Анализ ошибочного исходящего трафика, как инструмент поиска проблемных узлов внутри периметра, в том числе задейстованных во вредоносных целях. Такого трафика меньше и можно определить чёткие критерии ошибочности, например, отсутствие ответа или
Я тоже как-то то ловил уж совсем неправильный трафик в 2014 году, не делая никаких выводов, просто перечисление того, чего быть не должно.
ICMP сообщения об ошибках, которые легко анализируются.Я тоже как-то то ловил уж совсем неправильный трафик в 2014 году, не делая никаких выводов, просто перечисление того, чего быть не должно.
APNIC Blog
The potential of erroneous outbound traffic | APNIC Blog
Guest Post: Network monitoring has traditionally been built around a simple assumption: Most problems come from outside. What can we learn by observing the traffic that leaves our networks — especially when it does not receive a reply?
👍2
В свете последних новостей и замаячивших изменений лицензирования в сфере связи обновил картинку, с учётом прошедшего года, по общему количеству лицензий и количеству новых лицензий из прошлогодней статьи о предыдущих изменениях пошлин. Статью дополнять не имеет смысла, зависимость понятна - цена выше, лицензий и операторов меньше. Сейчас общее количество на уровне 2004 года, но тренд обратный.
👍8👎2
Как загружается Linux в 5 частях в виде рассказа решения задачи по установке нового образа поверх старого, без использования промежуточного сохранения на диске. Последние части про глубину кроличьей норы, как вообще ядро что-то запускает и без чего можно, а без чего нельзя обойтись.
astrid dot tech
curl > /dev/sda
How I made a Linux distro that runs `wget | dd`
👍14
Распределённая сеть пробников для проверки доступности ресурсов - globalping.io. Можно воспользоваться услугами или предоставить свои мощности. Есть консоль,
API, GitHub и аппаратные пробники, за спонсорство.Globalping
Globalping - Internet and web infrastructure monitoring and benchmarking
Run free latency tests and network commands like ping, traceroute, HTTP and DNS resolve on probes located worldwide.
👍10
Универсальный инструмент против специального. В данном случае, ускорение вывода
/proc/interrupts на треть, за счёт подрезания жирного функционала printf(). А всё потому что обращаться приходится слишком часто, чтобы это имело эффект и потребовалась специализация.Phoronix
Meta Optimizing /proc/interrupts Reading As It's Too Costly At Scale: 29% Speedup
One of the latest Linux kernel optimizations being worked on by Meta's large kernel engineering team is making reading of /proc/interrupts less costly
👍2
Социальная инженерия для оператора связи. Злоумышленники убедили транзитного провайдера и установили сессию
BGP с номером автономной системы, которым не обладали. Безопасность, она не только про технические средства, которые тоже важны, но не являются панацеей.APNIC Blog
RPKI vs social engineering: A case study in route hijacking | APNIC Blog
Guest Post: A short BGP hijack in 2025 showed how routing security can fail when attackers exploit weaknesses in provider onboarding.
👍4
Много и обстоятельно про Safe Mode в микротиках, который вернёт конфигурацию в исходную, если доступ к устройству потерян, и другие подходы к безопасному конфигурированию, с примерами. Единственная мысль которая у меня мелькнула относительно этого, а почему не сделать этот режим включенным по умолчанию? В Eltex ESR, например,
commit всегда требует подтверждения. Можно, наверное, придумать ситуации от которых и такой вариант не спасёт, но внеполосный доступ и резервные копии, упоминаемые в статье в том числе, никто не отменял.Tech@Layer-x.com
MikroTik Safe Mode for Remote Network Changes - Tech@Layer-x.com
How to use MikroTik Safe Mode for safe remote network changes. Complete guide with step-by-step instructions and best practices.
👍6
SPF, DKIM и DMARC, почему не помогают и что можно с этим сделать - добавить
MTA-STS, выкрутить все опции в strict и не забыть про DNSSEC и CAA.dnsaudit.io
Why SPF, DKIM & DMARC Are Not Enough to Stop Email Spoofing
SPF, DKIM, and DMARC are necessary but not sufficient. This technical guide explains the real gaps in email authentication - subdomain exposure, SPF lookup limits, weak DKIM keys, lookalike domains - and what to fix at the DNS level.
👍7
IPv6 много, мы сами этого хотели, а используется их мало. Многое из неиспользуемого попадает в петли маршрутизации. От этих петель пользы никакой, но вред принести можно и достаточно ощутимый. Поэтому если сеть не используется, заверните её в Null0, потом достанете.APNIC Blog
Make this one change to prevent IPv6 routing loops in your network | APNIC Blog
Guest Post: Routing loops cause packets to circulate between routers. This can congest links, enable DDoS attacks, and ultimately reduce the stability and reliability of the Internet. The good news is that IPv6 routing loops are easy to prevent.
👍6
Строим отказоустойчивую схему на двух Juniper SRX с их фишками. В комплекте - два провайдера,
NAT, IPSec site-to-site, клиентский VPN, BGP, зоны безопасности, VRF.community.juniper.net
INET.0 – What? MNHA, IPSec and Multiple Routing Instances
The goal is to provide working solutions with explanations and call-out caveats relative to MNHA as well as with VPN deployments. Starting with a review of the fundamentals, then building to common deployments for remote access and site-to-site VPNs with…
👍4
Для любителей притащить работу к себе домой - что попадает в NetFlow на домашнем роутере, помним про гиковость автора и его расположение в Индии. В качестве коллектора используется Akvorado.
Personal blog of Anurag Bhatia
Netflow for home router & Linux servers
This post documents talks about running NetFlow collection from home router as well as Linux servers, and how typical residential traffic looks these days.
👍2
Если задаться целью, то конечно можно дожать IPv6 и до
80% трафика и даже до 100% трафика. Но исходные 67%, у автора, прямо очень не плохо, в предыдущем посте тоже доля IPv6 преобладающая. Оставшиеся приложения, в данном случае это был BitTorrent, можно подтолкнуть, для совсем оставшихся есть CLAT.Medium
Project IPv6-First: A Case Study in Achieving an 80% Native IPv6 SOHO Network
Authors: Me, Gemini & Claude
Tags: IPv6, Network Engineering, IPv6-Only, 464XLAT, NetFlow, Akvorado
Tags: IPv6, Network Engineering, IPv6-Only, 464XLAT, NetFlow, Akvorado
👍2
Промелькнул в ленте туннельный брокер route64.org (лучше сразу идти в панель управления, там же и регистрация, manager.route64.org), поймал себя на мысли, что сильно проще сделать самому на виртуалке в облаке, или где угодно.
VPN все делать научились, надо к нему только IPv6 добавить, даже если у кого-то ещё нет IPv6, то мест где он есть полно. Не знаю как работает конкретно этот, регистрацию точно принимает, выглядит развесисто, но, кажется, всё это доживает последние дни, особенно если посмотреть на графики с двух предыдущих постов.👍3
Возможно в физическом смысле время бесконечно, но это не точно. В инженерном смысле оно точно конечно, напоминание про это от Geoff Huston. Если не брать в расчёт
GPS, где время уже несколько раз кончалось, то до ближайших дат больше 10 лет.👍3
Новое руководство NIST про
DNS в pdf. В блоге APNIC небольшой обзор. DNSSEC и DNS over что-то - присутствуют, свои DNS лучше и не забываем про мониторинг.👍2
Как CDN выбирают откуда отдавать трафик, публикация целиком в pdf. Авторы посмотрели на популярные в мире
CDN, отдельно по странам тоже, про Россию есть. Глобально, больше выбирают через DNS, а не через anycast BGP, есть пересекающиеся варианты. Отдельно проверили использование в этом выборе DNS ECS и посетовали на непрозрачность механизмов принятия решений в выборе точки раздачи трафика, и излишнюю централизацию.Internet Society Pulse
Who Is Steering Internet Traffic? Understanding Opacity in CDN Replica Selection — Internet Society Pulse
The traffic steering decisions that content delivery networks choose affect latency, resilience, and sovereignty.
👍8
В вебе достаточно данных чтобы получить относительно точное время, не используя
NTP или другой специальный протокол. Как это можно сделать с помощью Cloudflare, который добавляет некоторые заголовки с отметками времени, и функций браузера. Есть готовый виджет.Built on Shards of Silicon
This blog post tells the time
Using Cloudflare CDN to synchronize a clock
👍5
Segment Routing на Arista и IS-IS, первые три статьи про основы, следующие про сервисы. Пока написано пять штук. Для Juniper и Cisco тоже есть.
Linkedin
(Arista EOS) Understanding IS-IS Segment Routing – Basics, Label Allocation and Configuration - Part#1
What is Segment Routing Segment Routing is a modern routing architecture that simplifies how traffic moves through a network. The path a packet should follow is encoded in the packet header as a list of segments.
👍6
Сегодня все обсуждают версии
IP протоколов, я предлагаю прочитать вот этот реальный RFC1606 про IPv9, на секундочку. Оцените предсказательный уровень, некоторые шутки и смелые допущения того времени, сейчас уже не кажутся таковыми. В любом случае, если изобретаете что-то новое, изобретайте новое, латание дыр это не серьёзно.IETF Datatracker
RFC 1606: A Historical Perspective On The Usage Of IP Version 9
This paper reviews the usages of the old IP version protocol. It considers some of its successes and its failures. This memo provides information for the Internet community. This memo does not specify an Internet standard of any kind.
👍5