Interneti näib olevat tugev, iseseisev ja purunematu struktuur. Teoorias peaks võrgu tugevus piisama, et taluda ka tuumaplahvatust. Kuid reaalsuses võib internet kukutada ühe väikese ruuteri. Kõik see tuleneb sellest, et internet on konfliktide, haavatavuste, vigade ja kassivideote kogum. Interneti alus, BGP-protokoll, sisaldab hulga probleeme. On üllatav, et see veel töötab. Lisaks interneti enda vigadele purustavad seda ka kõik, kel vähegi tahtmist: suured internetiteenuse pakkujad, korporatsioonid, riigid ja DDoS-rünnakud. Mida sellega teha ja kuidas sellega elada?

Vastuse teab Aleksei Učakin () — IQ Optioni ettevõtte võrginženereid juhtiv meeskonna liider. Tema peamiseks ülesandeks on platvormi kergesti kätte saamine kasutajatele. Ajal, mil Aleksei kõne protokollis räägime BGP-st, DDoS-rünnakutest, interneti lülitist, teenusepakkujate vigadest, detsentraliseerimisest ja juhtumitest, kus väike ruuter sundis internetti puhkama. Lõpus — mõned nõuanded, kuidas kõike seda üle elada.

Päev, mil internet katkes
Toon vaid mõned juhtumid, mil internetis katkes ühendus. Seda on piisavalt, et saada täielik ülevaade.
«AS7007 intsident». Esimene kord, kui internet katkestus, oli aprillis 1997. Ühe AS7007 ruuteri tarkvaras esines viga. Teatud hetkel reklaamis ruuter oma naabritele oma sisemist marsruutimistabelit ja saatis poole võrgu musta auku.
«Pakistan YouTube vastu». 2008. aastal otsustasid julged noormehed Pakistanis YouTube'i blokeerida. Nad tegid seda nii hästi, et ilma kassideta jäi pool maailma.
«VISA, MasterCard ja Symantec-i prefiksite haaramine Rostelecomi poolt». 2017. aastal hakkas Rostelecom ekslikult reklaamima VISA, MasterCard ja Symantec'i prefikse. Tulemuseks suunati finantstrafik kanalitesse, mida kontrollis teenusepakkuja. Leake kestis lühikest aega, kuid finantsettevõtetele oli see ebameeldiv.
«Google Jaapani vastu». Augustringil 2017 hakkas Google mõnes oma ülesõiduks reklaamima suuremate Jaapani teenusepakkujate NTT ja KDDI prefikse. Trafik jõudis Google'i kui transiiditrafik, tõenäoliselt eksitusest. Kuna Google ei ole teenusepakkuja ja transiiditrafikut ei edasta, jäi suur osa Jaapanist internetita.
«DV LINK haaras Google'i, Apple'i, Facebooki, Microsofti prefikseid». 2017. aastal hakkas Vene teenusepakkuja DV LINK kummaliselt kuulutama Google'i, Apple'i, Facebooki, Microsofti ja mõnede teiste suurte mängijate võrke.
„USA eNet haaras AWS Route53 ja MyEtherwalleti prefikseid“. 2018. aastal kuulutas Ohio teenusepakkuja või keegi tema klientidest Amazon Route53 ja krüptorahakoti MyEtherwalleti võrke. Rünnak õnnestus: hoolimata enese-allkirjastatud sertifikaadist, mille hoiatus kuvatakse kasutajale MyEtherwalleti saidile sisenemisel, varastati paljusid rahakotte ja osa krüptovaluutast.
Selliseid intsidente oli ainult 2017. aastal üle 14 000! Võrk on endiselt detsentraliseeritud, seega ei purune kõik ja mitte kõigil. Kuid intsidendid toimuvad tuhandetes ning nende kõik on seotud BGP protokolliga, millel internet põhineb.
BGP ja selle probleemid
Protokoll BGP - Border Gateway Protocol, kirjeldati esmakordselt 1989. aastal kahe inseneri, IBM-ist ja Cisco Systems-ist, poolt kolmel "salvrätikul" - A4 formaadis lehtedel. Need on endiselt Cisco Systems'i peahoones San Franciscosse kui võrgu maailma reliikvia.
Protokolli aluseks on autonoomsete süsteemide vaheline suhtlemine — Autonoomsed süsteemid ehk lühidalt AS. Autonoomne süsteem on lihtsalt mingi ID, millega on seotud IP-aadressid avalikus registris. Ruuter, millel on selline ID, võib nende võrke maailmas kuulutada. Vastavalt sellele võib igat interneti marsruuti esitada vektorina, mida nimetatakse AS Path. Vektor koosneb autonoomsete süsteemide numbritest, mida peab läbima, et jõuda sihtvõrku.
Näiteks on olemas võrk, mis koosneb mõnest autonoomsest süsteemist. Peame minema süsteemist AS65001 süsteemi AS65003. Tee ühe süsteemi ja teise vahel on esitatud AS Path skeemil. See koosneb kahest autonoomsest süsteemist: 65002 ja 65003. Iga sihtaadressi jaoks on olemas AS Path vektor, mis koosneb autonoomsete süsteemide numbritest, mida peame läbima.

Nii et millised on BGP probleemid?
BGP on usaldusprotokoll
BGP protokoll on usaldusele põhinev. See tähendab, et me usaldame oma naabrit vaikimisi. See on paljude protokollide eripära, mis töötati välja interneti algusaegadel. Vaatame, mida tähendab «usaldame».
Naabri autentimist pole. Formaalset taset pakub MD5, kuid MD5 2019. aastal on… noh, nii ja naa…
Filtreerimist pole. BGP-l on filtrid ja need on kirjeldatud, kuid neid ei kasutata või kasutatakse valesti. Hiljem selgitan, miks.
Naabruses seadistamine on väga lihtne. Naabruse seadistamine BGP protokollis peaaegu igas ruuteris on paar rida konfigureerimist.
BGP haldamise õigusi ei nõuta. Ei pea sooritama katseid, mis kinnitavad teie kvalifikatsiooni. Keegi ei võta ära õigusi BGP seadistamise eest purjus olles.
Kaks peamist probleemi
Prefiksite ülevõtud - prefix hijacks. Prefiksite ülevõtt - võrgu kuulutamine, mis ei kuulu teile, nagu MyEtherwalleti puhul. Me võtsime mõned prefiksid, leppisime teenusepakkujaga kokku või häkkisime ta ja kuulutame nende võrkude kaudu neid võrke.
Marsruutide lekkeid - route leaks. Lekete puhul on veidi keerulisem. Leake - see on AS Path'i muutmine. Parimal juhul toob muudatus kaasa suurema viivituse, kuna tuleb minna pikemat marsruuti või vähese mahutavuse lingile. Halvimal juhul kordub juhtum Google'i ja Jaapaniga.
Google ei ole operaator ega ka ülemineku autonoomne süsteem. Kuid kui ta viis oma jaapani operaatorite võrgu pakkujaga läbi reklaami, siis Google'i kaudu liiklev liiklus nähti AS Path'is prioriteedina. Liiklus suunati sinna ja kukkus kinni, kuna Google'i sisesed marsruutimiseseadistused on keerulisemad kui lihtsalt piirdeahelad.
Miks filtrid ei tööta?
Kellele on oluline. See on põhjus, miks - kellelgi pole sellest ükskõik. Väikese teenusepakkuja administraator või ettevõte, mis on ühendatud pakkujaga BGP kaudu, ostis MikroTiki, seadistas selle BGP ja isegi ei tea, et seal saab filtreid seadistada.
Seadistusvead. Midagi debašeeris, eksis maskis, seadis vale võrgu ja jälle on viga.
Puuduvad tehnilised võimalused. Näiteks on sidepakkujatel palju kliente. Targalt tuleks iga kliendi filtreid automaatselt uuendada - jälgida, et tal ilmneb uus võrk, et ta rentis oma võrgu kellelegi. Selle jälgimine on keeruline, käsitsi veelgi raskem. Seetõttu pannakse lihtsalt lõdvad filtrid või ei panda üldse filtreid.
Erandid. On olemas erandeid lemmikutele ja suurtele klientidele. Eriti juhul, kui teeme koostööd operaatorite vahel. Näiteks TransTeleComil ja Rostelecomil on palju võrke ning nende vahel on ühendus. Kui ühendus katkeb, siis ei ole kellelgi hea, seega filtreid leevendatakse või eemaldatakse täiesti.
Aegunud või ebatäpne teave IRR-is. Filtrid põhinevad teabel, mis on registreeritud IRR — Interneti Marsruutimise Register. Need on piirkondlike interneti registreerijate registrid. Tihti on registrites aegunud või ebatäpne teave, või isegi kõik kokku.
Kes need registreerijad siis on?

Kõik interneti aadressid kuuluvad organisatsioonile IANA — Interneti Määratud Numbrite Amet. Kui ostate kelleltki IP-võrgu, siis ostate mitte aadresse, vaid nende kasutamise õiguse. Aadressid on mittefüüsiline ressurss ja üldise kokkuleppe kohaselt kuuluvad kõik need IANA agentuurile.
Süsteem töötab nii. IANA delegeerib IP-aadresside ja autonoomsete süsteemide numbrite haldamise viiele piirkondlikule registreerijale. Need väljastavad autonoomsed süsteemid LIR — kohalikud interneti registreerijad. Edasi andmed LIR jagavad IP-aadresse lõppkasutajatele.
Süsteemi puuduseks on see, et iga piirkondlik registrator peab oma registrit omamoodi. Igaühel on erinev arusaam, milline teave peaks registrites olema, kes peab seda kontrollima ja kes mitte. Tulemuseks on segadus, mis praegu eksisteerib.
Kuidas veel saab nende probleemidega võidelda?
IRR - keskpärane kvaliteet. IRR-i osas on selge - seal on kõik halvad.
BGP-kogukonnad. See on teatud atribuut, mis on protokollis kirjeldatud. Saame näiteks siduda meie kuulutusele spetsiifilise kogukonna, et naabri ei saadaks meie võrgustikke oma naabritele. Kui meil on P2P-link, vahetame me ainult oma võrgustikke. Et juhuslik marsruut ei läheks teistesse võrkudesse, seome kogukonna.
Kogukonnad ei ole transitiivne. See on alati kahe inimese leping ja see on nende puudus. Me ei saa rakendada mingit seltskonda, välja arvatud üks, mis on vaikimisi kõigi poolt aktsepteeritud. Me ei saa olla kindlad, et see seltskond kõik aktsepteerib ja õigesti tõlgendab. Seetõttu, parimal võimalikul juhul, kui te oma uplinkiga kokku lepite, võib ta mõista, mida te temalt seltskonna osas soovite. Kuid naaber võib seda mitte mõista, või operaator lihtsalt kustutab teie sildi, ning te ei saavuta seda, mida soovite.
RPKI + ROA lahendab vaid väikese osa probleemidest. RPKI on Ressursside Avaliku Võtme Infrastruktuur — spetsiaalne raamistik marsruutimise teabe allkirjastamiseks. Hea idee, et sundida LIR-e ja nende kliente pidama ajakohast aadressiruumide andmebaasi. Kuid sellega on üks probleem.
RPKI on samuti hierarhiline avatud võtmete süsteem. IANA-l on võtme, mille alusel luuakse RIR-ide võtmed, ja neist LIR-ide võtmed? millega nad allkirjastavad oma aadressiruumi ROA-de abil — Marsruudi Origini Autoriseerimised:
— Kinnitan, et see eelisjärjekord antakse välja selle autonoomse süsteemi nimel.
Lisaks ROA-le on veel teisi objekte, kuid neist räägime hiljem. Tundub, et tegemist on hea ja kasuliku asjaga. Kuid see ei kaitse meid lekkide eest sõna otseses mõttes ja ei lahenda kõiki probleemidega sellega, seetõttu ei kiirusta mängijad seda rakendama. Siiski on juba suurte mängijate nagu AT&T ja suurte IX-ide poolt lubadusi, et invalid-kirjeg ROA-ga prefikse hakatakse eemaldama.
Võib-olla nad teevad seda, kuid praegu on meil tohutult palju prefikse, millel ei ole mingeid allkirju. Ühelt poolt ei ole selge, kas need on valideeritavad. Teiselt poolt ei saa me neid vaikesätte järgi eemaldada, kuna ei ole kindlad, kas see on õige või mitte.
Mis on veel?
BGPSec. See on äge asi, mille lõid akadeemikud roosade ponide võrgule. Nad ütlesid:
— Meil on RPKI + ROA – aadressiruumi allkirjastamise mehhanism. Loome eraldi BGP-attribuudi ja nimetame selle BGPSec Path. Iga ruuter allkirjastab oma allkirjaga anoonse, mida ta naabritele teeb. Nii saame me usaldusväärse tee allkirjastatud anoonse ahelas ja saame seda kontrollida.
Teoreetiliselt kõlab hästi, kuid praktikas on palju probleeme. BGPSec lõhub paljusid olemasolevaid BGP-mehhanisme next-hop'i valiku ja sissetuleva/väljumise liikluse haldamise osas otse ruuteris. BGPSec ei tööta, kuni seda ei rakenda 95% turuosalistest, mis on iseenesest utoopia.
BGPSec-l on tohutud jõudlusprobleemid. Praeguste seadmete puhul kontrollitakse reklaame kiirusel umbes 50 eelmüüki sekundis. Võrdluseks: praegune Interneti tabel 700 000 eelmüügist laaditakse üles 5 tunni jooksul, mille jooksul 10 korda muutub.
BGP Avatud Poliitika (Rollipõhine BGP). Uus ettepanek mudeli alusel Gao-Rexford. Need on kaks teadlast, kes tegelevad BGP uurimisega.
Gao-Rexfordi mudel seisneb järgnevas. Lihtsustatult öeldes on BGP-l väike hulk suhtlemistüüpe:
- Tarnija Klient;
- P2P;
- sisemine suhtlemine, näiteks iBGP.
Marshruteri rolli põhjal saab automaatselt rakendada teatud impordi/ekspordi poliitikaid. Halduse ei ole vaja konfigureerida prefiksite loendeid. Rolli põhjal, mille osas marsruuterid kokku leppivad ja mille saab määrata, saame juba teatud vaike filtrid. Praegu on see mustand, mis on arutamisel IETF-is. Loodan, et näeme seda peagi RFC-na ja rakendatuna raudgearhitektuuris.
Suured internetiteenuse pakkujad
Vaatame näiteks teenusepakkujat CenturyLink. See on Ameerika Ühendriikide kolmas suurim teenusepakkuja, mis teenindab 37 osariiki ja omab 15 andmekeskust.
Detsembris 2018 oli CenturyLink USA turul 50 tundi maas. Intsidendi ajal olid probleemid sularahaautomaatide tööga kahes osariigis, mõned tunnid ei töötanud 911 number viies osariigis. Lisaks katkestati loterii Idaho osariigis. Selle intsidendi tõttu viib Ameerika Ühendriikide föderaalne sidekomisjon praegu uurimist.
Tragöödia põhjus oli ühes andmekeskuses üks võrgu kaart. Kaart ebaõnnestus, saatis vale pakette ja kõik 15 teenusepakkuja andmekeskust kukkusid kokku.

Selle teenusepakkuja jaoks ei töötanud idee «liiga suur kukkumiseks». See idee ei toimi. Saame võtta iga suure mängija ja panna selle madala taseme vastu. USA-s on veel kõik hästi seotuses. CenturyLinki kliendid, kellel oli reserve, lahkusid massiliselt. Siis kaebasid alternatiivsed operaatorid oma linkide ülekoormuse üle.
Kui hüpoteetiline «Kazakhtel» kukub, jääb kogu riik internetita.
Korporatsioonid
Tõenäoliselt seisab internet Google'i, Amazoni, Facebooki ja teiste korporatsioonide peal? Ei, nad lõhuvad seda ka.
2017. aastal Peterburis ENOG13 konverentsil Jeff Houston kohast APNIC esitles . Selles räägitakse, et oleme harjunud, et suhtlemine, rahavood ja veebiliiklus on vertikaalsed. Meil on väiksed teenusepakkujad, kes maksavad suurematele, kes omakorda maksavad globaalsetele transiidile.

Käes on meil selline vertikaalselt suunatud struktuur. Kõik oleks hästi, kuid maailm muutub - suured mängijad ehitavad omi ookeanidevahelisi kaableid oma backbonesi ülesehitamiseks.

Uudis CDN-kaablist.
2018. aastal avaldas TeleGeography uuringu, et enam kui pool interneti liiklusest ei ole enam internet, vaid suurte mängijate CDN backbones. See on liiklus, mis on seotud internetiga, kuid see ei ole see võrk, millest me rääkisime.

Interneti struktuur laguneb suureks hulgaks nõrgalt omavahel seotud võrkudeks.
Microsoftil on oma võrk, Google'il on oma, ja need ei üksteisega praktiliselt kokku puutu. Liiklus, mis algdab kuskil Ameerikas, liigub Microsofti kanalite kaudu üle ookeani Euroopasse CDN-des, sealt edasi ühendub see teie teenusepakkujaga läbi CDN või IX ja jõuab teie ruuterisse.
Deetsentraliseerimine kaob.
See interneti tugev külg, mis aitaks tal ellu jääda tuumaplahvatuse järel, kaob. Tekivad kasutajate ja liikluse kontsentratsioonikohad. Kui hypothetiseeritud Google Cloud kukub, kannatab palju inimesi korraga. Osaliselt saime seda tunda, kui Roskomnadzor blokeeris AWS-i. Ja CenturyLinki näide näitab, et selleks piisab ka väikesest asjast.
Varem ei rikkunud kõik ja mitte kõigi jaoks. Tulevikus võime jõuda olukorda, kus mõjutades ühte suurt mängijat, saab rikkuda palju asju, palju kohtades ja palju kelleltki.
Riigid
Järgmised riigid on tavaliselt sellised.

Siin ei ole meie Roskomnadzor üldse pioneer. Sarnane interneti sulgemise praktika on Iraagis, Indias ja Pakistani. Inglismaal on seadusandlik eelnõu interneti sulgemise võimaluse kohta.
Iga suurem riik soovib omada nuppu interneti sulgemiseks täielikult või osaliselt: Twitter, Telegram, Facebook. Nad ei mõista, et see ei õnnestu, aga nad tõesti tahavad seda. Lülitit kasutatakse tavaliselt poliitilistel eesmärkidel – poliitiliste konkurentide kõrvaldamiseks, valimised on lähipäevil, või venelaste häkkerid on taas midagi rikki.
DDoS-rünnakud
Ma ei taha võtta leiba Qrator Labs'i kaaslastelt, nad teevad seda palju paremini kui mina. Neil on interneti stabiilsusest. Ja siin on, mida nad 2018. aasta aruandes kirjutasid.
Keskmine DDoS-rünnakute kestus langeb 2.5 tunnini. Ründajad hakkavad samuti raha arvestama, ja kui ressurss ei langenud kohe, siis nad jätavad selle ruttu rahule.
Ründete intensiivsus kasvab. 2018. aastal nägime 1.7 Tb/s Akamai võrgus, ja see ei ole piir.
Ilmuvad uued rünnakusuunad ja vanad muutuvad tõhusamaks. Ilmuvad uued protokollid, mis on vastuvõtlikud amplifikatsioonile, ning uusi rünnakuid olemasolevatele protokollidele, eriti TLS-ile ja sarnastele.
Suurem osa liiklusest - mobiilised seadmed. Samal ajal liigub internetiliiklus mobiilkliendile. Sellega tuleb toime tulla nii ründajatel kui ka kaitsjatel.
Haavatavaid ei ole. See on peamine mõte - universaalset kaitset, mis kaitseb igasuguste DDoS rünnakute eest, ei eksisteeri ja ei tule.
Süsteemi ei saa maas hoida, kui see ei ole ühendatud internetiga.
Loodan, et ma hirmutasin teid piisavalt. Mõtleme nüüd, mida sellega teha.
Mida teha?!
Kui teil on vaba aega, soovi ja inglise keele oskust - osalege töörühmades: IETF, RIPE WG. Need on avatud meililood, tellige uudiskirju, osalege aruteludes, tulge konverentsidele. Kui teil on LIR staatus, siis saate näiteks RIPE’is hääletada erinevate algatuste poolt.
Tavalistele surmajategijatele - see jälgimist,. Et teada, mis katki läks.
Jälgimine: mida kontrollida?
Tavaline Ping, mis mitte ainult binaarne kontroll — kas see töötab või mitte. Salvestage RTT ajaloosse, et saaksite hiljem vaadata anomaaliaid.
Traceroute. See on tööriist, mis määrab andmete edastusmarsruute TCP/IP võrkudes. Aitab tuvastada anomaaliaid ja blokeeringuid.
HTTP checks — custom URL ja TLS sertifikaatide kontrollid aitavad tuvastada blokeeringuid või DNS-i asendust rünnaku jaoks, mis on praktiliselt sama. Blokeeringud tehakse sageli DNS-i asenduste kaudu ja liikluse suunamisega peatuste lehele.
Kui võimalik, siis kontrollige oma origini resolutsiooni oma klientide pealt erinevates kohtades, kui teil on rakendus. Nii leiate DNS-i tõlgendamise anomaaliaid, mille eest mõnikord teenusepakkujad vastutavad.
Jälgimine: kust kontrollida?
Ühtset vastust pole. Kontrollige sealt, kust kasutajad tulevad. Kui kasutajad on Venemaal — kontrollige Venemaalt, kuid ärge piirduge sellega. Kui teie kasutajad elavad erinevates piirkondades — kontrollige nende piirkondade kaupa. Kuid parem on kogu maailmast.
Jälgimine: millega kontrollida?
Olen mõelnud kolme võimaluse peale. Kui teate rohkem — kirjutage kommentaaridesse.
- RIPE Atlas.
- Kommertsvõrgutõlgendamine.
- Oma virtuaalide võrk.
Räägime igaühega neist.
RIPE Atlas — see on selline väike karp. Neile, kes teavad kodumaist "Revizor" — see on sama karp, kuid teise sildiga.

RIPE Atlas — tasuta programm. Te registreerite end, saate posti teel ruuteri ja ühendate selle võrku. Selle eest, et keegi teine kasutab teie proovimist, teenite teatud krediite. Nende krediitidega saate ise teha mõningaid uuringuid. Saate testida erinevaid viise: ping, traceroute, kontrollida sertifikaate. Katvust on üsna palju, palju sõlmpunkte. Kuid on nüansse.
Krediidisüsteem ei võimalda ehitada tootmislahendusi. Krediite ei piisa pidevaks uurimiseks või äri jälgimiseks. Krediiti jagub lühikeste uuringute või ühekordsete kontrollide jaoks. Päevanorm ühe proovi jaoks kulub 1-2 kontrollimisel.
Katvus ei ole ühtlane. Kuna programm on tasuta mõlemas suunas, on katvus hea Euroopas, Euroopa osa Venemaal ja mõnedes piirkondades. Kuid kui vajate Indoneesiat või Uut Meremaad, siis on kõik palju halvem — 50 prooviga riigi kohta ei pruugi kokku saada.
Ei tohi kontrollida httpst prooviga. See on põhjustatud tehnilistest nüanssidest. Lubatakse parandada uues versioonis, kuid praegu ei saa http'd kontrollida. Saate kontrollida ainult sertifikaati. Mõningaid http kontrollimisi saab teha ainult spetsiaalse seadme RIPE Atlas, mida nimetatakse Anchor.
Teine meetod - kommertsemonitooring. Sellega on kõik korras, maksate ju raha? Teile lubatakse mitukümmend või sadu jälgimispunkte üle kogu maailma, joonistatakse ilusaid juhtpaneele "karbis". Kuid jällegi, on probleeme.
See on tasuline, kohati väga. Pingimonitooring, kontrollid üle kogu maailma ja palju http kontrollimisi võivad maksta mitu tuhat dollarit aastas. Kui rahandus lubab ja teile meeldib see lahendus - palun.
Katvus võib huvipakkuvas piirkonnas puududa. Sama pingiga täpsustavad nad maksimaalselt abstraktset osa maailmast - Aasiast, Euroopast, Põhja-Ameerikast. Haruldased monitooringusüsteemid võivad proovide detailsust tuua konkreetse riigi või regiooni tasemele.
N nõrk tugi custom-testidele. Kui vajate midagi kohandatud, mitte lihtsalt "kurlyk" URL-l, siis on ka sellega probleeme.
Kolmas meetod - oma monitooring. See on klassika: "Aga kirjutame oma!"
Teie jälgimine muutub jagatud tarkvaraarenduseks. Otsite infrastruktuuri pakkujat, vaatate, kuidas seda juurutada ja jälgida — jälgimist peab ju jälgima, eks? Ja vajate ka tuge. Mõelge kümme korda, enne kui sellega hakkate. Võib-olla on lihtsam maksta kellelegi, kes teeb seda teie eest.
BGP-anomaaliate ja DDoS-rünnakute jälgimine
Siin on kergem saada juurdepääsu ressurssidele. BGP-anomaaliad tuvastatakse spetsialiseeritud teenuste nagu QRadar või BGPmon abil. Need võtavad vastu full view tabelid paljusid operaatoritelt. Sõltuvalt sellest, mida nad erinevatelt operaatoritelt näevad, saavad nad tuvastada anomaaliaid, otsida amplifikaatoreid jne. Tavaliselt on registreerimine tasuta — sisestate oma autonoomse numbri, tellite meeldetuletused ja teenus teavitab teie probleeme.DDoS-rünnakute jälgimine on samuti lihtne. Üldiselt on see
NetFlow-põhine ja logid . On spetsialiseeritud süsteeme, naguFastNetMon , moodulid, модули для Splunk. Kõigi vaheduseks on olemas teie DDoS-kaitse tarnija. Temale saab samuti NetFlow-i edastada, mille alusel ta teavitab teid rünnakutest teie suunas.
Järeldused
Ärge looge illusioone — internet murdub kindlasti. Mitte kõik ja mitte kõikjal, kuid 14 tuhat intsidenti 2017. aastal viitavad sellele, et intsidente tuleb.
Teie ülesanne on probleemid võimalikult varakult märkida. Vähemalt mitte hiljem, kui teie kasutaja. Lisaks sellele, et peate märkama, hoidke alati varuplaan. Plaan on strateegia, mida teete, kui kõik murdub: varuoperaatorid, andmekeskused, CDN. Plaan on eraldi kontrollnimekiri, mille alusel kontrollite kõigi töö. Plaan peab töötama ilma võrguinseneride kaasamiseta, kuna neid on tavaliselt vähe ja nad soovivad magada.
Sellega on kõik. Soovin teile kõrget kättesaadavust ja rohelist jälgimist.
Järgmise nädala jooksul on Novosibirskis oodata päikest, kõrget koormust ja suurel hulgal arendajaid . Siberis prognoositakse ettekandeid jälgimisest, kättesaadavusest ja testimisest, turvalisusest ja juhtimisest. Oodata on sademeid, milleks on kirjutatud märkmed, võrguühendused, fotod ja postitused sotsiaalmeedias. Soovitame jätta kõik asjad kõrvale 24. ja 25. juunil ja . Ootame teid Siberisse!
Allikas: habr.com
