Патчкорд
Прочитал Алана Купера "Психбольница в руках пациентов", книга аутотренинг где одна мысль повторяется разными словами каждые 5-10 страниц, плюс несколько техник, и всё это на 300 с лишним страниц, поэтому читается скучновато и, в целом, прямо захватывающих…
Напоминание о том, что прежде чем что-то сделать, хорошо бы понимать что мы делаем вообще, а для этого есть процесс проектирования и различные инструменты для этого (но не стоит концентрироваться только на инструментах). Здесь конкретно речь про программирование, но в целом это то, что отличает инженерию от ремесла.
brooker.co.za
Formal Methods: Just Good Engineering Practice? - Marc's Blog
Про то, что если вы решили переходить на
IPv6
то важно этот процесс измерять на различных уровнях. Но, как мне кажется, для большинства вообще не стоит такая цель - перейти на IPv6
. Там где без этого будет не обойтись, будут подставлены костыли, как это делалось не раз и не два в других местах. А для тех кто уже решил и не только начал, но и сразу не бросил, и вывел это на стратегический уровень бизнеса, а не остался на уровне энтузиастов, для тех вопрос измерений скорее всего уже решён и выражается он не в технических терминах количества пропущенного трафика, а в потраченных и заработанных деньгах.Infoblox Blog
Measuring IPv6 Deployment Progress | Infoblox
American baseball legend Yogi Berra once said, “We're lost, but we're making good time.” As funny as that sounds, he made a great point. If you don't know where you are going, how do you know how far you've gone or how far it is to your destination? Similarly…
Патчкорд
Знаете что меня больше всего расстраивает во всей это истории с DNSSEC в RU и не только с DNSSEC - это невозможность получить объективную, технически грамотную и полную информацию о том как всё это устроено и если что-то происходит, о том что произошло. Да…
О том как важно делиться проблемами на примере Новозеландской DNS зоны .nz и их DNSSEC. Оригинальный отчёт о том инциденте доступен всем в pdf на 95 страниц. Надеюсь про историю с нашим DNSSEC можно будет почитать хотя бы на страниц 10, а пока даже свежие ежемесячные отчёты ЦМУ ССОП пропали.
APNIC Blog
DNSSEC and .nz | APNIC Blog
A look into the recent .nz DNSSEC chain validation incident.
👍4
В США есть свой РКН - это FCC и они тоже не против что-то порегулировать, в данном случае безопасность
BGP
. Cообщество против такого, говорит мы сами разберёмся, а то вы нам тут всё поломаете что мы уже построили.Internet Society
The US FCC Signals a Dangerous New Course on BGP Security - Internet Society
There is no one-size-fits-all solution for securing global routing. The FCC's intention to regulate BGP could harm the global Internet.
👎5👍1
Влияние обрыва 14 марта 2024 подводных кабелей Интернет на страны Африки. Чем больше кабелей тем лучше и не только морских, но они не должны сходиться все в одной точке, как в случае этой аварии где пострадали 4 кабеля одновременно из-за природного явления. Спутниковый канал лучше чем никакого. Точки обмена трафиком играют одну из решающих ролей.
Internet Society
2024 West Africa Submarine Cable Outage Report - Internet Society
Learn about the West Africa submarine cable outage, and its impact on Internet connectivity in 13 countries.
Если учёный увидел что-то необычное, то он конечно напишет об этом статью. Исследователей сканировали не похоже на то что они видели раньше, они предположили что это делает Китай и попытались именно это доказать, сравнивая
TTL
пакетов которыми их сканировали. Но на самом деле они не увидели другое, что увидели те кто прочитал статью - 90% сетей не фильтрует спуфинговые запросы, в данном случае входящие в ваш периметр извне, но с внутренним адресом.Dataplane.org Newsletter
Destination-Adjacent Source Address Spoofing
With a Side of IP TTL-based Origin Triangulation
👍2👎1
Где посмотреть и поправить настройки временного IPv6 адреса в Windows. Меня смущает только
netsh
, который вроде как Microsoft уже сто лет грозится прикрыть, но пока не прикрыли - пользуемся.CellStream, Inc.
Messing Around with IPv6 Temporary Addresses in Windows - CellStream, Inc.
👍3
Вот для чего нужна дезагрегация, про которую так много говорили некоторое время назад, а вовсе не для того чтобы одного поставщика сменить на двух других.
blog.benjojo.co.uk
Sysadmin friendly high speed ethernet switching
👍1👎1
Microsoft открыла MS-DOS 4.0 и это хороший повод проследить за эволюцией одной из самых популярных операционных систем, которая повлияла очень сильно на очень многое из того что мы сейчас видим вокруг. Даже вторая версия смогла мне многое подсказать когда я в неё заглядывал, хотя всё что я самостоятельно делал было уже для седьмой версии. Но Microsoft, сколько бы там не было погрешностей, хорошо справлялась с поддержкой совместимости при всей сложности и боли этой работы, поэтому даже справочники MS-DOS API по третьей или пятой версии были полезны в седьмой. GitHub со всеми доступными версиями и ждём версии 6.22.
Microsoft Open Source Blog
Open sourcing MS-DOS 4.0
In partnership with IBM, Microsoft is releasing the source code to MS-DOS 4.00 under the MIT license. Learn more.
👍3
Ещё немного истории в апрельском выпуске журнала "Интернет изнутри" №20. Сам по себе номер, по большей части, про квантовую передачу, но с 59 страницы интервью с Алексеем Дмитриевичем Лесниковым про ранние годы РосНИИРОС, как всё было устроено тогда в зонах .RU и .SU, и про людей которые этим занимались.
👍4
И в чатике пирингового форума вспоминают старые времена.
Telegram
Пиринговый форум MSK-IX
Unofficial PF talks. No ads, pls.
Патчкорд
Не думал что уже увижу просто vi, а не vim и тем более им придётся воспользоваться. Но в итоге именно он и спас когда пришлось править установочные скрипты на RAM диске для восстановления одного из серверов с очень странной флэшки. Попутно оказалось, что я…
Vi
рулит в ситуациях когда не остаётся вариантов, а это не такая уж и редкость. Недавнее приключение - пропадает электропитание, Juniper ребутится и возвращается в аварийном Amnesiac режиме. Повод залогиниться и разобраться, но файлы побились, включая базу паролей, и тебя никуда и никак не пускает, хотя должно было бы. Ладно, есть режимы восстановления в которые можно зайти при перезагрузке, что отдельная проблема, потому что перезагружать особо не кому, а уложиться, чтобы перейти, надо в 3 секунды. Сброс на заводские настройки с кнопки, тоже, кстати, отказал. Когда наконец попадаем в консоль FreeBSD, то понимаем что стандартный описанный способ восстановления хотя бы пароля не сработает, потому что без системной базы паролей никакая Juniper консоль не запустится, а у нас в
/etc/passwd
бинарная каша, а /etc/master.passwd
ссылается на пустоту, и в распоряжении только тот набор системных утилит, что есть в образе FreeBSD включая vi
и pwd_mkdb
. Их хватает чтобы сформировать новую базу паролей /usr/sbin/pwd_mkdb -p /etc/master.passwd
, скопировав содержимого оригинального файл с другого устройства, но в принципе можно найти в установочном файле, хотя закопано там очень далеко, архив на архиве и в конце образ QEMU диска. Я думаю хватило бы и одного root
или стандартного BSD списка пользователей. После чего попадаем в консоль Juniper, которая уже запускается, откуда сбрасываем конфиг и ставим систему заново, но тут повезло, что того что осталось не побитого для этого хватило.Удивительно, что за неделю до этого PaloAlto выкинул такой же фортель, сломав
/etc/passwd
при обновлении записав туда два раза root
. К счастью, это не повлияло на возможность попадать в режим обслуживания, который, загрузился сам, ловить момент с нажатием кнопок и вводить пароли было не надо. Даже по сети доступ оставался, который у PA для управления всегда внеполосный, там правда пароль нужен, но не системный, по серийнику.Диски с флешками, с Linux или BSD сейчас везде, и они ломаются, и к этому надо быть готовым, сохраняя не только конфиг непосредственно устройства, но и образ файловой системы, такое многие позволяют делать. Внеполосное управление обязательно. Если можете сделать так чтобы управлять питанием удалённо, для перезагрузки устройства когда надо, а не когда может удалённая сторона - сделайте, перезагружаться порой приходится по много раз, ищя варианты восстановления. И конечно удачи, совсем немного, чтобы нескучно провести майские праздники.
Telegram
Патчкорд
Раз уж несколько раз на глаза попалось, да и коллеги скинули ссылку на Хабр, вспомню как мы Cisco SCE «чинили». Всё как в статье - работала, перестала. При загрузке в консоли попадаем в U-Boot, видим что с ФС проблема на SD карте. Ну и потыкав немногочисленные…
👍17👎1
Пару недель назад количество действительных подписанных RPKI префиксов
А вот общее количество префиксов, за которым можно следить там же в @bgp_table_bot или @FullViewBGPbot, растёт неохотно. Может уже миллион, а может чуть меньше, смотря откуда смотреть, будет с нами очень долго, может быть очень-очень долго.
IPv4
в глобальном BGP перевалило за 50%, для IPv6
это событие случилось уже очень давно. Можно приступать к проверке и фильтрации, коллеги Routinator себе поставили и довольны, главное не переборщить.А вот общее количество префиксов, за которым можно следить там же в @bgp_table_bot или @FullViewBGPbot, растёт неохотно. Может уже миллион, а может чуть меньше, смотря откуда смотреть, будет с нами очень долго, может быть очень-очень долго.
👍4
DHCPv6 как конкретное техническое решение проблем с количеством
ND
записей в кешах устройств, генерируемых SLAAC
, с долгоживущими TCP
сессиями и одна из возможных причин медленного внедрения IPv6
на предприятиях, из-за принципиального отсутствия DHCPv6
в некоторых системах.blog.ipspace.net
Unintended Consequences of IPv6 SLAAC « ipSpace.net blog
One of my friends is running a large IPv6 network and has already experienced a shortage of IPv6 neighbor cache on some of his switches. Digging deeper into the root causes, he discovered:
In my larger environments, I see significant neighbor table cache…
In my larger environments, I see significant neighbor table cache…
👍2
Подробный разбор того как запустить Juniper vSRX на Linux Debian в KVM, с посылом использовать ПК в качестве полноценного маршрутизатора/файрвола, хотя и маленького. Есть даже про Wireguard, как его поднять на хосте и притащить внутрь виртуалки, но общий смысл уже должен быть понятен после прочтения статьи сначала.
community.juniper.net
vSRX on mini-PC with Linux/KVM
Using Juniper vSRX on hardware with constrained resources, typically a mini-PC serving as flexible Internet gateway. Those are lately very popular due to low footprint yet with capabilities making them suitable for running virtual machines.
👍5
Патчкорд
Vi рулит в ситуациях когда не остаётся вариантов, а это не такая уж и редкость. Недавнее приключение - пропадает электропитание, Juniper ребутится и возвращается в аварийном Amnesiac режиме. Повод залогиниться и разобраться, но файлы побились, включая базу…
Немного драмы с интерфейсом управления PaloAlto в версиях прошивок 11.1, когда внеполосное управление не совсем внеполосное, но только для
IPv6
: менеджмент интерфейс не может ссылаться на шлюз по умолчанию на том же устройстве. Это работало раньше, но сейчас не работает, но если так настраивать, то в случае краха устройства, доступ по IP
вы к нему не получите, что ставит под вопрос вообще смысл внеполосного управления, и, отчасти, делает новое поведение защитой от дурака, хотя мотивация там совсем другая.Weberblog.net
Palo’s Mgmt-Intf is not usable with IPv6 anymore
Wow, that was unexpected: With PAN-OS 11.1 the out-of-band management interface of Palo Alto Networks firewalls doesn’t accept an IPv6 default route pointing to one of its own data interfaces…
Очень полезный опрос для моделирования ситуации: "Кто мониторит системы мониторинга?" - и как выйти из этой рекурсии.
Forwarded from Zabbix Recipes
Давайте проведем мысленный эксперимент: представьте, что вы отключили сервис Zabbix. Вопрос: через какой количество времени об этом станет известно кому-либо в вашей компании?
Anonymous Poll
19%
1 минута или меньше
13%
10 минут или меньше
5%
30 минут или меньше
5%
1 час или меньше
17%
2 часа и больше
41%
Я хочу увидеть ответы
👎1