Похоже на то что мы прошли этот Интернет до конца, или почти до конца, и уже не увидим даже линейного роста, не говоря об экспоненциальном. Все графики спрямятся в своём бесконечном стремлении к недостижимым 100%. Напомню, что смотреть за этим можно в @FullViewBGPbot.
APNIC Blog
Life on the Internet adoption curve | APNIC Blog
The technology adoption curve has not changed, our position on it has. As the Internet and BGP move into later stages of adoption, rapid growth is giving way to saturation, changing how we plan, invest, and operate.
👍1
Обширная статья про то, что надо настроить в Arista 7280SR3K для использования в качестве пограничного Интернет маршрутизатора и вторая статья, почему надо сделать именно так.
Soap & Bits
Arista 7280SR3K Internet Edge Border Router: Design and Configuration Reference
Complete design and configuration guide for an Arista DCS-7280SR3K Internet edge border router, covering TCAM allocation, hardware counters, QoS, MPLS/LDP, BGP scale and convergence, RCF policy, BMP telemetry, and Jericho2C operational optimizations.
👍4
Прокси не маршрутизатор и не коммутатор это конечный хост, фактически это даже не сетевой уровень, о чём автор повторяет много раз - никакой сквозной сетевой связности и сигналиазции между конечными участниками обмена, только до ближайшего прокси. Не зря прокси, назвали, прокси.
Shahrouz - Network Engineering Blog
TCP Deep Dive: From Packets to Byte Streams – MTU, MSS, and Proxy Chaining
If you come from a packet-forwarding background, MTU and MSS behave nothing like you expect once traffic enters a proxy chain. There is no fragmentation — only re-segmentation of a continuous byte stream. This deep dive untangles the mental model mismatch…
👍8
Вы можете держать собственный сервер с ресурсами
RPKI, а не пользоваться тем что предоставляет RIR. Обзор таких серверов, на которых меньше 1300 записей ROA, некоторые рассмотрены чуть более внимательно.SIDN - The company behind .nl
Internship report: Who's running all those tiny RPKI servers? | SIDN Labs
For RPKI, most Route Origin Authorizations are published by Regional Internet Registries. In addition, a large number of smaller, independently managed publication servers also contribute to the global RPKI dataset. In this blog, we explore who manages these…
👍1
Juniper показывает и рассказывает про механизмы безопасности BGP:
ROV, роли и ASPA. Для ASPA ещё нет публичной реализации Junos, как нет и номера RFC, но можно оценить на картинках.community.juniper.net
Secure BGP with ASPA: Preventing and fixing route leaks
BGP runs on trust, and route leaks and hijacks are what happens when that trust is misplaced. This article shows how three complementary mechanisms close the gap — BGP Roles with Only-To-Customer attribute prevent and detect leaks several hops from the source…
👍1
А Китай решил подписать все свои префиксы, что собственно почти и сделал.
Kentik
China Rolls out the ROAs
Long a laggard in RPKI adoption, China has dramatically increased its ROA coverage from 4% to 81% since April, signaling a major commitment to securing the internet’s routing system. This post explores the dramatic shift marking a significant milestone in…
👍10
Трассировка трафика внутри Linux для конкретного процесса. Показывает сколько времени занимают syscall, прерывания, планировщик и собственно передача трафика. Внутри eBPF, снаружи Go.
GitHub
GitHub - AboEl3iz/eBPF-tracer-that-reconstructs-the-full-kernel-path-of-a-TCP-flow: TCP Journey Explorer provides a high-resolution…
TCP Journey Explorer provides a high-resolution, causal timeline of where time is spent during network processing, breaking down latency and cost for every hop. - AboEl3iz/eBPF-tracer-that-reconstr...
👍6
Ещё одна статья про то что стоит перейти на IPv6, ровно такая же как и все остальные, хотя автор пытается донести это по другому, пересказывая и делясь впечатлениями от увиденного выступления на конференции CHI-NOG 13.
IPv4 когда нибудь кончатся совсем, но это не точно, хотя у кого-то уже кончились, но они нашли другой выход. Дуалстек это переходный момент, неизвестно насколько, но об этом не стоит забывать. Кажется что IPv6 быстрее, но имеет всё ещё очевидные технические проблемы, например, со множественным подключением к разным провайдерам без BGP. Как бы то ни было IPv6 уже здесь, для тех кто хочет, а остальные догонят, когда нибудь. Про ipv6.army мы уже упоминали, работает до сих пор не очень.routerjockey
IPv6: Why You Should Care (Nick Buraglio at CHI-NOG 13)
Nick Buraglio on why IPv6 stopped being optional. ESnet's IPv6-only management network since 2018, the dual-stack-forever trap, hyperscaler RFC 1918 exhaustion, and what AI infrastructure changes.
👍3
Патчкорд
В Cloudflare озаботились контролем включения проверки BGP enforce-first-as, чтобы в Интернете было безопаснее и прямо настаивают чтобы все включили. Но ситуации тут могут быть сильно индивидуальные, от упомянутого подключения к RS на IX, до многочисленных…
В Cloudflare продолжают бороться за чистоту Интернета, на этот раз в поле зрения BGP ORIGIN, который многие перезаписывают как им хочется, а не так как написано в RFC.
The Cloudflare Blog
BGP ORIGIN attribute manipulation and its impact on the Internet
By doing in-depth testing, we found nearly 70% of BGP paths experience ORIGIN attribute rewrites by transit providers seeking traffic advantages. We examine the global impact of this practice and argue for deprecating ORIGIN in route selection.
👍2
Juniper рассказывает, что если использовать Active Lease Query (RFC 7724 и RFC 7653) вместе с EVPN VPWS на их BNG, то можно не переавторизовывать по
DHCP пользователей IPoE. Но всё остальное в их тесте на 64000 абонентов, по 32K IPoE и PPPoE не так идеально. Маршрутизация сходится минуту, PPPoE за три, CGNAT заводится на новых адресах, что приводит к разрывам сессий. В целом, это очень быстро, заметно, но быстро при такой аварии для провайдера. Стоило ли биться именно за DCHP, наверное да, чтобы в два раза снизить лавинообразную нагрузку на сервер авторизации, которому только PPPoE придётся заниматься, и не бояться, что абоненты зависнут без интернета ожидая завершения жизни выданных им по DHCP адресов и не будут в ручную перезагружать свои устройства.community.juniper.net
BNG Chassis Redundancy with DHCP Active Lease Query and EVPN VPWS
When a Broadband Network Gateway goes down, thousands of subscribers lose connectivity. Traditional BNG redundancy solutions often result in subscriber session loss, requiring DHCP reinitialization and leading to service disruption.
Active Lease Query (ALQ)…
Active Lease Query (ALQ)…
👍4
Помимо проверок достоверности путей и принадлежности префиксов в
BGP, о чём мы много говорим и для чего мы уже много сделали, есть и другие способы как эффективно завалить BGP глобально, от которых у нас нет никакой защиты, ни сейчас, ни в ближайшем будущем, ни возможно вообще в рамках технических решений. Об этом в блоге RIPE Labs или целиком в обширной публикации с примерами.RIPE Labs
Beyond Origin Validation: Four Classes of Routing Attack Nobody Is Validating
RPKI has made real progress against prefix hijacking. But when you map every known class of BGP attack against the defences that exist, four of them turn out to sit entirely outside cryptographic validation: handled with local filters, static thresholds and…
👍2
IPv6 сканировать сложно, но можно. Один из способов это стать публичным общедоступным сервисом, например, опубликоваться в NTP пуле и собирать адреса всех кто обращается, а потом уже их сканировать. Поиск и исследование таких серверов выполняется в этой публикации, в конце даже советуют как быть. Отметим только что NTP не единственный механизм, любой публичный сервис таит в себе такую опасность.arXiv.org
Cleaning the NTP Pool: Detecting and Mitigating NTP-Sourced IPv6 Scanning
The ephemeral and random nature of IPv6 client addresses presents a practical challenge to attacks that depend on Internet-wide scanning or reconnaissance -- the adversary must first \emph{find}...
👍4
Иногда проблема это не проблема и стоит продолжить работать дальше, даже зная что один раз на миллион что-то идёт не так. Но, конечно, можно попытаться найти иголку в стоге сена, если это доставляет удовольствие. А вот мониторинг
DNS, и не только, не просто как запущенного сервиса, а как результата его работы, для DNS, это, конечно, успешное разрешение имени, вещь безусловно полезная.Virtualization Howto
I Thought My DNS Was Fine Until I Started Monitoring This
I added DNS monitoring to my home lab and uncovered intermittent resolver failures I never knew existed. Here's how I investigated the issue.
👍4
Короткий обзор на новую эпоху после Zero Trust, когда этого становится мало для ИИ агентов. Следующий шаг нырять ещё глубже и контролировать не учётную запись и компьютер, а сами действия. Полная публикация видения Google новой эпохи Beyond Zero, как они пока её назвали.
Arthur Khessin's blog
Twelve Years Without a VPN
I have not used a corporate VPN in more than ten years.
At Google, access to internal applications depends on the user and the device, not on the…
At Google, access to internal applications depends on the user and the device, not on the…
👍3
На этой, но скорее прошлой неделе исполнилось 9 лет с того момента как появился этот канал. Спасибо всем кто с нами, я знаю есть люди которые здесь с самого первого дня, я вижу новых подписчиков, всем всем всем вам спасибо, за то что находите что-то полезное в том что здесь происходит. Иногда я встречаю вас на конференциях и говорю спасибо лично, это искренне, вы лучшие!
За год получилось ровно столько же постов 410, с учётом всего, как и в прошлом, приятное ощущение найденного комфортного ритма. Как обычно, обратим внимание на то что привлекло больше всего внимания и в этом году есть статистический выброс. Я не проверял, но это видимо самый просматриваемый и самый залайканный пост за всё время - про жизнь сетевика. Такие зарисовки были и раньше и они тоже попадали наверх, но тут попало так попало. Второй по просмотрам это список телеграм каналов которые я читаю, ни от одного не отписался, впрочем, и не добавил ничего с того времени. Что ещё:
- Cloudflare с их онлайн просмотрщиком MRT дампов
- Eltex и OID c description BGP пира, что есть далеко не у всех
- И не самая радостная статистика с количеством телеком лицензий в России
В этом году много лайков собрало поздравление с днём сисадмина, оставим его и посмотрим на другие посты с пальцами вверх. За первые два отдельное спасибо, что выдержали авторский длиннотекст:
- Про ЦМУ ССОП у которого нет избыточных блокировок, всё ломается и чинится само, а провайдеры больше не могут доверять даже своей сети
- Про среднее качество, от которого не убежишь
- Мем про сертификаты и видео, как сделать рабочий браслет из патчкорда, в руках художника всё искусство
Пальцы вниз. Браслет из патчкорда и упомянутый ЦМУ ССОП попали на вершину и здесь, кроме того все посты связанные с блокировками в России, в основном, репосты, раз, который пока юмор, два, три, и на первом месте опрос про MAX. Также:
- Про отключение IPv6 в Linux
- Про устройство VK Cloud
Напоминаю, что у меня есть DoH/DoT host-correct.ru на обновлённом сервере и @FullViewBGPbot с
Продолжаем!
За год получилось ровно столько же постов 410, с учётом всего, как и в прошлом, приятное ощущение найденного комфортного ритма. Как обычно, обратим внимание на то что привлекло больше всего внимания и в этом году есть статистический выброс. Я не проверял, но это видимо самый просматриваемый и самый залайканный пост за всё время - про жизнь сетевика. Такие зарисовки были и раньше и они тоже попадали наверх, но тут попало так попало. Второй по просмотрам это список телеграм каналов которые я читаю, ни от одного не отписался, впрочем, и не добавил ничего с того времени. Что ещё:
- Cloudflare с их онлайн просмотрщиком MRT дампов
- Eltex и OID c description BGP пира, что есть далеко не у всех
- И не самая радостная статистика с количеством телеком лицензий в России
В этом году много лайков собрало поздравление с днём сисадмина, оставим его и посмотрим на другие посты с пальцами вверх. За первые два отдельное спасибо, что выдержали авторский длиннотекст:
- Про ЦМУ ССОП у которого нет избыточных блокировок, всё ломается и чинится само, а провайдеры больше не могут доверять даже своей сети
- Про среднее качество, от которого не убежишь
- Мем про сертификаты и видео, как сделать рабочий браслет из патчкорда, в руках художника всё искусство
Пальцы вниз. Браслет из патчкорда и упомянутый ЦМУ ССОП попали на вершину и здесь, кроме того все посты связанные с блокировками в России, в основном, репосты, раз, который пока юмор, два, три, и на первом месте опрос про MAX. Также:
- Про отключение IPv6 в Linux
- Про устройство VK Cloud
Напоминаю, что у меня есть DoH/DoT host-correct.ru на обновлённом сервере и @FullViewBGPbot с
BGP статистикой.Продолжаем!
Telegram
Патчкорд
Восемь лет я с вами, а вы со мной с 1 Августа 2017 и этот канал всё ещё про компьютерные сети и Интернет, а не канал с мемами. В этом году вышло 410 постов вместе с репостами и всем всем всем, что больше чем в прошлом. Всем кто читает и находит что-то интересное…
👍16
Контрольная сумма ICMP Time Exceeded успешно справляется с тем чтобы складывать 3 числа за раз в дополнительном коде, а имея сложение, получить вычитание и умножение дело техники. Единственное что для этого надо использовать
IPv4 протокол номер 253, поэтому стандартными утилитами не обойдёшься, но автор уже всё написал и выложил на Github. Истинное наслаждение от технологии.Anagogistis
Parasitic computing with ICMP: making routers do arithmetic
When a router discards our packet because its TTL has reached zero, it will usually send back an ICMP Time Exceeded message to tell us what happened. Interestingly, the reply quotes the original IPv4 packet’s header and at least the first eight bytes of its…
👍4👎1