patchcord | Unsorted

Telegram-канал patchcord - Патчкорд

2193

Блог сетевого инженера. Новости телеком, IT и около IT. Связь - @UrgentPirate

Subscribe to a channel

Патчкорд

Простая утилита, по сути обёртка над уже готовыми модулями Python - dnc, для получения A, AAA, MX и даты завершения TLS сертификата на этом домене, если есть. Пример возможности сделать в точности то что хочется, с минимальными усилиями. Я бы даже сказал что тут и программирования нет - утилитарный подход к проблеме.

Почему я обратил на неё внимание, это получение даты окончания действия сертификата из командной строки. Используя openssl это делается вот так:

openssl s_client -servername $domain -connect $domain:$port 2> /dev/null | openssl x509 -noout -enddate

Если у вас Windows, как у меня, то добавьте echo | в самом начале, иначе придётся Ctrl+C нажать для завершения и замените /dev/null на nul.

Читать полностью…

Патчкорд

А если с базовой фильтрацией уже разобрались и хочется следовать современным тенденциям, то вот примеры настроек фильтрации с помощью RPKI для многих продуктов. Не упускайте из виду, что помимо настроек на роутерах нужен валидатор, ссылки есть в тексте.

И будьте пожалуйста ОЧЕНЬ внимательны к любой фильтрации. Мне об этом часто пишут коллеги, что я чересчур категорично подхожу к этому вопросу и для всего есть нюансы. Поэтому прежде чем что-то рубить, вроде тех же INVALID ROA убедитесь что они действительно не нужны даже в таком статусе. Свяжитесь с источником и узнайте причину, помогите в конце концов с настройками.
Помимо этого, многие рекомендации противоречат друг-другу, так всегда бывает в больших и сложных системах. Поэтому пытаясь что-то фильтровать можно ненароком сломать, например, механизм противодействия DDoS который часто используется с /32 префиксами и сделать хуже чем было. Всё знать не всегда получается, но разобраться в вопросе, перед тем как действовать, просто необходимо.

Читать полностью…

Патчкорд

Ещё больше про SSH и сертификаты в блоге smallstep.com. Тема по которой многие предлагают свои решения.
За ссылки большое спасибо нашему подписчику, без вас и вашего участия никуда.

Читать полностью…

Патчкорд

Про будущее сетей, про то что в конечном итоге приход whitebox сам по себе, без смены парадигмы, модели их использования и места вендоров в этой модели, ничего не решает. Сети кардинально меняются и это происходит прямо сейчас, самое время определять своё положение.

Читать полностью…

Патчкорд

Ещё раз про выбор лучшего маршрута BGP - "N WLLA OMNI". Примеры для каждого шага алгоритма, исчерпывающие объяснения и выводы.

P.S. Больше мнемоник для запоминания.

Читать полностью…

Патчкорд

Вставляете вывод traceroute сюда - rich-traceroute.io и получаете информацию об ASn адресов на каждом шаге со ссылками на RIPEstat. В IPv6 тоже может.

Читать полностью…

Патчкорд

Минимально необходимые настройки для безопасного использования ваших устройств NX-OS и JunOS: AAA, SSH, SNMP (лучше v3), журналирование, NTP, ACL. Не исчерпывающий, но жизненно важный список.

Читать полностью…

Патчкорд

И ещё раз про отличия коммутаторов от маршрутизаторов, современная интерпретация:

1. У коммутатора больше портов
2. У маршрутизатора больше функционала
3. Коммутатор ограничен одной средой, например Ethernet
Это конечно помимо того, что коммутаторы смотрят в таблицу коммутации, которая преимущественно заполняется автоматически исходя из передаваемых данных. А маршрутизаторы работают с таблицами маршрутизации, которые заполняется с использованием специальных протоколов.

Многие современные устройства могут и то и другое, и это если не касаться темы SDN. Существующая терминология ещё пытается делить всё на чёрное и белое, как это было, ой как много лет назад. Иногда это даже получается.

Читать полностью…

Патчкорд

Одна из тех многих неприятностей которая может случиться с вашим BGP роутером - его могут зафлудить обновлениями маршрутов. Что делать не рассказывают, но как понять такую ситуацию применительно к ASR9000 почитать можно. Приведены количественные пороговые значения на которые надо обращать внимание, примеры и команды, ключевая из которых sh bgp ipv4 unicast version PREV LAST.
А про BGP table version стоит почитать отдельно.

Читать полностью…

Патчкорд

Про DNS, IPv6, Mac и стандарты - почему так сложно определить что есть что на самом деле не заглянув поглубже, когда повторный запрос, не совсем повторный. Разбор конкретной ситуации, в конкретном месте в конкретное время, со всеми подробностями.

Читать полностью…

Патчкорд

400G на марше - ликбез по модулям от Juniper, а я пока даже в 40G не разобрался.

Читать полностью…

Патчкорд

The BNG Blaster is a test tool to simulate thousands of PPPoE or IPoE subscribers including IPTV, traffic verification and convergence testing capabilities.

https://github.com/rtbrick/bngblaster

Читать полностью…

Патчкорд

В Пермском крае запустили выделенную LTE-сеть в соляной шахте на глубине 400 м

Читать полностью…

Патчкорд

Fast and Simple Disaster Recovery Solution

https://blog.ipspace.net/2021/02/fast-simple-disaster-recovery-solution.html

Читать полностью…

Патчкорд

Инвентаризация в Zabbix версий Linux, по данным из /etc/os-release используя LLD. Готовый шаблон можно забирать на share.zabbix.com.

Читать полностью…

Патчкорд

Как работает IPv6 в проводе, серия из 7 постов с детальными объяснениями, в том числе и в сравнении с IPv4. Дампы, схемы, теория - всё включено.

И я всё ещё советую почитать Ярослав Тихий. "IPv6 для знатоков IPv4". Что-то конечно устарело, механизмы перехода, как минимум, но в целом, к моменту написания база протокола уже сформировалась и вся теория применима. Кроме того, некоторые вещи для IPv4 станут понятнее, например MLD, он же IGMPv2 для которого материалы на русском не так часто встречаются.

Читать полностью…

Патчкорд

Половина автономных сетей в Интернет никак не заботятся о спуфинге, конкретно в этой статье исследовался вопрос получения из внешних сетей пакетов с внутренней адресацией, другими словами применяемость BCP84.

Рядом идёт и BCP38 о котором я узнал на YaC2013. Спикеры ужасались попустительством со стороны операторов в отношении фильтрации и борьбы со спуфингом, а я, уже не начинающий специалист (по крайней мере я себя таким считал), ужасался тому что слышу о таких вещах в первый раз и являюсь одной из причин текущего плачевного состояния. В итоге, я приехал и всё переделал, не сразу, но мы этим стали заниматься на постоянной основе. Собственно, ситуация не меняется, по сравнению с 2013 как следует из статьи, да и началом 2000-х, когда эти BCP были выпущены.

Читать полностью…

Патчкорд

Ещё раз про SSH и почему это важный и далеко не самый простой аспект в работе. Описывается конкретный продукт, но проблемы поднимаются общие и действительно значащие, и если вы на них ещё не обратили внимание, то самое время обратить. Сертификаты, везде сертификаты и без автоматизации никуда.

Читать полностью…

Патчкорд

Некоторые выводы по опыту внедрения IPv6 сетей от лидеров этого внедрения: Ungleich Glarus, LinkedIn и T-Mobile - в двух частях, в самом конце есть сводная таблица. Обратите внимание на пункт про оборудование, наверное, это касается вообще всех технологий, но в данном случае особенно - тесты, тесты и тесты, не доверяйте только словам вендоров, мы всё ещё, да, всё ещё в начале пути.
А если ещё немного подождать, то может поколение помнящее IPv4 вымрет (или забудет об этом, как забыли про IPX) и тогда с IPv6 всё будет иначе, потому что ничего другого не будет.

Читать полностью…

Патчкорд

CZ.NIC сделали новую утилиту для нагрузочных тестов DNS с поддержкой DoH, DoT и остального за компанию - DNS Shotgun, документация и исходники.

Читать полностью…

Патчкорд

Помните же про 400G трансиверы. Если вдруг не хватает, то всегда можно и LAG собрать.

Читать полностью…

Патчкорд

Для тех кто хочет разобраться в RPKI для BGP досконально - интерактивная карта по RFC. И инструкция к ней на manrs.org, сначала надо разобраться с ней.

Читать полностью…

Патчкорд

Специалисты, которые хотят составить обоснованное мнение о спутниковом Интернет-доступе StarLink Илона Маска, могут это сделать, начиная с сегодняшнего дня.

В бета-сети StarLink появилась первая точка RIPE Atlas. На ней доступны все типичные для Атласа измерения, включая пинг, DNS, запрос отдельных страниц по HTTP и пр.

https://atlas.ripe.net/probes/1001821/

Топологически наземный бета-терминал StarLink, к которому подключена точка Атласа, находится, скорее всего, в Сиэтле.

Читать полностью…

Патчкорд

Так, ну вот похоже и дожили до того момента про который говорили все последние годы, когда просто уметь работать с виланами недостаточно чтобы оставаться в профессии, с этим ИИ прекрасно справляется. Заметьте, не автоматизация, не набор правил, а вот прямо ИИ.
По ссылке короткая видеопрезентация без подробностей, но интерфейс с возможностями видно и результаты работы тоже. Это Mist, если ещё не слышали, дальше только больше.

Читать полностью…

Патчкорд

Если любите и часто используете регулярные выражения стоит уделить некоторое время, даже много времени и прочитать вот эту статью, в которой разбирается всего один приём, но разбирается до косточек.
Статья действительно очень длинная, в конце есть примеры кода на многих языках, если кому-то так будет проще или кто-то надеется понять всё без подробных разъяснений.

Для совсем ленивых:

NotThis|NotThat|GoAway|(WeWantThis)

но почитать почему так, стоит того.

Читать полностью…

Патчкорд

Интересный симулятор, не всегда корректный в терминах и определениях и, как я думаю, не будет сильно понятным для новичков, из-за недостаточной глубины и разжёванности. Но подход мне понравился и реализация тоже, которая позволяет сделать гораздо больше чем задание в каждом уровне. Я прошёл всё до конца.
Это всё ещё сеть со всеми её принципами и алгоритмами, но без необходимости сосредотачивать внимание на конкретных вещах, используются псевдоадреса и псевдозаголовки. Упор, кстати, не на маршрутизации и коммутации, а на безопасности - спуфинг, DoS, MitM, блокировки.
Всё есть на Github, где можно помочь сделать лучше или забрать себе и сделать по-своему.

Читать полностью…

Патчкорд

По правде говоря я или на себе тестировал (на IT отделе или сотрудниках), но тут масштаба не добьёшься, или на живых абонентах. С разными исходами, в начале карьеры чаще с печальным.
Инструмент должно быть хороший, главное абонентам не показывать, чтобы не получить непредвиденных тестов.

Читать полностью…

Патчкорд

Наш персональный, пятничный, пламенный привет улетает в Березники, Соликамск и Усолье, где даже в шахте есть LTE, а в твоём городе не везде на центральной улице.

Читать полностью…

Патчкорд

Про важность сетей, как основы для всего остального, важность для бизнеса, важность для инженеров. Почему это настолько важно сейчас, что если сеть начинают замечать - значит что-то идёт не так. Несколько примеров из Amazon, подходов, архитектурных решений и ошибок, того что из себя должна представлять современная сеть, которая незаменима как воздух.

Читать полностью…

Патчкорд

Подмена ответов DNS вполне себе распространённая вещь, этим занимаются как минимум провайдеры. Обзор работы в которой приводится статистика за последние 6 лет и даже есть разбивка по странам и провайдерам с относительными количественными данными. Оригинал интереснее и подробнее. Но это почти легитимное поведение, или вынужденное, но решающее проблемы (DoH вам в помощь), существующими технологиями и средствами владельцами транзитных узлов. А вот dnsmasq стоит обновить, если вдруг новость пропустили.

Читать полностью…
Subscribe to a channel