Серверная Админа | Компьютерные сети
26.7K subscribers
1.25K photos
8 videos
7 files
1.35K links
Я действующий сетевой инженер, расскажу вам о сетях в доступной форме.

Реклама - @bashmak_media
Мы на бирже: https://telega.in/c/school_network

РКН: https://vk.cc/cHYqt5
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
👋 Привет, сетевой друг!

Расскажу еще о 3 способах прокачать защиту Mikrotik.
🟣Detect asymmetric routing через connection-mark + логирование: Ассиметрия маршрутизации часто ломает stateful firewall так, что это выглядит как “рандомные” обрывы. Можно поймать это через маркировку соединений.

/ip firewall mangle
add chain=prerouting connection-state=new action=mark-connection \
new-connection-mark=in_wan passthrough=yes in-interface=ether1

add chain=prerouting connection-state=new action=mark-connection \
new-connection-mark=out_wan passthrough=yes in-interface=ether2


Дальше проверка несоответствий:

/ip firewall filter
add chain=forward connection-mark=in_wan out-interface=ether2 action=log log-prefix="ASYM ROUTE"


Тут цель - поймать трафик, который заходит через один WAN, а выходит через другой без явного policy routing.
🟣DHCP option abuse detection через static mapping контроль: Одна из недооцененных атак - подмена DHCP option 121/3 (route injection через DHCP).

Базовый контроль:

/ip dhcp-server option
add name=block-static-routes code=121 value=""

add name=block-gateway code=3 value=""


И принудительное игнорирование нестандартных опций:

/ip dhcp-server set [find] use-radius=no authoritative=yes


Тут идея - убрать возможность клиентам получать неожиданные маршруты от rogue DHCP или misconfigured сервера.
🟣Layer7 fallback detection для скрытых прокси/туннелей: L7 фильтр в MikroTik слабый, но его можно использовать как индикатор аномалий (не как security boundary).

Пример:

/ip firewall layer7-protocol
add name=proxy_detect regexp="(CONNECT|Proxy|X-Forwarded-For)"


Привязка:

/ip firewall filter
add chain=forward layer7-protocol=proxy_detect action=add-src-to-address-list \
address-list=suspicious-proxy address-list-timeout=1h


Используем так: ловит HTTP proxy tunneling
выявляет скрытые корпоративные прокси внутри LAN
помогает находить обходы фильтрации через нестандартные HTTP headers

Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍71
📝 TWAMP: как измерить канал без агента на каждом роутере

👋 Привет, сетевой друг!

Сегодня разберу протокол TWAMP, который мерит latency, jitter и потери между двумя точками без тяжёлого IP SLA на каждом узле.

🟣IP SLA хорош, но завязан на Cisco - работает только между их устройствами и требует ручной конфигурации responder на удалённой стороне. TWAMP (RFC 5357), открытый стандарт, его понимают Juniper, MikroTik, Linux-серверы с twamp-light и операторское измерительное железо. Никакого вендор-лока.

🟣Внутри две роли:

1️⃣Control-Client устанавливает TCP-сессию и договаривается о параметрах теста - сколько пакетов слать, с каким интервалом, какого размера.

2️⃣Session-Sender и Session-Reflector обмениваются UDP-пакетами с метками времени, и по разнице этих меток считается задержка и джиттер раздельно в каждую сторону.

🟣Есть упрощённая версия, TWAMP-Light, без управляющего TCP-канала: просто шлёшь UDP и слушаешь ответ. На MikroTik выглядит так:

/tool traffic-monitor
add interface=ether1 sender-mode=yes target=10.0.0.5 threshold=100 \
on-event="log info reflector-down"


🟣На Linux через twping из пакета twamp:

apt install twamp

twserver # сторона reflector
twping -c 100 -i 0.1 10.0.0.5 # сторона sender, 100 пакетов с интервалом 0.1с


Вывод сразу даёт RTT, джиттер и потери раздельно по направлениям. Обычный ping видит только сумму туда-обратно, а TWAMP различает, где именно деградация.

🟣Это важно, потому что канал бывает асимметричным: загрузка большая, отдача маленькая. Ping в такой ситуации покажет нормальный средний RTT, хотя реальная проблема сидит только в одном направлении. TWAMP покажет точно где.

🟣Используют операторы для SLA-отчётности перед клиентами, ведь цифры из TWAMP весомее, чем из обычного ping, плюс мониторинг качества MPLS и L2VPN между датацентрами и измерение реального джиттера для голосового трафика без привязки к конкретному вендору.

Серверная Админа | Zeroday | #TWAMP
Please open Telegram to view this post
VIEW IN TELEGRAM
👍62
На Stepik запустили годный курс по «Troubleshooting Docker и Kubernetes: поиск и устранение проблем»

В программе только важные аспекты:

— troubleshooting Docker и образов
— диагностика сетевых проблем
— настройка readiness/liveness probes
— отладка pod’ов, деплоев и ingress
— анализ логов контейнеров и кластера
— разбор ошибок CrashLoopBackOff, OOMKilled, ImagePullBackOff и других

Собеседования на DevOps/SRE сейчас всё чаще строятся вокруг реальных инцидентов. Данный курс фокусируется именно на таких сценариях и помогает в подготовке к практическим вопросам

48 часов доступен со скидкой 25%

↗️ Пройти курс на Stepik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
Please open Telegram to view this post
VIEW IN TELEGRAM
👀147👍1🐳1
Ищем петли и шторма в L2 сети

В статье разбирают, как быстро вычислить L2-петлю и остановить broadcast storm, пока сеть не легла полностью. Показывают, по каким признакам распознать проблему, как искать источник через STP, MAC flapping и аномальный трафик, а также какие настройки помогут не допустить повторения таких аварий.

Серверная Админа | Zeroday | #Статья
5👍1
👋 Привет, сетевой друг!

Сегодня расскажу про Buildware-Tools - Python-мультитул, который объединяет сетевые утилиты, OSINT и разные вспомогательные инструменты в одном терминальном интерфейсе.

🟣Что умеет: вместо запуска десятка разных программ можно быстро проверить доступность хоста, сделать traceroute, посмотреть DNS-записи, проверить SSL-сертификат, узнать владельца домена через WHOIS или определить производителя устройства по MAC-адресу.

🟣Установка:

git clone https://github.com/v4lkyr0/Buildware-Tools.git
cd Buildware-Tools
python Setup.py


🟣Что можно сделать сразу после установки:

# Проверить открытые порты
Ip Port Scanner

# Посмотреть маршрут до узла
Traceroute

# Проверить DNS-записи
Dns Lookup

# Информация о SSL-сертификате
Ssl Checker

# WHOIS по домену
Whois Lookup

# Проверить репутацию IP
Ip Reputation Checker


🟣Из полезных фишек есть генератор паролей, определение типа хеша, расчёт MD5/SHA1/SHA256/SHA512, кодирование текста в Base64/Hex/Binary, генерация QR-кодов и временная почта.

Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
32👍2👎2
📝 История SSL/TLS: как интернет научился хранить секреты

Сегодня разберём как протокол придуманный одной компанией стал основой всей интернет-безопасности.

🟣Начало 90-х, интернет-магазины только появляются и сразу возникает проблема: как передать номер кредитной карты через сеть где любой узел по дороге может прочитать трафик. В 1994 году Netscape выпускает SSL 1.0, но настолько сырой, что его даже не публикуют. SSL 2.0 вышел публично, но имел критические дыры. SSL 3.0 в 1996 году наконец заработал нормально, и именно он стал основой для всего что пришло после.

🟣В 1999 году IETF взяла SSL 3.0, переименовала в TLS 1.0 и сделала открытым стандартом. Netscape потерял контроль над своим детищем, но протокол от этого только выиграл - его начали аудировать независимые исследователи со всего мира и находить проблемы которые одна компания никогда бы не нашла сама.

🟣Следующие двадцать лет были чередой атак и заплаток. BEAST в 2011 году, CRIME в 2012, POODLE в 2014 окончательно убил SSL 3.0, DROWN и FREAK атаковали слабые экспортные версии криптографии - наследие американских законов 90-х запрещавших экспорт стойкого шифрования. Каждая атака обнажала архитектурные решения которые казались разумными в 1994 году но ломались под давлением реальных атакующих.

🟣TLS 1.3 в 2018 году был попыткой выкинуть двадцать лет технического долга. Убрали всё слабое и устаревшее, оставили только то что выдержало проверку временем. Handshake стал быстрее, forward secrecy стала обязательной, а не опциональной. Браузеры перешли на него за два года, большинство серверов за три.

🟣Интересная деталь: экспортные ограничения криптографии в США в 90-х оставили след который аукался двадцать лет. Компании были вынуждены встраивать намеренно ослабленное шифрование в экспортные версии продуктов, и эти слабые версии никуда не исчезли из кода - их просто забыли отключить когда законы изменились. Атаки FREAK и DROWN эксплуатировали именно этот мусор из 90-х в 2015-2016 годах.

Серверная Админа | Бункер Хакера | #TLS
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
👋 Привет, сетевой друг!

Сегодня разберём ещё 5 полезных фишек для Cisco IOS, которые реально экономят время и нервы.

🟣net.core.busy_poll и busy_read - снижаем латентность за счёт активного опроса вместо прерываний:

sysctl -w net.core.busy_poll=50
sysctl -w net.core.busy_read=50


Ядро вместо ожидания прерывания активно опрашивает сетевую карту в течение заданного времени в микросекундах. На low-latency приложениях (торговые системы, real-time API) это убирает задержку на переключение контекста, но жрёт CPU - включать только там где латентность важнее энергоэффективности.

🟣SACK и tcp_no_metrics_save - управляем тем как TCP запоминает состояние соединений между сессиями:

sysctl -w net.ipv4.tcp_sack=1
sysctl -w net.ipv4.tcp_no_metrics_save=1


tcp_no_metrics_save отключает кэширование метрик соединения (RTT, congestion window) для повторных подключений к тому же хосту. Без этого новое соединение после долгого простоя может унаследовать устаревшие метрики от предыдущей сессии и стартовать с заниженной скоростью.

🟣Настройка conntrack timeout для разных состояний TCP отдельно - дефолты Linux избыточно консервативны:

sysctl -w net.netfilter.nf_conntrack_tcp_timeout_established=3600
sysctl -w net.netfilter.nf_conntrack_tcp_timeout_time_wait=30
sysctl -w net.netfilter.nf_conntrack_tcp_timeout_close_wait=15


По умолчанию established-соединение живёт в таблице conntrack до 5 дней. На серверах с высоким churn (много коротких соединений) таблица раздувается и жрёт память без реальной необходимости.

🟣XPS (Transmit Packet Steering) - балансируем исходящий трафик по CPU, зеркально к RPS для входящего:

# Привязываем очередь TX0 к CPU 0-3
echo f > /sys/class/net/eth0/queues/tx-0/xps_cpus

# Проверяем текущую привязку
cat /sys/class/net/eth0/queues/tx-0/xps_cpus


Без XPS все ядра могут пытаться писать в одну и ту же TX-очередь одновременно, создавая contention на блокировках. Привязка снижает конкуренцию за очередь.

🟣net.ipv4.tcp_slow_start_after_idle - TCP по умолчанию сбрасывает congestion window после периода бездействия соединения:

sysctl -w net.ipv4.tcp_slow_start_after_idle=0


Для keep-alive соединений с редкими, но объёмными передачами (например API с долгоживущими сессиями) это означает что каждая пауза откатывает скорость к началу slow start. Отключение сохраняет congestion window между паузами - актуально когда канал стабильный и потери не связаны с реальной перегрузкой.

Серверная Админа | Zeroday | #Cisco
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
📝 ICMP Type/Code: что скрывается за “ping не проходит”

👋 Привет, сетевой друг!

ICMP все знают как «пинг», но на самом деле это целый набор сообщений с разными Type и Code, каждое из которых говорит конкретную вещь.

🟣Type 0 и 8 - Echo Reply и Echo Request. Это то, что обычно называют ping. Клиент шлёт Type 8, живой хост отвечает Type 0. Если ответа нет, это ещё не значит что хост мёртв — многие фаерволы просто дропают ICMP целиком из соображений безопасности.

🟣Type 3 - Destination Unreachable, самый информативный тип с кучей Code внутри. Code 0 значит сеть недостижима, Code 1 - хост недостижим, Code 3 - порт недостижим (обычно приходит на UDP, когда порт закрыт). Code 4 отдельно интересен - Fragmentation Needed, приходит когда пакет слишком большой, а бит DF (Don’t Fragment) установлен.

🟣Именно Type 3 Code 4 лежит в основе Path MTU Discovery - механизма, который автоматически находит максимальный размер пакета на всём пути. Если где-то по дороге роутер не может протолкнуть пакет целиком, он не режет его, а шлёт обратно ICMP с этим кодом, отправитель уменьшает размер и пробует снова.

🟣Type 11 - Time Exceeded, ровно на этом построен traceroute. Каждый транзитный роутер уменьшает TTL на 1, и когда TTL доходит до нуля, роутер дропает пакет и шлёт обратно Type 11. Traceroute просто шлёт пакеты с TTL=1, 2, 3 и так далее, собирая ответы от каждого хопа по пути.

🟣Type 5 - Redirect, роутер говорит хосту «есть путь короче, используй другой шлюз». В современных сетях это часто отключают из соображений безопасности, потому что атакующий в том же сегменте может слать поддельные Redirect и перенаправлять трафик через себя.

🟣Смотрим ICMP в трафике:

tcpdump -i eth0 icmp -nn


В выводе сразу видны type и code - например, ICMP time exceeded in-transit это Type 11, а ICMP net 10.0.0.5 unreachable - need to frag, mtu 1400 это классический Type 3 Code 4 с указанием реального MTU которое надо использовать.

Серверная Админа | Zeroday | #ICMP
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥3👌1
Два ISP подключены, BGP настроен, failover не происходит при потере линка:
Anonymous Quiz
9%
Hard Time
28%
Метрики одинаковые
30%
Неверный AS-Path
33%
Не настроен BFD
4
Архитектура MRC для создания AI/ML-сетей любого масштаба: обзор технологии

В статье разбирают архитектуру MRC для AI-кластеров с десятками тысяч GPU. Автор объясняет, как новый транспортный протокол распределяет трафик между множеством путей, обходит перегрузки и отказы без остановки обучения моделей, а также зачем в этой схеме используют SRv6 и многоплоскостные сети.

Серверная Админа | Zeroday | #Статья
👍2
💻 Количество цифровых сервисов растёт, инфраструктура становится сложнее, а специалистов, которые умеют проектировать, настраивать и поддерживать сети, по-прежнему не хватает. Именно поэтому сетевые инженеры остаются востребованными в самых разных отраслях.

💎 Для новичков мы подготовили курс «Сетевой инженер. Базовый уровень». Он помогает освоить профессию с нуля, разобраться в принципах работы сетей и получить фундамент для дальнейшего развития в инфраструктурных направлениях.

💎 Для действующих специалистов — системных администраторов, сетевых техников, специалистов по информационной безопасности, разработчиков и инженеров сопровождения — подойдёт специализация «Сетевой инженер». Она позволяет углубить знания, повысить квалификацию и уверенно работать с современными сетевыми технологиями.

На курсах вас ждут живые занятия, практические задания и поддержка экспертов отрасли. Выберите программу, которая соответствует вашему уровню подготовки и карьерным целям, и начните движение к профессии сетевого инженера: 👉https://otus.pw/IkyD/

Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
🔥1
👋 Привет, сетевой друг!

Сегодня про инструмент ZGrab2, который сам подключается к сервису, выполняет рукопожатие и показывает, кто отвечает на другом конце.

🟣Зачем он: после ZMap, Nmap или Masscan обычно возникает следующий вопрос: что именно висит на открытом порту? ZGrab2 подключается по нужному протоколу, получает ответ сервиса и сохраняет всё в JSON для дальнейшего анализа.

🟣Как работает: каждый протокол реализован отдельным модулем - HTTP, TLS, SSH, SMTP, Redis, MySQL, MQTT, SMB, FTP, NTP и ещё несколько десятков. Вместо простого “порт открыт” вы получаете HTTP-заголовки, TLS-сертификаты, баннеры сервисов, версии ПО, параметры рукопожатия и другие детали, которые обычный порт-сканер не показывает.

🟣Установка:

git clone https://github.com/zmap/zgrab2.git
cd zgrab2
make


🟣Полезные команды:

# HTTP
echo "example.com" | ./zgrab2 http

# TLS и сертификат
echo "example.com" | ./zgrab2 tls

# SSH-баннер
echo "192.168.1.10" | ./zgrab2 ssh

# Проверить SMTP
echo "mail.example.com" | ./zgrab2 smtp

# Получить информацию по NTP
echo "pool.ntp.org" | ./zgrab2 ntp

# Посмотреть доступные параметры модуля
./zgrab2 http -h


🟣Можно запускать сразу несколько модулей:

./zgrab2 multiple -c config.ini


Так за один проход получится проверить, например, HTTP, HTTPS и SSH на одном списке хостов.

🟣Почему его любят исследователи: ZGrab2 не пытается искать уязвимости или подбирать пароли. Он берет и супер подробно “говорит” с сервисом и сохраняет весь диалог. Например, TLS-модуль записывает сертификат, поддерживаемые версии протокола и параметры рукопожатия, HTTP - заголовки и код ответа, SSH - баннер сервера. Именно поэтому его часто используют при массовой инвентаризации инфраструктуры, анализе интернет-сервисов и поиске устаревших или неправильно настроенных систем.

Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍31💘1
📝 Ричард Столлман: человек который придумал свободу для кода раньше чем это стало трендом

Расскажу о человеке без которого не было бы ни Linux в привычном виде, ни огромной части современной инфраструктуры серверов.

🟣В начале 80-х Столлман работал в MIT Lab for Artificial Intelligence и застал момент когда культура свободного обмена кодом между программистами начала исчезать - компании стали закрывать исходники, требовать NDA, продавать софт как закрытый продукт. Для Столлмана это выглядело не как естественное развитие индустрии, а как потеря чего-то принципиально важного.

🟣В 1983 году он объявил о запуске проекта GNU (GNU’s Not Unix) - цель была написать полностью свободную операционную систему с нуля, совместимую с Unix но без единой строчки проприетарного кода. К концу 80-х GNU дал миру компилятор GCC, редактор Emacs, десятки утилит командной строки - всё то что сейчас есть в любом Linux-дистрибутиве по умолчанию.

🟣Столлман придумал не просто лицензию, а целую философию через GPL (GNU General Public License) в 1989 году. Ключевая идея - copyleft: если ты берёшь код под GPL и модифицируешь его, твоя версия тоже обязана остаться свободной. Это было принципиально другое решение чем просто “выложить код в открытый доступ” — GPL защищала свободу кода юридически, не давая закрыть производную работу.

🟣В 1991 году уже Линус Торвальдс написал ядро Linux и лицензировал его под GPL - сумма GNU-утилит и Linux-ядра дала полноценную операционную систему которую большинство называет просто “Linux”, хотя формально это GNU/Linux, на чём Столлман настаивает до сих пор.

🟣Столлман остаётся фигурой спорной: его радикальная позиция по поводу проприетарного софта, отказ от смартфонов и облачных сервисов, специфичное поведение на конференциях вызывают споры до сих пор. Но без GPL и философии copyleft большая часть современной серверной инфраструктуры - от Linux до огромного количества опенсорсных инструментов на этом канале - выглядела бы совершенно иначе.

Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
21🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
👋 Привет, сетевой друг!

Сегодня настроим защиту MikroTik от DHCP Starvation.

🟣DHCP Starvation - это атака, при которой засыпает DHCP-сервер тысячами запросов с разными MAC-адресами и забирает весь пул IP.
Когда адреса заканчиваются, новые устройства просто перестают получать IP.

🟣Включаем DHCP Snooping:

/interface bridge
set bridge1 dhcp-snooping=yes


Теперь мост начинает отслеживать DHCP-трафик и понимает, с каких портов разрешено отвечать DHCP-серверу.

🟣Помечаем доверенный порт:
Если DHCP-сервер подключен, например, к ether1:

/interface bridge port
set [find interface=ether1] trusted=yes


Все остальные порты останутся недоверенными. Если кто-то попытается поднять свой DHCP-сервер внутри сети, его ответы просто не пройдут.

🟣Ограничиваем количество MAC-адресов на клиентском порту:

/interface bridge port
set [find interface=ether5] \
learning=yes \
unknown-unicast-flood=no


А если используется RouterOS v7 с поддержкой ограничения обученных MAC, можно задать лимит через настройки bridge port, чтобы на одном порту не появлялись сотни новых адресов.

🟣Проверяем работу:

/interface bridge port print
/interface bridge host print
/ip dhcp-server lease print


Если на одном порту внезапно начинают появляться десятки или сотни новых MAC-адресов - это уже повод разобраться, что там происходит.

🟣DHCP Starvation занимает считанные секунды, а последствия ощущают все юзеры сети. DHCP Snooping почти не нагружает устройство, зато сразу закрывает сразу две проблемы: блокирует rogue DHCP-серверы и сильно усложняет подобные атаки внутри локальной сети.

Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍121
Распространите

Если метод проб и ошибок в карьере системного администратора перестал работать, пора выбрать новую стратегию.

Академия Selectel как раз выпустила подборку из 30+ бесплатных курсов для разработчиков и сисадминов. Вы научитесь самостоятельно выстраивать эффективную работу с ИТ-инфраструктурой на базе операционной системы Linux, а также получите сертификат о прохождении.

Эксперты регулярно делятся полезными материалами и новостями про администрирование и компьютерные сети в канале Академии Selectel. Подпишитесь 👉 https://t.me/+97cKUuQZQX9iNzRi

Реклама. АО "Селектел". erid:2W5zFG33QgZ
👍4🥴411
Какой протокол в MPLS-сетях используется для разделения трафика на разные классы обслуживания и управления маршрутизацией трафика?
Anonymous Quiz
26%
BGP
26%
OSPF
40%
RSVP-TE
7%
RIP
🇷🇺 Разбираешься в радиочипах, оптике и связи? Забери до 1 000 000 рублей за свои инженерные навыки на турнире «Дронкон» 🇷🇺

«Сталинские Соколы» открывают регистрацию на 4-й Всероссийский турнир «Дронкон», который пройдет с 22 по 26 августа.

Турнир пройдет по направлению:
- Инженерное дело: навыки программирования, сборка электронного оборудования, беспроводная связь, оптические системы + стратегия «Битва Дронов»;

Призовой фонд для победителей:
🥇место – 1 000 000 рублей
🥈место – 700 000 рублей
🥉место – 500 000 рублей
Награда за 4-8 места - 100 000 рублей

Пройди заочный онлайн-этап и получи путевку на очный этап турнира в Республику Татарстан!
Перелет, питание, проживание - за счет организаторов.

🇷🇺 Подать заявку и узнать подробности 🇷🇺
🤪65👍2🔥2😁2
👋 Привет, сетевой друг!
Сегодня разберу RPKI (Resource Public Key Infrastructure) - механизм, который защищает BGP от одной из самых старых проблем интернета: когда кто-то случайно или специально объявляет чужие IP-префиксы.

🟣Зачем он: BGP исторически доверяет соседям. Если AS64500 объявит:
203.0.113.0/24 интернет может начать отправлять туда трафик, даже если этот префикс принадлежит другой организации.
RPKI добавляет проверку: имеет ли конкретная автономная система право объявлять этот маршрут.

🟣Как работает: владелец сети создаёт ROA (Route Origin Authorization):

Prefix: 203.0.113.0/24
Origin AS: 64500
Max Length: /24


Эти данные подписываются криптографически и публикуются в RPKI-хранилищах.
Маршрутизатор получает список ROA и проверяет BGP-анонс:

Prefix: 203.0.113.0/24
Origin AS: 64501


Результат:

VALID   - AS имеет право объявлять сеть
INVALID - AS не соответствует ROA
UNKNOWN - ROA для сети нет


🟣Проверка маршрутов на MikroTik: Добавляем валидатор RPKI:

/routing rpki
add group=rpki-cache address=192.0.2.10 port=8282


Проверяем состояние:

/routing rpki print


🟣Добавляем фильтр BGP: Например, запрещаем INVALID-маршруты:

/routing filter rule
add chain=bgp-in rule="if (rpki invalid) { reject }"


Теперь маршруты с неправильным origin AS не попадут в таблицу маршрутизации.

🟣Диагностика:

Проверяем статус маршрута:

/ip route print detail


И смотрим BGP-анонсы:

/routing bgp advertisements print


🟣Почему это нужно: BGP работает между десятками тысяч автономных систем, и одна ошибка в конфигурации может отправить большой кусок интернета не туда. RPKI не заменяет BGP-фильтры, но добавляет ещё один уровень проверки - уже на уровне криптографического подтверждения права владения маршрутом.

Серверная Админа | Zeroday | #RPKI
Please open Telegram to view this post
VIEW IN TELEGRAM
👾6👍31👏1
Крастерский маршрутизатор на FreeBSD из старого компа

В статье автор показывает, как заменил обычный домашний роутер старым ПК с FreeBSD. По пути он разбирается с PF, NAT, DHCP, PPPoE и приоритизацией трафика, настраивая всё с нуля. Получился честный рассказ о том, как за несколько дней собрать собственный маршрутизатор, попутно набив шишки и глубже разобраться в сетевых технологиях.

Серверная Админа | Zeroday | #Статья
👍133🥰3