Vassiliy
А мы у вас курсы слушаем и учимся
Innokentiy
каждый крутится как умеет
Innokentiy
я вам лапшу заваши деньги на уши вешаю, Чак Норрис из сохо-железок и палок провайдера для дешевого интернета вон настропалил
admos
Innokentiy
у вас правда ASR ложится по ЦП от urpf?
admos
Vassiliy
me взял попкорн 🍿
Volodymyr
Cumberbatch
Volodymyr
Cumberbatch
Innokentiy
res_nom
Извините, но очень смешно смотреть за таким тредом, прям очень😂
admos
Пфффф. Представьте ситуацию - CPE вам неподконтрольна, на доступе у вас стоит старенький qtech или telesis, а на агрегации C4900M на которой терминируются 16 тыс абонов. Ну расскажите мне, как вы будете массово проверять адрес источника.
СТ
Там предыдущий админ кучу правил создал, я тока разбираюсь... Правило проброса вверх закинул, чтобы не дропалось...
res_nom
Теоретик Иннокентий, мое почтение. Учит тысячи людей, но теоретик... ппц
Cumberbatch
Так. Давайте ближе к теме обсуждения
Andrey
Innokentiy
то, что ваша провайдерская сеть построена на устаревшем железе для предприятий, и у вас не хватает ресурсов ее админить, не означает, что так у всех
Innokentiy
да, конкретно в вашем случае это, возможно, реализовать тяжело (неподходящее оборудование, недостаточные компетенции, отсутствие политической воли - причины меня не волнуют)
admos
Innokentiy
но отраслевые стандарты четко указывают на необходимость фильтрации по сорсу
admos
Innokentiy
давайте я аналогию проведу. есть ГОСТ 31457-2012, который указывает, что для пломбира должна быть жирность 12-20%. вы делаете пломбир с жирностью 11.5% - на вкус не отличить
Innokentiy
и доказываете мне, что ваше оборудование не может работать с жирностью 12%
Innokentiy
и на этом основании делаете вывод, что большинство производителей пломбира делают пломбир с жирностью 11.5%
Innokentiy
чувствуете идиотизм ситуации?
admos
Эх, Иннокентий. Отраслевые стандарты говорите? Ну расскажите мне тогда, как вами любимый микротик разрешает вешать на разные интерфейсы пересекающиеся подсети. Очень интересно.
Innokentiy
переход на личности засчитан
Innokentiy
смена темы тоже
admos
admos
Innokentiy
ладно, я сдаюсь. вы победили, а я пойду поработаю
admos
Товарищ прислал.
admos
Я тоже сдаюсь. Пойду отдыхать.
Innokentiy
в стандартах не сказано, что так делать нельзя
admos
Предлагаю встретится в дефолт-сити в каком-нибудь баре. Что скажете?
Innokentiy
в стандартах много чего не сказано, от этого рождаются многие смешные вещи
admos
За кружкой пива обсудим
Innokentiy
всецело за, но италия на карантине
Innokentiy
как откинемся с хаты - непременно
admos
🤝
Vladimir
Innokentiy
ссылки выше
Vladimir
ссылки выше
2.5.6 вроде только про это, и там даже написано, что применять это нужно не всегда. Или чот я просмотрел?
Владислав
Кто-нибудь пробовать запускать RouterOS в bhyve гипервизоре? У меня не заводится, пробовал и x86 и CHR
Vladimir
ссылки выше
И кстати rfc3871 "
Status of this Memo This memo provides information for the Internet community. It does not specify an Internet standard of any kind. Distribution of this memo is unlimited."
Innokentiy
Innokentiy
Innokentiy
чаще всего это не из-за мультихоминга происходит
Innokentiy
вон, чак написал выше
admos
Но подчеркну - в контексте провайдера - это сова с глобусом внутри.
Innokentiy
есть куча протоколов, которые отвечают большим куском данных в ответ на маленький пакет-запрос
Innokentiy
рефлекшн-ддос замутить при отсутствии проверки на сорс - как два пальца
admos
Vladimir
вон, чак написал выше
Это за уши притянуто. Распространенные атаки посредством dns и так работают, потому что там в запросе l7 ещё срц есть, и вот его-то и подменяют, хоть зафильтуйся.
Innokentiy
Vladimir
И у ntp то же самое
Innokentiy
Innokentiy
и ISOC предписывает решать эту проблему провайдерам
Innokentiy
я согласен, использовал некорректный термин
Innokentiy
правильно это называть "рекомендации"
Innokentiy
https://www.internetsociety.org/deploy360/anti-spoofing/ статья по теме
admos
Всё-таки рекомендации, а не стандарты. Стандарты, тем временем, предписывают не использовать пересекающиеся подсети на разных интерфейсах в рамках одного устройства. Итак, вопрос. Какой профит оператору связи контролировать адрес источника? Особенно если учесть, что кастомер может быть подключен по схеме dualhomed.
Innokentiy
какой профит фильтровать анонсы bgp от кастомеров?
Innokentiy
интернет держится в основном не на угрозах получить атата от регуляторов, а на взаимном уважении инженеров, которые этот самый интернет поддерживают
Innokentiy
если самые прошаренные инженеры посовещались и решили, что для общественного блага будет лучше фильтровать анонсы - значит, у них какая-то мысль была
Innokentiy
можно ли технически принимать от кастомеров что попало? можно. проще ли принимать от кастомеров что попало, недели писать фильтры, а то и внедрять свякие хрени типа rpki? конечно, проще
Innokentiy
равновесие нэша здесь, к сожалению, далеко от точки максимальной пользы для общества