externo, depois FlowSpec, depois RTBH |
O filtro XDP chega a dezenas de Mpps de descarte por porta com NIC de XDP nativo. A arquitetura é de 100G/200G por roteador, com capacidade validada em cada implantação.
Automatizar e conferir
O motor decide; você confere o resultado.
Cascata de decisão Professional Novo
Escolhe sozinha o caminho na ordem acima e grava o motivo no log. A preferência de cada cliente (Managed Object ou zona) entra como preferência, não como ordem. Os degraus de desvio e scrubbing externo são Enterprise.
Assistente de filtros prontos Professional Novo
Filtros prontos para DNS, NTP, amplificação, ICMP e SYN, além da assinatura automática: a regra FlowSpec mais estreita que pega o ataque, com colateral máximo de 1%.
Medição de eficácia Professional Novo
Compara o tráfego residual depois da mitigação com a linha de base e alerta se a regra não está funcionando.
Limpar no driver da placa
O plano de dados XDP do scrubber.
Assinaturas e sanidade Enterprise
13 assinaturas de amplificação (DNS, NTP, SSDP, CLDAP, memcached e outras), sanidade L3/L4, token bucket por origem e filtro por protocolo e porta, em IPv4 e IPv6.
Proteção contra SYN flood Enterprise Novo
Descarta o primeiro SYN e libera quem retransmite. Ao contrário do SYN cookie, não transforma o scrubber em refletor.
Modo observação e vigia de saúde Enterprise
Teste as regras contando sem descartar. O vigia consulta o scrubber a cada 10 s e retira os desvios depois de 3 falhas seguidas.
Endurecer a borda
Proteção permanente, antes de qualquer ataque.
Filtros Estáticos JunOS Starter Novo
Gera hardening JunOS permanente (anti-amplificação, anti-spoofing, CoPP da routing engine e uRPF) com as suas zonas.
Filtros do Roteador Starter Novo
Contadores de firewall filter Juniper via SNMP: o que o ASIC descarta e nunca aparece no NetFlow.
Firewall do Servidor Starter Novo
Feche as portas do próprio servidor pela interface sem se trancar do lado de fora.
Cada Mbps no link certo, pelo menor custo e com a melhor latência
Fora do ataque, o mesmo motor mede os provedores, lê a tabela BGP dos roteadores e move o tráfego de saída e de entrada. Toda mudança é validada contra a RIB e fica no audit log.
Enxergar
A tabela, os vizinhos e a qualidade de cada caminho.
Looking Glass Professional
Rotas BGP, ping e traceroute a partir dos roteadores, sessões, histórico de anúncios e validação RPKI por prefixo. Também tem versão pública.
Análise de AS Professional
Top pares AS e top ASN de origem e destino, com resumo por AS.
Peering Analytics Professional
Tráfego e custo por peer, matriz ASN × peer e economia possível com peering ou IX.
BMP Station Enterprise
Tabelas BGP dos roteadores em tempo real (RFC 7854): Adj-RIB-In/Out, pré e pós-policy, validado em Junos e Huawei.
Route Quality Enterprise
Latência, perda e jitter por provedor com sondagem ICMP/TCP por link e auto-descoberta de alvos.
Mover o tráfego
Saída e entrada, por SLA, capacidade e custo.
Traffic Steering Enterprise Novo
Roteamento automático de saída e entrada por SLA, capacidade e custo, com modo observação, teto de mudanças por hora e segunda opinião da IA.
Traffic Engineering Enterprise
Recomendações de otimização, overflow acima de 85% do CIR, policies e audit log.
Route Optimizer e Routing Policies Enterprise Novo
Melhor operadora por prefixo com base em medições, FlowSpec permanente, rotas estáticas e steering, com import/export JSON e ExaBGP.
Inbound Optimization Enterprise Novo
Engenharia de tráfego de entrada: anúncio mais específico, retirada ou prepend por sinal no provedor de origem.
RIB Guard Enterprise Novo
Toda decisão de roteamento é validada contra a RIB do BMP: o tráfego nunca vai para quem não anuncia o destino.
BGP Communities Starter Novo
Gestão de communities standard, extended e large.
Garantir e planejar
Contratos cumpridos hoje e links certos daqui a seis meses.
SLA & Failover Enterprise
SLA por provedor com 30 dias de histórico e failover automático confirmado pelo BMP, com recuperação automática.
Capacity Planning Enterprise
Previsão de 6 meses sobre 12 de histórico: meses até saturar, por peer e por interface, com alertas OK/Plan/Urgent/Saturated.
Cost Optimization Enterprise
Contratos de trânsito, IX e peering, commit vs. percentil 95, custo por Mbps e estimativa mensal.
Mostre que a sua rede não espalha rota errada nem tráfego forjado
Valide cada prefixo, acompanhe o score MANRS e saiba na hora quando uma rota oscila ou parece sequestrada.
MANRS Compliance Professional Novo
Score de conformidade por pilar (anti-spoofing, filtragem IRR, contatos de abuso, RPKI), com histórico e recomendações.
RPKI e IRR Professional
Validação RPKI via RTR com alerta de rota Invalid, mais IRR (RIPE e RADb), AS-SETs e prefix-lists.
Monitor de rotas Starter Novo
Detecção de flap e suspeita de hijack a partir dos eventos BGP.
| Prefixo | AS path | RPKI |
|---|---|---|
| 203.0.113.0/24 | 65000 64500 64496 | Valid |
| 198.51.100.0/24 | 64500 64511 | Invalid |
| 2001:db8::/32 | 65000 64496 | NotFound |
A IA explica e sugere. A guarda determinística decide.
A IA só escolhe entre opções que o motor montou com dados medidos e recebe números agregados, nunca o flow bruto. Se o provedor de IA cair, a automação segue determinística.
Analista de Ataques Enterprise Novo
Classifica cada violação como ataque confirmado, provável ataque, inconclusivo ou pico legítimo, explica por quê e diz qual regra FlowSpec pegaria o ataque. Faz uma ronda a cada 5 min.
Decisor com IA Enterprise Novo
Decisões de tráfego BGP com vocabulário fechado: a IA só escolhe entre candidatos medidos, e a guarda determinística decide. Modos Observação, Propor e Automático.
Explicar com IA Enterprise Novo
Explicação em linguagem natural no card de cada anomalia. O modelo recebe só os números das evidências.
Boletim do Analista Enterprise Novo
Resumo a cada 1 a 24 h por sino, e-mail, Telegram ou webhook. Se a IA falhar, o boletim sai em lista; nada executa ação na rede.
LLM local ou na nuvem Enterprise Novo
Claude, OpenAI, Groq, OpenRouter, Ollama, vLLM ou LM Studio. Troque de provedor sem recompilar.
Violação #4812 · 203.0.113.10 · UDP/53
Os números que a diretoria pede, sem planilha
Relatórios prontos para enviar e o custo de cada peer à vista. Capacity Planning e Cost Optimization ficam no pilar BGP.
Relatório PDF
Relatório executivo com resumo de tráfego, top talkers, protocolos, top 10 ASNs e ataques do período.
StarterRelatórios agendados
Envio automático por e-mail, inclusive relatórios de capacidade e segurança por cliente.
StarterCustos de Peer
Custo por peer e por contrato para decidir onde vale comprar e onde vale trocar.
Enterprise
Venda proteção DDoS como produto
Cada cliente tem zona, contrato, SLA, política de mitigação e portal próprios. Você opera tudo de um painel só, em qualquer plano.
Managed Objects Starter Novo
Clientes, contratos, peers e perfis com hierarquia de até 5 níveis, política de mitigação própria, SLA Bronze/Silver/Gold/Platinum, ACL granular e auditoria.
Portal do Cliente Starter Novo
Seu cliente vê só o próprio tráfego, uso do commit e ataques dos últimos 7 dias, por login ou por link somente leitura.
DDoS Protection-as-a-Service Starter Novo
Transforme a sua proteção num produto: política e notificações por contrato e relatórios por cliente.
- Provedor Exemplo AS65000
- Revenda Norte política própria
- Cliente Exemplo Fibra Gold 203.0.113.0/26
- Hospedagem Alfa Platinum 198.51.100.0/27
- Contratos diretos
- Prefeitura Exemplo Silver 2001:db8:10::/48
- Revenda Norte política própria
Encaixa no NOC que você já tem
Leve ataques e mitigações para o seu SIEM, o seu Zabbix e o seu sistema de chamados, e opere o servidor sem sair do navegador.
# a chave é criada em Configurações → Chaves de API curl -s \ -H "Authorization: Bearer fsk_<id>_<segredo>" \ "https://edgewarden.example.net/api/v1/attacks?hours=24" { "data": [ … ], "pagination": { … } }
- 46 endpoints e 60 operações, documentados em OpenAPI, com Swagger em
/api-docs. - Escopos como
attacks:reademitigations:write, restrição por IP de origem e por cliente. - Limite padrão de 120 requisições por minuto por chave; o servidor guarda só o hash da chave.
API REST v1 Starter Novo
46 endpoints em OpenAPI/Swagger, chaves com escopo, restrição por IP e cliente e limite de taxa.
Syslog / SIEM Enterprise
Eventos em CEF, JSON ou RFC 5424, por UDP ou TCP.
SNMP Trap Starter Novo
Traps v2c para Zabbix, PRTG, LibreNMS e SolarWinds.
Notificações Starter
E-mail, Telegram, webhook e Slack, com severidade mínima e escalação por número de ocorrências.
Terminal no navegador Starter Novo
SSH (e Telnet para equipamento antigo) direto do navegador, com credenciais cifradas em AES-256-GCM.
Status do Sistema e backup Starter Novo
Saúde de CPU, memória, disco, serviços e ClickHouse, mais backup e restauração.
Manual embutido Starter Novo
Cerca de 72 páginas de documentação em português dentro do produto, com busca por Ctrl+K.
Todos os módulos, com o nome que aparece no menu
Para achar cada recurso no produto depois da instalação. Itens fora do seu plano aparecem com cadeado e indicam o plano necessário.
O que está a caminho
Só entra aqui o que ainda não está pronto. O roadmap completo mostra o que já foi entregue e o que vem a seguir.
Detecção com Machine Learning Em breve
Modelos que aprendem o comportamento normal de cada cliente e apontam anomalias que nenhum limiar fixo pega, com menos falsos positivos e alertas mais cedo.
Borda Huawei certificada (NE40E/NE8000) Em breve
Centro de limpeza para bordas Huawei VRP8 com template anti-loop homologado em laboratório, incluindo IPv6.
Centro de limpeza multi-roteador Em breve
Um único nó de limpeza ligado direto a vários roteadores de borda, com next-hop próprio por roteador e verificação de saúde em cada caminho.
Captura em velocidade de linha com AF_XDP e DPDK Em breve
Dois novos motores de captura no Packet Sensor para links de altíssima vazão, além dos já disponíveis libpcap e AF_PACKET v3.
Quer ver estes módulos com os seus dados?
Veja o EdgeWarden em ação com os dados da sua própria rede. A licença demo libera todos os recursos Enterprise por 7 dias.