패킷이 들어오고 나가는 방법
서버는 그 경로만큼만 좋습니다. 이 페이지는 우리의 전체입니다: 사이트가 실행하는 트랜짓 수와 왜 단 하나만 있는 적이 없는지, 우리가 피어링하는 곳, 공격을 받는 동안 라우트가 무엇을 하는지, 그리고 "무제한"이라는 단어 뒤의 정확한 숫자.
트랜짓, 그리고 왜 단 하나만 있는 적이 없는지
단일 홈 호스팅은 저렴하지만, 유일한 공급자가 당신이 가본 적 없는 도시에서 안 좋은 날을 겪는 오후까지는 잘 작동합니다.
세 개의 공급자가 기본입니다. 400기가비트 사이트 4곳은 다섯 개를 사용합니다.
모든 사이트는 최소 세 개의 서로 다른 네트워크에서 트랜짓을 받으며, 그중 어느 것도 다른 네트워크를 재판매하지 않습니다. 이는 의도적이며 실제 비용이 듭니다: 마지막에 추가하는 공급자는 가장 적은 트래픽을 가장 높은 비트당 가격으로 운반하며, 바로 그날 모든 트래픽을 운반하게 됩니다.
용량은 평균이 아닌 장애 상황에 맞춰 구매됩니다. 200Gbit/s 업링크를 광고하는 사이트는 피크 시간에 가장 큰 세션을 잃어도 패킷을 떨어뜨리지 않습니다. 왜냐하면 다른 모든 것이 그 변화를 흡수하도록 크기가 맞춰져 있기 때문입니다. 아무도 눈치채지 못합니다. 그것이 핵심입니다.
사이트당 최소 3개의 트랜짓
서로 다른 업스트림 경로를 가진 별개의 네트워크가 서로 다른 라우터에 연결됩니다. 단일 제공업체가 사이트의 약정 용량의 40%를 초과할 수 없습니다. 이 숫자가 다양성을 장식용이 아니게 만듭니다.
평균이 아닌 n-1에 맞춰 크기 조정
이용률 목표는 가장 큰 세션이 이미 중단된 상태를 가정합니다. 해당 가정 하에서 사이트 사용률이 60%를 넘으면 구매를 시작하고, 70%가 되면 새 용량이 활성화됩니다. 평균 사용률은 허영에 불과하며 우리는 그에 맞춰 관리하지 않습니다.
사이트 수치는 포트가 아님
사이트의 400기가비트는 인스턴스에 대해 아무것도 말해주지 않습니다. 포트는 10, 25 또는 40Gbit/s이며 전용입니다. 사이트 숫자는 그 뒤에 얼마나 많은 여유가 있는지만 알려줍니다.
라우팅 정책은 우리 것이
우리가 보유하고 있으며 업스트림이 아닙니다. 새벽 3시에 특정 네트워크로 가는 한 공급자의 경로가 나빠지면 우리는 그 경로의 우선순위를 낮추고 트래픽은 아무도 티켓을 열기 전에 이동합니다.
피어링은 화려하지 않지만 작동합니다
포트가 있는 모든 익스체인지에서 개방형 정책. 비율 요구도, 수수료도 없습니다. 양방향 모두.
우리는 각 메트로의 지역 익스체인지에 포트가 있으면 피어링하고, 대규모 소비자 네트워크와는 볼륨이 크로스커넥트를 정당화하는 곳에서 프라이빗 피어링을 합니다. 세션은 정산이 없습니다. 아무도 우리에게 도달 가능성에 대해 돈을 지불하지 않으며 우리도 그들에게 도달하는 특권에 대해 지불하지 않습니다.
피어링은 패킷이 어떤 물리적 의미에서 더 빨리 이동하게 하지 않습니다. 그것이 하는 것은 홉을 제거하는 것이며, 제거되는 홉은 대개 일요일 저녁 9시에 혼잡했던 홉입니다. 우리에게는 더 저렴하고, 당신에게는 더 짧으며, 인센티브가 한 번은 같은 방향을 가리킵니다.
익스체인지에서 개방
우리가 참여하는 패브릭에 있다면 세션을 가질 수 있습니다. 충족해야 할 트래픽 비율도 없고 기술적 세부 사항 외 서류도 없습니다.
볼륨이 있는 곳에서 프라이빗
단일 네트워크로의 트래픽이 몇 기가비트 이상 지속되면 자체 상호 연결을 얻습니다. 이는 용량 결정이지 상업적 결정이 아니며 분기마다 검토됩니다.
양방향 필터링
고객 광고는 고객이 광고할 자격이 있는 것으로 제한됩니다. 피어로부터는 피어가 기원할 권리가 없는 것을 수락하지 않으며, RPKI-무효 경로는 조용히 우선순위가 낮아지지 않고 삭제됩니다.
유료 피어링 없음, 인입도 아웃도
경로는 존재하거나 존재하지 않습니다. 사용자들이 뒤에 있는 네트워크에 도달 가능성을 판매하는 것은 우리가 하지 않기로 결정한 사업입니다.
IPv6는 요청 시가 아니라 기본적으로 활성화
이 업계의 절반은 여전히 IPv6를 앞에 대기열이 있는 기능 요청으로 취급합니다. 여기서 IPv6는 수년 동안 주소 계획에서 더 저렴한 절반이었으며 모든 이미지는 묻지 않고 듀얼 스택으로 부팅됩니다.
모든 인스턴스에 라우팅된 /64. 그 뒤에 서브넷팅은 /48당 4유로입니다.
라우팅됨, 프록시 아님
/64는 인스턴스에서 종료됩니다. 아무것도 변환하지 않으며 아무것도 그 사이에 있지 않습니다. 역방향 DNS는 패널에서 내부의 모든 주소에 대해 편집할 수 있습니다.
/64가 부족할 때 /48
실제 주소에 컨테이너나 중첩 가상 머신을 올리는 사람이라면 누구에게나 한 달에 4유로, 위임도 제대로 해 드립니다. 티켓을 열면 당일에 라우팅됩니다.
정적, 자동 구성 아님
이미지는 정적 주소로 시작되며 라우터 광고는 무시됩니다. 공유 호스팅 VLAN에서 자동 구성은 동전 던지기와 같고, 정적 주소는 라이브 마이그레이션 중에도 번호를 다시 매기지 않고 유지됩니다.
IPv6 전용도 지원되는 선택지
원한다면 공인 IPv4 주소 없이 실행할 수 있습니다. 플랫폼은 어느 쪽이든 상관하지 않습니다. 모든 요금제에 IPv4가 포함된 이유는 인터넷의 상당 부분이 여전히 IPv4를 요구하기 때문이지, 우리가 켜라고 강요해서가 아닙니다.
추가 IPv4 주소는 월 3유로입니다. 한 계정에 4개가 넘으면 용도가 무엇인지 물어볼 텐데, 이는 정체성 질문이 아니라 라우팅 질문입니다. 주소 공간은 유한하고 상위 업스트림이 감사하기 때문입니다.
공격을 받는 동안 라우트가 하는 일
보이는 건 거의 없습니다. 필터링은 이미 경로상에 있으므로 공격은 트래픽이 가는 경로를 바꾸는 대신 무엇이 차단되는지를 바꿉니다.
- 01
텔레메트리 작동
모든 엣지 라우터의 플로우 데이터는 2초 창으로 집계됩니다. 볼류메트릭 이벤트는 대부분의 모니터링 시스템이 첫 폴링을 끝내기 전에 임계값을 초과합니다.
- 02
시그니처가 쉬운 일을 처리
증폭 및 변조 트래픽은 에지에서 하드웨어적으로 매치 시 차단되며, 우회나 사람 개입이 없습니다. 개수로 따지면 이것이 도착하는 트래픽의 대부분입니다.
- 03
스테이트풀 공격은 우회
SYN 플러드, 연결 고갈 등 상태를 이해해야 하는 공격은 스크러빙 컴플렉스를 통과하며, 그 상태를 유지하여 인스턴스는 처리할 필요가 없습니다.
- 04
어나운스먼트는 유지
프리픽스를 철회하지 않으며 주소를 옮기지 않고 역방향 DNS도 계속 작동합니다. 들어오는 경로는 한 시간 전과 동일하되 쓰레기만 제거된 상태입니다.
- 05
용량이 초과되면 알려드립니다
사이트가 스크러빙할 수 있는 것보다 큰 공격은 사이트가 마비되는 대신 대상 주소가 널 라우팅됩니다. 사과 템플릿이 아닌 수치를 받게 되며 공격이 멈추면 차단이 해제됩니다.
각 사이트의 스크러빙 용량은 위치 페이지에 명시되어 있습니다. 작은 사이트는 4 Tbit/s, 앵커 사이트는 12 Tbit/s입니다. 이는 장애 중에 구매하는 용량이 아니라 경로상에 영구히 보유된 용량입니다.
무제한, 숫자가 명시됨
"무제한"이라는 말에 수치가 없다면 예의 바른 위협일 뿐입니다. 우리의 방식은 포트에 따라 달라지는 95번째 백분위수 비율로, 월 단위로 계산되며, 여기에 인쇄하여 어디쯤에 해당하는지 확인할 수 있습니다.
우리 고객 중 대역폭 청구서에 놀란 사람은 아무도 없습니다. 그런 청구서가 나올 수 있는 메커니즘 자체가 없습니다.
백분위수는 청구 월의 5분 샘플에서 계산되며 각 방향이 별도로 계산됩니다. 라인 속도로 버스트하는 것은 괜찮으며 항상 그래왔습니다. 씨드박스가 2주 동안 풀로 실행되는 것도 괜찮습니다. 이는 사람들이 당연히 여기는 것보다 더 놀라운 일입니다.
꾸준히 수치를 넘기면, 한 달에 45유로인 전용 40Gbit/s 포트를 제안하는 이메일을 받게 됩니다. 초과분 청구서 대신 도착하는 것은 문장 하나입니다. 청구서를 생성할 수 있는 계량기가 여기에는 없기 때문입니다.
| 포트 | 공정 사용 비율, 95번째 백분위수 | 월 환산량 | 초과 인스턴스 비율 |
|---|---|---|---|
| 10 Gbit/s | 지속 2 Gbit/s | 약 648 TB | 약 400분의 1 |
| 25 Gbit/s | 지속 5 Gbit/s | 약 1.6 PB | 약 90분의 1 |
| 40 Gbit/s | 지속 8 Gbit/s | 약 2.6 PB | 약 20분의 1 |
스팸, 스캐닝, 포트 25 대화
우리는 패킷을 라우팅하지 읽지 않습니다. 따라서 이 섹션의 모든 내용은 카운터와 당신이 통신하는 네트워크의 불만에 기반합니다. 그래야만 합니다. 실제로는 그것으로 충분합니다.
포트 25는 닫힌 상태로 시작
새 인스턴스에서 아웃바운드 SMTP는 차단됩니다. 요청하고, 무엇을 보내는지 한 문장으로 설명하면 열립니다. 문서, 회사 등록, 역방향 DNS 존재 확인 외의 심문은 없습니다.
새 인스턴스는 짧은 기간 속도 제한
초당 연결 수와 아웃바운드 메일은 인스턴스 생성 후 처음 24시간 동안 제한됩니다. 우리가 본 거의 모든 일회용 스팸 노드는 그 시간 안에 작업을 마치고 사라집니다.
스캐닝은 대화를 일찍 끝냅니다
포트 스캔과 제3자에 대한 자격 증명 공격은 누군가 당신에게 연락하기 전에 조치를 취하는 유일한 범주입니다. 인스턴스가 중지되고, 당신은 우리가 받은 보고서를 받으며, 설명할 기회를 한 번 얻습니다.
모든 보고서는 사람이 읽습니다
남용 메일은 분류기 대신 네트워크 팀 구성원 앞에 도착합니다. 증거가 첨부되지 않은 자동 전달에도 답변은 있지만, 그 자체로 어떤 조치가 이루어지지는 않습니다.
우리가 볼 수 있는 것, 전체
집계 플로우 카운터, 포트 및 프로토콜 분포, 그리고 신고자가 보낸 모든 것. 페이로드, 연결 기록, 유용하지 않게 된 후의 데이터는 없습니다.
보고서는 [email protected]로 보냅니다. 콘텐츠가 아닌 네트워크 행동에 관한 것이라면, 남용 및 DMCA 페이지는 신고 대상 사이트의 법률이 실제로 우리에게 요구하는 바를 설명하며, 이는 종종 신고자가 기대하는 것보다 적습니다.
네트워크에 대한 질문
베어메탈 및 E-32 이상의 EPYC에서, 업스트림이 허용하는 사이트에서 가능합니다. 티켓에 객체 세부 정보를 보내면 하루 안에 답변과 세션 구축에 필요한 세부 정보를 받게 됩니다.
사이트 내에서는 무료로 제공합니다: 어디로도 라우팅되지 않는 사설 VLAN. 사이트 간에는 자체 암호화 오버레이를 구축해야 하며, 지식 베이스에는 다이어그램이 아닌 실제 작동하는 구성이 있습니다.
자체 공간을 보유한 경우, 업스트림 정책에 따라 다릅니다. 우리가 할당한 주소의 경우, 블랙홀 처리는 티켓으로 이루어지며 언제든 약 1분이 소요됩니다.
해당 홉이 제어 플레인에서 응답을 생성했기 때문이며, 제어 플레인은 바쁘고 ICMP를 우선순위로 두지 않습니다. 이는 우리가 받는 가장 흔한 오경보입니다. 루킹 글래스 페이지에서 출력을 올바르게 읽는 방법을 설명합니다.
자체 공간을 보유하고 업스트림이 허용하는 사이트에서 가능합니다. 우리는 자체 애니캐스트 제품을 판매하지 않으며, 유행하는 이름의 로드 밸런서를 파는 것보다 솔직히 말하는 편이 낫습니다.
눈에 띄는 것은 없어야 합니다. 업링크는 하나씩 드레이닝되고, 세션은 나머지 전송망으로 이동하며, 작업은 이미 장애 대비로 존재했던 용량 뒤에서 이루어집니다.
비용을 지불하기 전에 경로를 측정하세요
루킹 글래스는 모든 사이트에서 실행되며 계정이 필요 없고, 이 페이지가 4천 단어로 전하는 것보다 4분 만에 더 많은 것을 알려줍니다.