Path MTU discovery сломан в Интернет и сломан основательно, просто потому что в большинстве случаев вы не дождётесь нужного
Утилита, которая пытается справится с этой проблемой в конкретном архитектурном решении балансировки в дата центрах, основываясь на информационном черновике IETF. Почитайте его обязательно, там, как раз, есть и про костыли
За ссылку огромное спасибо нашему подписчику, очень рад что не забываете про меня. Спасибо.
ICMP
и уже не важно является ли это намеренным действием, опечаткой, незнанием, особенность подхода который применяется. Это данность. И единственный выход сделать хорошо для многих, но не для всех - это экспериментируя с TCP MSS
и MTU
на своей стороне, пытаясь найти баланс.Утилита, которая пытается справится с этой проблемой в конкретном архитектурном решении балансировки в дата центрах, основываясь на информационном черновике IETF. Почитайте его обязательно, там, как раз, есть и про костыли
TCP MSS
. Cloudflare делал подобную реализацию несколько лет назад для одного Ethernet сегмента, эта утилита чуть более универсальная. В любом случае, Cloudflare реалисты и тоже играют в игру угадай нужное MTU.За ссылку огромное спасибо нашему подписчику, очень рад что не забываете про меня. Спасибо.
GitHub
GitHub - exaring/pmtud
Contribute to exaring/pmtud development by creating an account on GitHub.
Своеобразная реализация
Забираем на Github и обязательно поднимаем свой сервер для управления.
a'la Port knocking
- ShieldWall. Заходим на веб интерфейс, открываем себе доступ, попадаем на ресурс. Не знаю, может удобно, я себе делал просто на iptables/ipset
, в текущем виде это точно не лучше.Забираем на Github и обязательно поднимаем свой сервер для управления.
evilsocket
Hide Your Servers in Plain Sight, Presenting ShieldWall
Long time no see friends! Despite this break period ended up not being as long as I hoped for / needed, it’s been nevertheless refreshing both from a personal standpoint (i can read and write music no
Самое главное в процессе отладки - придерживаться выбранного метода, стратегии, тактики. Педантично и досконально, по другому не работает. Например, можно двигаться снизу вверх по уровням
OSI
ничего не пропуская.The Art of Network Engineering
Network Troubleshooting Tip – Model Driven
No matter what the specific role, as an IT professional, you are going to be tasked to solve problems. Whether you are in a direct support role, part of an escalation team, or on the architecture/e…
А это уже про стратегию. Как быть уверенным в своей сети настолько, чтобы не растеряться и знать что ответить на вопрос: "Моё приложение не работает, может дело в сети?"
The Elegant Network
Network Validation
How do you validate that your network is working correctly? What does that mean, how can we make it useful? How can we test our networks to know that they are correct?
Пока многие из вас спят, а я нет. 23 марта 18:00 UTC опубликовано RFC8996, которое формально запрещает использование
TLSv1.0
и 1.1
. Не используйте, даже несмотря на то, что это всего лишь RFC
.IETF Datatracker
RFC 8996: Deprecating TLS 1.0 and TLS 1.1
This document formally deprecates Transport Layer Security (TLS) versions 1.0 (RFC 2246) and 1.1 (RFC 4346). Accordingly, those documents have been moved to Historic status. These versions lack support for current and recommended cryptographic algorithms…
Что есть что в автоматизации сетей - перечисление, с тезисным описанием, технологий, инструментов, подходов. Я бы рекомендовал с этого начинать, чтобы охватить картину целиком.
dteslya.engineer
Network Automation 101 - Dmitry Teslya
A comprehensive guide to network automation: where to start, tools, technologies, and approaches
И выбирая путь автоматизации, точнее место программиста на этом пути не забывайте про основы, и те многие и многие шишки набитые поколениями до нас.
Telegram
Хекслет
«Сегодня принципы SOLID остаются такими же релевантными, как в 90-е годы и раньше. Это связано с тем, что программы практически не изменились за эти годы. Более того, программы сильно не изменились с 1945 года, когда Алан Тьюринг написал первые строки кода…
Whois к РАНР (реестр адресно-номерных ресурсов сети Интернет) - https://w.ranr.noc.gov.ru, можно и из консоли
Работавшим с Whois RIPEDB должно быть знакомо.
whois -h
. Теоретически должно находить все ресурсы Интернет в российской принадлежности.Работавшим с Whois RIPEDB должно быть знакомо.
w.ranr.noc.gov.ru
Whois
Вот так выглядят живые сети, а если пытаться повторять кабель-порно, то можно что-то и вывихнуть ненароком :). С другой стороны - не стоит уж совсем расслабляться.
Всегда полезно повторить про
STP
, потому что ошибок здесь не прощают. Подробно, на 12 страниц в PDF
, только про PortFast, BPDU Filter и BPDU Guard. Чем надо обязательно пользоваться если STP
включен.OSPFv3 и IPv6 соответственно, в базовой настройке с объяснениями от маршрутизации до хостов. Затрагивается довольно много специфичных моментов дизайна, но в то же время не привязанных к вендору, несмотря на то что сеть строится на Aruba. Но в целом, ещё раз повторюсь, это пример с базовыми настройками.
Welcome to the World of Tomorrow
Aruba Spine Leaf With OSPFv3 and IPv6
Introduction Hello and thank you for checking out this post! In this post I hope to breakdown the topology you see above. I’ll walk through the design, IPv6 IP allocations, and OSPFv3. I have a very small background in IPv6, basically enough to get past a…
Те кто делает резервные копии каждый день или раз в неделю - те молодцы. Те кто проверяет свои копии восстанавливая их - красавцы. Сегодня надо делать как всегда, потому что сегодня День резервного копирования.
Те кто про свои бэкапы вспоминает только в этот день - не надо так. Это всё ещё не просто, это всё ещё требует усилий, но это именно та возможность которую не стоит упускать.
Те кто про свои бэкапы вспоминает только в этот день - не надо так. Это всё ещё не просто, это всё ещё требует усилий, но это именно та возможность которую не стоит упускать.
Если вы настраиваете настоящий
stateful firewall
, что я например делал совсем не часто, сейчас чаще, то обязательно озаботьтесь параметрами жизни сессий и всеми граничными значениями. С NAT
я в своё время набил достаточно шишек, чтобы времена жизни трансляций выкручивать в очень агрессивной манере, а с Juniper SRX попался на очень долгие заданные по умолчанию времена жизни сессий. Не пропускайте этот момент и добавьте также early-ageout, если место под сессии кончится, это позволит выжить.www.juniper.net
Security Policy Applications and Application Sets | Juniper Networks
Policy applications are types of traffic for which protocol standards exist. The policy application set is a group of policy applications. Junos OS simplifies the process by allowing you to manage a small number of policy application sets, rather than a large…
Мы недавно писали про настройку
VyOS
с нуля, может даже не один раз. Не могу скрыть своего интереса к данной системе, которая используется у меня в качестве домашнего роутера. Тем кто знаком с сетями и настройками каких-либо других сетевых устройств, разобраться труда не составит - всё должно быть знакомо и понятно. Но на всякий случай ещё одна серия статей про настройку.Bart Oevering
VyOS rebuild configuration - part 1 - design overview – Bart Oevering
This is the first part of a blog series about the network configuration that I build for my VyOS VM’s. In an earlier blog “VyOS? What is VyOS and why I want to use VyOS!” I’ve already put my thoughts and created a design however this blog series will be more…
Если пропустили для себя
Только будьте внимательны при настройке
ERSPAN
, то обязательно поищите такую возможность на своих устройствах, есть не везде. Идеально заменяет RSPAN
без возни с виланами, позволяя отправлять трафик поверх IP
сети упаковывая его в GRE
. Можно прямо в нужный сервер отдавать или на снифер. Но можно поймать на удалённом поддерживаемом устройстве и перенаправить в нужный порт убрав лишние заголовки.Только будьте внимательны при настройке
destination session
, где source address
- это не адрес соседнего хоста источника, а ваш собственный локальный адрес на который приходит трафик с удалённого хоста, он должен совпадать с тем что настроен для source session
.packetpushers.net
ERSPAN – My New Favorite Packet Capturing Trick