50 vectores, cuatro métodos
Umbrales por zona y por IP, baseline con z-score por hora del día, ráfagas en ventanas de 100 ms y decoders personalizados con sintaxis BPF/Wanguard.
EdgeWarden recolecta los flows de sus routers, detecta DDoS en ciclos de 10 segundos y mitiga por BGP FlowSpec, RTBH, filtro XDP o desvío a scrubbing. El mismo motor optimiza las rutas BGP de entrada y salida. Corre en su propio servidor, con la interfaz en portugués de Brasil.
Licencia demo con todos los recursos Enterprise durante 7 días.
Ciclo de análisis, de la anomalía al anuncio BGP
Vectores de ataque decodificados, del SYN flood a la amplificación QUIC
Caminos de mitigación, del FlowSpec al scrubbing externo
Proveedores de CDN identificados automáticamente
Menos ruido de alertas de carpet bomb en un proveedor real
Endpoints en la API REST v1, documentada en OpenAPI
Un único motor en Rust recolecta, entiende, decide y actúa, y registra cada decisión en ClickHouse para auditoría.
NetFlow v5/v9, IPFIX, sFlow v5, SNMP, BMP y captura de paquetes. Cada flow se enriquece con ASN, GeoIP, rDNS y DNS pasivo, sin depender de DPI.
Umbrales por zona de IP, baseline por hora del día con z-score, ráfagas en ventanas de 100 ms, carpet bomb por prefijo, QUIC, spoofing y threat intel.
Una cascada determinista elige la respuesta: scrubber local hasta el 80 % de su capacidad, scrubbing externo, FlowSpec sobre el vector o RTBH. El motivo queda registrado.
El anuncio BGP sale en hasta 10 s, el filtro XDP actúa en el driver de la NIC y la regla expira sola. Fuera del ataque, el motor optimiza costo, latencia y capacidad.
KPI en tiempo real, tráfico In/Out en espejo y el estado de la red de un vistazo. Haga clic en cualquier punto del gráfico para abrir el Análisis del instante (Análise do instante) y ver exactamente qué pasaba en ese minuto.
Si el ataque cabe en su scrubber, se desvía y se limpia en el driver de la NIC. Si no cabe, va a la empresa de mitigación. En una IP de CGNAT, EdgeWarden descarta solo el vector por FlowSpec, en lugar de dejar sin servicio a decenas de abonados con un blackhole.
El mapa de calor del dashboard, en 3D: cada barra es una hora de la semana. Arrastre para girar y pase el mouse para ver el conteo. El perfil horario de 14 días también sugiere el umbral adecuado para cada zona.
Umbrales por zona y por IP, baseline con z-score por hora del día, ráfagas en ventanas de 100 ms y decoders personalizados con sintaxis BPF/Wanguard.
Ataques distribuidos por un prefijo entero, agregados por /24 o /48, con perfil de 7 días y heurística de botnet.
Flood de QUIC (UDP/443), DGA, water torture y exfiltración por DNS, origen falsificado (BCP38) y threat intel de Spamhaus, Team Cymru y AbuseIPDB.
En 11 días y 2400 millones de flows de un proveedor cliente, el nuevo detector de carpet bomb redujo las alertas de 7.287 a 79 y siguió detectando los ataques reales, de 0,6 a 15 Gbps.
En otra base, 56 de 208 violaciones venían de umbrales por debajo del tráfico normal. El perfil por hora corrige eso.
La IA de EdgeWarden nunca inventa un objetivo: solo elige una opción de una lista que el motor armó con datos medidos. Antes de cualquier acción, una guarda determinista verifica confianza, cooldown, horario, presupuesto de tokens, whitelist y CGNAT.
Si el proveedor de IA cae, el sistema sigue 100 % determinista. La IA nunca está en el camino crítico.
Clasifica cada violación como ataque confirmado, probable ataque, no concluyente o pico legítimo, explica la evidencia y calcula la regla FlowSpec más estrecha que atrapa el ataque.
Elige local-pref, community, prepend o blackhole entre candidatos medidos por sondas y BMP. El prefiltro omite más del 90 % de los ciclos, y cada decisión queda auditada.
Más de 60 pantallas, del flow en bruto al informe para la dirección. Todo en el mismo binario; la licencia habilita los recursos.
Dashboards en tiempo real, Flow Explorer en Sankey, analizador de red sin SQL, VRF y DPI. Sepa quién habla con quién, y por qué camino.
Más de 40 CDN identificadas, por qué enlace entra cada una y cuánto ya sirven las cachés dentro de su red.
FlowSpec, RTBH, filtro XDP en el driver, scrubber propio o externo. El CGNAT nunca va a blackhole y el scrubber nunca pasa del 80 %.
Traffic Steering, Route Quality, SLA & Failover, Capacity Planning y Cost Optimization. Cada Mbps en el enlace correcto, al menor costo.
Managed Objects con SLA de Bronze a Platinum, política de mitigación por cliente y portal con login o enlace de solo lectura, en todos los planes.
API REST v1 con Swagger, Syslog/SIEM (CEF, JSON, RFC 5424), SNMP Trap para Zabbix y PRTG, Telegram, correo electrónico y webhooks.
El software instalado es el mismo en todos los planes; la licencia habilita los recursos. Empiece monitoreando y evolucione a mitigación e ingeniería de tráfico sin reinstalar nada. Precios en reales brasileños (BRL).
Respuestas directas, incluso sobre lo que EdgeWarden no hace. ¿No encuentra la suya? Pregúntenos por WhatsApp o vea las dudas sobre planes y licencias en Precios.
No. Lee los flows y el sFlow que sus routers ya exportan y devuelve las reglas por BGP (FlowSpec o RTBH). El tráfico solo pasa por un equipo de EdgeWarden si usa el scrubber propio, y aun así solo la IP desviada y solo durante la mitigación; el resto sigue su camino normal.
El motor analiza en ciclos de 10 s (configurable hasta 1 s) y el detector de ráfagas observa ventanas de 100 ms. El retraso que más pesa suele venir del exportador: con NetFlow o IPFIX, súmele el active timeout del router, en general de 15 a 60 s. Para detectar en menos de 1 s, use sFlow o el Packet Sensor.
En parte. Los floods HTTP y HTTPS volumétricos se detectan por tasa y por vector, como cualquier otro flood. Los ataques de aplicación de bajo volumen, como peticiones lentas o abuso de login, no se distinguen del tráfico normal en un flow; para ellos, ponga un WAF delante de la aplicación.
No. Los umbrales por zona funcionan desde el primer minuto. El baseline estadístico usa una ventana de 60 minutos y, a medida que se acumula historial, el perfil por hora de 14 días empieza a sugerir mejores umbrales para cada zona.
Funciona con cualquier router que exporte NetFlow v5/v9, IPFIX o sFlow y hable BGP FlowSpec o RTBH. Juniper, Huawei y MikroTik tienen recursos específicos (PBR, contadores de filtro y plantillas de scrubbing); Cisco tiene acceso por terminal SSH; los demás usan los estándares.
No. Todo corre en su servidor: recolección, base de datos y panel. Solo la licencia se comunica con el servidor de Manager Pro, con una verificación cada 24 h y 30 días de tolerancia sin contacto. La IA es opcional, recibe solo las cifras de la evidencia, nunca el flow crudo, y puede correr localmente con Ollama o vLLM.
Recolección, análisis y panel, sí. El filtro XDP es otra historia: para alto volumen necesita una tarjeta con XDP nativo, como Intel XL710 o Mellanox ConnectX (mlx5). En una VM con vmxnet3 (kernel 6.3 o más reciente), el filtro queda en el orden de 1 a 2 Gbps.
Versión actual , publicada el .
Toda licencia activa recibe cada versión nueva con el mismo comando, sin reinstalar nada. Los datos históricos quedan intactos y la interfaz queda fuera de línea solo unos segundos.
# descargar el paquete estable cd /opt curl -fLO https://www.edgewarden.com.br/download/flowspec-analyzer-stable.tar.gz # aplicar: conserva configuración, entorno y logs /opt/flowspec-analyzer/scripts/update.sh /opt/flowspec-analyzer-stable.tar.gz
Para volver a la versión anterior: update.sh --rollback. Paso a paso completo en la guía de instalación.
La atención se brinda en portugués, de lunes a viernes, de 8 a 18 h (hora de Brasilia).
Vea EdgeWarden en acción con los datos de su propia red.