Просто напоминание что нужно делать резервные копии и проверять их тоже нужно даже если это занимает почти 6 дней.
Виртуальные лабы на academy.apnic.net, если ещё не видели не проходите мимо. Нужна регистрация: почта, пароль и короткая анкетка. Ничего кроме браузера не требуется, разные темы, разные устройства, доступ в консоль и пошаговые инструкции. Плюс ссылки на курсы по теме, там же на academy.apnic.net.
academy.apnic.net
APNIC Academy / Hands-on Virtual Labs
Try out your skills on Virtual Labs using multiple cloud-based instances of virtual machines and network topologies.
https://www.ietf.org/id/draft-schoen-intarea-unicast-127-00.html - ох… Впрочем, это только драфт, каких их только не бывает. Два года прошло и никого это не спасёт, а организует кучу проблем - читайте очень обширную секцию
Security
в этом же документе. А ещё лучше потратьте время на IPv6,
в любом случае это придётся сделать.www.saddns.net - спуфинг плюс скорость. С первым можно и нужно бороться и когда-нибудь это будет побеждено, возможно тотальным подписыванием всего, с нулевым доверием источнику без этого. Второе стало возможно с ростом вычислительной мощности, в том числе и полосы пропускания, когда методы защиты хорошо работавшие 10 лет назад сейчас ломаются простым перебором и я подозреваю мы увидим возрождение ещё не одной атаки.
Forwarded from Sys-Admin InfoSec
SAD DNS
Группа ученых из Калифорнийского университета и Университета Цинхуа обнаружила ряд критических недостатков безопасности, которые могут привести к возобновлению атак с отравлением кеша DNS
Этот метод, получивший название "SAD DNS-атака" (сокращение от Side-channel AttackeD DNS), позволяет злоумышленнику выполнить атаку вне пути, перенаправляя любой трафик, первоначально предназначенный для определенного домена, на сервер находящийся под контролем злоумышленника. тем самым позволяя им слушать трафик, вмешиваться в данный тип коммуникаций
Информация от первого лица (видео прилагается):
https://www.cs.ucr.edu/~zhiyunq/SADDNS.html
Группа ученых из Калифорнийского университета и Университета Цинхуа обнаружила ряд критических недостатков безопасности, которые могут привести к возобновлению атак с отравлением кеша DNS
Этот метод, получивший название "SAD DNS-атака" (сокращение от Side-channel AttackeD DNS), позволяет злоумышленнику выполнить атаку вне пути, перенаправляя любой трафик, первоначально предназначенный для определенного домена, на сервер находящийся под контролем злоумышленника. тем самым позволяя им слушать трафик, вмешиваться в данный тип коммуникаций
Информация от первого лица (видео прилагается):
https://www.cs.ucr.edu/~zhiyunq/SADDNS.html
Forwarded from linkmeup
Уставшим от вендорлока и мечтающим о EVPN/VxLAN датацентровой фабрике, посвящается. И пусть тут объясняют только как уехать с цисковской fabricpath, наверняка кому-то это в жизни пригодится.
https://stubarea51.net/2021/11/18/migrating-from-fabricpath-to-evpn-vxlan/
https://stubarea51.net/2021/11/18/migrating-from-fabricpath-to-evpn-vxlan/
Флешка, которая в случае опасности прожигает кумулятивной струёй свою печатную плату, создана АО "НПП Краснознаменец". Говорят, что их вариант безопасен, в отличие от остальных. Идеи, как говорится, витают в воздухе.
Как включить и настроить использование геоинформации в BIND. В качестве базы - MaxMind и при желании её можно подправить. Статья обзорная, но все нужные ссылки с деталями есть внутри.
jpmens.net
GeoIP with BIND >= 9.16
When BIND is built with GeoIP support, ACLs can be used for restricting access based on geographical location of the client’s IP address using the MaxMind API to query their GeoIP database, or data...
Что такое SRE от обратного, если вдруг есть сомнения, что вы делаете именно это.
RelyAbility Blog
What SRE is not
Questions of identity solved by asking what we aren't
Интересный способ резервирование IPv6 туннеля до HE, тут соль не в
То есть, в случае если маршрутизатор находится в режиме ожидания, данный адрес имеет состояние
IPv6
и туннелях, а в использовании виртуального адреса HSRP
в качестве источника соединения.То есть, в случае если маршрутизатор находится в режиме ожидания, данный адрес имеет состояние
down
и туннель не поднимается. Активное устройство, напротив, может использовать этот адрес в качестве рабочего. В результате переключения (в момент сбоя) меняется и возможность использования виртуального адреса, что и обеспечивает отказоустойчивость и подъём туннеля на резервном устройстве и гарантию, что туннель будет поднят только один раз, потому что активный маршрутизатор может быть только один. Такой приём подходит не только для туннелей, но и для всего где явно можно задать адрес источника. Хотя это и не самый правильный путь, но когда нет другого используем то что есть.lukasz.bromirski.net
redundant IPv6 tunnel from HE with HSRP
one of the interesting and rarely seen configuration options, is ability to have redundant IPv6 tunnel established from source address tracked by HSRP.
if you’re limited by other side of communication - in this example Hurricane Electric - to have only one…
if you’re limited by other side of communication - in this example Hurricane Electric - to have only one…
Speedtest от Apple внутри macOS Monterey, который делает тесты на приём и передачу одновременно, а не по очереди. И немного внутренностей https://mensura.cdn-apple.com/api/v1/gm/config - ссылки используемые для тестов, а также идентификатор точки подключения.
Результаты опроса по использованию - настройке DNS резолверов, проведённого CZ.NIC. Выборка не очень большая, 337 участников, но надо сказать и вопросы довольно специфические. Смотрим что получилось, ищем себя.
Forwarded from Пиринговый форум MSK-IX
Коллеги, вышел новый номер журнала Интернет Изнутри. Скачать электронную версию журнала можно здесь: https://ii.org.ru/
Журнал «Интернет изнутри»
Главная - Журнал «Интернет изнутри»
О технологиях, протоколах, архитектуре и экономике Сети
Forwarded from TT — Terrible Telco
plag (prefix-list aggregator)
https://gitlab.com/qratorlabs/plag
Мой коллега, Александр Зубков, написал инструмент для эффективного и быстрого агрегирования префикс-листов.
Немного бенчмарков тут: https://www.ripe.net/participate/mail/forum/opensource-wg/PENBQnIrdTBadDVvTS1pOG5BV3BxLTNHSHhMM0x2bUFPaWhNNDE9PVU0TXh3QVNZK1NuUUBtYWlsLmdtYWlsLmNvbT4=
https://gitlab.com/qratorlabs/plag
Мой коллега, Александр Зубков, написал инструмент для эффективного и быстрого агрегирования префикс-листов.
Немного бенчмарков тут: https://www.ripe.net/participate/mail/forum/opensource-wg/PENBQnIrdTBadDVvTS1pOG5BV3BxLTNHSHhMM0x2bUFPaWhNNDE9PVU0TXh3QVNZK1NuUUBtYWlsLmdtYWlsLmNvbT4=
GitLab
Qrator Labs / plag · GitLab
Tool to aggregate a list of IPv4 and IPv6 prefixes as much as possible. Works fast and has low memory footprint.
Запись вебинара "MSK-IX для сетей и облаков" для приятного вечернего пятничного просмотра, пока всё ещё лучше не собираться вживую. Неожиданно, уютный формат на диванчиках в компании инженеров - много новостей за год с интересными техническими деталями. Я знаю что коллеги из MSK-IX читают, поэтому выскажу осторожное пожелание в таком виде, хотя бы, несколько раз за год собираться.
Запись доклада Салам Ямут, почему-то в этом видео нет, но всё что важно знать - то что Netflix можно поставить рядом с GGC и Akamai в вашей серверной.
Запись доклада Салам Ямут, почему-то в этом видео нет, но всё что важно знать - то что Netflix можно поставить рядом с GGC и Akamai в вашей серверной.
YouTube
Вебинар "MSK-IX для сетей и облаков"
👍1
WebAssembly в Интернете, статистика за один день 1 сентября 2021, пока исчезающе мало, сотые доли процента, при этом его достаточно чтобы сделать какие-то выводы и анализ. Есть про самые популярные библиотеки, есть про формат файлов, статистику используемых инструкций. Очень много внимания уделяется размеру приложений, сжатию и оптимизации компиляции и что многое из всего что попалось это не использует.
Отчёт обещают сделать регулярным и может быть мы увидим воочию широкое распространение WebAssembly, а может и нет.
Отчёт обещают сделать регулярным и может быть мы увидим воочию широкое распространение WebAssembly, а может и нет.
almanac.httparchive.org
WebAssembly | 2021 | The Web Almanac by HTTP Archive
WebAssembly chapter of the 2021 Web Almanac covering Wasm compression, section sizes, most popular instructions, and post-MVP proposals
Давно я ничего не встречал под
P.S. У меня съехала вёрстка, хотя это и оригинальное Windows приложение поле отчёта закрывает кнопки старта. Но табуляция работает, поэтому всё-таки можно до нужной кнопки добраться и нажать её по
GUI
да ещё и Windows из полезных утилит. DNS Hammer очень простой инструмент, для тестирования настройки ограничения скорости ответов на DNS серверах. Количество запросов в секунду ограничено в интерфейсе до 500, но и этого в некоторых случаях может хватить, чтобы превратить щит в меч. Про меч DNS Reflection
есть на сайте, собственно для того чтобы проверить насколько сервер этому подвержен утилита и создавалась.P.S. У меня съехала вёрстка, хотя это и оригинальное Windows приложение поле отчёта закрывает кнопки старта. Но табуляция работает, поэтому всё-таки можно до нужной кнопки добраться и нажать её по
Enter
.Dnshammer
DNS Hammer
DNShammer, a free tool to audit a DNS Server's rate limiting configuration
Как работает NTP - попытка охватить всё, от способа синхронизации времени локально, до форматов пакетов. Формулы присутствуют, но не фатально много, а ещё ссылки на оригинальные документы.
Kevin Sookocheff
How Does NTP Work?
The Network Time Protocol (NTP) is a system for synchronizing the clocks
of hosts and clients across the Internet. NTP is a protocol intended to
synchronize all computers participating in the network to within a few
milliseconds of Coordinated Universal Time…
of hosts and clients across the Internet. NTP is a protocol intended to
synchronize all computers participating in the network to within a few
milliseconds of Coordinated Universal Time…