Moneron 🇷🇺
я в курсе, что в этом страшного?
Установленные соединения пойдут через другого прова с адресом первого, второй пров их с 99% вероятностью грохнет
Dmitry
Установленные соединения пойдут через другого прова с адресом первого, второй пров их с 99% вероятностью грохнет
т.е. все же дополнительная маркировка нужна, хотя я у себя на стэнде этих дропов не вижу
Moneron 🇷🇺
Нужны длинные соединения и пров с rp-filter
Dmitry
Нужны длинные соединения и пров с rp-filter
rp-filter + drop в fw у меня настроен. длинных соединений видимо нет, ладно - буду тестиррват еще
Volodymyr
admos
Ибо НАТ.
С какой радости второй провайдер их грохнет?
Volodymyr
С какой радости второй провайдер их грохнет?
Потому, что соус адрес не тот. Про БГП не говорим
admos
Адрес источника маршрутизаторы не проверяют.
Volodymyr
admos
Забавный.)
Собери лабу и проверь. Узнаешь много нового
Cumberbatch
Собери лабу и проверь. Узнаешь много нового
Никто не говорит что это должно не работать. В лабе и на сети которую вы контролируете все будет. Но на сети оператора очень часто можно встреть такие фильтры
Yakov
Нет, нельзя встретить такие фильтры. А если встретили, то это странный провайдер.
странный провайлер который стрелят в нессимитричную маршрутизацию клиента? да они почти все тогда странные)
admos
странный провайлер который стрелят в нессимитричную маршрутизацию клиента? да они почти все тогда странные)
Нессиметричная маршрутизация - это нормально. Если отделу эксплуатации сети провайдера так не кажется, то это вчерашние эникейщики. Которые оборудование настраивают по гайдам из интернета.
Moneron 🇷🇺
Адрес источника маршрутизаторы не проверяют.
Советую прочитать про rp-filter, который почти всеми провайдерами используется. И будьте спокойнее, никогда нельзя исключать собственную неполноту знаний.
admos
Единственная причина, по которой трафик дропнется с неправильным sip - это impb, sourceguard или похожие технологии. У больших и средних операторов они не применяются, ибо администрировать тяжело. У маленьких может и применяется, но я бы поспорил с эффективностью и необходимостью такой фильтрации.
Ş₳₥μṜᵰ¥
Приветствую
admos
а вы прям уверены и приходилось работать в таковых?
Да. Работал и в маленьких (5-10 тыс абонов), и в крупном (160 тыс абонов, 6 городов покрытия плюс частный сектор). Сейчас в ДЦ. Поэтому я имею представление, о чём говорю. Но я рад, что есть такие специалисты как @Prislonsky. Чем больше таких "профессионалов", тем выше моя стоимость на рынке труда.
admos
rp-filter? У вас маршрутизаторы на Linux?
admos
здорово, вот и я работал и rp-filter у нас использовался...
А с какой целью? Профит в чём? Может, я и правда чего-то не знаю в этой жизни...
Innokentiy
подождите, вы хотите сказать, что провайдеры редко проверяют сорс адрес на своих пограничниках?
Innokentiy
вы это серьезно вообще?
admos
Ну и, чтобы не было недопонимания, в последнем провайдере работал в отделе экссплуатации ядра сети.
admos
вы это серьезно вообще?
Абсолютно, Иннокентий. При всём моём к вам уважении
Innokentiy
это может происходить по двум причинам
Innokentiy
первая - некомпетентные админы
Innokentiy
вторая - крайняя нищета
Innokentiy
уверяю вас, что в приличном обществе за непроверку сорса бьют канделябром
admos
пограничный маршрутизатор (у нас стояли ASR9006) не должны проверять адрес источника пакета. Назовите хоть одну причину, для чего это делать
Innokentiy
https://tools.ietf.org/html/rfc3871
Innokentiy
раз
Master
Innokentiy
https://www.ripe.net/publications/docs/ripe-431 два
admos
https://www.ripe.net/publications/docs/ripe-431 два
Where to filter Filtering should be applied, where possible, on at least one of: The hosts in the network The customer's routers (CPE) The ISP infrastructure equipment (access routers and concentrators, DFZ routers)
admos
Я ничего не перепутал? Фильтровать надо на доступе?
admos
Или на пограничниках?
Innokentiy
на пограничном подконтрольном устройстве
admos
Что для вас пограничное устройство?
Innokentiy
если СРЕ подконтрольны - настраивайте там
admos
если СРЕ подконтрольны - настраивайте там
Так всё-таки, пограничник или доступ/CPE?
Innokentiy
да где угодно, лишь бы это имело смысл
admos
Нет, это важно.
Volodymyr
@admos_pro Дружище "профессионал" (с), несимметричная маршрутизация к вопросу возникающему при использовании на ROS ECMP и NAT на WAN вообще отношения не имеет. ) Теплое с мягким. )
Innokentiy
на пиринговом линке это вряд ли будет иметь смысл, правда?
Innokentiy
Нет, это важно.
нет, в рамочном документе это не важно
Innokentiy
ваша сеть, ваша топология - решайте сами, где это делать
Innokentiy
но делать это надо
admos
ваша сеть, ваша топология - решайте сами, где это делать
Я уже выше писал, что в больших сетях это крайне сложно администрировать. Даже средствами автоматизации.
Innokentiy
жизнь - боль
admos
Ну тогда страдайте.
Innokentiy
да, есть провайдеры, которые кладут болт на проверку, потому что им тяжело/лень/некомпетентны/иное
Innokentiy
но это не массовое явление, и оно порицается
Vladimir
но это не массовое явление, и оно порицается
Кем порицается? Провайдеру вообще какая разница, какой там ip в src? И где опасность?
admos
да, есть провайдеры, которые кладут болт на проверку, потому что им тяжело/лень/некомпетентны/иное
Пфффф. Представьте ситуацию - CPE вам неподконтрольна, на доступе у вас стоит старенький qtech или telesis, а на агрегации C4900M на которой терминируются 16 тыс абонов. Ну расскажите мне, как вы будете массово проверять адрес источника.
admos
Очень интересно.
admos
У вас PE по цпу сдохнет примерно через полсекунды
admos
В идеальном мире идеальных технологий и провайдеров в вакууме, наверное, адрес источника проверяется и не валидный дропается. В реальной жизни всё сложнее чуть менее чем полностью.
СТ
Всем, шалом! В связи с переводом народа на удаленку, пытаюсь использовать RDP. В NAT пробросил порты, в firewall создал разрешающее правило, а все равно роутер блокирует доступ (по логам видно - режет порт RDP - 3389). Есть идеи куда копать?
Innokentiy
даже в РФ не большинство таких
Volodymyr
Скриншоты щас сделаю..
Лучше через pastebin
admos
не все провайдеры в мире - нищеброд-телекомы
Ну если провайдер с несколькими пограничниками ASR9006 нищеброд, то конечно, вы правы. А вообще, насколько я понимаю, вы же не практикующий сетевик? Вы у своих слушателей поспрашивайте, какая оборудка и в каких топологиях применяется. Возможно, что-то новое откроете для себя.
admos
Ещё раз, при всём моём к вам почтении.
Innokentiy
да, я диванный теоретик. еще я на полставки политолог и на четверть вирусолог с мировым именем, но речь не об этом
Vassiliy
Любят приходить «практики» и кидать всякое в @insoln
Vassiliy
4 год тут наблюдаю