Kāpēc internets joprojām ir tieÅ”saistē?

Å Ä·iet, ka internets ir spēcÄ«ga, neatkarÄ«ga un neiznÄ«cināma struktÅ«ra. Teorētiski tÄ«kls ir pietiekami spēcÄ«gs, lai izdzÄ«votu kodolsprādzienā. PatiesÄ«bā internets var nomest vienu mazu marÅ”rutētāju. Viss tāpēc, ka internetā ir daudz pretrunu, ievainojamÄ«bu, kļūdu un video par kaÄ·iem. Interneta mugurkauls BGP ir pilns ar problēmām. Tas ir pārsteidzoÅ”i, ka viņŔ joprojām elpo. Papildus kļūdām paŔā internetā to lauž arÄ« visi un dažādi: lielie interneta pakalpojumu sniedzēji, korporācijas, valstis un DDoS uzbrukumi. Ko ar to darÄ«t un kā ar to sadzÄ«vot?

Kāpēc internets joprojām ir tieÅ”saistē?

Zina atbildi Aleksejs Učakins (Nakts_Čūska) ir IQ Option tÄ«kla inženieru komandas vadÄ«tājs. Tās galvenais uzdevums ir platformas pieejamÄ«ba lietotājiem. Alekseja ziņojuma stenogrammā par Saint HighLoad++ 2019 Parunāsim par BGP, DDOS uzbrukumiem, interneta slēdžiem, pakalpojumu sniedzēju kļūdām, decentralizāciju un gadÄ«jumiem, kad mazs marÅ”rutētājs internetu nosÅ«tÄ«ja miegā. Nobeigumā - pāris padomi, kā to visu pārdzÄ«vot.

Diena, kad izjuka internets

Es minÄ“Å”u tikai dažus gadÄ«jumus, kad interneta savienojums pārtrÅ«ka. Ar to pietiks pilnÄ«gam attēlam.

"AS7007 incidents". Pirmo reizi internets pārtrÅ«ka 1997. gada aprÄ«lÄ«. Viena marÅ”rutētāja programmatÅ«rā bija kļūda no autonomās sistēmas 7007. Kādā brÄ«dÄ« marÅ”rutētājs saviem kaimiņiem paziņoja par savu iekŔējo marÅ”rutÄ“Å”anas tabulu un pusi tÄ«kla nosÅ«tÄ«ja melnajā caurumā.

"Pakistāna pret YouTube". 2008. gadā drosmÄ«gi puiÅ”i no Pakistānas nolēma bloķēt YouTube. Viņiem tas izdevās tik labi, ka puse pasaules palika bez kaÄ·iem.

ā€œVisa, MasterCard un Symantec prefiksu uztverÅ”ana, izmantojot Rostelecomā€. 2017. gadā Rostelecom kļūdaini sāka izziņot VISA, MasterCard un Symantec prefiksus. Rezultātā finanÅ”u datplÅ«sma tika novirzÄ«ta caur pakalpojumu sniedzēja kontrolētiem kanāliem. NoplÅ«de nebija ilga, taču finanÅ”u kompānijām tā bija nepatÄ«kama.

Google pret Japānu. 2017. gada augustā Google dažās savās augÅ”upsaitēs sāka izziņot lielāko Japānas pakalpojumu sniedzēju NTT un KDDI prefiksus. Satiksme tika nosÅ«tÄ«ta Google kā tranzÄ«ta, visticamāk, kļūdas dēļ. Tā kā Google nav pakalpojumu sniedzējs un neatļauj tranzÄ«ta trafiku, ievērojama Japānas daļa palika bez interneta.

ā€œDV LINK tvēra Google, Apple, Facebook, Microsoft prefiksusā€. ArÄ« 2017. gadā Krievijas pakalpojumu sniedzējs DV LINK kādu iemeslu dēļ sāka izziņot Google, Apple, Facebook, Microsoft un dažu citu lielāko spēlētāju tÄ«klus.

ā€œeNet no ASV ir tvēris AWS Route53 un MyEtherwallet prefiksusā€. 2018. gadā Ohaio pakalpojumu sniedzējs vai kāds no tā klientiem paziņoja par Amazon Route53 un MyEtherwallet kriptogrāfijas maku tÄ«kliem. Uzbrukums bija veiksmÄ«gs: pat neskatoties uz paÅ”parakstÄ«to sertifikātu, par kuru lietotājam parādÄ«jās brÄ«dinājums, ienākot vietnē MyEtherwallet, tika nolaupÄ«ti daudzi maki un nozagta daļa kriptovalÅ«tas.

2017. gadā vien bija vairāk nekā 14 000 Ŕādu incidentu! TÄ«kls joprojām ir decentralizēts, tāpēc ne viss un ne visi sabojājas. Bet ir tÅ«kstoÅ”iem incidentu, kas visi ir saistÄ«ti ar BGP protokolu, kas nodroÅ”ina interneta darbÄ«bu.

BGP un tās problēmas

Protokols BGP ā€” Border Gateway Protocol, pirmo reizi 1989. gadā aprakstÄ«ja divi IBM un Cisco Systems inženieri uz trim ā€œsalvetēmā€ ā€” A4 formāta lapām. Å ie "salvetes" joprojām sēž Cisco Systems galvenajā mÄ«tnē Sanfrancisko kā tÄ«kla pasaules relikts.

Protokols ir balstÄ«ts uz autonomu sistēmu mijiedarbÄ«bu - Autonomās sistēmas vai saÄ«sināti AS. Autonomā sistēma ir vienkārÅ”i ID, kuram publiskajā reÄ£istrā tiek pieŔķirti IP tÄ«kli. MarÅ”rutētājs ar Å”o ID var paziņot par Å”iem tÄ«kliem pasaulei. AttiecÄ«gi jebkuru marÅ”rutu internetā var attēlot kā vektoru, ko sauc AS ceļŔ. Vektors sastāv no autonomo sistēmu skaita, kas jāŔķērso, lai sasniegtu mērÄ·a tÄ«klu.

Piemēram, ir vairāku autonomu sistēmu tīkls. Jums ir jāpāriet no sistēmas AS65001 uz sistēmu AS65003. Ceļu no vienas sistēmas diagrammā attēlo AS Path. Tas sastāv no divām autonomām sistēmām: 65002 un 65003. Katrai galamērķa adresei ir AS ceļa vektors, kas sastāv no autonomo sistēmu skaita, kurām mums jāiet cauri.

Kāpēc internets joprojām ir tieÅ”saistē?

Tātad, kādas ir problēmas ar BGP?

BGP ir uzticamības protokols

BGP protokols ir balstÄ«ts uz uzticÄ“Å”anos. Tas nozÄ«mē, ka mēs pēc noklusējuma uzticamies savam tuvākajam. Å Ä« ir daudzu protokolu iezÄ«me, kas tika izstrādāti paŔā interneta rÄ«tausmā. Izdomāsim, ko nozÄ«mē ā€œuzticÄ“Å”anāsā€.

Nav kaimiņa autentifikācijas. Formāli ir MD5, bet MD5 2019. gadā ir tieÅ”i tāds...

Nav filtrÄ“Å”anas. BGP ir filtri un tie ir aprakstÄ«ti, bet tie netiek izmantoti vai tiek izmantoti nepareizi. Es paskaidroÅ”u vēlāk, kāpēc.

Ir ļoti vienkārÅ”i izveidot apkārtni. Apkaimes iestatÄ«Å”ana BGP protokolā gandrÄ«z jebkurā marÅ”rutētājā ir dažas konfigurācijas rindas.

Nav nepiecieÅ”amas BGP pārvaldÄ«bas tiesÄ«bas. Jums nav jākārto eksāmeni, lai pierādÄ«tu savu kvalifikāciju. Neviens tev neatņems tiesÄ«bas par BGP konfigurÄ“Å”anu dzērumā.

Divas galvenās problēmas

Prefiksu nolaupÄ«Å”ana. Prefiksu nolaupÄ«Å”ana ir tāda tÄ«kla reklamÄ“Å”ana, kas jums nepieder, kā tas ir MyEtherwallet gadÄ«jumā. Mēs paņēmām dažus prefiksus, vienojāmies ar pakalpojumu sniedzēju vai uzlauzām to, un caur to mēs paziņojam par Å”iem tÄ«kliem.

MarÅ”ruta noplÅ«des. NoplÅ«des ir nedaudz sarežģītākas. NoplÅ«de ir izmaiņas AS ceļā. Labākajā gadÄ«jumā izmaiņas radÄ«s lielāku kavÄ“Å”anos, jo jums jābrauc garāks marÅ”ruts vai mazāk ietilpÄ«gs posms. Sliktākajā gadÄ«jumā tiks atkārtots gadÄ«jums ar Google un Japānu.

Google pati par sevi nav operators vai tranzÄ«ta autonoma sistēma. Taču, kad viņŔ savam pakalpojumu sniedzējam paziņoja par Japānas operatoru tÄ«kliem, datplÅ«sma caur Google, izmantojot AS Path, tika uzskatÄ«ta par augstāku prioritāti. Satiksme devās uz turieni un samazinājās tikai tāpēc, ka marÅ”rutÄ“Å”anas iestatÄ«jumi Google iekÅ”ienē ir sarežģītāki nekā tikai filtri uz robežas.

Kāpēc filtri nedarbojas?

Nevienam tas nerÅ«p. Tas ir galvenais iemesls ā€“ tas nevienu neinteresē. Neliela provaidera vai uzņēmuma administrators, kurÅ” pieslēdzās pie nodroÅ”inātāja caur BGP, paņēma MikroTik, konfigurēja tajā BGP un pat nezina, ka tur var konfigurēt filtrus.

Konfigurācijas kļūdas. Viņi kaut ko sajauca, kļūdījās maskā, uzlika nepareizu sietu - un tagad atkal ir kļūda.

Nav tehnisku iespēju. Piemēram, telekomunikāciju pakalpojumu sniedzējiem ir daudz klientu. Gudri ir automātiski atjaunināt filtrus katram klientam ā€“ uzraudzÄ«t, vai viņam ir jauns tÄ«kls, vai viņŔ ir kādam izÄ«rējis savu tÄ«klu. Tam ir grÅ«ti sekot, un vēl grÅ«tāk ir ar rokām. Tāpēc viņi vienkārÅ”i uzstāda atvieglinātus filtrus vai neinstalē filtrus vispār.

Izņēmumi. Ir izņēmumi mīļotajiem un lielajiem klientiem. ÄŖpaÅ”i starpoperatoru saskarņu gadÄ«jumā. Piemēram, TransTeleCom un Rostelecom ir daudz tÄ«klu, un starp tiem ir saskarne. Ja locÄ«tava nokrÄ«t, tas nevienam nenāks par labu, tāpēc filtri tiek atslābināti vai noņemti pilnÄ«bā.

Novecojusi vai neatbilstoÅ”a informācija IRR. Filtri tiek veidoti, pamatojoties uz ierakstÄ«to informāciju IRR ā€” interneta marÅ”rutÄ“Å”anas reÄ£istrs. Tie ir reÄ£ionālo interneta reÄ£istratoru reÄ£istri. Bieži vien reÄ£istros ir novecojusi vai neatbilstoÅ”a informācija vai abas.

Kas ir Ŕie reģistratori?

Kāpēc internets joprojām ir tieÅ”saistē?

Visas interneta adreses pieder organizācijai IANA ā€” interneta pieŔķirto numuru iestāde. Pērkot no kāda IP tÄ«klu, jÅ«s pērkat nevis adreses, bet gan tiesÄ«bas tās izmantot. Adreses ir nemateriāls resurss, un pēc kopÄ«gas vienoÅ”anās tās visas pieder IANA.

Sistēma darbojas Ŕādi. IANA deleģē IP adreÅ”u un autonomo sistēmu numuru pārvaldÄ«bu pieciem reÄ£ionālajiem reÄ£istratoriem. Viņi izdod autonomas sistēmas LIR - vietējie interneta reÄ£istratori. Pēc tam LIR galalietotājiem pieŔķir IP adreses.

Sistēmas trūkums ir tāds, ka katrs no reģionālajiem reģistriem uztur savus reģistrus savā veidā. Katram ir savs viedoklis par to, kādai informācijai jābūt reģistros un kam tā ir jāpārbauda. Rezultāts ir tāds haoss, kāds mums tagad ir.

Kā vēl jÅ«s varat cÄ«nÄ«ties ar Ŕīm problēmām?

IRR - viduvēja kvalitāte. Ar IRR ir skaidrs - tur viss ir slikti.

BGP kopienas. Å is ir atribÅ«ts, kas aprakstÄ«ts protokolā. Mēs varam savam sludinājumam pievienot, piemēram, Ä«paÅ”u kopienu, lai kaimiņŔ nesÅ«tÄ«tu mÅ«su tÄ«klus saviem kaimiņiem. Ja mums ir P2P saite, mēs apmaināmies tikai ar saviem tÄ«kliem. Lai marÅ”ruts nejauÅ”i nenonāktu citos tÄ«klos, mēs pievienojam kopienu.

Kopienas nav pārejoÅ”as. Tas vienmēr ir lÄ«gums diviem, un tas ir viņu trÅ«kums. Mēs nevaram pieŔķirt nevienu kopienu, izņemot vienu, kuru pēc noklusējuma pieņem visi. Mēs nevaram bÅ«t droÅ”i, ka visi pieņems Å”o kopienu un interpretēs to pareizi. Tāpēc labākajā gadÄ«jumā, ja jÅ«s piekrÄ«tat savam augÅ”upsaitei, viņŔ sapratÄ«s, ko jÅ«s no viņa gribat kopienas ziņā. Bet jÅ«su kaimiņŔ var nesaprast, vai arÄ« operators vienkārÅ”i atiestatÄ«s jÅ«su tagu, un jÅ«s nesasniegsit to, ko gribējāt.

RPKI + ROA atrisina tikai nelielu daļu problēmu. RPKI ir Resursu publiskās atslēgas infrastruktÅ«ra  ā€” Ä«paÅ”a sistēma marÅ”rutÄ“Å”anas informācijas parakstÄ«Å”anai. Ir ieteicams piespiest LIR un viņu klientus uzturēt atjauninātu adreÅ”u telpas datu bāzi. Bet ar to ir viena problēma.

RPKI ir arÄ« hierarhiska publiskās atslēgas sistēma. IANA ir atslēga, no kuras tiek Ä£enerētas RIR atslēgas un no kuras tiek Ä£enerētas LIR atslēgas? ar kuru viņi paraksta savu adreÅ”u telpu, izmantojot ROA ā€” marÅ”ruta izcelsmes pilnvaras:

ā€” Es jums apliecinu, ka Å”is prefikss tiks paziņots Ŕī autonomā reÄ£iona vārdā.

Papildus ROA ir arÄ« citi objekti, bet par tiem sÄ«kāk vēlāk. Å Ä·iet, ka tā ir laba un noderÄ«ga lieta. Bet tas mÅ«s nepasargā no vārda ā€œvispārā€ noplÅ«dēm un neatrisina visas problēmas ar prefiksu nolaupÄ«Å”anu. Tāpēc spēlētāji nesteidzas to Ä«stenot. Lai gan jau ir garantijas no lieliem spēlētājiem, piemēram, AT&T un lieliem IX uzņēmumiem, ka prefiksi ar nederÄ«gu ROA ierakstu tiks atcelti.

Varbūt viņi to darīs, taču pagaidām mums ir milzīgs skaits prefiksu, kas nekādā veidā nav parakstīti. No vienas puses, nav skaidrs, vai tie ir likumīgi izsludināti. No otras puses, mēs nevaram tos atmest pēc noklusējuma, jo mēs neesam pārliecināti, vai tas ir pareizi vai nē.

Kas vēl tur ir?

BGPSec. Šī ir lieliska lieta, ko akadēmiķi izdomāja rozā poniju tīklam. Viņi teica:

- Mums ir RPKI + ROA - mehānisms adreÅ”u telpas parakstu pārbaudei. Izveidosim atseviŔķu BGP atribÅ«tu un nosauksim to par BGPSec Path. Katrs marÅ”rutētājs ar savu parakstu parakstÄ«s paziņojumus, ko tas paziņo saviem kaimiņiem. Tādā veidā mēs iegÅ«sim uzticamu ceļu no parakstÄ«to paziņojumu ķēdes un varēsim to pārbaudÄ«t.

Teorētiski labi, bet praksē ir daudz problēmu. BGPSec izjauc daudzas esoŔās BGP mehānikas, lai atlasÄ«tu nākamos lēcienus un pārvaldÄ«tu ienākoÅ”o/izejoÅ”o trafiku tieÅ”i marÅ”rutētājā. BGPSec nedarbojas, kamēr 95% no visa tirgus nav to ieviesuÅ”i, kas pati par sevi ir utopija.

BGPSec ir milzÄ«gas veiktspējas problēmas. PaÅ”reizējā aparatÅ«rā paziņojumu pārbaudes ātrums ir aptuveni 50 prefiksi sekundē. SalÄ«dzinājumam: paÅ”reizējā interneta tabula ar 700 000 prefiksiem tiks augÅ”upielādēta 5 stundu laikā, kuru laikā tā mainÄ«sies vēl 10 reizes.

BGP atvērtā politika (uz lomu balstÄ«ta BGP). Jauns priekÅ”likums, kas balstÄ«ts uz modeli Gao-Rexford. Å ie ir divi zinātnieki, kas pēta BGP.

Gao-Rexford modelis ir Ŕāds. Lai vienkārŔotu, ar BGP ir neliels skaits mijiedarbības veidu:

  • NodroÅ”inātājs Klients;
  • P2P;
  • iekŔējā komunikācija, teiksim iBGP.

Pamatojoties uz marÅ”rutētāja lomu, jau pēc noklusējuma ir iespējams pieŔķirt noteiktas importa/eksporta politikas. Administratoram nav jākonfigurē prefiksu saraksti. Pamatojoties uz lomu, par kuru marÅ”rutētāji vienojas savā starpā un kuru var iestatÄ«t, mēs jau saņemam dažus noklusējuma filtrus. PaÅ”laik Å”is ir melnraksts, kas tiek apspriests IETF. Es ceru, ka drÄ«z mēs to redzēsim RFC formātā un ievieÅ”anas aparatÅ«rā.

Lieli interneta pakalpojumu sniedzēji

ApskatÄ«sim pakalpojumu sniedzēja piemēru CenturyLink. Tas ir treÅ”ais lielākais ASV pakalpojumu sniedzējs, kas apkalpo 37 Å”tatus un kam ir 15 datu centri.ā€ƒ

2018. gada decembrÄ« CenturyLink bija ASV tirgÅ« 50 stundas. Incidenta laikā divos Å”tatos bija problēmas ar bankomātu darbÄ«bu, un piecos Å”tatos vairākas stundas nedarbojās 911 numurs. Loterija Aidaho bija pilnÄ«bā izpostÄ«ta. PaÅ”laik notikuÅ”o izmeklē ASV Telekomunikāciju komisija.

Traģēdijas cēlonis bija viena tīkla karte vienā datu centrā. Karte nedarbojās, nosūtīja nepareizas paketes, un visi 15 pakalpojumu sniedzēja datu centri pazuda.

Kāpēc internets joprojām ir tieÅ”saistē?

Å im pakalpojumu sniedzējam Ŕī ideja nedarbojās "pārāk liels, lai nokristu". Å Ä« ideja vispār nedarbojas. JÅ«s varat paņemt jebkuru galveno spēlētāju un likt virsÅ« dažas mazas lietas. ASV joprojām klājas labi savienojamÄ«bas jomā. CenturyLink klienti, kuriem bija rezerve, tajā iegāja bariem. Tad alternatÄ«vie operatori sÅ«dzējās par viņu saiÅ”u pārslogoÅ”anu.

Ja nosacītais Kazakhtelecom kritīs, visa valsts paliks bez interneta.

Korporācijas

DroÅ”i vien Google, Amazon, FaceBook un citas korporācijas atbalsta internetu? Nē, viņi arÄ« to salauž.

2017. gadā Sanktpēterburgā ENOG13 konferencē Džefs HjÅ«stons no APNIC ieviesa ziņojums "TranzÄ«ta nāve". Tajā teikts, ka mēs esam pieraduÅ”i, ka mijiedarbÄ«ba, naudas plÅ«sma un trafika internetā ir vertikāla. Mums ir mazi pakalpojumu sniedzēji, kas maksā par savienojumu ar lielākiem, un viņi jau maksā par savienojumu ar globālo tranzÄ«tu.

Kāpēc internets joprojām ir tieÅ”saistē?

Tagad mums ir tāda vertikāli orientēta struktÅ«ra. Viss bÅ«tu labi, bet pasaule mainās ā€“ lielākie spēlētāji bÅ«vē savus aizokeāna kabeļus, lai izveidotu savus mugurkaulus.

Kāpēc internets joprojām ir tieÅ”saistē?
Ziņas par CDN kabeli.

2018. gadā TeleGeography publicēja pētījumu, ka vairāk nekā puse no interneta trafika vairs nav internets, bet gan lielo spēlētāju CDN mugurkauls. Šī ir satiksme, kas ir saistīta ar internetu, taču tas vairs nav tīkls, par kuru mēs runājām.

Kāpēc internets joprojām ir tieÅ”saistē?

Internets sadalās lielā vāji savienotu tīklu komplektā.

Microsoft ir savs tÄ«kls, Google ir savs, un tie nedaudz pārklājas viens ar otru. Satiksme, kuras izcelsme ir kaut kur ASV, iet caur Microsoft kanāliem pāri okeānam uz Eiropu kaut kur CDN, pēc tam caur CDN vai IX savienojas ar jÅ«su pakalpojumu sniedzēju un nonāk jÅ«su marÅ”rutētājā.

Decentralizācija pazūd.

Šis interneta spēks, kas tam palīdzēs izdzīvot kodolsprādzienā, tiek zaudēts. Parādās lietotāju un trafika koncentrācijas vietas. Ja nosacītais Google mākonis nokrīt, upuri būs daudz uzreiz. Mēs to daļēji jutām, kad Roskomnadzor bloķēja AWS. Un CenturyLink piemērs parāda, ka tam pietiek pat ar sīkumiem.

IepriekÅ” ne viss un ne visi salÅ«za. Nākotnē mēs varam nonākt pie secinājuma, ka, ietekmējot vienu galveno spēlētāju, mēs varam salauzt daudzas lietas, daudzas vietas un daudzus cilvēkus.

Å tatos

Valstis ir nākamās rindā, un tas parasti notiek ar tiem.

Kāpēc internets joprojām ir tieÅ”saistē?

Å eit mÅ«su Roskomnadzor vispār nav pat pionieris. LÄ«dzÄ«ga interneta izslēgÅ”anas prakse pastāv Irānā, Indijā un Pakistānā. Anglijā ir likumprojekts par iespēju slēgt internetu.

Jebkura liela valsts vēlas iegÅ«t slēdzi, lai pilnÄ«bā vai daļēji izslēgtu internetu: Twitter, Telegram, Facebook. Nav tā, ka viņi nesaprot, ka viņiem nekad neizdosies, bet viņi to ļoti vēlas. Slēdzis parasti tiek izmantots politiskiem mērÄ·iem - lai likvidētu politiskos konkurentus, vai tuvojas vēlÄ“Å”anas, vai Krievijas hakeri atkal kaut ko salauzuÅ”i.

DDoS uzbrukumi

Es neatņemÅ”u maizi saviem biedriem no Qrator Labs, viņi to dara daudz labāk nekā es. Viņiem ir ikgadējā atskaite par interneta stabilitāti. Un tas ir tas, ko viņi rakstÄ«ja 2018. gada pārskatā.

Vidējais DDoS uzbrukumu ilgums samazinās līdz 2.5 stundām. Uzbrucēji arī sāk skaitīt naudu, un, ja resurss uzreiz nav pieejams, tad ātri vien atstāj mierā.

Uzbrukumu intensitāte pieaug. 2018. gadā Akamai tīklā redzējām 1.7 Tb/s, un tas nav ierobežojums.

Rodas jauni uzbrukumu vektori, un vecie pastiprinās. Parādās jauni protokoli, kas ir pakļauti pastiprināŔanai, un rodas jauni uzbrukumi esoŔajiem protokoliem, īpaŔi TLS un tamlīdzīgiem.

Lielākā daļa trafika ir no mobilajām ierÄ«cēm. Tajā paŔā laikā interneta trafiks pāriet uz mobilajiem klientiem. Ar to jāspēj strādāt gan tiem, kas uzbrÅ«k, gan tiem, kas aizstāv.

Neievainojams - nē. Tā ir galvenā doma ā€“ nav universālas aizsardzÄ«bas, kas noteikti pasargās no jebkādiem DDoS.

Sistēmu nevar instalēt, ja tā nav savienota ar internetu.

Ceru, ka esmu tevi pietiekami nobiedējis. Tagad padomāsim, ko ar to darīt.

Ko darīt?!

Ja ir brÄ«vs laiks, vēlme un angļu valodas zināŔanas, piedalies darba grupās: IETF, RIPE WG. Tie ir atvērti pasta saraksti, abonējiet adresātu sarakstus, piedalieties diskusijās, nāciet uz konferencēm. Ja tev ir LIR statuss, vari balsot, piemēram, RIPE par dažādām iniciatÄ«vām.

VienkārŔiem mirstīgajiem tas ir uzraudzību. Lai zinātu, kas ir salauzts.

Uzraudzība: ko pārbaudīt?

Parasts Ping, un ne tikai binārā pārbaude - tas darbojas vai nē. Ierakstiet RTT vēsturē, lai vēlāk varētu apskatīt anomālijas.

Traceroute. Šī ir utilīta programma datu marŔrutu noteikŔanai TCP/IP tīklos. Palīdz noteikt anomālijas un aizsprostojumus.

HTTP pārbauda pielāgotos URL un TLS sertifikātus palÄ«dzēs atklāt bloÄ·Ä“Å”anu vai DNS viltoÅ”anu uzbrukumam, kas praktiski ir tas pats. BloÄ·Ä“Å”anu bieži veic DNS viltoÅ”ana un trafika pārvērÅ”ana uz nepilnÄ«gu lapu.

Ja iespējams, pārbaudiet savu klientu apņemÅ”anos par jÅ«su izcelsmi no dažādām vietām, ja jums ir pieteikums. Tas palÄ«dzēs atklāt DNS nolaupÄ«Å”anas anomālijas, ko pakalpojumu sniedzēji dažreiz dara.

Uzraudzība: kur pārbaudīt?

Nav universālas atbildes. Pārbaudiet, no kurienes nāk lietotājs. Ja lietotāji atrodas Krievijā, pārbaudiet no Krievijas, taču neaprobežojieties ar to. Ja jūsu lietotāji dzīvo dažādos reģionos, pārbaudiet Ŕajos reģionos. Bet labāk no visas pasaules.

Uzraudzība: ko pārbaudīt?

Es izdomāju trīs veidus. Ja zini vairāk, raksti komentāros.

  • NOBRAUKUMS atlants.
  • Komerciālā uzraudzÄ«ba.
  • JÅ«su virtuālo maŔīnu tÄ«kls.

Parunāsim par katru no tiem.

NOBRAUKUMS atlants - tā ir tik maza kastÄ«te. Tiem, kas pazÄ«st paÅ”māju "Inspektoru" - Ŕī ir tā pati kastÄ«te, bet ar citu uzlÄ«mi.

Kāpēc internets joprojām ir tieÅ”saistē?

RIPE Atlas ir bezmaksas programma. JÅ«s reÄ£istrējaties, saņemat marÅ”rutētāju pa pastu un pievienojiet to tÄ«klam. Par to, ka kāds cits izmanto jÅ«su paraugu, jÅ«s saņemat dažus kredÄ«tus. Izmantojot Å”os aizdevumus, jÅ«s pats varat veikt pētÄ«jumu. JÅ«s varat pārbaudÄ«t dažādos veidos: ping, traceroute, pārbaudÄ«t sertifikātus. Pārklājums ir diezgan liels, ir daudz mezglu. Bet ir nianses.

KredÄ«tu sistēma nepieļauj ēku ražoÅ”anas risinājumus. Nepietiks kredÄ«tu pastāvÄ«gai izpētei vai komerciālai uzraudzÄ«bai. KredÄ«tpunkti ir pietiekami Ä«sai studijai vai vienreizējai pārbaudei. Dienas normu no viena parauga patērē 1-2 pārbaudes.

Pārklājums ir nevienmērÄ«gs. Tā kā programma ir bezmaksas abos virzienos, pārklājums ir labs Eiropā, Krievijas Eiropas daļā un dažos reÄ£ionos. Bet, ja vajag Indonēziju vai Jaunzēlandi, tad viss ir daudz sliktāk ā€“ var nebÅ«t 50 paraugu uz valsti.

JÅ«s nevarat pārbaudÄ«t http no parauga. Tas ir saistÄ«ts ar tehniskām niansēm. Viņi sola to salabot jaunajā versijā, bet pagaidām http nevar pārbaudÄ«t. Var pārbaudÄ«t tikai sertifikātu. Kaut kādu http pārbaudi var veikt tikai Ä«paÅ”ai RIPE Atlas ierÄ«cei ar nosaukumu Anchor.

Otrā metode ir komerciāla uzraudzība. Ar viņu viss ir kārtībā, jūs maksājat naudu, vai ne? Viņi sola jums vairākus desmitus vai simtiem uzraudzības punktu visā pasaulē un izvelk skaistus informācijas paneļus no kastes. Bet atkal ir problēmas.

Tas ir maksas, dažviet tas ir ļoti. Ping uzraudzÄ«ba, pārbaudes visā pasaulē un daudzas http pārbaudes var maksāt vairākus tÅ«kstoÅ”us dolāru gadā. Ja finanses atļauj un jums patÄ«k Å”is risinājums, turpiniet.

InteresējoŔā reÄ£ionā segums var nebÅ«t pietiekams. Ar to paÅ”u ping tiek norādÄ«ta maksimums abstrakta pasaules daļa - Āzija, Eiropa, Ziemeļamerika. Retas monitoringa sistēmas var izvērst lÄ«dz noteiktai valstij vai reÄ£ionam.

VājÅ” atbalsts pielāgotajiem testiem. Ja jums ir nepiecieÅ”ams kaut kas pielāgots, nevis tikai ā€œcirtainiā€ URL, arÄ« ar to ir problēmas.

TreÅ”ais veids ir jÅ«su uzraudzÄ«ba. Å Ä« ir klasika: ā€œRakstÄ«sim paÅ”i!ā€

JÅ«su uzraudzÄ«ba pārvērÅ”as par programmatÅ«ras produkta un izplatÄ«ta produkta izstrādi. JÅ«s meklējat infrastruktÅ«ras nodroÅ”inātāju, apskatiet, kā to izvietot un uzraudzÄ«t - monitorings ir jāuzrauga, vai ne? Un arÄ« atbalsts ir vajadzÄ«gs. Padomājiet desmit reizes, pirms sākat to darÄ«t. Var bÅ«t vieglāk samaksāt kādam, lai tas to izdarÄ«tu jÅ«su vietā.

BGP anomāliju un DDoS uzbrukumu uzraudzība

Å eit, pamatojoties uz pieejamajiem resursiem, viss ir vēl vienkārŔāk. BGP anomālijas tiek atklātas, izmantojot specializētus pakalpojumus, piemēram, QRadar, BGPmon. Viņi pieņem pilna skata tabulu no vairākiem operatoriem. Pamatojoties uz to, ko viņi redz no dažādiem operatoriem, viņi var atklāt anomālijas, meklēt pastiprinātājus utt. ReÄ£istrācija parasti ir bez maksas ā€“ jÅ«s ievadāt savu tālruņa numuru, abonējat e-pasta paziņojumus, un pakalpojums jÅ«s brÄ«dinās par jÅ«su problēmām.

DDoS uzbrukumu uzraudzÄ«ba ir arÄ« vienkārÅ”a. Parasti tas ir Uz NetFlow bāzes un žurnāli. Ir tādas specializētas sistēmas kā FastNetMon, moduļi priekÅ” Plankumains. Kā pēdējais lÄ«dzeklis ir jÅ«su DDoS aizsardzÄ«bas nodroÅ”inātājs. Tas var arÄ« noplÅ«st NetFlow un, pamatojoties uz to, paziņos par uzbrukumiem jÅ«su virzienā.

Atzinumi

Nevajag ilÅ«zijas ā€“ internets noteikti salÅ«zÄ«s. Ne jau viss un ne visi salÅ«zÄ«s, taču 14 tÅ«kstoÅ”i incidentu 2017. gadā liek domāt, ka incidenti bÅ«s.

Tavs uzdevums ir pamanÄ«t problēmas pēc iespējas agrāk. Vismaz ne vēlāk kā jÅ«su lietotājs. Ir svarÄ«gi ne tikai atzÄ«mēt, bet arÄ« vienmēr paturēt "plānu B" rezervē. Plāns ir stratēģija tam, ko jÅ«s darÄ«sit, kad viss sabojāsies.: rezerves operatori, DC, CDN. Plāns ir atseviŔķs kontrolsaraksts, pēc kura jÅ«s pārbaudāt visu darbu. Plānam vajadzētu darboties bez tÄ«kla inženieru iesaistÄ«Å”anas, jo parasti viņu ir maz un viņi vēlas gulēt.

Tas ir viss. Es novēlu jums augstu pieejamību un zaļo uzraudzību.

Nākamnedēļ Novosibirskā gaidāma saulÄ«te, liela slodze un liela izstrādātāju koncentrācija HighLoad++ SibÄ«rija 2019. SibÄ«rijā tiek prognozēta ziņojumu fronte par uzraudzÄ«bu, pieejamÄ«bu un testÄ“Å”anu, droŔību un pārvaldÄ«bu. NokriŔņi ir gaidāmi rakstÄ«tu piezÄ«mju, tÄ«kloÅ”anās, fotogrāfiju un ierakstu veidā sociālajos tÄ«klos. Iesakām pārcelt visas aktivitātes 24. un 25. jÅ«nijā un rezervēt biļetes. Gaidām Tevi SibÄ«rijā!

Avots: www.habr.com

Pievieno komentāru