@linkmeup_chat

Страница 304 из 1252
GhostEC
06.07.2017
15:28:21
Спасибо парни!

Значит пока можно не волноваться на новом месте :)

Пойду учиться

Evgeny
06.07.2017
15:29:58
Может у твоего isp тоже аса)

Google
Evgeny
06.07.2017
15:30:14
шучу, конечно

Andrey
06.07.2017
15:30:23
Пойду учиться
http://blog.ine.com/2013/09/06/modifying-traceroute-replies/

К примеру

A
06.07.2017
15:33:49
https://habrahabr.ru/post/329244/

Ivan
06.07.2017
15:35:36
у меня есть такой странный вопрос наверное, допустим льется трафик udp много пакетов на хост через роутер, этот хост в attached subnet но cef adjacency для него нет, пакет уходит process switching - IP Input процесс, после arp реквеста хост не ответил в arp - Incomplete, пакет отбрасывается, если такая ситуация происходит с трафиком в пару Гбит/с получим high cpu , но вопрос в том, что после первого arp Incomplete роутер не будет слать arp request на каждый пакет из потока пока в таблице у нас висит Incomplete arp ?

Dmitry
06.07.2017
15:42:51
Если аджасенси нет, то пакет уходит в glean (дропается). есть ли arp rate limit - не помню, но подозреваю что да. Проверить тоже несложно, взять несуществующий хост и посмотреть в pcap

Наверняка будет 1 arp в Х времени, а не арп на каждый пакет, который уходит в глин

Ivan
06.07.2017
15:46:47
@dmfigol ок, спасибо, я примерно предполагал что есть какой то лимит по arp для таких случаев но найти не смог, проверю, ну то что каждый пакет такой уйдет в IP Input верно?

Dmitry
06.07.2017
15:47:02
Нет.

Alex
06.07.2017
15:47:41
был 64 ядерный микротик... с десятками... ну сожрал он фуллвью. при 3 гигах трафа от сабскрайберов - одно ядро в полке. остальные дрочат...
Такого тика в природе не было. Субскрайберы не жрали ваш цпу роутингом, это был бгп. Остальная маршрутизация мультитредится по ядрам

Ivan
06.07.2017
15:47:48
то есть будет glean adjacency держаться все время и он по cef будет отброшен?

Dmitry
06.07.2017
15:47:56
Верно

Glean всегда есть для подсети

Google
Ivan
06.07.2017
15:49:04
http://www.cisco.com/c/en/us/support/docs/routers/7500-series-routers/41160-highcpu-ip-input.html вот тут указано как одна из причин Traffic that cannot be interrupt-switched arrives A lot of packets, that arrive at an extremely high rate, for a destination in a directly attached subnet, for which there is no entry in the Address Resolution Protocol (ARP) table. This should not happen with TCP traffic because of the windowing mechanism, but can happen with User Datagram Protocol (UDP) traffic. To identify the problem, repeat the actions suggested in order to track down a spoof attack.

Dmitry
06.07.2017
15:49:58
Я не думаю что так будет

Можно было бы сделать high cpu отправляя пакеты в никуда

Ivan
06.07.2017
15:53:41
ну у меня в практике подобное встречалось, по описанию оч похоже) просто реальные приложения так делать не будут, а вот крафтом пожалуйста, ок, спасибо, попробую проверить

Dmitry
06.07.2017
15:54:05
сложно таргетить
В смысле сложно? Подсеть знаешь и всё

Nikolay
06.07.2017
15:54:46
я слышал от кого-то байку, что в крупных isp ставят отдельный роутер куда надо роутить траф, который надо дропнуть, типа так меньше роутер загружен, чем если в null0

это так ?

Innokentiy
06.07.2017
15:55:06
а он что с этим трафом делает?

Nikolay
06.07.2017
15:55:13
null0

уже на нем

типа там весь траф в null0 боевого нет

Ivan
06.07.2017
15:55:58
null0 это крутой workaround , там идет насколько знаю по cef отброс

нет проброса на процессор

ну и многие подобные решения тоже лучше дружат с таким блекхолом, затраты только на interrupt, но роутить на другой девайс чтобы сделать тоже самое мне кажется это странно

Andrey
06.07.2017
15:58:28
это так ?
не встречал

bormoglotx
06.07.2017
17:20:40


Нашел фотку, когда в вс рф служил. Тарифы на проводный интернет в 2011 году в Хабаровске

тариф черепашка радует)))

Google
Dmitry
06.07.2017
18:31:41
Такого тика в природе не было. Субскрайберы не жрали ваш цпу роутингом, это был бгп. Остальная маршрутизация мультитредится по ядрам
https://routerboard.com/CCR1072-1G-8Splus вроде оно. Жрало конечно бгп. И в той версии софта оно работало на одном ядре. Гугл в помощь - все искали как с этим жить.

Alex
06.07.2017
18:33:11
Оно и сейчас так делает

Dmitry
06.07.2017
18:34:56
Оно и сейчас так делает
То есть признаете убожество железки?)

Innokentiy
06.07.2017
18:35:25
"я тут микроскопом гвозди забиваю, получается криво. микроскоп - дерьмо"

Alex
06.07.2017
18:36:01
То есть признаете убожество железки?)
Это ему нисколько не мешает нормально жить и работать. Просто констатирую факт

Dmitry
06.07.2017
18:37:57
"я тут микроскопом гвозди забиваю, получается криво. микроскоп - дерьмо"
Ну если их удел только цпе- то нах делать железку за тогда почти 300 рублей? Мы юзерам 10г домой не даем, а на большее это чудо не годится

Innokentiy
06.07.2017
18:39:05
ну моя точка зрения, что это CPE на стероидах

если речь про 72-ядерник

ну или, скажем, жирный бордер в предприятии

Dmitry
06.07.2017
18:39:59
Как бордер... не. Джуник 80 можно донабить

Включил и забыл..

Innokentiy
06.07.2017
18:40:35
так же и микротик - включил и забыл, пить-есть не просит

Innokentiy
06.07.2017
18:41:14
а что от фуллвью бгп у микротика болеет - общеизвестный факт

Dmitry
06.07.2017
18:41:30
Ну да. Просто к сожалению заявления тика о производительности надо на 4 делить. А так да.

Innokentiy
06.07.2017
18:41:35
но да, молотить пакеты это ему не мешает

Dmitry
06.07.2017
18:42:12
Ага. Правда при нормальном ппс начинаются затыки из за софтобработки- а так да.

Dmitry
06.07.2017
18:43:15
Я то же щас рублю))) за 300 рублей убогий хомроутер.. перебраали))

Innokentiy
06.07.2017
18:44:15
слушайте, ну вся линейка CCR - откровенные бордеры

просто есть подешевле, а есть подороже

Google
Innokentiy
06.07.2017
18:45:20
и да, самые дорогие модели в линейке могут быть использованы в провайдерских целях

но начнутся проблемы, потому что они все равно бордеры

Anton
06.07.2017
18:46:20
Эх, у нас купленный оператор полностью на микротиках. А там ospf+mpls+ldp+vpls. Ничего живёт, трафик небольшой

Dmitry
06.07.2017
18:46:26
От него и просили: прими фулл, отдай для эсешек дефолт.

Innokentiy
06.07.2017
18:46:49
один фулл?

Dmitry
06.07.2017
18:47:06
1. Там один был

Ттк насколь помню

Alex
06.07.2017
18:47:27
В одном так-то смысла нет

Хотя бы два

Admin
ERROR: S client not available

Innokentiy
06.07.2017
18:47:41
почему не пригнать уже на микротик дефолт?

и отдельные кастомные маршруты

Dmitry
06.07.2017
18:49:18
Щас уже не помню - года 2 прошло. Вроде один. И сняли его именно потому что не работал. Щас попробовали его к гуглокэшу присобачить: начинаются задержки

Там чего то софт обновляли и оно да же поинтереснее работало.. но... нафига козе баян

Да- может софт и допилили. Но софтобработка пакетов... в общем сервак с дпдк рулит.

Innokentiy
06.07.2017
18:53:02
@moneron а fastpath в этом случае не спасает?

Alex
06.07.2017
18:55:58
Спасает. Он в принципе ускоряет обработку, но нежный и капризный.

Никаких фаерволов

Никаких коннтрэков

Google
Dmitry
06.07.2017
18:59:22
Уточнил. 2 фулла - рт и ттк. Памяти хватало - процесс бгп сдирал одно ядро и вся конструкция не могла выдать больше 2 гиг

Innokentiy
06.07.2017
19:02:21
а в ппсах не помните сколько? у него по паспорту 6мппс при включенном файрволле

если мелкими пакетами долбать - как раз 2.5г получается

Dmitry
06.07.2017
19:04:09
Уже не помню.. оно б и больше выдало - если б не полка в ядро. Это и расстроило. Потом товарищ его к гуглокэшу цеплял - и там полка в 4 гига. Дальше он просто тупит адово

Роутинг щас пофикшен

Кстати, вспомнил, в нем вроде ноутовская память была при вскрытии

Содимм какой то.

Alex
06.07.2017
19:09:31
Содимм с есс

Dmitry
06.07.2017
19:13:31
Ну если с контролем- молчу. Просто в каких то модельках простая вроде шла. Кстати- коллега интересуется- игмп снупинг то сделали? Говорит нету его

Dmitry
06.07.2017
19:16:56
Нене, на всех с есс
Буду знать) вот снупинг надо. Для домашних пользователей. У кого мультикаст.

Alex
06.07.2017
19:17:45
Призываю @insoln с его замечательными высказываниями про мультикаст :)

Dmitry
06.07.2017
19:17:57
Нашел что с 12 года проблема.

Ну.. я то же щас со скрипом все на хлс тащу)

Innokentiy
06.07.2017
19:18:54
а я чо? это все пепельняк, blame him!

но да, мультикаст нинужын

Dmitry
06.07.2017
19:19:35
А то помню я случаи - компекс на доме - в нем 10 абонов и один с приставкой..

Щас изжили свое - бу 2950 копеечная

Sergey
07.07.2017
05:20:23
На ССР 1072 Не использовать фуллвью. В реальности часто ли он нужен?

Vladislav
07.07.2017
05:21:22
кто он? Фулвью? :)

Sergey
07.07.2017
05:21:39
Да. На не транзитном провайдере

Страница 304 из 1252