TGViewer
Channel Public Channel
Патчкорд

Патчкорд

@patchcord

Блог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate
Subscribers
2.9K
Photos
271
Videos
23
Links
3.3K

Showing posts older than #3804 · Back to latest

Older Posts 20 shown
Post #3803 1.81K
Интернет как взаимосвязь сетей друг с другом видимо уже не существует, остались только полуострова которые соединены с центральной частью и острова которые от неё отдалены. Понимание этого состояния позволяет принимать тот факт что недоступность между двумя случайно выбранными частями Интернет является нормальным явлением. Отдельный вопрос что считать ядром Интернет, у авторов это та часть которая не зависит от административных границ и где ещё выполняется принцип связности всех со всеми больше 50%. В публикации много и подробно как определяли что есть что, а в приложениях, которые сравнимы по объёму с публикацией, конкретные примеры.
APNIC Blog Understanding partial reachability in the Internet core | APNIC Blog Guest Post: Persistent partial reachability is not noise — it is a fundamental, measurable part of how the Internet behaves today. A small number of long-lived peninsulas cause most of the impact, and recognizing them can dramatically improve both operational…
  • 👍 5
Post #3802 1.48K
NAT это не файрвол, но в данном случае речь про другое - natjack.io. Злоумышленник находясь за NAT вместе с жертвой, может манипулировать трансляциями таким образом, чтобы заблокировать работу NAT вообще, или подменив трансляции перенаправить трафик жертвы на себя. Страдают в первую очередь те кто разделяет общий сервис NAT для многих недоверенных хостов, например, облака.
В остальном, наличие злоумышленника внутри вашего контура, само по себе не очень и NAT в этом случае не самая большая проблема. А исчерпание свободных мест для трансляций NAT может происходить без всякого злого умысла, просто потому что не выкрутили таймеры, не рассчитали нагрузку, взяли не ту реализацию, про это надо обязательно помнить и мониторить.
  • 👍 5
Post #3801 1.62K
Генератор трафика на скорости интерфейса - Wireblast. Написан на Go, обходит медленные функции Linux ядра с помощью XDP, может воспроизвести трафик из дампа pcap, есть псевдографический интерфейс, автор смог выжать 100Gbps и 120Mpps. Код забираем на GitHub.
Andree's Musings Wireblast: a 100Gbs packet generator in Go with AF_XDP If you’ve followed my blog for a while, you know I love tinkering with packets and making them go fast in software. Today I'm releasing a new tool called wireblast, a blazingly fast network packet generator. A few weeks ago, I wrote about go-afxdp, a small…
  • 👍 13
Post #3800 1.68K
Контрольная сумма ICMP Time Exceeded успешно справляется с тем чтобы складывать 3 числа за раз в дополнительном коде, а имея сложение, получить вычитание и умножение дело техники. Единственное что для этого надо использовать IPv4 протокол номер 253, поэтому стандартными утилитами не обойдёшься, но автор уже всё написал и выложил на Github. Истинное наслаждение от технологии.
Anagogistis Parasitic computing with ICMP: making routers do arithmetic When a router discards our packet because its TTL has reached zero, it will usually send back an ICMP Time Exceeded message to tell us what happened. Interestingly, the reply quotes the original IPv4 packet’s header and at least the first eight bytes of its…
  • 👍 5
  • 👎 1
Post #3799 1.55K
На этой, но скорее прошлой неделе исполнилось 9 лет с того момента как появился этот канал. Спасибо всем кто с нами, я знаю есть люди которые здесь с самого первого дня, я вижу новых подписчиков, всем всем всем вам спасибо, за то что находите что-то полезное в том что здесь происходит. Иногда я встречаю вас на конференциях и говорю спасибо лично, это искренне, вы лучшие!

За год получилось ровно столько же постов 410, с учётом всего, как и в прошлом, приятное ощущение найденного комфортного ритма. Как обычно, обратим внимание на то что привлекло больше всего внимания и в этом году есть статистический выброс. Я не проверял, но это видимо самый просматриваемый и самый залайканный пост за всё время - про жизнь сетевика. Такие зарисовки были и раньше и они тоже попадали наверх, но тут попало так попало. Второй по просмотрам это список телеграм каналов которые я читаю, ни от одного не отписался, впрочем, и не добавил ничего с того времени. Что ещё:
- Cloudflare с их онлайн просмотрщиком MRT дампов
- Eltex и OID c description BGP пира, что есть далеко не у всех
- И не самая радостная статистика с количеством телеком лицензий в России

В этом году много лайков собрало поздравление с днём сисадмина, оставим его и посмотрим на другие посты с пальцами вверх. За первые два отдельное спасибо, что выдержали авторский длиннотекст:
- Про ЦМУ ССОП у которого нет избыточных блокировок, всё ломается и чинится само, а провайдеры больше не могут доверять даже своей сети
- Про среднее качество, от которого не убежишь
- Мем про сертификаты и видео, как сделать рабочий браслет из патчкорда, в руках художника всё искусство

Пальцы вниз. Браслет из патчкорда и упомянутый ЦМУ ССОП попали на вершину и здесь, кроме того все посты связанные с блокировками в России, в основном, репосты, раз, который пока юмор, два, три, и на первом месте опрос про MAX. Также:
- Про отключение IPv6 в Linux
- Про устройство VK Cloud

Напоминаю, что у меня есть DoH/DoT host-correct.ru на обновлённом сервере и @FullViewBGPbot с BGP статистикой.

Продолжаем!
Telegram Патчкорд Восемь лет я с вами, а вы со мной с 1 Августа 2017 и этот канал всё ещё про компьютерные сети и Интернет, а не канал с мемами. В этом году вышло 410 постов вместе с репостами и всем всем всем, что больше чем в прошлом. Всем кто читает и находит что-то интересное…
  • 👍 21
Post #3798 1.35K
Короткий обзор на новую эпоху после Zero Trust, когда этого становится мало для ИИ агентов. Следующий шаг нырять ещё глубже и контролировать не учётную запись и компьютер, а сами действия. Полная публикация видения Google новой эпохи Beyond Zero, как они пока её назвали.
Arthur Khessin's blog Twelve Years Without a VPN I have not used a corporate VPN in more than ten years. At Google, access to internal applications depends on the user and the device, not on the…
  • 👍 4
Post #3797 1.25K
Иногда проблема это не проблема и стоит продолжить работать дальше, даже зная что один раз на миллион что-то идёт не так. Но, конечно, можно попытаться найти иголку в стоге сена, если это доставляет удовольствие. А вот мониторинг DNS, и не только, не просто как запущенного сервиса, а как результата его работы, для DNS, это, конечно, успешное разрешение имени, вещь безусловно полезная.
Virtualization Howto I Thought My DNS Was Fine Until I Started Monitoring This I added DNS monitoring to my home lab and uncovered intermittent resolver failures I never knew existed. Here's how I investigated the issue.
  • 👍 4
Post #3796 1.28K
IPv6 сканировать сложно, но можно. Один из способов это стать публичным общедоступным сервисом, например, опубликоваться в NTP пуле и собирать адреса всех кто обращается, а потом уже их сканировать. Поиск и исследование таких серверов выполняется в этой публикации, в конце даже советуют как быть. Отметим только что NTP не единственный механизм, любой публичный сервис таит в себе такую опасность.
arXiv.org Cleaning the NTP Pool: Detecting and Mitigating NTP-Sourced IPv6 Scanning The ephemeral and random nature of IPv6 client addresses presents a practical challenge to attacks that depend on Internet-wide scanning or reconnaissance - the adversary must first find the...
  • 👍 4
Post #3795 1.36K
Помимо проверок достоверности путей и принадлежности префиксов в BGP, о чём мы много говорим и для чего мы уже много сделали, есть и другие способы как эффективно завалить BGP глобально, от которых у нас нет никакой защиты, ни сейчас, ни в ближайшем будущем, ни возможно вообще в рамках технических решений. Об этом в блоге RIPE Labs или целиком в обширной публикации с примерами.
RIPE Labs Beyond Origin Validation: Four Classes of Routing Attack Nobody Is Validating RPKI has made real progress against prefix hijacking. But when you map every known class of BGP attack against the defences that exist, four of them turn out to sit entirely outside cryptographic validation: handled with local filters, static thresholds and…
  • 👍 2
Post #3794 1.43K
Можно ли используя простые пинги определить к какой подсети IPv4 принадлежит адрес? Можно, основываясь на специфических реализациях у разных производителей. А также, используя не совсем простые пинги всё ещё работающего, как оказалось, ICMP type 17/18 Address Mask.
  • 👍 9
Post #3793 1.85K
Juniper рассказывает, что если использовать Active Lease Query (RFC 7724 и RFC 7653) вместе с EVPN VPWS на их BNG, то можно не переавторизовывать по DHCP пользователей IPoE. Но всё остальное в их тесте на 64000 абонентов, по 32K IPoE и PPPoE не так идеально. Маршрутизация сходится минуту, PPPoE за три, CGNAT заводится на новых адресах, что приводит к разрывам сессий. В целом, это очень быстро, заметно, но быстро при такой аварии для провайдера. Стоило ли биться именно за DCHP, наверное да, чтобы в два раза снизить лавинообразную нагрузку на сервер авторизации, которому только PPPoE придётся заниматься, и не бояться, что абоненты зависнут без интернета ожидая завершения жизни выданных им по DHCP адресов и не будут в ручную перезагружать свои устройства.
community.juniper.net BNG Chassis Redundancy with DHCP Active Lease Query and EVPN VPWS When a Broadband Network Gateway goes down, thousands of subscribers lose connectivity. Traditional BNG redundancy solutions often result in subscriber session loss, requiring DHCP reinitialization and leading to service disruption. Active Lease Query (ALQ)…
  • 👍 5
Post #3792 1.45K
Если ещё есть сисадмины, кто-то выжил - с праздником вас, я с вами.
  • 👍 70
Post #3791 1.7K
Патчкорд В Cloudflare озаботились контролем включения проверки BGP enforce-first-as, чтобы в Интернете было безопаснее и прямо настаивают чтобы все включили. Но ситуации тут могут быть сильно индивидуальные, от упомянутого подключения к RS на IX, до многочисленных…
В Cloudflare продолжают бороться за чистоту Интернета, на этот раз в поле зрения BGP ORIGIN, который многие перезаписывают как им хочется, а не так как написано в RFC.
Cloudflare Blog BGP ORIGIN attribute manipulation and its impact on the Internet By doing in-depth testing, we found nearly 70% of BGP paths experience ORIGIN attribute rewrites by transit providers seeking traffic advantages. We examine the global impact of this practice and argue for deprecating ORIGIN in route selection.
  • 👍 3
Post #3790 1.51K
Ещё одна статья про то что стоит перейти на IPv6, ровно такая же как и все остальные, хотя автор пытается донести это по другому, пересказывая и делясь впечатлениями от увиденного выступления на конференции CHI-NOG 13. IPv4 когда нибудь кончатся совсем, но это не точно, хотя у кого-то уже кончились, но они нашли другой выход. Дуалстек это переходный момент, неизвестно насколько, но об этом не стоит забывать. Кажется что IPv6 быстрее, но имеет всё ещё очевидные технические проблемы, например, со множественным подключением к разным провайдерам без BGP. Как бы то ни было IPv6 уже здесь, для тех кто хочет, а остальные догонят, когда нибудь. Про ipv6.army мы уже упоминали, работает до сих пор не очень.
routerjockey IPv6: Why You Should Care (Nick Buraglio at CHI-NOG 13) Nick Buraglio on why IPv6 stopped being optional. ESnet's IPv6-only management network since 2018, the dual-stack-forever trap, hyperscaler RFC 1918 exhaustion, and what AI infrastructure changes.
  • 👍 4
Post #3789 1.52K
Post #3787 1.31K
Post #3786 1.51K
Вы можете держать собственный сервер с ресурсами RPKI, а не пользоваться тем что предоставляет RIR. Обзор таких серверов, на которых меньше 1300 записей ROA, некоторые рассмотрены чуть более внимательно.
SIDN - The company behind .nl Internship report: Who's running all those tiny RPKI servers? | SIDN Labs For RPKI, most Route Origin Authorizations are published by Regional Internet Registries. In addition, a large number of smaller, independently managed publication servers also contribute to the global RPKI dataset. In this blog, we explore who manages these…
  • 👍 1
Post #3785 1.25K
Прокси не маршрутизатор и не коммутатор это конечный хост, фактически это даже не сетевой уровень, о чём автор повторяет много раз - никакой сквозной сетевой связности и сигналиазции между конечными участниками обмена, только до ближайшего прокси. Не зря прокси, назвали, прокси.
Shahrouz - Network Engineering Blog TCP Deep Dive: From Packets to Byte Streams – MTU, MSS, and Proxy Chaining If you come from a packet-forwarding background, MTU and MSS behave nothing like you expect once traffic enters a proxy chain. There is no fragmentation — only re-segmentation of a continuous byte stream. This deep dive untangles the mental model mismatch…
  • 👍 9
Post #3784 1.28K
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →