Netwerk

Hoe pakketten naar binnen en buiten gaan

Een server is altijd slechts zo goed als het pad ernaartoe. Deze pagina is de onze in zijn geheel: hoeveel transits een site draait en waarom er nooit maar één is, waar we peeren, wat je routes doen terwijl je wordt aangevallen, en het exacte cijfer achter het woord ‘onbeperkt’.

01

Transit, en waarom er nooit maar één is

Single-homed hosting is goedkoop en het werkt, tot de middag dat je enige provider een slechte dag heeft in een stad waar je nog nooit bent geweest.

Drie providers is het minimum. De vier 400-gigabit locaties draaien er vijf.

Elke locatie neemt transit van ten minste drie verschillende netwerken, waarvan geen enkele een doorverkoop is van een ander. Dat is bewust en het kost echt geld: de laatste provider die je toevoegt draagt de minste traffic tegen de hoogste prijs per bit, tot de dag dat die alle traffic draagt.

Capaciteit wordt ingekocht voor het storingsscenario in plaats van voor het gemiddelde. Een locatie die 200 Gbit/s uplink adverteert, kan zijn grootste sessie op piekuren verliezen zonder één pakket te laten vallen, omdat al het andere is gedimensioneerd om de verschuiving op te vangen. Niemand merkt het. Dat is het punt.

01

Ten minste drie transits per locatie

Verschillende netwerken met verschillende upstream-paden, die op verschillende routers uitkomen. Geen enkele provider mag boven de veertig procent van de gecommitteerde capaciteit van een locatie komen; dat is het getal dat ervoor zorgt dat diversiteit niet slechts decoratief is.

02

Gedimensioneerd voor n-1, niet voor het gemiddelde

De bezettingsdoelen gaan ervan uit dat de grootste sessie al down is. Wanneer een locatie onder die aanname boven de zestig procent komt, beginnen we met inkopen; tegen de zeventig is de nieuwe capaciteit live. Gemiddelde bezetting is een ijdelheidscijfer en daar sturen we niet op.

03

Het cijfer van de locatie zegt niets over jouw poort

Vierhonderd gigabit op een locatie zegt niets over jouw instance. Jouw poort is 10, 25 of 40 Gbit/s, hij is dedicated, en het locatiecijfer vertelt je alleen hoeveel ruimte erachter zit.

04

Het routingbeleid is van ons

Wij beheren het, niet een upstream. Als het pad van een provider naar een bepaald netwerk om drie uur 's nachts verslechtert, de-prefereren we dat pad en verplaatst de traffic zich voordat iemand er een ticket over heeft geopend.

02

Peering, dat is niet glamoureus en werkt wel

Open beleid op elke exchange waar we een poort hebben. Geen ratio-vereiste, geen kosten, in beide richtingen.

We peeren op de regionale exchange in elke metro waar er een is, en privé met de grote consumentennetwerken waar het volume een cross-connect rechtvaardigt. De sessies zijn settlement-vrij. Niemand betaalt ons om bereikbaar te zijn en wij betalen niemand voor het voorrecht om hen te bereiken.

Peering zorgt er niet voor dat een pakket fysiek sneller reist. Wat het wel doet, is een hop verwijderen, en de hop die het verwijdert is meestal degene die op een zondagavond om negen uur verzadigd was. Goedkoper voor ons, korter voor jou, en de belangen wijzen voor één keer in dezelfde richting.

01

Open, op de exchange

Als je op een fabric zit waar wij ook op zitten, kun je de sessie krijgen. Er is geen verkeersratio waaraan je moet voldoen en geen papierwerk buiten de technische details.

02

Privé waar het volume het rechtvaardigt

Verkeer naar één netwerk dat een paar gigabit aanhoudend overschrijdt, krijgt een eigen interconnect. Dat is een capaciteitsbeslissing, geen commerciële, en wordt elk kwartaal geëvalueerd.

03

Filteren in beide richtingen

Klantaankondigingen worden gefilterd tot wat de klant gerechtigd is aan te kondigen. Van peers accepteren we niets dat een peer niet zou mogen oorspronken, en RPKI-ongeldige routes worden gedropt in plaats van stil gedeprefereerd.

04

Geen betaalde peering, in of uit

Een route bestaat of bestaat niet. Bereikbaarheid verkopen aan de netwerken waar jouw gebruikers achter zitten, is een business waar wij bewust buiten blijven.

03

IPv6, standaard aan in plaats van op aanvraag

De helft van deze industrie behandelt IPv6 nog steeds als een feature-request met een wachtrij ervoor. Hier is het al jaren de goedkopere helft van het adresplan, en elk image boot dual-stack zonder dat je erom vraagt.

Een gerouteerd /64 bij elke instance. Subnetten daarachter kost vier euro voor een /48.

01

Gerouteerd, nooit geproxied

De /64 eindigt op jouw instance. Niets vertaalt het, niets zit ertussen, en reverse DNS is vanuit het paneel bewerkbaar voor elk adres binnen die /64.

02

Een /48 wanneer een /64 op is

Vier euro per maand, netjes gedelegeerd, voor iedereen die containers of geneste virtuele machines op echte adressen zet. Open een ticket en het wordt dezelfde dag gerouteerd.

03

Statisch, niet automatisch geconfigureerd

Images komen op met een statisch adres en routeradvertenties worden genegeerd. Autoconfiguratie op een gedeelde hosting-VLAN is een gok, en een statisch adres overleeft een live-migratie zonder iets te hernummeren.

04

Alleen-v6 is een ondersteunde keuze

Draai zonder een publiek IPv4-adres als je wilt; het platform maakt het niet uit. Elk plan bevat IPv4 omdat een groot deel van het internet het nog steeds nodig heeft, niet omdat we erop staan dat je het inschakelt.

Extra IPv4-adressen kosten drie euro per stuk per maand. Boven vier op één account vragen we waar ze voor dienen, wat een routeringsvraag is en geen identiteitsvraag: adresruimte is eindig en de upstreams controleren het.

04

Wat je routes doen terwijl je wordt aangevallen

Bijna niets zichtbaars. Filtering zit al in het pad, dus een aanval verandert wat er wordt gedropt in plaats van waar je verkeer naartoe gaat.

  1. 01

    Telemetrie vuren

    Flowgegevens van elke edge-router worden geaggregeerd in een venster van twee seconden. Een volumetrische gebeurtenis overschrijdt de drempel voordat de meeste monitorsystemen hun eerste poll hebben voltooid.

  2. 02

    Signatures doen het makkelijke werk

    Amplificatie- en misvormd verkeer wordt bij een match in hardware aan de rand gedropt, zonder omleiding en zonder menselijke tussenkomst. Qua aantal is dit veruit het grootste deel van wat er binnenkomt.

  3. 03

    Stateful aanvallen worden omgeleid

    SYN-floods, verbindingsuitputting en alles wat state nodig heeft om te begrijpen, passeren het scrubcomplex, dat die state vasthoudt zodat jouw instance dat nooit hoeft te doen.

  4. 04

    Je aankondiging blijft staan

    We trekken je prefix niet in, we verplaatsen je adres niet, en je reverse DNS blijft werken. Het pad naar binnen is hetzelfde als een uur geleden, met het afval eruit gehaald.

  5. 05

    Als de capaciteit op is, krijg je te horen

    Een aanval groter dan een site kan scrubben, eindigt met het doeladres dat wordt null-routed in plaats van dat de site omvalt. Je krijgt de cijfers, geen excusesjabloon, en de blokkade wordt opgeheven wanneer de aanval stopt.

De scrubcapaciteit van elke site staat op de locatiepagina: 4 Tbit/s op de kleinere sites, 12 Tbit/s op de ankers. Dat is capaciteit die permanent in het pad zit, niet capaciteit die iemand tijdens een incident zou gaan kopen.

05

Onbeperkt, met het getal erbij

‘Onbeperkt’ zonder een getal is een dreigement met goede manieren. Ons tarief is een 95e-percentielberekening die meeschaalt met je poort, maandelijks berekend, hier afgedrukt zodat je kunt narekenen of je er in de buurt komt.

Niemand heeft ooit een verrassende bandbreedtefactuur van ons gekregen. Er bestaat geen mechanisme dat er een zou kunnen produceren.

Het percentiel wordt bepaald uit monsters van vijf minuten over de factuurmaand, per richting apart geteld. Busting naar lijnsnelheid is prima en is dat altijd geweest. Een seedbox die twee weken voluit draait is ook prima, wat mensen meer verbaast dan zou moeten.

Ga consistent voorbij het cijfer en je ontvangt een e-mail met een suggestie voor een dedicated 40 Gbit/s-poort voor vijfenveertig euro per maand. Wat in plaats van een overschrijdingsfactuur arriveert, is een zin, want er is hier geen meter die de factuur kan genereren.

PoortFair-use-tarief, 95e percentielEquivalent over een maandInstanties die dit overschrijden
10 Gbit/s2 Gbit/s aanhoudendongeveer 648 TBongeveer 1 op de 400
25 Gbit/s5 Gbit/s aanhoudendongeveer 1,6 PBongeveer 1 op 90
40 Gbit/s8 Gbit/s aanhoudendongeveer 2,6 PBongeveer 1 op 20
06

Spam, scannen en het poort 25-gesprek

Wij routeren pakketten en lezen ze niet, dus alles in deze sectie draait op tellers en op klachten van de netwerken waarmee je praat. Dat moet ook. In de praktijk is het genoeg.

01

Poort 25 start gesloten

Uitgaande SMTP is geblokkeerd op een nieuwe instantie. Vraag ernaar, beschrijf in één zin wat je verzendt, en het wordt geopend. Geen documenten, geen KvK-inschrijving, geen verhoor verder dan controleren of je reverse DNS bestaat.

02

Nieuwe instanties worden kortstondig snelheidsbeperkt

Verbindingen per seconde en uitgaande e-mail worden beperkt gedurende de eerste 24 uur van het leven van een instantie. Bijna elke wegwerp-spamnode die we hebben gezien, doet zijn werk binnen dat venster en verdwijnt dan.

03

Scannen beëindigt het gesprek vroegtijdig

Poortsweeps en credential stuffing tegen derden zijn de enige categorie waarop actie wordt ondernomen voordat iemand met je praat. De instantie stopt, je ontvangt het rapport dat wij ontvingen, en je krijgt één kans om het uit te leggen.

04

Een persoon leest elk rapport

Misbruikmail komt terecht bij iemand van het netwerkteam in plaats van bij een classifier. Geautomatiseerde doorstarts zonder bewijs krijgen nog steeds een antwoord, maar zij verplaatsen op zichzelf niets.

05

Wat wij kunnen zien, volledig

Geaggregeerde flowtellers, poort- en protocolverdelingen, en wat een klager ons stuurt. Geen payloads, geen geschiedenis van waar je verbinding hebt gemaakt, en niets bewaard nadat het ophoudt nuttig te zijn.

Rapporten gaan naar [email protected]. Als de jouwe over inhoud gaat in plaats van netwerkgedrag, zet de abuse- en DMCA-pagina uiteen wat de wet van de site waarover je klaagt ons daadwerkelijk verplicht te doen, wat vaak minder is dan de klager verwacht.

07

Vragen over het netwerk

Op bare metal en op EPYC vanaf de E-32, op locaties waar de upstream het toestaat. Stuur je objectgegevens in een ticket en je hebt binnen een dag een antwoord, samen met de gegevens die je nodig hebt om de sessie op te bouwen.

Binnen een locatie, ja, kosteloos: een privaat VLAN zonder route naar waar dan ook. Tussen locaties bouw je je eigen versleutelde overlay, en de kennisbank bevat een configuratie die werkt in plaats van een diagram dat dat niet doet.

Als je je eigen ruimte announceert, is dat tussen jou en het beleid van je upstream. Voor adressen die wij toewijzen, is blackholen een ticket en duurt het ongeveer een minuut op elk uur van de dag.

Omdat die hop het antwoord genereerde op zijn control plane, die bezig is en ICMP deprioriteert. Het is het meest voorkomende valse alarm dat wij ontvangen. De looking glass-pagina legt uit hoe je de uitvoer correct leest.

Voor je eigen aangekondigde ruimte, op locaties waar de upstream het toestaat. Wij verkopen geen eigen anycast-product, en we zeggen dat liever dan je een load balancer met een modieuze naam te verkopen.

Niets dat je zou moeten zien. Uplinks worden één voor één afgevoerd, sessies verplaatsen naar de resterende transits, en het werk gebeurt achter capaciteit die er al was voor het faalgeval.

Klaar wanneer jij dat bent

Meet het pad voordat je voor iets betaalt

De looking glass draait op elke site, vereist geen account, en vertelt je in vier minuten meer dan deze pagina in vierduizend woorden kan.