Forwarded from Бесконечный сентябрь
Специалисты, которые хотят составить обоснованное мнение о спутниковом Интернет-доступе StarLink Илона Маска, могут это сделать, начиная с сегодняшнего дня.
В бета-сети StarLink появилась первая точка RIPE Atlas. На ней доступны все типичные для Атласа измерения, включая пинг, DNS, запрос отдельных страниц по HTTP и пр.
https://atlas.ripe.net/probes/1001821/
Топологически наземный бета-терминал StarLink, к которому подключена точка Атласа, находится, скорее всего, в Сиэтле.
В бета-сети StarLink появилась первая точка RIPE Atlas. На ней доступны все типичные для Атласа измерения, включая пинг, DNS, запрос отдельных страниц по HTTP и пр.
https://atlas.ripe.net/probes/1001821/
Топологически наземный бета-терминал StarLink, к которому подключена точка Атласа, находится, скорее всего, в Сиэтле.
И ещё раз про отличия коммутаторов от маршрутизаторов, современная интерпретация:
1. У коммутатора больше портов
2. У маршрутизатора больше функционала
3. Коммутатор ограничен одной средой, например
Это конечно помимо того, что коммутаторы смотрят в таблицу коммутации, которая преимущественно заполняется автоматически исходя из передаваемых данных. А маршрутизаторы работают с таблицами маршрутизации, которые заполняется с использованием специальных протоколов.
Многие современные устройства могут и то и другое, и это если не касаться темы
1. У коммутатора больше портов
2. У маршрутизатора больше функционала
3. Коммутатор ограничен одной средой, например
Ethernet
Это конечно помимо того, что коммутаторы смотрят в таблицу коммутации, которая преимущественно заполняется автоматически исходя из передаваемых данных. А маршрутизаторы работают с таблицами маршрутизации, которые заполняется с использованием специальных протоколов.
Многие современные устройства могут и то и другое, и это если не касаться темы
SDN
. Существующая терминология ещё пытается делить всё на чёрное и белое, как это было, ой как много лет назад. Иногда это даже получается.LinkedIn
What is the Difference Between Switches and Routers?
Today I received an email from an INE customer who is studying for their CCNA and they posed this question to me. I believe that many learners who are new to networking have the same question so I thought I'd share the answer I gave him.
Для тех кто хочет разобраться в
RPKI
для BGP
досконально - интерактивная карта по RFC. И инструкция к ней на manrs.org, сначала надо разобраться с ней.MANRS
New tool helps answer: Which RPKI-related RFCs should I read? - MANRS
By Alfred Arouna, MANRS Fellow (2020 cohort) Resource Public Key Infrastructure (RPKI) is the way to cryptographically sign records that associate a Border Gateway Protocol (BGP) route announcement with the correct originating AS number. But if you are just…
Минимально необходимые настройки для безопасного использования ваших устройств NX-OS и JunOS:
AAA
, SSH
, SNMP
(лучше v3
), журналирование, NTP
, ACL
. Не исчерпывающий, но жизненно важный список.Free Network - Tutorials
Best Security Practices for Cisco Nexus OS (NX-OS) on Management Plane - Free Network
It is recommended to implement the separation of management and data/customer traffic in your Datacenter switches like Cisco Nexus devices (e.g. Nexus 7000, Nexus 9000). Traffic passing through the management plane should be exclusively for management or…
Помните же про
400G
трансиверы. Если вдруг не хватает, то всегда можно и LAG собрать.Twitter
Zdenek Cendra
12.8 Tbps interconnection in the lab between two boxes. 32 x 400 Gbps in one LAG. No more 100 Gbps ports soon :)
Вставляете вывод
traceroute
сюда - rich-traceroute.io и получаете информацию об ASn
адресов на каждом шаге со ссылками на RIPEstat. В IPv6
тоже может.rich-traceroute.io
Enrich your traceroutes
CZ.NIC сделали новую утилиту для нагрузочных тестов DNS с поддержкой
DoH
, DoT
и остального за компанию - DNS Shotgun, документация и исходники.dns-shotgun.readthedocs.io
DNS Shotgun
None
Ещё раз про выбор лучшего маршрута BGP - "N WLLA OMNI". Примеры для каждого шага алгоритма, исчерпывающие объяснения и выводы.
P.S. Больше мнемоник для запоминания.
P.S. Больше мнемоник для запоминания.
My CCIE Journey
Configuring BGP Best Path Algorithm on Cisco IOS – A Deep Dive
Table of contents Introduction Step 1. Next Hop Reachable Step 2. Weight Step 3. Local Preference Step 4. Locally Originated Routes Step 5. AS_PATH Step 6. Origin Step 7. MED Step 8. Neighbor Type …
Некоторые выводы по опыту внедрения IPv6 сетей от лидеров этого внедрения: Ungleich Glarus, LinkedIn и T-Mobile - в двух частях, в самом конце есть сводная таблица. Обратите внимание на пункт про оборудование, наверное, это касается вообще всех технологий, но в данном случае особенно - тесты, тесты и тесты, не доверяйте только словам вендоров, мы всё ещё, да, всё ещё в начале пути.
А если ещё немного подождать, то может поколение помнящее
А если ещё немного подождать, то может поколение помнящее
IPv4
вымрет (или забудет об этом, как забыли про IPX
) и тогда с IPv6
всё будет иначе, потому что ничего другого не будет.Infoblox Blog
Lessons Learned & Recommendations from IPv6-only Deployments – Part One (of Two)
Lessons Learned & Recommendations from IPv6-only Deployments – Part One (of Two). Wouldn’t it be nice to only have one Internet Protocol in your campus or datacenter to operate? Eschewing IPv4 for an IPv6-only network achieves this goal and brings the promise…
Про будущее сетей, про то что в конечном итоге приход
whitebox
сам по себе, без смены парадигмы, модели их использования и места вендоров в этой модели, ничего не решает. Сети кардинально меняются и это происходит прямо сейчас, самое время определять своё положение.Ещё раз про SSH и почему это важный и далеко не самый простой аспект в работе. Описывается конкретный продукт, но проблемы поднимаются общие и действительно значащие, и если вы на них ещё не обратили внимание, то самое время обратить. Сертификаты, везде сертификаты и без автоматизации никуда.
Goteleport
SSH Certificates Security Hardening
How to deploy SSH certificates in production to make security better, not worse.
Ещё больше про
За ссылки большое спасибо нашему подписчику, без вас и вашего участия никуда.
SSH
и сертификаты в блоге smallstep.com. Тема по которой многие предлагают свои решения.За ссылки большое спасибо нашему подписчику, без вас и вашего участия никуда.
Smallstep
SSH
Половина автономных сетей в Интернет никак не заботятся о спуфинге, конкретно в этой статье исследовался вопрос получения из внешних сетей пакетов с внутренней адресацией, другими словами применяемость BCP84.
Рядом идёт и BCP38 о котором я узнал на YaC2013. Спикеры ужасались попустительством со стороны операторов в отношении фильтрации и борьбы со спуфингом, а я, уже не начинающий специалист (по крайней мере я себя таким считал), ужасался тому что слышу о таких вещах в первый раз и являюсь одной из причин текущего плачевного состояния. В итоге, я приехал и всё переделал, не сразу, но мы этим стали заниматься на постоянной основе. Собственно, ситуация не меняется, по сравнению с 2013 как следует из статьи, да и началом 2000-х, когда эти BCP были выпущены.
Рядом идёт и BCP38 о котором я узнал на YaC2013. Спикеры ужасались попустительством со стороны операторов в отношении фильтрации и борьбы со спуфингом, а я, уже не начинающий специалист (по крайней мере я себя таким считал), ужасался тому что слышу о таких вещах в первый раз и являюсь одной из причин текущего плачевного состояния. В итоге, я приехал и всё переделал, не сразу, но мы этим стали заниматься на постоянной основе. Собственно, ситуация не меняется, по сравнению с 2013 как следует из статьи, да и началом 2000-х, когда эти BCP были выпущены.
APNIC Blog
Stop spoofed traffic at the door: Destination-side SAV | APNIC Blog
Guest Post: Roughly half of all ASes fail to filter for spoofed traffic as it enters their network border. A new tool helps admins test their own network in real time.
А если с базовой фильтрацией уже разобрались и хочется следовать современным тенденциям, то вот примеры настроек фильтрации с помощью RPKI для многих продуктов. Не упускайте из виду, что помимо настроек на роутерах нужен валидатор, ссылки есть в тексте.
И будьте пожалуйста ОЧЕНЬ внимательны к любой фильтрации. Мне об этом часто пишут коллеги, что я чересчур категорично подхожу к этому вопросу и для всего есть нюансы. Поэтому прежде чем что-то рубить, вроде тех же
Помимо этого, многие рекомендации противоречат друг-другу, так всегда бывает в больших и сложных системах. Поэтому пытаясь что-то фильтровать можно ненароком сломать, например, механизм противодействия
И будьте пожалуйста ОЧЕНЬ внимательны к любой фильтрации. Мне об этом часто пишут коллеги, что я чересчур категорично подхожу к этому вопросу и для всего есть нюансы. Поэтому прежде чем что-то рубить, вроде тех же
INVALID ROA
убедитесь что они действительно не нужны даже в таком статусе. Свяжитесь с источником и узнайте причину, помогите в конце концов с настройками.Помимо этого, многие рекомендации противоречат друг-другу, так всегда бывает в больших и сложных системах. Поэтому пытаясь что-то фильтровать можно ненароком сломать, например, механизм противодействия
DDoS
который часто используется с /32
префиксами и сделать хуже чем было. Всё знать не всегда получается, но разобраться в вопросе, перед тем как действовать, просто необходимо.bgpfilterguide.nlnog.net
Rejecting RPKI Invalid BGP Routes
Guidance on BGP Filtering
Как работает IPv6 в проводе, серия из 7 постов с детальными объяснениями, в том числе и в сравнении с
И я всё ещё советую почитать Ярослав Тихий. "IPv6 для знатоков IPv4". Что-то конечно устарело, механизмы перехода, как минимум, но в целом, к моменту написания база протокола уже сформировалась и вся теория применима. Кроме того, некоторые вещи для
IPv4
. Дампы, схемы, теория - всё включено.И я всё ещё советую почитать Ярослав Тихий. "IPv6 для знатоков IPv4". Что-то конечно устарело, механизмы перехода, как минимум, но в целом, к моменту написания база протокола уже сформировалась и вся теория применима. Кроме того, некоторые вещи для
IPv4
станут понятнее, например MLD
, он же IGMPv2
для которого материалы на русском не так часто встречаются.Networking with FISH
Understanding IPv6 - 7 Part Series
New to IPv6 and trying to figure out how all this works without ARP? Dive into this 7 part series and Fish will step you through exactly how it all happens.
Простая утилита, по сути обёртка над уже готовыми модулями Python - dnc, для получения
Почему я обратил на неё внимание, это получение даты окончания действия сертификата из командной строки. Используя
Если у вас Windows, как у меня, то добавьте
A
, AAA
, MX
и даты завершения TLS
сертификата на этом домене, если есть. Пример возможности сделать в точности то что хочется, с минимальными усилиями. Я бы даже сказал что тут и программирования нет - утилитарный подход к проблеме.Почему я обратил на неё внимание, это получение даты окончания действия сертификата из командной строки. Используя
openssl
это делается вот так:
openssl s_client -servername $domain -connect $domain:$port 2> /dev/null | openssl x509 -noout -enddate
Если у вас Windows, как у меня, то добавьте
echo |
в самом начале, иначе придётся Ctrl+C
нажать для завершения и замените /dev/null
на nul
.GitHub
GitHub - fcambus/dnc: CLI tool to check domain names configuration
CLI tool to check domain names configuration. Contribute to fcambus/dnc development by creating an account on GitHub.
Наши подписчики добавляют лоск:
"не надо
Ещё важный момент, сервер может отвечать
~$ : | openssl s_client -connect google.com:443 2>&1 | openssl x509 -noout -dates
notBefore=Feb 17 12:27:54 2021 GMT
notAfter=May 12 12:27:53 2021 GMT
"не надо
echo
, достаточно true
, built-in
которого в bourne shell
- это : и в /dev/null
тоже не обязательно слать.Ещё важный момент, сервер может отвечать
bundle
из сертификатов, а openssl
возьмёт только первый и для него выдаст dates
, правда, первый обычно в цепочке такой и будет выпущен именно для хоста, а не intermediate
или ca root
."Тема разговоров во всех профильных чатах уже вторую неделю. Да, процесс идёт. ТСПУ, возможно ещё не на боевом дежурстве, но по местам уже расставлены/расставляются. DNS в том числе, но это меньшее из зол. Плюс к нему netflow, BGP пиринг, SNMP. Для всех кто имеет AS, но операторы всё равно больше всех попадают.
Грусть, печаль... прошлого не вернуть, теперь это новая реальность.
Грусть, печаль... прошлого не вернуть, теперь это новая реальность.
Forwarded from Хабр
«Около четырёх лет назад я сделал небольшую статью на тему невозможного в то время суверенного интернета. С того времени многое изменилось, появились законы и даже реализации этих законов, что ожидаемо вызвало много публикаций на эту тему. Однако, для обычного пользователя все эти движения оставались незаметными»
Суверенный DNS уже здесь, а вы и не заметили
Суверенный DNS уже здесь, а вы и не заметили