Правила жизни операторов ресурсов поддержки RPKI от MANRS. В приложении табличка как этим правилам соответствуют ARIN, APNIC, LACNIC, AFRINIC и RIPE, по пунктам. Про то же самое, но языком попроще в блоге, плюс немного мотивации и предпосылок.
Forwarded from linkmeup
В блоге VyOS появилась статья про настройку динамического VPN, который позволяет избежать spoke-to-spoke маршрутизации через хаб, это раз. И два, новые лучи будут добавляться по щелчку пальцев. Слава DMVPN и BGP.
https://blog.vyos.io/using-dmvpn-and-bgp-to-interconnect-multiple-sites
https://blog.vyos.io/using-dmvpn-and-bgp-to-interconnect-multiple-sites
blog.vyos.io
Using DMVPN and BGP to interconnect your sites
a real-life fully-dynamic VPN setup that avoids routing spoke-to-spoke traffic through the hub and makes adding spokes simple
Если нужно скопировать что-то с одного сервера на другой, которые между собой на взаимодействуют, но при этом доступны с третьего. Вот способ с rsync, не самый простой - присутствуют
socat
и ssh
туннели.vincent.bernat.ch
How to rsync files between two remote servers?
Unlike scp, rsync cannot copy files between two remote hosts. Here is a trick to achieve the same effect with some SSH tunnels.
Замечательный доклад представленный на ENOG18 теперь можно почитать на Habr - про циклы маршрутизации в Интернет. Помимо теории, особенна хороша последняя часть про различные "необъяснимые" странности, которые вот прямо сейчас присутствуют в Интернет.
Хабр
Циклы маршрутизации
Привет Хабр. Это транскрипция выступления облачного архитектора Qrator Labs, Александра Зубкова, про циклы маршрутизации. Русская версия данного доклада была впервые представлена на конференции ENOG...
Хорошая вводная в понимание iptables, без лишних упрощений, но и не перегибая палку погружения в детали.
Iximiuz
Illustrated introduction to Linux iptables
What are iptables chains, rules, policies, and tables? Describe iptables in layman's terms.
Ужасы PAM - просто мысли разработчика, почти без деталей по мотивам написания собственного модуля. И сразу глубокое погружение в аутентификацию BSD, где деталей хватает.
Telegram
OpenBSD
How BSD Authentication Works.
... OpenBSD on the other hand uses a mechanism called BSD Authentication. It was originally developed for a now-defunct proprietary operating system called BSD/OS by Berkeley Software Design Inc., who later donated the system.…
... OpenBSD on the other hand uses a mechanism called BSD Authentication. It was originally developed for a now-defunct proprietary operating system called BSD/OS by Berkeley Software Design Inc., who later donated the system.…
Просто напоминание что нужно делать резервные копии и проверять их тоже нужно даже если это занимает почти 6 дней.
Виртуальные лабы на academy.apnic.net, если ещё не видели не проходите мимо. Нужна регистрация: почта, пароль и короткая анкетка. Ничего кроме браузера не требуется, разные темы, разные устройства, доступ в консоль и пошаговые инструкции. Плюс ссылки на курсы по теме, там же на academy.apnic.net.
academy.apnic.net
APNIC Academy / Hands-on Virtual Labs
Try out your skills on Virtual Labs using multiple cloud-based instances of virtual machines and network topologies.
https://www.ietf.org/id/draft-schoen-intarea-unicast-127-00.html - ох… Впрочем, это только драфт, каких их только не бывает. Два года прошло и никого это не спасёт, а организует кучу проблем - читайте очень обширную секцию
Security
в этом же документе. А ещё лучше потратьте время на IPv6,
в любом случае это придётся сделать.www.saddns.net - спуфинг плюс скорость. С первым можно и нужно бороться и когда-нибудь это будет побеждено, возможно тотальным подписыванием всего, с нулевым доверием источнику без этого. Второе стало возможно с ростом вычислительной мощности, в том числе и полосы пропускания, когда методы защиты хорошо работавшие 10 лет назад сейчас ломаются простым перебором и я подозреваю мы увидим возрождение ещё не одной атаки.
Forwarded from Sys-Admin InfoSec
SAD DNS
Группа ученых из Калифорнийского университета и Университета Цинхуа обнаружила ряд критических недостатков безопасности, которые могут привести к возобновлению атак с отравлением кеша DNS
Этот метод, получивший название "SAD DNS-атака" (сокращение от Side-channel AttackeD DNS), позволяет злоумышленнику выполнить атаку вне пути, перенаправляя любой трафик, первоначально предназначенный для определенного домена, на сервер находящийся под контролем злоумышленника. тем самым позволяя им слушать трафик, вмешиваться в данный тип коммуникаций
Информация от первого лица (видео прилагается):
https://www.cs.ucr.edu/~zhiyunq/SADDNS.html
Группа ученых из Калифорнийского университета и Университета Цинхуа обнаружила ряд критических недостатков безопасности, которые могут привести к возобновлению атак с отравлением кеша DNS
Этот метод, получивший название "SAD DNS-атака" (сокращение от Side-channel AttackeD DNS), позволяет злоумышленнику выполнить атаку вне пути, перенаправляя любой трафик, первоначально предназначенный для определенного домена, на сервер находящийся под контролем злоумышленника. тем самым позволяя им слушать трафик, вмешиваться в данный тип коммуникаций
Информация от первого лица (видео прилагается):
https://www.cs.ucr.edu/~zhiyunq/SADDNS.html
Forwarded from linkmeup
Уставшим от вендорлока и мечтающим о EVPN/VxLAN датацентровой фабрике, посвящается. И пусть тут объясняют только как уехать с цисковской fabricpath, наверняка кому-то это в жизни пригодится.
https://stubarea51.net/2021/11/18/migrating-from-fabricpath-to-evpn-vxlan/
https://stubarea51.net/2021/11/18/migrating-from-fabricpath-to-evpn-vxlan/
Флешка, которая в случае опасности прожигает кумулятивной струёй свою печатную плату, создана АО "НПП Краснознаменец". Говорят, что их вариант безопасен, в отличие от остальных. Идеи, как говорится, витают в воздухе.
Как включить и настроить использование геоинформации в BIND. В качестве базы - MaxMind и при желании её можно подправить. Статья обзорная, но все нужные ссылки с деталями есть внутри.
jpmens.net
GeoIP with BIND >= 9.16
When BIND is built with GeoIP support, ACLs can be used for restricting access based on geographical location of the client’s IP address using the MaxMind API to query their GeoIP database, or data...
Что такое SRE от обратного, если вдруг есть сомнения, что вы делаете именно это.
RelyAbility Blog
What SRE is not
Questions of identity solved by asking what we aren't
Интересный способ резервирование IPv6 туннеля до HE, тут соль не в
То есть, в случае если маршрутизатор находится в режиме ожидания, данный адрес имеет состояние
IPv6
и туннелях, а в использовании виртуального адреса HSRP
в качестве источника соединения.То есть, в случае если маршрутизатор находится в режиме ожидания, данный адрес имеет состояние
down
и туннель не поднимается. Активное устройство, напротив, может использовать этот адрес в качестве рабочего. В результате переключения (в момент сбоя) меняется и возможность использования виртуального адреса, что и обеспечивает отказоустойчивость и подъём туннеля на резервном устройстве и гарантию, что туннель будет поднят только один раз, потому что активный маршрутизатор может быть только один. Такой приём подходит не только для туннелей, но и для всего где явно можно задать адрес источника. Хотя это и не самый правильный путь, но когда нет другого используем то что есть.lukasz.bromirski.net
redundant IPv6 tunnel from HE with HSRP
one of the interesting and rarely seen configuration options, is ability to have redundant IPv6 tunnel established from source address tracked by HSRP.
if you’re limited by other side of communication - in this example Hurricane Electric - to have only one…
if you’re limited by other side of communication - in this example Hurricane Electric - to have only one…
Speedtest от Apple внутри macOS Monterey, который делает тесты на приём и передачу одновременно, а не по очереди. И немного внутренностей https://mensura.cdn-apple.com/api/v1/gm/config - ссылки используемые для тестов, а также идентификатор точки подключения.
Результаты опроса по использованию - настройке DNS резолверов, проведённого CZ.NIC. Выборка не очень большая, 337 участников, но надо сказать и вопросы довольно специфические. Смотрим что получилось, ищем себя.