DDoS Protectie. AxisShield

AxisShield

XDP/eBPF high-performance DDoS scrubbing engine

XDP Native eBPF Go BGP FlowSpec WireGuard In productie

AxisShield is de eigen, in-house ontwikkelde DDoS-mitigatie-engine van AxisNetworks, gebouwd op Linux XDP (eXpress Data Path) en eBPF. Het onderschept en filtert kwaadaardige traffic op kernel-bypass snelheid, nog voor pakketten de userspace bereiken. AxisShield is de scrubbing-technologie achter AxisNetworks Remote DDoS Mitigation en levert transparante, BGP-gebaseerde bescherming met een reactietijd van minder dan 2 seconden en zonder IP-wijzigingen aan klantzijde.

<1µs

Latency per pakket

25 Mpps

Doorvoer op 25GbE

<2s

Aanval tot mitigatie

1M+

IP blacklist entries

65K

Prefix LPM entries

Architectuur & packet processing pipeline

AxisShield haakt in op de Linux-kernel op het XDP-attachpunt: de vroegst mogelijke interceptielaag, uitgevoerd op het NIC-driverniveau, nog voor enige kernel-geheugenallocatie. eBPF-programma's, gecompileerd vanuit C, worden bij opstart geladen en gepind. Alle filterregels leven in BPF maps, wat zero-downtime live regel-updates mogelijk maakt vanuit het Go-controlplane.

NIC Driver
XDP Hook
eBPF Filter
BPF Maps Rules
Clean Forward
WireGuard Tunnel
Klant Origin

Packet processing pipeline. Kwaadaardige pakketten worden bij XDP gedropt, nog voor ze de kernel-stack bereiken.

1

BGP traffic redirection

Klantprefix aangekondigd vanaf AS209675 bij ColoCenter Zoetermeer. Inkomend verkeer wordt binnen circa 30 seconden BGP-convergentie naar de scrubber getrokken.

  • Transit: ColoCenter, Vultr & InterEdge
  • IXP: INTERIX (circa 41 peers)
  • AS-path prepending op fallback-routes
2

XDP kernel-bypass filtering

eBPF-programma's worden uitgevoerd op het XDP hook-punt. Beslissingen: XDP_DROP (kwaadaardig, geen CPU-kosten), XDP_PASS (schoon, naar de kernel-stack), XDP_REDIRECT (direct naar het WireGuard-retourpad).

  • Geen sk_buff allocatie voor gedropte pakketten
  • O(1) BPF hash map lookup
  • Atomaire map-update: geen pakketverlies
3

Schone traffic-return

Geschoond verkeer wordt teruggestuurd naar de klant-origin via een versleutelde WireGuard-tunnel. Het klant-IP-prefix blijft ongewijzigd. Geen DNS- of routing-wijzigingen nodig aan klantzijde.

  • WireGuard, Curve25519-encryptie
  • GRE-in-WireGuard tunnel-optie
  • Klant ziet geen IP-wijzigingen

Filterlagen

L3

IP blacklisting

BPF hash map, losse IP's en CIDR-prefixen. BGP FlowSpec-regels injecteren direct in de map.

Actief
L3

Prefix matching (LPM)

BPF LPM trie, longest prefix match, tot 65.536 CIDR-entries. Sub-milliseconde lookup.

Actief
L4

Protocol enforcement

TCP/UDP/ICMP-filtering. Port allow/deny-lijsten. TCP flag-validatie: dropt SYN flood, ACK flood, XMAS, NULL.

Actief
L4

Per-IP rate limiting

Token bucket rate limiter in eBPF per source-IP. Overtollige pakketten worden voor kernel-entry XDP_DROPped.

In ontwikkeling
L3

GeoIP blocking

Land-niveau blokkering via een BPF map gevuld vanuit een GeoIP-database. Regionale aanval-onderdrukking.

Actief
L7

DNS amplification

Payload-inspectie voor DNS-reflectie, ANY queries, monlist. Dropt versterkte responses op wire-speed.

In ontwikkeling
L7

NTP / SSDP / Memcached

Blokkering van amplification-vectoren op payload-signature. Reflectieverkeer wordt herkend en gedropt.

Gepland
-

Allowlist / bypass

Klant-gedefinieerde allowlists omzeilen alle filterstadia atomair. Kritieke upstreams worden nooit geblokkeerd.

Actief

Go control plane

Het Go control plane beheert de eBPF-programma-levenscyclus, BPF map-updates, BGP-sessies en WireGuard-tunnelautomatisering. Het biedt een REST API en CLI voor regelbeheer en integreert met Prometheus voor realtime metrics en geautomatiseerde mitigatietriggers.

Belangrijkste Go-packages

  • cilium/ebpf: eBPF laden, BPF map CRUD
  • osrg/gobgp: BGP-sessie, prefix announce/withdraw
  • zx2c4/wireguard: WireGuard tunnel-levenscyclus
  • prometheus/client_golang: metrics-endpoint
  • net/http: REST API, HMAC-SHA256 signed

Control plane features

  • eBPF-programma's geladen en gepind bij opstart, auto-reload bij crash
  • Rule hot-reload: atomaire BPF map-update, geen pakketverlies
  • REST API: rule CRUD, stats, tunnelbeheer, GeoIP-refresh
  • Prometheus op :9100/metrics: pps, drop rate, actieve regels
  • GoBGP: kondigt prefix aan bij start aanval, trekt terug bij all-clear
  • Volledige automatisering: Prometheus alert naar webhook naar BGP naar XDP actief binnen 2s
  • CLI: axisshield rules add, stats, bgp status, tunnel list

Performance benchmarks

Benchmarks op een enkele EPYC-core, dual-port 25GbE Mellanox ConnectX-6 Dx in XDP native mode. XDP offload mode (NIC-side executie) wordt geevalueerd voor de Brussel-PoP.

Metric Doel / gemeten Modus Notities
Doorvoer, XDP_DROP 25 Mpps / 25 GbE line-rate XDP Native Enkele EPYC-core
Doorvoer, XDP_PASS 14 Mpps XDP Native Met BPF map lookup overhead
Latency per pakket < 1 µs XDP Native Geen sk_buff allocatie
BPF map lookup < 100 ns Hash O(1) Per-pakket rule check
Rule update latency < 1 ms Atomic update Geen pakketverlies tijdens update
IP blacklist capaciteit 1.000.000+ entries BPF hash map Kernel-limited
Prefix match capaciteit 65.536 entries BPF LPM trie IPv4 + IPv6
Aanval tot mitigatie < 2 seconden End-to-end Prometheus alert naar GoBGP naar XDP
BGP-convergentie circa 30 seconden BGP Transit + IXP propagatie

Attack coverage matrix

Volumetric

  • TCP SYN Flood
  • UDP Flood
  • ICMP Flood
  • ACK Flood
  • PSH Flood
  • IP Fragmentation
  • Ping of Death
  • TTL Exceeded

Reflectie & amplificatie

  • NTP Monlist
  • DNS Amplification
  • SSDP/UPnP
  • SNMP Reflection
  • Chargen
  • Smurf
  • Fraggle
  • Memcached
  • RIP / TFTP

Resource exhaustion

  • Malformed Packets
  • Bad Checksums
  • IP Fragmentation
  • Invalid TCP Seg ID
  • Illegal TCP/UDP Flags
  • Invalid Ports
  • Reserved IP

Protocol / applicatielaag

  • A2S Source Flood
  • FiveM / RakNet
  • RTFM Request
  • TS3INIT
  • NetBIOS
  • Minecraft
  • Rust
  • A2S GETSUM
  • HTTP Flood

Coverage weerspiegelt huidige en in-progress AxisShield filtermodules. L7-vectoren zijn in actieve ontwikkeling.

Security & compliance

API & control plane

  • HMAC-SHA256 request signing op alle REST-endpoints
  • bcrypt wachtwoord-hashing (security audit v0.2)
  • CSRF-tokens op alle state-changing operaties
  • Rate limiting op de API, bescherming tegen brute-force
  • Alleen TLS 1.3 op management-interfaces

Kernel & netwerk

  • eBPF verifier: kernel-veiligheid gegarandeerd, geen arbitraire executie
  • WireGuard Curve25519: schone-traffic-tunnels versleuteld in transit
  • AxisNetworks is NCSC-NL lid, AVG artikel 33 incident-melding
  • Proxmox-cluster op geisoleerd VLAN, management-verkeer gesegmenteerd
  • Stateless packet processing, geen klantdata opgeslagen

Ontwikkelroadmap

Versie Feature / mijlpaal Status
v0.1 XDP_DROP / XDP_PASS: IP-filter via BPF hash map Actief
v0.2 BPF map rule-beheer + Go CLI + security audit (bcrypt, HMAC-SHA256, CSRF) Actief
v0.3 Prometheus metrics-endpoint + Grafana realtime dashboard Actief
v0.4 Per-source-IP token bucket rate limiter in eBPF Actief
v0.5 GoBGP-integratie: geautomatiseerde prefix announce/withdraw bij aanval Actief
v0.6 WireGuard retourpad-tunnelautomatisering per klant Actief
v1.0 Productierelease: door AxisNetworks SLA gedekte dienst Actief
v1.1 Multi-region scrubbing live: Amsterdam, Frankfurt & Londen Actief
v1.x L7 DNS/NTP amplification-detectie: payload-inspectie In ontwikkeling
v2.0 Extra PoPs: Parijs & Barcelona (multi-region scrubbing uitgebreid) Gepland

Gebouwd in-house

AxisShield is volledig in eigen beheer ontwikkeld door het AxisNetworks-team, van kernel-code tot control plane.

Jelle Hofstee, Founder & Director

AxisShield is propriety software. White-label, OEM en partnership-aanvragen zijn welkom.

Wil je jouw netwerk beschermen met AxisShield?

Neem contact op om te bespreken hoe Remote DDoS Mitigation, aangedreven door AxisShield, past bij jouw infrastructuur.

Neem contact op
Klaar om te beginnen?

Transformeer je IT-infrastructuur met AxisNetworks

Werk samen met een Nederlandse partner die zijn eigen netwerk en datacenter beheert. Cybersecurity, cloud en netwerkbeheer onder één dak. Eén aanspreekpunt, één factuur.

Gratis consultatie
24/7/365 Support
Enterprise beveiliging
AS209675 Eigen ASN
99.9% Uptime SLA
NCSC Lidmaatschap