{"id":29814,"date":"2019-10-31T21:32:09","date_gmt":"2019-10-31T18:32:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/razvyornutyj-otvet-na-kommentarij-a-takzhe-nemnogo-o-zhizni-provajderov-v-rf\/"},"modified":"2019-10-31T21:32:09","modified_gmt":"2019-10-31T18:32:09","slug":"razvyornutyj-otvet-na-kommentarij-a-takzhe-nemnogo-o-zhizni-provajderov-v-rf","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/razvyornutyj-otvet-na-kommentarij-a-takzhe-nemnogo-o-zhizni-provajderov-v-rf","title":{"rendered":"R\u00e9ponse d\u00e9taill\u00e9e au commentaire, ainsi qu'un aper\u00e7u de la vie des fournisseurs en Russie","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Ce post a \u00e9t\u00e9 inspir\u00e9 par <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/443898\/#comment_19891124\">ce commentaire<\/a><\/noindex>.<\/p>\n<p>Je le reproduis ici :<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/kaleman\/\" class=\"user_link\">kaleman<\/a><\/noindex> aujourd'hui \u00e0 18:53<\/p>\n<p>Mon fournisseur m'a r\u00e9joui aujourd'hui. Avec la mise \u00e0 jour de son syst\u00e8me de blocage de sites, il a bloqu\u00e9 le service de messagerie mail.ru. J'ai contact\u00e9 le support technique depuis ce matin, mais ils ne peuvent rien faire. C'est un petit fournisseur et il semble qu'il soit bloqu\u00e9 par les fournisseurs de niveau sup\u00e9rieur. J'ai aussi remarqu\u00e9 un ralentissement dans l'ouverture de tous les sites, peut-\u00eatre qu'ils ont mis en place une DLP d\u00e9fectueuse ? Avant, il n'y avait aucun probl\u00e8me d'acc\u00e8s. La destruction de la Runet se d\u00e9roule sous mes yeux...<\/p><\/blockquote>\n<p> Le fait est que, apparemment, nous sommes ce fournisseur \ud83d\ude41<\/p>\n<p>Et en effet, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/kaleman\/\" class=\"user_link\">kaleman<\/a><\/noindex> j'avais presque devin\u00e9 la cause des probl\u00e8mes avec mail.ru (bien que nous ayons longtemps refus\u00e9 de croire cela).<\/p>\n<p>La suite sera divis\u00e9e en deux parties :<\/p>\n<ol>\n<li>les raisons de nos probl\u00e8mes d'aujourd'hui avec mail.ru et une qu\u00eate passionnante pour les trouver<\/li>\n<li>l'existence des FAI dans les r\u00e9alit\u00e9s d'aujourd'hui, la stabilit\u00e9 du Runet souverain.<\/li>\n<\/ol>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Probl\u00e8mes d'accessibilit\u00e9 de mail.ru<\/h3>\n<p>\nOh, c'est une histoire assez longue. <\/p>\n<p>Le fait est que pour mettre en \u0153uvre les exigences de l'\u00c9tat (plus de d\u00e9tails dans la deuxi\u00e8me partie), nous avons acquis, configur\u00e9 et install\u00e9 certains \u00e9quipements \u2014 tant pour filtrer les ressources interdites que pour effectuer <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/NAT\">des traductions NAT<\/a><\/noindex> des abonn\u00e9s.<\/p>\n<p>Il y a quelque temps, nous avons enfin r\u00e9organis\u00e9 le c\u0153ur du r\u00e9seau de sorte que tout le trafic des abonn\u00e9s passe strictement par cet \u00e9quipement dans la direction souhait\u00e9e.<\/p>\n<p>Il y a quelques jours, nous avons activ\u00e9 sur lui la filtration des contenus interdits (tout en laissant fonctionner l'ancien syst\u00e8me) \u2014 tout semblait bien se passer.<\/p>\n<p>Ensuite \u2014 nous avons progressivement commenc\u00e9 \u00e0 activer le NAT sur cet \u00e9quipement pour diff\u00e9rentes parties des abonn\u00e9s. Tout semblait \u00e9galement bien se passer.<\/p>\n<p>Mais aujourd'hui, en activant le NAT pour une autre partie des abonn\u00e9s \u2014 d\u00e8s le matin, nous avons \u00e9t\u00e9 confront\u00e9s \u00e0 un nombre consid\u00e9rable de plaintes concernant l'inaccessibilit\u00e9 ou l'acc\u00e8s partiel \u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/mail.ru\">mail.ru<\/a><\/noindex> et d'autres ressources de Mail Ru Group.<\/p>\n<p>Nous avons commenc\u00e9 \u00e0 v\u00e9rifier : quelque chose quelque part <i>parfois<\/i>, <i>occasionnellement<\/i> envoie <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%90%D1%82%D0%B0%D0%BA%D0%B0_TCP_Reset\">TCP RST<\/a><\/noindex> en r\u00e9ponse aux demandes exclusivement aux r\u00e9seaux mail.ru. De plus, il envoie des TCP RST mal g\u00e9n\u00e9r\u00e9s (sans ACK), clairement artificiels. Voil\u00e0 \u00e0 quoi cela ressemblait :<\/p>\n<p><img decoding=\"async\" alt=\"R\u00e9ponse d\u00e9taill\u00e9e au commentaire, ainsi qu&#039;un aper\u00e7u de la vie des fournisseurs en Russie\" src=\"\/wp-content\/uploads\/2019\/03\/2ce762c44e86b97125806a27d91da1f0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"R\u00e9ponse d\u00e9taill\u00e9e au commentaire, ainsi qu&#039;un aper\u00e7u de la vie des fournisseurs en Russie\" src=\"\/wp-content\/uploads\/2019\/03\/c7041cf0ae273666fe9bb36ff236710f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"R\u00e9ponse d\u00e9taill\u00e9e au commentaire, ainsi qu&#039;un aper\u00e7u de la vie des fournisseurs en Russie\" src=\"\/wp-content\/uploads\/2019\/03\/c594ee9e5f1c7127ac849c6b7afcd5d8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNaturellement, les premi\u00e8res pens\u00e9es concernaient le nouvel \u00e9quipement : terrible DPI, aucune confiance en lui, que pourrait-il faire \u2014 apr\u00e8s tout, le TCP RST est un ph\u00e9nom\u00e8ne assez courant parmi les outils de blocage.<\/p>\n<p>Hypoth\u00e8se <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/kaleman\/\" class=\"user_link\">kaleman<\/a><\/noindex> concernant le fait que quelqu'un de \u00ab sup\u00e9rieur \u00bb filtre, nous l'avons \u00e9galement \u00e9mise \u2014 mais nous l'avons tout de suite rejet\u00e9e.<\/p>\n<p>Tout d'abord, nous avons des uplinks suffisamment raisonnables pour ne pas souffrir de cela \ud83d\ude42<\/p>\n<p>Deuxi\u00e8mement, nous sommes connect\u00e9s \u00e0 plusieurs <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%A2%D0%BE%D1%87%D0%BA%D0%B0_%D0%BE%D0%B1%D0%BC%D0%B5%D0%BD%D0%B0_%D0%B8%D0%BD%D1%82%D0%B5%D1%80%D0%BD%D0%B5%D1%82-%D1%82%D1%80%D0%B0%D1%84%D0%B8%D0%BA%D0%BE%D0%BC\">IX<\/a><\/noindex> \u00e0 Moscou, et le trafic vers mail.ru passe pr\u00e9cis\u00e9ment par eux \u2014 et eux n'ont ni obligations, ni aucune autre motivation \u00e0 filtrer le trafic.<\/p>\n<p>La seconde moiti\u00e9 de la journ\u00e9e a \u00e9t\u00e9 consacr\u00e9e \u00e0 ce que l'on appelle g\u00e9n\u00e9ralement du chamanisme \u2014 avec le fournisseur d'\u00e9quipement, pour cela merci \u00e0 eux, ils ne nous ont pas laiss\u00e9s tomber \ud83d\ude42<\/p>\n<ul>\n<li>la filtration a \u00e9t\u00e9 compl\u00e8tement d\u00e9sactiv\u00e9e<\/li>\n<li>le NAT a \u00e9t\u00e9 d\u00e9sactiv\u00e9 selon un nouveau sch\u00e9ma<\/li>\n<li>un PC de test a \u00e9t\u00e9 isol\u00e9 dans un pool distinct<\/li>\n<li>l'adressage IP \u00e9tait modifi\u00e9<\/li>\n<\/ul>\n<p>\nDans la seconde moiti\u00e9 de la journ\u00e9e, une VM a \u00e9t\u00e9 attribu\u00e9e, sortant dans le r\u00e9seau selon le sch\u00e9ma d'un utilisateur ordinaire, et elle ainsi que l'\u00e9quipement ont \u00e9t\u00e9 accessibles aux repr\u00e9sentants du fournisseur. Le chamanisme a continu\u00e9 \ud83d\ude42<\/p>\n<p>Finalement, le repr\u00e9sentant du fournisseur a affirm\u00e9 avec assurance que le mat\u00e9riel n'\u00e9tait absolument pas en cause : les rst arrivent de quelque part plus haut.<\/p>\n<p><b class=\"spoiler_title\">Remarque<\/b><i>\u00c0 ce stade, quelqu'un pourrait affirmer : mais il aurait \u00e9t\u00e9 beaucoup plus simple de prendre un dump non pas depuis le PC de test, mais depuis la dorsale au-dessus du DPI ?<\/p>\n<p>Non, malheureusement, prendre un dump (et m\u00eame simplement faire un mirroring) \u00e0 40+ gbps n'est pas du tout trivial.<\/i><\/p>\n<p>Apr\u00e8s cela, d\u00e9j\u00e0 le soir \u2014 il ne restait plus rien d'autre \u00e0 faire que de revenir sur l'hypoth\u00e8se d'un \u00e9trange filtrage quelque part au-dessus.<\/p>\n<p>J'ai v\u00e9rifi\u00e9 par quel IX le trafic vers les r\u00e9seaux MRG passait actuellement et j'ai simplement \u00e9teint les sessions BGP. Et \u2014 oh miracle ! \u2014 tout s'est imm\u00e9diatement normalis\u00e9 \ud83d\ude41<\/p>\n<p>D'une part \u2014 c'est vraiment dommage que toute la journ\u00e9e ait \u00e9t\u00e9 consacr\u00e9e \u00e0 la recherche du probl\u00e8me, alors qu'il a \u00e9t\u00e9 r\u00e9solu en cinq minutes.<\/p>\n<p>D'autre part :<\/p>\n<p> \u2014 \u00e0 ma connaissance, c'est un \u00e9v\u00e9nement sans pr\u00e9c\u00e9dent. Comme je l'ai d\u00e9j\u00e0 \u00e9crit ci-dessus \u2014 aux IX <i>vraiment<\/i> il n'y a aucun sens \u00e0 filtrer le trafic de transit. Ils en ont g\u00e9n\u00e9ralement des centaines de gigabits \/ t\u00e9raoctets par seconde. Je n'ai tout simplement pas pu penser s\u00e9rieusement \u00e0 cela jusqu'\u00e0 la fin.<\/p>\n<p> \u2014 une co\u00efncidence incroyablement chanceuse : un nouveau mat\u00e9riel complexe, auquel on ne fait pas vraiment confiance et dont on ne sait pas \u00e0 quoi s'attendre \u2014 con\u00e7u justement pour bloquer des ressources, y compris avec des TCP RST<\/p>\n<p>Actuellement, le NOC de cet internet exchange cherche le probl\u00e8me. Selon leurs affirmations (et je les crois), ils n'ont pas de syst\u00e8me de filtration sp\u00e9cialement d\u00e9ploy\u00e9. Mais, merci au ciel, la qu\u00eate suivante \u2014 ce n'est d\u00e9j\u00e0 plus notre probl\u00e8me \ud83d\ude42<\/p>\n<p>C'\u00e9tait une petite tentative de justification, nous vous prions de comprendre et de pardonner \ud83d\ude42<\/p>\n<p>P.S.: je ne mentionne d\u00e9lib\u00e9r\u00e9ment ni le fabricant DPI\/NAT, ni IX (en fait, je n'ai m\u00eame pas de r\u00e9clamations particuli\u00e8res \u00e0 leur sujet, l'essentiel est de comprendre que cela a eu lieu)<\/p>\n<h3>La r\u00e9alit\u00e9 d'aujourd'hui (ainsi que celle d'hier et d'avant-hier) du point de vue d'un fournisseur d'acc\u00e8s Internet<\/h3>\n<p>\nCes derni\u00e8res semaines, j'ai pass\u00e9 beaucoup de temps \u00e0 restructurer consid\u00e9rablement le c\u0153ur du r\u00e9seau, effectuant toute une s\u00e9rie de manipulations en direct, avec le risque d'affecter s\u00e9rieusement le trafic utilisateur en temps r\u00e9el. Compte tenu des objectifs, des r\u00e9sultats et des cons\u00e9quences de tout cela, moralement, c'est assez lourd. Surtout en \u00e9coutant, encore une fois, les discours id\u00e9alistes sur la protection de la stabilit\u00e9 de l'internet russe, la souverainet\u00e9, etc.<\/p>\n<p>Dans cette section, je vais tenter d'expliquer l'\u00ab \u00e9volution \u00bb du c\u0153ur du r\u00e9seau d'un fournisseur d'acc\u00e8s Internet typique au cours de la derni\u00e8re d\u00e9cennie.<\/p>\n<p><b>Il y a dix ans.<\/b><\/p>\n<p>\u00c0 cette \u00e9poque b\u00e9nie, le c\u0153ur du r\u00e9seau d'un fournisseur pouvait \u00eatre aussi simple et fiable qu'un bouchon :<\/p>\n<p><img decoding=\"async\" alt=\"R\u00e9ponse d\u00e9taill\u00e9e au commentaire, ainsi qu&#039;un aper\u00e7u de la vie des fournisseurs en Russie\" src=\"\/wp-content\/uploads\/2019\/03\/06c455b9debf27799451d9f29a12a4a9.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSur cette image tr\u00e8s simplifi\u00e9e, il manque les autoroutes, les anneaux et le routage ip\/mpls.<\/p>\n<p>Son essence \u00e9tait que le trafic des utilisateurs arrivait finalement \u00e0 une commutation de niveau c\u0153ur \u2014 d'o\u00f9 il allait vers <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Broadband_remote_access_server\">BNG<\/a><\/noindex>, d'o\u00f9, en r\u00e8gle g\u00e9n\u00e9rale, cela revient \u00e0 la commutation de base, puis \u00ab en sortie \u00bb \u2014 \u00e0 travers une ou plusieurs passerelles frontali\u00e8res vers Internet.<\/p>\n<p>Un sch\u00e9ma similaire est tr\u00e8s facilement redond\u00e9, tant au niveau L3 (routage dynamique) qu'au niveau L2 (MPLS).<\/p>\n<p>Il est possible de mettre en place N+1 de quoi que ce soit : serveurs d'acc\u00e8s, commutateurs, fronti\u00e8res \u2014 et de les redonder d'une mani\u00e8re ou d'une autre pour un basculement automatique.<\/p>\n<p><b>Apr\u00e8s quelques ann\u00e9es<\/b> tout le monde en Russie a compris qu'il \u00e9tait impossible de continuer ainsi : il \u00e9tait urgent de prot\u00e9ger les enfants de l'influence n\u00e9faste du r\u00e9seau.<\/p>\n<p>Il est devenu n\u00e9cessaire de trouver en urgence des moyens de filtrer le trafic des utilisateurs.<\/p>\n<p>Il existe diff\u00e9rentes approches.<\/p>\n<p>Dans le pire des cas, quelque chose est install\u00e9 \u00ab en travers \u00bb : entre le trafic utilisateur et Internet. Le trafic qui passe par cette \u00ab chose \u00bb est soumis \u00e0 une analyse et, par exemple, un paquet falsifi\u00e9 avec une redirection est envoy\u00e9 \u00e0 l'abonn\u00e9.<\/p>\n<p>Dans un cas un peu meilleur \u2014 si les volumes de trafic le permettent \u2014 il est possible de faire une petite astuce : n'envoyer \u00e0 la filtration que le trafic sortant des utilisateurs, uniquement vers les adresses qu'il est n\u00e9cessaire de filtrer (pour cela, on peut soit prendre les adresses IP indiqu\u00e9es dans le registre, soit r\u00e9soudre en plus les domaines pr\u00e9sents dans le registre).<\/p>\n<p>\u00c0 l'\u00e9poque, j'ai \u00e9crit un simple <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/ircop\/nfq_filter\">mini-dpi<\/a><\/noindex> \u2014 bien que m\u00eame le terme ne soit pas appropri\u00e9. C'est tr\u00e8s simple et peu performant \u2014 cependant, il nous a permis, ainsi qu'\u00e0 des dizaines (voire des centaines) d'autres fournisseurs, de ne pas d\u00e9bourser imm\u00e9diatement des millions pour des syst\u00e8mes DPI industriels, et nous a donn\u00e9 quelques ann\u00e9es suppl\u00e9mentaires.<\/p>\n<p><b class=\"spoiler_title\">\u00c0 propos des DPI d\u2019hier et d\u2019aujourd\u2019hui<\/b>Il convient de mentionner que beaucoup de ceux qui ont achet\u00e9 \u00e0 l'\u00e9poque des syst\u00e8mes DPI disponibles sur le march\u00e9 les ont d\u00e9j\u00e0 jet\u00e9s. Ils ne sont tout simplement pas adapt\u00e9s \u00e0 cela : des centaines de milliers d'adresses, des dizaines de milliers d'URL.<\/p>\n<p>Et en m\u00eame temps, ce march\u00e9 a beaucoup b\u00e9n\u00e9fici\u00e9 aux fabricants nationaux. Je ne parle pas de la partie mat\u00e9rielle \u2014 c'est clair pour tout le monde, mais le logiciel \u2014 c'est la cl\u00e9 des DPI \u2014 est peut-\u00eatre aujourd'hui, si ce n'est le plus avanc\u00e9 au monde, alors au moins a) il se d\u00e9veloppe \u00e0 grands pas et b) au prix d'une bo\u00eete \u2014 il est tout simplement incomparable avec les concurrents \u00e9trangers.<\/p>\n<p>J\u2019aimerais pouvoir me vanter, mais c'est un peu triste =)<\/p>\n<p>Maintenant, tout \u00e9tait comme suit :<\/p>\n<p><img decoding=\"async\" alt=\"R\u00e9ponse d\u00e9taill\u00e9e au commentaire, ainsi qu&#039;un aper\u00e7u de la vie des fournisseurs en Russie\" src=\"\/wp-content\/uploads\/2019\/03\/d4b36c9f02fbbe7d36e9dc81fb1fe9ed.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Encore quelques ann\u00e9es plus tard<\/b> des v\u00e9rificateurs \u00e9taient d\u00e9j\u00e0 pr\u00e9sents partout ; les ressources dans le registre devenaient de plus en plus nombreuses. Pour un certain ancien \u00e9quipement (comme le cisco 7600), le sch\u00e9ma de \u00ab filtration lat\u00e9rale \u00bb devenait tout simplement impraticable : le nombre de routes sur les plateformes 76 est limit\u00e9 \u00e0 environ neuf cent mille, tandis que le nombre de routes IPv4 s'approche d\u00e9j\u00e0 des 800 000. Et si l'on ajoute ipv6... Que diriez-vous de... combien ? 900 000 adresses distinctes dans le ban RKN ? =)<\/p>\n<p>Certains passaient \u00e0 un sch\u00e9ma de r\u00e9quisition de tout le trafic de transit vers un serveur de filtrage, qui devait analyser tout le flux et, en cas de d\u00e9tection de quelque chose de mauvais, renvoyer des RST dans les deux sens (\u00e0 l'exp\u00e9diteur et au destinataire).<\/p>\n<p>Cependant, plus il y a de trafic, moins un tel sch\u00e9ma est applicable. M\u00eame un l\u00e9ger retard dans le traitement \u2014 le trafic r\u00e9quisitionn\u00e9 passera simplement inaper\u00e7u, et le fournisseur recevra un protocole de p\u00e9nalit\u00e9.<\/p>\n<p>De plus en plus de fournisseurs sont contraints d'installer des syst\u00e8mes DPI de divers niveaux de fiabilit\u00e9 \u00e0 travers les dorsales.<\/p>\n<p><b>Il y a un an ou deux<\/b> selon des rumeurs, pratiquement tous les FSB ont commenc\u00e9 \u00e0 exiger l'installation r\u00e9elle de l'\u00e9quipement <noindex><a rel=\"nofollow\" href=\"https:\/\/vasexperts.ru\/blog\/osobennosti-i-otlichiya-sorm\/\">SORM<\/a><\/noindex> (auparavant, la plupart des fournisseurs se contentaient d'une approbation avec les organes <i>du plan SORM<\/i> \u2014 un plan d'actions op\u00e9rationnelles en cas de besoin de trouver quelque chose quelque part)<\/p>\n<p>En plus de l'argent (pas si excessif que \u00e7a, mais tout de m\u00eame \u2014 des millions), SORM a exig\u00e9 pour beaucoup de nouvelles manipulations avec le r\u00e9seau.<\/p>\n<ul>\n<li>SORM doit voir les adresses \"gris\u00e9es\" des utilisateurs, avant la traduction NAT<\/li>\n<li>SORM a un nombre limit\u00e9 d'interfaces r\u00e9seau<\/li>\n<\/ul>\n<p>\nC'est pourquoi nous avons notamment d\u00fb restructurer une partie du noyau \u2014 juste pour rassembler le trafic des utilisateurs vers les serveurs d'acc\u00e8s en un seul endroit. Afin de r\u00e9fl\u00e9chir ce trafic \u00e0 SORM via plusieurs liens.<\/p>\n<p>En d'autres termes, de mani\u00e8re tr\u00e8s simplifi\u00e9e, c'\u00e9tait (\u00e0 gauche) vs c'est devenu (\u00e0 droite) :<\/p>\n<p><img decoding=\"async\" alt=\"R\u00e9ponse d\u00e9taill\u00e9e au commentaire, ainsi qu&#039;un aper\u00e7u de la vie des fournisseurs en Russie\" src=\"\/wp-content\/uploads\/2019\/03\/0c6af5715ba59eda722309292c6f6735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Maintenant<\/b> la plupart des fournisseurs doivent \u00e9galement mettre en \u0153uvre SORM-3 \u2014 qui inclut, entre autres, l'enregistrement des traductions NAT.<\/p>\n<p>\u00c0 ces fins, il nous a fallu ajouter dans le sch\u00e9ma ci-dessus un \u00e9quipement s\u00e9par\u00e9 pour le NAT (justement celui dont il \u00e9tait question dans la premi\u00e8re partie). Et l'ajouter dans un certain ordre : puisque SORM doit \"voir\" le trafic avant la traduction des adresses \u2014 le trafic doit circuler exactement de la mani\u00e8re suivante : utilisateurs -&gt; commutation, noyau -&gt; serveurs d'acc\u00e8s -&gt; SORM -&gt; NAT -&gt; commutation, noyau -&gt; internet. Pour cela, nous avons d\u00fb, litt\u00e9ralement, \"retourner\" les flux de trafic dans l'autre sens en temps r\u00e9el, ce qui \u00e9tait aussi assez compliqu\u00e9.<\/p>\n<p>En gros : au cours de dix ans, le sch\u00e9ma du noyau d'un fournisseur moyen s'est consid\u00e9rablement complexifi\u00e9, et le nombre de points de d\u00e9faillance suppl\u00e9mentaires (tant sous forme d'\u00e9quipement que de lignes de commutation uniques) a consid\u00e9rablement augment\u00e9. En fait, l'exigence m\u00eame de \"voir tout\" implique de ramener tout cela \u00e0 un seul point.<\/p>\n<p>Je pense qu'il est tout \u00e0 fait transparent de projeter cela sur les initiatives actuelles concernant la souverainet\u00e9 de Runet, sa protection, sa stabilisation et son am\u00e9lioration \ud83d\ude42<\/p>\n<p>Et \u00e0 l'avenir, nous aurons Yarovaya.<\/p>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444274\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043f\u043e\u0434\u0432\u0438\u0433 \u043c\u0435\u043d\u044f \u043d\u0430 \u044d\u0442\u043e\u0442 \u043f\u043e\u0441\u0442 \u0432\u043e\u0442 \u044d\u0442\u043e\u0442 \u0432\u043e\u0442 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0439. \u041f\u0440\u0438\u0432\u043e\u0436\u0443 \u0435\u0433\u043e \u0437\u0434\u0435\u0441\u044c: kaleman \u0441\u0435\u0433\u043e\u0434\u043d\u044f \u0432 18:53 \u041c\u0435\u043d\u044f \u0441\u0435\u0433\u043e\u0434\u043d\u044f \u043f\u043e\u0440\u0430\u0434\u043e\u0432\u0430\u043b \u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440. \u0412\u043c\u0435\u0441\u0442\u0435 \u0441 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0430\u0439\u0442\u043e\u0432, \u0443 \u043d\u0435\u0433\u043e \u043f\u043e\u0434 \u0431\u0430\u043d \u043f\u043e\u043f\u0430\u043b \u043f\u043e\u0447\u0442\u043e\u0432\u0438\u043a mail.ru \u0421 \u0443\u0442\u0440\u0430 \u0434\u0435\u0440\u0433\u0430\u044e \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0443, \u043d\u0438\u0447\u0435\u0433\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043d\u0435 \u043c\u043e\u0433\u0443\u0442. \u041f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440 \u043c\u0430\u043b\u0435\u043d\u044c\u043a\u0438\u0439, \u0438 \u0431\u043b\u043e\u043a\u0438\u0440\u0443\u044e\u0442 \u0432\u0438\u0434\u0438\u043c\u043e \u0432\u044b\u0448\u0435\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u044b. \u0415\u0449\u0435 \u0437\u0430\u043c\u0435\u0442\u0438\u043b \u0437\u0430\u043c\u0435\u0434\u043b\u0435\u043d\u0438\u0435 \u043e\u0442\u043a\u0440\u044b\u0442\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0430\u0439\u0442\u043e\u0432, \u043c\u043e\u0436\u0435\u0442 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29814","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043f\u043e\u0434\u0432\u0438\u0433 \u043c\u0435\u043d\u044f \u043d\u0430 \u044d\u0442\u043e\u0442 \u043f\u043e\u0441\u0442 \u0432\u043e\u0442 \u044d\u0442\u043e\u0442 \u0432\u043e\u0442 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0439. \u041f\u0440\u0438\u0432\u043e\u0436\u0443 \u0435\u0433\u043e \u0437\u0434\u0435\u0441\u044c:\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/razvyornutyj-otvet-na-kommentarij-a-takzhe-nemnogo-o-zhizni-provajderov-v-rf\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0430\u0437\u0432\u0451\u0440\u043d\u0443\u0442\u044b\u0439 \u043e\u0442\u0432\u0435\u0442 \u043d\u0430 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0439, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043d\u0435\u043c\u043d\u043e\u0433\u043e \u043e \u0436\u0438\u0437\u043d\u0438 \u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432 \u0432 \u0420\u0424 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043f\u043e\u0434\u0432\u0438\u0433 \u043c\u0435\u043d\u044f \u043d\u0430 \u044d\u0442\u043e\u0442 \u043f\u043e\u0441\u0442 \u0432\u043e\u0442 \u044d\u0442\u043e\u0442 \u0432\u043e\u0442 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0439. \u041f\u0440\u0438\u0432\u043e\u0436\u0443 \u0435\u0433\u043e \u0437\u0434\u0435\u0441\u044c:\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/razvyornutyj-otvet-na-kommentarij-a-takzhe-nemnogo-o-zhizni-provajderov-v-rf\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47R\u00e9ponse d\u00e9taill\u00e9e au commentaire, ainsi qu'un peu sur la vie des fournisseurs en RF | ProHoster","description":"C'est ce commentaire qui m'a incit\u00e9 \u00e0 r\u00e9diger ce post. Je le reproduis ici :","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/razvyornutyj-otvet-na-kommentarij-a-takzhe-nemnogo-o-zhizni-provajderov-v-rf","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0430\u0437\u0432\u0451\u0440\u043d\u0443\u0442\u044b\u0439 \u043e\u0442\u0432\u0435\u0442 \u043d\u0430 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0439, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043d\u0435\u043c\u043d\u043e\u0433\u043e \u043e \u0436\u0438\u0437\u043d\u0438 \u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432 \u0432 \u0420\u0424 | ProHoster","og:description":"\u0421\u043f\u043e\u0434\u0432\u0438\u0433 \u043c\u0435\u043d\u044f \u043d\u0430 \u044d\u0442\u043e\u0442 \u043f\u043e\u0441\u0442 \u0432\u043e\u0442 \u044d\u0442\u043e\u0442 \u0432\u043e\u0442 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0439. \u041f\u0440\u0438\u0432\u043e\u0436\u0443 \u0435\u0433\u043e \u0437\u0434\u0435\u0441\u044c:","og:url":"https:\/\/prohoster.info\/fr\/blog\/razvyornutyj-otvet-na-kommentarij-a-takzhe-nemnogo-o-zhizni-provajderov-v-rf","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:09+00:00","article:modified_time":"2019-10-31T18:32:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29814","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 22:35:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:48:50","updated":"2026-01-20 22:35:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/29814","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=29814"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/29814\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=29814"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=29814"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=29814"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}