Много и обстоятельно про Safe Mode в микротиках, который вернёт конфигурацию в исходную, если доступ к устройству потерян, и другие подходы к безопасному конфигурированию, с примерами. Единственная мысль которая у меня мелькнула относительно этого, а почему не сделать этот режим включенным по умолчанию? В Eltex ESR, например,
commit всегда требует подтверждения. Можно, наверное, придумать ситуации от которых и такой вариант не спасёт, но внеполосный доступ и резервные копии, упоминаемые в статье в том числе, никто не отменял.Tech@Layer-x.com
MikroTik Safe Mode for Remote Network Changes - Tech@Layer-x.com
How to use MikroTik Safe Mode for safe remote network changes. Complete guide with step-by-step instructions and best practices.
👍6
SPF, DKIM и DMARC, почему не помогают и что можно с этим сделать - добавить
MTA-STS, выкрутить все опции в strict и не забыть про DNSSEC и CAA.dnsaudit.io
Why SPF, DKIM & DMARC Are Not Enough to Stop Email Spoofing
SPF, DKIM, and DMARC are necessary but not sufficient. This technical guide explains the real gaps in email authentication - subdomain exposure, SPF lookup limits, weak DKIM keys, lookalike domains - and what to fix at the DNS level.
👍7
IPv6 много, мы сами этого хотели, а используется их мало. Многое из неиспользуемого попадает в петли маршрутизации. От этих петель пользы никакой, но вред принести можно и достаточно ощутимый. Поэтому если сеть не используется, заверните её в Null0, потом достанете.APNIC Blog
Make this one change to prevent IPv6 routing loops in your network | APNIC Blog
Guest Post: Routing loops cause packets to circulate between routers. This can congest links, enable DDoS attacks, and ultimately reduce the stability and reliability of the Internet. The good news is that IPv6 routing loops are easy to prevent.
👍6
Строим отказоустойчивую схему на двух Juniper SRX с их фишками. В комплекте - два провайдера,
NAT, IPSec site-to-site, клиентский VPN, BGP, зоны безопасности, VRF.community.juniper.net
INET.0 – What? MNHA, IPSec and Multiple Routing Instances
The goal is to provide working solutions with explanations and call-out caveats relative to MNHA as well as with VPN deployments. Starting with a review of the fundamentals, then building to common deployments for remote access and site-to-site VPNs with…
👍4
Для любителей притащить работу к себе домой - что попадает в NetFlow на домашнем роутере, помним про гиковость автора и его расположение в Индии. В качестве коллектора используется Akvorado.
Personal blog of Anurag Bhatia
Netflow for home router & Linux servers
This post documents talks about running NetFlow collection from home router as well as Linux servers, and how typical residential traffic looks these days.
👍2
Если задаться целью, то конечно можно дожать IPv6 и до
80% трафика и даже до 100% трафика. Но исходные 67%, у автора, прямо очень не плохо, в предыдущем посте тоже доля IPv6 преобладающая. Оставшиеся приложения, в данном случае это был BitTorrent, можно подтолкнуть, для совсем оставшихся есть CLAT.Medium
Project IPv6-First: A Case Study in Achieving an 80% Native IPv6 SOHO Network
Authors: Me, Gemini & Claude
Tags: IPv6, Network Engineering, IPv6-Only, 464XLAT, NetFlow, Akvorado
Tags: IPv6, Network Engineering, IPv6-Only, 464XLAT, NetFlow, Akvorado
👍2
Промелькнул в ленте туннельный брокер route64.org (лучше сразу идти в панель управления, там же и регистрация, manager.route64.org), поймал себя на мысли, что сильно проще сделать самому на виртуалке в облаке, или где угодно.
VPN все делать научились, надо к нему только IPv6 добавить, даже если у кого-то ещё нет IPv6, то мест где он есть полно. Не знаю как работает конкретно этот, регистрацию точно принимает, выглядит развесисто, но, кажется, всё это доживает последние дни, особенно если посмотреть на графики с двух предыдущих постов.👍3
Возможно в физическом смысле время бесконечно, но это не точно. В инженерном смысле оно точно конечно, напоминание про это от Geoff Huston. Если не брать в расчёт
GPS, где время уже несколько раз кончалось, то до ближайших дат больше 10 лет.👍3
Новое руководство NIST про
DNS в pdf. В блоге APNIC небольшой обзор. DNSSEC и DNS over что-то - присутствуют, свои DNS лучше и не забываем про мониторинг.👍2
Как CDN выбирают откуда отдавать трафик, публикация целиком в pdf. Авторы посмотрели на популярные в мире
CDN, отдельно по странам тоже, про Россию есть. Глобально, больше выбирают через DNS, а не через anycast BGP, есть пересекающиеся варианты. Отдельно проверили использование в этом выборе DNS ECS и посетовали на непрозрачность механизмов принятия решений в выборе точки раздачи трафика, и излишнюю централизацию.Internet Society Pulse
Who Is Steering Internet Traffic? Understanding Opacity in CDN Replica Selection — Internet Society Pulse
The traffic steering decisions that content delivery networks choose affect latency, resilience, and sovereignty.
👍8
В вебе достаточно данных чтобы получить относительно точное время, не используя
NTP или другой специальный протокол. Как это можно сделать с помощью Cloudflare, который добавляет некоторые заголовки с отметками времени, и функций браузера. Есть готовый виджет.Built on Shards of Silicon
This blog post tells the time
Using Cloudflare CDN to synchronize a clock
👍5
Segment Routing на Arista и IS-IS, первые три статьи про основы, следующие про сервисы. Пока написано пять штук. Для Juniper и Cisco тоже есть.
Linkedin
(Arista EOS) Understanding IS-IS Segment Routing – Basics, Label Allocation and Configuration - Part#1
What is Segment Routing Segment Routing is a modern routing architecture that simplifies how traffic moves through a network. The path a packet should follow is encoded in the packet header as a list of segments.
👍6
Сегодня все обсуждают версии
IP протоколов, я предлагаю прочитать вот этот реальный RFC1606 про IPv9, на секундочку. Оцените предсказательный уровень, некоторые шутки и смелые допущения того времени, сейчас уже не кажутся таковыми. В любом случае, если изобретаете что-то новое, изобретайте новое, латание дыр это не серьёзно.IETF Datatracker
RFC 1606: A Historical Perspective On The Usage Of IP Version 9
This paper reviews the usages of the old IP version protocol. It considers some of its successes and its failures. This memo provides information for the Internet community. This memo does not specify an Internet standard of any kind.
👍5
Бонусом ко всей этой истории с
Нельзя отрицать что с тех пор, когда стало понятно что нужен новый протокол что в итоге привело к
Внедрение затянулось, это тоже сложно отрицать, но для
IPv8 мы теперь можем вспомнить и прочитать как и зачем делали IPv6 и что с ним не так, или не с ним.Нельзя отрицать что с тех пор, когда стало понятно что нужен новый протокол что в итоге привело к
IPv6, многое поменялось, всё стало сильно сложнее. Из-за этого всё новое, ставящее себе целью не сломать текущее, скорее всего, даже не сможет начать внедрение. Вспомним про QUIC, который строится не как новый номерной протокол транспортного уровня, рядом с TCP и UDP, а как следующий уровень над UDP.Внедрение затянулось, это тоже сложно отрицать, но для
IPv6 уже проглядывается финиш. IPv4, скорее всего никуда не уйдёт, даже в среднесрочной перспективе, но уже не будет основным, сейчас это сложно сказать определённо для всех возможных случаев.GitHub
misc/why6why.md at main · becarpenter/misc
Miscellaneous stuff. Contribute to becarpenter/misc development by creating an account on GitHub.
👍4
Интернет достаточно запутанное место, особенно там где встречается много операторов на точках обмена трафиком. Поэтому неудивительно, что через фильтры просачиваются не те маршруты которые должны. Других Интернета и фильтров у нас нет, особенно помня про качество исходного материала в IRR и AS-SET.
APNIC Blog
Exploring the blind spot of IXPs Route Servers | APNIC Blog
Guest Post: IRR-based filtering at IXPs often breaks the link between prefixes and their legitimate AS, allowing invalid announcements to slip through. This study measures the issue across many IXPs and offers actionable fixes.
👍1
Патчкорд
Поддержка ECH в curl, как пример продвижения ECH для полного шифрования при запросе веб серверов, где DNS обязательная и неотъемлемая часть. Упоминаемому Cloudflare это, конечно, не помешает узнать к каким сайтам и ресурсам вы обращаетесь. Список компаний…
Что конкретно поменялось в curl при работе с DNS:
ECH, HEv3 и производительность - в четырёх небольших частях, два, три, и четыре.icing's blog
curl dns 2026, part I
We are making changes this year in how curl (or better libcurl) operates in regard to DNS resolution. The first of those will appear in curl 8.20.0 in April.
Why? There are three reasons we overhaul how libcurl interacts with DNS:
“Encrypted Client Hello”…
Why? There are three reasons we overhaul how libcurl interacts with DNS:
“Encrypted Client Hello”…
👍3
Не все утечки маршрутов в BGP настоящие утечки, многое можно списать на переходные процессы. В каждом случае надо разбираться, даже такие неутечки, могут помочь построить свою маршрутизацию лучше, чтобы потом они не превратились во что-то большее.
ASPA, RFC9234, MANRS, инженерные подходы и здравый смысл в этом помогут.Kentik
Ephemeral Leaks and Automated BGP Route Leak Detection
Many BGP route leaks reported by automated detection systems are actually brief, low-impact artifacts of normal BGP convergence. Doug Madory examines examples from Cloudflare Radar, Routeviews, and Jared Mauch’s long-running leak detector to show how these…
👍1