Патчкорд
Ir al canal en Telegram
Блог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate
Mostrar más2 895
Suscriptores
Sin datos24 horas
+37 días
-230 días
Archivo de publicaciones
2 895
Подписчики делятся ссылкой, огромное спасибо за это. Интерактивная страничка со структурой IPv6 пакетов разных протоколов, а рядом страничка с диаграммами взаимодействия некоторых IPv6 протоколов, тоже интерактивная.
Вообще сайт my6.my - это про прогресс и действия Малайзии в стремлении к IPv6-only к 2030 году, текущий статус и обратный отсчёт можно смотреть здесь.
2 895
Как ведёт себя BGP в Cisco IOS во время установки TCP сессии, но до обмена BGP сообщениями. Надо вспомнить порядок установки
BGP соединений и его состояния: Idle, Connect, Active, Established и другие - а потом убедиться что Cisco сделало немного по другому. Также можно увидеть пример использования Tcl консоли во время отладки, для открытия сетевых соединений и посылки BGP сообщений.2 895
Про отладку файрвола в Linux которым управляет не только администратор системы. Тем кто сталкивался с
nftables должно быть знакомо про приоритеты цепочек и поведение accept. Но в целом в сложной системе, которую делает сложным количество различных служб и их взаимосвязь, разобраться не просто, даже если представляешь как всё должно быть.2 895
Опыт работы сервиса по сканированию IPv6 за последние 10 лет. Отсканированных адресов накопилось прилично, живых меньше, покрытие хорошее. Результаты самих сканирований можно найти на страничке сервиса ipv6hitlist.github.io.
2 895
В IETF озаботились распределением IPv6 адресации для космоса, пока в рамках солнечной системы. Говорят что полезное упражнение, потому что пока туда-сюда, порешают, договорятся, лет 30 пройдёт, и как раз стандарт уже будет.
2 895
Сертификаты можно выдавать на IP адреса, а не только DNS имена и здесь правит бал не Let's Encrypt, пока.
2 895
О важности актуальных подходов в криптографии, потому что подходы четверть-вековой давности ломаются в домашних условиях, как, например, 512 битные RSA ключи. Бонусом TLS сайт только для Netscape 4.51, в современных браузерах не осталось таких старых технологий. И сборник корневых сертификатов применявшихся на границе веков.
2 895
Geoff Huston про поведение DNS клиентов с учётом всей цепочки разрешения имён, включая кеширующие
DNS резолверы, при получении разных типов ответа от авторитетного DNS. Никаких выводов, кроме непонимания, почему такое большое количество повторных запросов, хотя даже отрицательный ответ должен был закешироваться и больше не долетать до основного сервера. Цифры приведены, какой тип ответа выбирать, чтобы не перегружать свои серверы ненужной работой, например, во время атаки, дело за вами.
На корневых серверах с ненужными NXDOMAIN, тоже всё было не очень хорошо.2 895
Repost from linkmeup
Про STP красиво и наглядно. Причём именно что красиво и наглядно. Очень душевно сделано, так что посмотреть всем и каждому.
https://vincent.bernat.ch/en/blog/2026-spanning-tree
2 895
Repost from likeabus channel
Дождался выходных, чтобы как следует полабить и...
как следует полабил...
В общем, как и обещал, продолжение истории c лабой SRv6, теперь про TE.
Знаков что-то вышло побольше, поэтому сразу залил в блог:
https://likeabus.ru/manualstory/2026/09/06/srv6-frr-lab-te.html.
Плюс туда же отнёс и первую часть:
https://likeabus.ru/manualstory/2026/09/02/srv6-frr-lab.html.
Ну и для тех кто хочет повторить, всё вот тут, включая дампы и скрипты всякие для настройки:
https://github.com/like-a-bus/srv6-frr-lab/tree/main/te
И если вы думаете, что на этом всё, то нет), там ещё много чего хочется написать и проверить! Не отключайтесь)
2 895
RIPE Labs продолжает бороться за чистоту данных в IRR, исследуя вопрос отказа в перспективе от IRR и перехода на RPKI. Проверяют это на AMS-IX и DE-CIX в разных вариантах, убирая записи об
AS-SET и ROUTE.
Получилось, что AS-SET нужны, даже от сторонних IRR, а не только от RIR, что логично, так как ASPA ещё не стандартизирован. А вот от ROUTE в сторонних IRR можно отказаться, заменив их на доверие RPKI.2 895
Beeline это не только билайн, но и решение на eBPF для применение политик уровня приложения, которое почти в
90% случаев может заменить прокси сервер.2 895
Один из не частных, пусть так и остаётся, случаев злонамеренного, а не ошибочного перехвата маршрутов BGP, разбор от Kentik.
ROA не помог, потому что злоумышленник не убирал оригинальную AS из AS_PATH, а настройки подписи для угнанного префикса позволяли использование широких масок (постарайтесь так не делать это не BCP), что позволило использовать более специфичный маршрут /24. Вставив свою AS в середину пути, чтобы перехватить трафик, был выписан новый TLS сертификат, после чего уже никак не отличишь кто есть кто.
Процесс был заметен в мониторинге, так как AS_PATH менялся, и это одна из причина следить за своими путями и реагировать на их изменения. Про ASPA не упоминается, сейчас этого почти ни у кого нет, но в будущем подпись AS_PATH, а не только префиксов, при повсеместном внедрении сможет предотвратить больше проблем, чем просто ROA.2 895
Несколько примеров использования BGP AS_PATH регулярных выражений для Cisco. На мой взгляд упущена самая важная часть, в которой рассказывается что это вообще такое и какие варианты в принципе есть. Обо всём этом придётся почитать в документации, для разных производителей, конечно, могут быть разные варианты. Типичная история использования, например, зафильтровать неиспользуемые автономные системы, которые мы не ожидаем увидеть в Интернет. Помимо
AS_PATH фильтров, регулярки могут встречаться для работы с community, где каждый сам уже себе придумывает структуру и как с ней работать.