Один из не частных, пусть так и остаётся, случаев злонамеренного, а не ошибочного перехвата маршрутов BGP, разбор от Kentik.
Процесс был заметен в мониторинге, так как
ROA не помог, потому что злоумышленник не убирал оригинальную AS из AS_PATH, а настройки подписи для угнанного префикса позволяли использование широких масок (постарайтесь так не делать это не BCP), что позволило использовать более специфичный маршрут /24. Вставив свою AS в середину пути, чтобы перехватить трафик, был выписан новый TLS сертификат, после чего уже никак не отличишь кто есть кто.Процесс был заметен в мониторинге, так как
AS_PATH менялся, и это одна из причина следить за своими путями и реагировать на их изменения. Про ASPA не упоминается, сейчас этого почти ни у кого нет, но в будущем подпись AS_PATH, а не только префиксов, при повсеместном внедрении сможет предотвратить больше проблем, чем просто ROA.Kentik
Latest BGP Hijack Targets Hosting Software Vendor
This post analyzes the technical details of the BGP hijack against Softaculous Ltd, the company behind the Softaculous auto-installer and the Virtualizor VM management platform. The hijack enabled an attacker to fraudulently obtain a TLS certificate and use…
👍3
Патчкорд
Один из не частных, пусть так и остаётся, случаев злонамеренного, а не ошибочного перехвата маршрутов BGP, разбор от Kentik. ROA не помог, потому что злоумышленник не убирал оригинальную AS из AS_PATH, а настройки подписи для угнанного префикса позволяли использование…
Вот тут поподробнее и про
ASPA есть.BGPKIT
Anatomy of the Virtualizor BGP Hijack: Reading the Attack in Raw BGP Bytes - BGPKIT
How AS62390 hijacked Hetzner's 162.55.80.0/24 to poison Virtualizor's update pipeline, reconstructed message-by-message from public MRT data, and why the hijacked route was RPKI-valid by design.
👍3
Beeline это не только билайн, но и решение на eBPF для применение политик уровня приложения, которое почти в
90% случаев может заменить прокси сервер.APNIC Blog
Beeline: Enforcing application-layer policies in eBPF | APNIC Blog
Guest Post: While many L7 protocols are complex to parse, the logic needed to enforce L7 policies tends to be simple. For the vast majority (89%) of L7 policies in the wild, Beeline can eliminate the service proxy from the critical path.
👍8👎1
Патчкорд
Что происходит в IRR исследование RIPE Labs. Сравнили пересечения между разными реестрами, пересечения с реальными маршрутами, всё это с привязкой к времени жизни объектов, а так же как часто объекты меняются. Никаких особенных выводов, кроме того что IRR…
RIPE Labs продолжает бороться за чистоту данных в IRR, исследуя вопрос отказа в перспективе от IRR и перехода на RPKI. Проверяют это на AMS-IX и DE-CIX в разных вариантах, убирая записи об
Получилось, что
AS-SET и ROUTE.Получилось, что
AS-SET нужны, даже от сторонних IRR, а не только от RIR, что логично, так как ASPA ещё не стандартизирован. А вот от ROUTE в сторонних IRR можно отказаться, заменив их на доверие RPKI.RIPE Labs
The IRR Landscape: What RPKI Can Replace
In the third part of our IRR landscape series, we use traffic measurements from AMS-IX and DE-CIX to assess which parts of the IRR landscape can safely be replaced with RPKI. Third-party ROUTE(6) objects can largely be phased out, while third-party AS-SETs…
👍3
Forwarded from likeabus channel
Дождался выходных, чтобы как следует полабить и...
как следует полабил...
В общем, как и обещал, продолжение истории c лабой SRv6, теперь про TE.
Знаков что-то вышло побольше, поэтому сразу залил в блог:
https://likeabus.ru/manualstory/2026/09/06/srv6-frr-lab-te.html.
Плюс туда же отнёс и первую часть:
https://likeabus.ru/manualstory/2026/09/02/srv6-frr-lab.html.
Ну и для тех кто хочет повторить, всё вот тут, включая дампы и скрипты всякие для настройки:
https://github.com/like-a-bus/srv6-frr-lab/tree/main/te
И если вы думаете, что на этом всё, то нет), там ещё много чего хочется написать и проверить! Не отключайтесь)
как следует полабил...
В общем, как и обещал, продолжение истории c лабой SRv6, теперь про TE.
Знаков что-то вышло побольше, поэтому сразу залил в блог:
https://likeabus.ru/manualstory/2026/09/06/srv6-frr-lab-te.html.
Плюс туда же отнёс и первую часть:
https://likeabus.ru/manualstory/2026/09/02/srv6-frr-lab.html.
Ну и для тех кто хочет повторить, всё вот тут, включая дампы и скрипты всякие для настройки:
https://github.com/like-a-bus/srv6-frr-lab/tree/main/te
И если вы думаете, что на этом всё, то нет), там ещё много чего хочется написать и проверить! Не отключайтесь)
👍8
Forwarded from linkmeup
Про STP красиво и наглядно. Причём именно что красиво и наглядно. Очень душевно сделано, так что посмотреть всем и каждому.
https://vincent.bernat.ch/en/blog/2026-spanning-tree
https://vincent.bernat.ch/en/blog/2026-spanning-tree
vincent.bernat.ch
An interactive tour of the spanning tree protocol
Root election, port roles, proposals and agreements, topology changes: explore RSTP through simulations powered by MSTPD compiled to WebAssembly.
👍7
Geoff Huston про поведение DNS клиентов с учётом всей цепочки разрешения имён, включая кеширующие
На корневых серверах с ненужными NXDOMAIN, тоже всё было не очень хорошо.
DNS резолверы, при получении разных типов ответа от авторитетного DNS. Никаких выводов, кроме непонимания, почему такое большое количество повторных запросов, хотя даже отрицательный ответ должен был закешироваться и больше не долетать до основного сервера. Цифры приведены, какой тип ответа выбирать, чтобы не перегружать свои серверы ненужной работой, например, во время атаки, дело за вами.На корневых серверах с ненужными NXDOMAIN, тоже всё было не очень хорошо.
👍3
О важности актуальных подходов в криптографии, потому что подходы четверть-вековой давности ломаются в домашних условиях, как, например, 512 битные RSA ключи. Бонусом TLS сайт только для Netscape 4.51, в современных браузерах не осталось таких старых технологий. И сборник корневых сертификатов применявшихся на границе веков.
Matthew McPherrin
I’ve factored the RSA keys of a Certificate Authority…
… from the 90s.
👍6
Сертификаты можно выдавать на IP адреса, а не только DNS имена и здесь правит бал не Let's Encrypt, пока.
Internet Society Pulse
Let's Encrypt IPs: Tracking the Evolution of IP X.509 Certificates | ISOC Pulse
Measuring IP certificates provides useful insight into the concentration of the certificate authority market and the evolution of IP address-reliant systems.
👍5
В IETF озаботились распределением IPv6 адресации для космоса, пока в рамках солнечной системы. Говорят что полезное упражнение, потому что пока туда-сюда, порешают, договорятся, лет 30 пройдёт, и как раз стандарт уже будет.
RIPE Labs
The /3 Body Problem
A large chunk of IPv6 is heading for space, and every policy question about it is currently going to be deferred to the RIR communities. This article outlines what those questions look like, and argues why now is the time to start asking them.
👍9
Опыт работы сервиса по сканированию IPv6 за последние 10 лет. Отсканированных адресов накопилось прилично, живых меньше, покрытие хорошее. Результаты самих сканирований можно найти на страничке сервиса ipv6hitlist.github.io.
arXiv.org
IPv6 Hitlist Service: Lessons Learned From 10 Years of Operation
After becoming an Internet Draft more than 30 years ago, IPv6 has seen an increase in deployment and use in the past years. As measurements in the IPv6 Internet require new approaches due to the...
👍3
Про отладку файрвола в Linux которым управляет не только администратор системы. Тем кто сталкивался с
nftables должно быть знакомо про приоритеты цепочек и поведение accept. Но в целом в сложной системе, которую делает сложным количество различных служб и их взаимосвязь, разобраться не просто, даже если представляешь как всё должно быть.Marco Rotella
Who’s really in charge of your firewall?
I spent a full day this week inside the firewall of a single Linux box. Not building a new one, not migrating from one thing to another: just trying to understand the one that was already there.
👍3
Патчкорд
Даже в случайных топологиях есть место для управления трафиком, когда случайные пути забьются и придётся выбирать из двух зол. Amazon конечно молодцы со своим Spraypoint, но автор предлагает добавить сверху MPTE, для распределение трафика для разных по весу…
И ещё раз про MPTE на более концептуальном уровне.
TE Digest
Beyond Segment Lists: How MPTE Rethinks Traffic Engineering
Introduction Traffic engineering has always been about optimization under constraints. Operators are trying to keep delay low, use capacity efficiently, avoid persistent hot spots, and maintain ser…
👍1
Как ведёт себя BGP в Cisco IOS во время установки TCP сессии, но до обмена BGP сообщениями. Надо вспомнить порядок установки
BGP соединений и его состояния: Idle, Connect, Active, Established и другие - а потом убедиться что Cisco сделало немного по другому. Также можно увидеть пример использования Tcl консоли во время отладки, для открытия сетевых соединений и посылки BGP сообщений.Sakar Pudasaini
Digging into BGP FSM States in Cisco IOS/IOS-XE
Discover how Cisco IOS/IOS-XE handles BGP Finite State Machine (FSM) states differently than the RFC 4271 standard. This hands-on lab and packet capture analysis breaks down the hidden \
👍1
Подписчики делятся ссылкой, огромное спасибо за это. Интерактивная страничка со структурой IPv6 пакетов разных протоколов, а рядом страничка с диаграммами взаимодействия некоторых IPv6 протоколов, тоже интерактивная.
Вообще сайт my6.my - это про прогресс и действия Малайзии в стремлении к IPv6-only к 2030 году, текущий статус и обратный отсчёт можно смотреть здесь.
Вообще сайт my6.my - это про прогресс и действия Малайзии в стремлении к IPv6-only к 2030 году, текущий статус и обратный отсчёт можно смотреть здесь.
My6 Initiative Berhad
IPv6 Packet Anatomy Explorer — My6 Initiative Berhad
Interactive anatomy of every IPv6 packet type: base header, extension headers, ICMPv6, NDP, MLD, TCP, UDP, DHCPv6, tunnelling, and SRv6. Click any field to see what it does.
👍1