Miks on internet endiselt online?

Interneti tundub olevat tugev, sĂ”ltumatu ja purustamatu struktuur. Teoorias peaks vĂ”rgu vastupidavusest piisama ka tuumaplahvatuse ĂŒleelamiseks. Tegelikult vĂ”ib interneti kokkuvarisemise pĂ”hjustada isegi ĂŒks vĂ€ike ruuter. KĂ”ik see tuleneb sellest, et internet on tĂ€is vastuolusid, haavatavusi, vigu ja kassi-videoid. Interneti aluseks olev BGP-protokoll kannab endas hulgaliselt probleeme. On imelik, et see veel töötab. Peale interneti enda vigade purustavad seda kĂ”ik, kes soovivad: suured interneti pakkujad, korporatsioonid, riigid ja DDoS-rĂŒnnakud. Mida sellega teha ja kuidas sellega elada?

Miks on internet endiselt online?

Vastuse teab Aleksei Učakin (Night_Snake) on IQ Optioni vĂ”rguinseneride meeskonna juht. Tema peamine ĂŒlesanne on tagada platvormi kĂ€ttesaadavus kasutajatele. Ajakirjanduses rÀÀgime AлДĐșсДi ettekandest Saint HighLoad++ 2019 , kus rÀÀgime BGP-st, DDoS-rĂŒnnakutest, interneti klapi, pakkujate vigadest, detsentraliseerimisest ja juhtumist, kui vĂ€ike ruuter lĂ€kitas interneti magama. LĂ”pus jagame mĂ”ned nĂ”uanded, kuidas sellest ĂŒle elada.

MĂ€ngi videot

PÀev, mil internet jÔudis katki

Toome vĂ€lja vaid mĂ”ned intsidentid, kui internetis kadus ĂŒhendus. Seda on piisavalt, et saada tĂ€ielik ĂŒlevaade.

«AS7007 intsident». Esmakordselt katkestas internet aprillis 1997. Ühe 7007 autonoomse sĂŒsteemi ruuteri tarkvaras oli viga. Teatud hetkel teatas ruuter naabritele oma sise marsruuditabelist ja suunas pool vĂ”rku musta auku.

«Pakistani rĂŒnnak YouTube'ile». 2008. aastal otsustasid julged mehed Pakistanis blokeerida YouTube'i. Nad tegid seda nii hĂ€sti, et pool maailma jĂ€i ilma kassivideodest.

«VISA, MasterCardi ja Symantec'i prefikside haaramine Rostelekomi poolt». 2017. aastal tegi Rostelekom ekslikult teatavaks VISA, MasterCardi ja Symantec'i prefiksid. Tulemuseks suunati finantstrafik kanalite kaudu, mida kontrollib pakkuja. Leak kestis mitte kaua, kuid finantsinstituutide jaoks oli see ebameeldiv.

«Google vs Jaapan». Augustis 2017 hakkas Google teatama osa oma ĂŒlesĂ”idudest Jaapani suurte teenusepakkujate NTT ja KDDI prefikseid. Trafik suunati Google'i nagu transit, tĂ”enĂ€oliselt ekslikult. Kuna Google ei ole teenusepakkuja ja ei edasta transiittrafikuid, jĂ€i mĂ€rkimisvÀÀrne osa Jaapanist ilma internetita.

«DV LINK haaras Google'i, Apple'i, Facebooki, Microsofti prefiksid». 2017. aastal hakkas Venemaa teenusepakkuja DV LINK kummalisel kombel kuulutama Google'i, Apple'i, Facebooki, Microsofti ja mÔnede teiste suuremate tegijate vÔrgustikke.

«Ameerika Ühendriikide eNet haaras AWS Route53 ja MyEtherwalleti eelistused». 2018. aastal kuulutas mĂ”ni Ohio teenusepakkuja vĂ”i tema kliendid Amazon Route53 ja krĂŒptorahakoti MyEtherwallet vĂ”rgustikke. RĂŒnnak Ă”nnestus: vaatamata enesetaludusele, mis hoiatab kasutajat MyEtherwalleti saidile sisenedes, varastati paljusid rahakotte ja osa krĂŒptovaluutast.

Aasta 2017. jooksul oli sarnaseid intsidente ĂŒle 14 000! VĂ”rk on endiselt detsentraliseeritud, seega ei riku see kĂ”iki ja mitte kĂ”igis kohtades. Kuid incidente toimub tuhandeid, ja need kĂ”ik on seotud BGP-protokolliga, millega internet töötab.

BGP ja selle probleemid

Protokoll BGP - Border Gateway Protocol, mis kirjeldati esmakordselt 1989. aastal kahe inseneri poolt IBM-ist ja Cisco Systems-ist kolme «salvrÀtikuga» - A4-formaadis lehtedega. Need «salvrÀtikud» asuvad endiselt Cisco Systems'i peahoones San Franciscos vÔrgustiku maailma reliikviana.

Protokolli alus on autonoomsete sĂŒsteemide koostoime — Autonomous Systems ehk lĂŒhidalt - AS. Autonoomne sĂŒsteem on lihtsalt mingi ID, millele on avalikus registris kinnitatud IP-vĂ”rgud. Marsruuter sellise ID-ga vĂ”ib neid vĂ”rgustikke maailmale kuulutada. Seega vĂ”ib iga interneti marsruuti esitada vektorina, mida nimetatakse AS Path. Vektor koosneb autonoomsete sĂŒsteemide numbritest, mille kaudu tuleb minna, et jĂ”uda sihtvĂ”rku.

NĂ€iteks, on olemas vĂ”rk, mis koosneb mitmest autonoomsest sĂŒsteemist. Tuleb minna sĂŒsteemist AS65001 sĂŒsteemi AS65003. Üks sĂŒsteem moodustab AS Path joonisel. See koosneb kahest autonoomsest sĂŒsteemist: 65002 ja 65003. Iga sihtadresse jaoks on AS Path vektor, mis koosneb sĂŒsteemide numbritest, millest peame mööduma.

Miks on internet endiselt online?

Nii millised on BGP probleemid?

BGP on usaldusprotokoll

BGP-protokoll on usalduslik. See tÀhendab, et me usaldame oletatavalt oma naabrit. See on paljude protokollide iseloom, mis loodi interneti algusaegadel. Selgitame vÀlja, mida tÀhendab «usaldame».

Naabri autentimist pole. Ametlikult on olemas MD5, kuid 2019. aastal on MD5 ... noh, mitte vÀga hea...

Filtreeringut pole. BGP-l on filtrid ja need on kirjeldatud, kuid neile ei pöörata tÀhelepanu vÔi neid kasutatakse valesti. Hiljem selgitan, miks.

VĂ€ga lihtne on naabruskonda seadistada. Naabruse seadistamine BGP-protokollis peaaegu igas ruuteris – paar rida konfiguratsiooni.

BGP haldamiseks Ôigusi ei nÔuta. Pole vaja sooritada eksameid, mis tÔestaksid teie kvalifikatsiooni. Keegi ei vÔta Ôiguseid Àra, kui seadistate BGP joobes olles.

Kaks pÔhiprobleemi

Prefiksite röövimine – prefix hijacks. Prefiksi röövimine – vĂ”rgu kuulutamine, mis ei kuulu teile, nagu MyEtherwalleti puhul. Me vĂ”tsime mĂ”ned prefiksid, leppisime teenusepakkujaga kokku vĂ”i hĂ€kkisime tema, ja selle kaudu kuulutame neid vĂ”rgus.

Marsruudi lekked – route leaks. Lekked on veidi keerukamad. Leak on AS Pathi muutmine. Parimal juhul muudatus toob kaasa suurema viivituse, kuna peate minema pikema marsruudi kaudu vĂ”i vĂ€hem efektiivse lingi kaudu. Halvimal juhul kordub juhtum Google’i ja Jaapaniga.

Isegi Google ei ole operaator ega transiidi autonoomne sĂŒsteem. Kuid kui ta kuulutas oma teenusepakkujale vĂ€lja Jaapani operaatorite vĂ”rgud, siis mĂ€rgiti Google’ist liikuv liiklus AS Pathi kaudu kui prioriteetsem. Liiklus lĂ€ks sinna ja kukkus lihtsalt Ă€ra, kuna Google’i sees on marsruutimise seadistamine keerulisem kui lihtsalt filtrid piiril.

Miks filtrid ei toimi?

Keegi ei hooli. See on peamine pĂ”hjus – kĂ”igil on ĂŒkskĂ”ik. VĂ€ikese teenusepakkuja vĂ”i ettevĂ”tte administraator, kes on BGP kaudu teenusepakkujaga liitunud, vĂ”ttis MikroTiki, seadistas selle BGP-le ja ei tea isegi, et seal on vĂ”imalik filtreid seadistada.

Konfiguratsiooni vead. Midagi debug’iti, viga maskis, vale vĂ”rku pandud – ja jĂ€lle on viga.

Pole tehnilisi vĂ”imalusi. NĂ€iteks teenusepakkujatel on palju kliente. Tark oleks automaatselt uuendada filtreid iga kliendi jaoks – jĂ€lgida, et talle on tekkinud uus vĂ”rk, et ta on oma vĂ”rgust kellelegi rendile andnud. Selle jĂ€lgimine on keeruline, kĂ€sitsi – veel keerulisem. SeetĂ”ttu pannakse lihtsalt lĂ”dvemaid filtreid vĂ”i ei panda filtreid ĂŒldse.

Erandid. Esinevad erandid armastatud ja suurte klientide jaoks. Eriti operaatorite vaheliste ĂŒhenduste puhul. NĂ€iteks TransTelecomil ja Rostelecomil on palju vĂ”rke ja nende vahel on ĂŒhendus. Kui ĂŒhendus kukub kokku – pole kellelegi head tulemust, seetĂ”ttu lĂ”dvendatakse filtreid vĂ”i eemaldatakse need tĂ€iesti.

Aegunud vĂ”i ebatĂ€pne teave IRR-is. Filtrid ehitatakse ĂŒles teabe pĂ”hjal, mis on registreeritud IRR — Internet Routing Registry. Need regional internet registrars. Often, the registries contain outdated or irrelevant information, or all of the above.

Who are these registrars?

Miks on internet endiselt online?

All addresses on the internet belong to organizations IANA — Internet Assigned Numbers Authority. When you purchase an IP network from someone, you are not buying the addresses themselves, but the right to use them. Addresses are an intangible resource, and by common agreement, they all belong to the IANA agency.

The system works like this. IANA delegates the management of IP addresses and autonomous system numbers to five regional registrars. They issue autonomous systems LIR — local internet registrars. The LIR then allocates IP addresses to end users.

The drawback of the system is that each regional registrar manages their registries in their own way. Each has its own views on what information should be contained in the registries and who should or should not verify it. As a result, we have the chaos that exists today.

How else can we tackle these issues?

IRR — mediocre quality. With IRR, it's clear — everything is bad there.

BGP-communities. This is a certain attribute described in the protocol. We can attach, for example, a special community to our announcement so that a neighbor does not send our networks to their neighbors. When we have a P2P link, we exchange only our networks. To prevent a route from accidentally going to other networks, we attach a community.

Communities are not transitive. It is always an agreement between two parties, and that's their downside. We cannot attach some community, except for one that is accepted by default by everyone. We cannot be sure that this community will be accepted and interpreted correctly. Therefore, at best, if you come to an agreement with your uplink, he will understand what you want regarding the community. But his neighbor may not understand it, or the operator might just drop your tag, and you won't achieve what you wanted.

RPKI + ROA only solve a small part of the problems. RPKI is Resource Public Key Infrastructure  — a special framework for signing routing information. A good idea to make LIRs and their clients maintain an up-to-date address space database. But there is one problem with it.

RPKI on ka hierarchiline avatud vĂ”tmete sĂŒsteem. IANAl on vĂ”tme, mille alusel luuakse RIR vĂ”tmed, ja nende vĂ”tmed LIR-idele, millega nad allkirjastavad oma aadressiruumi ROA-de abil — Route Origin Authorisations:

— Ma kinnitan, et see prefiks kuulutatakse vĂ€lja selle autonoomse sĂŒsteemi nimel.

ROA-st on olemas ka teisi objekte, aga nendest hiljem. Tundub, et see on hea ja kasulik sĂŒsteem. Kuid see ei kaitse meid lekkide eest ĂŒldse ja ei lahenda kĂ”iki probleeme prefikside varguste osas. SeetĂ”ttu ei kiirusta mĂ€ngijad selle rakendamisega. Siiski on suurte mĂ€ngijate, nagu AT&T ja suured IX-id, kĂ€est kinnitusi, et prefiksid, millel on ROA invalid-kirjed, eemaldatakse.

VĂ”ib-olla nad teevad seda, aga praegu on meil tohutu hulk prefiksid, mis pole kuidagi allkirjastatud. Ühest kĂŒljest ei ole selge, kas need kuulutatakse vĂ€lja valideeritult. Teiselt poolt ei saa me neid vaikimisi eemaldada, kuna me ei ole kindlad, kas see on Ă”ige vĂ”i mitte.

KÔik raamatukogud pÔhinevad .NET Standard 2.0-l. Saab kasutada mis tahes kaasaegses .NET projektis.

BGPSec. See on lahe sĂŒsteem, mille lĂ”id akadeemikud roosa poni vĂ”rgule. Nad ĂŒtlesid:

— Meil on RPKI + ROA — mehhanism aadressiruumi allkirjastamise kinnitamiseks. Looge eraldi BGP-aatribuut ja nimetagem see BGPSec Path'iks. Iga ruuter allkirjastab oma allkirjaga kuulutused, mida ta naabritele kuulutab. Nii saame usaldusvÀÀrse tee allkirjastatud kuulutuste ahelas ja saame seda kontrollida.

Teoreetikaliselt on hea, kuid praktikas on palju probleeme. BGPSec rikub paljusid olemasolevaid BGP mehhanisme jĂ€rgmise lĂŒli valimise ja sissetuleva/vĂ€ljuva liikluse haldamise osas otse ruuteris. BGPSec ei tööta, kuni 95% kogu turust ei rakenda seda, mis on iseenesest utoopia.

BGPSec-l on tohutuid tootlikkuse probleeme. Praegusel riistvaral on kuulutuste kontrollimise kiirus umbes 50 prefiksi sekundis. VÔrdluseks: praegune Interneti tabel 700 000 prefiksiga laaditakse 5 tunni jooksul, mille jooksul vahetub see veel 10 korda.

BGP Open Policy (RollipÔhine BGP). Uus pakkumine, mis pÔhineb mudelil Gao-Rexford. Need on kaks teadlast, kes uurivad BGP-d.

Gao-Rexford mudel vĂ€ljendab jĂ€rgmist. Lihtsustatult öeldes on BGP-s vĂ€ike arv suhtlemise tĂŒĂŒpe:

  • Provider Customer;
  • P2P;
  • sisedialoog, ĂŒtleme, iBGP.

Marsruuteri rolli pÔhjal saab vaikimisi rakendada teatud impordi/ekspordi poliitikaid. Halduse isik ei pea konfigureerima eelistuste loendeid. Marsruuteri vahel kokkulepitud rolli alusel, mille saab mÀÀrata, saame juba mÔned vaikimisi filtrid. Praegu on see kavand, mis on arutusel IETF-is. Loodetavasti nÀeme seda peagi RFC ja seadme rakenduses.

Suured Interneti-teenuse pakkujad

Vaatame nĂ€itena teenusepakkujat CenturyLink. See on Ameerika Ühendriikide kolmas suurim teenusepakkuja, mis teenindab 37 osariiki ja omab 15 andmekeskust. 

2018. aasta detsembris oli CenturyLink Ameerika Ühendriikide turul 50 tundi maas. Intsidendi ajal olid probleemid automaatide toimimises kahes osariigis, 911 number ei töötanud mitu tundi viies osariigis. Samuti kukkus loterii Idaho osariigis Ă€ra. Selle intsidendi tĂ”ttu uurib Ameerika Ühendriikide kommunikatsioonikomisjon praegu.

Traagika pĂ”hjuseks oli ĂŒks vĂ”rgukaart ĂŒhes andmekeskuses. Kaart ebaĂ”nnestus, saates vale pakette ning kĂ”ik 15 teenusepakkuja andmekeskust kukkusid kokku.

Miks on internet endiselt online?

Selle teenusepakkuja puhul ei toiminud idee «liialt suur, et kukkuda». See idee ei toimi tĂ”esti. VĂ”ib vĂ”tta mistahes suurt mĂ€ngijat ja kukutada selle mingi pisiasjaga. Ameerika Ühendriikides on veel kĂ”ik hĂ€sti ĂŒhenduvuse osas. CenturyLinki kliendid, kellel oli varu, lahkusid massiliselt. Hiljem kurtsid alternatiivsed operaatorid oma linkide ĂŒlekoormuse ĂŒle.

Kui kukub niisugune «Kazakhtelecom», jÀÀb kogu riik Internetita.

Korporatsioonid

Kas internet sÔltub tÔepoolest Google'ist, Amazonist, Facebookist ja teistest korporatsioonidest? Ei, nad rikuvad seda samuti.

2017. aastal Peterburis konverentsil ENOG13 Jeff Houston API-s APNIC esitles ettekanne «Transiidi surm». Sellega seoses öeldi, et oleme harjunud, et suhted, rahaliikumine ja interneti liiklus on vertikaalsed. Meil on vÀikesed teenusepakkujad, kes maksavad suurematele, ja need maksavad omakorda globaalsele transpordile.

Miks on internet endiselt online?

Hetkel on meil selline vertikaalselt suunatud struktuur. KĂ”ik oleks hĂ€sti, aga maailm muutub — suured mĂ€ngijad ehitavad oma ookeanialuseid kaableid, et luua oma backboned.

Miks on internet endiselt online?
Uudised CDN-kaabli kohta.

2018. aastal avaldas TeleGeography uuringu, et enam kui pool interneti liiklusest ei ole enam internet, vaid suurte mÀngijate CDN-ide selg. See on liiklus, mis on seotud internetiga, kuid see ei ole enam see vÔrk, millest me rÀÀkisime.

Miks on internet endiselt online?

Internet laguneb suureks nÔrgalt omavahel seotud vÔrkude kogumikuks.

Microsoftil on oma vĂ”rk, Google'il on oma, ja nad on omavahel nĂ”rgalt seotud. Liiklus, mis algas kuskil Ameerikas, liigub Microsofti kanalite kaudu ookeani ĂŒle Euroopasse, kus see jĂ”uab CDN-i, sealt edasi lĂ€bi CDN-i vĂ”i IX-i seondub teie teenusepakkujaga ja jĂ”uab teie ruuterisse.

Decentraliseerimine kaob.

See interneti tugev kĂŒlg, mis aitas tal ellu jÀÀda pĂ€rast tuumaplahvatust, kaob. Kasutajate ja liikluskoondumiskohtade ilmumine. Kui nĂ€iteks Google Cloud kukub, saavad paljud korraga kannatada. Osa sellest tundsime, kui Roskomnadzor AWS-i blokkeeris. CenturyLinki nĂ€itel on nĂ€ha, et isegi vĂ€ikese probleemiga on piisav.

Varem ei murdunud kĂ”ik ja mitte kĂ”igil. Tulevikus vĂ”ime jĂ”uda selleni, et mĂ”jutades ĂŒhte suurt mĂ€ngijat, saame palju asju, palju kohti ja palju inimesi rikutud.

Riigid

JÀrgmised jÀrjekorras on riigid, ja nendega juhtub tavaliselt nii.

Miks on internet endiselt online?

Siin ei ole meie Roskomnadzor sugugi pioneer. Sarnane Interneti-katkestamise praktika on Iraanis, Indias, Pakistanis. Suurbritannias on seadusandlik algatus, mis lubab interneti vĂ€ljalĂŒlitamist.

Iga suur riik soovib omada lĂŒlitit, et internetit kas tĂ€ielikult vĂ”i osaliselt vĂ€lja lĂŒlitada: Twitter, Telegram, Facebook. Nad ei saa pĂ€ris hĂ€sti aru, et nad ei saavuta seda kunagi, kuid nad vĂ€ga tahavad. LĂŒlitit rakendatakse tavaliselt poliitilistel eesmĂ€rkidel – poliitiliste konkurentide eemaldamiseks, vĂ”i kui valimised on tulekul, vĂ”i kui venelased hĂ€kkisid jĂ€lle midagi katki.

DDoS rĂŒnnakud

Ma ei hakka vÔtma leiba kolleegidelt Qrator Labs'ist, nad teevad seda palju paremini kui mina. Neil on aastaaruanne interneti stabiilsusest. Ja siin on, mida nad 2018. aasta aruandes kirjutasid.

Keskmine DDoS-rĂŒnnakute kestus langeb 2.5 tunnini. RĂŒndajad hakkavad samuti raha lugema ja kui ressurss ei murdu kohe, siis jĂ€etakse see kiiresti rahule.

RĂŒnnakute intensiivsus kasvab. 2018. aastal nĂ€gime 1.7 Tb/s Akamai vĂ”rgus, ja see ei ole piir.

KĂ€ibele tulevad uued rĂŒnnakusuunad ja vanad tugevnevad. Tekkivad uued protokollid, mis on vastuvĂ”tlikud amplifitseerimisele, esinevad uued rĂŒnnakud olemasolevatele protokollidele, eriti TLS-ile ja sarnastele.

Suurem osa liiklusest on mobiilseadmed. Samal ajal liigub internetiliiklus mobiiliklientidele. Sellega peavad toime tulema nii rĂŒndajad kui ka kaitsjad.

Terveid pole. See on peamine mĂ”ttepunkt - universaalset kaitset, mis kaitseks igasuguste DDoS rĂŒnnakute eest, ei eksisteeri ja ei teki.

SĂŒsteemi ei saa maas kitkuda, kui see ei ole internetiga ĂŒhendatud.

Loodan, et ma olen teid piisavalt hirmutanud. RÀÀgime nĂŒĂŒd, mida sellega ette vĂ”tta.

Mida teha?!

Kui teil on aega, soovi ja inglise keele oskust – vĂ”tke osa töörĂŒhmades: IETF, RIPE WG. Need on avatud meililood, liituge uudiskirjadega, osalege aruteludes, tulge konverentsidele. Kui teil on LIR staatuse, siis saate hÀÀletada nĂ€iteks RIPE'is erinevate algatuste poolt.

Tavalistele surmaga lĂ”ppevatele – see monitooring. Et teada, mis on katki.

JĂ€lgimine: mida kontrollida?

Tavaline Ping, ja mitte ainult binaarne kontroll – kas töötab vĂ”i mitte. Salvestage RTT ajaloosse, et hiljem vaadata anomaaliaid.

Traceroute. See on abiprogramm andmete edastusteede mÀÀramiseks TCP/IP vÔrkudes. Aitab tuvastada anomaaliaid ja blokeeringuid.

HTTP checks - kontrollid custom URL ja TLS sertifikaate aitavad tuvastada blokeeringuid vĂ”i DNS-i vahetuste rĂŒnnakut, mis on praktiliselt sama. Blokeeringud teostatakse sageli DNS-i vahetuste kaudu ja liikluse suunamisega ummistuse lehe peale.

Kui vÔimalik, kontrollige oma klientide lahendust oma origini erinevates kohtades, kui teil on rakendus. Nii saate tuvastada DNS-i vahelesegamise anomaaliaid, millega mÔnikord riskivad teenusepakkujad.

JĂ€lgimine: kust kontrollida?

Ühtset vastust pole. Kontrollige sealt, kust kasutajad tulevad. Kui kasutajad on Venemaal – kontrollige Venemaalt, kuid Ă€rge piirdage ainult sellega. Kui teie kasutajad elavad erinevates piirkondades – kontrollige neist piirkondadest. Kuid parem on kontrollida ĂŒle kogu maailma.

JĂ€lgimine: millega kontrollida?

Olen vĂ€lja mĂ”elnud kolm meetodit. Kui teate rohkem – kirjutage kommentaarides.

  • RIPE Atlas.
  • Kommertse jĂ€lgimine.
  • Oma virtuaalvĂ”rk.

RÀÀgime igaĂŒhe kohta.

RIPE Atlas — see on selline vĂ€ike karp. Neile, kes tunnevad kodumaist "Revisori" — see on sama karp, kuid teise sildiga.

Miks on internet endiselt online?

RIPE Atlas — tasuta programm. Te registreerite, saate posti teel ruuteri ja ĂŒhendate selle vĂ”rguga. Selle eest, et keegi teine kasutab teie proovimist, saate teatud krediite. Nende krediitide eest saate ise teostada mĂ”ningaid uuringuid. Testida saab erinevalt: ping, traceroute, sertifikaatide kontrollimine. Katvus on ĂŒsna suur, palju nodi. Kuid on nĂŒansse.

KrediidisĂŒsteem ei vĂ”imalda ehitada tootmislahendusi. Pidevaks uurimiseks vĂ”i Ă€rimonitoringu jaoks ei piisa krediitidest. Krediite jĂ€tkub lĂŒhiajaliseks uurimiseks vĂ”i ĂŒhekorra kontrollimiseks. PĂ€evane norm ĂŒhe prooviga tarbitakse 1-2 kontrolliga.

Katvus on ebaĂŒhtlane. Kuna programm on tasuta mĂ”lemalt poolt, siis on katvus hea Euroopas, Venemaa Euroopa osas ja mĂ”nedes piirkondades. Kuid kui vajate Indoneesiat vĂ”i Uut Meremaat, siis on kĂ”ik palju halvem — 50 proovi riigi kohta ei pruugi kokku saada.

http kontrolli proovist ei saa teha. See on pĂ”hjustatud tehnilistest nĂŒanssidest. Lubatakse parandada uues versioonis, kuid praegu ei saa http-d kontrollida. Saate kontrollida ainult sertifikaati. MĂ”ningasuguse http kontrolli saab teha ainult spetsiaalse RIPE Atlase seadme, mida nimetatakse Anchor.

Teine meetod — Ă€rimonitoring. Sellega on kĂ”ik hĂ€sti, maksate raha? Teile lubatakse mitukĂŒmmend vĂ”i isegi sadu monitorimispunkte ĂŒle kogu maailma, joonistatakse kauneid juhtpaneele "karbist". Kuid taas, on probleeme.

See on tasuline, kohati vĂ€ga. Pingi monitorimine, kontrollid ĂŒle kogu maailma ja mitmed http kontrollid vĂ”ivad maksma minna mitu tuhat dollarit aastas. Kui rahandust vĂ”imaldab ja teile meeldib see lahendus — palun.

Katvus vĂ”ib huvipakkuvas piirkonnas puududa. Sama pingi abil tĂ€psustatakse maksimaalselt abstraktne osa maailmast — Aasia, Euroopa, PĂ”hja-Ameerika. Haruldased monitorimissĂŒsteemid suudavad proovi detailida konkreetse riigi vĂ”i piirkonna tasemele.

Kohandatud testide nÔrk tugi. Kui vajate midagi kohandatud, mitte lihtsalt "kurlyk" url-il, siis on ka sellega probleeme.

Kolmas meetod — oma monitorimine. See on klassika: "Teeme oma!"

Teie jĂ€lgimine muutub jaotatud tarkvara arendamiseks. Otsite infrastruktuuri pakkujat, vaatate, kuidas seda juurutada ja jĂ€lgida — jĂ€lgimist tuleb ju jĂ€lgida, eks? Ja vajalik on ka tugi. MĂ”elge kĂŒmme korda, enne kui selle ĂŒlesande peale asute. VĂ”ib-olla on lihtsam maksta kellelegi, kes teeb selle teie eest.

BGP-anomaaliate ja DDoS-rĂŒnnakute jĂ€lgimine

Siin on saadaval olevate ressursside puhul veelgi lihtsam. BGP-anomaaliad tuvastatakse spetsialiseeritud teenuste, nagu QRadar, BGPmon, abil.. Nad vĂ”tavad vastu full view tabeli mitmelt operaatorilt. Selle pĂ”hjal, mida nad erinevatelt operaatoritelt nĂ€evad, saavad nad tuvastada anomaaliaid, otsida vĂ”imendajaid jne. Reeglina on registreerimine tasuta — sisestate oma autonoomse numbri, tellite e-posti teavitused ja teenus hoiatab teid teie probleemide eest.

DDoS-rĂŒnnakute jĂ€lgimine on samuti lihtne. Reeglina on see NetFlow-pĂ”hine ja logid. On spetsialiseeritud sĂŒsteeme, nagu FastNetMon, moodulid jaoks Splunk. ÄÀrmuslikel juhtudel on teie DDoS-kaitse pakkuja. Talle saab ka NetFlow andmeid edastada ja tema pĂ”hjal teavitab ta teid rĂŒnnakutest teie suunas.

JĂ€reldused

Ärge pidage illusioone — internet puruneb kindlasti. Mitte kĂ”ik ja mitte kĂ”ikjal, kuid 14 000 intsidendi 2017. aastal vihjab, et sĂŒndmusi tuleb.

Teie ĂŒlesanne on mĂ€rgata probleeme vĂ”imalikult varakult. VĂ€hemalt mitte hiljem kui teie kasutaja. Lisaks on oluline mitte ainult mĂ€rgata, vaid alati hoida kĂ€epĂ€rast "B-plaan". Plaani — see on strateegia, mida teete, kui kĂ”ik puruneb: varuoperaatorid, andmekeskused, CDN. Plaan on eraldi kontrollnimekiri, mille jĂ€rgi kontrollite kĂ”ike töötamist. Plaan peab töötama ilma vĂ”rguinseneride kaasamiseta, sest neid on tavaliselt vĂ€he ja nad tahavad magada.

Sellega on kÔik. Soovin teile suurt kÀttesaadavust ja roheline jÀlgimine.

JĂ€rgmise nĂ€dala prognoosi kohaselt oodatakse Novosibirskis pĂ€ikest, kĂ”rge koormuse ja kĂ”rge kontsentratsiooni arendajate jaoks HighLoad++ Siberia 2019. Siberis prognoositakse ettekannete fronti jĂ€lgimise, kĂ€ttesaadavuse ja testimise, turvalisuse ja juhtimise teemal. Oodatakse sademeid, vormitud mĂ€rkmeid, vĂ”rku loomist, fotosid ja postitusi sotsiaalmeedias. Soovitame kĂ”ik asjad edasi lĂŒkata 24. ja 25. juunil ja broneerida lennupiletid. Ootame teid Siberisse!

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster