Не знаю доберусь ли когда нибудь до Traffic Engineering и когда доберусь останется ли там RSVP-TE или Segment routing, может вообще ничего не останется. Но пока, манипулирование уже существующим механизмом меток для достижения целей выглядит логичнее в SR. И сделано это в духе веяний SDN - вся структура может и предпочтительно управляется внешним контроллером, который формирует правильные пути в зависимости от собранных метрик. В общем, такой подход мне нравится.
Технологии недавно исполнилось 5 лет и есть целый сайт, чтобы посмотреть что к чему и приготовиться для широкого внедрения. Потому что все чаще и чаще появляются примеры как минимум базовой настройки и учебные материалы. Вот и на Хабр есть тоже.
Технологии недавно исполнилось 5 лет и есть целый сайт, чтобы посмотреть что к чему и приготовиться для широкого внедрения. Потому что все чаще и чаще появляются примеры как минимум базовой настройки и учебные материалы. Вот и на Хабр есть тоже.
Segment Routing
IETF
Segment Routing is being standardized by the IETF. The architecture and use-cases are handled in the SPRING working group. Protocol extensions are handled in their specific protocol working group (ISIS, OSPF, IDR, PCEP, 6MAN).
Не очень большая (162 страницы), скорее обзорная книга "Как программируется IOS XE". Yang, Restconf и Netconf, телеметрия, ещё Python. Прямая ссылка на PDF.
Cisco Blogs
New Book on IOS XE Programmability Assumes No Software Development Experience - Cisco Blogs
New book covers automating device onboarding, configuration, monitoring, and optimization; and outlines the general concepts of programmability supported by IOS XE.
Чтобы постоянно не мучиться вопросом какой номер порта назначен очередному USB2COM устройству, можно поставить вот эту утилитку. Которая точно сэкономит пару минут и позволит сразу приступить к работе. Ссылка на установщик Windows.
GitHub
avishorp/PopCom
COM Port Notification pop-up. Contribute to avishorp/PopCom development by creating an account on GitHub.
IOS XR + Ansible, пробежались по всем доступным модулям и начальным настройкам.
IOS XR Application Hosting @xrdocs
Comprehensive guide to Ansible on IOS-XR
Learn how to utilize Ansible and unleash its power on IOS-XR box.
Командная строка хоть и текстовая, но с графикой можно работать и там. Утилита
convert
часть инструментария ImageMagick, в репозиториях надо именно его искать.Network World
Converting and manipulating image files on the Linux command line
Using the convert command, you can modify image files without having to open an image editor.
Чуть не пропустили. Кошки в нашей среде пользуются почётом и уважением :)
Twitter
Cisco
Happy #InternationalCatDay! Being surrounded by Cisco equipment is the purr-fect place to be! 🐱
OVH Network запустила новую магистраль, написано задержка 33мс (наверное в одну сторону). Но всё равно для 10000км прямо хорошо, лучше чем у нас до некоторых Московских сайтов всего-то за 1000км.
И да, Россия совершенно не пользуется спросом как транзитная страна, хотя было бы короче.
И да, Россия совершенно не пользуется спросом как транзитная страна, хотя было бы короче.
Twitter
OVH Network
We added a new link between Marseille and Singapore, it allows us to gain 33ms of latency between Europe and APAC with the new submarine cable AAE-1 !
Виртуальные лабы от Juniper - свободный доступ, но нужна регистрация. Несколько топологий, можно резервировать время на будущее, красивый интерфейс. Пока подписано как бета режим, значит можно быть в числе первых кто попробует.
NLnet Labs, создатели Unbound и NSD включились в разработку утилит для поддержки RPKI инфраструктуры. Пока экспериментируют с получением данных, для чего написали Routinator 3000. Это далеко не полный набор того что нужно для работы, но начало положено.
Полностью рабочая вещь написана в недрах RIPE NCC так и называется rpki-validator. Это просто база, со стороны маршрутизаторов (для фильтрации маршрутов) также нужна поддержка. Практический пример использования всего этого есть на Хабр.
В конечном итоге это должно привести к стойкой схеме доверенного распространения интернет ресурсов среди получателей. Сейчас, и это даже удивительно, всё основано на честном слове и дружеских отношениях, но последнее время это плохо работает.
Полностью рабочая вещь написана в недрах RIPE NCC так и называется rpki-validator. Это просто база, со стороны маршрутизаторов (для фильтрации маршрутов) также нужна поддержка. Практический пример использования всего этого есть на Хабр.
В конечном итоге это должно привести к стойкой схеме доверенного распространения интернет ресурсов среди получателей. Сейчас, и это даже удивительно, всё основано на честном слове и дружеских отношениях, но последнее время это плохо работает.
Medium
Introducing the 🚀 Routinator 3000
Lean, blazingly fast RPKI Validation. As it should be.
TLS 1.3 теперь официально RFC 8446. Честно, я не осилил мегатекст в блоге Cloudflare, но интересующимся стоит почитать, такого не было давно.
The Cloudflare Blog
A Detailed Look at RFC 8446 (a.k.a. TLS 1.3)
TLS 1.3 (RFC 8446) was published today. This article provides a deep dive into the changes introduced in TLS 1.3 and its impact on the future of internet security.
Дружим Openconnect и Cisco AnyConnect Hostscan хакерским методом. У меня конечно сомнения насколько это полезно и выполнимо, включать
hostscan
, а потом самим же его обходить.Рассчёт радиолинка и зоны покрытия по версии Ubiquiti, с привязкой к местности. Можно выставить параметры высоты, частоты, ширины канала, расстояния. Есть готовые шаблоны для различных устройств Ubiquiti, но от них можно отказаться.
Каждодневный выбор взрослеющего провинциального провайдера за 1000 км от столицы. Купить у большого магистрала доступ к московскому IX и получить возможность самостоятельно, напрямую пириться с большей частью Рунета. Но при этом пинги будут 30мс. Или довериться пиринговой политике своего местного апстрима, который сам присутствует на IX с пингами 20мс.
А самое интересное, конечно, являются ли эти лишние 10мс платой за надёжность или платой за используемые технологии и академические архитектурные решения. Прямо философский вопрос, но который надо решить, причём за конечное время.
А самое интересное, конечно, являются ли эти лишние 10мс платой за надёжность или платой за используемые технологии и академические архитектурные решения. Прямо философский вопрос, но который надо решить, причём за конечное время.
Команды в CLI удобны тем что легко поддаются автоматической обработке, и это одно из главных преимуществ чёрного экрана с мигающим курсором. Но для оператора-человека тоже надо данные поставлять. Сделать жизнь чуть проще во многих случаях поможет флаг
-h
, но не только. Подробнее в статье по ссылке.Network World
How to display data in a human-friendly way on Linux
Many Linux commands now have options to make their output a little easier to digest. Here's a look at some that bring out the friendliness of our favorite operating system.
Forwarded from version6.ru
Уже более 24 часов наблюдаются проблемы со связностью по IPv6 между многими российскими провайдерами и сетью Hurricane Electric -- причём как их собственной, так и их клиентами, т.е. теми до кого в "мирное" время маршрут шёл через he.net.
Судя по всему, они подключали MSK-IX, но что-то пошло не так...
С нашей стороны трейс на ней и кончается:
Host Loss% Snt Last Avg Best Wrst StDev
1. 2a02:2698:8000::501 0.0% 11 1.2 1.1 0.9 1.3 0.0
2. 2a02:2698:8000::1e02 0.0% 11 1.1 1.1 0.8 1.9 0.0
3. msk-ix-ipv6.ertelecom.ru 0.0% 11 25.5 26.7 25.1 39.2 4.1
4. ???
С их стороны - уходит внезапно в Таллинн, и заканчивается там:
core1.ams1.he.net> traceroute ipv6 2a02:2698:8022:2482::1 numeric
Tracing the route to IPv6 node 2a02:2698:8022:2482::1 from 1 to 30 hops
1 33 ms 63 ms 32 ms 2001:470:0:2b1::2 100ge8-2.core1.sto1.he.net
2 67 ms 33 ms 79 ms 2001:470:0:35d::2 10ge11-11.core1.hel1.he.net
3 33 ms 60 ms 27 ms 2001:470:0:34d::1 10ge1-2.core1.tll1.he.net
4 * * * ?
[...]
30 * * * ?
# Entry cached for another 59 seconds.
Проверить затронуло ли вас, можно просто потрейсив их сайт, he.net. На практике, неудобств конечным пользователям это доставить не должно, современные браузеры благодаря механизму Happy Eyeballs очень быстро обнаруживают отсутствие доступа по IPv6 и переходят для связи с конкретным сайтом или сервисом на IPv4.
Судя по всему, они подключали MSK-IX, но что-то пошло не так...
С нашей стороны трейс на ней и кончается:
Host Loss% Snt Last Avg Best Wrst StDev
1. 2a02:2698:8000::501 0.0% 11 1.2 1.1 0.9 1.3 0.0
2. 2a02:2698:8000::1e02 0.0% 11 1.1 1.1 0.8 1.9 0.0
3. msk-ix-ipv6.ertelecom.ru 0.0% 11 25.5 26.7 25.1 39.2 4.1
4. ???
С их стороны - уходит внезапно в Таллинн, и заканчивается там:
core1.ams1.he.net> traceroute ipv6 2a02:2698:8022:2482::1 numeric
Tracing the route to IPv6 node 2a02:2698:8022:2482::1 from 1 to 30 hops
1 33 ms 63 ms 32 ms 2001:470:0:2b1::2 100ge8-2.core1.sto1.he.net
2 67 ms 33 ms 79 ms 2001:470:0:35d::2 10ge11-11.core1.hel1.he.net
3 33 ms 60 ms 27 ms 2001:470:0:34d::1 10ge1-2.core1.tll1.he.net
4 * * * ?
[...]
30 * * * ?
# Entry cached for another 59 seconds.
Проверить затронуло ли вас, можно просто потрейсив их сайт, he.net. На практике, неудобств конечным пользователям это доставить не должно, современные браузеры благодаря механизму Happy Eyeballs очень быстро обнаруживают отсутствие доступа по IPv6 и переходят для связи с конкретным сайтом или сервисом на IPv4.
Когда-то давно я работал с сетью где были только Cisco роутеры и для маршрутизации был включен EIGRP. Но в то время я совсем ничего не понимал в сетях, а позже практического навыка работы с EIGRP получить не пришлось. Интересная статья как инженеры пытаются совместить несовместимое - растущие скорости интерфейсов, поддержку низкоскоростных интерфейсов и аппаратные ограничения устройств. Решением для EIGRP стала возможность ручного управления масштабом метрики с помощью опции
P.S. Не проходите мимо blog.ine.com, там не только про EIGRP. Вот, например, как пользоваться фильтрацией OSPF. И комментарии тоже не пропускайте.
rip-scale
.P.S. Не проходите мимо blog.ine.com, там не только про EIGRP. Вот, например, как пользоваться фильтрацией OSPF. И комментарии тоже не пропускайте.
Ine
Understanding the EIGRP command, "metric rib-scale"
Карта стабильности Интернета - показывают наиболее критические точки, где что-то происходит не так как обычно. Делает лаборатория под эгидой Oracle Cloud.
Можно выбрать страну или конкретную AS: графики задержек и
Можно выбрать страну или конкретную AS: графики задержек и
traceroute
мне нравятся очень. Хорошо видно кто аплинк и как всё меняется в динамике. Для России RTT 200мс и дальше в космос, что делает просмотр особенно интересным с точки зрения как нас в мире видят.NTP скоро совсем дожмут в плане безопасности, это помимо непосредственной переработки реализации.
Вероятное ближайшее будущее - по две версии каждого протокола, в классическом виде и с TLS внутри.
Вероятное ближайшее будущее - по две версии каждого протокола, в классическом виде и с TLS внутри.
Telegram
Патчкорд
Помните, несколько лет назад была волна сообщений о новых типах DDoS amplification атаках и рекордах трафика в DDoS? Одной из таких была NTP amplification, тогда многие стали делать форки классического ntpd.
И вот, сегодня вышла версия 1.0 NTPSec, где много…
И вот, сегодня вышла версия 1.0 NTPSec, где много…
Коллега поделился ссылкой https://seclists.org/oss-sec/2018/q3/124 - для всех реализаций OpenSSH, с версии 2.3.0 точно, доступен механизм перебора пользователей заведённых в систему. Уже есть принципиальная реализация на Python.
seclists.org
oss-sec: OpenSSH Username Enumeration
Ботнетописатели тоже люди на чём и попадаются, так как используют "красивые" IP адреса для временного назначения неиспользуемым доменам.
В кеше
Можно сказать что ничего не нашлось, правда кеш живёт не так долго.
Однако со стороны провайдера стоит скорее другая задача: поймать не головную часть, а участника ботнета - абонентское устройство. Потому что провайдер (хороший) должен заботиться о своём абоненте чтобы у него всё работало, чему ботнет не способствует. А ещё не позволять своим абонентам, осознанно или неосознанно, пакостить в сети.
За полчаса мониторинга в ответах попадались пару раз
В кеше
Unbound
нашлось вот такое:
alkomagnit.net. 6815 IN A 1.1.1.1
b.reich.io. 43072 IN A 8.8.8.8
Можно сказать что ничего не нашлось, правда кеш живёт не так долго.
Однако со стороны провайдера стоит скорее другая задача: поймать не головную часть, а участника ботнета - абонентское устройство. Потому что провайдер (хороший) должен заботиться о своём абоненте чтобы у него всё работало, чему ботнет не способствует. А ещё не позволять своим абонентам, осознанно или неосознанно, пакостить в сети.
За полчаса мониторинга в ответах попадались пару раз
1.1.1.1
, 5.5.5.5
и 8.8.8.8
это при 3000 в секунду. Только не забываем что эти адреса могут быть и вполне легитимными, а в остальном рабочий и не такой затратный способ опережающего действия.