Постквантовая криптография не только решает проблемы, но добавляет новых, если сравнивать с текущими положением дел в реализации цепочек доверия на основе сертификатов. Это естественно и на данном этапе выглядит как выбор пути по которому мы пойдём дальше.
www.netmeister.org
Post-Quantum Certificates
A summary
of post-quantum certificates and the TLS
/ web-PKI ecosystem as of June 2026.
of post-quantum certificates and the TLS
/ web-PKI ecosystem as of June 2026.
👍4
ИИ в Meta (Facebook) как пример изменений, которые затронут, может не всех, но многих, если уже не затронули.
Pragmaticengineer
Why is Meta destroying its engineering organization?
Leadership at the social media giant has been on an AI-fueled rampage through its engineering org. We report what’s happened
👍2
Наверное, если пользуетесь Linux не первый год, вы знаете почему
sudo run > file не сработает, если ваш текущий пользователь не имеет прав записи в file. Если не сталкивались, то сначала попробуйте, а потом найдите как сделать так чтобы запись в файл сработала, и читайте историю про это открытие в твиттер статье.X (formerly Twitter)
Atharva (@AtharvaXDevs) on X
The day I learned "sudo echo" never really works
👍4
В BGP затащили локальную метрику - пропускную способность канала для взвешенной балансировки по нескольким путям. Читаем RFC 1005 и узнаём, что это
Extended Community, может быть транзитивным или нет, имеет sub-type равным 0x04 и кодирует пропускную способность в байтах за секунду в формате числа с плавающей точкой.Justin Wilson (j2sw)
RFC 10005 Explained: BGP Link Bandwidth Extended Community
RFC 10005 defines the BGP Link Bandwidth Extended Community, which helps routers weight multipath traffic based on link capacity.
👍10
Сравнение и подбор открытых DNS резолверов по многим параметрам, включая, юрисдикцию, поддержку фильтров и шифрования,
IPv6, DNSSEC, скорость и другим.Choosing a Public DNS Resolver
Compare 30 global public DNS resolvers by privacy, filtering, DNSSEC, encrypted transport, IPv6, and jurisdiction, and benchmark DoH speed from your browser.
👍5
Я понимаю разработчиков, которым сильно не хочется тащить за собой всё что было запрограммировано за десятки лет. Но я также понимаю и других, которые хотят сделать хоть какую-то защиту, но не могут впихнуть ничего современное в те условия которые у них есть. Для SSH ещё терпимо, алгоритмы не выпилены совсем и можно всё порешать опциями в командной строке. Но для браузеров, это не так. Мне однажды пришлось ставить Firefox десятилетней давности (хорошо что и такая возможность пока остаётся), чтобы зайти на новый! принтер, где я по неосторожности включил поддержку
HTTPS, а она оказалась только в версии TLS1.1.APNIC Blog
SSH key exchange failures when managing legacy network devices | APNIC Blog
Guest Post: How to restore access to legacy network devices when modern SSH clients reject outdated cryptography.
👍11
Когда надо глубоко покопаться в
RPKI - www.rpkiviews.org, архив со всем содержимым из разных мест за разное время, авторства Job Snijders.Forwarded from Заметки сетевого архитектора
Так-то я сетевой архитектор, а такси преподавание это так, для души.
Но прелесть преподавания в том, что там можно УЧИТЬСЯ!
И иногда люди приходят не только за знаниями, но и баг-репортами к моей личной картине мира
Всю дорогу думал, что VXLAN-интерфейс в Linux - ну просто интерфейс, создал какой-нить
Нужен ещё vxlan - создал новый интерфейс, и так далее
А оно не, оказывается может быть по другому - как на обычной циске теперь - один nve0 и там и живём, а внутри какая-то магия линксовая)
Раскрыл глаза мне на это - Аммаев Тимур @mrognor . Он работает в Yadro над российским сетевым оборудованием для датацентров (все вы слышали про Yadro)
Ну а я попросил оформить эти идеи в виде статьи (потому что мне лень опять),
Вот она - https://mrognor.github.io/otus-dc-net-course/
Проверьте дома, что он не обманул! В статье описано как и стенд собрать можно
Но прелесть преподавания в том, что там можно УЧИТЬСЯ!
И иногда люди приходят не только за знаниями, но и баг-репортами к моей личной картине мира
Всю дорогу думал, что VXLAN-интерфейс в Linux - ну просто интерфейс, создал какой-нить
ip link add vxlan10010 type vxlan id 10010, запихнул в бридж с вланом и погнали - FRR набиджыпишыл туда EVPN маршрутов, напрогроммировали датаплейна и нищтякНужен ещё vxlan - создал новый интерфейс, и так далее
А оно не, оказывается может быть по другому - как на обычной циске теперь - один nve0 и там и живём, а внутри какая-то магия линксовая)
Раскрыл глаза мне на это - Аммаев Тимур @mrognor . Он работает в Yadro над российским сетевым оборудованием для датацентров (все вы слышали про Yadro)
Ну а я попросил оформить эти идеи в виде статьи (потому что мне лень опять),
Вот она - https://mrognor.github.io/otus-dc-net-course/
Проверьте дома, что он не обманул! В статье описано как и стенд собрать можно
👍6👎2
Говорят у Tata Communications новый Looking glass - lg.as6453.net. Выглядит минималистично симпатично настолько, что привычный
show ip bgp summary прячется не за отдельным пунктом меню, а как аргумент который надо знать и вписать. С regexp у меня не получилось, зато получилось вывести полную таблицу маршрутизации, если оставить поле ввода пустым, и не только это. Я думаю что здесь такая задумка, а не ошибка, хотя и не могу знать наверняка. Локаций много, и IPv4 и IPv6, конечно, присутствуют.👍6
SRv6 на FRR, с IS-IS и L3VPN в Container Lab с объяснениями и файлами конфигурации.
netflash
L3VPNv4 over SRv6 BE with FRR
Welcome to the first post in the series about segment routing with IPv6 dataplane (SRv6). Post walks through how unicast connectivity between two IPv4 nodes works within an L3VPN/SRv6 using FRR. Files are available in my git.
👍5
Как с IPv6 в государственных структурах США? Оценивали по ресурсам в
gov. и насчитали 20,4%, военное ведомство отдельно в mil., там всего 4,4%. Есть в разрезе по штатам и по ведомствам (впервые здесь увидел термин Tribal nations). Большая часть ресурсов с IPv6 за каким нибудь из CDN, за Cloudflare - 70,8%. В комментариях есть ссылка на похожее исследование от 2018 года.IPinfo Community
The State of IPv6 Across US Government: Federal, State, County, and Beyond
IPv6 adoption across government web infrastructure remains uneven around the world. We decided to measure it across the United States, and the story turned out to be far richer than a single number suggests. Part of the reason is that the US government’s…
👍1
Лёгкое я бы сказал расслабляющее чтение про OSPF, насколько это вообще возможно. Упомянуты процессы установки соединения, некоторые
LSA и вычисление стоимости с поправкой на reference bandwidth. Ещё зачем-то бесклассовая маршрутизация, кто помнит тот помнит.Linkedin
A little OSPF story...
Hello. (see what I did there?) I'm here to talk about OSPF again.
Via - ещё один traceroute/mtr. Написан на Go, всё красиво раскрашено, есть
ICMP/TCP/UDP, показ номеров AS, обнаружение ECMP. Если задумаете попробовать написать что-то сетевое, вы знаете с чего начать.GitHub
GitHub - tonhe/viaduct: A modern, terminal-native traceroute tool with real-time ECMP multipath discovery.
A modern, terminal-native traceroute tool with real-time ECMP multipath discovery. - tonhe/viaduct
👍11
Forwarded from likeabus channel
в соседнем чатике поделились прошлогодней статейкой про IPv6, любопытная
https://www.indata.org.ru/stradaniya-po-ipv6-ili-30-let-ipv6/
казалось бы, есть технология - берите и используйте, но увы, люди склонны находить "любимчиков" даже в протоколах :) и ооооооооооочень не любят что-то менять, понимаю...
видел неоднократно инфраструктуры на IPv4, где уже количество хостов и машин явно превышало изначально запланированное и где идёт борьба за каждую /24, где стараются экономить буквально на всём, начиная от p2p адресов, до подсетей на сервера и даже переиспользуют текущие подсети в изолированных друг от друга сегментах
это всё конечно не есть хорошо, и очевидно в тот или иной момент времени может приводить к разным последствиям, изолированные сегменты внезапно должны быть смешаны по какому-то невероятному стечению обстоятельств и вот вы уже ставите на границе NAT, или запланированные /26 на сегмент, внезапно начинают мигрировать в K8s и там получается расход сильно выше, ну и многое другое.
в общем, это я всё к чему, если у вас небольшая сетевая инфра, ну не знаю, пара офисов, несколько стоек в машзале, то конечно не нужен вам никакой IPv6, или допустим уже эксплуатируете одну и ту же сеть 15 лет, она устоявшаяся, не растёт как грибы и оставшегося запаса адресов вам достаточно, то не надо ничего ломать ради какого-то непонятного профита, оставляйте всё как есть, без шуток
но, если вы строите гринфилд и у вас изначально планируется несколько машзалов или ЦОДов и расход адресов на этапе стройки уже видится как десятки, а то и сотни тысяч префиксов, то кажется стоит сразу думать про IPv6, хотя бы просто посчитайте и сравните, может и не подойдёт он вам, но вы будете точно понимать, а не просто делать как привыкли
ну и вот в качестве примера наш underlay, весь на IPv6 и в GRT нет IPv4 вообще
так что, не бойтесь вы этих протоколов, они оба, что IPv4, что IPv6 всего лишь инструменты в наших с вами руках
P.S.
а ещё относительно недавно был зафиксирован случай, когда использование IPv6 по всему миру превысило 50% - https://habr.com/ru/news/1024624/
https://www.indata.org.ru/stradaniya-po-ipv6-ili-30-let-ipv6/
казалось бы, есть технология - берите и используйте, но увы, люди склонны находить "любимчиков" даже в протоколах :) и ооооооооооочень не любят что-то менять, понимаю...
видел неоднократно инфраструктуры на IPv4, где уже количество хостов и машин явно превышало изначально запланированное и где идёт борьба за каждую /24, где стараются экономить буквально на всём, начиная от p2p адресов, до подсетей на сервера и даже переиспользуют текущие подсети в изолированных друг от друга сегментах
это всё конечно не есть хорошо, и очевидно в тот или иной момент времени может приводить к разным последствиям, изолированные сегменты внезапно должны быть смешаны по какому-то невероятному стечению обстоятельств и вот вы уже ставите на границе NAT, или запланированные /26 на сегмент, внезапно начинают мигрировать в K8s и там получается расход сильно выше, ну и многое другое.
в общем, это я всё к чему, если у вас небольшая сетевая инфра, ну не знаю, пара офисов, несколько стоек в машзале, то конечно не нужен вам никакой IPv6, или допустим уже эксплуатируете одну и ту же сеть 15 лет, она устоявшаяся, не растёт как грибы и оставшегося запаса адресов вам достаточно, то не надо ничего ломать ради какого-то непонятного профита, оставляйте всё как есть, без шуток
но, если вы строите гринфилд и у вас изначально планируется несколько машзалов или ЦОДов и расход адресов на этапе стройки уже видится как десятки, а то и сотни тысяч префиксов, то кажется стоит сразу думать про IPv6, хотя бы просто посчитайте и сравните, может и не подойдёт он вам, но вы будете точно понимать, а не просто делать как привыкли
ну и вот в качестве примера наш underlay, весь на IPv6 и в GRT нет IPv4 вообще
xxx#sh ip route
...
IP Route Table for VRF "default"
C 127.0.0.0/8 is directly connected
Gateway of last resort is not set
xxx#
так что, не бойтесь вы этих протоколов, они оба, что IPv4, что IPv6 всего лишь инструменты в наших с вами руках
P.S.
а ещё относительно недавно был зафиксирован случай, когда использование IPv6 по всему миру превысило 50% - https://habr.com/ru/news/1024624/
👍2
Патчкорд
Простая лаба для Container Lab на работу RFC 8950 - маршрутизация IPv4 по IPv6 next-hop. А также описание в каких случаях это может пригодиться, когда все уже на IPv6, а кто-то всё ещё на IPv4.
Дополнение к RFC 8950 для конечных хостов, чтобы отправлять трафик
IPv4 напрямую маршрутизатору IPv6, получая его MAC адрес из таблицы соседств IPv6, без использования ARP. Для этого предлагается использовать специальный адрес 192.0.0.11 в качестве шлюза по умолчанию на хосте, который подскажет сетевому стеку как надо поступить. Всё это в очень ранней стадии, ещё даже до утверждения проекта как такового, поэтому всех заинтересованных зовут пообсуждать на IETF 126 проходящей прямо сейчас.RIPE Labs
A Farewell to ARPs: IPv4 Service on IPv6-Only Networks
IPv6-only networks often still depend on IPv4 subnets and ARP. This article introduces an IETF proposal to eliminate both, allowing IPv4 to operate as a service over IPv6-only infrastructure without translation or tunnelling.
👍6