The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..., opennews (??), 06-Апр-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


50. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от Аноним (50), 06-Апр-20, 14:40 
От произвола должна защищать иерархия провайдеров, когда маленький оператор платит большому, чтобы тот анонсировал префиксы всему миру, тот платит провайдеру побольше и так вплоть до Tier 1. Владелец префикса прописывает в whois своего провайдера и так через whois можно сформировать цепочку доверия. Если её проверять, то невозможно подделать стоимость маршрута. Так же если провайдер которому заплатили за анонс начал отправлять трафик в blackhole, то должен будет выплатить компенсацию.
Подобные факапы случаются когда префиксы перестают проверять. Например из за того, что циска уже старая, ей не хватает памяти и процессор загружен в полку, клиенты всё равно ведь сами всё фильтруют. И тут возникает вопрос к Level 3 и Cogent. Почему они так сильно доверяют Rascom?
Что до цифровых подписей анонсов, то не взлетит как DNSSEC. Маршрутизаторы и так по часу реагируют на изменения в сети, им ещё и RSA/DSA играться, чтобы интернет реагировал вообще через неделю?
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

53. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от нах. (?), 06-Апр-20, 14:45 
> От произвола должна защищать иерархия провайдеров, когда маленький оператор платит большому,
> чтобы тот анонсировал префиксы всему миру, тот платит провайдеру побольше и
> так вплоть до Tier 1.

и никаких самостоятельны анонсов, правильно, всех упорядочить и всех построить.
И по $10 за каждый анонс.

> Владелец префикса прописывает в whois своего провайдера
> и так через whois можно сформировать цепочку доверия. Если её

и какого размера эта цепочка становится на третьем уже хопе?

> проверять, то невозможно подделать стоимость маршрута. Так же если провайдер которому

только не работает при этом ничего - проверено.

> заплатили за анонс начал отправлять трафик в blackhole, то должен будет
> выплатить компенсацию.

кому должен, ась? Правильно - это не его клиенты, ничего он им не должен.

> Подобные факапы случаются когда префиксы перестают проверять. Например из за того, что

их уже давным давно только местечковые операторы с тремя пирами проверяют. Просто потому что это бесполезно и бессмысленно, а помимо райпа, внезапно, есть куча других registry, которые никаких дурацких баз не ведут.

> вопрос к Level 3 и Cogent. Почему они так сильно доверяют
> Rascom?

потому что по другому не работает.

> Что до цифровых подписей анонсов, то не взлетит как DNSSEC. Маршрутизаторы и
> так по часу реагируют на изменения в сети, им ещё и

а если бы проверяли всю цепочку райповских префиксов - то не по часу, а по нескольку дней - когда перестроятся и перезагрузятся таблицы фильтров.

Поэтому в эту игру все крупные игроки уже отыграли.

> RSA/DSA играться, чтобы интернет реагировал вообще через неделю?

ну а чо такого, ради мира во всем мире?

Ответить | Правка | Наверх | Cообщить модератору

59. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от Аноним (50), 06-Апр-20, 15:40 
> и никаких самостоятельны анонсов, правильно, всех упорядочить и всех построить.
> И по $10 за каждый анонс.

Можно и самостоятельно. Но кто будет за бесплатно отправлять вам трафик? Каждый провайдер старается принимать анонсы только от клиентов и провайдера покрупнее. Точки обмена трафиком созданы для мелочи не способной продавить свои интересы пустив трафик через петлю.

> и какого размера эта цепочка становится на третьем уже хопе?

ХЗ. Но тот граф связей конкретного маршрута со всем интернетом на картинке считается довольно быстро. На обычном компе можно нарисовать связи всего интернета с точки зрения одной AS за час. Учитывая, что никто не требует обновлять кеш whois каждую минуту, то становится очевидном, что составить белые списки для каждой AS задача вполне осуществимая. Но эти же списки весят дофига, а память роутеров уж очень дорогая, поэтому проверки не нужны!

> кому должен, ась? Правильно - это не его клиенты, ничего он им
> не должен.

Клиент моего клиента, мой клиент. С проверками напакостить может только тот, кому на это дали право и с кем заключили контракт на пропуска трафика.

> их уже давным давно только местечковые операторы с тремя пирами проверяют. Просто
> потому что это бесполезно и бессмысленно, а помимо райпа, внезапно, есть
> куча других registry, которые никаких дурацких баз не ведут.

Это какие из RIR не ведут записей? Назовите хоть один?

> а если бы проверяли всю цепочку райповских префиксов - то не по
> часу, а по нескольку дней - когда перестроятся и перезагрузятся таблицы
> фильтров.

Доступ к записи в БД дольше чем шифрование RSA? Не верю!

Ответить | Правка | Наверх | Cообщить модератору

69. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +2 +/
Сообщение от нах. (?), 06-Апр-20, 17:18 
> Можно и самостоятельно. Но кто будет за бесплатно отправлять вам трафик? Каждый

э... как бы это... короче, все. По крайней мере это так сейчас.

Еще и хуже того - платят тем, кто этот траффик изволит принимать.

>> и какого размера эта цепочка становится на третьем уже хопе?
> ХЗ. Но тот граф связей конкретного маршрута со всем интернетом на картинке
> считается довольно быстро. На обычном компе можно нарисовать связи всего интернета

один. А их сотни тысяч.

> с точки зрения одной AS за час. Учитывая, что никто не

круто. А если за этот час еще пару раз что-то там по мелочи в Арабских Чурбанатах моргнет, то можешь заново начинать. Вот это достижение, вот это крутота!
А тебе придется "рисовать" не текущие связи всего интернета, а ВСЕ возможные. Включая теоретически-возможные, ну, знаем мы про эти sponsoring lir, которые только на бумаге.

> белые списки для каждой AS задача вполне осуществимая. Но эти же
> списки весят дофига, а память роутеров уж очень дорогая, поэтому проверки

они не только весят дофига. они еще и очень сложно обрабатываются. если мы не хотим ограничиться только собственными пирами.

>> кому должен, ась? Правильно - это не его клиенты, ничего он им
>> не должен.
> Клиент моего клиента, мой клиент. С проверками напакостить может только тот, кому

так пути на него потеряли не твои клиенты, утебявсеработаит, софтастрое. Какие такие претензии могут быть у мордокниги к ростелекому? Где деньги пацанам, слышь, ты, Сцукенберг?

> Это какие из RIR не ведут записей? Назовите хоть один?

записей кто на ком стоял? Да вроде уже и никто кроме ripe. И вообще собираются whois сервис хоронить.
вот тебе префикс, 35.0/16 (очень плохие п-сы) - найди мне от него хотя бы AS не подглядывая в bgp?

> Доступ к записи в БД дольше чем шифрование RSA? Не верю!

рекурсивный запрос к БД в которой только префиксов сотни тысяч, и возможных путей для каждого не один - да, конечно.
А здесь будет именно он, поскольку мы нифига не знаем от кого и через кого мог приехать анонс.

Ответить | Правка | Наверх | Cообщить модератору

101. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от Аноним (50), 06-Апр-20, 21:58 
>один. А их сотни тысяч.

Поэтому и писал, что за час переварит

>круто. А если за этот час еще пару раз что-то там по мелочи в
>Арабских Чурбанатах моргнет, то можешь заново начинать.

Зачем? Пройтись по таблице нужно лишь для составления белых списков для BGP-пиров и самые короткие цепочки путей для каждой AS. Если самый короткий путь внезапно пошёл не тем путём, то в бан его, более длинным путём трафик всё равно дойдёт. Если умрёт самый короткий, то принимаем, что есть.

>так пути на него потеряли не твои клиенты, утебявсеработаит, софтастрое.
>Какие такие претензии могут быть у мордокниги к ростелекому?
> Где деньги пацанам, слышь, ты, Сцукенберг?

А ростелекому кто то из них платил хотя бы косвенно? Очевидно, что эти маршруты пролезли в мир именно из за того, что данные никто не проверяет. Оттого и правило клиента моего клиента не работает.

>35.0/16 (очень плохие п-сы) - найди мне от него хотя бы AS не подглядывая в bgp?

#whois 35.0.0.1
OriginAS:       AS36375
Organization:   University of Michigan (UNIVER-118)
------
CIDR:           35.0.0.0/10
OrgName:        Merit Network Inc.
OriginAS:

AS действительно не указана, как и import/export. Видимо ARIN считает, что они могут анонсить сеть с любой из своих AS. Ни один из дочерних NET-объектов не торчит в сеть, вероятно потому, что все они выходят в интернет только через Merit.

Ответить | Правка | Наверх | Cообщить модератору

133. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от нах. (?), 07-Апр-20, 15:49 
> AS действительно не указана, как и import/export. Видимо ARIN считает, что они
> могут анонсить сеть с любой из своих AS. Ни один из

и с несвоих тоже.

> дочерних NET-объектов не торчит в сеть, вероятно потому, что все они
> выходят в интернет только через Merit.

нет. Потому что arin пофиг. Это ты еще не видел что у афроафриканцев делается.

Да и в базе райпа давным-давно уже мусорка. За которой половина lir не следит и пароль свой давно проимела. Пытались мы тут вспоминать - и 123456 не подошел, и !@#$%^ нихрена... а других идей что-то и не нашлось.


Ответить | Правка | Наверх | Cообщить модератору

77. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от Аноним (77), 06-Апр-20, 18:26 
офигительно. А если в центре кто-нибудь вовремя не заплатит и случится кассовый разрыв? Отрываем все нижестоящие мелкие сеточки из интернета? А если не охота заниматься мазохизмом и на одном уровне суммаризуем сети, что тогда? За каждый переанонс, как ниже заметили, денюжки вкидывать?
Ответить | Правка | К родителю #50 | Наверх | Cообщить модератору

88. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от Аноним (88), 06-Апр-20, 20:43 
При чем тут кассовые разрывы?
Ответить | Правка | Наверх | Cообщить модератору

94. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +1 +/
Сообщение от anonymous (??), 06-Апр-20, 20:55 
Никогда не бывали в ситуации когда апстрим вас уже отключил, а включит только в понедельник когда платежка пройдет ?
Ответить | Правка | Наверх | Cообщить модератору

134. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от нах. (?), 07-Апр-20, 15:50 
> Никогда не бывали в ситуации когда апстрим вас уже отключил, а включит
> только в понедельник когда платежка пройдет ?

э... а закон о связи ему в одно отверстие? Или вы не оператор?


Ответить | Правка | Наверх | Cообщить модератору

137. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от Аноним (137), 07-Апр-20, 20:49 
Какой закон о связи если выше аноним предлагает брать денюжку по иерархии вверх до тиер1?
Ответить | Правка | Наверх | Cообщить модератору

106. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от псевдонимус (?), 06-Апр-20, 22:21 
Не должно такой мерзости быть. Как и хттпс, как ипв6....
Ответить | Правка | К родителю #50 | Наверх | Cообщить модератору

110. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от freehckemail (ok), 07-Апр-20, 01:39 
> От произвола должна защищать иерархия провайдеров, когда маленький оператор платит большому,
> чтобы тот анонсировал префиксы всему миру, тот платит провайдеру побольше и
> так вплоть до Tier 1.

Угу. Осталось только решить, кто будет Tier 1. Как говорится, "а судьи кто"?

Ответить | Правка | К родителю #50 | Наверх | Cообщить модератору

116. "Утечка BGP-маршрута в Ростелекоме привела к нарушению связно..."  +/
Сообщение от Аноним (50), 07-Апр-20, 04:18 
> Угу. Осталось только решить, кто будет Tier 1.
>Как говорится, "а судьи кто"?

В результате разрушительных, пиринговых войн, как бы уже решили, что их будет несколько. Друг с другом они пирятся в куче мест.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру