Cómo entran y salen los paquetes
Un servidor solo es tan bueno como el camino hacia él. Esta página es todo el nuestro: cuántos tránsitos ejecuta un sitio y por qué nunca hay solo uno, dónde hacemos peering, qué hacen tus rutas mientras estás siendo atacado, y el número exacto detrás de la palabra «sin medición».
Tránsito, y por qué nunca hay solo uno
El hosting con un solo proveedor es barato, y funciona justo hasta la tarde en que tu único proveedor tiene un mal día en una ciudad que nunca has visitado.
Tres proveedores es el mínimo. Los cuatro sitios de 400 gigabits usan cinco.
Cada sitio toma tránsito de al menos tres redes separadas, ninguna de las cuales revende a otra. Eso es deliberado y cuesta dinero real: el último proveedor que añades lleva el menor tráfico al precio más alto por bit, justo hasta el día en que lo lleva todo.
La capacidad se compra para el caso de fallo, no para el promedio. Un sitio que anuncia 200 Gbit/s de uplink puede perder su sesión más grande en hora punta sin perder un paquete, porque todo lo demás está dimensionado para absorber el cambio. Nadie se da cuenta. Ese es el punto.
Al menos tres tránsitos por sitio
Redes distintas con caminos de upstream distintos, que aterrizan en routers distintos. Ningún proveedor puede superar el cuarenta por ciento de la capacidad comprometida de un sitio, que es el número que evita que la diversidad sea decorativa.
Dimensionado para n-1, no para la media
Los objetivos de utilización asumen que la sesión más grande ya está caída. Cuando un sitio cruza el sesenta por ciento bajo esa suposición, empezamos a comprar; al setenta, la nueva capacidad está activa. La utilización media es una cifra vanidosa y no gestionamos en base a ella.
La cifra del sitio no es tu puerto
Cuatrocientos gigabits en un sitio no dice nada sobre tu instancia. Tu puerto es de 10, 25 o 40 Gbit/s, es dedicado, y el número del sitio solo te indica cuánto espacio hay detrás.
La política de enrutamiento es nuestra
La mantenemos nosotros, no un upstream. Si la ruta de un proveedor hacia una red determinada se vuelve fea a las tres de la madrugada, la depreferenciamos y el tráfico se mueve antes de que nadie abra un ticket al respecto.
Peering, que es poco glamuroso y funciona
Política abierta en cada exchange donde tenemos un puerto. Sin requisito de ratio, sin tarifa, en cualquier dirección.
Hacemos peering en el exchange regional de cada metro que tiene uno, y de forma privada con las grandes redes de consumo donde el volumen justifica un cross-connect. Las sesiones son sin costo. Nadie nos paga por ser alcanzables y no pagamos a nadie por el privilegio de alcanzarlos.
El peering no hace que un paquete viaje más rápido en ningún sentido físico. Lo que hace es eliminar un salto, y el salto que elimina suele ser el que estaba congestionado un domingo a las nueve de la noche. Más barato para nosotros, más corto para ti, incentivos apuntando en la misma dirección por una vez.
Abierto, en el exchange
Si estás en una red de intercambio en la que estamos, puedes tener la sesión. No hay ratio de tráfico que cumplir ni papeleo más allá de los detalles técnicos.
Privado donde está el volumen
El tráfico hacia una sola red que supera unos pocos gigabits sostenidos recibe su propio interconectado. Esa es una decisión de capacidad, no comercial, y se revisa cada trimestre.
Filtrado en ambas direcciones
Los anuncios de los clientes se filtran a lo que el cliente tiene derecho a anunciar. De los peers no aceptamos nada que un peer no tenga derecho a originar, y las rutas inválidas por RPKI se descartan en lugar de depreferenciarse silenciosamente.
Sin peering de pago, ni de entrada ni de salida
Una ruta o existe o no existe. Vender la alcanzabilidad a las redes detrás de tus usuarios es un negocio en el que hemos decidido no entrar.
IPv6, activado por defecto en lugar de bajo petición
La mitad de esta industria todavía trata IPv6 como una petición de función con una cola delante. Aquí ha sido la mitad más barata del plan de direcciones durante años, y cada imagen arranca con doble pila sin que se lo pidas.
Un /64 enrutado con cada instancia. Subnetear detrás de él cuesta cuatro euros por un /48.
Enrutado, nunca proxy
El /64 termina en tu instancia. Nada lo traduce, nada se interpone en medio, y el DNS inverso es editable desde el panel para cada dirección dentro de él.
Una /48 cuando se agota la /64
Cuatro euros al mes, delegada correctamente, para cualquiera que ponga contenedores o máquinas virtuales anidadas en direcciones reales. Abre un ticket y se enruta el mismo día.
Estática, no autoconfigurada
Las imágenes se levantan con una dirección estática y se ignoran los anuncios de router. La autoconfiguración en una VLAN de hosting compartido es una lotería, y una dirección estática sobrevive a una migración en vivo sin renumerar nada.
Solo IPv6 es una opción soportada
Puedes funcionar sin una dirección IPv4 pública si quieres; a la plataforma le da igual. Todos los planes incluyen IPv4 porque gran parte de internet todavía lo requiere, no porque insistamos en que lo actives.
Las direcciones IPv4 adicionales cuestan tres euros cada una al mes. Por encima de cuatro en una misma cuenta preguntaremos para qué son, lo cual es una cuestión de enrutamiento y no de identidad: el espacio de direcciones es finito y los proveedores upstream lo auditan.
Qué hacen tus rutas mientras te atacan
Casi nada visible. El filtrado ya está en el camino, por lo que un ataque cambia lo que se descarta, no a dónde va tu tráfico.
- 01
La telemetría se dispara
Los datos de flujo de cada router perimetral se agregan en una ventana de dos segundos. Un evento volumétrico supera el umbral antes de que la mayoría de los sistemas de monitoreo hayan completado su primera encuesta.
- 02
Las firmas hacen el trabajo fácil
El tráfico de amplificación y malformado se descarta en hardware en el borde al coincidir, sin desvío ni intervención humana. Por conteo, esto es la gran mayoría de lo que llega.
- 03
Los ataques con estado se desvían
Las inundaciones SYN, el agotamiento de conexiones y cualquier otra cosa que necesite estado para entenderse pasan por el complejo de limpieza, que mantiene ese estado para que tu instancia nunca tenga que hacerlo.
- 04
Tu anuncio permanece
No retiramos tu prefijo, no movemos tu dirección y tu DNS inverso sigue funcionando. El camino de entrada es el mismo que hace una hora, con la basura eliminada.
- 05
Si la capacidad se agota, se te informa
Un ataque más grande de lo que un sitio puede limpiar termina con la dirección objetivo anulada en lugar de que el sitio se caiga. Recibes las cifras, no una plantilla de disculpa, y el bloqueo se levanta cuando el ataque cesa.
La capacidad de limpieza de cada sitio se imprime en su página de ubicación: 4 Tbit/s en los sitios más pequeños, 12 Tbit/s en los anclajes. Es capacidad mantenida permanentemente en el camino, no capacidad que alguien iría a comprar durante un incidente.
Sin medición, con el número impreso
“Sin límite” sin una cifra adjunta es una amenaza con buenos modales. La nuestra es una tarifa del percentil 95 que escala con tu puerto, calculada mensualmente, impresa aquí para que puedas calcular si estás cerca de ella.
Nadie ha recibido nunca una factura de ancho de banda sorpresa de nuestra parte. No existe ningún mecanismo que pueda producirla.
El percentil se calcula a partir de muestras de cinco minutos a lo largo del mes de facturación, contando cada dirección por separado. Ráfagas a velocidad de línea están bien y siempre lo han estado. Una seedbox funcionando a plena capacidad durante dos semanas también está bien, lo cual sorprende a la gente más de lo que debería.
Supera la cifra de forma constante y recibirás un correo sugiriendo un puerto dedicado de 40 Gbit/s por cuarenta y cinco euros al mes. Lo que llega en lugar de una factura por exceso es una frase, porque aquí no hay ningún medidor capaz de generar esa factura.
| Puerto | Tarifa de uso justo, percentil 95 | Equivalente en un mes | Instancias que la superan |
|---|---|---|---|
| 10 Gbit/s | 2 Gbit/s sostenidos | unos 648 TB | aproximadamente 1 de cada 400 |
| 25 Gbit/s | 5 Gbit/s sostenidos | unos 1.6 PB | aproximadamente 1 de cada 90 |
| 40 Gbit/s | 8 Gbit/s sostenidos | unos 2.6 PB | aproximadamente 1 de cada 20 |
Spam, escaneo y la conversación sobre el puerto 25
Enrutamos paquetes y no los leemos, así que todo lo que hay en esta sección se basa en contadores y en quejas de las redes con las que hablas. Tiene que ser así. En la práctica, es suficiente.
El puerto 25 arranca cerrado
El SMTP saliente está bloqueado en una instancia nueva. Pídelo, describe en una frase lo que envías, y se abre. Sin documentos, sin registro de empresa, sin interrogatorio más allá de comprobar que tu DNS inverso existe.
Las instancias nuevas tienen un límite de tasa breve
Las conexiones por segundo y el correo saliente tienen un tope durante las primeras 24 horas de vida de una instancia. Casi todos los nodos de spam desechables que hemos visto hacen su trabajo dentro de esa ventana y luego desaparecen.
El escaneo termina la conversación antes de tiempo
Los barridos de puertos y el relleno de credenciales contra terceros son la única categoría sobre la que se actúa antes de que nadie hable contigo. La instancia se detiene, recibes el informe que recibimos nosotros, y tienes una oportunidad para explicarlo.
Una persona lee cada informe
El correo de abuso llega a alguien del equipo de red, no a un clasificador. Los reenvíos automáticos sin pruebas adjuntas siguen teniendo respuesta, pero no mueven nada por sí solos.
Lo que podemos ver, completo
Contadores de flujo agregados, distribuciones de puertos y protocolos, y lo que sea que nos envíe un denunciante. No contenido, no un historial de dónde te conectaste, y nada se guarda más allá del punto en que deja de ser útil.
Los informes van a [email protected]. Si el tuyo trata sobre contenido y no sobre comportamiento de red, la página de abuso y DMCA establece lo que la ley del sitio sobre el que te quejas nos obliga realmente a hacer, que con frecuencia es menos de lo que el denunciante espera.
Preguntas sobre la red
En bare metal y en EPYC desde el E-32 hacia arriba, en los sitios donde el upstream lo permite. Envía los detalles de tu objeto en un ticket y tendrás una respuesta en un día, junto con los detalles que necesitas para construir la sesión.
Dentro de un mismo sitio, sí, sin coste: una VLAN privada sin ruta a ningún sitio. Entre sitios, montas tu propio overlay cifrado, y la base de conocimiento incluye una configuración que funciona en lugar de un diagrama que no.
Si anuncias tu propio espacio, eso queda entre tú y la política de tu upstream. Para direcciones que asignamos nosotros, el blackhole es un ticket y tarda aproximadamente un minuto a cualquier hora del día.
Porque ese salto generó la respuesta en su plano de control, que está ocupado y da baja prioridad a ICMP. Es la falsa alarma más común que recibimos. La página del looking glass explica cómo leer la salida correctamente.
Para tu propio espacio anunciado, en los sitios donde el upstream lo permite. No vendemos un producto anycast propio, y preferimos decirlo a venderte un balanceador de carga con un nombre de moda.
Nada que debas notar. Los uplinks se drenan uno a uno, las sesiones se mueven a los tránsitos restantes, y el trabajo ocurre detrás de capacidad que ya estaba ahí para el caso de fallo.
Mide la ruta antes de pagar por nada
El looking glass se ejecuta desde cada sitio, no requiere cuenta, y te dirá más en cuatro minutos de lo que esta página puede en cuatro mil palabras.