Detalizēta atbilde uz komentāru, kā arī nedaudz par pakalpojumu sniedzēju dzīvi Krievijas Federācijā

Pamudināja mani uz Å”o ziņu Å”is ir komentārs.

Es to citēju Å”eit:

kaleman Ŕodien 18:53

Es Å”odien biju apmierināts ar pakalpojumu sniedzēju. LÄ«dz ar vietņu bloÄ·Ä“Å”anas sistēmas atjaunināŔanu tika aizliegts viņa pastnieks mail.ru KopÅ” rÄ«ta zvanÄ«ju tehniskajam atbalstam, bet viņi neko nevar darÄ«t. Pakalpojumu sniedzējs ir mazs, un acÄ«mredzot augstāka ranga pakalpojumu sniedzēji to bloķē. Es arÄ« pamanÄ«ju visu saitu atvērÅ”anas palēnināŔanos, varbÅ«t viņi uzstādÄ«ja kaut kādu greizu DLP? IepriekÅ” nebija nekādu problēmu ar piekļuvi. RuNet iznÄ«cināŔana notiek tieÅ”i manu acu priekŔā...

Fakts ir tāds, ka Ŕķiet, ka mēs esam viens un tas pats pakalpojumu sniedzējs :)

Un tieŔām, kaleman Es gandrÄ«z uzminēju problēmu cēloni ar mail.ru (lai gan mēs ilgu laiku atteicāmies ticēt Ŕādai lietai).

Tālāk norādītais tiks sadalīts divās daļās:

  1. iemeslus mÅ«su paÅ”reizējām problēmām ar mail.ru un aizraujoÅ”ajiem meklējumiem tos atrast
  2. ISP esamība mūsdienu realitātē, suverēnā RuNet stabilitāte.

Pieejamības problēmas ar mail.ru

Ak, tas ir diezgan garŔ stāsts.

Fakts ir tāds, ka, lai Ä«stenotu valsts prasÄ«bas (sÄ«kāk otrajā daļā), mēs iegādājāmies, konfigurējām un uzstādÄ«jām dažas iekārtas - gan aizliegto resursu filtrÄ“Å”anai, gan ievieÅ”anai. NAT tulkojumi abonenti.

Pirms kāda laika mēs beidzot pārbÅ«vējām tÄ«kla kodolu tā, lai visa abonentu plÅ«sma caur Å”o aprÄ«kojumu gāja stingri pareizajā virzienā.

Pirms dažām dienām ieslēdzām tai aizliegto filtrÄ“Å”anu (atstājot veco sistēmu darboties) - viss it kā gāja labi.

Pēc tam viņi pakāpeniski sāka iespējot NAT Å”ajā iekārtā dažādām abonentu daļām. ArÄ« pēc izskata viss Ŕķita labi.

Bet Å”odien, iespējojot NAT aprÄ«kojumā nākamajai abonentu daļai, jau no paÅ”a rÄ«ta mēs saskārāmies ar pienācÄ«gu skaitu sÅ«dzÄ«bu par nepieejamÄ«bu vai daļēju pieejamÄ«bu. mail.ru un citi Mail Ru Group resursi.

Viņi sāka pārbaudÄ«t: kaut kas kaut kur dažreiz, reizēm sÅ«ta TCP RST atbildot uz pieprasÄ«jumiem tikai mail.ru tÄ«kliem. Turklāt tas nosÅ«ta nepareizi Ä£enerētu (bez ACK), acÄ«mredzami mākslÄ«gu TCP RST. Tas izskatÄ«jās Ŕādi:

Detalizēta atbilde uz komentāru, kā arī nedaudz par pakalpojumu sniedzēju dzīvi Krievijas Federācijā

Detalizēta atbilde uz komentāru, kā arī nedaudz par pakalpojumu sniedzēju dzīvi Krievijas Federācijā

Detalizēta atbilde uz komentāru, kā arī nedaudz par pakalpojumu sniedzēju dzīvi Krievijas Federācijā

Protams, pirmās domas bija par jauno aprÄ«kojumu: drausmÄ«gs DPI, nav uzticÄ«bas, jÅ«s nekad nezināt, ko tas var darÄ«t - galu galā TCP RST ir diezgan izplatÄ«ta lieta starp bloÄ·Ä“Å”anas rÄ«kiem.

Pieņēmums kaleman Mēs arÄ« izvirzÄ«jām domu, ka kāds ā€œpriekÅ”nieksā€ filtrē, taču nekavējoties to atmetām.

Pirmkārt, mums ir pietiekami saprātīgi augŔupsaites, lai mums nebūtu Ŕādi jācieŔ :)

Otrkārt, mēs esam saistīti ar vairākiem IX Maskavā, un caur tiem iet trafiks uz mail.ru - un viņiem nav ne pienākumu, ne citu motīvu filtrēt trafiku.

Nākamā dienas puse tika veltÄ«ta tam, ko parasti sauc par Å”amanismu - kopā ar ekipējuma pārdevēju, par ko viņiem paldies, viņi nepadevās :)

  • filtrÄ“Å”ana tika pilnÄ«bā atspējota
  • NAT tika atspējots, izmantojot jauno shēmu
  • testa dators tika ievietots atseviŔķā izolētā baseinā
  • IP adrese mainÄ«ta

Pēcpusdienā tika pieŔķirta virtuālā maŔīna, kas pieslēdzās tÄ«klam pēc parastā lietotāja shēmas, un pārdevēja pārstāvjiem tika dota piekļuve tai un aprÄ«kojumam. Å amanisms turpinājās :)

Beigās pārdevēja pārstāvis pārliecinoÅ”i paziņoja, ka aparatÅ«rai ar to nav nekāda sakara: pirmie nāk no kaut kur augstāk.

PiezÄ«meÅ ajā brÄ«dÄ« kāds var teikt: bet daudz vieglāk bija ņemt izgāztuvi nevis no testa datora, bet gan no Å”osejas virs DPI?

Nē, diemžēl izmest (un pat tikai spoguļattēlu) 40+gb/s nebūt nav triviāli.

Pēc Ŕī, vakarā, nekas cits neatlika, kā atgriezties pie dÄ«vainas filtrācijas pieņēmuma kaut kur augŔā.

PaskatÄ«jos caur kuru IX tagad iet trafika uz MRG tÄ«kliem un vienkārÅ”i atcēlu tam bgp sesijas. Un - lÅ«k, lÅ«k! - viss uzreiz atgriezās normālā stāvoklÄ« šŸ™

No vienas puses, žēl, ka visa diena tika pavadīta, meklējot problēmu, lai gan tā tika atrisināta piecās minūtēs.

No otras puses:

ā€” manā atmiņā tas ir bezprecedenta lieta. Kā jau rakstÄ«ju augstāk ā€“ IX tieŔām nav jēgas filtrēt tranzÄ«ta satiksmi. Viņiem parasti ir simtiem gigabitu/terabitu sekundē. Es vienkārÅ”i nevarēju kaut ko tādu nopietni iedomāties vēl nesen.

ā€” neticami laimÄ«ga apstākļu sakritÄ«ba: jauna sarežģīta aparatÅ«ra, kurai nav Ä«paÅ”i uzticama un no kuras nav skaidrs, ko var sagaidÄ«t ā€” Ä«paÅ”i pielāgota resursu, tostarp TCP RST, bloÄ·Ä“Å”anai.

Å Ä«s interneta biržas NOC paÅ”laik meklē problēmu. Pēc viņu domām (un es viņiem ticu), viņiem nav nekādas Ä«paÅ”i izvietotas filtrÄ“Å”anas sistēmas. Bet, paldies debesÄ«m, tālākie meklējumi vairs nav mÅ«su problēma :)

Šis bija neliels mēģinājums sevi attaisnot, lūdzu saproti un piedod :)

PS: es apzināti nenosaucu DPI/NAT vai IX ražotāju (patiesībā man pat nav īpaŔu sūdzību par tiem, galvenais ir saprast, kas tas bija)

Šodienas (kā arī vakardienas un aizvakardienas) realitāte interneta pakalpojumu sniedzēja skatījumā

Pēdējās nedēļas esmu pavadÄ«jis bÅ«tiski pārbÅ«vējot tÄ«kla kodolu, veicot virkni manipulāciju ā€œpeļņas nolÅ«kosā€, riskējot bÅ«tiski ietekmēt reāllaika lietotāju trafiku. Ņemot vērā Ŕī visa mērÄ·us, rezultātus un sekas, morāli tas viss ir diezgan grÅ«ti. ÄŖpaÅ”i - kārtējo reizi klausoties skaistas runas par Runetes stabilitātes sargāŔanu, suverenitāti utt. un tā tālāk.

Å ajā sadaļā es mēģināŔu aprakstÄ«t tipiska ISP tÄ«kla kodola ā€œevolÅ«cijuā€ pēdējo desmit gadu laikā.

Pirms desmit gadiem.

Tajos svētÄ«gajos laikos pakalpojumu sniedzēja tÄ«kla kodols varētu bÅ«t tikpat vienkārÅ”s un uzticams kā satiksmes sastrēgums:

Detalizēta atbilde uz komentāru, kā arī nedaudz par pakalpojumu sniedzēju dzīvi Krievijas Federācijā

Å ajā ļoti, ļoti vienkārÅ”otajā attēlā nav stumbru, gredzenu, ip/mpls marÅ”rutÄ“Å”anas.

Tās bÅ«tÄ«ba ir tāda, ka lietotāju datplÅ«sma galu galā nonāca kodola lÄ«meņa pārslēgÅ”anās vietā ā€” no kurienes tā nonāca BNG, no kurienes, kā likums, atpakaļ uz galveno pārslēgÅ”anu un pēc tam ā€œÄrāā€ - caur vienu vai vairākiem robežas vārtejiem uz internetu.

Šādu shēmu ir ļoti, ļoti viegli rezervēt gan L3 (dinamiskā marÅ”rutÄ“Å”ana), gan L2 (MPLS).

Varat instalēt N+1 jebko: piekļūt serveriem, slēdžiem, robežām un vienā vai otrā veidā rezervēt tos automātiskai kļūmjpārlēcei.

Pēc dažiem gadiem Ikvienam Krievijā kļuva skaidrs, ka tā dzīvot vairs nav iespējams: bija steidzami jāpasargā bērni no interneta kaitīgās ietekmes.

Steidzami bija jāatrod veidi, kā filtrēt lietotāju trafiku.

Šeit ir dažādas pieejas.

Ne pārāk labā gadÄ«jumā kaut kas tiek ievietots ā€œplaisāā€: starp lietotāju trafiku un internetu. Tiek analizēta trafika, kas iet caur Å”o ā€œkaut koā€, un, piemēram, uz abonentu tiek nosÅ«tÄ«ta viltota pakete ar novirzÄ«Å”anu.

Nedaudz labākā gadÄ«jumā - ja trafika apjoms atļauj - ar ausÄ«m var izdarÄ«t nelielu triku: nosÅ«tÄ«t filtrÄ“Å”anai tikai trafiku, kas nāk no lietotājiem tikai uz tām adresēm, kuras ir jāfiltrē (lai to izdarÄ«tu, varat ņemt IP adreses no reÄ£istra vai papildus atrisiniet esoÅ”os domēnus reÄ£istrā).

Savulaik Å”iem nolÅ«kiem es uzrakstÄ«ju vienkārÅ”u mini dpi - lai gan es pat neuzdroÅ”inos viņu tā saukt. Tas ir ļoti vienkārÅ”s un ne pārāk produktÄ«vs - tomēr tas ļāva mums un desmitiem (ja ne simtiem) citu pakalpojumu sniedzēju nekavējoties neiztērēt miljonus par rÅ«pnieciskajām DPI sistēmām, bet deva vairākus papildu gadus.

Starp citu, par toreizējo un paÅ”reizējo DPIStarp citu, daudzi, kas tolaik iegādājās tirgÅ« pieejamās DPI sistēmas, tās jau bija izmetuÅ”i. Nu, tie nav paredzēti Å”im nolÅ«kam: simtiem tÅ«kstoÅ”u adreÅ”u, desmitiem tÅ«kstoÅ”u URL.

Un tajā paŔā laikā vietējie ražotāji ir ļoti spēcÄ«gi pacēluÅ”ies uz Å”o tirgu. Es nerunāju par aparatÅ«ras komponentu - Å”eit visiem viss ir skaidrs, bet programmatÅ«ra - galvenais, kas ir DPI - Å”odien, iespējams, ir ja ne vismodernākā pasaulē, tad noteikti a) attÄ«stās lēcieniem un robežām, un b) par iepakotas preces cenu - vienkārÅ”i nesalÄ«dzināma ar ārvalstu konkurentiem.

Gribētos lepoties, bet mazliet skumji =)

Tagad viss izskatījās Ŕādi:

Detalizēta atbilde uz komentāru, kā arī nedaudz par pakalpojumu sniedzēju dzīvi Krievijas Federācijā

Vēl pēc pāris gadiem visiem jau bija auditori; ReÄ£istrā bija arvien vairāk resursu. Dažām vecākām iekārtām (piemēram, Cisco 7600) ā€œsānu filtrÄ“Å”anasā€ shēma vienkārÅ”i kļuva nepiemērota: marÅ”rutu skaits uz 76 platformām ir ierobežots lÄ«dz aptuveni deviņsimt tÅ«kstoÅ”iem, savukārt IPv4 marÅ”rutu skaits vien Å”odien tuvojas 800. tÅ«kst. Un ja tas ir arÄ« ipv6... Un arÄ«... cik tur ir? 900000 XNUMX individuālu adreÅ”u RKN aizliegumā? =)

Kāds pārgāja uz shēmu ar visas mugurkaula trafika atspoguļoÅ”anu uz filtrÄ“Å”anas serveri, kam jāanalizē visa plÅ«sma un, ja tiek atrasts kaut kas slikts, jānosÅ«ta RST abos virzienos (sÅ«tÄ«tājs un saņēmējs).

Tomēr, jo vairāk satiksmes, jo mazāk piemērojama Ŕī shēma. Ja apstrāde tiek aizkavēta, spoguļattēls vienkārÅ”i nepamanÄ«ti lidos garām, un pakalpojumu sniedzējs saņems smalku ziņojumu.

Arvien vairāk pakalpojumu sniedzēju uz lielceļiem ir spiesti instalēt dažādas uzticamības pakāpes DPI sistēmas.

Pirms gada vai diviem saskaņā ar baumām gandrÄ«z visa FSB sāka pieprasÄ«t faktisku aprÄ«kojuma uzstādÄ«Å”anu SORM (iepriekÅ” lielākā daļa pakalpojumu sniedzēju tika pārvaldÄ«ti ar iestāžu apstiprinājumu SORM plāns - operatÄ«vo pasākumu plāns, ja nepiecieÅ”ams kaut kur kaut ko atrast)

Papildus naudai (ne gluži pārmērīgi, bet tomēr miljoniem), SORM prasīja vēl daudzas manipulācijas ar tīklu.

  • Pirms nat tulkoÅ”anas SORM ir jāredz ā€œpelēkāsā€ lietotāju adreses
  • SORM ir ierobežots tÄ«kla saskarņu skaits

Tāpēc jo Ä«paÅ”i mums bija ļoti jāpārbÅ«vē daļa no kodola - vienkārÅ”i, lai savāktu lietotāju trafiku uz piekļuves serveriem kaut kur vienuviet. Lai to atspoguļotu SORM ar vairākām saitēm.

Tas ir, ļoti vienkārŔoti, tas bija (pa kreisi) pret kļuva (pa labi):

Detalizēta atbilde uz komentāru, kā arī nedaudz par pakalpojumu sniedzēju dzīvi Krievijas Federācijā

Tagad Lielākā daļa pakalpojumu sniedzēju pieprasa arÄ« SORM-3 ievieÅ”anu, kas cita starpā ietver nat apraides reÄ£istrÄ“Å”anu.

Å iem nolÅ«kiem mums bija arÄ« jāpievieno atseviŔķs NAT aprÄ«kojums iepriekÅ” redzamajai diagrammai (tieÅ”i tas, kas ir apspriests pirmajā daļā). Turklāt pievienojiet noteiktā secÄ«bā: tā kā SORM ir ā€œjāredzā€ trafiks pirms adreÅ”u tulkoÅ”anas, trafikam ir jānotiek stingri Ŕādi: lietotāji -> pārslēgÅ”ana, kodols -> piekļuves serveri -> SORM -> NAT -> pārslēgÅ”ana, kodols - > Internets. Lai to izdarÄ«tu, peļņas nolÅ«kos bija burtiski ā€œjāpagriežā€ satiksmes plÅ«smas otrā virzienā, kas arÄ« bija diezgan grÅ«ti.

Rezumējot: pēdējo desmit gadu laikā vidusmēra pakalpojumu sniedzēja galvenais dizains ir kļuvis daudzkārt sarežģītāks, un ievērojami palielinājuÅ”ies papildu atteices punkti (gan aprÄ«kojuma, gan atseviŔķu komutācijas lÄ«niju veidā). PatiesÄ«bā pati prasÄ«ba ā€œredzēt visuā€ nozÄ«mē Ŕī ā€œvisaā€ samazināŔanu lÄ«dz vienam punktam.

Es domāju, ka to var diezgan pārredzami ekstrapolēt uz paÅ”reizējām iniciatÄ«vām, lai padarÄ«tu Runet suverenu, aizsargātu, stabilizētu un uzlabotu to :)

Un Yarovaya joprojām ir priekŔā.

Avots: www.habr.com

Pievieno komentāru