Dmitry
Dmitry
Dmitry
Moneron 🇷🇺
Нужны длинные соединения и пров с rp-filter
admos
Volodymyr
admos
Ибо НАТ.
С какой радости второй провайдер их грохнет?
admos
admos
Адрес источника маршрутизаторы не проверяют.
Volodymyr
admos
Забавный.)
Собери лабу и проверь. Узнаешь много нового
Volodymyr
admos
admos
admos
Единственная причина, по которой трафик дропнется с неправильным sip - это impb, sourceguard или похожие технологии. У больших и средних операторов они не применяются, ибо администрировать тяжело. У маленьких может и применяется, но я бы поспорил с эффективностью и необходимостью такой фильтрации.
Dmitry
Ş₳₥μṜᵰ¥
Приветствую
admos
а вы прям уверены и приходилось работать в таковых?
Да. Работал и в маленьких (5-10 тыс абонов), и в крупном (160 тыс абонов, 6 городов покрытия плюс частный сектор). Сейчас в ДЦ. Поэтому я имею представление, о чём говорю.
Но я рад, что есть такие специалисты как @Prislonsky. Чем больше таких "профессионалов", тем выше моя стоимость на рынке труда.
Dmitry
admos
rp-filter? У вас маршрутизаторы на Linux?
Innokentiy
подождите, вы хотите сказать, что провайдеры редко проверяют сорс адрес на своих пограничниках?
Innokentiy
вы это серьезно вообще?
admos
Ну и, чтобы не было недопонимания, в последнем провайдере работал в отделе экссплуатации ядра сети.
Dmitry
Innokentiy
это может происходить по двум причинам
Innokentiy
первая - некомпетентные админы
Innokentiy
вторая - крайняя нищета
Innokentiy
уверяю вас, что в приличном обществе за непроверку сорса бьют канделябром
admos
пограничный маршрутизатор (у нас стояли ASR9006) не должны проверять адрес источника пакета. Назовите хоть одну причину, для чего это делать
admos
Master
Innokentiy
https://tools.ietf.org/html/rfc3871
Innokentiy
раз
Master
Innokentiy
https://www.ripe.net/publications/docs/ripe-431 два
admos
https://www.ripe.net/publications/docs/ripe-431 два
Where to filter
Filtering should be applied, where possible, on at least one of:
The hosts in the network
The customer's routers (CPE)
The ISP infrastructure equipment (access routers and concentrators, DFZ routers)
admos
Я ничего не перепутал? Фильтровать надо на доступе?
admos
Или на пограничниках?
Innokentiy
на пограничном подконтрольном устройстве
admos
Что для вас пограничное устройство?
Innokentiy
если СРЕ подконтрольны - настраивайте там
Innokentiy
да где угодно, лишь бы это имело смысл
admos
Нет, это важно.
Volodymyr
@admos_pro Дружище "профессионал" (с), несимметричная маршрутизация к вопросу возникающему при использовании на ROS ECMP и NAT на WAN вообще отношения не имеет. )
Теплое с мягким. )
Innokentiy
на пиринговом линке это вряд ли будет иметь смысл, правда?
Innokentiy
ваша сеть, ваша топология - решайте сами, где это делать
admos
Innokentiy
но делать это надо
Innokentiy
жизнь - боль
admos
Ну тогда страдайте.
Innokentiy
да, есть провайдеры, которые кладут болт на проверку, потому что им тяжело/лень/некомпетентны/иное
Innokentiy
но это не массовое явление, и оно порицается
admos
Очень интересно.
admos
У вас PE по цпу сдохнет примерно через полсекунды
admos
В идеальном мире идеальных технологий и провайдеров в вакууме, наверное, адрес источника проверяется и не валидный дропается. В реальной жизни всё сложнее чуть менее чем полностью.
СТ
Всем, шалом! В связи с переводом народа на удаленку, пытаюсь использовать RDP. В NAT пробросил порты, в firewall создал разрешающее правило, а все равно роутер блокирует доступ (по логам видно - режет порт RDP - 3389). Есть идеи куда копать?
Volodymyr
Innokentiy
Innokentiy
даже в РФ не большинство таких
СТ
Volodymyr
admos
не все провайдеры в мире - нищеброд-телекомы
Ну если провайдер с несколькими пограничниками ASR9006 нищеброд, то конечно, вы правы. А вообще, насколько я понимаю, вы же не практикующий сетевик? Вы у своих слушателей поспрашивайте, какая оборудка и в каких топологиях применяется. Возможно, что-то новое откроете для себя.
admos
Ещё раз, при всём моём к вам почтении.
Innokentiy
да, я диванный теоретик. еще я на полставки политолог и на четверть вирусолог с мировым именем, но речь не об этом
Vassiliy
Любят приходить «практики» и кидать всякое в @insoln
Vassiliy
4 год тут наблюдаю