Size: a a a

2021 March 24

D

Dmitriy in ENOG
Что раньше появилось курица или яйцо?
источник

D

Dmitry in ENOG
Dmitriy
Проблему я вашу понял и объяснил даже почему у вас не работает пункт 1.2
Это не у меня не работает. Это просто вообще не работает.
источник

D

Dmitry in ENOG
Taras Heichenko
при чем вы не единственный ему это говорили. Но "не помогает".
Если вы поглубже погрузитесь в вопрос, то поймёте, что я имею дело не с одним хостером, у которого неправильные пиры, а с несколькими, причём каждый раз с новыми. И на основе статистики сделал вывод, что это не работает. Вообще. Т.е. большинству участников этой системы плевать на RPKI, если это не в их интересах.
источник

D

Dmitriy in ENOG
Dmitry
Это не у меня не работает. Это просто вообще не работает.
Работает - проверено лично.

Сделайте анонс своей сети из под корректной AS.
Посмотрите на ripe atlas какое кол-во atlas probe видит данную сеть от других операторов и какая глобальная доступность сети.

Потом намеренно создайте RPKI ROA кривой, чтобы сеть стала со статусом RPKI ROA Invalid.
Посмотрите что происходит на NTT, Telia мин через 30.

А через сутки например (через сутки потому что я не знаю как чётно обновляются эти данные на сайте Ripe) посмотрите что кол-во probe которые видят вашу сеть:
кол-во уменьшиться и глобальное connectivity для этой сети ухудшиться. Это пока что.

Как только все Tier-1 будут фильтровать по RPKI roa этот показатель ещё уменьшиться и т.д, что будет приводить в вашем кейсе к невостребованности использования данной сети и проблемы оказания с ней сервисов.
Но никто не мешает вашему арендодателю продолжить «гадить» и анонсировать сеть во внешний мир.
источник

D

Dmitriy in ENOG
Dmitry
Если вы поглубже погрузитесь в вопрос, то поймёте, что я имею дело не с одним хостером, у которого неправильные пиры, а с несколькими, причём каждый раз с новыми. И на основе статистики сделал вывод, что это не работает. Вообще. Т.е. большинству участников этой системы плевать на RPKI, если это не в их интересах.
Вы можете быть первым участником сети интернет который будет просить все AS внедрить такую фильтрацию. Лучше начать просить TIER-1 операторов. 🙂
источник

CS

Claps Shape in ENOG
Андрей
Простите, а почему нет вопроса нахрена нужОн РАНР?)
про ранр кстати отдельный чатик уже есть
источник

D

Dmitriy in ENOG
Максим
чтобы штрафы выписывать
Предлагаете добавить в закон о сувереном Интернете и заставить владельцев AS внедрять собственные RPKI репозитории на тер. РФ? идея 💡 отличная. (Сарказм)
источник

М

Максим in ENOG
Dmitriy
Предлагаете добавить в закон о сувереном Интернете и заставить владельцев AS внедрять собственные RPKI репозитории на тер. РФ? идея 💡 отличная. (Сарказм)
если за это можно штрафовать, почему бы и нет)
источник

А

Андрей in ENOG
Никто же не запрещает сменить юрисдикцию
источник

D

Dmitry in ENOG
Dmitriy
Работает - проверено лично.

Сделайте анонс своей сети из под корректной AS.
Посмотрите на ripe atlas какое кол-во atlas probe видит данную сеть от других операторов и какая глобальная доступность сети.

Потом намеренно создайте RPKI ROA кривой, чтобы сеть стала со статусом RPKI ROA Invalid.
Посмотрите что происходит на NTT, Telia мин через 30.

А через сутки например (через сутки потому что я не знаю как чётно обновляются эти данные на сайте Ripe) посмотрите что кол-во probe которые видят вашу сеть:
кол-во уменьшиться и глобальное connectivity для этой сети ухудшиться. Это пока что.

Как только все Tier-1 будут фильтровать по RPKI roa этот показатель ещё уменьшиться и т.д, что будет приводить в вашем кейсе к невостребованности использования данной сети и проблемы оказания с ней сервисов.
Но никто не мешает вашему арендодателю продолжить «гадить» и анонсировать сеть во внешний мир.
Буквально в течение двух прошедших недель. Заказчик отказывается от адресов. Прошу его снять анонсы. Он открывает тикет в ДЦ. ДЦ тупит. Я удаляю роут, удаляю ROA. Безрезультатно, анонс висит. Тут мне приходит запрос от другого клиента. Я ему отвечаю, братан, подожди, анонс не снят. Он мне в ответ, пропиши мне ROA, у меня будет приоритет. Прописываю ROA на его АС. Проходит неделя, Райпстат показывает анонсы с двух АС, на одной смайлик RPKI красный, на другой зелёный, но оба анонса активны. В итоге мой новый клиент пишет в предыдущий ДЦ - "Dear NOC, снимите, плиз, анонс". В этот раз админы первого ДЦ наконец-то поняли, чего от них требуется и только тогда второй анонс исчез. Вот такой кейс, и подобных навалом. Пока админ не пнёт свою циску ручками,  плевать все хотели на RPKI.
источник

D

Dmitriy in ENOG
Все так.
вы описали кейс 1.2 https://t.me/enogtalk/79512
источник

D

Dmitry in ENOG
Dmitriy
Все так.
вы описали кейс 1.2 https://t.me/enogtalk/79512
И?
источник

D

Dmitriy in ENOG
Dmitry
И?
Сорри, читайте теорию...
источник

D

Dmitry in ENOG
Dmitriy
Сорри, читайте теорию...
Зачем мне теория? Мне надо, чтобы это работало на практике с любой произвольно взятой АС. Сейчас этого нет. У меня не сферический конь в вакууме, у меня бизнес.
источник

D

Dmitriy in ENOG
Dmitry
Зачем мне теория? Мне надо, чтобы это работало на практике с любой произвольно взятой АС. Сейчас этого нет. У меня не сферический конь в вакууме, у меня бизнес.
Тогда именно вы заинтересованы чтобы все операторы внедрили фильтрацию по RPKI ROA в мире и чтобы ваш сферический конь не испытывал проблемы.
Удачи.👍
источник

D

Dmitriy in ENOG
А чтобы все внедрили ещё чуть-чуть подписать часть префиксов не хватает в мире.
источник

D

Dmitriy in ENOG
Переслано от BGP-TableBot
Current RPKI status IPv4 #RPKI https://t.co/JFOcRcWh9g
@BGP4-Table
источник

D

Dmitry in ENOG
Dmitriy
Тогда именно вы заинтересованы чтобы все операторы внедрили фильтрацию по RPKI ROA в мире и чтобы ваш сферический конь не испытывал проблемы.
Удачи.👍
Т.е. с моим утверждением, что полноценно эта фича не работает, вы не спорите?
источник

TH

Taras Heichenko in ENOG
Вот думаю, рассказать ли человеку про IPv6...
источник

D

Dmitriy in ENOG
Dmitry
Т.е. с моим утверждением, что полноценно эта фича не работает, вы не спорите?
Зачем мне с вами спросить? Нет с спорить я с вами не буду, я вам днём тоже самое написал) 1.2 см.
источник