DDoS Protectie. AxisShield
AxisShield
XDP/eBPF high-performance DDoS scrubbing engine
AxisShield is de eigen, in-house ontwikkelde DDoS-mitigatie-engine van AxisNetworks, gebouwd op Linux XDP (eXpress Data Path) en eBPF. Het onderschept en filtert kwaadaardige traffic op kernel-bypass snelheid, nog voor pakketten de userspace bereiken. AxisShield is de scrubbing-technologie achter AxisNetworks Remote DDoS Mitigation en levert transparante, BGP-gebaseerde bescherming met een reactietijd van minder dan 2 seconden en zonder IP-wijzigingen aan klantzijde.
<1µs
Latency per pakket
25 Mpps
Doorvoer op 25GbE
<2s
Aanval tot mitigatie
1M+
IP blacklist entries
65K
Prefix LPM entries
Architectuur & packet processing pipeline
AxisShield haakt in op de Linux-kernel op het XDP-attachpunt: de vroegst mogelijke interceptielaag, uitgevoerd op het NIC-driverniveau, nog voor enige kernel-geheugenallocatie. eBPF-programma's, gecompileerd vanuit C, worden bij opstart geladen en gepind. Alle filterregels leven in BPF maps, wat zero-downtime live regel-updates mogelijk maakt vanuit het Go-controlplane.
Packet processing pipeline. Kwaadaardige pakketten worden bij XDP gedropt, nog voor ze de kernel-stack bereiken.
BGP traffic redirection
Klantprefix aangekondigd vanaf AS209675 bij ColoCenter Zoetermeer. Inkomend verkeer wordt binnen circa 30 seconden BGP-convergentie naar de scrubber getrokken.
- Transit: ColoCenter, Vultr & InterEdge
- IXP: INTERIX (circa 41 peers)
- AS-path prepending op fallback-routes
XDP kernel-bypass filtering
eBPF-programma's worden uitgevoerd op het XDP hook-punt. Beslissingen: XDP_DROP (kwaadaardig, geen CPU-kosten), XDP_PASS (schoon, naar de kernel-stack), XDP_REDIRECT (direct naar het WireGuard-retourpad).
- Geen sk_buff allocatie voor gedropte pakketten
- O(1) BPF hash map lookup
- Atomaire map-update: geen pakketverlies
Schone traffic-return
Geschoond verkeer wordt teruggestuurd naar de klant-origin via een versleutelde WireGuard-tunnel. Het klant-IP-prefix blijft ongewijzigd. Geen DNS- of routing-wijzigingen nodig aan klantzijde.
- WireGuard, Curve25519-encryptie
- GRE-in-WireGuard tunnel-optie
- Klant ziet geen IP-wijzigingen
Filterlagen
IP blacklisting
BPF hash map, losse IP's en CIDR-prefixen. BGP FlowSpec-regels injecteren direct in de map.
Prefix matching (LPM)
BPF LPM trie, longest prefix match, tot 65.536 CIDR-entries. Sub-milliseconde lookup.
Protocol enforcement
TCP/UDP/ICMP-filtering. Port allow/deny-lijsten. TCP flag-validatie: dropt SYN flood, ACK flood, XMAS, NULL.
Per-IP rate limiting
Token bucket rate limiter in eBPF per source-IP. Overtollige pakketten worden voor kernel-entry XDP_DROPped.
GeoIP blocking
Land-niveau blokkering via een BPF map gevuld vanuit een GeoIP-database. Regionale aanval-onderdrukking.
DNS amplification
Payload-inspectie voor DNS-reflectie, ANY queries, monlist. Dropt versterkte responses op wire-speed.
NTP / SSDP / Memcached
Blokkering van amplification-vectoren op payload-signature. Reflectieverkeer wordt herkend en gedropt.
Allowlist / bypass
Klant-gedefinieerde allowlists omzeilen alle filterstadia atomair. Kritieke upstreams worden nooit geblokkeerd.
Go control plane
Het Go control plane beheert de eBPF-programma-levenscyclus, BPF map-updates, BGP-sessies en WireGuard-tunnelautomatisering. Het biedt een REST API en CLI voor regelbeheer en integreert met Prometheus voor realtime metrics en geautomatiseerde mitigatietriggers.
Belangrijkste Go-packages
- cilium/ebpf: eBPF laden, BPF map CRUD
- osrg/gobgp: BGP-sessie, prefix announce/withdraw
- zx2c4/wireguard: WireGuard tunnel-levenscyclus
- prometheus/client_golang: metrics-endpoint
- net/http: REST API, HMAC-SHA256 signed
Control plane features
- eBPF-programma's geladen en gepind bij opstart, auto-reload bij crash
- Rule hot-reload: atomaire BPF map-update, geen pakketverlies
- REST API: rule CRUD, stats, tunnelbeheer, GeoIP-refresh
- Prometheus op :9100/metrics: pps, drop rate, actieve regels
- GoBGP: kondigt prefix aan bij start aanval, trekt terug bij all-clear
- Volledige automatisering: Prometheus alert naar webhook naar BGP naar XDP actief binnen 2s
- CLI: axisshield rules add, stats, bgp status, tunnel list
Performance benchmarks
Benchmarks op een enkele EPYC-core, dual-port 25GbE Mellanox ConnectX-6 Dx in XDP native mode. XDP offload mode (NIC-side executie) wordt geevalueerd voor de Brussel-PoP.
| Metric | Doel / gemeten | Modus | Notities |
|---|---|---|---|
| Doorvoer, XDP_DROP | 25 Mpps / 25 GbE line-rate | XDP Native | Enkele EPYC-core |
| Doorvoer, XDP_PASS | 14 Mpps | XDP Native | Met BPF map lookup overhead |
| Latency per pakket | < 1 µs | XDP Native | Geen sk_buff allocatie |
| BPF map lookup | < 100 ns | Hash O(1) | Per-pakket rule check |
| Rule update latency | < 1 ms | Atomic update | Geen pakketverlies tijdens update |
| IP blacklist capaciteit | 1.000.000+ entries | BPF hash map | Kernel-limited |
| Prefix match capaciteit | 65.536 entries | BPF LPM trie | IPv4 + IPv6 |
| Aanval tot mitigatie | < 2 seconden | End-to-end | Prometheus alert naar GoBGP naar XDP |
| BGP-convergentie | circa 30 seconden | BGP | Transit + IXP propagatie |
Attack coverage matrix
Volumetric
- TCP SYN Flood
- UDP Flood
- ICMP Flood
- ACK Flood
- PSH Flood
- IP Fragmentation
- Ping of Death
- TTL Exceeded
Reflectie & amplificatie
- NTP Monlist
- DNS Amplification
- SSDP/UPnP
- SNMP Reflection
- Chargen
- Smurf
- Fraggle
- Memcached
- RIP / TFTP
Resource exhaustion
- Malformed Packets
- Bad Checksums
- IP Fragmentation
- Invalid TCP Seg ID
- Illegal TCP/UDP Flags
- Invalid Ports
- Reserved IP
Protocol / applicatielaag
- A2S Source Flood
- FiveM / RakNet
- RTFM Request
- TS3INIT
- NetBIOS
- Minecraft
- Rust
- A2S GETSUM
- HTTP Flood
Coverage weerspiegelt huidige en in-progress AxisShield filtermodules. L7-vectoren zijn in actieve ontwikkeling.
Security & compliance
API & control plane
- HMAC-SHA256 request signing op alle REST-endpoints
- bcrypt wachtwoord-hashing (security audit v0.2)
- CSRF-tokens op alle state-changing operaties
- Rate limiting op de API, bescherming tegen brute-force
- Alleen TLS 1.3 op management-interfaces
Kernel & netwerk
- eBPF verifier: kernel-veiligheid gegarandeerd, geen arbitraire executie
- WireGuard Curve25519: schone-traffic-tunnels versleuteld in transit
- AxisNetworks is NCSC-NL lid, AVG artikel 33 incident-melding
- Proxmox-cluster op geisoleerd VLAN, management-verkeer gesegmenteerd
- Stateless packet processing, geen klantdata opgeslagen
Ontwikkelroadmap
| Versie | Feature / mijlpaal | Status |
|---|---|---|
| v0.1 | XDP_DROP / XDP_PASS: IP-filter via BPF hash map | Actief |
| v0.2 | BPF map rule-beheer + Go CLI + security audit (bcrypt, HMAC-SHA256, CSRF) | Actief |
| v0.3 | Prometheus metrics-endpoint + Grafana realtime dashboard | Actief |
| v0.4 | Per-source-IP token bucket rate limiter in eBPF | Actief |
| v0.5 | GoBGP-integratie: geautomatiseerde prefix announce/withdraw bij aanval | Actief |
| v0.6 | WireGuard retourpad-tunnelautomatisering per klant | Actief |
| v1.0 | Productierelease: door AxisNetworks SLA gedekte dienst | Actief |
| v1.1 | Multi-region scrubbing live: Amsterdam, Frankfurt & Londen | Actief |
| v1.x | L7 DNS/NTP amplification-detectie: payload-inspectie | In ontwikkeling |
| v2.0 | Extra PoPs: Parijs & Barcelona (multi-region scrubbing uitgebreid) | Gepland |
Gebouwd in-house
AxisShield is volledig in eigen beheer ontwikkeld door het AxisNetworks-team, van kernel-code tot control plane.
Jelle Hofstee, Founder & Director
AxisShield is propriety software. White-label, OEM en partnership-aanvragen zijn welkom.
Wil je jouw netwerk beschermen met AxisShield?
Neem contact op om te bespreken hoe Remote DDoS Mitigation, aangedreven door AxisShield, past bij jouw infrastructuur.
Neem contact opTransformeer je IT-infrastructuur met AxisNetworks
Werk samen met een Nederlandse partner die zijn eigen netwerk en datacenter beheert. Cybersecurity, cloud en netwerkbeheer onder één dak. Eén aanspreekpunt, één factuur.