Decodificadores personalizados

Criação de decodificadores próprios para detectar vetores específicos.

Um decodificador é o critério que o Anti-DDoS usa para classificar um pedaço do tráfego. Ele é o que está por trás das linhas de uma threshold: Total, TCP, UDP, ICMP, DNS, QUIC e os demais são decodificadores prontos, cada um com o seu limite em Mbps e em PPS.

Quando um vetor de ataque não é coberto pelos decodificadores nativos, você pode criar o seu — um decodificador personalizado — descrevendo o tráfego por uma expressão de filtro. Depois de criado, ele aparece na lista de decodificadores das thresholds e passa a ter limite e resposta próprios.

A tela fica em Parâmetros e ações -> Decodificadores:

Menu Parâmetros e ações com o item Decodificadores

Listagem

Listagem de decodificadores personalizados

A tabela mostra o Nome, a Expressão de Filtro, quantas Thresholds já usam aquele decodificador e as Ações de editar e deletar.

Deletar um decodificador que está em uso remove também as linhas correspondentes nas thresholds que o utilizam. Confira a coluna Thresholds antes.

Criar um decodificador

Formulário de cadastro de decodificador

São apenas dois campos:

  • Nome — como ele aparecerá nas thresholds e nos detalhes da anomalia. Use algo que descreva o vetor (DNS ANY, NTP monlist, SSDP amplification).
  • Expressão de Filtro — a regra que seleciona o tráfego, na sintaxe de filtro do nfdump.

Exemplos de filtros

Modal com exemplos de expressões de filtro

O botão Exemplos de Filtros, dentro do formulário, abre um catálogo de expressões prontas organizado por categoria:

CategoriaPara que serve
Combined FiltersExpressões que combinam mais de uma condição com and / or.
DNS FiltersVetores de DNS, incluindo respostas de amplificação.
NTP FiltersAmplificação por NTP.
SNMP FiltersAmplificação por SNMP.
SSDP/UPnP FiltersAmplificação por SSDP e UPnP.
Packet Size FiltersSeleção por tamanho de pacote — útil para SYN flood e floods de pacotes pequenos.
Port FiltersPortas específicas de origem ou destino.

Clique em um exemplo para copiá-lo para o campo de expressão e ajuste o que for necessário. Voltar ao Formulário retorna sem perder o que já foi digitado.

Usando o decodificador

Depois de salvo, o decodificador precisa ser adicionado às thresholds em que deve valer:

  1. abra a threshold em Parâmetros e ações -> Thresholds -> Editar;
  2. clique em Novo decodificador na aba desejada (Subnet detection ou IP Único detection);
  3. escolha o decodificador criado, defina valor, unidade, direção e a resposta que deve ser acionada.

Antes de colocar em produção, vale simular: o simulador What If? mostra quais decodificadores e respostas disparariam para um perfil de ataque hipotético, sem gravar nada.

Nesta página