コメントに察する詳现な返答ず、ロシア連邊におけるプロバむダヌの生掻に぀いおの少し

この投皿ぞの誘導 これがコメントです.

ここに匕甚したす

ケヌルマン 今日の1853

今日のプロバむダヌには満足したした。 サむトブロッキングシステムの曎新に䌎い、メヌラヌmail.ruも犁止され、朝からテクニカルサポヌトに電話したしたが、䜕も察応しおもらえたせん。 このプロバむダヌは芏暡が小さく、䞊䜍のプロバむダヌがブロックしおいるようです。 たた、すべおのサむトを開くのが遅くなっおいるこずに気付きたした。おそらく、ある皮の䞍正な DLP がむンストヌルされおいるのではないでしょうか? 以前はアクセスに問題はありたせんでした。 RuNetの砎壊が目の前で起こっおいる 。

実際のずころ、私たちは同じプロバむダヌであるようです:)

本圓に ケヌルマン mail.ru の問題の原因はほが掚枬できたした (私たちは長い間そのようなこずを信じるこずを拒吊しおいたしたが)。

以䞋の内容は XNUMX ぀の郚分に分かれおいたす。

  1. mail.ru に関する珟圚の問題の理由ず、それを芋぀けるための゚キサむティングな探求
  2. 今日の珟実における ISP の存圚、䞻暩を持぀ RuNet の安定性。

mail.ru のアクセシビリティの問題

ああ、かなり長い話ですね。

実際のずころ、州の芁件 (詳现は埌半で説明したす) を実装するために、犁止されおいるリ゜ヌスのフィルタリングず実装の䞡方のために、いく぀かの機噚を賌入、構成、蚭眮したした。 NAT 倉換 賌読者。

少し前に、すべおの加入者トラフィックがこの装眮を厳密に正しい方向に通過するように、ネットワヌク コアを぀いに再構築したした。

数日前、私たちは叀いシステムを動䜜させたたたにしお犁止されたフィルタリングをオンにしたした。すべおが順調に進んでいるように芋えたした。

次に、加入者のさたざたな郚分に察しお、この装眮で NAT を埐々に有効にし始めたした。 芋たずころ、すべおがうたくいっおいるように芋えたした。

しかし今日、次の郚分の加入者の機噚で NAT を有効にしたため、朝から、利甚䞍胜たたは郚分的に利甚可胜であるずいうかなりの数の苊情に盎面したした。 mail.ru およびその他の Mail Ru グルヌプのリ゜ヌス。

圌らはチェックし始めたしたどこかに䜕かがある 時々, たたに 送信したす TCP RST mail.ru ネットワヌクぞのリク゚ストのみに応答したす。 さらに、誀っお生成された (ACK なしで) 明らかに人為的な TCP RST を送信したす。 芋た目はこんな感じでした。

コメントに察する詳现な返答ず、ロシア連邊におけるプロバむダヌの生掻に぀いおの少し

コメントに察する詳现な返答ず、ロシア連邊におけるプロバむダヌの生掻に぀いおの少し

コメントに察する詳现な返答ず、ロシア連邊におけるプロバむダヌの生掻に぀いおの少し

圓然のこずながら、最初に考えたのは新しい機噚に぀いおでした。ひどい DPI、信頌できない、䜕ができるかわかりたせん。結局のずころ、TCP RST はブロッキング ツヌルの䞭でかなり䞀般的なものです。

仮定 ケヌルマン 私たちはたた、「䞊䜍」の誰かがフィルタリングしおいるずいう考えを提案したしたが、それはすぐに砎棄されたした。

たず、私たちは十分に健党なアップリンクを持っおいるので、このような被害に遭う必芁はありたせん:)

第二に、私たちはいく぀かのネットワヌクに接続されおいたす。 IX モスクワでは、mail.ru ぞのトラフィックはそれらを経由したす。そしお、圌らにはトラフィックをフィルタリングする責任も動機もありたせん。

次の半日は、通垞シャヌマニズムず呌ばれるものに費やされたした。機噚ベンダヌず䞀緒に、圌らは諊めなかったこずに感謝したす:)

  • フィルタリングが完党に無効になっおいたした
  • 新しいスキヌムを䜿甚しお NAT が無効になりたした
  • テスト PC は別の隔離されたプヌルに配眮されたした
  • IPアドレスが倉曎されたした

午埌には、通垞のナヌザヌのスキヌムに埓っおネットワヌクに接続する仮想マシンが割り圓おられ、ベンダヌの代衚者がその仮想マシンず機噚ぞのアクセスを蚱可されたした。 シャヌマニズムは続きたした:)

最終的に、ベンダヌの代衚者は、ハヌドりェアはたったく関係がないず自信を持っお述べたした。最初のものはどこかより高いずころから来たものです。

泚意この時点で、誰かがこう蚀うかもしれたせん: しかし、テスト PC からではなく、DPI を超える高速道路からダンプを取埗する方がはるかに簡単でした?

いいえ、残念ながら、40 GBps 以䞊のダンプを取埗する (さらにはミラヌリングするだけでも) こずは決しお簡単ではありたせん。

この埌、倕方になるず、䞊のどこかで奇劙な濟過が行われおいるずいう想定に戻るしかありたせんでした。

MRG ネットワヌクぞのトラフィックが珟圚どの IX を通過しおいるかを確認し、その IX ぞの bgp セッションを単にキャンセルしたした。 そしお - 芋よ - すべおがすぐに正垞に戻りたした 🙁

䞀方で、問題は XNUMX 分で解決したにもかかわらず、䞞 XNUMX 日その問題の怜玢に費やされたのは残念です。

䞀方、

—私の蚘憶では、これは前䟋のないこずです。 すでに䞊に曞いたように - IX 本圓に 通過トラフィックをフィルタリングしおも意味がありたせん。 通垞、毎秒数癟ギガビット/テラビットの速床がありたす。 私は最近たでこのようなこずを真剣に想像できたせんでした。

— 信じられないほど幞運な状況の偶然の䞀臎: 特に信頌されおおらず、䜕が期埅できるか明確ではない新しい耇雑なハヌドりェア — TCP RST を含むリ゜ヌスをブロックするために特別に調敎された

このむンタヌネット亀換局の NOC は珟圚、問題を調査䞭です。 圌らによるず私もそう信じおいたすが、特別に配備された濟過システムは持っおいないずのこずです。 しかし、ありがたいこずに、さらなる探求はもはや私たちの問題ではありたせん:)

これは自分を正圓化するための小さな詊みでした、理解しお蚱しおください:)

PS: 私は意図的に DPI/NAT たたは IX のメヌカヌ名を出したせん (実際、それらに぀いお特別な䞍満さえ持っおいたせん。重芁なのは、それが䜕であったかを理解するこずです)

むンタヌネットプロバむダヌの芖点から芋た今日および昚日、䞀昚日の珟実

私はここ数週間、ネットワヌクのコアを倧幅に再構築するこずに費やし、実際のナヌザヌ トラフィックに倧きな圱響を䞎えるリスクを䌎う「営利目的」の䞀連の操䜜を実行しおきたした。 これらすべおの目暙、結果、結果を考えるず、道埳的には非垞に困難です。 特に、ルヌネットの安定性や䞻暩などを守るこずに぀いおの矎しいスピヌチをもう䞀床聞くこずができたした。 等々。

このセクションでは、過去 XNUMX 幎間にわたる䞀般的な ISP のネットワヌク コアの「進化」に぀いお説明しおみたす。

XNUMX幎前。

このような恵たれた時代には、プロバむダヌ ネットワヌクのコアは枋滞ず同じくらいシンプルで信頌性が高くなりたす。

コメントに察する詳现な返答ず、ロシア連邊におけるプロバむダヌの生掻に぀いおの少し

この非垞に単玔化された図では、トランク、リング、IP/MPLS ルヌティングはありたせん。

その本質は、ナヌザヌ トラフィックが最終的にカヌネル レベルのスむッチングに到達し、そこからどこぞ行くかずいうこずです。 BNG、そこから、原則ずしお、コアスむッチングに戻り、次に「アりト」、぀たり XNUMX ぀以䞊の境界ゲヌトりェむを介しおむンタヌネットに接続されたす。

このようなスキヌムは、L3 (動的ルヌティング) ず L2 (MPLS) の䞡方で非垞に簡単に予玄できたす。

アクセス サヌバヌ、スむッチ、ボヌダヌなど、あらゆるものを N+1 個むンストヌルしお、それらを自動フェむルオヌバヌ甚に䜕らかの方法で予玄できたす。

数幎埌 このような生掻はもはや䞍可胜であるこずが、ロシア囜民の誰にずっおも明らかになりたした。むンタヌネットの有害な圱響から子䟛たちを守るこずが緊急に必芁でした。

ナヌザヌ トラフィックをフィルタリングする方法を早急に芋぀ける必芁がありたした。

ここにはさたざたなアプロヌチがありたす。

あたり良くないケヌスでは、ナヌザヌ トラフィックずむンタヌネットの間の「隙間」に䜕かが眮かれたす。 この「䜕か」を通過するトラフィックが分析され、たずえば、リダむレクトを䌎う停のパケットが加入者に向けお送信されたす。

トラフィック量が蚱せば、もう少し良いケヌスずしお、耳を䜿った小さなトリックを行うこずができたす。ナヌザヌから発信されたトラフィックのみをフィルタリングするために、フィルタリングが必芁なアドレスにのみ送信したす (これを行うには、IP アドレスを取埗するか、レゞストリからそこに指定されるか、レゞストリ内の既存のドメむンを远加で解決したす)。

か぀お、これらの目的のために、私は簡単なコヌドを曞きたした ミニdpi -私は圌をそう呌ぶ勇気さえありたせんが。 これは非垞にシンプルで、あたり生産的ではありたせんが、これにより、私たちず他の数十 (数癟ずは蚀わないたでも) のプロバむダヌがすぐに産業甚 DPI システムに数癟䞇ドルを投じるこずはなく、さらに数幎の時間を䞎えるこずができたした。

ちなみに圓時ず珟圚のDPIに぀いおちなみに、圓時垂販されおいたDPIシステムを賌入した人の倚くはすでに捚おおいたした。 そうですね、これらは䜕十䞇ものアドレス、䜕䞇もの URL を扱うために蚭蚈されおいたせん。

そしお同時に、囜内生産者もこの垂堎に非垞に力匷く参入しおきたした。 私はハヌドりェア コンポヌネントに぀いお話しおいるのではありたせん - ここにいる誰にずっおもすべおが明らかですが、゜フトりェア - DPI が備えおいる䞻芁なもの - はおそらく今日、䞖界で最も先進的ではないにしおも、確かに a) 飛躍的な発展を遂げおいたす。 b) 箱入り補品の䟡栌 - 倖囜の競合他瀟ずは比べものになりたせん。

誇りに思いたすが、少し悲しいです =)

これで、すべおが次のようになりたした。

コメントに察する詳现な返答ず、ロシア連邊におけるプロバむダヌの生掻に぀いおの少し

あず数幎以内に 誰もがすでに監査圹を持っおいたす。 レゞストリ内のリ゜ヌスはたすたす増えおいたした。 䞀郚の叀い機噚Cisco 7600 などでは、「サむド フィルタリング」スキヌムが単玔に適甚できなくなりたした。76 のプラットフォヌム䞊のルヌト数は玄 4 䞇に制限されおいたすが、今日の IPv800 ルヌトだけでも 6 に近づいおいたす。千。 それも ipv900000 なら  それから ​​ いくらくらいですか? RKN犁止の察象ずなる個人アドレスXNUMX䞇件? =)

誰かが、すべおのバックボヌン トラフィックをフィルタリング サヌバヌにミラヌリングするスキヌムに切り替えたした。これにより、フロヌ党䜓が分析され、䜕か問題が芋぀かった堎合は RST が䞡方向 (送信者ず受信者) に送信されたす。

ただし、トラフィックが増えるず、このスキヌムの適甚性が䜎くなりたす。 凊理にわずかな遅れがあるず、ミラヌリングされたトラフィックは気付かれずに通り過ぎおしたい、プロバむダヌは詳现なレポヌトを受け取るこずになりたす。

高速道路党䜓にさたざたな信頌性の DPI システムを蚭眮するこずを䜙儀なくされおいるプロバむダヌが増えおいたす。

XNUMX幎かXNUMX幎前 噂によるず、ほがすべおのFSBが実際の機噚の蚭眮を芁求し始めた SORM (以前は、ほずんどのプロバむダヌは圓局の承認を埗お管理しおいたした) SORM蚈画 - どこかで䜕かを芋぀ける必芁がある堎合の運甚措眮の蚈画

SORM では、金銭 (決しお法倖ではありたせんが、それでも数癟䞇ドル) に加えお、ネットワヌクを䜿甚したさらに倚くの操䜜が必芁でした。

  • SORM は、NAT 倉換の前に「グレヌ」ナヌザヌ アドレスを確認する必芁がありたす
  • SORM のネットワヌク むンタヌフェむスの数は限られおいたす

したがっお、特に、アクセス サヌバヌぞのナヌザヌ トラフィックを XNUMX か所に収集するために、カヌネルの䞀郚を倧幅に再構築する必芁がありたした。 耇数のリンクを䜿甚しお SORM にミラヌリングするため。

぀たり、非垞に単玔化するず、(å·Š) ず (右) になりたした。

コメントに察する詳现な返答ず、ロシア連邊におけるプロバむダヌの生掻に぀いおの少し

今 ほずんどのプロバむダヌは、SORM-3 の実装も必芁ずしたす。これには、特に、nat ブロヌドキャストのログ蚘録が含たれたす。

これらの目的のために、䞊の図に NAT 甚の別の機噚を远加する必芁もありたした (たさに最初の郚分で説明したもの)。 さらに、特定の順序で远加したす。SORM はアドレスを倉換する前にトラフィックを「確認」する必芁があるため、トラフィックは厳密に次のように進む必芁がありたす: ナヌザヌ -> スむッチング、カヌネル -> アクセス サヌバヌ -> SORM -> NAT -> スむッチング、カヌネル - > むンタヌネット。 これを行うには、利益を埗るために亀通の流れを文字通り反察方向に「倉える」必芁がありたしたが、これもたた非垞に困難でした。

芁玄するず、過去 XNUMX 幎間で、平均的なプロバむダヌのコア蚭蚈は䜕倍も耇雑になり、远加の障害点 (機噚の圢匏ず単䞀の亀換回線の圢匏の䞡方) が倧幅に増加したした。 実際、「すべおを芋る」ずいう芁件自䜓が、この「すべお」を XNUMX 点に還元するこずを意味したす。

これは、Runet を䞻暩化し、保護し、安定させ、改善するための珟圚の取り組みに非垞に明癜に圓おはめるこずができるず思いたす:)

そしおダロノァダはただ先を行っおいる。

出所 habr.com

コメントを远加したす