Когда надо глубоко покопаться в
RPKI - www.rpkiviews.org, архив со всем содержимым из разных мест за разное время, авторства Job Snijders.Forwarded from Заметки сетевого архитектора
Так-то я сетевой архитектор, а такси преподавание это так, для души.
Но прелесть преподавания в том, что там можно УЧИТЬСЯ!
И иногда люди приходят не только за знаниями, но и баг-репортами к моей личной картине мира
Всю дорогу думал, что VXLAN-интерфейс в Linux - ну просто интерфейс, создал какой-нить
Нужен ещё vxlan - создал новый интерфейс, и так далее
А оно не, оказывается может быть по другому - как на обычной циске теперь - один nve0 и там и живём, а внутри какая-то магия линксовая)
Раскрыл глаза мне на это - Аммаев Тимур @mrognor . Он работает в Yadro над российским сетевым оборудованием для датацентров (все вы слышали про Yadro)
Ну а я попросил оформить эти идеи в виде статьи (потому что мне лень опять),
Вот она - https://mrognor.github.io/otus-dc-net-course/
Проверьте дома, что он не обманул! В статье описано как и стенд собрать можно
Но прелесть преподавания в том, что там можно УЧИТЬСЯ!
И иногда люди приходят не только за знаниями, но и баг-репортами к моей личной картине мира
Всю дорогу думал, что VXLAN-интерфейс в Linux - ну просто интерфейс, создал какой-нить
ip link add vxlan10010 type vxlan id 10010, запихнул в бридж с вланом и погнали - FRR набиджыпишыл туда EVPN маршрутов, напрогроммировали датаплейна и нищтякНужен ещё vxlan - создал новый интерфейс, и так далее
А оно не, оказывается может быть по другому - как на обычной циске теперь - один nve0 и там и живём, а внутри какая-то магия линксовая)
Раскрыл глаза мне на это - Аммаев Тимур @mrognor . Он работает в Yadro над российским сетевым оборудованием для датацентров (все вы слышали про Yadro)
Ну а я попросил оформить эти идеи в виде статьи (потому что мне лень опять),
Вот она - https://mrognor.github.io/otus-dc-net-course/
Проверьте дома, что он не обманул! В статье описано как и стенд собрать можно
👍6👎2
Говорят у Tata Communications новый Looking glass - lg.as6453.net. Выглядит минималистично симпатично настолько, что привычный
show ip bgp summary прячется не за отдельным пунктом меню, а как аргумент который надо знать и вписать. С regexp у меня не получилось, зато получилось вывести полную таблицу маршрутизации, если оставить поле ввода пустым, и не только это. Я думаю что здесь такая задумка, а не ошибка, хотя и не могу знать наверняка. Локаций много, и IPv4 и IPv6, конечно, присутствуют.👍6
SRv6 на FRR, с IS-IS и L3VPN в Container Lab с объяснениями и файлами конфигурации.
netflash
L3VPNv4 over SRv6 BE with FRR
Welcome to the first post in the series about segment routing with IPv6 dataplane (SRv6). Post walks through how unicast connectivity between two IPv4 nodes works within an L3VPN/SRv6 using FRR. Files are available in my git.
👍5
Как с IPv6 в государственных структурах США? Оценивали по ресурсам в
gov. и насчитали 20,4%, военное ведомство отдельно в mil., там всего 4,4%. Есть в разрезе по штатам и по ведомствам (впервые здесь увидел термин Tribal nations). Большая часть ресурсов с IPv6 за каким нибудь из CDN, за Cloudflare - 70,8%. В комментариях есть ссылка на похожее исследование от 2018 года.IPinfo Community
The State of IPv6 Across US Government: Federal, State, County, and Beyond
IPv6 adoption across government web infrastructure remains uneven around the world. We decided to measure it across the United States, and the story turned out to be far richer than a single number suggests. Part of the reason is that the US government’s…
👍1
Лёгкое я бы сказал расслабляющее чтение про OSPF, насколько это вообще возможно. Упомянуты процессы установки соединения, некоторые
LSA и вычисление стоимости с поправкой на reference bandwidth. Ещё зачем-то бесклассовая маршрутизация, кто помнит тот помнит.Linkedin
A little OSPF story...
Hello. (see what I did there?) I'm here to talk about OSPF again.
Via - ещё один traceroute/mtr. Написан на Go, всё красиво раскрашено, есть
ICMP/TCP/UDP, показ номеров AS, обнаружение ECMP. Если задумаете попробовать написать что-то сетевое, вы знаете с чего начать.GitHub
GitHub - tonhe/viaduct: A modern, terminal-native traceroute tool with real-time ECMP multipath discovery.
A modern, terminal-native traceroute tool with real-time ECMP multipath discovery. - tonhe/viaduct
👍13
Forwarded from likeabus channel
в соседнем чатике поделились прошлогодней статейкой про IPv6, любопытная
https://www.indata.org.ru/stradaniya-po-ipv6-ili-30-let-ipv6/
казалось бы, есть технология - берите и используйте, но увы, люди склонны находить "любимчиков" даже в протоколах :) и ооооооооооочень не любят что-то менять, понимаю...
видел неоднократно инфраструктуры на IPv4, где уже количество хостов и машин явно превышало изначально запланированное и где идёт борьба за каждую /24, где стараются экономить буквально на всём, начиная от p2p адресов, до подсетей на сервера и даже переиспользуют текущие подсети в изолированных друг от друга сегментах
это всё конечно не есть хорошо, и очевидно в тот или иной момент времени может приводить к разным последствиям, изолированные сегменты внезапно должны быть смешаны по какому-то невероятному стечению обстоятельств и вот вы уже ставите на границе NAT, или запланированные /26 на сегмент, внезапно начинают мигрировать в K8s и там получается расход сильно выше, ну и многое другое.
в общем, это я всё к чему, если у вас небольшая сетевая инфра, ну не знаю, пара офисов, несколько стоек в машзале, то конечно не нужен вам никакой IPv6, или допустим уже эксплуатируете одну и ту же сеть 15 лет, она устоявшаяся, не растёт как грибы и оставшегося запаса адресов вам достаточно, то не надо ничего ломать ради какого-то непонятного профита, оставляйте всё как есть, без шуток
но, если вы строите гринфилд и у вас изначально планируется несколько машзалов или ЦОДов и расход адресов на этапе стройки уже видится как десятки, а то и сотни тысяч префиксов, то кажется стоит сразу думать про IPv6, хотя бы просто посчитайте и сравните, может и не подойдёт он вам, но вы будете точно понимать, а не просто делать как привыкли
ну и вот в качестве примера наш underlay, весь на IPv6 и в GRT нет IPv4 вообще
так что, не бойтесь вы этих протоколов, они оба, что IPv4, что IPv6 всего лишь инструменты в наших с вами руках
P.S.
а ещё относительно недавно был зафиксирован случай, когда использование IPv6 по всему миру превысило 50% - https://habr.com/ru/news/1024624/
https://www.indata.org.ru/stradaniya-po-ipv6-ili-30-let-ipv6/
казалось бы, есть технология - берите и используйте, но увы, люди склонны находить "любимчиков" даже в протоколах :) и ооооооооооочень не любят что-то менять, понимаю...
видел неоднократно инфраструктуры на IPv4, где уже количество хостов и машин явно превышало изначально запланированное и где идёт борьба за каждую /24, где стараются экономить буквально на всём, начиная от p2p адресов, до подсетей на сервера и даже переиспользуют текущие подсети в изолированных друг от друга сегментах
это всё конечно не есть хорошо, и очевидно в тот или иной момент времени может приводить к разным последствиям, изолированные сегменты внезапно должны быть смешаны по какому-то невероятному стечению обстоятельств и вот вы уже ставите на границе NAT, или запланированные /26 на сегмент, внезапно начинают мигрировать в K8s и там получается расход сильно выше, ну и многое другое.
в общем, это я всё к чему, если у вас небольшая сетевая инфра, ну не знаю, пара офисов, несколько стоек в машзале, то конечно не нужен вам никакой IPv6, или допустим уже эксплуатируете одну и ту же сеть 15 лет, она устоявшаяся, не растёт как грибы и оставшегося запаса адресов вам достаточно, то не надо ничего ломать ради какого-то непонятного профита, оставляйте всё как есть, без шуток
но, если вы строите гринфилд и у вас изначально планируется несколько машзалов или ЦОДов и расход адресов на этапе стройки уже видится как десятки, а то и сотни тысяч префиксов, то кажется стоит сразу думать про IPv6, хотя бы просто посчитайте и сравните, может и не подойдёт он вам, но вы будете точно понимать, а не просто делать как привыкли
ну и вот в качестве примера наш underlay, весь на IPv6 и в GRT нет IPv4 вообще
xxx#sh ip route
...
IP Route Table for VRF "default"
C 127.0.0.0/8 is directly connected
Gateway of last resort is not set
xxx#
так что, не бойтесь вы этих протоколов, они оба, что IPv4, что IPv6 всего лишь инструменты в наших с вами руках
P.S.
а ещё относительно недавно был зафиксирован случай, когда использование IPv6 по всему миру превысило 50% - https://habr.com/ru/news/1024624/
👍4
Патчкорд
Простая лаба для Container Lab на работу RFC 8950 - маршрутизация IPv4 по IPv6 next-hop. А также описание в каких случаях это может пригодиться, когда все уже на IPv6, а кто-то всё ещё на IPv4.
Дополнение к RFC 8950 для конечных хостов, чтобы отправлять трафик
IPv4 напрямую маршрутизатору IPv6, получая его MAC адрес из таблицы соседств IPv6, без использования ARP. Для этого предлагается использовать специальный адрес 192.0.0.11 в качестве шлюза по умолчанию на хосте, который подскажет сетевому стеку как надо поступить. Всё это в очень ранней стадии, ещё даже до утверждения проекта как такового, поэтому всех заинтересованных зовут пообсуждать на IETF 126 проходящей прямо сейчас.RIPE Labs
A Farewell to ARPs: IPv4 Service on IPv6-Only Networks
IPv6-only networks often still depend on IPv4 subnets and ARP. This article introduces an IETF proposal to eliminate both, allowing IPv4 to operate as a service over IPv6-only infrastructure without translation or tunnelling.
👍9
Если апдейты BGP по BMP загнать в базу данных, то, конечно, искать ответы на вопрос: "Что было три недели назад?" - станет проще. Автор показывает решение для MongoDB, ещё будут нужны Kafka и GoBMP, но только показывает, попробовать можно обратившись к нему с запросом.
XRdocs
Let's Start Collecting BGP History with BMP
This post describes a GoBMP and MongoDB based solution that helps networking engineers answer hard-to-reconstruct BGP history questions: What was the state of a route during a reported outage? Which BGP attributes changed while the route was flapping overnight?…
👍4
Патчкорд
Постквантовая криптография не только решает проблемы, но добавляет новых, если сравнивать с текущими положением дел в реализации цепочек доверия на основе сертификатов. Это естественно и на данном этапе выглядит как выбор пути по которому мы пойдём дальше.
Дампы обмена ключами при установке IPSec туннеля с включенными постквантовыми алгоритмами, которые больше не помещаются в один пакет.
👍2
Похоже на то что мы прошли этот Интернет до конца, или почти до конца, и уже не увидим даже линейного роста, не говоря об экспоненциальном. Все графики спрямятся в своём бесконечном стремлении к недостижимым 100%. Напомню, что смотреть за этим можно в @FullViewBGPbot.
APNIC Blog
Life on the Internet adoption curve | APNIC Blog
The technology adoption curve has not changed, our position on it has. As the Internet and BGP move into later stages of adoption, rapid growth is giving way to saturation, changing how we plan, invest, and operate.
👍1
Обширная статья про то, что надо настроить в Arista 7280SR3K для использования в качестве пограничного Интернет маршрутизатора и вторая статья, почему надо сделать именно так.
Soap & Bits
Arista 7280SR3K Internet Edge Border Router: Design and Configuration Reference
Complete design and configuration guide for an Arista DCS-7280SR3K Internet edge border router, covering TCAM allocation, hardware counters, QoS, MPLS/LDP, BGP scale and convergence, RCF policy, BMP telemetry, and Jericho2C operational optimizations.
👍4
Прокси не маршрутизатор и не коммутатор это конечный хост, фактически это даже не сетевой уровень, о чём автор повторяет много раз - никакой сквозной сетевой связности и сигналиазции между конечными участниками обмена, только до ближайшего прокси. Не зря прокси, назвали, прокси.
Shahrouz - Network Engineering Blog
TCP Deep Dive: From Packets to Byte Streams – MTU, MSS, and Proxy Chaining
If you come from a packet-forwarding background, MTU and MSS behave nothing like you expect once traffic enters a proxy chain. There is no fragmentation — only re-segmentation of a continuous byte stream. This deep dive untangles the mental model mismatch…
👍8
Вы можете держать собственный сервер с ресурсами
RPKI, а не пользоваться тем что предоставляет RIR. Обзор таких серверов, на которых меньше 1300 записей ROA, некоторые рассмотрены чуть более внимательно.SIDN - The company behind .nl
Internship report: Who's running all those tiny RPKI servers? | SIDN Labs
For RPKI, most Route Origin Authorizations are published by Regional Internet Registries. In addition, a large number of smaller, independently managed publication servers also contribute to the global RPKI dataset. In this blog, we explore who manages these…
👍1
Juniper показывает и рассказывает про механизмы безопасности BGP:
ROV, роли и ASPA. Для ASPA ещё нет публичной реализации Junos, как нет и номера RFC, но можно оценить на картинках.community.juniper.net
Secure BGP with ASPA: Preventing and fixing route leaks
BGP runs on trust, and route leaks and hijacks are what happens when that trust is misplaced. This article shows how three complementary mechanisms close the gap — BGP Roles with Only-To-Customer attribute prevent and detect leaks several hops from the source…
👍1
А Китай решил подписать все свои префиксы, что собственно почти и сделал.
Kentik
China Rolls out the ROAs
Long a laggard in RPKI adoption, China has dramatically increased its ROA coverage from 4% to 81% since April, signaling a major commitment to securing the internet’s routing system. This post explores the dramatic shift marking a significant milestone in…
👍10
Трассировка трафика внутри Linux для конкретного процесса. Показывает сколько времени занимают syscall, прерывания, планировщик и собственно передача трафика. Внутри eBPF, снаружи Go.
GitHub
GitHub - AboEl3iz/eBPF-tracer-that-reconstructs-the-full-kernel-path-of-a-TCP-flow: TCP Journey Explorer provides a high-resolution…
TCP Journey Explorer provides a high-resolution, causal timeline of where time is spent during network processing, breaking down latency and cost for every hop. - AboEl3iz/eBPF-tracer-that-reconstr...
👍6
Ещё одна статья про то что стоит перейти на IPv6, ровно такая же как и все остальные, хотя автор пытается донести это по другому, пересказывая и делясь впечатлениями от увиденного выступления на конференции CHI-NOG 13.
IPv4 когда нибудь кончатся совсем, но это не точно, хотя у кого-то уже кончились, но они нашли другой выход. Дуалстек это переходный момент, неизвестно насколько, но об этом не стоит забывать. Кажется что IPv6 быстрее, но имеет всё ещё очевидные технические проблемы, например, со множественным подключением к разным провайдерам без BGP. Как бы то ни было IPv6 уже здесь, для тех кто хочет, а остальные догонят, когда нибудь. Про ipv6.army мы уже упоминали, работает до сих пор не очень.routerjockey
IPv6: Why You Should Care (Nick Buraglio at CHI-NOG 13)
Nick Buraglio on why IPv6 stopped being optional. ESnet's IPv6-only management network since 2018, the dual-stack-forever trap, hyperscaler RFC 1918 exhaustion, and what AI infrastructure changes.
👍3
Патчкорд
В Cloudflare озаботились контролем включения проверки BGP enforce-first-as, чтобы в Интернете было безопаснее и прямо настаивают чтобы все включили. Но ситуации тут могут быть сильно индивидуальные, от упомянутого подключения к RS на IX, до многочисленных…
В Cloudflare продолжают бороться за чистоту Интернета, на этот раз в поле зрения BGP ORIGIN, который многие перезаписывают как им хочется, а не так как написано в RFC.
The Cloudflare Blog
BGP ORIGIN attribute manipulation and its impact on the Internet
By doing in-depth testing, we found nearly 70% of BGP paths experience ORIGIN attribute rewrites by transit providers seeking traffic advantages. We examine the global impact of this practice and argue for deprecating ORIGIN in route selection.
👍2