TGViewer
Channel Public Channel
Патчкорд

Патчкорд

@patchcord

Блог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate
Subscribers
2.9K
Photos
271
Videos
23
Links
3.3K

Showing posts older than #3338 · Back to latest

Older Posts 20 shown
Post #3337 1.66K
Патчкорд В день запуска IPv6 традиционные гадания по Гуглу по скорости внедрения. В прошлом году не дотянули до 45%, в этом году слегка перевалили за 45%, если сравнивать со стабильными 5% в год, то можно сказать что рост замедлился, в этом году должны были 50% достичь…
Хмммм... И в этом году до 50% не добрались, наверное, в следующем пройдём этот рубеж. Это что-то да значит, график всё ещё похож на линейный, но это явно не тот темп который был в момент начала нашего гадания. У Cloudflare, в целом, то же самое, если ботов не учитывать. Как будто бы Интернет в целом не растёт и это сказывается на IPv6.
Telegram Патчкорд ​День запуска IPv6, прошло 8 лет. График Google перебрался за 30% и показывает сейчас линейный рост. Где-то на границе 2017-2018 случился перелом, до этого было похоже на параболу. Плюс 5% проникновения в год, до 100% осталось 14 лет, но это не точно.
  • 👍 4
  • 👎 1
Post #3336 1.55K
Патчкорд Плюсы, не самые большие, джуна в команде - вспоминаешь зачем у тебя именно это в конфигурации и почему ты что-то больше никогда не делаешь. Минусы, существенные - часто это случается во внеурочное время.
Можно же техническую ситуацию назвать милой? Syslog на удалённый сервер, логов не видно. Через какое-то время отладки логи находятся в сыром виде. Рядом точно такая же железка работает нормально. Ситуация накалаяется из-за своей внезпаной непонятности, время течёт, количество вовлечённых инженеров растёт. Когда пришёл лесник и посмотрел очень глубоко - обнаружил записи в системе логирования от Января 1970 года и не настроенные часы на железке. Железка реабилитирована, жизненный урок получен вместе с хорошим настроением от понимания собственного непонимания.
  • 👍 14
  • 👎 1
Post #3335 1.66K
DNS в опасности настолько, что целый лендинг для этого замутили dnsatrisk.org. Технически, наверное, ничего нового вы из него не узнаете. Из предлагаемой к прочтению публикации, скорее всего, тоже. Удобный способ фильтровать доступ к информации, простой и надёжный как сам DNS, поэтому им пользуются все. Не самый надёжный правда, но первый в ряду. Есть ещё про фрагментацию Интернета, блокировку по IP и всякое другое с примерами.
  • 👍 4
Post #3334 1.54K
Патчкорд Пока не представляю последствия или насколько глупость вышла. Устал бороться с тем что винда постоянно что-то качает и проверяет в Интернете, то обновы, то антивирус, трекеры всякие наверное ещё. Для не нового компа с ограниченным ресурсом памяти и HDD критично…
Результаты эксперимента в целом положительные, отъехало обновление, что естественно, обновление баз файрвола в том числе, и публичная почта Outlook, как будто бы больше ничего. Из эффектов заметно повысился отклик системы, особенно в момент пробуждения и загрузки. А в итоге, всё кончилось тем что я уехал на Linux Mint, тем что ещё оставалось.
  • 👍 11
Post #3333 1.57K
Пошаговый проход алгоритма поиска кратчайшего пути сразу с сетевой спецификой и дампами отладки IS-IS. Это скорее не объяснение, а реализация, неплохое, неформальное и наглядное объяснение есть в Википедии. Лучше эту реализацию написать самому на любом из языков программирования, так надёжнее всего усваивается. Скорее всего, вас заставят её написать в учебном учреждении, если в нём вообще проходят алгоритм Дейкстры. Я писал, недавно, кстати, на Leetcode, правда там это был не оптимальный алгоритм, но руки вспомнили именно его.
Заметьте, что мы ищем не сами маршруты, все точки перехода, а только стоимость маршрутов и ближайшую точку перехода от начала пути - next-hop, третий элемент в структуре данных применяемой автором (R2). А следующую точку перехода и стоимость, посчитает уже следующий маршрутизатор.
  • 👍 6
Post #3330 1.55K
Как обстоят дела с BGPsec сегодня. Фактически никак, хотя инструменты и реализации есть, но всё это пока эксперименты. Ни один из RIR не поддерживает, а это необходимое условие.
APNIC Blog BGPsec — could you run it if you wanted to? | APNIC Blog Guest Post: Evaluating the current state of BGPsec implementations with hands-on experiments.
  • 👍 1
Post #3329 1.46K
Post #3326 1.92K
А давайте теперь про Eltex, заодно и Huawei помянем. Я, кажется, уже говорил что мне нравится Eltex, но работал я только с коммутаторами, так и не пощупав до сих пор ESR хотя видел его описание ещё в самых первых анонсах.
Но вот, наконец, я добрался и до него в уже достаточно зрелом виде. Оказалось, что Eltex ESR и Huawei AR почти близнецы если смотреть на логику организации CLI и предлагаемый функционал, они похожи больше друг на друга чем каждый из них на Cisco или Juniper. Конечно, видно кто чем вдохновлялся, но на мой вкус, получился странный конфиг-гибрид, и не строгий иерархичный Juniper и не двухуровневая плоская Cisco, уж слишком много строк где всего одно действие, но все они объединяются под общей функцией и не могут существовать отдельно, и слишком много оставлено за скобками в действиях по умолчанию, чтобы уменьшить количество этих строчек для удобства чтения.
Если уж вспомнили про Cisco, то ESR, это то чем можно заменить ISR и ASR1k - корпоративный сервисный маршрутизатор всё в одном. И когда я это понял я был в полнейшем восторге о чём даже написал коллегам, что наконец-то, то чего так долго недоставало у нас есть. Причём, говоря про Eltex, у нас есть вообще все классы сетевых устройств, чтобы построить моновендорную сеть на отечественном оборудовании.
Но потом я углубился, хотя то что я пишу это всё ещё первые впечатления, и значение WTFs/m стало достаточно быстро расти, значительно опередив Huawei. Не то чтобы прямо что-то не заработало, но когда ожидаемое для тебя поведение сильно расходится с действительностью, всё время натыкаешься на то что приходится перешагивать. Оно может быть даже правильным согласно многочисленным стандартам, но вот сложившаяся практика от этого поведения отличается. В общем, я умудрился сломать ARP, запутаться в логике выбора лучшего BGP маршрута для анонсов, и файрволе, который statefull между интерфейсами a'la ASA, а не между зонами, поэтому трафик приходится укладывать в линеечку в обе стороны всегда.
Huawei в своём поведении оказался предсказуемей, но у Eltex больше привычных Cisco фич, а у Huawei в принципе больше крутилок и сразу включены умные функции защиты, у Eltex выключены - это в плюс, кроме файрвола, который включен, а у Huawei, наоборот, выключен. Документация лучше у Huawei - помимо отдельных команд, есть полный и подробный пошаговый гид по очень многим функциям, Eltex старается, но пока до такого далеко.
В любом случае, Eltex - зачёт, как я уже сказал, все классы сетевых устройств в копилке есть, можно строиться и доводить ожидаемое до действительного.
Telegram Патчкорд Последние несколько недель вожусь с Huawei и каждая моя итерация взаимодействия с ним, примерно, раз в 5-7 лет заставляет обращать внимание на другие вещи, что естественно в новом окружении. В этой итерации это display security risk: Risk Level :…
  • 👍 21
  • 👎 1
Post #3325 1.43K
Никогда такого не было и вот опять - кто-то проанонсировал в BGP то что там не должно быть, некоторые это подхватили и проанонсировали дальше, а некоторые не справились и легли. Иногда, это даже специально происходит, порой хватало и длины AS_PATH, чтобы навести шороху. Про уже банальные утечки, происходящие почти каждый день, никто уже и не вспоминает. Интернет продолжает держаться на честном слове, как в прямом так и в переносном смысле. А на всякий случай, можно освежить в памяти мою статью про анализ BGP NOTIFICATION.
blog.benjojo.co.uk BGP handling bug causes widespread internet routing instability
  • 👍 4
Post #3322 1.43K
Старая школа, против нового ACME. Всё совсем плохо, к чему мы привыкли, но в статье главное - это подача. Настоящий инженерный сарказм в виде рабочих заметок, после лирического вступления.
  • 👍 4
Post #3321 1.53K
Суть статьи про IPv6 в Docker в этом куске конфигурации:
networks:
ipv6_native:
driver: bridge
driver_opts:
com.docker.network.bridge.gateway_mode_ipv6: "routed"
enable_ipv6: true
ipam:
driver: default
config:
- subnet: 2001:db8::/64
gateway: 2001:db8::1

При этом автор подчёркивает, что как работает маршрутизация и Docker вы должны знать и разбираться. Параллельно очень сильно хвалит IPv6, но тут можно пропускать.
Я, кстати, на днях сдался и запилил NAT66 с трансляцией /64 в адрес интерфейса. Для этого тоже термин PAT используется? Не хватило мне публично маршрутизируемых префиксов, а без IPv6 уже никак не работает.
Daryll Swer How to configure routed IPv6 in Docker – Daryll Swer How to set up native IPv6 routing in Docker with routed mode.
  • 👍 4
  • 👎 3
Post #3320 1.56K
NLnet Labs уже больше года пилят модульный BGP коллектор Rotonda, позволяющий получать маршрутную информацию из BGP, BMP, MRT файла, RPKI информацию через RTR и анализировать её, строить фильтры. Есть HTTP API и собственный язык фильтрации Roto. Последняя версия 0.4.1 и всё очень активно меняется.
  • 👍 6
Post #3319 1.48K
RFC - не закон, порой даже совсем наоборот. Идеальный мир где на каждом интерфейсе присутствует глобальный IPv6 адрес разбился о сложность реального мира и лень (тут в хорошем смысле) инженеров. Поэтому BGP работает без глобальных IPv6 адресов, даже частных, а на автоматических канальных адресах fe80::/10, которые присутствуют всегда. У разных вендоров по разному, но работает, нарушая RFC, но его может и поправят.
blog.bott.im BGP Unnumbered in 2025: Same Idea, Different Implementations. - blog.bott.im Once you've gotten your hands on BGP unnumbered, it is hard to go back. But it is far less of a standard than you might expect.
  • 👍 7
Post #3318 1.44K

Forwarded from kipchat

Вот сначала как повезло владельцам РДП, а потом, когда нормальный бизнес с тугой маржинальностью потребовалось налаживать, везение превратилось в «финансовую яму».

Государство! Срочно закажи 100500 новых ТСПУ на столько миллиардов, сколько Маску для полета на Марс было бы с шапкой.

А может настала пора снять все ТСПУ и сдать их в металлолом?

Сколько недостаточного места в ДЦ освободилось бы? Сколько дефицитных сотрудников IT на прогрессивные разработки переключились бы? Сколько талантливых спецов по эксплуатации сетей реальными траблами занялись бы, а не изучением черных ящиков, которые изучают специалистов? А сколько продавцов випиэнов поняли, что они не IT резистанс, а нормальные инженеры и опять бы делом занялись. А?

Вспомнилось

Приходит мужик к Моисею и жалуется:
⁃ Жизнь ни к черту, домик маленький, детей много, тесно, еды на всех не хватает. Невмоготу!
⁃ Купи козу! - говорит Моисей
⁃ Да какая еще коза? И без нее не продохнуть…
⁃ Поступай, как я говорю!
Мужик пошел на базар, купил козу в кредит под 28%. Через месяц возвращается к Моисею:
⁃ Все! Совсем конец мне. Теснота еще хуже, коза все портит и везде гадит, а еще и кредит.
⁃ Продай козу!
⁃ ?

И мужик продал козу. Вернул кредит. В доме место появилось, еды стало больше, чистота вернулась, жена и дети заулыбались. И зажил мужик счастливо.


А может быть настало время государству продать козу? И хрен с ним с заблоченным ютубом, пусть показывает, а за не те показы штрафовать его, чтоб гугл должен был гугол денег со 100 нулями? Перспективно же!

https://www.cnews.ru/news/top/2025-05-20_razrabotchik_sredstv_blokirovki
  • 👍 17
  • 👎 4
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →