TGViewer
Channel Public Channel
Патчкорд

Патчкорд

@patchcord

Блог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate
Subscribers
2.9K
Photos
271
Videos
23
Links
3.3K

Showing posts older than #3744 · Back to latest

Older Posts 20 shown
Post #3743 1.52K
Большое спасибо нашему подписчику за ссылку на карту с местами подключения к AWS - chris.elsen.xyz/dx-location-details. Дополним её историей от создателя карты, где есть ответы на вопросы почему и зачем, и раскрываются заложенные в неё возможности.
Edge Cloud Enhanced AWS Direct Connect Location Directory A searchable directory of AWS Direct Connect locations with geographic data, filtering capabilities, and automated updates
  • 👍 3
Post #3742 1.56K
Патчкорд Пока обсуждали в чатике аварию с DE, добрались до проблемы стандартных ограничений BIND в 50 итеративных запросов, которых катастрофически не хватает уже ни для чего, с учётом А, АААА, и DNSSEC записей. Даже если забрать копию корневой зоны себе, а не перебирать…
В продолжении темы, сколько нужно DNS запросов чтобы разрешить имя - Geoff Huston разбирает процесс на примере teams.microsoft.com по мотивам доклада Ondřej Surý на RIPE92.
ripe92.ripe.net Talk details: DNS, Transitive Trust and How Many is Many, Ondřej Surý - RIPE 92 Talk details for 'DNS, Transitive Trust and How Many is Many' by Ondřej Surý at RIPE 92
  • 👍 1
Post #3741 1.7K
Патчкорд Хмммм... И в этом году до 50% не добрались, наверное, в следующем пройдём этот рубеж. Это что-то да значит, график всё ещё похож на линейный, но это явно не тот темп который был в момент начала нашего гадания. У Cloudflare, в целом, то же самое, если ботов…
Опять день IPv6 поэтому давайте зафиксируем что в этом году добрались до 50%, хотя выглядит с натяжкой, как будто бы 50% всё ещё остаётся рубежом об который бились половину прошлого года и половину этого и пока чисто не преодолели. Если сравнивать с самым первым нашим прогнозом 5% за год, то должно было бы быть уже 60%. Сейчас рост 5% за два года, итого ещё 20 лет, но это не точно. Точно, что рост ещё замедлился на рубеже 2023-2024.
  • 👍 3
Post #3739 1.43K

Forwarded from Админим с Буквой (Aleksandr Kondratev)

cis.pdf557.7 KB
Поздравляю всех подписчиков с началом лета! И вручаю вам тёплый летний подарок: методичку по харденингу Ubuntu 24.04 на русском.

Методичка - моего авторства (@bykva)
Долгие и нудные часы чтения 1000-страничного CIS и публичной ansible роли зародили во мне идею - вот бы была готовая выжимка, по которой можно было бы настроить автоматизацию, при этом понимать что именно она выполняет. и сделать это за 1 день, а не за несколько недель.

В итоге родилась она - сжатая выжимка тысячестраничного CIS Benchmark: по каждому пункту коротко - что и зачем настраивать, с выделенными нюансами и ссылками на источники.

Внутри - более подробное описание что это и зачем.

З.Ы. саммаризация была сделана полностью без ИИ, но вот цветовое оформление, фактчекинг и правки орфографии и пунктуации я уже делал с помощью него, поэтому что-то могло поехать. Буду благодарен за ОС.
  • 👍 13
Post #3737 1.58K
Инструмент всего лишь инструмент и для него есть своя область применения, BGP Damping один из них. Надо очень чётко представлять какого результата вы хотите добиться, чтобы подогнать параметры и согласовать поведение других механизмов и инструментов. Ничего не лечит, в причинах флапания всё равно придётся разбираться и чем раньше тем лучше. При наличии мониторинга и возможности вмешиваться в процесс другими средствами, скорее скрывает проблему, чем помогает.
Mustafa Erbay BGP Route Flap Damping: A Solution or a New Problem? | Mustafa Erbay Deep dive into the BGP route flap damping mechanism. Explore its actual benefits, potential drawbacks, and real-world implications in network engineering.
  • 👍 2
Post #3736 1.42K
В большинстве стран, большинство пользователей использует DNS резолверы предоставленные провайдером или другие локальные. А если не используют их, то скорее всего Google или Cloudflare. А вот с точки зрения авторитетных DNS, картина уже другая и многие, вероятно, используют DNS предоставленные хостером, а это чаще всего Amazon, Google и Cloudflare - на троих больше 40%.
  • 👍 4
Post #3735 1.95K
Статистика Google по использованию IPv6 больше 50% дала повод многим написать очень много восторженных отзывов, действительность куда более приземлённее. Статья из этой серии, что ваш сайт станет быстрее с IPv6, если надо повлиять на человека не вполне погружённого в тему. Но даже в этой статье видно что только 30% сайтов имеют поддержку IPv6, среди популярных больше, но это все те же 50%. Не забываем что Интернет это не только сайты. В любом случае, процесс уже не остановить, поэтому внедряем, но быстрее от этого ваш сайт, скорее всего, не станет.
Hogg Networking How to Make Your Website Faster with IPv6 The Internet backbone uses IPv6 and most client devices are IPv6-connected. The most popular websites use IPv6. Using IPv4 and IPv6 connectivity for websites makes them accessible by clients using either protocol. Client web browsers can choose whichever…
  • 👍 3
Post #3734 1.4K
Я почему-то думал что уже давно никто не доверяет ни IP адресам ни MAC адресам как средству идентификации устройства, поэтому проблема случайных MAC адресов, внедрённая разработчиками ОС, должна была пройти незаметно. Но до RADIUS такое поведение докатилось только сейчас и в качестве выходы из ситуации предлагается новый атрибут Persistent-Device-Id, который не требует модификации протокола, а только корректного заполнения из сертификата выданному устройству. Наличие сертификата устройства подразумевает корпоративную среду и централизованное управление, где проблему можно решать многими уже доступными способами, начиная от запрета смены MAC адресов, заканчивая агентом установленным в систему.
Кстати, домашние провайдеры, если не используют PON, где привязка идёт к ONT, или PPPoE где у нас логин с паролем, перекладывают ответственность привязки и не смены MAC адреса на абонента, заставляя его каждый раз подтверждать доступ логином паролем на веб портале при смене устройства подключенного к сети. Некоторые и этого не делают, идентифицируя абонента привязкой к интерфейсу своего оборудования, если уверены, что он не может внезапно смениться. Сертификаты, впрочем, здесь тоже применимы, если провайдер выдаёт и привязывается только к своим устройствам, но пока у нас не так.
APNIC Blog Persistent device identity in the era of MAC address randomization | APNIC Blog Guest Post: A RADIUS-based framework for stable device identification.
  • 👍 3
Post #3733 1.34K
TTL (Hop Limit в IPv6) важная штука, решающая проблему колец маршрутизации и позволяющая понимать пути следования пакета при решении проблем. Правда, как и всему в Интернет, не стоит слепо доверять тому что вы видите, потому что многие TTL перезаписывают, что мешает исследователям. Поэтому они всех посчитали, а с AT&T разобрались отдельно. В причинах - MPLS, баги, желание скрыть внутреннюю структуру.
  • 👍 3
Post #3731 1.87K
В IPv6 картина с /48 стабильно крутится около 45-46%. Но куда заметнее чем в IPv4 виден рост долей /40 и /44 префиксов, которые, вероятно, тоже скоро вытеснят /32 со своего места. Это не может быть связано с дефицитом адресов, возможно, с более широким использованием механизмов управления трафиком и ростом популярности IPv6. А ещё можно увидеть как /47 префикс сменяет /29, который мы больше не видим среди первой шестёрки, хотя стоит отменить, что сумма долей всех других префиксов вместе взятых занимает второе место. В IPv6 куда больше вариантов делить своё адресное пространство.
  • 👍 2
Post #3730 1.6K
Как изменилось соотношение количества префиксов в BGP по слепкам из моего @FullViewBGPbot, в основном по данным коллектора RRC0, за последние четыре года. Доля /24 IPv4 растёт с 59% до 63%, соотношения между префиксами сохраняются. Но последнее время стало заметно, что доля /23 тоже стала расти, и может быть, в ближайшее время /22 лишаться своего второго места. Предположу, что /22 стали разагрегировать на продажу или для использования на нескольких площадках.
  • 👍 2
Post #3729 1.61K
Патчкорд Что было с DE, предварительный анализ, полный обещают позже. Новая система генерации ключей, которая не была протестирована полностью, сгенерировала несколько ключей с одинаковым id используемых для подписи, но только один из них был опубликован. Система мониторинга…
Пока обсуждали в чатике аварию с DE, добрались до проблемы стандартных ограничений BIND в 50 итеративных запросов, которых катастрофически не хватает уже ни для чего, с учётом А, АААА, и DNSSEC записей. Даже если забрать копию корневой зоны себе, а не перебирать серверы, всё равно не будет хватать, до тех пор когда всё нужное не окажется в кеше. Уже закрытое issue в BIND GitLab.
К вопросу о простоте DNS, как и BGP, которая позволила добавить в них столько много дополнительных вещей, что они уже вываливаются наружу.
smallhacks It’s always DNS Problem with mail relay Recently, I found in the Postfix logs on my personal mail server some suspicious temporary rejects, with error Client host rejected: cannot find your reverse hostname [212.1…
  • 👍 2
Post #3726 1.53K
Поиск проблем с прохождением трафика между двумя Juniper маршрутизаторами, без подробностей, но с упоминанием терминов и задействованных механизмов. Виной всему оказался фильтр трафика, но не сам по себе, а из-за своего большого размера, на прохождения которого тратилось слишком много времени.
IoSonoUnRouter Who drops is not always the bad guy Few weeks ago we got engaged for a drop issue on one of our routers. After a migration activities, it was observed that one of our MX boxes was dropping traffic towards the downstream device. The i…
  • 👍 2
Post #3725 1.76K
Получаем код V-SOL OLT через гугление, в забытом, но открытом web каталоге, а дальше анализируем его и находим много уязвимостей и причин бояться за своё оборудование. В конце, автор даёт несколько очевидных советов по ограничению доступа, смене паролей, отключению неиспользуемых функций и других, а также говорит, что ещё много чего можно накопать. Не так эпично как с RedBack, случился неожиданный open source аудит.
Quarkslab How OLTs may have exposed entire ISP networks - Quarkslab's blog An Optical Line Terminal (OLT) is the central device in a Fiber-To-The-Home (FTTH) network that connects and manages all customer connections, making it a critical control point in an ISP's infrastructure for delivering high speed Internet. This article uncovers…
Post #3724 25.2K
Жизнь сетевика be like.
Энтерпрайз: Таскаешь виланы между Hub и Spoke
Датацентр: Таскаешь виланы между Spine и Leaf
Провайдер: Таскаешь виланы между PoP и PE
Интегратор: Таскаешь не свои виланы
Netops: Таскаешь виланы на Python
Облако: Таскаешь виланы между Pod
Neocloud: "Действуй как CCIE, протащи виланы, не ошибайся, объясни результат понятно ребёнку"
Вендор: Наши виланы самые лучшие
IEEE и IETF: Мы придумали новый способ таскать виланы
  • 👍 100
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →