Патчкорд
2.48K subscribers
214 photos
19 videos
60 files
3.05K links
Блог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate
Download Telegram
Чтобы сэкономить на передаче больших объёмов научных данных университеты построили себе отдельный интернет, но соединённый с глобальным. Работа в которой выяснили, на мой взгляд очевидное, большинство использует именно специальный интернет, несмотря на длину AS_PATH, а остальные настроили одинаковые localpref как им виднее или неверно были интерпретированы результаты, что авторы и подтвердили опросив операторов. Длину префикса менять не пытались, в разные интернеты разные длины, это было бы поинтереснее посмотреть кто как реагирует. Да, метод можно использовать в принципе для определения обратного пути и реакцию на изменения анонсов BGP, но он тоже очевидный - подключаемся к разным интерфейсам разных операторов и смотрим входящий трафик, провайдерская рутина.
👍3👎1
Патчкорд
RPKI это ещё не всё, даже частичное внедрение ROV не помогает, а наоборот, скрывает то что вас могло бы насторожить, потому что таблица маршрутизации это одно, а передача трафика - другое. Выход конечно есть - не доверять никому, и он гораздо лучше, чем надежда…
История операторских будней, пионеров включивших фильтрацию по префиксам RPKI от нашего подписчика, за что ему огромная благодарность. Есть компания с двумя автономками, с них анонсируется один и тот же префикс, но один подписан, а второй нет. В процессе путешествия по Интернет до нашего оператора добирается только один, тот который не подписан, как лучший при выборе маршрута, без учёта RPKI, потому что такой фильтрации на транзитных операторах нет. Мы идём проверять подпись, видим что она недействительная для данной AS и маршрут никуда не добавляем. Итог, трафик дропается, без дефолта. Если бы подписи не было вообще, то состояние было бы неопределено и всё бы было хорошо.
👍5
Сейчас всё уже работает, потому что Интернет ещё держится на доверии и это то для чего вы должны иметь актуальные abuse контакты в RIPE DB и реагировать на них. Если что-то не видно от вас, может быть видно кому-то со стороны. Исторические данные по RPKI доступны на ftp.ripe.net, ищите файлики roas.csv по датам. История маршрутов доступна на stat.ripe.net. Наверное, такая ситуация не единственная, просто мало кто ещё фильтрует трафик по ROV. Фильтровать только у себя, не всегда работает. Мы добавили ещё один слой и он ломается, там тоже можно ошибиться, стало сложнее, это плата за хоть какой-то технический контроль внутри BGP. Пионерам RPKI респект, остальным надо подтягиваться, просто подписей недостаточно, надо фильтровать.
👍5
Какая пятница такие и мемы.