Патчкорд
В Amazon придумали и уже построили новую топологию RNG, где коммутаторы периметра сети соединяются друг с другом в похожем на случайный порядке. Это позволяет использовать те линки, которые бы простаивали в других топологиях. Но для этого пришлось придумать…
Даже в случайных топологиях есть место для управления трафиком, когда случайные пути забьются и придётся выбирать из двух зол. Amazon конечно молодцы со своим
Spraypoint, но автор предлагает добавить сверху MPTE, для распределение трафика для разных по весу путей. С другой стороны Spraypoint уже работает, а MPTE не факт что будет.TE Digest
Random Network Graphs Don’t Eliminate Traffic Engineering: MPTE vs. Spraypoint
Acknowledgements: This blog was written in collaboration with Sudharsana Venkataraman and Vishnu Pavan Beeram Introduction Random Network Graphs (RNGs) have emerged as an intriguing alternative to …
👍4
Уровень сетей который мне ещё не встречался на практике - MACsec существует и где-то используется. Wireshark его поддерживает и может расшифровать, конечно, при наличии у вас ключей для этого. Имеет смысл в условиях тотального недоверия, но на уровнях повыше с шифрованием и его реализацией куда проще и разнообразнее.
👍4
История Tier 1 сетей с 1997 года, кто и когда к этому списку присоединялся.
Personal blog of Anurag Bhatia
Fascinating history of transit-free tier 1 networks
This post covers the history of transit-free (also known as Tier1) networks. It tracks when ASNs became transit-free and when they were removed from the transit-free category.
👍1
Архитектурные подходы практические советы к тому как строить Интернет провайдера. В качестве выбранной базы MikroTik, но советы очень общие чтобы подходить ко всему, поэтому можете на выбранную платформу не обращать внимания. Единственный момент, что, наверное, не стоит сейчас выбирать
PPPoE, хотя в нём много своих плюсов и сразу подумать про IPv6, потому что с IPv4 публичными адресами для нового провайдера будет тяжеловато. В любом случае, 50000 абонентов в провайдере, это, конечно, не микропровайдер, но и не такое большое число - построить такую сеть реально почти на любом вендоре и технологии которые есть вокруг.Tech@Layer-x.com
MikroTik for ISPs: Scaling Networks with RouterOS - Tech@Layer-x.com
Scale MikroTik ISP networks: architecture patterns, hardware sizing, PPPoE MTU tuning, RADIUS, CGNAT, BGP redundancy, and common mistakes.
👍5👎2
OSPFv3 должен анонсировать адреса loopback интерфейса только как /128 префиксы. Это вызывает вопросы не только у Ивана Пепельняка, разные производители по разному подходят к тому что делать с этим требованием протокола и часто позволяют его игнорировать. Не использовать
OSPFv3 кажется радикальным, просто помните о такой особенности, коих не мало и в других протоколах.blog.ipspace.net
The Never-Ending IPv6 Loopback Prefix Saga « ipSpace.net blog
Remember the sage advice to simplify your life and use the IPv6 /64 prefixes everywhere? Not only does it make your life simpler (and wastes immesuarably less address space than the crazy “let’s assign /64 to every device” stupidity), it also reduces the…
👍4
Cloudflare теперь и про RFC9234 - роли BGP маршрутизаторов. Много и подробно про сам механизм, как он работает, от чего защищает и в каких случаях и, конечно, про то сколько участников Интернет включили поддержку ролей на своём оборудовании. Пока не много, но их количество растёт, усилиями в том числе и Cloudflare, которые не поленились и написали тем с кем заметили проблемы.
Cloudflare Blog
BGP Role model: tracking the adoption of RFC 9234
RFC 9234 lets routers reject route leaks on their own, using BGP Roles and the Only to Customer attribute. We measured who has deployed it, and found two Tier 1 networks unexpectedly stripping OTC.
👍5
Что такое и как работать с QEMU micromv. Достаточно подробный обзор, включающий конкретные шаги по запуску данного типа эмуляции.
blog.bott.im
Micro VMs with QEMU: Millisecond Boots, Smaller Attack Surface - blog.bott.im
A stripped-down QEMU machine type that boots Linux in under 90ms - how to build one and why fast boots are not even the best selling point.
👍4
Программирование - это база, точнее инструмент. Есть задача, есть инструмент, берём инструмент и решаем задачу. IDE уже значительно упрощает процесс, до уровня - подставил, подсказал, вот тут можно вот так, не надо помнить константы и названия функций стандартной библиотеки. LLM - не надо помнить алгоритмы, паттерны, фишечки, уловки, на которых, собственно, и держится разработка и которые тягаются из проекта в проект.
В статье, если подходить буквально, правится несколько строчек и по большей части заменой одних констант на другие, что в целом похоже на правку конфигурации. Суть конечно не в этом, суть в том чтобы взять и сделать, не обращая внимание что это ПРОГРАММА - это всего лишь программа, её можно и нужно менять, если она не работает как надо, всё дело в понимании процессов, а не то в каком виде они описаны: в коде, конфигурации, спецификации или чём либо ещё.
Да, скорее всего, не получится сделать так как у программиста, который делает это каждый день десять лет подряд, но задачу-то вы решите, разве не это главное?
После переезда host-correct.ru я перевёз то что ещё оставалось на старом VPS - почту, и решил прикрутить отчёты
В статье, если подходить буквально, правится несколько строчек и по большей части заменой одних констант на другие, что в целом похоже на правку конфигурации. Суть конечно не в этом, суть в том чтобы взять и сделать, не обращая внимание что это ПРОГРАММА - это всего лишь программа, её можно и нужно менять, если она не работает как надо, всё дело в понимании процессов, а не то в каком виде они описаны: в коде, конфигурации, спецификации или чём либо ещё.
Да, скорее всего, не получится сделать так как у программиста, который делает это каждый день десять лет подряд, но задачу-то вы решите, разве не это главное?
После переезда host-correct.ru я перевёз то что ещё оставалось на старом VPS - почту, и решил прикрутить отчёты
DMARC. В OpenDMARC есть Perl скрипт opendmarc-reports который это умеет, но в нём используется MySQL, с которым мне совершенно не хотелось возиться, поэтому было принято решение переделать на SQLite. С Perl мне тоже совершенно не хотелось возиться, поэтому первый попавшийся Git репозиторий с Go версией opendmarc-reports был пущен в оборот. И для этого перехода мне хватило простого использования IDE, даже, без LLM. Поиск, замена, поиск, замена. Да, хорошая начальная абстракция играет роль, но, по большому счёту, единственная алгоритмическая, если её можно так назвать, правка это избавление от goroutine, чтобы исключить проблемы одновременной записи SQLite, хотя и их можно было решить, а также добавление пары полей в БД. Знаю ли я Go - нет, решил ли я задачу - да, хотя так и не прикрутил это решение к почте. Программирование сейчас проще чем когда либо, не стоит его обходить стороной.👍14👎1
История про дела минувших дней, которая напоминает нам про то что сети бывают очень разные и остаются разными до сих пор, просто некоторые из них на виду, а другие нет.
👍3
Параметры
TCP соединения с tcp4.ispfocus.net.br - размеры окошек, MSS, ECN, поддерживаемые технологии. На пинги лучше не смотреть, если вы не в западном полушарии.👍7
Всё же на BGPlay более зловеще выглядит, чем просто графики, даже с одним префиксом
84.42.108.0/24.stat.ripe.net
RIPEstat
RIPEstat is an information service for Internet-related data and analytics.
👍2
Forwarded from Qrator.Radar
Добрый вечер 👋
🚨 Как многие знают, 18 августа из-за отключения электричества на M9 перестала работать часть оборудования. Инцидент привел к проблемам с доступностью сетей некоторых AS.
🛠 Мы решили посмотреть на аварию через BGP-данные и оценить ее реальный масштаб.
При помощи кластерного анализа выделили и отфильтровали инциденты, происходящие в то же время, но никак не относящихся к M9.
🤓 После фильтрации получили следующие данные:
- с инцидентом удалось связать изменения видимости 2,546 префиксов принадлежащих 467 AS.
- при этом для 165 AS были затронуты более 90% анонсируемых ими префиксов.
👀 В статье разбираем более подробно, насколько значима роль M9 и что авария 18 августа позволяет сказать об этом в цифрах.
🚨 Как многие знают, 18 августа из-за отключения электричества на M9 перестала работать часть оборудования. Инцидент привел к проблемам с доступностью сетей некоторых AS.
🛠 Мы решили посмотреть на аварию через BGP-данные и оценить ее реальный масштаб.
При помощи кластерного анализа выделили и отфильтровали инциденты, происходящие в то же время, но никак не относящихся к M9.
🤓 После фильтрации получили следующие данные:
- с инцидентом удалось связать изменения видимости 2,546 префиксов принадлежащих 467 AS.
- при этом для 165 AS были затронуты более 90% анонсируемых ими префиксов.
👀 В статье разбираем более подробно, насколько значима роль M9 и что авария 18 августа позволяет сказать об этом в цифрах.
👍6
Патчкорд
Cloudflare теперь и про RFC9234 - роли BGP маршрутизаторов. Много и подробно про сам механизм, как он работает, от чего защищает и в каких случаях и, конечно, про то сколько участников Интернет включили поддержку ролей на своём оборудовании. Пока не много…
Ещё раз подробно про BGP роли и как всё это настраивать на Cisco IOS XR.
XRdocs
RFC 9234 BGP Only-to-Customer (OTC) on IOS XR
Explains BGP OTC, an IOS XR feature that detects and prevents BGP route leaks.
👍4👎1
Несколько примеров использования BGP AS_PATH регулярных выражений для Cisco. На мой взгляд упущена самая важная часть, в которой рассказывается что это вообще такое и какие варианты в принципе есть. Обо всём этом придётся почитать в документации, для разных производителей, конечно, могут быть разные варианты. Типичная история использования, например, зафильтровать неиспользуемые автономные системы, которые мы не ожидаем увидеть в Интернет. Помимо
AS_PATH фильтров, регулярки могут встречаться для работы с community, где каждый сам уже себе придумывает структуру и как с ней работать.👍4
Один из не частных, пусть так и остаётся, случаев злонамеренного, а не ошибочного перехвата маршрутов BGP, разбор от Kentik.
Процесс был заметен в мониторинге, так как
ROA не помог, потому что злоумышленник не убирал оригинальную AS из AS_PATH, а настройки подписи для угнанного префикса позволяли использование широких масок (постарайтесь так не делать это не BCP), что позволило использовать более специфичный маршрут /24. Вставив свою AS в середину пути, чтобы перехватить трафик, был выписан новый TLS сертификат, после чего уже никак не отличишь кто есть кто.Процесс был заметен в мониторинге, так как
AS_PATH менялся, и это одна из причина следить за своими путями и реагировать на их изменения. Про ASPA не упоминается, сейчас этого почти ни у кого нет, но в будущем подпись AS_PATH, а не только префиксов, при повсеместном внедрении сможет предотвратить больше проблем, чем просто ROA.Kentik
Latest BGP Hijack Targets Hosting Software Vendor
This post analyzes the technical details of the BGP hijack against Softaculous Ltd, the company behind the Softaculous auto-installer and the Virtualizor VM management platform. The hijack enabled an attacker to fraudulently obtain a TLS certificate and use…
👍3
Патчкорд
Один из не частных, пусть так и остаётся, случаев злонамеренного, а не ошибочного перехвата маршрутов BGP, разбор от Kentik. ROA не помог, потому что злоумышленник не убирал оригинальную AS из AS_PATH, а настройки подписи для угнанного префикса позволяли использование…
Вот тут поподробнее и про
ASPA есть.BGPKIT
Anatomy of the Virtualizor BGP Hijack: Reading the Attack in Raw BGP Bytes - BGPKIT
How AS62390 hijacked Hetzner's 162.55.80.0/24 to poison Virtualizor's update pipeline, reconstructed message-by-message from public MRT data, and why the hijacked route was RPKI-valid by design.
👍3