Vassiliy
А мы у вас курсы слушаем и учимся
Innokentiy
каждый крутится как умеет
Innokentiy
я вам лапшу заваши деньги на уши вешаю, Чак Норрис из сохо-железок и палок провайдера для дешевого интернета вон настропалил
Innokentiy
у вас правда ASR ложится по ЦП от urpf?
Vassiliy
me взял попкорн 🍿
СТ
Лучше через pastebin
Там региться надо, может сюда скрины кину?
Innokentiy
у вас правда ASR ложится по ЦП от urpf?
тогда что именно у вас ложится по цп?
res_nom
Извините, но очень смешно смотреть за таким тредом, прям очень😂
admos
Пфффф. Представьте ситуацию - CPE вам неподконтрольна, на доступе у вас стоит старенький qtech или telesis, а на агрегации C4900M на которой терминируются 16 тыс абонов. Ну расскажите мне, как вы будете массово проверять адрес источника.
СТ
Там предыдущий админ кучу правил создал, я тока разбираюсь... Правило проброса вверх закинул, чтобы не дропалось...
admos
тогда что именно у вас ложится по цп?
В реальном мире на агрегациях сильно разные железки. Даже у крупных операторов, типа пчелайна
res_nom
Теоретик Иннокентий, мое почтение. Учит тысячи людей, но теоретик... ппц
Cumberbatch
Так. Давайте ближе к теме обсуждения
admos
И у https://www.k26.ru/ ?
И у них. Хотя, с 2013 года могло многое изменится
Innokentiy
то, что ваша провайдерская сеть построена на устаревшем железе для предприятий, и у вас не хватает ресурсов ее админить, не означает, что так у всех
Innokentiy
да, конкретно в вашем случае это, возможно, реализовать тяжело (неподходящее оборудование, недостаточные компетенции, отсутствие политической воли - причины меня не волнуют)
Innokentiy
но отраслевые стандарты четко указывают на необходимость фильтрации по сорсу
admos
Innokentiy
давайте я аналогию проведу. есть ГОСТ 31457-2012, который указывает, что для пломбира должна быть жирность 12-20%. вы делаете пломбир с жирностью 11.5% - на вкус не отличить
Innokentiy
и доказываете мне, что ваше оборудование не может работать с жирностью 12%
Innokentiy
и на этом основании делаете вывод, что большинство производителей пломбира делают пломбир с жирностью 11.5%
Innokentiy
чувствуете идиотизм ситуации?
admos
Эх, Иннокентий. Отраслевые стандарты говорите? Ну расскажите мне тогда, как вами любимый микротик разрешает вешать на разные интерфейсы пересекающиеся подсети. Очень интересно.
Innokentiy
переход на личности засчитан
Innokentiy
смена темы тоже
admos
Innokentiy
ладно, я сдаюсь. вы победили, а я пойду поработаю
admos
Товарищ прислал.
admos
Я тоже сдаюсь. Пойду отдыхать.
Innokentiy
в стандартах не сказано, что так делать нельзя
admos
Предлагаю встретится в дефолт-сити в каком-нибудь баре. Что скажете?
Innokentiy
в стандартах много чего не сказано, от этого рождаются многие смешные вещи
admos
За кружкой пива обсудим
Innokentiy
всецело за, но италия на карантине
Innokentiy
как откинемся с хаты - непременно
admos
🤝
Innokentiy
ссылки выше
Cumberbatch
Какие, не укажете?
https://t.me/mikrotikclub/165475
Vladimir
ссылки выше
2.5.6 вроде только про это, и там даже написано, что применять это нужно не всегда. Или чот я просмотрел?
Владислав
Кто-нибудь пробовать запускать RouterOS в bhyve гипервизоре? У меня не заводится, пробовал и x86 и CHR
Vladimir
ссылки выше
И кстати rfc3871 " Status of this Memo This memo provides information for the Internet community. It does not specify an Internet standard of any kind. Distribution of this memo is unlimited."
admos
2.5.6 вроде только про это, и там даже написано, что применять это нужно не всегда. Или чот я просмотрел?
В 2.5.5 ещё об этом, но там тоже: This requirement only holds for single-homed networks. Note that a simple forwarding table check is not sufficient in the more complex scenarios of multi-homed or multi-attached networks, i.e., where the traffic may be asymmetric. In these cases, a more extensive check such as Feasible Path RPF could be very useful.
admos
да, и именно поэтому практика отсутствия проверки встречается
Видимо всё таки встречается (раз уж столько людей здесь за неё топят), но в чём профит для провайдера от такой проверки так никто и не ответил.
Vladimir
да, и именно поэтому практика отсутствия проверки встречается
Не очень понятно, зачем проверять. Ну погнал клиент трафик с срц другого провайдера, где опасность?
admos
Не очень понятно, зачем проверять. Ну погнал клиент трафик с срц другого провайдера, где опасность?
На самом деле опасность, конечно, есть. Но в контексте провайдера эта опасность притянута за уши. Опасность, вероятно, в том, что злоумышленник может представлятся адресом жертвы, и таким образом совершать атаку.
Innokentiy
чаще всего это не из-за мультихоминга происходит
Vladimir
подумайте на шаг вперед
Ну подумал, не вижу опасности. Если вы видите - скажите, в чем она
Innokentiy
вон, чак написал выше
admos
Но подчеркну - в контексте провайдера - это сова с глобусом внутри.
Innokentiy
есть куча протоколов, которые отвечают большим куском данных в ответ на маленький пакет-запрос
Innokentiy
рефлекшн-ддос замутить при отсутствии проверки на сорс - как два пальца
admos
есть куча протоколов, которые отвечают большим куском данных в ответ на маленький пакет-запрос
Это проблема провайдера? Или это проблема конечного пользователя/владельца сервиса?
Vladimir
вон, чак написал выше
Это за уши притянуто. Распространенные атаки посредством dns и так работают, потому что там в запросе l7 ещё срц есть, и вот его-то и подменяют, хоть зафильтуйся.
Vladimir
И у ntp то же самое
Innokentiy
и ISOC предписывает решать эту проблему провайдерам
Vladimir
и ISOC предписывает решать эту проблему провайдерам
Провайдеру предписывать может только регулятор вообще-то, остальные - попросить могут, не более.
Innokentiy
я согласен, использовал некорректный термин
Innokentiy
правильно это называть "рекомендации"
Innokentiy
https://www.internetsociety.org/deploy360/anti-spoofing/ статья по теме
admos
Всё-таки рекомендации, а не стандарты. Стандарты, тем временем, предписывают не использовать пересекающиеся подсети на разных интерфейсах в рамках одного устройства. Итак, вопрос. Какой профит оператору связи контролировать адрес источника? Особенно если учесть, что кастомер может быть подключен по схеме dualhomed.
Innokentiy
какой профит фильтровать анонсы bgp от кастомеров?
Innokentiy
интернет держится в основном не на угрозах получить атата от регуляторов, а на взаимном уважении инженеров, которые этот самый интернет поддерживают
Innokentiy
если самые прошаренные инженеры посовещались и решили, что для общественного блага будет лучше фильтровать анонсы - значит, у них какая-то мысль была
Innokentiy
можно ли технически принимать от кастомеров что попало? можно. проще ли принимать от кастомеров что попало, недели писать фильтры, а то и внедрять свякие хрени типа rpki? конечно, проще
Innokentiy
равновесие нэша здесь, к сожалению, далеко от точки максимальной пользы для общества
admos
какой профит фильтровать анонсы bgp от кастомеров?
Очень простой профит. Чтобы кастомер не заанонсил гугла. Чтобы на него не полилось 300 же.