Interneti nĂ€ib olevat tugev, iseseisev ja purunematu struktuur. Teoorias peaks vĂ”rgu tugevus piisama, et taluda ka tuumaplahvatust. Kuid reaalsuses vĂ”ib internet kukutada ĂŒhe vĂ€ikese ruuteri. KĂ”ik see tuleneb sellest, et internet on konfliktide, haavatavuste, vigade ja kassivideote kogum. Interneti alus, BGP-protokoll, sisaldab hulga probleeme. On ĂŒllatav, et see veel töötab. Lisaks interneti enda vigadele purustavad seda ka kĂ”ik, kel vĂ€hegi tahtmist: suured internetiteenuse pakkujad, korporatsioonid, riigid ja DDoS-rĂŒnnakud. Mida sellega teha ja kuidas sellega elada?

Vastuse teab Aleksei UÄakin () â IQ Optioni ettevĂ”tte vĂ”rginĆŸenereid juhtiv meeskonna liider. Tema peamiseks ĂŒlesandeks on platvormi kergesti kĂ€tte saamine kasutajatele. Ajal, mil Aleksei kĂ”ne protokollis rÀÀgime BGP-st, DDoS-rĂŒnnakutest, interneti lĂŒlitist, teenusepakkujate vigadest, detsentraliseerimisest ja juhtumitest, kus vĂ€ike ruuter sundis internetti puhkama. LĂ”pus â mĂ”ned nĂ”uanded, kuidas kĂ”ike seda ĂŒle elada.

PĂ€ev, mil internet katkes
Toon vaid mĂ”ned juhtumid, mil internetis katkes ĂŒhendus. Seda on piisavalt, et saada tĂ€ielik ĂŒlevaade.
«AS7007 intsident». Esimene kord, kui internet katkestus, oli aprillis 1997. Ăhe AS7007 ruuteri tarkvaras esines viga. Teatud hetkel reklaamis ruuter oma naabritele oma sisemist marsruutimistabelit ja saatis poole vĂ”rgu musta auku.
«Pakistan YouTube vastu». 2008. aastal otsustasid julged noormehed Pakistanis YouTube'i blokeerida. Nad tegid seda nii hÀsti, et ilma kassideta jÀi pool maailma.
«VISA, MasterCard ja Symantec-i prefiksite haaramine Rostelecomi poolt». 2017. aastal hakkas Rostelecom ekslikult reklaamima VISA, MasterCard ja Symantec'i prefikse. Tulemuseks suunati finantstrafik kanalitesse, mida kontrollis teenusepakkuja. Leake kestis lĂŒhikest aega, kuid finantsettevĂ”tetele oli see ebameeldiv.
«Google Jaapani vastu». Augustringil 2017 hakkas Google mĂ”nes oma ĂŒlesĂ”iduks reklaamima suuremate Jaapani teenusepakkujate NTT ja KDDI prefikse. Trafik jĂ”udis Google'i kui transiiditrafik, tĂ”enĂ€oliselt eksitusest. Kuna Google ei ole teenusepakkuja ja transiiditrafikut ei edasta, jĂ€i suur osa Jaapanist internetita.
«DV LINK haaras Google'i, Apple'i, Facebooki, Microsofti prefikseid». 2017. aastal hakkas Vene teenusepakkuja DV LINK kummaliselt kuulutama Google'i, Apple'i, Facebooki, Microsofti ja mÔnede teiste suurte mÀngijate vÔrke.
âUSA eNet haaras AWS Route53 ja MyEtherwalleti prefikseidâ. 2018. aastal kuulutas Ohio teenusepakkuja vĂ”i keegi tema klientidest Amazon Route53 ja krĂŒptorahakoti MyEtherwalleti vĂ”rke. RĂŒnnak Ă”nnestus: hoolimata enese-allkirjastatud sertifikaadist, mille hoiatus kuvatakse kasutajale MyEtherwalleti saidile sisenemisel, varastati paljusid rahakotte ja osa krĂŒptovaluutast.
Selliseid intsidente oli ainult 2017. aastal ĂŒle 14 000! VĂ”rk on endiselt detsentraliseeritud, seega ei purune kĂ”ik ja mitte kĂ”igil. Kuid intsidendid toimuvad tuhandetes ning nende kĂ”ik on seotud BGP protokolliga, millel internet pĂ”hineb.
BGP ja selle probleemid
Protokoll BGP - Border Gateway Protocol, kirjeldati esmakordselt 1989. aastal kahe inseneri, IBM-ist ja Cisco Systems-ist, poolt kolmel "salvrÀtikul" - A4 formaadis lehtedel. Need on endiselt Cisco Systems'i peahoones San Franciscosse kui vÔrgu maailma reliikvia.
Protokolli aluseks on autonoomsete sĂŒsteemide vaheline suhtlemine â Autonoomsed sĂŒsteemid ehk lĂŒhidalt AS. Autonoomne sĂŒsteem on lihtsalt mingi ID, millega on seotud IP-aadressid avalikus registris. Ruuter, millel on selline ID, vĂ”ib nende vĂ”rke maailmas kuulutada. Vastavalt sellele vĂ”ib igat interneti marsruuti esitada vektorina, mida nimetatakse AS Path. Vektor koosneb autonoomsete sĂŒsteemide numbritest, mida peab lĂ€bima, et jĂ”uda sihtvĂ”rku.
NĂ€iteks on olemas vĂ”rk, mis koosneb mĂ”nest autonoomsest sĂŒsteemist. Peame minema sĂŒsteemist AS65001 sĂŒsteemi AS65003. Tee ĂŒhe sĂŒsteemi ja teise vahel on esitatud AS Path skeemil. See koosneb kahest autonoomsest sĂŒsteemist: 65002 ja 65003. Iga sihtaadressi jaoks on olemas AS Path vektor, mis koosneb autonoomsete sĂŒsteemide numbritest, mida peame lĂ€bima.

Nii et millised on BGP probleemid?
BGP on usaldusprotokoll
BGP protokoll on usaldusele pÔhinev. See tÀhendab, et me usaldame oma naabrit vaikimisi. See on paljude protokollide eripÀra, mis töötati vÀlja interneti algusaegadel. Vaatame, mida tÀhendab «usaldame».
Naabri autentimist pole. Formaalset taset pakub MD5, kuid MD5 2019. aastal on⊠noh, nii ja naaâŠ
Filtreerimist pole. BGP-l on filtrid ja need on kirjeldatud, kuid neid ei kasutata vÔi kasutatakse valesti. Hiljem selgitan, miks.
Naabruses seadistamine on vÀga lihtne. Naabruse seadistamine BGP protokollis peaaegu igas ruuteris on paar rida konfigureerimist.
BGP haldamise Ôigusi ei nÔuta. Ei pea sooritama katseid, mis kinnitavad teie kvalifikatsiooni. Keegi ei vÔta Àra Ôigusi BGP seadistamise eest purjus olles.
Kaks peamist probleemi
Prefiksite ĂŒlevĂ”tud - prefix hijacks. Prefiksite ĂŒlevĂ”tt - vĂ”rgu kuulutamine, mis ei kuulu teile, nagu MyEtherwalleti puhul. Me vĂ”tsime mĂ”ned prefiksid, leppisime teenusepakkujaga kokku vĂ”i hĂ€kkisime ta ja kuulutame nende vĂ”rkude kaudu neid vĂ”rke.
Marsruutide lekkeid - route leaks. Lekete puhul on veidi keerulisem. Leake - see on AS Path'i muutmine. Parimal juhul toob muudatus kaasa suurema viivituse, kuna tuleb minna pikemat marsruuti vÔi vÀhese mahutavuse lingile. Halvimal juhul kordub juhtum Google'i ja Jaapaniga.
Google ei ole operaator ega ka ĂŒlemineku autonoomne sĂŒsteem. Kuid kui ta viis oma jaapani operaatorite vĂ”rgu pakkujaga lĂ€bi reklaami, siis Google'i kaudu liiklev liiklus nĂ€hti AS Path'is prioriteedina. Liiklus suunati sinna ja kukkus kinni, kuna Google'i sisesed marsruutimiseseadistused on keerulisemad kui lihtsalt piirdeahelad.
Miks filtrid ei tööta?
Kellele on oluline. See on pĂ”hjus, miks - kellelgi pole sellest ĂŒkskĂ”ik. VĂ€ikese teenusepakkuja administraator vĂ”i ettevĂ”te, mis on ĂŒhendatud pakkujaga BGP kaudu, ostis MikroTiki, seadistas selle BGP ja isegi ei tea, et seal saab filtreid seadistada.
Seadistusvead. Midagi debaƥeeris, eksis maskis, seadis vale vÔrgu ja jÀlle on viga.
Puuduvad tehnilised vĂ”imalused. NĂ€iteks on sidepakkujatel palju kliente. Targalt tuleks iga kliendi filtreid automaatselt uuendada - jĂ€lgida, et tal ilmneb uus vĂ”rk, et ta rentis oma vĂ”rgu kellelegi. Selle jĂ€lgimine on keeruline, kĂ€sitsi veelgi raskem. SeetĂ”ttu pannakse lihtsalt lĂ”dvad filtrid vĂ”i ei panda ĂŒldse filtreid.
Erandid. On olemas erandeid lemmikutele ja suurtele klientidele. Eriti juhul, kui teeme koostööd operaatorite vahel. NĂ€iteks TransTeleComil ja Rostelecomil on palju vĂ”rke ning nende vahel on ĂŒhendus. Kui ĂŒhendus katkeb, siis ei ole kellelgi hea, seega filtreid leevendatakse vĂ”i eemaldatakse tĂ€iesti.
Aegunud vĂ”i ebatĂ€pne teave IRR-is. Filtrid pĂ”hinevad teabel, mis on registreeritud IRR â Interneti Marsruutimise Register. Need on piirkondlike interneti registreerijate registrid. Tihti on registrites aegunud vĂ”i ebatĂ€pne teave, vĂ”i isegi kĂ”ik kokku.
Kes need registreerijad siis on?

KĂ”ik interneti aadressid kuuluvad organisatsioonile IANA â Interneti MÀÀratud Numbrite Amet. Kui ostate kelleltki IP-vĂ”rgu, siis ostate mitte aadresse, vaid nende kasutamise Ă”iguse. Aadressid on mittefĂŒĂŒsiline ressurss ja ĂŒldise kokkuleppe kohaselt kuuluvad kĂ”ik need IANA agentuurile.
SĂŒsteem töötab nii. IANA delegeerib IP-aadresside ja autonoomsete sĂŒsteemide numbrite haldamise viiele piirkondlikule registreerijale. Need vĂ€ljastavad autonoomsed sĂŒsteemid LIR â kohalikud interneti registreerijad. Edasi andmed LIR jagavad IP-aadresse lĂ”ppkasutajatele.
SĂŒsteemi puuduseks on see, et iga piirkondlik registrator peab oma registrit omamoodi. IgaĂŒhel on erinev arusaam, milline teave peaks registrites olema, kes peab seda kontrollima ja kes mitte. Tulemuseks on segadus, mis praegu eksisteerib.
Kuidas veel saab nende probleemidega vÔidelda?
IRR - keskpÀrane kvaliteet. IRR-i osas on selge - seal on kÔik halvad.
BGP-kogukonnad. See on teatud atribuut, mis on protokollis kirjeldatud. Saame nÀiteks siduda meie kuulutusele spetsiifilise kogukonna, et naabri ei saadaks meie vÔrgustikke oma naabritele. Kui meil on P2P-link, vahetame me ainult oma vÔrgustikke. Et juhuslik marsruut ei lÀheks teistesse vÔrkudesse, seome kogukonna.
Kogukonnad ei ole transitiivne. See on alati kahe inimese leping ja see on nende puudus. Me ei saa rakendada mingit seltskonda, vĂ€lja arvatud ĂŒks, mis on vaikimisi kĂ”igi poolt aktsepteeritud. Me ei saa olla kindlad, et see seltskond kĂ”ik aktsepteerib ja Ă”igesti tĂ”lgendab. SeetĂ”ttu, parimal vĂ”imalikul juhul, kui te oma uplinkiga kokku lepite, vĂ”ib ta mĂ”ista, mida te temalt seltskonna osas soovite. Kuid naaber vĂ”ib seda mitte mĂ”ista, vĂ”i operaator lihtsalt kustutab teie sildi, ning te ei saavuta seda, mida soovite.
RPKI + ROA lahendab vaid vĂ€ikese osa probleemidest. RPKI on Ressursside Avaliku VĂ”tme Infrastruktuur â spetsiaalne raamistik marsruutimise teabe allkirjastamiseks. Hea idee, et sundida LIR-e ja nende kliente pidama ajakohast aadressiruumide andmebaasi. Kuid sellega on ĂŒks probleem.
RPKI on samuti hierarhiline avatud vĂ”tmete sĂŒsteem. IANA-l on vĂ”tme, mille alusel luuakse RIR-ide vĂ”tmed, ja neist LIR-ide vĂ”tmed? millega nad allkirjastavad oma aadressiruumi ROA-de abil â Marsruudi Origini Autoriseerimised:
â Kinnitan, et see eelisjĂ€rjekord antakse vĂ€lja selle autonoomse sĂŒsteemi nimel.
Lisaks ROA-le on veel teisi objekte, kuid neist rÀÀgime hiljem. Tundub, et tegemist on hea ja kasuliku asjaga. Kuid see ei kaitse meid lekkide eest sÔna otseses mÔttes ja ei lahenda kÔiki probleemidega sellega, seetÔttu ei kiirusta mÀngijad seda rakendama. Siiski on juba suurte mÀngijate nagu AT&T ja suurte IX-ide poolt lubadusi, et invalid-kirjeg ROA-ga prefikse hakatakse eemaldama.
VĂ”ib-olla nad teevad seda, kuid praegu on meil tohutult palju prefikse, millel ei ole mingeid allkirju. Ăhelt poolt ei ole selge, kas need on valideeritavad. Teiselt poolt ei saa me neid vaikesĂ€tte jĂ€rgi eemaldada, kuna ei ole kindlad, kas see on Ă”ige vĂ”i mitte.
Mis on veel?
BGPSec. See on Ă€ge asi, mille lĂ”id akadeemikud roosade ponide vĂ”rgule. Nad ĂŒtlesid:
â Meil on RPKI + ROA â aadressiruumi allkirjastamise mehhanism. Loome eraldi BGP-attribuudi ja nimetame selle BGPSec Path. Iga ruuter allkirjastab oma allkirjaga anoonse, mida ta naabritele teeb. Nii saame me usaldusvÀÀrse tee allkirjastatud anoonse ahelas ja saame seda kontrollida.
Teoreetiliselt kÔlab hÀsti, kuid praktikas on palju probleeme. BGPSec lÔhub paljusid olemasolevaid BGP-mehhanisme next-hop'i valiku ja sissetuleva/vÀljumise liikluse haldamise osas otse ruuteris. BGPSec ei tööta, kuni seda ei rakenda 95% turuosalistest, mis on iseenesest utoopia.
BGPSec-l on tohutud jĂ”udlusprobleemid. Praeguste seadmete puhul kontrollitakse reklaame kiirusel umbes 50 eelmĂŒĂŒki sekundis. VĂ”rdluseks: praegune Interneti tabel 700 000 eelmĂŒĂŒgist laaditakse ĂŒles 5 tunni jooksul, mille jooksul 10 korda muutub.
BGP Avatud Poliitika (RollipÔhine BGP). Uus ettepanek mudeli alusel Gao-Rexford. Need on kaks teadlast, kes tegelevad BGP uurimisega.
Gao-Rexfordi mudel seisneb jĂ€rgnevas. Lihtsustatult öeldes on BGP-l vĂ€ike hulk suhtlemistĂŒĂŒpe:
- Tarnija Klient;
- P2P;
- sisemine suhtlemine, nÀiteks iBGP.
Marshruteri rolli pÔhjal saab automaatselt rakendada teatud impordi/ekspordi poliitikaid. Halduse ei ole vaja konfigureerida prefiksite loendeid. Rolli pÔhjal, mille osas marsruuterid kokku leppivad ja mille saab mÀÀrata, saame juba teatud vaike filtrid. Praegu on see mustand, mis on arutamisel IETF-is. Loodan, et nÀeme seda peagi RFC-na ja rakendatuna raudgearhitektuuris.
Suured internetiteenuse pakkujad
Vaatame nĂ€iteks teenusepakkujat CenturyLink. See on Ameerika Ăhendriikide kolmas suurim teenusepakkuja, mis teenindab 37 osariiki ja omab 15 andmekeskust.â
Detsembris 2018 oli CenturyLink USA turul 50 tundi maas. Intsidendi ajal olid probleemid sularahaautomaatide tööga kahes osariigis, mĂ”ned tunnid ei töötanud 911 number viies osariigis. Lisaks katkestati loterii Idaho osariigis. Selle intsidendi tĂ”ttu viib Ameerika Ăhendriikide föderaalne sidekomisjon praegu uurimist.
Tragöödia pĂ”hjus oli ĂŒhes andmekeskuses ĂŒks vĂ”rgu kaart. Kaart ebaĂ”nnestus, saatis vale pakette ja kĂ”ik 15 teenusepakkuja andmekeskust kukkusid kokku.

Selle teenusepakkuja jaoks ei töötanud idee «liiga suur kukkumiseks». See idee ei toimi. Saame vĂ”tta iga suure mĂ€ngija ja panna selle madala taseme vastu. USA-s on veel kĂ”ik hĂ€sti seotuses. CenturyLinki kliendid, kellel oli reserve, lahkusid massiliselt. Siis kaebasid alternatiivsed operaatorid oma linkide ĂŒlekoormuse ĂŒle.
Kui hĂŒpoteetiline «Kazakhtel» kukub, jÀÀb kogu riik internetita.
Korporatsioonid
TÔenÀoliselt seisab internet Google'i, Amazoni, Facebooki ja teiste korporatsioonide peal? Ei, nad lÔhuvad seda ka.
2017. aastal Peterburis ENOG13 konverentsil Jeff Houston kohast APNIC esitles . Selles rÀÀgitakse, et oleme harjunud, et suhtlemine, rahavood ja veebiliiklus on vertikaalsed. Meil on vÀiksed teenusepakkujad, kes maksavad suurematele, kes omakorda maksavad globaalsetele transiidile.

KĂ€es on meil selline vertikaalselt suunatud struktuur. KĂ”ik oleks hĂ€sti, kuid maailm muutub - suured mĂ€ngijad ehitavad omi ookeanidevahelisi kaableid oma backbonesi ĂŒlesehitamiseks.

Uudis CDN-kaablist.
2018. aastal avaldas TeleGeography uuringu, et enam kui pool interneti liiklusest ei ole enam internet, vaid suurte mÀngijate CDN backbones. See on liiklus, mis on seotud internetiga, kuid see ei ole see vÔrk, millest me rÀÀkisime.

Interneti struktuur laguneb suureks hulgaks nÔrgalt omavahel seotud vÔrkudeks.
Microsoftil on oma vĂ”rk, Google'il on oma, ja need ei ĂŒksteisega praktiliselt kokku puutu. Liiklus, mis algdab kuskil Ameerikas, liigub Microsofti kanalite kaudu ĂŒle ookeani Euroopasse CDN-des, sealt edasi ĂŒhendub see teie teenusepakkujaga lĂ€bi CDN vĂ”i IX ja jĂ”uab teie ruuterisse.
Deetsentraliseerimine kaob.
See interneti tugev kĂŒlg, mis aitaks tal ellu jÀÀda tuumaplahvatuse jĂ€rel, kaob. Tekivad kasutajate ja liikluse kontsentratsioonikohad. Kui hypothetiseeritud Google Cloud kukub, kannatab palju inimesi korraga. Osaliselt saime seda tunda, kui Roskomnadzor blokeeris AWS-i. Ja CenturyLinki nĂ€ide nĂ€itab, et selleks piisab ka vĂ€ikesest asjast.
Varem ei rikkunud kĂ”ik ja mitte kĂ”igi jaoks. Tulevikus vĂ”ime jĂ”uda olukorda, kus mĂ”jutades ĂŒhte suurt mĂ€ngijat, saab rikkuda palju asju, palju kohtades ja palju kelleltki.
Riigid
JĂ€rgmised riigid on tavaliselt sellised.

Siin ei ole meie Roskomnadzor ĂŒldse pioneer. Sarnane interneti sulgemise praktika on Iraagis, Indias ja Pakistani. Inglismaal on seadusandlik eelnĂ”u interneti sulgemise vĂ”imaluse kohta.
Iga suurem riik soovib omada nuppu interneti sulgemiseks tĂ€ielikult vĂ”i osaliselt: Twitter, Telegram, Facebook. Nad ei mĂ”ista, et see ei Ă”nnestu, aga nad tĂ”esti tahavad seda. LĂŒlitit kasutatakse tavaliselt poliitilistel eesmĂ€rkidel â poliitiliste konkurentide kĂ”rvaldamiseks, valimised on lĂ€hipĂ€evil, vĂ”i venelaste hĂ€kkerid on taas midagi rikki.
DDoS-rĂŒnnakud
Ma ei taha vÔtta leiba Qrator Labs'i kaaslastelt, nad teevad seda palju paremini kui mina. Neil on interneti stabiilsusest. Ja siin on, mida nad 2018. aasta aruandes kirjutasid.
Keskmine DDoS-rĂŒnnakute kestus langeb 2.5 tunnini. RĂŒndajad hakkavad samuti raha arvestama, ja kui ressurss ei langenud kohe, siis nad jĂ€tavad selle ruttu rahule.
RĂŒndete intensiivsus kasvab. 2018. aastal nĂ€gime 1.7 Tb/s Akamai vĂ”rgus, ja see ei ole piir.
Ilmuvad uued rĂŒnnakusuunad ja vanad muutuvad tĂ”husamaks. Ilmuvad uued protokollid, mis on vastuvĂ”tlikud amplifikatsioonile, ning uusi rĂŒnnakuid olemasolevatele protokollidele, eriti TLS-ile ja sarnastele.
Suurem osa liiklusest - mobiilised seadmed. Samal ajal liigub internetiliiklus mobiilkliendile. Sellega tuleb toime tulla nii rĂŒndajatel kui ka kaitsjatel.
Haavatavaid ei ole. See on peamine mĂ”te - universaalset kaitset, mis kaitseb igasuguste DDoS rĂŒnnakute eest, ei eksisteeri ja ei tule.
SĂŒsteemi ei saa maas hoida, kui see ei ole ĂŒhendatud internetiga.
Loodan, et ma hirmutasin teid piisavalt. MĂ”tleme nĂŒĂŒd, mida sellega teha.
Mida teha?!
Kui teil on vaba aega, soovi ja inglise keele oskust - osalege töörĂŒhmades: IETF, RIPE WG. Need on avatud meililood, tellige uudiskirju, osalege aruteludes, tulge konverentsidele. Kui teil on LIR staatus, siis saate nĂ€iteks RIPEâis hÀÀletada erinevate algatuste poolt.
Tavalistele surmajategijatele - see jÀlgimist,. Et teada, mis katki lÀks.
JĂ€lgimine: mida kontrollida?
Tavaline Ping, mis mitte ainult binaarne kontroll â kas see töötab vĂ”i mitte. Salvestage RTT ajaloosse, et saaksite hiljem vaadata anomaaliaid.
Traceroute. See on tööriist, mis mÀÀrab andmete edastusmarsruute TCP/IP vÔrkudes. Aitab tuvastada anomaaliaid ja blokeeringuid.
HTTP checks â custom URL ja TLS sertifikaatide kontrollid aitavad tuvastada blokeeringuid vĂ”i DNS-i asendust rĂŒnnaku jaoks, mis on praktiliselt sama. Blokeeringud tehakse sageli DNS-i asenduste kaudu ja liikluse suunamisega peatuste lehele.
Kui vÔimalik, siis kontrollige oma origini resolutsiooni oma klientide pealt erinevates kohtades, kui teil on rakendus. Nii leiate DNS-i tÔlgendamise anomaaliaid, mille eest mÔnikord teenusepakkujad vastutavad.
JĂ€lgimine: kust kontrollida?
Ăhtset vastust pole. Kontrollige sealt, kust kasutajad tulevad. Kui kasutajad on Venemaal â kontrollige Venemaalt, kuid Ă€rge piirduge sellega. Kui teie kasutajad elavad erinevates piirkondades â kontrollige nende piirkondade kaupa. Kuid parem on kogu maailmast.
JĂ€lgimine: millega kontrollida?
Olen mĂ”elnud kolme vĂ”imaluse peale. Kui teate rohkem â kirjutage kommentaaridesse.
- RIPE Atlas.
- KommertsvÔrgutÔlgendamine.
- Oma virtuaalide vÔrk.
RÀÀgime igaĂŒhega neist.
RIPE Atlas â see on selline vĂ€ike karp. Neile, kes teavad kodumaist "Revizor" â see on sama karp, kuid teise sildiga.

RIPE Atlas â tasuta programm. Te registreerite end, saate posti teel ruuteri ja ĂŒhendate selle vĂ”rku. Selle eest, et keegi teine kasutab teie proovimist, teenite teatud krediite. Nende krediitidega saate ise teha mĂ”ningaid uuringuid. Saate testida erinevaid viise: ping, traceroute, kontrollida sertifikaate. Katvust on ĂŒsna palju, palju sĂ”lmpunkte. Kuid on nĂŒansse.
KrediidisĂŒsteem ei vĂ”imalda ehitada tootmislahendusi. Krediite ei piisa pidevaks uurimiseks vĂ”i Ă€ri jĂ€lgimiseks. Krediiti jagub lĂŒhikeste uuringute vĂ”i ĂŒhekordsete kontrollide jaoks. PĂ€evanorm ĂŒhe proovi jaoks kulub 1-2 kontrollimisel.
Katvus ei ole ĂŒhtlane. Kuna programm on tasuta mĂ”lemas suunas, on katvus hea Euroopas, Euroopa osa Venemaal ja mĂ”nedes piirkondades. Kuid kui vajate Indoneesiat vĂ”i Uut Meremaad, siis on kĂ”ik palju halvem â 50 prooviga riigi kohta ei pruugi kokku saada.
Ei tohi kontrollida httpst prooviga. See on pĂ”hjustatud tehnilistest nĂŒanssidest. Lubatakse parandada uues versioonis, kuid praegu ei saa http'd kontrollida. Saate kontrollida ainult sertifikaati. MĂ”ningaid http kontrollimisi saab teha ainult spetsiaalse seadme RIPE Atlas, mida nimetatakse Anchor.
Teine meetod - kommertsemonitooring. Sellega on kĂ”ik korras, maksate ju raha? Teile lubatakse mitukĂŒmmend vĂ”i sadu jĂ€lgimispunkte ĂŒle kogu maailma, joonistatakse ilusaid juhtpaneele "karbis". Kuid jĂ€llegi, on probleeme.
See on tasuline, kohati vĂ€ga. Pingimonitooring, kontrollid ĂŒle kogu maailma ja palju http kontrollimisi vĂ”ivad maksta mitu tuhat dollarit aastas. Kui rahandus lubab ja teile meeldib see lahendus - palun.
Katvus vĂ”ib huvipakkuvas piirkonnas puududa. Sama pingiga tĂ€psustavad nad maksimaalselt abstraktset osa maailmast - Aasiast, Euroopast, PĂ”hja-Ameerikast. Haruldased monitooringusĂŒsteemid vĂ”ivad proovide detailsust tuua konkreetse riigi vĂ”i regiooni tasemele.
N nÔrk tugi custom-testidele. Kui vajate midagi kohandatud, mitte lihtsalt "kurlyk" URL-l, siis on ka sellega probleeme.
Kolmas meetod - oma monitooring. See on klassika: "Aga kirjutame oma!"
Teie jĂ€lgimine muutub jagatud tarkvaraarenduseks. Otsite infrastruktuuri pakkujat, vaatate, kuidas seda juurutada ja jĂ€lgida â jĂ€lgimist peab ju jĂ€lgima, eks? Ja vajate ka tuge. MĂ”elge kĂŒmme korda, enne kui sellega hakkate. VĂ”ib-olla on lihtsam maksta kellelegi, kes teeb seda teie eest.
BGP-anomaaliate ja DDoS-rĂŒnnakute jĂ€lgimine
Siin on kergem saada juurdepÀÀsu ressurssidele. BGP-anomaaliad tuvastatakse spetsialiseeritud teenuste nagu QRadar vĂ”i BGPmon abil. Need vĂ”tavad vastu full view tabelid paljusid operaatoritelt. SĂ”ltuvalt sellest, mida nad erinevatelt operaatoritelt nĂ€evad, saavad nad tuvastada anomaaliaid, otsida amplifikaatoreid jne. Tavaliselt on registreerimine tasuta â sisestate oma autonoomse numbri, tellite meeldetuletused ja teenus teavitab teie probleeme.DDoS-rĂŒnnakute jĂ€lgimine on samuti lihtne. Ăldiselt on see
NetFlow-pĂ”hine ja logid . On spetsialiseeritud sĂŒsteeme, naguFastNetMon , moodulid, moodulid jaoks Splunk. KĂ”igi vaheduseks on olemas teie DDoS-kaitse tarnija. Temale saab samuti NetFlow-i edastada, mille alusel ta teavitab teid rĂŒnnakutest teie suunas.
JĂ€reldused
Ărge looge illusioone â internet murdub kindlasti. Mitte kĂ”ik ja mitte kĂ”ikjal, kuid 14 tuhat intsidenti 2017. aastal viitavad sellele, et intsidente tuleb.
Teie ĂŒlesanne on probleemid vĂ”imalikult varakult mĂ€rkida. VĂ€hemalt mitte hiljem, kui teie kasutaja. Lisaks sellele, et peate mĂ€rkama, hoidke alati varuplaan. Plaan on strateegia, mida teete, kui kĂ”ik murdub: varuoperaatorid, andmekeskused, CDN. Plaan on eraldi kontrollnimekiri, mille alusel kontrollite kĂ”igi töö. Plaan peab töötama ilma vĂ”rguinseneride kaasamiseta, kuna neid on tavaliselt vĂ€he ja nad soovivad magada.
Sellega on kÔik. Soovin teile kÔrget kÀttesaadavust ja rohelist jÀlgimist.
JĂ€rgmise nĂ€dala jooksul on Novosibirskis oodata pĂ€ikest, kĂ”rget koormust ja suurel hulgal arendajaid . Siberis prognoositakse ettekandeid jĂ€lgimisest, kĂ€ttesaadavusest ja testimisest, turvalisusest ja juhtimisest. Oodata on sademeid, milleks on kirjutatud mĂ€rkmed, vĂ”rguĂŒhendused, fotod ja postitused sotsiaalmeedias. Soovitame jĂ€tta kĂ”ik asjad kĂ”rvale 24. ja 25. juunil ja . Ootame teid Siberisse!
Allikas: habr.com
