Diter
05.10.2016
05:31:24
коллеги, я все понимаю. и тем не менее - теме ап
Yag
05.10.2016
05:54:13
Нагиев
05.10.2016
06:05:51
А у нас форпост
Мы счастливы
Google
Egor
05.10.2016
06:14:57
у нас тоже :) пока норм
Sunny
05.10.2016
06:21:20
Diter
05.10.2016
06:22:19
знаю...
Василий
05.10.2016
06:24:15
А че купили-то? Мы както серверок купили так же...
Diter
05.10.2016
06:25:51
ноут мне...
Psy
05.10.2016
06:32:04
Нагиев
05.10.2016
06:45:58
Psy
05.10.2016
06:46:32
Нагиев
05.10.2016
06:47:01
Год назад
Ivan
05.10.2016
07:54:41
Коллеги, вопрос про GGC.
Кто знаком с подробностями перенаправления запросов на контент Youtube ?
Как оно происходит ?
Дело в том, что у меня запросы на Youtube проксируются (для фильтрации) как это влияет на перенаправление ?
v
05.10.2016
07:55:37
http ютуба выдает ссылки на контент проигрывателю в зависимости от ипа с которого поступил запрос
т.е. вебконтент идет с самого гугла, а для видео динамически генерятся ссылки на ту или иную ноду гугла в зависимости от ипа с которого пришел запрос и нагруженности соседних нод
Google
Ivan
05.10.2016
07:57:50
>ависимости от ипа с которого поступил запрос
Вот тут вся загвоздка. Какой запрос ? Запрос на сам youtube ? Или какой то другой ?
v
05.10.2016
08:00:16
ну не на яндекс же
Ivan
05.10.2016
08:00:25
Дело в том, что у меня запросы на ютьюб - проксируются. И по идее на ютьюб они попадают с другого (не моего) IP
Однако судя по сниферу контент льется все равно с серверов моей ноды.
v
05.10.2016
08:00:48
может тот ип тоже анонсируется в ноду?
или прокси передает внутренние ипы дальше в заголовках
ссылки генерит движок отображения сайта youtube
Ivan
05.10.2016
08:01:19
Нет. это прокси вообще в другом городе
Есть конкретные примеры такого поведения ?
v
05.10.2016
08:07:12
у гугла спросить не?
там отличный isp.google.com есть с тикетницей
Ivan
05.10.2016
08:20:07
Они там как-то неохотно отвечают. Да и передать нюансы терменологии на "бусурманском" языке не всегда удается
Evgeniy
05.10.2016
08:29:44
Охотно даже
Льётся так радуйся
Нагиев
05.10.2016
08:31:54
Коллеги, вот хотел с вами в очередной раз посоветоваться.
У нас была проблема, с медленной загрузкой контента с ватсапа и инстаграмма. Мы все знаем, что он тянется из Штатов. Но вот, стоило мне сделать форвард на гугловские днс и вопрос решился. Все стало грузится быстро. У кого-то еще были такие инциденты ?
Причем список корневых нс месячной давности
Причем медленная загрузка была, как и на рт, так и на меге
Вот и поговорили )
nimbo78 (E14/MSK/NN)
05.10.2016
08:37:17
Google
pavel
05.10.2016
08:47:59
я бы действовал так: посмотрел бы во что у вас резолвится то, что медленно загружается через ваш резолвер и через гугл днс, если разное будет, то посмотрел бы где оно располагается и сделал бы выводы, может ли тормозить из-за удаленности. позапрашивал бы у инстаграмовских неймсерверов с разных ip адресов. Если б выдавало не то что мне нужно в нок бы им написал. А если одно и то же выдает, то проблема не в этом была.
Нагиев
05.10.2016
08:48:23
Как раз, резолвы были разные.
На нашем, и гугловском нс
Располагаются они, в одном и том же месте. В Акамаи, в Сша.
pavel
05.10.2016
08:50:16
а трасса то одна была?
Нагиев
05.10.2016
08:50:34
Вот, тут не смотрел
Просто, писать ноку. Я считаю очень долгой процедурой. Например noc Aliexpress ответил на письмо через месяц.
Когда были проблемы, опять таки с cdn акамая.
Egor
05.10.2016
09:44:44
ога, у нас тоже были проблемы с акамаевскими cdn, тоже приходилось угглом резолвить чтобы али работал
Evgeny
05.10.2016
09:51:43
есть тут мастера над iptables и tcpdump?
сейчас с удивлением обнаружил, что вижу трафик, заблоченный iptables
хотя раньше в голове отложилось, что tcpdump увидит трафик уже после фаервола
Leonid
05.10.2016
09:52:36
это не так
Evgeny
05.10.2016
09:52:52
а как?
Leonid
05.10.2016
09:53:16
Вот так: https://upload.wikimedia.org/wikipedia/commons/3/37/Netfilter-packet-flow.svg
tcpdump слушает примерно в районе AF_PACKET
Evgeny
05.10.2016
09:53:49
где-то я уже видел эту картинку
Leonid
05.10.2016
09:54:21
да, это уже как минимум третья версия, которую я вижу, дорисовывают время от времени =)
Roman
05.10.2016
09:58:46
Evgeny
05.10.2016
09:59:30
мне стало интересно, можно как-то поснифать трафик ДО INPUT и после INPUT?
Google
Leonid
05.10.2016
09:59:46
возможно, тебе поможет TRACE, почитай про него в man iptabales-extensions
Evgeny
05.10.2016
10:00:46
спасибо, почитаю
Leonid
05.10.2016
10:01:22
но это не совсем то, что хочется, я б лучше мета-задачу описал, запись трафика редко же самоцелью является
Roman
05.10.2016
10:02:32
Leonid
05.10.2016
10:04:02
@pragus я предположил, что хочется правила дебажить, а не трафик записывать, но это предположение может быть ложным
Roman
05.10.2016
10:04:57
Evgeny
05.10.2016
10:06:56
С целью?
конкретно сейчас меня интересовал определенный входящий трафик; кроме него оказалось много мусороного, приходящего на сервис, которого уже давно нет на этом ip. Я добавил правило блокировки в iptables, но все равно этот мусорный трафик видел. Вот и захотелось увидеть "очищенный" трафик после фаервола.
Leonid
05.10.2016
10:09:35
Если интересует **определённый** входящий трафик, то может быть сильно проще прочитать man pcap-filter и вырезать его при захвате.
Evgeny
05.10.2016
10:11:23
в смысле, речь просто о фильтрах, которые можно использовать в tcpdump?
Leonid
05.10.2016
10:11:59
Да. Это наверняка будет проще, чем сооружать конструкцию с NFLOG, NFQUEUE и прочим TEE.
Evgeny
05.10.2016
10:13:11
ну я умею фильтрами пользоваться, просто сейчас вопрос стал о том, как увидеть только отфильтрованный трафик
Leonid
05.10.2016
10:13:48
Формально — NFLOG выглядит искомым инструментом. https://wiki.wireshark.org/CaptureSetup/NFLOG
Roman
05.10.2016
10:16:58
И если смотреть tcpdump настоятельно рекомендую включить bpf jit
Evgeny
05.10.2016
10:19:57
спасибо, много полезной информации
Roman
05.10.2016
10:21:54
net.core.bpf_jit_enable = 1
Vladislav
05.10.2016
10:32:14
Evgeny
05.10.2016
10:38:10
Локальный
Vladislav
05.10.2016
10:47:36
если сервис не предпринимает попыток слушать весь трафик с интерфейса (af_packet/promisc/pcap), то iptables дропнет все до попадения трафика в сокеты
Google
Evgeniy
05.10.2016
11:07:23
Тут только в акамаи писать. Ну или если кэш апстрима то ему парить мозг
Imran
05.10.2016
11:08:55
Evgeniy
05.10.2016
11:09:16
Ну у них привязка жуткая к днс
Через другой резолвишь и выдаёт другой кэш
Imran
05.10.2016
11:10:06
Evgeniy
05.10.2016
11:11:54
Да там индусы жуткие )
Imran
05.10.2016
11:13:00
сейчас сердечных капель накапаю себе и напишу им опять
Evgeniy
05.10.2016
11:13:10
На тему?)
Imran
05.10.2016
11:13:16
они опять протрут мне про RTT
Evgeniy
05.10.2016
11:13:27
Часто переходы?
Трафик зеброй?
Imran
05.10.2016
11:13:49
У вас на наге ник какой?
Evgeniy
05.10.2016
11:13:55
У них мониторинг гавно.
zhenya' чот такое)
Imran
05.10.2016
11:14:22
я с вами там в личке общался
figo
Evgeniy
05.10.2016
11:14:33
.) помню
Вообще у меня сложилось ощущение, что их система криво смотрит на абонентов которые у себя левые днсы прописали
Спуфинг отломали и теперь чёт нода плохо себя ведёт
Imran
05.10.2016
11:16:14
у меня на них трафик 300 мегабит, при суммарном со всех провайдеров анонсируемых 30 гиг