Pse Interneti është akoma online?

Internet duket si një strukturë e fortë, të pavarur dhe të patëmetë. Në teori, qëndrueshmëria e rrjetit është e mjaftueshme për të përballuar një shpërthim bërthamor. Në realitet, interneti mund të bjerë nga një router i vogël. Të gjitha këto për shkak se interneti është një grumbull kontradiktash, dobësish, gabimesh dhe videosh me mace. Baza e internetit, protokolli BGP, përmban shumë probleme. Është e çuditshme që ende është në funksion. Përveç gabimeve brenda vetë internetit, ai gjithashtu shkatërrohet nga të gjithë ata që do: ofrues të mëdhenj të internetit, korporata, shtete dhe sulme DDoS. Çfarë duhet bërë me këtë dhe si mund të jetojmë me të?

Pse Interneti është akoma online?

Përgjigjen e di Aleksei Uchakin (Night_Snake) – lider i ekipit të inxhinierëve rrjetë në kompaninë IQ Option. Detyra kryesore e tij është sigurimi i aksesit në platformë për përdoruesit. Në përshkrimin e raportit të Alekseit në Saint HighLoad++ 2019 do të flasim për BGP, sulmet DDoS, çelësin për internetin, gabimet e ofruesve, decentralizimin dhe rastet kur një router i vogël e dërgoi internetin në gjumë. Në fund - disa këshilla se si t’i përballojmë këto.

Luaj videon

Dita kur Interneti u prish

Do të përmend vetëm disa incidente kur ka pasur prishje të lidhjes në Internet. Kjo do të jetë e mjaftueshme për një pamje të plotë.

«Incidenti me AS7007». Herë e parë interneti u prish në prill 1997. Në softuerin e një routeri nga sistemi autonom 7007 kishte një gabim. Në një moment, routeri shpalli tabelën e tij të brendshme të routing-ut dhe dërgoi gjysmën e rrjetit në black hole.

«Pakistan kundër YouTube». Në vitin 2008, disa djem të guximshëm nga Pakistani vendosën të bllokojnë YouTube tek ata. E bënë këtë kaq mirë, saqë gjysma e botës mbeti pa mace.

«Kapja e prefikseve VISA, MasterCard dhe Symantec nga Rostelecom». Në vitin 2017, Rostelecom për inat gabimi filloi të shpallte prefikset e VISA, MasterCard dhe Symantec. Si rezultat, trafik financiar u drejtua përmes kanaleve të kontrolluara nga ofruesi. Shkarkimi zgjati për një kohë të shkurtër, por kompanitë financiare ndiheshin keq.

«Google kundër Japonisë». Në gusht 2017, Google filloi të shpallte në disa prej uplink-eve të tij prefikset e ofruesve të mëdhenj japonezë NTT dhe KDDI. Trafiku u dërgua në Google si tranzit, mbase për gabim. Duke qenë se Google nuk është një ofrues dhe nuk lejon trafik tranzit, pjesa më e madhe e Japonisë mbeti pa internet.

«DV LINK kap prefikset e Google, Apple, Facebook, Microsoft». Në vitin 2017, ofruesi rus DV LINK filloi të reklamonte pa ndonjë arsye rrjetet e Google, Apple, Facebook, Microsoft dhe disa lojtarë të tjerë të mëdhenj.

«eNet nga SHBA ka kapur prefiksat AWS Route53 dhe MyEtherwallet». Në vitin 2018, një ofrues nga Ohio ose ndonjë nga klientët e tij njoftoi rrjetet Amazon Route53 dhe portofolin kripto MyEtherwallet. Sulmi ishte i suksesshëm: edhe pse kishte një certifikatë të vetë-nënshkruar, e cila shfaqte një paralajmërim për përdoruesit kur vizitonin faqen MyEtherwallet, shumë portofolë u grabitën dhe një pjesë e kriptomonedhave u vodh.

Këto incidente vetëm për vitin 2017 ishin më shumë se 14,000! Rrjeti është ende i decentralizuar, prandaj nuk bie gjithçka dhe jo te të gjithë. Por incidentet ndodhin me mijëra, dhe të gjitha ato janë të lidhura me protokollin BGP, mbi të cilin funksionon interneti.

BGP dhe problemet e tij

Protokolli BGP - Protokolli i Kalimit të Kufijve, u përshkrua për herë të parë në vitin 1989 nga dy inxhinierë nga IBM dhe Cisco Systems në tri "servieta" - fletë formati A4. Këto "servieta" ende ndodhen në zyrën kryesore të Cisco Systems në San Francisco si një relikvi e botës së rrjetit.

Në thelb të protokollit është ndërveprimi i sistemeve autonome — Sistemet Autonome ose shkurtimisht — AS. Një sistem autonom është thjesht një ID, pas të cilit regjistrohen rrjetet IP në regjistrin publik. Një router me këtë ID mund të njoftojë këto rrjete në botë. Kështu, çdo rrugë në internet mund të përfaqësohet si një vektor, të cilin e quajnë AS Path. Vektori përbëhet nga numra të sistemeve autonome që duhet të kalojmë për të arritur në rrjetin e destinuar.

Për shembull, ekziston një rrjet nga një numër i caktuar sistemesh autonome. Duhet të arrijmë nga sistemi AS65001 në sistemin AS65003. Rruga nga një sistem përfaqësohet nga AS Path në diagram. Ai përbëhet nga dy autonomi: 65002 dhe 65003. Për çdo adresë të destinimit ekziston një vektor AS Path, i cili përbëhet nga numrat e sistemeve autonome që duhet të kalojmë.

Pse Interneti është akoma online?

Pra, çfarë probleme ka BGP?

BGP është një protokoll besimi

Protokolli BGP është i bazuar në besim. Kjo do të thotë se ne në përgjithësi i besojmë fqinjit tonë. Kjo është një veçori e shumë protokolleve që u zhvilluan në fillim të internetit. Le të kuptojmë çfarë do të thotë "të besojmë".

Nuk ka autentifikim të fqinjit. Formalisht ekziston MD5, por MD5 në vitin 2019 është…

Nuk ka filtrimin. BGP ka filtra dhe ato janë përshkruar, por ato nuk përdoren ose përdoren gabimisht. Më vonë do të shpjegoj pse.

Shumë e lehtë për të vendosur fqinjësinë. Konfigurimi i fqinjësisë në protokollin BGP pothuajse në çdo router është disa rreshta konfigurimi.

Nuk kërkohen të drejtat për menaxhimin e BGP. Nuk është e nevojshme të jepni provime që tregojnë kualifikimin tuaj. Askush nuk do t'ju heqë të drejtat për konfigurimin e BGP në gjendje të dehur.

Dy probleme kryesore

Dëmtimi i prefikseve - prefix hijacks. Dëmtimi i prefiksit është shpallja e një rrjeti që nuk i përket juve, siç ndodhi me MyEtherwallet. Ne morëm disa prefikse, u dakorduam me ofruesin ose e hakuam atë, dhe përmes tij shpallim këto rrjete.

Shkarkimet e rrugëve - route leaks. Me shkarkimet është pak më e komplikuar. Shkarkim është ndryshimi i AS Path. Në rastin më të mirë, ndryshimi do të çojë në vonesa më të mëdha, sepse duhet të ndjekësh një rrugë më të gjatë ose përmes një lidhjeje më të shkurtër. Në rastin më të keq, ndodhi përsëri rasti me Google dhe Japoninë.

Google nuk është operatori dhe as një sistem autonom i tranzitit. Por kur ai njoftoi ofruesin e tij të rrjetit të operatorëve japonezë, trafiku përmes Google duket si më prioritare në AS Path. Trafiku shkoi atje dhe u ndal për shkak të asaj që konfigurimet e ruterëve brenda Google janë më të ndërlikuara se thjesht filtrat në kufi.

Pse nuk funksionojnë filtrat?

Askush nuk e ka rëndësi. Kjo është arsyeja kryesore - askush nuk i ndihmon. Admini i një ofruesi të vogël ose i një kompanie që është lidhur me ofruesin përmes BGP, ka marrë një MikroTik, e ka konfiguruar atë për BGP dhe as nuk e din që ka mundësi për të konfiguruar filtrat.

Gabimet në konfigurim. Diçka u debaghuar, u gabua në maskë, vendosi rrjetin e gabuar - dhe ja, përsëri gabim.

Nuk ka mundësi teknike. Për shembull, ofruesit e shërbimeve kanë shumë klientë. Me të drejtë, duhet të përditësohen automatikisht filtrat për çdo klient - të ndiqni nëse ai ka një rrjet të ri, nëse ai e ka dhënë rrjetin e tij me qira. Të ndjekësh këtë është e vështirë, me duar - madje edhe më e vështirë. Prandaj, vendosin thjesht filtrat e relaksuar ose nuk vendosin filtrat fare.

Përjashtimet. KaThere janë përjashtime për klientët e dashur dhe të mëdhenj. Sidomos në rastin e lidhjeve ndëroperatorëve. Për shembull, TransTeleCom dhe Rostelecom kanë shumë rrjete dhe mes tyre është lidhja. Nëse lidhja dështojnë – askujt nuk do t'i jetë mirë, prandaj filtrat relaksohen ose hiqen krejtësisht.

Informacione të vjetra ose jo të azhurnuara në IRR. Filtrat ndodhen në bazë të informacionit që është regjistruar në IRR – Internet Routing Registry. Këto janë regjistra të regjistruesve të internetit rajonal. Shpesh në regjistra ka informacione të vjetra ose jo të azhurnuara, ose të dyja bashkë.

Kush janë këta regjistrues?

Pse Interneti është akoma online?

Të gjitha adresat në internet i përkasin organizatës IANA – Internet Assigned Numbers Authority. Kur blini rrjet IP nga dikush, ju nuk blini adresat, por të drejtën për t'i përdorur ato. Adresat janë një burim jo-material, dhe sipas marrëveshjes së përgjithshme, të gjitha u përkasin agjencisë IANA.

Sistemi funksionon kështu. IANA delegon menaxhimin e adresave IP dhe numrave të sistemeve autonome pesë regjistruesve rajonalë. Ata japin sisteme autonome LIR – regjistruesve të internetit lokalë. Më pas LIR ndan adresat IP për përdoruesit fundorë.

Mungesa e sistemit është se çdo regjistrues rajonal e menaxhon regjistrin e tij në mënyrën e tij. Çdo regjistrues ka pikëpamjet e tij mbi atë se çfarë informacioni duhet të përfshihet në regjistra, kush duhet ose nuk duhet ta verifikojë atë. Si rezultat, kemi kaosin që ekziston tani.

Si mund të luftojmë këto probleme ndryshe?

IRR - cilësi e dobët. Sa për IRR-në, aty gjendja është keq.

BGP-communities. Ky është një atribut i caktuar që përshkruhet në protokoll. Ne mund të vendosim, për shembull, një komunitet të veçantë në njoftimin tonë, në mënyrë që fqinja të mos e dërgojë rrjetin tonë te fqinjët e tij. Kur kemi një lidhje P2P, ne shpërndajmë vetëm rrjetet tona. Që të mos ndodhë që rruga të shkojë rastësisht në rrjete të tjera, ne vendosim komunitetin.

Komunitetet nuk janë transitive. Ky është gjithmonë një marrëveshje midis dy palëve, dhe kjo është një dobësi e tyre. Nuk mund të krijojmë ndonjë komunitet, përveç njërit që pranohet automatikisht nga të gjithë. Nuk mund të jemi të sigurt se ky komunitet do të pranohet nga të gjithë dhe do të interpretohet saktë. Prandaj, në rastin më të mirë, nëse arrini një marrëveshje me uplink-un tuaj, ai do ta kuptojë se çfarë dëshironi nga ai në lidhje me komunitetin. Por mund të mos e kuptojë fqinjët e tij, ose operatori thjesht mund të heqë etiketën tuaj, dhe nuk do të arrini atë që donit.

RPKI + ROA zgjidh vetëm një pjesë të vogël të problemeve. RPKI është Infrastruktura e Çelësit Publik të Burimeve  — një kornizë speciale për nënshkrimin e informacionit mbi rrugët. Një ide e mirë për të detyruar LIR-të dhe klientët e tyre të mbajnë një bazë të azhurnuar të hapësirës adresuese. Por ka një problem me të.

RPKI është gjithashtu një sistem hierakik çelësh publik. IANA ka një çelës, nga i cili krijohen çelësat RIR, dhe nga ata çelësat LIR? me të cilët nënshkruajnë hapësirën e tyre adresuese me ROA — Autorizimet e Origjinës së Rrugëve:

— Po e konfirmoj se ky prefiks do të njoftohet në emër të kësaj autonomike.

Përveç ROA-së, ka edhe objekte të tjera, por do të flasim për to më vonë. Duket se është një gjë e mirë dhe e dobishme. Megjithatë, ajo nuk na mbron fare nga rrjedhjet dhe nuk zgjidh të gjitha problemet me grabitjen e prefikseve. Prandaj, lojtarët nuk po nxitojnë ta zbatojnë atë. Megjithatë, ka bërë premtime nga lojtarë të mëdhenj si AT&T dhe IX të mëdhenj që prefikset me regjistrim invalid ROA do të hiqen.

Ndoshta ata do ta bëjnë, por për momentin kemi një numër të madh prefiksh që nuk janë nënshkruar. Nga njëra anë, nuk është e qartë nëse ato janë të vlefshme për t'u shpallur. Nga ana tjetër, ne nuk mund t'i heqim ato automatikisht, sepse nuk jemi të sigurt nëse është e drejtë apo jo.

Çfarë ka tjetër?

BGPSec. Ky është një sistem i shkëlqyer, i krijuar nga akademikët për rrjetin e kalit rozë. Ata thanë:

— Kemi RPKI + ROA — një mekanizëm për vërtetimin e nënshkrimit të hapësirës adresore. Le të krijojmë një atribut të veçantë BGP dhe ta quajmë BGPSec Path. Çdo router do të nënshkruajë shpalljet që ai shpall për fqinjët e tij. Kështu do të kemi një rrugë të besueshme nga një varg shpalljesh të nënshkruara dhe do të mund ta verifikojmë atë.

Në teori është mirë, por në praktikë ka shumë probleme. BGPSec prish shumë mekanizma ekzistues të BGP për zgjedhjen e next-hop dhe menaxhimin e trafikut që hyn/del direkt në router. BGPSec nuk funksionon derisa të implementohet nga 95% e pjesëmarrësve të të gjithë tregut, që vete është një utopi.

BGPSec ka probleme të mëdha me performancën. Në harduerin aktual, shpejtësia e verifikimit të njoftimeve është rreth 50 prefikse në sekondë. Për krahasim: tabela aktuale e internetit me 700,000 prefikse do të ngarkohet për 5 orë, për të cilat do të ndodhin edhe 10 ndryshime.

BGP Open Policy (BGP i bazuar në rol). Propozimi i ri bazuar në modelin Gao-Rexford. Këta janë dy shkencëtarë që merren me hulumtimin e BGP.

Modeli Gao-Rexford përfshin të following. Nëse e thjeshtojmë, në rastin e BGP ka një numër të vogël llojesh ndërveprimesh:

  • Furnizues Klient;
  • P2P;
  • ndërveprim të brendshëm, le të themi, iBGP.

Në bazë të rolit të router-it tashmë mund të vendosen disa politika të importit/exportit si default. Administratorit nuk i nevojitet të konfigurojë listat e prefikseve. Në bazë të rolit, për të cilin do të bisedojnë mes tyre router-ët dhe që mund të përshkruhet, ne tashmë kemi disa filtra default. Tani, ky është një draft që diskutohet në IETF. Shpresojmë se së shpejti do ta shohim në formën e RFC dhe implementimin në pajisje.

ISP të mëdhenj

Le të shohim me shembujin e ofruesit CenturyLink. Ky është ofruesi i tretë më i madh në SHBA, që shërben 37 shtete dhe ka 15 qendra të të dhënave. 

Në dhjetor 2018, CenturyLink kishte një ndërprerje në tregun amerikan për 50 orë. Gjatë incidentit pati probleme me funksionimin e bancomatëve në dy shtete, numri 911 nuk funksionoi për disa orë në pesë shtete. Përveç kësaj u anuluan fatet në Idaho. Në lidhje me këtë incident, Komisioni i Telekomunikacioneve të SHBA-së tani po kryen një hetim.

Arsyeja e tragjedisë ishte një kartë rrjeti në një qendër të të dhënave. Karta dështoi, dërgonte paketa të gabuara dhe të gjitha 15 qendrat e të dhënave të këtij ofruesi ranë.

Pse Interneti është akoma online?

Për këtë ofrues, ideja dështoi «shumë i madh për të rënë». Ky koncept nuk funksionon fare. Mund të marrësh çdo lojtar të madh dhe të shohësh se si disa të vegjël e rrëzojnë. Në SHBA ende kemi lidhje të mira. Klientët e CenturyLink, të cilët kishin rezervë, masivisht kaluan tek ai. Pastaj operatorët alternativë an complain për ngarkesat e linjave të tyre.

Nëse bie një «Kazahtelkom», e gjithë vendi do të mbetet pa internet.

Korporatat

A e mbajnë ndoshta internetin Google, Amazon, Facebook dhe korporata të tjera? Jo, ata gjithashtu e prishin atë.

Në vitin 2017 në Shën Petersburg në konferencën ENOG13 Jeff Houston nga APNIC prezentoi prezantimi «Vdekja e transitit». Në të flitet për faktin se ne jemi mësuar se ndërveprimi, flukset e parasë dhe trafiku në internet janë vertikalen. Ne kemi ofrues të vegjël që paguajnë për lidhje me më të mëdhenjtë, dhe ata paguajnë për lidhje me transitin global.

Pse Interneti është akoma online?

Tani kemi një strukturë të orientuar vertikalisht. E gjithë kjo do të ishte e mirë, por bota po ndryshon - lojtarët e mëdhenj po ndërtjnë kabuj të tyre transatlantikë për të ndërtuar backbone-in e tyre.

Pse Interneti është akoma online?
Lajmi për kabullin CDN.

Në vitin 2018, TeleGeography publikoi një studim që sugjeron se më shumë se gjysma e trafiku në internet nuk është më internet, por backbones CDN të lojtarëve të mëdhenj. Ky është trafik që ka lidhje me internetin, por nuk është më ajo rrjet që kemi diskutuar.

Pse Interneti është akoma online?

Internet ndahen në një grup të madh rrjetesh të dobët të lidhura me njëra-tjetrën.

Microsoft ka rrjetin e tij, Google ka të tijin, dhe ata mezi ndërveprojnë. Trafiku që e ka origjinën diku në SHBA kalon përmes kanalit të Microsoft-it përmes oqeanit në Europë, diku te CDN, më pas përmes CDN ose IX lidhet me ofruesin tuaj dhe arrin në router-in tuaj.

Dekontraktimi po zhduket.

Kjo forcë e madhe e internetit, e cila do të ndihmonte në mbijetimin e tij pas një shpërthimi bërthamor, është duke u humbur. U krijojnë vende të grumbullimit të përdoruesve dhe trafik. Nëse ndalon ndonjëherë Google Cloud, do të ketë shumë të dëmtuar në të njëjtën kohë. Pjesërisht e ndjemë këtë kur Roskomnadzor bllokoi AWS. Dhe në shembullin e CenturyLink, është e mjaftueshme një ngjarje e vogël.

Dikur nuk prishej gjithçka dhe jo nga të gjithë. Në të ardhmen, mund të arrijmë në atë që, duke ndikuar në një lojtar të madh, mund të prishim shumë gjëra, në shumë vende dhe shumë të tjerë.

Shtetet

Shtetet që vijnë pas, dhe për ta zakonisht ndodh kështu.

Pse Interneti është akoma online?

Këtu, Roskomnadzor ynë nuk është asnjeherë përparimtar. Praktika e ngjashme e ndërprerjes së Internetit ekziston në Iran, Indi, Pakistan. Në Angli ka një projektligj për mundësinë e ndërprerjes së internetit.

Çdo shtet i madh dëshiron të ketë një ndërprerës për të fikur internetin, ose plotësisht, ose pjesërisht: Twitter, Telegram, Facebook. Ata nuk janë se nuk e kuptojnë se kurrë nuk do t’ja dalin, por e duan shumë. Përdorin ndërprerësin, si rregull, për qëllime politike - për të eliminuar konkurentët politikë, ose zgjedhjet janë përpara, ose hakerat rusë përsëri thyen diçka.

DDoS-attack

Nuk do të marrë bukën e shokëve nga Qrator Labs, ata e bëjnë këtë shumë më mirë se unë. Ata kanë raportin rrjedhës vjetor për stabilitetin e internetit. Dhe ja çfarë kanë shkruar në raportin për vitin 2018.

Kohëzgjatja mesatare e DDoS-attak-eve bie në 2.5 orë. Ata që bëjnë sulme gjithashtu fillojnë të llogarisin paratë, dhe nëse burimi nuk rannë menjëherë, atëherë e lënë shpejt në paqe.

Intensiteti i sulmeve rritet. Në vitin 2018 ne panë 1.7 Tb/s në rrjetin Akamai, dhe kjo nuk është kufiri.

Po kaneve të reja të sulmeve dhe forcimit të atyre ekzistuese. Kaneve të reja protokolleve të ndjeshme ndaj amplifikimit, shfaqen sulme të reja ndaj protokolleve ekzistuese, veçanërisht ndaj TLS dhe të ngjashmëve.

Pjesa më e madhe e trafikut është nga pajisjet mobile. Ndërkohë, trafiku në internet kalon te klientët mobilë. Kjo duhet të menaxhohet si nga ata që sulmojnë, ashtu edhe nga ata që mbrohen.

Nuk ka të paprekshëm. Ky është mesazhi kryesor - nuk ekziston dhe nuk do të ekzistojë një mbrojtje universale që do të mbrojë përherë nga çdo DDoS.

Një sistem nuk mund të bllokohet, vetëm nëse nuk është i lidhur me internetin.

Shpresoj se ju kam frikësuar mjaftueshëm. Tani le të mendojmë se çfarë të bëjmë me këtë.

Çfarë të bëjmë?!

Nëse keni kohë të lirë, dëshirë dhe njohuri në anglisht - merrni pjesë në grupet e punës: IETF, RIPE WG. Këto janë lista e-mail-i të hapura, subscriboni në buletine, merrni pjesë në diskutime, vizitoni konferenca. Nëse keni statusin LIR, atëherë mund të votoni, për shembull, në RIPE për iniciativa të ndryshme.

Për vdekatarët e zakonshëm - kjo monitorimi. Për të ditur se çfarë ka shkaktuar problemin.

Monitorimi: çfarë të kontrolloni?

Ping i zakonshëm, причем не только бинарная проверка — работает или нет. Записывайте RTT в историю, чтобы потом смотреть аномалии.

Traceroute. Это служебная программа для определения маршрутов следования данных в сетях TCP/IP. Помогает выявлять аномалии и блокировки.

HTTP checks-проверки custom URL и TLS certificates помогут обнаружить блокировки либо подмену DNS для атаки, что практически одно и то же. Блокировки часто выполняются подменой DNS и с заворачиванием трафика на страницу заглушки.

Если есть возможность, то с ваших клиентов проверяйте resolve вашего origin из разных мест, если у вас приложение. Так вы обнаружите аномалии перехвата DNS, чем иногда грешат провайдеры.

Мониторинг: откуда проверять?

Универсального ответа нет. Проверяйте там, откуда приходит пользователь. Если пользователи сидят в России — проверяйте из России, но не ограничивайтесь ей. Если ваши пользователи живут в разных регионах — проверяйте из этих регионов. Но лучше со всего мира.

Мониторинг: чем проверять?

Я придумал три способа. Если знаете больше — напишите в комментариях.

  • RIPE Atlas.
  • Коммерческий мониторинг.
  • Своя сеть виртуалок.

Le të flasim për secilin prej tyre.

RIPE Atlas — është një kut i vogël. Për ata që e dinë «Revizor»-in e vendit, është njësoj si kjo kuti, por me një etiketë tjetër.

Pse Interneti është akoma online?

RIPE Atlas — një program falas. Ju regjistroheni, merrni një router nëpërmjet postës dhe e lidhni atë në rrjet. Për çdo herë që dikush tjetër përdor provimin tuaj, ju merrni disa kredite. Me këto kredite mund të bëni disa hulumtime vetë. Mund të testoni në mënyra të ndryshme: ping, traceroute, kontrolloni certifikatat. Mbulesa është mjaft e madhe, ka shumë nodë. Por ka nuanca.

Sistemi i krediteve nuk lejon ndihmës prodhimi. Kreditet nuk janë të mjaftueshme për hulumtime të përhershme ose për monitorim komercial. Ka mjaft kredi për një hulumtim të shkurtër ose një verifikim një herë.

Mbulesa është e paorganizuar. Duke qenë se programi është falas nga të dyja anët, mbulesa është e mirë në Evropë, në pjesën evropiane të Rusisë dhe në disa rajone. Por nëse ju nevojitet Indonezia ose Zelanda e Re, atëherë situata është shumë më e keqe — 50 provime për vend nuk mund të mblidhen.

Nuk është e mundur të kontrolloni http me provimin. Kjo shkaktohet nga nuanca teknike. Premtojnë se do ta rregullojnë në versionin e ri, por për momentin nuk mund të kontrollohet http. Mund të kontrollohet vetëm certifikata. Një kontroll http i ndonjë lloji mund të bëhet vetëm deri te pajisja speciale RIPE Atlas, e cila quhet Anchor.

Mënyra e dytë - monitorimi komercial. Me të gjithçka është në rregull, a nuk paguani ju para? Ju premtojnë disa dhjetëra ose qindra pika monitorimi në mbarë botën, bëjnë grafika të bukura "nga kutia". Por, përsëri, ka probleme.

Kjo është me pagesë, ndonjëherë shumë. Monitorimi me ping, kontrolli nga e gjithë bota dhe shumë kontrolle http mund të kushtojnë disa mijëra dollarë në vit. Nëse financat e lejojnë dhe ju pëlqen kjo zgjidhje - ju lutem.

Mund të mos ketë mbulueshmëri në rajonin e interesit. Me ping po ashtu përcaktojnë maksimumin e pjesës abstrakte të botës - Azinë, Europën, Amerikën e Veriut. Sistemet e rralla të monitorimit mund të detajojnë mostrën deri në një vend apo rajon të caktuar.

Mbështetje e dobët për testet custom. Nëse ju nevojitet diçka e personalizuar, e jo thjesht një "kurlyk" në url, atëherë gjithashtu ka probleme me këtë.

Mënyra e tretë - monitorimi juaj. Kjo është klasik: "Po le të shkruajmë tonin!"

Monitoring juaj shndërrohet në zhvillimin e një produkti të software-it, madje të shpërndarë. Ju jeni duke kërkuar një ofrues infrastrukture, shikoni se si ta vendosni dhe të monitoroni - monitorimi duhet të mbahet nën kontroll, apo jo? Dhe nevojitet edhe mbështetje. Mendoni mirë dhjetë herë para se të merrni përsipër këtë. Ndoshta është më e lehtë të paguani dikë tjetër që ta bëjë për ju.

Monitorimi i anomalisë BGP dhe sulmeve DDoS

Këtu për burimet e disponueshme është edhe më e thjeshtë. Anomalitë BGP zbulohet me ndihmën e shërbimeve të specializuara si QRadar, BGPmon. Ato moren tabelën full view nga shumë operatorë. Në bazë të asaj që ata shohin nga operatorë të ndryshëm, mund të zbulojnë anomali, të kërkojnë amplifikatorë dhe më shumë. Zakonisht regjistrimi është falas - shkruani numrin tuaj të autonomisë, abonohuni për njoftime në email, dhe shërbimi ju informon për problemet tuaja.

Në monitorimin e sulmeve DDoS gjithashtu është e thjeshtë. Si rregull, kjo bazohet në NetFlow dhe logje. Ekzistojnë sisteme të specializuara si FastNetMon, module për Splunk. Në rastin e fundit, është furnizuesi juaj i mbrojtjes DDoS. Ai gjithashtu mund të marrë NetFlow dhe mbi këtë bazë do t'ju njoftojë për sulmet në drejtim tuaj.

Përfundimet

Mos kini iluzione — interneti do të shpërthejë patjetër.. Nuk do të dështojë gjithçka dhe jo te të gjithë, por 14 mijë ngjarje gjatë vitit 2017 sugjerojnë se do të ketë incidente.

Detyra juaj është të vini re problemet sa më herët të jetë e mundur.. Të paktën, jo më vonë se përdoruesi juaj. Përveç kësaj, është e nevojshme të keni gjithmonë një «plan B» në dispozicion. Plani është një strategji, çfarë do të bëni kur gjithçka të shpërthejë.: operatorë rezervë, DC, CDN. Plani është një listë kontrolli e veçuar, mbi të cilën verifikoni funksionimin e gjithçkaje. Plani duhet të funksionojë pa angazhimin e inxhinierëve të rrjetit, sepse zakonisht janë pak dhe ata dëshirojnë të flenë.

Kjo është e gjitha. Ju uroj një disponueshmëri të lartë dhe monitorim të gjelbër.

Java që vjen në Novosibirsk pritet diell, highload dhe përqendrim të lartë të zhvilluesve në HighLoad++ Siberia 2019. Në Siberi parashikohet një konferencë për monitorimin, disponueshmërinë dhe testimin, sigurinë dhe menaxhimin. Pritet që të ketë reshje në formën e shënimeve të shkruara, ndërlidhjes, fotografive dhe postimeve në rrjetet sociale. Rekomandojmë të shtyni të gjitha punët më 24 dhe 25 qershor dhe të rezervoni biletat. Po ju presim në Siberi!

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster