Патчкорд
СтатистикаБлог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate
- Последний пост
- 14 авг.
- Последнее чтение
- 03:42
- Постов за неделю
- 5
- Всего постов
- 26
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 853
- 1/48двое суток
- 977
- 1/72трое суток
- 1 054
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
без подписи
Даже в случайных топологиях есть место для управления трафиком, когда случайные пути забьются и придётся выбирать из двух зол. Amazon конечно молодцы со своим Spraypoint, но автор предлагает добавить сверху MPTE, для распределение трафика для разных по весу путей. С другой стороны Spraypoint уже работает, а MPTE не факт что будет.
Интернет как взаимосвязь сетей друг с другом видимо уже не существует, остались только полуострова которые соединены с центральной частью и острова которые от неё отдалены. Понимание этого состояния позволяет принимать тот факт что недоступность между двумя случайно выбранными частями Интернет является нормальным явлением. Отдельный вопрос что считать ядром Интернет, у авторов это та часть которая не зависит от административных границ и где ещё выполняется принцип связности всех со всеми больше 50%. В публикации много и подробно как определяли что есть что, а в приложениях, которые сравнимы по объёму с публикацией, конкретные примеры.
NAT это не файрвол, но в данном случае речь про другое - natjack.io. Злоумышленник находясь за NAT вместе с жертвой, может манипулировать трансляциями таким образом, чтобы заблокировать работу NAT вообще, или подменив трансляции перенаправить трафик жертвы на себя. Страдают в первую очередь те кто разделяет общий сервис NAT для многих недоверенных хостов, например, облака. В остальном, наличие злоумышленника внутри вашего контура, само по себе не очень и NAT в этом случае не самая большая проблема. А исчерпание свободных мест для трансляций NAT может происходить без всякого злого умысла, просто потому что не выкрутили таймеры, не рассчитали нагрузку, взяли не ту реализацию, про это надо обязательно помнить и мониторить.
Генератор трафика на скорости интерфейса - Wireblast. Написан на Go, обходит медленные функции Linux ядра с помощью XDP, может воспроизвести трафик из дампа pcap, есть псевдографический интерфейс, автор смог выжать 100Gbps и 120Mpps. Код забираем на GitHub.
Контрольная сумма ICMP Time Exceeded успешно справляется с тем чтобы складывать 3 числа за раз в дополнительном коде, а имея сложение, получить вычитание и умножение дело техники. Единственное что для этого надо использовать IPv4 протокол номер 253, поэтому стандартными утилитами не обойдёшься, но автор уже всё написал и выложил на Github. Истинное наслаждение от технологии.
На этой, но скорее прошлой неделе исполнилось 9 лет с того момента как появился этот канал. Спасибо всем кто с нами, я знаю есть люди которые здесь с самого первого дня, я вижу новых подписчиков, всем всем всем вам спасибо, за то что находите что-то полезное в том что здесь происходит. Иногда я встречаю вас на конференциях и говорю спасибо лично, это искренне, вы лучшие! За год получилось ровно столько же постов 410, с учётом всего, как и в прошлом, приятное ощущение найденного комфортного ритма. Как обычно, обратим внимание на то что привлекло больше всего внимания и в этом году есть статистический выброс. Я не проверял, но это видимо самый просматриваемый и самый залайканный пост за всё время - про жизнь сетевика. Такие зарисовки были и раньше и они тоже попадали наверх, но тут попало так попало. Второй по просмотрам это список телеграм каналов которые я читаю, ни от одного не отписался, впрочем, и не добавил ничего с того времени. Что ещё: - Cloudflare с их онлайн просмотрщиком MRT дампов - Eltex и OID c description BGP пира, что есть далеко не у всех - И не самая радостная статистика с количеством телеком лицензий в России В этом году много лайков собрало поздравление с днём сисадмина, оставим его и посмотрим на другие посты с пальцами вверх. За первые два отдельное спасибо, что выдержали авторский длиннотекст: - Про ЦМУ ССОП у которого нет избыточных блокировок, всё ломается и чинится само, а провайдеры больше не могут доверять даже своей сети - Про среднее качество, от которого не убежишь - Мем про сертификаты и видео, как сделать рабочий браслет из патчкорда, в руках художника всё искусство Пальцы вниз. Браслет из патчкорда и упомянутый ЦМУ ССОП попали на вершину и здесь, кроме того все посты связанные с блокировками в России, в основном, репосты, раз, который пока юмор, два, три, и на первом месте опрос про MAX. Также: - Про отключение IPv6 в Linux - Про устройство VK Cloud Напоминаю, что у меня есть DoH/DoT host-correct.ru на обновлённом сервере и @FullViewBGPbot с BGP статистикой. Продолжаем!
Короткий обзор на новую эпоху после Zero Trust, когда этого становится мало для ИИ агентов. Следующий шаг нырять ещё глубже и контролировать не учётную запись и компьютер, а сами действия. Полная публикация видения Google новой эпохи Beyond Zero, как они пока её назвали.
Иногда проблема это не проблема и стоит продолжить работать дальше, даже зная что один раз на миллион что-то идёт не так. Но, конечно, можно попытаться найти иголку в стоге сена, если это доставляет удовольствие. А вот мониторинг DNS, и не только, не просто как запущенного сервиса, а как результата его работы, для DNS, это, конечно, успешное разрешение имени, вещь безусловно полезная.
IPv6 сканировать сложно, но можно. Один из способов это стать публичным общедоступным сервисом, например, опубликоваться в NTP пуле и собирать адреса всех кто обращается, а потом уже их сканировать. Поиск и исследование таких серверов выполняется в этой публикации, в конце даже советуют как быть. Отметим только что NTP не единственный механизм, любой публичный сервис таит в себе такую опасность.
Помимо проверок достоверности путей и принадлежности префиксов в BGP, о чём мы много говорим и для чего мы уже много сделали, есть и другие способы как эффективно завалить BGP глобально, от которых у нас нет никакой защиты, ни сейчас, ни в ближайшем будущем, ни возможно вообще в рамках технических решений. Об этом в блоге RIPE Labs или целиком в обширной публикации с примерами.
Можно ли используя простые пинги определить к какой подсети IPv4 принадлежит адрес? Можно, основываясь на специфических реализациях у разных производителей. А также, используя не совсем простые пинги всё ещё работающего, как оказалось, ICMP type 17/18 Address Mask.
Juniper рассказывает, что если использовать Active Lease Query (RFC 7724 и RFC 7653) вместе с EVPN VPWS на их BNG, то можно не переавторизовывать по DHCP пользователей IPoE. Но всё остальное в их тесте на 64000 абонентов, по 32K IPoE и PPPoE не так идеально. Маршрутизация сходится минуту, PPPoE за три, CGNAT заводится на новых адресах, что приводит к разрывам сессий. В целом, это очень быстро, заметно, но быстро при такой аварии для провайдера. Стоило ли биться именно за DCHP, наверное да, чтобы в два раза снизить лавинообразную нагрузку на сервер авторизации, которому только PPPoE придётся заниматься, и не бояться, что абоненты зависнут без интернета ожидая завершения жизни выданных им по DHCP адресов и не будут в ручную перезагружать свои устройства.
Если ещё есть сисадмины, кто-то выжил - с праздником вас, я с вами.
В Cloudflare продолжают бороться за чистоту Интернета, на этот раз в поле зрения BGP ORIGIN, который многие перезаписывают как им хочется, а не так как написано в RFC.
Ещё одна статья про то что стоит перейти на IPv6, ровно такая же как и все остальные, хотя автор пытается донести это по другому, пересказывая и делясь впечатлениями от увиденного выступления на конференции CHI-NOG 13. IPv4 когда нибудь кончатся совсем, но это не точно, хотя у кого-то уже кончились, но они нашли другой выход. Дуалстек это переходный момент, неизвестно насколько, но об этом не стоит забывать. Кажется что IPv6 быстрее, но имеет всё ещё очевидные технические проблемы, например, со множественным подключением к разным провайдерам без BGP. Как бы то ни было IPv6 уже здесь, для тех кто хочет, а остальные догонят, когда нибудь. Про ipv6.army мы уже упоминали, работает до сих пор не очень.
Трассировка трафика внутри Linux для конкретного процесса. Показывает сколько времени занимают syscall, прерывания, планировщик и собственно передача трафика. Внутри eBPF, снаружи Go.
А Китай решил подписать все свои префиксы, что собственно почти и сделал.
Juniper показывает и рассказывает про механизмы безопасности BGP: ROV, роли и ASPA. Для ASPA ещё нет публичной реализации Junos, как нет и номера RFC, но можно оценить на картинках.
Вы можете держать собственный сервер с ресурсами RPKI, а не пользоваться тем что предоставляет RIR. Обзор таких серверов, на которых меньше 1300 записей ROA, некоторые рассмотрены чуть более внимательно.