
GhostEC
06.07.2017
15:28:21
Спасибо парни!
Значит пока можно не волноваться на новом месте :)
Пойду учиться

Evgeny
06.07.2017
15:29:58
Может у твоего isp тоже аса)

Google

Evgeny
06.07.2017
15:30:14
шучу, конечно

Andrey
06.07.2017
15:30:23
Пойду учиться
http://blog.ine.com/2013/09/06/modifying-traceroute-replies/
К примеру

A
06.07.2017
15:33:49
https://habrahabr.ru/post/329244/

Ivan
06.07.2017
15:35:36
у меня есть такой странный вопрос наверное, допустим льется трафик udp много пакетов на хост через роутер, этот хост в attached subnet но cef adjacency для него нет, пакет уходит process switching - IP Input процесс, после arp реквеста хост не ответил в arp - Incomplete, пакет отбрасывается, если такая ситуация происходит с трафиком в пару Гбит/с получим high cpu , но вопрос в том, что после первого arp Incomplete роутер не будет слать arp request на каждый пакет из потока пока в таблице у нас висит Incomplete arp ?

Dmitry
06.07.2017
15:42:51
Если аджасенси нет, то пакет уходит в glean (дропается). есть ли arp rate limit - не помню, но подозреваю что да. Проверить тоже несложно, взять несуществующий хост и посмотреть в pcap
Наверняка будет 1 arp в Х времени, а не арп на каждый пакет, который уходит в глин

Ivan
06.07.2017
15:46:47
@dmfigol ок, спасибо, я примерно предполагал что есть какой то лимит по arp для таких случаев но найти не смог, проверю, ну то что каждый пакет такой уйдет в IP Input верно?

Dmitry
06.07.2017
15:47:02
Нет.

Alex
06.07.2017
15:47:41

Ivan
06.07.2017
15:47:48
то есть будет glean adjacency держаться все время и он по cef будет отброшен?

Dmitry
06.07.2017
15:47:56
Верно
Glean всегда есть для подсети

Google

Ivan
06.07.2017
15:49:04
http://www.cisco.com/c/en/us/support/docs/routers/7500-series-routers/41160-highcpu-ip-input.html вот тут указано как одна из причин
Traffic that cannot be interrupt-switched arrives
A lot of packets, that arrive at an extremely high rate, for a destination in a directly attached subnet, for which there is no entry in the Address Resolution Protocol (ARP) table. This should not happen with TCP traffic because of the windowing mechanism, but can happen with User Datagram Protocol (UDP) traffic. To identify the problem, repeat the actions suggested in order to track down a spoof attack.

Dmitry
06.07.2017
15:49:58
Я не думаю что так будет
Можно было бы сделать high cpu отправляя пакеты в никуда

Innokentiy
06.07.2017
15:53:29

Ivan
06.07.2017
15:53:41
ну у меня в практике подобное встречалось, по описанию оч похоже) просто реальные приложения так делать не будут, а вот крафтом пожалуйста, ок, спасибо, попробую проверить

Dmitry
06.07.2017
15:54:05

Nikolay
06.07.2017
15:54:46
я слышал от кого-то байку, что в крупных isp ставят отдельный роутер куда надо роутить траф, который надо дропнуть, типа так меньше роутер загружен, чем если в null0
это так ?

Innokentiy
06.07.2017
15:55:06
а он что с этим трафом делает?

Nikolay
06.07.2017
15:55:13
null0
уже на нем
типа там весь траф в null0 боевого нет

Ivan
06.07.2017
15:55:58
null0 это крутой workaround , там идет насколько знаю по cef отброс
нет проброса на процессор
ну и многие подобные решения тоже лучше дружат с таким блекхолом, затраты только на interrupt, но роутить на другой девайс чтобы сделать тоже самое мне кажется это странно

Andrey
06.07.2017
15:58:28

bormoglotx
06.07.2017
17:20:40
Нашел фотку, когда в вс рф служил. Тарифы на проводный интернет в 2011 году в Хабаровске
тариф черепашка радует)))

Dmitry
06.07.2017
18:30:04

Google

Dmitry
06.07.2017
18:31:41

Alex
06.07.2017
18:33:11
Оно и сейчас так делает

Dmitry
06.07.2017
18:34:56

Innokentiy
06.07.2017
18:35:25
"я тут микроскопом гвозди забиваю, получается криво. микроскоп - дерьмо"

Alex
06.07.2017
18:36:01

Dmitry
06.07.2017
18:37:57

Innokentiy
06.07.2017
18:39:05
ну моя точка зрения, что это CPE на стероидах
если речь про 72-ядерник
ну или, скажем, жирный бордер в предприятии

Dmitry
06.07.2017
18:39:59
Как бордер... не. Джуник 80 можно донабить
Включил и забыл..

Innokentiy
06.07.2017
18:40:35
так же и микротик - включил и забыл, пить-есть не просит

Innokentiy
06.07.2017
18:41:14
а что от фуллвью бгп у микротика болеет - общеизвестный факт

Dmitry
06.07.2017
18:41:30
Ну да. Просто к сожалению заявления тика о производительности надо на 4 делить. А так да.

Innokentiy
06.07.2017
18:41:35
но да, молотить пакеты это ему не мешает

Dmitry
06.07.2017
18:42:12
Ага. Правда при нормальном ппс начинаются затыки из за софтобработки- а так да.

Alex
06.07.2017
18:42:13

Dmitry
06.07.2017
18:43:15
Я то же щас рублю))) за 300 рублей убогий хомроутер.. перебраали))

Innokentiy
06.07.2017
18:44:15
слушайте, ну вся линейка CCR - откровенные бордеры
просто есть подешевле, а есть подороже

Google

Alex
06.07.2017
18:44:48

Innokentiy
06.07.2017
18:45:20
и да, самые дорогие модели в линейке могут быть использованы в провайдерских целях
но начнутся проблемы, потому что они все равно бордеры

Anton
06.07.2017
18:46:20
Эх, у нас купленный оператор полностью на микротиках. А там ospf+mpls+ldp+vpls. Ничего живёт, трафик небольшой

Dmitry
06.07.2017
18:46:26
От него и просили: прими фулл, отдай для эсешек дефолт.

Innokentiy
06.07.2017
18:46:49
один фулл?

Dmitry
06.07.2017
18:47:06
1. Там один был
Ттк насколь помню

Alex
06.07.2017
18:47:27
В одном так-то смысла нет
Хотя бы два

Admin
ERROR: S client not available

Innokentiy
06.07.2017
18:47:41
почему не пригнать уже на микротик дефолт?
и отдельные кастомные маршруты

Dmitry
06.07.2017
18:49:18
Щас уже не помню - года 2 прошло. Вроде один. И сняли его именно потому что не работал. Щас попробовали его к гуглокэшу присобачить: начинаются задержки
Там чего то софт обновляли и оно да же поинтереснее работало.. но... нафига козе баян
Да- может софт и допилили. Но софтобработка пакетов... в общем сервак с дпдк рулит.

Innokentiy
06.07.2017
18:53:02
@moneron а fastpath в этом случае не спасает?

Alex
06.07.2017
18:55:58
Спасает. Он в принципе ускоряет обработку, но нежный и капризный.
Никаких фаерволов
Никаких коннтрэков

Google

Dmitry
06.07.2017
18:59:22
Уточнил. 2 фулла - рт и ттк. Памяти хватало - процесс бгп сдирал одно ядро и вся конструкция не могла выдать больше 2 гиг

Innokentiy
06.07.2017
19:02:21
а в ппсах не помните сколько? у него по паспорту 6мппс при включенном файрволле
если мелкими пакетами долбать - как раз 2.5г получается

Dmitry
06.07.2017
19:04:09
Уже не помню.. оно б и больше выдало - если б не полка в ядро. Это и расстроило. Потом товарищ его к гуглокэшу цеплял - и там полка в 4 гига. Дальше он просто тупит адово
Роутинг щас пофикшен
Кстати, вспомнил, в нем вроде ноутовская память была при вскрытии
Содимм какой то.

Alex
06.07.2017
19:09:31
Содимм с есс

Dmitry
06.07.2017
19:13:31
Ну если с контролем- молчу. Просто в каких то модельках простая вроде шла. Кстати- коллега интересуется- игмп снупинг то сделали? Говорит нету его

Alex
06.07.2017
19:14:05
Нет, не сделали
С мультиком мт работает хреново, это факт

Dmitry
06.07.2017
19:16:56
Нене, на всех с есс
Буду знать) вот снупинг надо. Для домашних пользователей. У кого мультикаст.

Alex
06.07.2017
19:17:45
Призываю @insoln с его замечательными высказываниями про мультикаст :)

Dmitry
06.07.2017
19:17:57
Нашел что с 12 года проблема.
Ну.. я то же щас со скрипом все на хлс тащу)

Innokentiy
06.07.2017
19:18:54
а я чо? это все пепельняк, blame him!
но да, мультикаст нинужын

Dmitry
06.07.2017
19:19:35
А то помню я случаи - компекс на доме - в нем 10 абонов и один с приставкой..
Щас изжили свое - бу 2950 копеечная

Sergey
07.07.2017
05:20:23
На ССР 1072 Не использовать фуллвью. В реальности часто ли он нужен?

Vladislav
07.07.2017
05:21:22
кто он? Фулвью? :)

Sergey
07.07.2017
05:21:39
Да. На не транзитном провайдере