L'Internet semble ĂȘtre une structure solide, indĂ©pendante et indĂ©fectible. En thĂ©orie, la rĂ©silience du rĂ©seau suffirait Ă survivre Ă une explosion nuclĂ©aire. En rĂ©alitĂ©, Internet peut ĂȘtre perturbĂ© par un simple petit routeur. Tout cela parce qu'Internet est un empilement de contradictions, de vulnĂ©rabilitĂ©s, d'erreurs et de vidĂ©os de chatons. La base d'Internet, le protocole BGP, prĂ©sente de nombreux problĂšmes. Il est Ă©tonnant qu'il soit encore en vie. En plus des erreurs prĂ©sentes dans Internet lui-mĂȘme, ceux qui le sabotent ne manquent pas : grands fournisseurs d'accĂšs, entreprises, Ătats et attaques DDoS. Que faire face Ă cela et comment vivre avec ?

La rĂ©ponse est connue Alexey Outchakin () - le leader de l'Ă©quipe d'ingĂ©nieurs rĂ©seau chez IQ Option. Sa principale tĂąche est de garantir l'accessibilitĂ© de la plateforme aux utilisateurs. Dans l'analyse de la prĂ©sentation d'Alexey Ă Â , nous allons discuter de BGP, des attaques DDoS, de l'interrupteur Internet, des erreurs des fournisseurs, de la dĂ©centralisation et des cas oĂč un petit routeur a mis Internet en veille. Ă la fin - quelques conseils pour survivre Ă tout cela.

Le jour oĂč Internet a Ă©chouĂ©
Je vais ne citer que quelques incidents oĂč la connectivitĂ© d'Internet a Ă©tĂ© rompue. Cela suffira pour avoir une image complĂšte.
« Incident AS7007 ». La premiÚre fois qu'Internet a échoué, c'était en avril 1997. Dans le logiciel d'un routeur du systÚme autonome 7007, il y avait une erreur. à un moment donné, le routeur a annoncé à ses voisins sa table de routage interne et a envoyé la moitié du réseau dans un trou noir.
« Le Pakistan contre YouTube ». En 2008, de courageux gars du Pakistan ont décidé de bloquer YouTube chez eux. Ils l'ont fait tellement bien que le monde entier s'est retrouvé sans vidéos de chatons.
« La capture des préfixes VISA, MasterCard et Symantec par Rostelecom ». En 2017, Rostelecom a accidentellement commencé à annoncer les préfixes VISA, MasterCard et Symantec. En conséquence, le trafic financier a été dirigé via des canaux contrÎlés par le fournisseur. La fuite a été de courte durée, mais cela a été désagréable pour les entreprises financiÚres.
« Google contre le Japon ». En août 2017, Google a commencé à annoncer sur une partie de ses uplinks les préfixes de grands fournisseurs japonais NTT et KDDI. Le trafic a été envoyé à Google comme transit, probablement par erreur. Comme Google n'est pas un fournisseur et ne fait pas passer le trafic transit, une grande partie du Japon a été laissée sans Internet.
« DV LINK a capturé les préfixes de Google, Apple, Facebook, Microsoft ». En 2017, le fournisseur russe DV LINK a commencé à annoncer pour une raison quelconque les réseaux de Google, Apple, Facebook, Microsoft et d'autres grands acteurs.
«eNet des Ătats-Unis a pris le contrĂŽle des prĂ©fixes AWS Route53 et MyEtherwallet». En 2018, un fournisseur de l'Ohio ou l'un de ses clients a annoncĂ© les rĂ©seaux d'Amazon Route53 et du portefeuille crypto MyEtherwallet. L'attaque a rĂ©ussi : mĂȘme avec un certificat auto-signĂ©, un avertissement s'affichant Ă l'utilisateur lorsqu'il accĂ©dait au site MyEtherwallet, de nombreux portefeuilles ont Ă©tĂ© dĂ©tournĂ©s et une partie des cryptomonnaies a Ă©tĂ© volĂ©e.
Il y a eu plus de 14 000 incidents de ce type rien qu'en 2017 ! Le réseau est toujours décentralisé, donc tout ne tombe pas et tout le monde. Mais les incidents se produisent par milliers, et tous sont liés au protocole BGP, sur lequel repose Internet.
Les problĂšmes de BGP
Protocole BGP - Border Gateway Protocol, décrit pour la premiÚre fois en 1989 par deux ingénieurs d'IBM et de Cisco Systems sur trois « serviettes » - des feuilles de format A4. Ces reposent encore au siÚge de Cisco Systems à San Francisco comme une relique du monde des réseaux.
Au cĆur du protocole se trouve l'interaction entre les systĂšmes autonomes â Autonomous Systems ou abrĂ©gĂ© AS. Un systĂšme autonome est simplement un certain ID, derriĂšre lequel des rĂ©seaux IP sont enregistrĂ©s dans un registre public. Un routeur avec cet ID peut annoncer ces rĂ©seaux au monde. Par consĂ©quent, tout itinĂ©raire sur Internet peut ĂȘtre reprĂ©sentĂ© sous la forme d'un vecteur appelĂ© AS Path. Le vecteur se compose de numĂ©ros de systĂšmes autonomes Ă travers lesquels il faut passer pour atteindre le rĂ©seau de destination.
Par exemple, il existe un réseau composé d'un certain nombre de systÚmes autonomes. Il faut passer du systÚme AS65001 au systÚme AS65003. Le chemin d'un systÚme est représenté par le chemin AS sur le schéma. Il se compose de deux systÚmes autonomes : 65002 et 65003. Pour chaque adresse destination, il existe un vecteur AS Path composé des numéros des systÚmes autonomes que nous devons traverser.

Alors, quels sont les problĂšmes de BGP ?
BGP est un protocole de confiance
Le protocole BGP est basé sur la confiance. Cela signifie que nous faisons par défaut confiance à notre voisin. C'est une caractéristique de nombreux protocoles qui ont été développés au tout début d'Internet. Comprenons ce que signifie « faire confiance ».
Pas d'authentification du voisin. Formellement, il existe MD5, mais MD5 en 2019 - eh bien...
Pas de filtrage. BGP a des filtres et ils sont décrits, mais ils ne sont pas utilisés, ou mal utilisés. Je vais expliquer plus tard pourquoi.
TrĂšs facile de configurer le voisinage. La configuration du voisinage dans le protocole BGP presque sur n'importe quel routeur - quelques lignes de configuration.
Aucun droit de gestion de BGP requis. Pas besoin de passer des examens qui valideront vos compétences. Personne ne vous retirera le droit de configurer BGP en étant ivre.
Deux problĂšmes principaux
Détournements de préfixes - prefix hijacks. Le détournement de préfixe consiste à annoncer un réseau qui ne vous appartient pas, comme dans le cas de MyEtherwallet. Nous avons pris certains préfixes, convenu avec le fournisseur ou piraté son réseau, et à travers lui, nous annonçons ces réseaux.
Fuites de routes - route leaks. Les fuites sont un peu plus compliquées. Une fuite est un changement de AS Path. Dans le meilleur des cas, le changement entraßnera un délai plus long, car il faut emprunter un itinéraire plus long ou par un lien moins chargé. Dans le pire des cas, cela pourrait entraßner un incident similaire à celui de Google et du Japon.
Google lui-mĂȘme n'est pas un opĂ©rateur et n'est pas un systĂšme autonome de transit. Mais lorsqu'il a annoncĂ© Ă son fournisseur les rĂ©seaux des opĂ©rateurs japonais, le trafic via Google sur AS Path Ă©tait vu comme plus prioritaire. Le trafic a Ă©tĂ© redirigĂ© vers lĂ et a Ă©tĂ© abandonnĂ© simplement parce que les paramĂštres de routage au sein de Google sont plus complexes que de simples filtres Ă la frontiĂšre.
Pourquoi les filtres ne fonctionnent-ils pas ?
Personne ne s'en soucie. C'est la principale raison - tout le monde s'en fiche. L'administrateur d'un petit fournisseur ou d'une entreprise qui s'est connectĂ©e Ă un fournisseur via BGP a pris MikroTik, l'a configurĂ© pour BGP et ne sait mĂȘme pas qu'il existe des filtres Ă configurer.
Erreurs de configuration. Quelque chose a été débogué, une erreur a été faite dans le masque, le mauvais réseau a été configuré - et voilà , une erreur de plus.
Aucune possibilité technique. Par exemple, les fournisseurs de services ont de nombreux clients. Idéalement, il faudrait mettre à jour automatiquement les filtres pour chaque client - suivre l'apparition d'un nouveau réseau, savoir s'il a loué son réseau à quelqu'un. Suivre cela est difficile, le faire manuellement est encore plus difficile. Par conséquent, ils mettent simplement des filtres relùchés ou ne mettent pas de filtres du tout.
Exceptions. Il y a des exceptions pour les clients préférés et importants. Surtout dans le cas des interconnexions entre opérateurs. Par exemple, TransTeleCom et Rostelecom disposent de nombreux réseaux et entre eux se trouve une interconnexion. Si l'interconnexion tombe, cela ne sera bon pour personne, donc les filtres sont assouplis ou complÚtement supprimés.
Informations obsolĂštes ou inexactes dans l'IRR. Les filtres sont basĂ©s sur des informations qui sont inscrites dans IRR â Registre Internet Routing. Ce sont des registres des registraires Internet rĂ©gionaux. Souvent, ces registres contiennent des informations obsolĂštes ou inexactes, ou les deux.
Qui sont ces registraires ?

Tous les adresses Internet appartiennent Ă des organisations. IANA â Internet Assigned Numbers Authority. Lorsque vous achetez un rĂ©seau IP chez quelqu'un, vous n'achetez pas des adresses, mais le droit de les utiliser. Les adresses sont une ressource immatĂ©rielle, et par convention, elles appartiennent toutes Ă l'agence IANA.
Le systĂšme fonctionne ainsi. L'IANA dĂ©lĂšgue la gestion des adresses IP et des numĂ©ros de systĂšmes autonomes Ă cinq registraires rĂ©gionaux. Ceux-ci attribuent des systĂšmes autonomes. LIR â registraires Internet locaux. Ensuite, les LIR attribuent des adresses IP aux utilisateurs finaux.
Le dĂ©savantage du systĂšme est que chaque registraire rĂ©gional tient ses registres Ă sa maniĂšre. Chacun a sa propre vision sur les informations qui doivent ĂȘtre contenues dans les registres, qui doit les vĂ©rifier ou pas. En consĂ©quence, il en rĂ©sulte le dĂ©sordre que nous constatons actuellement.
Comment peut-on encore lutter contre ces problĂšmes ?
IRR â qualitĂ© moyenne. Avec l'IRR c'est clair â tout est mauvais.
Communautés BGP. C'est un attribut qui est décrit dans le protocole. Nous pouvons, par exemple, attacher une communauté spéciale à notre annonce, pour que le voisin n'envoie pas nos réseaux à ses propres voisins. Lorsque nous avons une liaison P2P, nous échangeons uniquement nos réseaux. Pour éviter qu'une route ne sorte par inadvertance vers d'autres réseaux, nous attachons une communauté.
Les communautĂ©s ne sont pas transitives. C'est toujours un accord entre deux parties, et c'est leur dĂ©faut. Nous ne pouvons pas attacher n'importe quelle communautĂ©, Ă l'exception de celle qui est acceptĂ©e par dĂ©faut par tous. Nous ne pouvons pas ĂȘtre sĂ»rs que cette communautĂ© sera acceptĂ©e et interprĂ©tĂ©e correctement. Donc, dans le meilleur des cas, si vous parvenez Ă vous entendre avec votre uplink, il comprendra ce que vous voulez par communautĂ©. Mais il se peut que le voisin ne le comprenne pas, ou que l'opĂ©rateur supprime simplement votre balise, et vous n'atteindrez pas ce que vous souhaitiez.
RPKI + ROA ne rĂ©sout qu'une petite partie des problĂšmes. RPKI â c'est Resource Public Key Infrastructure â un cadre spĂ©cial pour la signature des informations de routage. Bonne idĂ©e pour obliger les LIR et leurs clients Ă maintenir une base de donnĂ©es d'adresses prĂ©cise. Mais il y a un problĂšme avec cela.
RPKI est aussi un systÚme hiérarchique de clés publiques. IANA possÚde une clé à partir de laquelle sont générées les clés RIR, et de celles-ci les clés LIR ? avec lesquelles elles signent leur espace d'adressage via des ROAs - Autorisations d'Origine de Route :
â Je certifie que ce prĂ©fixe sera annoncĂ© au nom de cette autonomie.
En plus des ROA, il existe d'autres objets, mais nous en parlerons plus tard. Cela semble ĂȘtre une bonne et utile chose. Cependant, cela ne nous protĂšge pas du tout contre les fuites et ne rĂ©sout pas tous les problĂšmes de dĂ©tournement de prĂ©fixes. C'est pourquoi les acteurs du marchĂ© ne se dĂ©pĂȘchent pas de l'adopter. Pourtant, des entreprises majeures comme AT&T et de grands IX ont dĂ©jĂ assurĂ© que les prĂ©fixes avec des enregistrements ROA invalides seraient rejetĂ©s.
Ils pourront le faire, mais pour l'instant nous avons un nombre énorme de préfixes qui ne sont pas signés. D'une part, il est incertain s'ils sont annoncés de maniÚre valide. D'autre part, nous ne pouvons pas les rejeter par défaut car nous ne sommes pas sûrs que ce soit correct ou non.
Qu'y a-t-il d'autre ?
BGPSec. C'est une idée géniale conçue par des académiques pour un réseau de poneys roses. Ils ont dit :
â Nous avons RPKI + ROA - un mĂ©canisme de certification de la signature de l'espace d'adressage. CrĂ©ons un attribut BGP distinct et appelons-le BGPSec Path. Chaque routeur signera ses annonces avec sa propre signature qu'il transmettra Ă ses voisins. Ainsi, nous obtiendrons un chemin de confiance Ă partir de la chaĂźne d'annonces signĂ©es que nous pourrons vĂ©rifier.
En théorie, c'est bien, mais en pratique, il y a beaucoup de problÚmes. BGPSec casse beaucoup de mécanismes BGP existants concernant le choix du next-hop et la gestion du trafic entrant/sortant directement sur le routeur. BGPSec ne fonctionnera pas tant que 95% des participants du marché ne l'adopteront pas, ce qui est en soi une utopie.
BGPSec a d'énormes problÚmes de performance. Sur le matériel actuel, la vitesse de vérification des annonces est d'environ 50 préfixes par seconde. En comparaison, la table actuelle d'internet avec 700 000 préfixes prendra 5 heures à se synchroniser, pendant lesquelles 10 autres changements se produiront.
BGP Open Policy (BGP basé sur les rÎles). Une nouvelle proposition basée sur le modÚle Gao-Rexford. Ce sont deux chercheurs qui étudient le BGP.
Le modÚle Gao-Rexford se résume ainsi. Pour simplifier, il y a un petit nombre de types d'interactions dans le cas du BGP :
- Provider Customer;
- P2P;
- interaction interne, disons, iBGP.
En fonction du rĂŽle du routeur, certaines politiques d'importation/exportation peuvent dĂ©jĂ ĂȘtre appliquĂ©es par dĂ©faut. L'administrateur n'a pas besoin de configurer les listes de prĂ©fixes. En fonction du rĂŽle convenu entre les routeurs et qui peut ĂȘtre affectĂ©, nous avons dĂ©jĂ certains filtres par dĂ©faut. C'est actuellement un brouillon en cours de discussion dans l'IETF. J'espĂšre que nous le verrons bientĂŽt sous forme de RFC et d'implĂ©mentation matĂ©rielle.
Grands fournisseurs d'Internet
Prenons l'exemple du fournisseur CenturyLink. C'est le troisiĂšme plus grand fournisseur aux Ătats-Unis, qui dessert 37 Ătats et possĂšde 15 centres de donnĂ©es.â
En dĂ©cembre 2018, CenturyLink a subi une panne de 50 heures sur le marchĂ© amĂ©ricain. Pendant l'incident, il y a eu des problĂšmes avec le fonctionnement des guichets automatiques dans deux Ătats, et le numĂ©ro 911 n'a pas fonctionnĂ© pendant plusieurs heures dans cinq Ătats. De plus, la loterie dans l'Idaho a Ă©tĂ© perturbĂ©e. Suite Ă cet incident, la Commission fĂ©dĂ©rale des communications des Ătats-Unis mĂšne actuellement une enquĂȘte.
La cause de la tragédie réside dans une carte réseau dans un centre de données. La carte a échoué, envoyant des paquets incorrects, et tous les 15 centres de données du fournisseur sont tombés.

Pour ce fournisseur, l'idĂ©e de « trop grand pour tomber »n'a pas fonctionnĂ©. Cette idĂ©e ne fonctionne pas du tout. On peut prendre n'importe quel grand acteur et le faire tomber Ă cause d'un petit incident. Aux Ătats-Unis, la connectivitĂ© est encore bonne. Les clients de CenturyLink qui avaient des rĂ©serves ont massivement migrĂ© vers lui. Ensuite, des opĂ©rateurs alternatifs se sont plaints de la surcharge de leurs liaisons.
Si hypotétiquement « Kazakhtelecom » tombe, tout le pays restera sans Internet.
Les entreprises
C'est probablement sur Google, Amazon, Facebook et d'autres entreprises que repose Internet ? Non, elles le rendent aussi instable.
En 2017, lors de la confĂ©rence ENOG13 Ă Saint-PĂ©tersbourg, Jeff Houston de APNIC prĂ©sentĂ© Il y aborde le fait que nous avons pris l'habitude de considĂ©rer que les interactions, les flux d'argent et le trafic sur Internet sont verticaux. Nous avons de petits fournisseurs qui paient pour ĂȘtre connectĂ©s Ă des plus grands, qui paient ensuite pour se connecter au transit mondial.

Actuellement, nous avons une structure orientée verticalement. Tout cela est bien, mais le monde change - les grands acteurs construisent leurs cùbles transocéaniques pour établir leurs propres backbones.

Nouvelle concernant le cĂąble CDN.
En 2018, TeleGeography a publié une étude indiquant que plus de la moitié du trafic internet n'est plus de l'internet, mais plutÎt des backbones CDN des grands acteurs. Ce trafic est lié à l'internet, mais ce n'est plus le réseau dont nous parlions.

L'internet se divise en un grand ensemble de réseaux faiblement connectés entre eux.
Microsoft a son propre rĂ©seau, Google a le sien, et il y a peu de chevauchements entre eux. Le trafic qui a commencĂ© quelque part aux Ătats-Unis passe par les canaux Microsoft Ă travers l'ocĂ©an vers l'Europe, quelque part sur un CDN, puis se connecte Ă votre fournisseur via le CDN ou IX et arrive Ă votre routeur.
La décentralisation disparaßt.
Cette force de l'internet, qui l'aiderait Ă survivre aprĂšs une explosion nuclĂ©aire, est en train de se perdre. Des lieux de concentration d'utilisateurs et de trafic apparaissent. Si un Google Cloud venait Ă tomber, de nombreuses personnes seraient touchĂ©es en mĂȘme temps. Nous en avons partiellement fait l'expĂ©rience lorsque Roskomnadzor a bloquĂ© AWS. L'exemple de CenturyLink montre que mĂȘme une petite chose peut suffire.
Auparavant, tout ne tombait pas et ce n'était pas le cas pour tout le monde. à l'avenir, nous pourrions en venir à ce que, en influençant un grand acteur, on puisse causer beaucoup de dommages à plusieurs endroits et à de nombreuses personnes.
Les Ătats
Les Ătats sont les prochains sur la liste, et cela se dĂ©roule gĂ©nĂ©ralement ainsi.

Notre Roskomnadzor n'est mĂȘme pas un pionnier dans ce domaine. La pratique de l'Internet shutdown existe en Iran, en Inde, au Pakistan. En Angleterre, il y a un projet de loi pour la possibilitĂ© de couper Internet.
Tout grand Ătat souhaite disposer d'un interrupteur pour couper Internet, que ce soit complĂštement ou par parties : Twitter, Telegram, Facebook. Ils ne comprennent pas vraiment que cela ne fonctionnera jamais, mais ils le dĂ©sirent ardemment. L'interrupteur est gĂ©nĂ©ralement utilisĂ© Ă des fins politiques â pour Ă©liminer des concurrents politiques, ou lors d'Ă©lections imminentes, ou les hackers russes ont encore fait des siennes.
Attaques DDoS
Je ne vais pas prendre le pain des mains de mes camarades de Qrator Labs, ils font cela bien mieux que moi. Ils ont un sur la stabilité d'Internet. Et voici ce qu'ils ont écrit dans le rapport de 2018.
La durée moyenne des attaques DDoS tombe à 2,5 heures. Les attaquants commencent également à compter l'argent, et si la ressource n'est pas tombée immédiatement, ils la laissent rapidement tranquille.
L'intensité des attaques augmente. En 2018, nous avons vu 1,7 To/s sur le réseau Akamai, et ce n'est pas la limite.
De nouvelles vecteurs d'attaque apparaissent et les anciennes se renforcent.De nouveaux protocoles vulnérables à l'amplification voient le jour, et de nouvelles attaques ciblent les protocoles existants, en particulier TLS et similaires.
La majorité du trafic provient des appareils mobiles.Ainsi, le trafic Internet se dirige de plus en plus vers les clients mobiles. Cela nécessite des compétences tant pour ceux qui attaquent que pour ceux qui se défendent.
Il n'y a pas d'immunité.C'est la principale idée : il n'existe pas et n'existera pas de défense universelle qui protÚge parfaitement contre tous les DDoS.
Le systĂšme ne peut pas ĂȘtre mis hors ligne, sauf s'il n'est pas connectĂ© Ă Internet.
J'espÚre vous avoir suffisamment effrayé. Réfléchissons maintenant à ce qu'il faut faire.
Que faire ?!
Si vous avez du temps libre, l'envie et des connaissances en anglais, rejoignez les groupes de travail : IETF, RIPE WG. Ce sont des listes de diffusion ouvertes, abonnez-vous aux newsletters, participez aux discussions et assistez aux conférences. Si vous avez le statut de LIR, vous pouvez voter, par exemple, dans RIPE pour différentes initiatives.
Pour les simples mortels, c'est surveillance. Pour savoir ce qui est cassé.
Surveillance : que vérifier ?
Un Ping normal, et pas seulement une vérification binaire - ça fonctionne ou pas. Enregistrez le RTT dans l'historique pour repérer les anomalies par la suite.
Traceroute. C'est un programme utilitaire pour déterminer les itinéraires empruntés par les données dans les réseaux TCP/IP. Il aide à identifier les anomalies et les blocages.
VĂ©rifications HTTP de custom URL et des certificats TLS permettent de dĂ©tecter les blocages ou la falsification de DNS pour l'attaque, ce qui est pratiquement la mĂȘme chose. Les blocages sont souvent rĂ©alisĂ©s par une substitution de DNS et en redirigeant le trafic vers une page d'interception.
Si possible, vérifiez la résolution de votre origine depuis différents endroits avec vos clients, si vous avez une application. Cela vous permettra de découvrir des anomalies d'interception de DNS, une pratique parfois utilisée par les fournisseurs.
Surveillance : d'oĂč vĂ©rifier ?
Il n'y a pas de rĂ©ponse universelle. VĂ©rifiez d'oĂč vient l'utilisateur. Si vos utilisateurs se trouvent en Russie, vĂ©rifiez depuis la Russie, mais ne vous limitez pas Ă cela. Si vos utilisateurs vivent dans diffĂ©rentes rĂ©gions, vĂ©rifiez depuis ces rĂ©gions. Mais mieux encore, depuis le monde entier.
Surveillance : comment vérifier ?
J'ai trouvé trois méthodes. Si vous en connaissez d'autres, n'hésitez pas à les partager dans les commentaires.
- RIPE Atlas.
- Surveillance commerciale.
- Votre propre réseau de machines virtuelles.
Discutons de chacune d'entre elles.
RIPE Atlas â c'est une petite boĂźte. Pour ceux qui connaissent le «RĂ©vizor» russe, c'est la mĂȘme boĂźte, mais avec un autocollant diffĂ©rent.

RIPE Atlas â un programme gratuit. Vous vous inscrivez, vous recevez un routeur par email et vous le branchez au rĂ©seau. Pour chaque utilisation de votre point de test par quelqu'un d'autre, vous accumulez des crĂ©dits. Ces crĂ©dits vous permettent de mener vous-mĂȘme des recherches. Vous pouvez tester de diffĂ©rentes maniĂšres : ping, traceroute, vĂ©rifier des certificats. La couverture est assez large, avec de nombreux nĆuds. Mais il y a des nuances.
Le systÚme de crédits ne permet pas de construire des solutions de production. Les crédits ne suffisent pas pour une recherche permanente ou une surveillance commerciale. Les crédits sont suffisants pour une recherche courte ou une vérification ponctuelle. La norme quotidienne d'un point est consommée par 1 à 2 vérifications.
La couverture n'est pas uniforme. Ătant donnĂ© que le programme est gratuit des deux cĂŽtĂ©s, la couverture est bonne en Europe, dans la partie europĂ©enne de la Russie et dans certaines rĂ©gions. Mais si vous avez besoin de l'IndonĂ©sie ou de la Nouvelle-ZĂ©lande, c'est beaucoup moins bon â il se peut que vous n'ayez pas 50 points par pays.
On ne peut pas vĂ©rifier http depuis un point. Cela est dĂ» Ă des nuances techniques. Ils promettent de corriger cela dans la nouvelle version, mais pour l'instant, il n'est pas possible de vĂ©rifier http. On peut seulement vĂ©rifier le certificat. Un certain contrĂŽle http ne peut ĂȘtre effectuĂ© qu'avec un appareil spĂ©cial RIPE Atlas appelĂ© Anchor.
Le deuxiĂšme moyen â la surveillance commerciale. Avec cela, tout va bien, vous payez de l'argent, n'est-ce pas ? On vous promet plusieurs dizaines ou centaines de points de surveillance Ă travers le monde, avec des tableaux de bord attrayants « prĂȘts Ă l'emploi ». Mais, encore une fois, il y a des problĂšmes.
C'est payant, parfois trÚs. La surveillance par ping, les vérifications du monde entier et de nombreux contrÎles http peuvent coûter plusieurs milliers de dollars par an. Si vos finances le permettent et que vous aimez cette solution, allez-y.
La couverture peut ĂȘtre insuffisante dans la rĂ©gion d'intĂ©rĂȘt. Avec le ping, on prĂ©cise au maximum une partie abstraite du monde â l'Asie, l'Europe, l'AmĂ©rique du Nord. Des systĂšmes de surveillance rares peuvent dĂ©tailler le point jusqu'Ă un pays ou une rĂ©gion spĂ©cifiques.
Support limité des tests personnalisés. Si vous avez besoin de quelque chose de personnalisé, et pas simplement « coucou » sur un url, alors cela pose également problÚme.
Le troisiĂšme moyen â votre propre surveillance. C'est classique : « Que diriez-vous d'Ă©crire le nĂŽtre ! »
Votre surveillance se transforme en dĂ©veloppement de produits logiciels, notamment distribuĂ©s. Vous recherchez un fournisseur d'infrastructure, regardez comment le dĂ©ployer et le surveiller - il faut bien surveiller la surveillance, n'est-ce pas ? Et puis, un support est Ă©galement nĂ©cessaire. RĂ©flĂ©chissez dix fois avant de vous lancer. Peut-ĂȘtre vaut-il mieux payer quelqu'un pour le faire Ă votre place.
Surveillance des anomalies BGP et des attaques DDoS
Ici, il est encore plus simple de s'approvisionner. Les anomalies BGP sont détectées à l'aide de services spécialisés comme QRadar, BGPmon.. Ils prennent une table full view des nombreux opérateurs. En fonction de ce qu'ils voient des différents opérateurs, ils peuvent détecter des anomalies, rechercher des amplificateurs, etc. L'enregistrement est généralement gratuit - il suffit d'entrer le numéro de votre autonome, de s'inscrire aux notifications par e-mail, et le service vous alertera sur vos problÚmes.
Dans la surveillance des attaques DDoS, c'est également simple. En rÚgle générale, il s'agit de NetFlow et des journaux.. Il existe des systÚmes spécialisés comme FastNetMon, des modules pour Splunk. En dernier recours, il y a votre fournisseur de protection DDoS. Vous pouvez aussi lui envoyer le NetFlow et, sur cette base, il vous avertira des attaques qui vous ciblent.
Conclusions
Ne vous faites pas d'illusions - l'internet va forcément tomber en panne.Tout ne tombera pas en panne et pas pour tout le monde, mais 14 000 incidents en 2017 indiquent que des incidents se produiront.
Votre tùche est de détecter les problÚmes le plus tÎt possible.Au minimum, pas plus tard que votre utilisateur. En plus de détecter, ayez toujours un « plan B » à portée de main. Le plan est une stratégie sur ce que vous allez faire lorsque tout va s'effondrer : opérateurs de secours, centres de données, CDN. Le plan est une liste de contrÎle distincte, qui vous permet de vérifier le fonctionnement de tout. Le plan doit fonctionner sans avoir à faire appel à des ingénieurs réseau, car ils sont généralement peu nombreux et ils veulent dormir.C'est tout. Je vous souhaite une haute disponibilité et une surveillance sereine.
La semaine prochaine, un temps ensoleillĂ©, un haut trafic et une forte concentration de dĂ©veloppeurs sont attendus Ă
HighLoad++ Siberia 2019 de réserver des billets. Nous vous attendons en Sibérie !
Source : habr.com
