Патчкорд
Kanalga Telegram’da o‘tish
Блог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate
Ko'proq ko'rsatish2 891
Obunachilar
-124 soatlar
-67 kunlar
-130 kunlar
Postlar arxiv
2 891
Генератор трафика на скорости интерфейса - Wireblast. Написан на Go, обходит медленные функции Linux ядра с помощью
XDP, может воспроизвести трафик из дампа pcap, есть псевдографический интерфейс, автор смог выжать 100Gbitps и 120Mpps. Код забираем на GitHub.2 891
Контрольная сумма ICMP Time Exceeded успешно справляется с тем чтобы складывать 3 числа за раз в дополнительном коде, а имея сложение, получить вычитание и умножение дело техники. Единственное что для этого надо использовать
IPv4 протокол номер 253, поэтому стандартными утилитами не обойдёшься, но автор уже всё написал и выложил на Github. Истинное наслаждение от технологии.2 891
На этой, но скорее прошлой неделе исполнилось 9 лет с того момента как появился этот канал. Спасибо всем кто с нами, я знаю есть люди которые здесь с самого первого дня, я вижу новых подписчиков, всем всем всем вам спасибо, за то что находите что-то полезное в том что здесь происходит. Иногда я встречаю вас на конференциях и говорю спасибо лично, это искренне, вы лучшие!
За год получилось ровно столько же постов 410, с учётом всего, как и в прошлом, приятное ощущение найденного комфортного ритма. Как обычно, обратим внимание на то что привлекло больше всего внимания и в этом году есть статистический выброс. Я не проверял, но это видимо самый просматриваемый и самый залайканный пост за всё время - про жизнь сетевика. Такие зарисовки были и раньше и они тоже попадали наверх, но тут попало так попало. Второй по просмотрам это список телеграм каналов которые я читаю, ни от одного не отписался, впрочем, и не добавил ничего с того времени. Что ещё:
- Cloudflare с их онлайн просмотрщиком MRT дампов
- Eltex и OID c description BGP пира, что есть далеко не у всех
- И не самая радостная статистика с количеством телеком лицензий в России
В этом году много лайков собрало поздравление с днём сисадмина, оставим его и посмотрим на другие посты с пальцами вверх. За первые два отдельное спасибо, что выдержали авторский длиннотекст:
- Про ЦМУ ССОП у которого нет избыточных блокировок, всё ломается и чинится само, а провайдеры больше не могут доверять даже своей сети
- Про среднее качество, от которого не убежишь
- Мем про сертификаты и видео, как сделать рабочий браслет из патчкорда, в руках художника всё искусство
Пальцы вниз. Браслет из патчкорда и упомянутый ЦМУ ССОП попали на вершину и здесь, кроме того все посты связанные с блокировками в России, в основном, репосты, раз, который пока юмор, два, три, и на первом месте опрос про MAX. Также:
- Про отключение IPv6 в Linux
- Про устройство VK Cloud
Напоминаю, что у меня есть DoH/DoT host-correct.ru на обновлённом сервере и @FullViewBGPbot с
BGP статистикой.
Продолжаем!2 891
Короткий обзор на новую эпоху после Zero Trust, когда этого становится мало для ИИ агентов. Следующий шаг нырять ещё глубже и контролировать не учётную запись и компьютер, а сами действия. Полная публикация видения Google новой эпохи Beyond Zero, как они пока её назвали.
2 891
Иногда проблема это не проблема и стоит продолжить работать дальше, даже зная что один раз на миллион что-то идёт не так. Но, конечно, можно попытаться найти иголку в стоге сена, если это доставляет удовольствие. А вот мониторинг
DNS, и не только, не просто как запущенного сервиса, а как результата его работы, для DNS, это, конечно, успешное разрешение имени, вещь безусловно полезная.2 891
IPv6 сканировать сложно, но можно. Один из способов это стать публичным общедоступным сервисом, например, опубликоваться в NTP пуле и собирать адреса всех кто обращается, а потом уже их сканировать. Поиск и исследование таких серверов выполняется в этой публикации, в конце даже советуют как быть. Отметим только что NTP не единственный механизм, любой публичный сервис таит в себе такую опасность.2 891
Помимо проверок достоверности путей и принадлежности префиксов в
BGP, о чём мы много говорим и для чего мы уже много сделали, есть и другие способы как эффективно завалить BGP глобально, от которых у нас нет никакой защиты, ни сейчас, ни в ближайшем будущем, ни возможно вообще в рамках технических решений. Об этом в блоге RIPE Labs или целиком в обширной публикации с примерами.2 891
Juniper рассказывает, что если использовать Active Lease Query (RFC 7724 и RFC 7653) вместе EVPN VPWS на их BNG, то можно не переавторизовывать по
DHCP пользователей IPoE. Но всё остальное в их тесте на 64000 абонентов, по 32K IPoE и PPPoE не так идеально. Маршрутизация сходится минуту, PPPoE за три, CGNAT заводится на новых адресах, что приводит к разрывам сессий. В целом, это очень быстро, заметно, но быстро при такой аварии для провайдера. Стоило ли биться именно за DCHP, наверное да, чтобы в два раза снизить лавинообразную нагрузку на сервер авторизации, которому только PPPoE придётся заниматься, и не бояться, что абоненты зависнут без интернета ожидая завершения жизни выданных им по DHCP адресов и не будут в ручную перезагружать свои устройства.2 891
В Cloudflare продолжают бороться за чистоту Интернета, на этот раз в поле зрения BGP ORIGIN, который многие перезаписывают как им хочется, а не так как написано в RFC.
2 891
Ещё одна статья про то что стоит перейти на IPv6, ровно такая же как и все остальные, хотя автор пытается донести это по другому, пересказывая и делясь впечатлениями от увиденного выступления на конференции CHI-NOG 13.
IPv4 когда нибудь кончатся совсем, но это не точно, хотя у кого-то уже кончились, но они нашли другой выход. Дуалстек это переходный момент, неизвестно насколько, но об этом не стоит забывать. Кажется что IPv6 быстрее, но имеет всё ещё очевидные технические проблемы, например, со множественным подключением к разным провайдерам без BGP. Как бы то ни было IPv6 уже здесь, для тех кто хочет, а остальные догонят, когда нибудь. Про ipv6.army мы уже упоминали, работает до сих пор не очень.2 891
Трассировка трафика внутри Linux для конкретного процесса. Показывает сколько времени занимают syscall, прерывания, планировщик и собственно передача трафика. Внутри eBPF, снаружи Go.
2 891
Juniper показывает и рассказывает про механизмы безопасности BGP:
ROV, роли и ASPA. Для ASPA ещё нет публичной реализации Junos, как нет и номера RFC, но можно оценить на картинках.2 891
Вы можете держать собственный сервер с ресурсами
RPKI, а не пользоваться тем что предоставляет RIR. Обзор таких серверов, на которых меньше 1300 записей ROA, некоторые рассмотрены чуть более внимательно.2 891
Прокси не маршрутизатор и не коммутатор это конечный хост, фактически это даже не сетевой уровень, о чём автор повторяет много раз - никакой сквозной сетевой связности и сигналиазции между конечными участниками обмена, только до ближайшего прокси. Не зря прокси, назвали, прокси.
2 891
Обширная статья про то, что надо настроить в Arista 7280SR3K для использования в качестве пограничного Интернет маршрутизатора и вторая статья, почему надо сделать именно так.
2 891
Похоже на то что мы прошли этот Интернет до конца, или почти до конца, и уже не увидим даже линейного роста, не говоря об экспоненциальном. Все графики спрямятся в своём бесконечном стремлении к недостижимым 100%. Напомню, что смотреть за этим можно в @FullViewBGPbot.
2 891
Дампы обмена ключами при установке IPSec туннеля с включенными постквантовыми алгоритмами, которые больше не помещаются в один пакет.
