Pse Interneti është ende online?

Internet është dukur si një strukturë e fuqishme, të pavarur dhe të patëmetë. Në teori, fuqia e rrjetit është e mjaftueshme për të përballuar një shpërthim bërthamor. Në realitet, interneti mund të bjerë për shkak të një router-i të vogël. Të gjitha këto ndodhin sepse interneti është një grumbull kundërthëniesh, dobësish, gabimesh dhe videosh për mace. Baza e internetit — protokolli BGP — ka shumë probleme. Është befasuese që ai ende funksionon. Përveç gabimeve në vetë internetin, ky i fundit i thyhet nga çdo kush: ofruesit e mëdhenj të internetit, korporatat, shtetet dhe sulmet DDoS. Çfarë të bëjmë me këtë dhe si të jetojmë me të?

Pse Interneti është ende online?

Përgjigjen e di Aleksej Uçakin (Night_Snake) — lideri i ekipit të inxhinierëve të rrjetit në kompaninë IQ Option. Detyra e tij kryesore është disponueshmëria e platformës për përdoruesit. Në përkthimin e raportit të Aleksejit në Saint HighLoad++ 2019 do të flasim për BGP, sulmet DDoS, ndërprerjen e internetit, gabimet e ofruesve, decentralizimin dhe rastet kur një router i vogël dërgoi internetin për dreka. Në fund — disa këshilla se si të kalojmë përmes kësaj.

Luaj videon

Dita kur Interneti u prish

Do të paraqes vetëm disa incidente kur lidhshmëria në Internet u prish. Kjo do të mjaftojë për një pasqyrë të plotë.

"Incidenti me AS7007". Herën e parë që interneti u prish ishte në prill 1997. Në softin e një router-i nga sistemi autonom 7007 kishte një gabim. Në një moment, router-i njoftoi fqinjët e tij për tabelën e tij të brendshme të rrugëve dhe dërgoi gjysmën e rrjetit në një black hole.

"Pakistani kundër YouTube". Në vitin 2008, djemtë e guximshëm nga Pakistani vendosën të bllokojnë YouTube në vendin e tyre. E bënë këtë aq mirë, sa që gjysma e botës mbeti e privuar nga video të maceve.

"Kapja e prefikseve VISA, MasterCard dhe Symantec nga Rostelecom". Në vitin 2017, Rostelecom nga gabimi filloi të njoftonte prefiksat VISA, MasterCard dhe Symantec. Si rezultat, trafiku financiar iu drejtua kanaleve të kontrolluara nga ofruesi. Dëmtimi zgjati për pak, por kompanitë financiare ishin të pakënaqura.

"Google kundër Japonisë". Në gusht 2017, Google filloi të njoftonte në një pjesë të uplink-ut të tij prefiksat e ofruesve të mëdhenj japonezë NTT dhe KDDI. Trafiku u dërgua te Google si tranzit, ndoshta për shkak të një gabimi. Për shkak se Google nuk është ofrues dhe nuk kalon trafik tranzit, një pjesë e konsiderueshme e Japonisë mbeti pa internet.

«DV LINK ka kapur prefiksat e Google, Apple, Facebook, Microsoft». Në atë vit 2017, provideri rus DV LINK filloi të njoftojë rrjetet e Google, Apple, Facebook, Microsoft dhe disa lojtarë të tjerë të mëdhenj.

«eNet nga SHBA ka kapur prefiksat e AWS Route53 dhe MyEtherwallet». Në vitin 2018, një ofrues nga Ohio ose ndokush nga klientët e tij njoftoi rrjetet e Amazon Route53 dhe portofolit kripto MyEtherwallet. Sulmi doli të jetë i suksesshëm: edhe pse kishte një certifikatë të vetë-nënshkruar, me një paralajmërim që shfaqej për përdoruesin kur dilte në faqen MyEtherwallet, shumë portofolë u vodhën dhe një pjesë e kriptovalutës u grabit.

Të ngjashme incidente vetëm për vitin 2017 ishin më shumë se 14,000! Rrjeti është ende i decentralizuar, prandaj nuk prishen të gjitha dhe nuk ndodhin te të gjithë. Por incidentet ndodhin me mijëra, dhe të gjitha janë të lidhura me protokollin BGP, mbi të cilin funksionon interneti.

BGP dhe problemet e tij

Protokolli BGP - Border Gateway Protocol, i përshkruar për herë të parë në vitin 1989 nga dy inxhinierë nga IBM dhe Cisco Systems në tri "napkin" - fletë formati A4. Këto "napkin" ende ndodhen në zyrën qendrore të Cisco Systems në San Francisco si një relike e botës rrjetore.

Në thelb të protokollit është ndërveprimi i sistemeve autonome — Autonomous Systems ose shkurtimisht AS. Një sistem autonom është thjesht një ID, prapa të cilit në regjistrin publik janë të lidhura rrjetet IP. Një router me një ID të tillë mund të njoftojë në botë këto rrjete. Prandaj, çdo rrugë në internet mund të paraqitet si një vektor, të cilin e quajnë AS Path. Vektori përbëhet nga numra të sistemeve autonome, të cilat duhet t'i kalojmë për të arritur në rrjetin e destinacionit.

Për shembull, ekziston një rrjet i disa sistemeve autonome. Duhet të arrijmë nga sistemi AS65001 në sistemin AS65003. Rruga nga një sistem paraqitet AS Path në diagram. Ai përbëhet nga dy autonome: 65002 dhe 65003. Për çdo adresë të destinacionit ka një vektor AS Path, i cili përbëhet nga numrat e sistemeve autonome që duhet të kalojmë.

Pse Interneti është ende online?

Kështu, çfarë probleme ka BGP?

BGP - është një protokoll besimi

Protokolli BGP - është i bazuar në besim. Kjo do të thotë se ne normalisht u besojmë fqinjëve tanë. Kjo është një karakteristikë e shumë protokoleve që u zhvilluan në fillim të internetit. Le të kuptojmë se çfarë do të thotë "të besojmë".

Nuk ka autentifikim të fqinjit. Formalisht ekziston MD5, por MD5 në vitin 2019 - një mënyrë jo e mrekullueshme...

Nuk ka filtrim. BGP ka filtre dhe ato janë të përshkruara, por nuk përdoren, ose përdoren gabimisht. Më vonë do të shpjegoj se pse.

Shumë lehtë për të vendosur fqinjësinë. Konfigurimi i fqinjësisë në protokollin BGP për çdo router është gati një dy rreshta konfigurimi.

Nuk kërkohen të drejta për menaxhimin e BGP. Nuk është nevojë për të dhënë provime që të vërtetojnë kualifikimin tuaj. Askush nuk do t'ju heqë të drejtën për të konfiguruar BGP në gjendje të dehur.

Dy problemet kryesore

Kthejshet e prefikseve - prefix hijacks. Kthimi i prefikseve është shpallja e një rrjeti që nuk ju përket, siç është rasti me MyEtherwallet. Ne morëm disa prefikse, u dakorduam me ofruesin ose e kemi hakuar atë, dhe përmes tij shpallim këto rrjete.

Shpërndarjet e rrugëve - route leaks. Me shpërndarjet është pak më e komplikuar. Shpërndarja është ndryshimi i AS Path. Në rastin më të mirë, ndryshimi do të çojë në një vonesë më të madhe, sepse duhet të kaloni një rrugë më të gjatë ose përmes një lidhjeje më të ngarkuar. Në rastin më të keq, do të përsëritet rasti me Google dhe Japoninë.

Vetë Google nuk është operator dhe nuk është një sistem autonom kalimtar. Por kur ai shpalli ofruesit të tij rrjetet e operatorëve japonezë, trafiku përmes Google duke parë AS Path dukej si më prioritar. Trafiku shkoi atje dhe u hodh thjesht sepse konfigurimet e ruterimit brenda Google ishin më të komplikuara se thjesht filtrat në kufi.

Pse nuk funksionojnë filtrat?

Askush nuk i intereson. Kjo është arsyeja kryesore - askujt nuk i intereson. Administratori i një ofruesi të vogël ose i një kompanie që është lidhur me ofruesin përmes BGP, mori MikroTik, e konfigurua atë për BGP dhe madje nuk e dinte se çfarë mund të konfigurohet me filtrat.

Gabimet në konfigurim. Dicka e debukuar, gabuan në maskë, vendosën gabimen rrjet - dhe ja, përsëri gabim.

Nuk ka mundësi teknike. Për shembull, ofruesit e komunikimeve kanë shumë klientë. Në mënyrë inteligjente, duhet automatikisht të përditësohen filtrat për çdo klient - të ndjekin që ai ka një rrjet të ri, që ai ia dha rrjetin e tij ndonjëkujt me qira. Të ndjekësh këtë është e vështirë, me duar është edhe më e vështirë. Prandaj vendosin thjesht filtre të relaksuar ose madje nuk vendosin filtrat fare.

Përjashtimet. Ka përjashtime për klientët e preferuar dhe të mëdhenj. Sidomos në rastin e lidhjeve ndëroperuese. Për shembull, TransTeleCom dhe Rostelecom kanë shumë rrjete dhe midis tyre ka lidhje. Nëse lidhja bie - askujt nuk do t'i jetë mirë, prandaj filtrat relaksohen ose hiqen fare.

Informacion e vjetër ose joaktive në IRR. Filtrat ndërtohen mbi informatat që janë shkruar në IRR - Regjistri i Ruterëve të Internetit. Këto janë regjistrat e regjistruesve të internetit rajonalë. Shpesh në regjistrat ka informacion të vjetër ose joaktiv, ose të dyja.

Kush janë këta regjistrues?

Pse Interneti është ende online?

Të gjitha adresat në internet i përkasin organizatës IANA - Autoriteti i Numrave të Caktuar të Internetit. Kur blini një rrjet IP nga dikush, ju blini jo adresat, por të drejtën për t'i përdorur ato. Adresat janë një burim jo-material, dhe sipas marrëveshjes së përgjithshme, të gjitha u përkasin agjencisë IANA.

Sistemi funksionon kështu. IANA delegon menaxhimin e adresave IP dhe numrave të sistemeve autonome te pesë regjistruesit rajonalë. Ata japin sisteme autonome LIR - regjistruesve lokalë të internetit. Më pas, LIR ndan adresat IP për përdoruesit final.

Mangësia e sistemit është se çdo regjistrues rajonal mban regjistrat e tij si të dëshiron. Çdo njëra ka pikëpamjet e veta mbi çfarë informacioni duhet të përmbajë regjistri, kush duhet ose nuk duhet ta verifikojë atë. Si rezultat, rezulton një kaos, i tillë siç është tani.

Si mund të luftohet ndryshe me këto probleme?

IRR - cilësi e mesme. Me IRR është e qartë - atje gjithçka është keq.

BGP-communities. Ky është një atribut që përshkruhet në protokoll. Ne mund të vendosim, për shembull, një community speciale në anonsin tonë, për të siguruar që fqinjët tanë të mos dërgojnë rrjetet tona te fqinjët e tyre. Kur kemi një lidhje P2P, ne shkëmbehet vetëm me rrjetet tona. Që rruga të mos shkojë rastësisht në rrjete të tjera, ne vendosim një community.

Community nuk janë tranzitive. Kjo gjithmonë është një marrëveshje për dy veta, dhe kjo është mangësia e tyre. Ne nuk mund të vendosim ndonjë community, përveç njërit që pranohet nga të gjithë si standard. Ne nuk mund të jemi të sigurt se të gjithë do ta pranojnë këtë community dhe do ta interpretojnë atë siç duhet. Prandaj, në rastin më të mirë, nëse ju bini dakord me uplink-un tuaj, ai do ta kuptojë se çfarë dëshironi nga community. Por fqinjët e tij mund të mos e kuptojnë, ose operatori mund ta heqë etiketën tuaj, dhe ju nuk do të arrini atë që dëshironit.

RPKI + ROA zgjidh vetëm një pjesë të vogël të problemeve. RPKI është Infrastruktura Publike e Çelësave të Burimeve  — një kornizë speciale për nënshkrimin e informacionit të rrugëve. Një ide e mirë për të bërë që LIR-ët dhe klientët e tyre të mbajnë një bazë të përditësuar të hapësirës adresore. Por ka një problem me të.

RPKI po ashtu është një sistem hierarkik i çelësave të hapur. IANA ka një çelës, nga i cili krijohen çelësat RIR, dhe nga ata, çelësat LIR, të cilët nënshkruajnë hapësirën e tyre adresore me ndihmën e ROA-ve — Autorizimeve të Origjinës së Rrugëve:

— Unë po e garanton se ky prefiks do të shpallet në emër të kësaj autonomke.

Përveç ROA-ve, ka dhe objekte të tjera, por do të flasim për to më vonë. Duket se është një gjë e mirë dhe e dobishme. Por nuk na mbron nga rrjedhjet në mënyrë të plotë dhe nuk zgjidh të gjitha problemet me grabitjen e prefikseve. Prandaj, lojtarët nuk janë shumë të nxituar ta zbatojnë. Megjithatë, nga lojtarët e mëdhenj si AT&T dhe IX të mëdhenj, ka përkushtime se prefikset me regjistrin invalid ROA do të hiqen.

Ndoshta ata do ta bëjnë këtë, por deri tani kemi një numër të madh prefiksh që nuk janë nënshkruar. Nga një anë, nuk është e qartë nëse ata janë të vlefshëm. Nga ana tjetër, ne nuk mund t'i heqim ato si normë, sepse nuk jemi të sigurt se është e drejtë ose jo.

Çfarë tjetër ka?

BGPSec. Kjo është një gjë e shkëlqyer, e shpikur nga akademikët për rrjetin e ponive rozë. Ata thanë:

— Ne kemi RPKI + ROA — mekanizmi i nënshkrimit të hapësirës adresore. Le të krijojmë një atribut të veçantë BGP dhe ta quajmë BGPSec Path. Çdo router do të nënshkruajë me nënshkrimin e tij shpalljet që ai shpall fqinjëve. Kështu do të arrijmë një rrugë të besueshme nga zinxhiri i shpalljeve të nënshkruara dhe do ta verifikojmë atë.

Teoria duket e mirë, por në praktikë ka shumë probleme. BGPSec prish shumë mekanizma ekzistues BGP për zgjedhjen e next-hop dhe menaxhimin e trafikut hyrës/dalës direkt në router. BGPSec nuk funksionon derisa ta zbatojnë 95% e pjesëmarrësve në gjithë tregun, që vetë është një utopi.

BGPSec ka probleme të mëdha me performancën. Në pajisjet aktuale, shpejtësia e verifikimit të shpalljeve është rreth 50 prefikse në sekondë. Për krahasim, tabela aktuale e internetit me 700,000 prefikse do të mbushet për 5 orë, gjatë të cilave do të ndodhin edhe 10 ndryshime.

BGP Open Policy (BGP i bazuar në role). Një propozim i ri bazuar në modelin Gao-Rexford. Këta janë dy shkencëtarë që merren me studimin e BGP.

Modeli Gao-Rexford përmbledhhet si në vijim. Nëse e përmbledhim, në rastin e BGP, ekzistojnë një numër i vogël llojsh qëndrojnë ndërveprime,

  • Kryerësit e shërbimeve;
  • P2P;
  • ndërveprimi i brendshëm, le të themi, iBGP.

Në bazë të rolit të router-it, është e mundur të aplikohen disa politika importi/eksporti. Administratorit nuk i nevojitet të konfigurojë listat e prefikseve. Duke u bazuar në rolin, të cilin do ta bien dakord midis tyre routerat dhe që mund të vendoset, ne tashmë marrim disa filtra default. Tani kjo është një draft, që po diskutohet në IETF. Shpresoj se së shpejti do ta shohim këtë në formën e RFC dhe implementimit në pajisje.

ISP-të e mëdhenj

Le ta shqyrtojmë në shembullin e ofruesit CenturyLink. Ky është ofruesi i tretë më i madh në SHBA, që shërben 37 shtete dhe ka 15 qendra të të dhënave.

Në dhjetor 2018, CenturyLink pësoi një ndërprerje në tregun amerikan për 50 orë. Gjatë incidentit kishte probleme me funksionimin e ATM-ve në dy shtete, dhe numri 911 nuk funksiononte për disa orë në pesë shtete. Për më tepër, u shpërngul një llotari në Idaho. Për këtë incident, komisioni për telekomunikacionin e SHBA-së po zhvillon akoma një hetim.

Shkaku i tragjedisë ishte një kartë rrjeti në një qendër të dhënash. Karta dështoi, dërgoi paketa të gabuara dhe të gjithë 15 qendrat e të dhënave të ofruesit ranë.

Pse Interneti është ende online?

Për këtë ofrues, ideja se "janë shumë të mëdha për të rënë"nuk funksionon aspak. Mund të marrësh çdo lojtar të madh dhe ta dëmtojnë me ndonjë diçka të vogël. Në SHBA, gjithçka akoma është mirë me lidhjet. Klientët e CenturyLink, të cilët kishin rezervë, ikën masivisht te ai. Më pas, operatorët alternativë ankuan për mbingarkesë në linjat e tyre.

Nëse bie një "Kazakhtelkom" i njohur, e gjithë vendi do të mbetet pa internet.

Korporatat

A është Interneti mbajtur nga Google, Amazon, Facebook dhe korporata të tjera? Jo, ato gjithashtu e shkatërrojnë atë.

Në vitin 2017, në Shën Petersburg gjatë konferencës ENOG13, Jeff Houston nga APNIC paraqiti bëri një raport të titulluar "Vdekja e transitit".Në të, ai thotë se ne jemi mësuar që ndërveprimi, flukset e parave dhe trafiku në internet janë vertikal. Ne kemi ofrues të vegjël që paguajnë për lidhjen me ata më të mëdhenj, dhe ata paguajnë më tej për lidhjen me transitin global.

Pse Interneti është ende online?

Tani tani kemi një strukturë të orientuar në vertikale. Do ishte mirë, por bota po ndryshon – lojtarët e mëdhenj po ndërtoshin kabllot e tyre transoqeanike për të ndërtuar backbone të tyre.

Pse Interneti është ende online?
Lajmi për kabllin CDN.

Në vitin 2018, TeleGeography publikoi një studim që tregonte se më shumë se gjysma e trafikut në internet nuk është më internet, por backbone-t e CDN-ve të lojtarëve të mëdhenj. Ky është trafik që ka lidhje me internetin, por nuk është më ajo rrjet që po flisnim.

Pse Interneti është ende online?

Internet po shpërbëhet në një grup të madh rrjetesh të lidhura dobët mes tyre.

Microsoft ka rrjetin e vet, Google ka të vetin, dhe ata lidhen dobët me njëri-tjetrin. Trafiku që fillon diku në SHBA, kalon përmes kanaleve të Microsoft-it nëpër oqean në Evropë diku në CDN, pastaj kalon përmes CDN-së ose IX dhe lidhet me ofruesin tuaj dhe arrin në router-in tuaj.

Decentralizimi po zhduket.

Ky është forca e fortë e internetit, që do ta ndihmojë të mbijetojë pas një shpërthimi bërthamor, po humbet. Po shfaqen vende të përqendrohen të përdoruesve dhe trafikut. Nëse do bllokohej Google Cloud, do të kishte shumë të dëmtuar njëherësh. Pjesërisht e ndjemë këtë kur Roskomnadzor bllokoi AWS. Dhe shembulli i CenturyLink tregon se për këtë mjafton dhe një gjë e vogël.

Dikur nuk gjithçka thyhej dhe nuk ndodhte me të gjithë. Në të ardhmen, mund të arrijmë në atë që, duke ndikuar në një lojtar të madh, mund të prishim shumë gjëra, shumë vende dhe shumë njerëz.

Shtetet

Shtetet e tjera janë në radhë, dhe me ta zakonisht ndodhin kështu.

Pse Interneti është ende online?

Këtu, Roskomnadzor ynë nuk është asnjëherë pionier. Praktika e tillë e mbylljes së internetit ekziston në Iran, Indi, Pakistan. Në Angli ka një projektligj për mundësinë e shkëputjes së internetit.

Çdo shtet i madh dëshiron të ketë një switch për të shkëputur internetin, ose plotësisht, ose pjesërisht: Twitter, Telegram, Facebook. Ata nuk janë se nuk e kuptojnë që ata kurrë nuk do ta arrijnë këtë, por shumë e dëshirojnë. Si rregull, përdorin switch-in për qëllime politike – për të eliminuar konkurrencën politike, ose zgjedhjet po afrohen, ose hakerat rusë sërish kanë bërë diçka.

Sulmet DDoS

Nuk do ta marr bukën nga shokët e mi nga Qrator Labs, ata e bëjnë këtë shumë më mirë se unë. Ata kanë raportin vjetor më të stabilitetit të internetit. Dhe ja se çfarë shkruan në raportin e vitit 2018.

Koha mesatare e sulmeve DDoS bie në 2.5 orë. Sulmuesit gjithashtu fillojnë të llogarisin paratë, dhe nëse burimi nuk bie menjëherë, atëherë ai shpejt lihet në paqe.

Intensiteti i sulmeve po rritet. Në vitin 2018 kemi parë 1.7 Tb/s në rrjetin Akamai, dhe kjo nuk është limita.

Po shfaqen vektorë të rinj sulmi dhe po forcohen të vjetrit. Po shfaqen protokolle të reja, të ekspozuara ndaj amplifikimit, dhe po shfaqen sulme të reja ndaj protokolleve ekzistuese, veçanërisht ndaj TLS dhe të ngjashme.

Pjesa më e madhe e trafikut është nga pajisjet mobile. Trafiku i internetit po kalon te klientët mobilë. Kështu që duhet të dini si të punoni me këtë, si ata që sulmojnë ashtu edhe ata që mbrohen.

Nuk ka të pathyeshëm. Ky është mesazhi kryesor - nuk ekziston dhe nuk do të ekzistojë një mbrojtje universale që do të mbrojë përherë nga çdo DDoS.

Sistemi nuk mund të bjerë, vetëm nëse nuk është i lidhur me internetin.

Shpresoj që ju kam trembur mjaftueshëm. Tani le të mendojmë se çfarë mund të bëjmë me këtë.

Çfarë të bëjmë?!

Nëse keni kohë të lirë, dëshirë dhe njohuri të anglishtes - merrni pjesë në grupet e punës: IETF, RIPE WG. Këto janë lista të hapura email, aboni në dërgimin e tyre, merrni pjesë në diskutime, vini në konferenca. Nëse keni status LIR, atëherë mund të votoni, për shembull, në RIPE për iniciativa të ndryshme.

Për njerëzit e zakonshëm - kjo është monitorimi. Që të dini se çfarë ka shkuar keq.

Monitorimi: çfarë të kontrolloni?

Ping standard, përveç një kontrolli binar - funksionon apo jo. Regjistroni RTT në histori, për të parë më vonë anomalitë.

Traceroute. Kjo është një program ndihmës për të përcaktuar rrugët e kalimit të të dhënave në rrjetet TCP/IP. Ndihmon në identifikimin e anomalive dhe bllokimeve.

Kontrollet HTTP - kontrolloni URL të personalizuara dhe certifikatat TLS do të ndihmojnë në zbërthimin e bllokimeve ose zëvendësimin e DNS për sulmin, që praktikisht është e njëjta gjë. Bllokimet shpesh kryhen duke zëvendësuar DNS dhe duke përfunduar trafikun në një faqë penguese.

Nëse keni mundësi, provoni të kontrolloni zgjidhjen e origjinës tuaj nga vende të ndryshme, nëse keni një aplikacion. Kështu do të zbuloni anomalitë e rrëmbimit të DNS, për të cilat ndonjëherë janë në faj ofruesit.

Monitorimi: nga ku të kontrolloni?

Nuk ka përgjigje universale. Kontrolloni nga aty ku vjen përdoruesi. Nëse përdoruesit janë në Rusi - kontrolloni nga Rusia, por mos u kufizoni vetëm aty. Nëse përdoruesit tuaj jetojnë në rajone të ndryshme - kontrolloni nga këto rajone. Por më mirë, nga e gjithë bota.

Monitorimi: me çfarë të kontrolloni?

Kam menduar për tre mënyra. Nëse dini më shumë, shkruani në komentet.

  • RIPE Atlas.
  • Monitorimi komercial.
  • Rrjeti juaj i virtualizimit.

Le të flasim për secilin prej tyre.

RIPE Atlas është një kuti e vogël. Për ata që dinë për «Revizorin» tonë vendës, kjo është e njëjta kuti, por me një etiketë tjetër.

Pse Interneti është ende online?

RIPE Atlas është një program falas. Regjistroheni, merrni një router në postë dhe e lidhni atë në rrjet. Për atë që dikush tjetër përdor probën tuaj, ju grumbulloni disa kredite. Me këto kredite mund të bëni disa hetime vetë. Mund të testoni në mënyra të ndryshme: ping, traceroute, kontrolluar certifikatat. Përmbushja është mjaft e madhe, shumë nod. Por ka nuanca.

Sistemi i krediteve nuk lejon ndërtimin e zgjidhjeve prodhimi. Kreditet për kërkimin e vazhdueshëm ose monitorimin komercial nuk janë të mjaftueshme. Kreditet mjaftojnë për një hetim të shkurtër ose një kontroll njëherësh. Norma ditore me një provë përfundohet me 1-2 kontrole.

Përmbushja është e pabarabartë. Duke qenë se programi është falas në të dyja anët, përmbushja është e mirë në Evropë, në pjesën evropiane të Rusisë dhe në disa rajone. Por nëse ju nevojitet Indonezia ose Zelanda e Re, atëherë situata është shumë më keq — 50 proba për vend mund të mos mblidhen.

Nuk mund të kontrolloni http nga prova. Kjo e shkaktuar nga nuanca teknike. Premtojnë se do ta rregullojnë në versionin e ri, por për momentin nuk mund të kontrolloni http. Mund të kontrolloni vetëm certifikatën. Një kontroll http mund të bëhet vetëm deri te pajisja speciale RIPE Atlas e quajtur Anchor.

Mënyra e dytë është monitorimi komercial. Në këtë rast është gjithçka mirë, sepse po paguani para, apo jo? Ju premtojnë disa dhjetëra ose qindra pika monitorimi në mbarë botën, krijojnë grafika të bukura «nga kutia». Por, përsëri, ka probleme.

Kjo është me pagesë, dhe ndonjëherë shumë. Monitorimi me ping, verifikimet nga e gjithë bota dhe shumë kontrollime http mund të kushtojnë disa mijëra dollarë në vit. Nëse financat e lejojnë dhe ju pëlqen ky zgjidhje, atëherë ju lutem.

Përmbushja mund të mos jetë e mjaftueshme në rajonin e interesit. Edhe nëpërmjet pingut, shpjegojnë maksimumin e pjesës abstrakte të botës - Azinë, Evropën, Amerikën e Veriut. Sistemet e zakonshme të monitorimit mund të japin detaje për provën deri në vendin apo rajonin specifik.

Mbështetje e dobët për testet e përshtatura. Nëse ju nevojitet diçka e personalizuar dhe jo thjesht një "kurlyk" në url, atëherë me këtë ka edhe probleme.

Mënyra e tretë - monitorimi juaj. Kjo është klasike: "Le të shkruajmë tonin!"

Monitorimi juaj kthehet në zhvillimin e një produkti programuese, madje edhe të shpërndarë. Ju kërkoni një ofrues infrastrukture, shihni se si ta vendosni dhe ta monitoroni - sepse monitorimi duhet të monitorohet, apo jo? Dhe gjithashtu duhet mbështetje. Mendoni dy herë para se të merrni përsipër këtë. Ndoshta është më e thjeshtë të paguani dikë që do ta bëjë për ju.

Monitorimi i anomali BGP dhe sulmeve DDoS

Këtu për burimet e disponueshme është edhe më e thjeshtë. Anomalitë BGP identifikohen me ndihmën e shërbimeve të specializuara si QRadar, BGPmon. Ato pranojnë tabelën full view nga shumë operatorë. Në bazë të asaj që shohin nga operatorë të ndryshëm, mund të zbulojnë anomali, të gjejnë amplifikatorë dhe të tjera. Zyrtarisht regjistrimi është falas - thjesht vendosni numrin tuaj të autonomisë, regjistrohuni për njoftimet në email, dhe shërbimi do t'ju njoftojë për problemet tuaja.

Në monitorimin e sulmeve DDoS gjithashtu është e thjeshtë. Në përgjithësi, kjo bazohet në NetFlow dhe logjet. Ka sisteme të specializuara si FastNetMon, module për Splunk. Në rastin më ekstreme, ka ofruesin tuaj të mbrojtjes DDoS. Ai gjithashtu mund të pranojë NetFlow dhe në bazë të tij do t'ju njoftojë për sulmet në drejtimin tuaj.

Përfundimet

Mos keni iluzione - interneti do të prishët. Nuk do të prishet gjithçka dhe jo te gjithë, por 14 mijë incidente në vitin 2017 sugjerojnë se incidentet do të ndodhin.

Detyra juaj është të vëreni problemet sa më herët të jetë e mundur. Të paktën, jo më vonë se përdoruesi juaj. Jo vetëm që është e nevojshme të vëreni, gjithmonë mbani një "plan B" në rezervë. Plani është strategjia se çfarë do të bëni kur gjithçka prishët: operatorë rezervë, DC, CDN. Plani është një kontroll-listë e veçantë, sipas të cilit kontrolloni punën e të gjithave. Plani duhet të funksionojë pa angazhimin e inxhinierëve të rrjetit, sepse ata zakonisht janë të pakët dhe duan të flenë.

Kjo është e gjitha. Ju uroj një disponueshmëri të lartë dhe monitorim të gjelbër.

Java e ardhshme në Novosibirsk pritet diell, ngarkesë të lartë dhe një koncentrim të lartë të zhvilluesve në HighLoad++ Siberia 2019. Në Siberi pritet një konferencë mbi monitorimin, aksesueshmërinë dhe testimin, sigurinë dhe menaxhimin. Priten reshje në formën e shënimeve të shkruara, rrjeteve, fotografive dhe postimeve në rrjetet sociale. Rekomandojmë të shtyni të gjitha punët më 24 dhe 25 qershor dhe të rezervoni biletat. Ju presim në Siberi!

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster