Перейти до

Серые ип для BGP сессий


LENS

Рекомендованные сообщения

 

Сам по себе роутер даже имея реальные адреса не обязан никому отвечать,трасса будет чакатса с дохлым хопом в чем проблема?

В моем случае два локаьных хопа, и оба чекаются... в сети другого провайдера. Получается дезинформация.  <_<

 

нет,это стечение обстоятельств

вы не режете не свои серые из вне,а серая адресация аплинка не пересекается с вашей

если пересекается то тут печальней но не совсем,на роутере который держит бжп сессию даже если будет маршрут на реально вашу локалку то с пиром как правило /30

маска уже,соответственно приоритет выше пакет уйдет к пиру

Для примера у вас сетка 10.10.10.0/24,с аплинком пиринг 10.10.10.48/30 ваш ip 10.10.10.50 аплинка 10.10.10.49

и если вы выдадите своему локальному пользователю апиху 10.10.10.48-51 вы донего не достучитесь

потому что это сетка /30 а не /24 ну как то так сумбурно попытался объяснить,надеюсь понятно

Если при этом вы пытаетесь чекать чтото не из /30 сессии с пиром то получите ответ от хоста из локалки

это чистая маршрутизация.никакого волшебства и тем более дезинформации. все это вполне выкупается по трассе

 

Ссылка на сообщение
Поделиться на других сайтах

 

 

 

 

 

 

 

 

 

 

 

 

 

Может и eBGP на серые тоже перевести?

а что это вам даст? фволом дропнуть все, если боитесь атак, и все, имхо. не?

Я возможно закрыть фволом внешний ип хоп при трассировке?

Не будет работать TCP offload engine и соответственно каналы будет значительно нагружены.
А можно пруф? Что-то не верится. Это обычное правило, которое дропнет на исход интерфейса пакеты icmp ttl exceeded, как по мне.
Ссылка на сообщение
Поделиться на других сайтах

ну как то так сумбурно попытался объяснить,надеюсь понятно

 

Спасибо. Это все понятно. Но не относится к данному примеру... :)

 

Последние хопы из примера выше: 

tracert 91.245.5.5

...

91.245.1.1

192.168.15.6

91.245.5.5

 

все хопы чекаются,по всем выводится статистика. 

Но не по причине описанной тобой, а банально из-за того что в сети другого провайдера тоже есть хост 192.168.15.6. 

Для наглядности предположим, что этот провайдер в другой стране. Можем поучить вывод: 

 

 30 мс    30 мс    30 мс 91.245.1.1
 <1 мс    <1 мс    <1 мс 192.168.15.6
 30 мс    30 мс    30 мс 91.245.5.5
Вот по этому я и написал по дезинформацию.
Ссылка на сообщение
Поделиться на других сайтах

Но не по причине описанной тобой, а банально из-за того что в сети другого провайдера тоже есть хост 192.168.15.6.

это и есть то о чем я говорил - пересечение адресации в двух сетях
Ссылка на сообщение
Поделиться на других сайтах

Вот детально как работает traceroute http://netwild.ru/tracert_and_tracerout/

 

Вывод такой, что ип адреса я могу сделать любые серые, но нужно использовать не 192.168.0.1 а 10.147.239.155 - чтобы сложнее были совпадения.

Они может и будут, но редко.

У себя на граничных маршрутизаторах обязательно добавить в null route все локальные сети.

 

P.S. На внешних пирах с другими AS использовать внешние ип (кстати эти внешние ип могут быть любые. Thepiratebay когда сервер прятали так и делали :) )

Ссылка на сообщение
Поделиться на других сайтах

От "не обязан светиться в трассировке" до "не обязан вести дела честно" один шаг. У меня провайдер например считает, что он не обязан давать возможность получить актуальную диагностическую информацию и предсказуемый канал. Поэтому у него трасса идёт по серым адресам, пинги и скоростемерялки идут с повышенным приоритетом (и возможно в выделенной полосе), GRE зажимается и траффик "кешируется и жмётся" какой-то фигнёй, от которой куча сайтов работает странно. Т. е. вопрос можно перефразировать так:

"Если я положу на всех, кто от меня зависит, и нарушу принятые сообществом соглашения, мне за это ничего плохого не будет? А то мне хочется и возможность есть."

Ссылка на сообщение
Поделиться на других сайтах

От "не обязан светиться в трассировке" до "не обязан вести дела честно" один шаг. У меня провайдер например считает, что он не обязан давать возможность получить актуальную диагностическую информацию и предсказуемый канал. Поэтому у него трасса идёт по серым адресам, пинги и скоростемерялки идут с повышенным приоритетом (и возможно в выделенной полосе), GRE зажимается и траффик "кешируется и жмётся" какой-то фигнёй, от которой куча сайтов работает странно. Т. е. вопрос можно перефразировать так:

"Если я положу на всех, кто от меня зависит, и нарушу принятые сообществом соглашения, мне за это ничего плохого не будет? А то мне хочется и возможность есть."

Почему это "ничего плохого не будет"? Будут санкции!  :D

Відредаговано Ромка
Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від porto2pack
      Може існує можливість зберегти тільки ip адреси у  файл без лишньої інфи з браузера Google Chrome. Це айпі до яких звертається сайт під час свого завантаження. 

    • Від PB24
      Приветствую. К сожалению, не сильно силен в правилах маршрутизации RIPE. Буду очень благодарен, если разъясните. 
      Сейчас есть AS и два блока /24 IPv4 в ''Локация 1''  и анонсируется на своем железном маршрутизаторе в ДЦ. 
      Есть необходимость запуска в другой локации ''Локация 2'' и запустить оборудование в ДЦ этой локации на одном из блоков /24. ДЦ поддерживает BYOIP .
      1) Как это выглядит в рабочем виде?
      2) Не нужно параллельно ставить еще один маршрутизатор для анонса в "Локация 2" ?
      3) Как это прописывается в аккаунте RIPE?
      4) Как настраивается на железном роутере в "Локация 1"
       
      Спасибо большое за ответы, особенно если они будут максимально информативными. 
    • Від avtoritetik
      Доброго часу.
      Колеги, хто як робить пріоритети в маршрутах аплінка? - Тільки не пропонуйте руками)
      Умовно: Сервер в США через УкрТелеком далі на 2 AS, а через Київстар ближче на 2 AS, але маршрут в УкрТелекома кращий, біжить довше, але железка вирішила що ідеально через УкрТелеком)
       
      Знайшов рішення NoctioN, але від запропонованої ціни вирішив що краще без нього жити.
       
      Коротко, за 4 Гбіт управління 1600 evro в місяць...
       
      Поділіться, будь ласка, хто що використовує, скільки коштує, що краще?!?!?!
    • Від SXM.U
      L3 48SFP+ 6QSFP мегакрутий комбайн з широкими можливостями в прекрасному стані.
      BGP/OSPF/MPLS, і тд., все, що душа забажає. Реальне споживання ВСЬОГО до 200Вт. За рахунок 2U корпусу не такий шумний, як його колеги N3/5/6/7K, і набагато ширші функції, може прийняти кілька українських Х-ів(128к маршрутів)
      Характеристики - www.stack-systems.com.ua/kommutator-cisco-nexus-n9k-c9396px
      Є версія на 6 QSFP - 800$, та 12QSFP - 850$.
       
      L3 Cisco Nexus 3064PX - 48*SFP+, 4*QSFP - 750$







    • Від Aleks-net
      Маршрутизатор Juniper MX104-80G-AC-BNDL (MX104 Promotional bundle, 80G,4x10G built-in ports, 4 MIC slots, redundant AC PS,1 RE. SW licneces included :JUNOS, ADV-R,JFLOW-5G)

      Стан б/в.

      Ціна 4800 у.о.

      Можливо продаж окремо плати MIC-3D-2XGE-XFP - 600 у.о.


×
×
  • Створити нове...