Патчкорд
2.89K subscribers
264 photos
23 videos
61 files
3.31K links
Блог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate
Download Telegram
Via - ещё один traceroute/mtr. Написан на Go, всё красиво раскрашено, есть ICMP/TCP/UDP, показ номеров AS, обнаружение ECMP. Если задумаете попробовать написать что-то сетевое, вы знаете с чего начать.
👍13
Forwarded from likeabus channel
в соседнем чатике поделились прошлогодней статейкой про IPv6, любопытная

https://www.indata.org.ru/stradaniya-po-ipv6-ili-30-let-ipv6/

казалось бы, есть технология - берите и используйте, но увы, люди склонны находить "любимчиков" даже в протоколах :) и ооооооооооочень не любят что-то менять, понимаю...

видел неоднократно инфраструктуры на IPv4, где уже количество хостов и машин явно превышало изначально запланированное и где идёт борьба за каждую /24, где стараются экономить буквально на всём, начиная от p2p адресов, до подсетей на сервера и даже переиспользуют текущие подсети в изолированных друг от друга сегментах

это всё конечно не есть хорошо, и очевидно в тот или иной момент времени может приводить к разным последствиям, изолированные сегменты внезапно должны быть смешаны по какому-то невероятному стечению обстоятельств и вот вы уже ставите на границе NAT, или запланированные /26 на сегмент, внезапно начинают мигрировать в K8s и там получается расход сильно выше, ну и многое другое.

в общем, это я всё к чему, если у вас небольшая сетевая инфра, ну не знаю, пара офисов, несколько стоек в машзале, то конечно не нужен вам никакой IPv6, или допустим уже эксплуатируете одну и ту же сеть 15 лет, она устоявшаяся, не растёт как грибы и оставшегося запаса адресов вам достаточно, то не надо ничего ломать ради какого-то непонятного профита, оставляйте всё как есть, без шуток

но, если вы строите гринфилд и у вас изначально планируется несколько машзалов или ЦОДов и расход адресов на этапе стройки уже видится как десятки, а то и сотни тысяч префиксов, то кажется стоит сразу думать про IPv6, хотя бы просто посчитайте и сравните, может и не подойдёт он вам, но вы будете точно понимать, а не просто делать как привыкли

ну и вот в качестве примера наш underlay, весь на IPv6 и в GRT нет IPv4 вообще

xxx#sh ip route
...
IP Route Table for VRF "default"
C 127.0.0.0/8 is directly connected

Gateway of last resort is not set
xxx#


так что, не бойтесь вы этих протоколов, они оба, что IPv4, что IPv6 всего лишь инструменты в наших с вами руках

P.S.
а ещё относительно недавно был зафиксирован случай, когда использование IPv6 по всему миру превысило 50% - https://habr.com/ru/news/1024624/
👍4
Патчкорд
Простая лаба для Container Lab на работу RFC 8950 - маршрутизация IPv4 по IPv6 next-hop. А также описание в каких случаях это может пригодиться, когда все уже на IPv6, а кто-то всё ещё на IPv4.
Дополнение к RFC 8950 для конечных хостов, чтобы отправлять трафик IPv4 напрямую маршрутизатору IPv6, получая его MAC адрес из таблицы соседств IPv6, без использования ARP. Для этого предлагается использовать специальный адрес 192.0.0.11 в качестве шлюза по умолчанию на хосте, который подскажет сетевому стеку как надо поступить. Всё это в очень ранней стадии, ещё даже до утверждения проекта как такового, поэтому всех заинтересованных зовут пообсуждать на IETF 126 проходящей прямо сейчас.
👍9
Если апдейты BGP по BMP загнать в базу данных, то, конечно, искать ответы на вопрос: "Что было три недели назад?" - станет проще. Автор показывает решение для MongoDB, ещё будут нужны Kafka и GoBMP, но только показывает, попробовать можно обратившись к нему с запросом.
👍4
Похоже на то что мы прошли этот Интернет до конца, или почти до конца, и уже не увидим даже линейного роста, не говоря об экспоненциальном. Все графики спрямятся в своём бесконечном стремлении к недостижимым 100%. Напомню, что смотреть за этим можно в @FullViewBGPbot.
👍1
Прокси не маршрутизатор и не коммутатор это конечный хост, фактически это даже не сетевой уровень, о чём автор повторяет много раз - никакой сквозной сетевой связности и сигналиазции между конечными участниками обмена, только до ближайшего прокси. Не зря прокси, назвали, прокси.
👍8
Вы можете держать собственный сервер с ресурсами RPKI, а не пользоваться тем что предоставляет RIR. Обзор таких серверов, на которых меньше 1300 записей ROA, некоторые рассмотрены чуть более внимательно.
👍1
Ещё одна статья про то что стоит перейти на IPv6, ровно такая же как и все остальные, хотя автор пытается донести это по другому, пересказывая и делясь впечатлениями от увиденного выступления на конференции CHI-NOG 13. IPv4 когда нибудь кончатся совсем, но это не точно, хотя у кого-то уже кончились, но они нашли другой выход. Дуалстек это переходный момент, неизвестно насколько, но об этом не стоит забывать. Кажется что IPv6 быстрее, но имеет всё ещё очевидные технические проблемы, например, со множественным подключением к разным провайдерам без BGP. Как бы то ни было IPv6 уже здесь, для тех кто хочет, а остальные догонят, когда нибудь. Про ipv6.army мы уже упоминали, работает до сих пор не очень.
👍3
Если ещё есть сисадмины, кто-то выжил - с праздником вас, я с вами.
👍68
Juniper рассказывает, что если использовать Active Lease Query (RFC 7724 и RFC 7653) вместе с EVPN VPWS на их BNG, то можно не переавторизовывать по DHCP пользователей IPoE. Но всё остальное в их тесте на 64000 абонентов, по 32K IPoE и PPPoE не так идеально. Маршрутизация сходится минуту, PPPoE за три, CGNAT заводится на новых адресах, что приводит к разрывам сессий. В целом, это очень быстро, заметно, но быстро при такой аварии для провайдера. Стоило ли биться именно за DCHP, наверное да, чтобы в два раза снизить лавинообразную нагрузку на сервер авторизации, которому только PPPoE придётся заниматься, и не бояться, что абоненты зависнут без интернета ожидая завершения жизни выданных им по DHCP адресов и не будут в ручную перезагружать свои устройства.
👍4
Можно ли используя простые пинги определить к какой подсети IPv4 принадлежит адрес? Можно, основываясь на специфических реализациях у разных производителей. А также, используя не совсем простые пинги всё ещё работающего, как оказалось, ICMP type 17/18 Address Mask.
👍7
Помимо проверок достоверности путей и принадлежности префиксов в BGP, о чём мы много говорим и для чего мы уже много сделали, есть и другие способы как эффективно завалить BGP глобально, от которых у нас нет никакой защиты, ни сейчас, ни в ближайшем будущем, ни возможно вообще в рамках технических решений. Об этом в блоге RIPE Labs или целиком в обширной публикации с примерами.
👍2
IPv6 сканировать сложно, но можно. Один из способов это стать публичным общедоступным сервисом, например, опубликоваться в NTP пуле и собирать адреса всех кто обращается, а потом уже их сканировать. Поиск и исследование таких серверов выполняется в этой публикации, в конце даже советуют как быть. Отметим только что NTP не единственный механизм, любой публичный сервис таит в себе такую опасность.
👍4
Иногда проблема это не проблема и стоит продолжить работать дальше, даже зная что один раз на миллион что-то идёт не так. Но, конечно, можно попытаться найти иголку в стоге сена, если это доставляет удовольствие. А вот мониторинг DNS, и не только, не просто как запущенного сервиса, а как результата его работы, для DNS, это, конечно, успешное разрешение имени, вещь безусловно полезная.
👍4
Короткий обзор на новую эпоху после Zero Trust, когда этого становится мало для ИИ агентов. Следующий шаг нырять ещё глубже и контролировать не учётную запись и компьютер, а сами действия. Полная публикация видения Google новой эпохи Beyond Zero, как они пока её назвали.
👍3