Jak pakiety wchodzą i wychodzą
Serwer jest tylko tak dobry, jak ścieżka do niego. Ta strona to cała nasza sieć: ilu dostawców tranzytowych ma każda witryna i dlaczego nigdy nie jest tylko jeden, gdzie peerujemy, co robią Twoje trasy podczas ataku oraz dokładna liczba kryjąca się za słowem „nielimitowany”.
Tranzyt i dlaczego nigdy nie jest tylko jeden
Hosting z pojedynczym uplinkiem jest tani i działa aż do popołudnia, gdy Twój jedyny dostawca ma zły dzień w mieście, którego nigdy nie odwiedziłeś.
Trzej dostawcy to minimum. Cztery stanowiska o przepustowości 400 gigabitów mają pięciu.
Każde stanowisko korzysta z tranzytu z co najmniej trzech oddzielnych sieci, z których żadna nie odsprzedaje usług innej. To celowe i kosztuje prawdziwe pieniądze: ostatni dostawca, którego dodajesz, niesie najmniej ruchu przy najwyższej cenie za bit, aż do dnia, w którym niesie całość.
Przepustowość kupowana jest na wypadek awarii, a nie na średnią. Stanowisko reklamujące 200 Gbit/s uplinku może stracić największą sesję w szczycie bez utraty pakietu, ponieważ wszystko inne jest skalowane tak, aby pochłonąć zmianę. Nikt tego nie zauważa. O to chodzi.
Co najmniej trzy tranzysty na stanowisko
Odrębne sieci z odrębnymi trasami uplinku, trafiające do odrębnych routerów. Żaden dostawca nie może mieć więcej niż czterdzieści procent przepustowości zobowiązanej danego miejsca – to liczba, która powstrzymuje różnorodność przed byciem dekoracją.
Skalowane do n-1, nie do średniej
Progi wykorzystania zakładają, że największa sesja już padła. Gdy miejsce przekroczy sześćdziesiąt procent przy takim założeniu, zaczynamy kupować; po siedemdziesiąt nowa przepustowość jest wdrożona. Średnie wykorzystanie to próżność i nie zarządzamy siecią pod nie.
Liczba dla stanowiska to nie Twój port
Czterysta gigabitów na stanowisku nie mówi nic o Twojej instancji. Twój port ma 10, 25 lub 40 Gbit/s, jest dedykowany, a liczba dla stanowiska mówi tylko, ile miejsca jest za nim.
Polityka routingu jest nasza
My ją utrzymujemy, nie dostawca. Jeśli ścieżka jednego dostawcy do danej sieci staje się problematyczna o trzeciej w nocy, deprecjonujemy ją i ruch przenosi się, zanim ktokolwiek otworzy ticket w tej sprawie.
Peering, który jest nieefektowny i działa
Otwarta polityka na każdej giełdzie, gdzie mamy port. Bez wymogu proporcji, bez opłat, w obie strony.
Peeringujemy na regionalnej giełdzie w każdym obszarze metropolitalnym, który taką ma, oraz prywatnie z dużymi sieciami konsumenckimi wszędzie tam, gdzie wolumen uzasadnia cross-connect. Sesje są bez rozliczeń. Nikt nie płaci nam za dostępność i nie płacimy nikomu za przywilej dotarcia do nich.
Peering nie sprawia, że pakiet podróżuje szybciej w sensie fizycznym. To, co robi, to usuwa jeden przeskok, a usuwa zwykle ten, który był przeciążony o dziewiątej w niedzielny wieczór. Taniej dla nas, krócej dla Ciebie, a interesy po raz pierwszy w tym samym kierunku.
Otwarty, na giełdzie
Jeśli jesteś na platformie, na której jesteśmy my, możesz mieć sesję. Nie ma wymogu proporcji ruchu ani żadnych formalności poza szczegółami technicznymi.
Prywatny tam, gdzie jest wolumen
Ruch do jednej sieci przekraczający kilka gigabitów w sposób ciągły dostaje własne połączenie. To decyzja dotycząca przepustowości, nie handlowa, i jest przeglądana co kwartał.
Filtrowanie w obie strony
Ogłoszenia klientów są filtrowane do tych, które klient ma prawo ogłaszać. Od peerów nie przyjmujemy niczego, czego peer nie ma prawa pochodzić, a trasy nieprawidłowe RPKIN są odrzucane, a nie po cichu deprecjonowane.
Brak płatnego peeringu, w żadną stronę
Trasa albo istnieje, albo nie. Sprzedawanie dostępności sieciom, za którymi siedzą Twoi użytkownicy, to biznes, w który postanowiliśmy nie wchodzić.
IPv6, domyślnie włączone, a nie na żądanie
Połowa tej branży nadal traktuje IPv6 jak prośbę o funkcję z kolejką przed nią. Tutaj od lat jest to tańsza połowa planu adresowego, a każdy obraz uruchamia się z dwoma stosami bez pytania.
Routingowane /64 przy każdej instancji. Podsieci za nim kosztują cztery euro za /48.
Routingowane, nigdy proxy
Sieć /64 kończy się na Twojej instancji. Nic tego nie transluje, nic nie siedzi w środku, a odwrotny DNS jest edytowalny z panelu dla każdego adresu w środku.
A /48 when a /64 runs out
Four euro a month, delegated properly, for anyone putting containers or nested virtual machines on real addresses. Open a ticket and it is routed the same day.
Static, not autoconfigured
Images come up with a static address and router advertisements ignored. Autoconfiguration on a shared hosting VLAN is a coin flip, and a static address survives a live migration without renumbering anything.
v6-only is a supported choice
Run without a public IPv4 address if you like; the platform does not care either way. Every plan includes IPv4 because much of the internet still requires it, not because we insist you switch it on.
Additional IPv4 addresses cost three euro each per month. Above four on one account we will ask what they are for, which is a routing question rather than an identity one: address space is finite and the upstreams audit it.
What your routes do while you are being hit
Almost nothing visible. Filtering already sits in the path, so an attack changes what gets dropped rather than where your traffic goes.
- 01
Telemetry fires
Flow data from every edge router is aggregated on a two-second window. A volumetric event trips the threshold before most monitoring systems have finished their first poll.
- 02
Signatures do the easy work
Amplification and malformed traffic get dropped in hardware at the edge on a match, with no diversion and no human involved. By count, this is the great majority of what arrives.
- 03
Stateful attacks divert
SYN floods, connection exhaustion and anything else that needs state to understand pass through the scrubbing complex, which holds that state so your instance never has to.
- 04
Your announcement stays put
We do not withdraw your prefix, we do not move your address, and your reverse DNS keeps working. The path in is the path it was an hour ago with the rubbish taken out.
- 05
If capacity runs out, you are told
An attack larger than a site can scrub ends with the target address null-routed rather than the site falling over. You get the figures, not an apology template, and the block lifts when the attack stops.
Each site’s scrubbing capacity is printed on its location page: 4 Tbit/s at the smaller sites, 12 Tbit/s at the anchors. That is capacity held permanently in path, not capacity someone would go and buy during an incident.
Unmetered, with the number printed
„Nielimitowane” bez podanej liczby to groźba w dobrych manierach. Nasz to stawka 95. percentyla, skalowana do portu, liczona miesięcznie, podana tutaj, żebyś mógł sprawdzić, czy jesteś choć blisko.
Nobody has ever had a surprise bandwidth invoice from us. No mechanism exists that could produce one.
Percentyl jest liczony z próbek pięciominutowych w miesiącu rozliczeniowym, każdy kierunek osobno. Wyskoki do pełnej prędkości łącza są w porządku i zawsze były. Seedbox pracujący na pełnym gazie przez dwa tygodnie też jest w porządku, co zaskakuje ludzi bardziej niż powinno.
Jeśli konsekwentnie przekroczysz wartość, dostaniesz e-mail z propozycją dedykowanego portu 40 Gbit/s za czterdzieści pięć euro miesięcznie. Zamiast faktury za nadwyżkę otrzymasz zdanie, ponieważ nie ma tu licznika, który mógłby taką fakturę wygenerować.
| Port | Stawka dozwolonego użytku, 95. percentyl | Equivalent over a month | Instances that exceed it |
|---|---|---|---|
| 10 Gbit/s | 2 Gbit/s sustained | about 648 TB | roughly 1 in 400 |
| 25 Gbit/s | 5 Gbit/s sustained | about 1.6 PB | roughly 1 in 90 |
| 40 Gbit/s | 8 Gbit/s sustained | about 2.6 PB | roughly 1 in 20 |
Spam, skanowanie i rozmowa o porcie 25
Routujemy pakiety i ich nie czytamy, więc wszystko w tej sekcji opiera się na licznikach i skargach od sieci, z którymi rozmawiasz. Tak musi być. W praktyce to wystarcza.
Port 25 startuje zamknięty
Wychodzący SMTP jest zablokowany na nowej instancji. Poproś o to, opisz w jednym zdaniu, co wysyłasz, a port się otworzy. Bez dokumentów, bez rejestracji firmy, bez przesłuchania — poza sprawdzeniem, czy istnieje Twój rekord reverse DNS.
Nowe instancje mają krótki limit prędkości
Połączenia na sekundę i poczta wychodząca są ograniczone przez pierwsze 24 godziny życia instancji. Prawie każdy jednorazowy węzeł spamerski, jaki widzieliśmy, działa w tym oknie i potem znika.
Skanowanie kończy rozmowę przedwcześnie
Skanowanie portów i ataki na dane uwierzytelniające wobec osób trzecich to jedyna kategoria, na którą reagujemy zanim ktokolwiek się z Tobą skontaktuje. Instancja zostaje zatrzymana, otrzymujesz raport, który my otrzymaliśmy, i masz jedną szansę, by go wyjaśnić.
Każdy raport czyta człowiek
Poczta o nadużyciach trafia do kogoś z zespołu sieciowego, a nie do klasyfikatora. Automatyczne wiadomości bez dowodów i tak otrzymują odpowiedź, ale same w sobie niczego nie przesuwają.
Co widzimy, w całości
Zagregowane liczniki przepływu, rozkłady portów i protokołów oraz to, co wyśle nam osoba skarżąca. Nie ładunki, nie historia Twoich połączeń, i nic nie jest przechowywane dłużej, niż jest użyteczne.
Raporty trafiają na [email protected]. Jeśli Twój dotyczy treści, a nie zachowania w sieci, strona o nadużyciach i DMCA wyjaśnia, do czego prawo witryny, na którą się skarżysz, faktycznie nas zobowiązuje — często jest to mniej, niż oczekuje skarżący.
Pytania o sieć
Na bare metalu i na EPYC od E-32 w górę, w lokalizacjach, gdzie pozwala na to upstream. Wyślij dane obiektu w zgłoszeniu, a otrzymasz odpowiedź w ciągu dnia, wraz z danymi potrzebnymi do zbudowania sesji.
W obrębie jednej lokalizacji tak, bezpłatnie: prywatna sieć VLAN bez trasy donikąd. Między lokalizacjami budujesz własną zaszyfrowaną nakładkę, a baza wiedzy zawiera konfigurację, która działa, a nie schemat, który nie działa.
Jeśli ogłaszasz własną przestrzeń, to sprawa między Tobą a polityką Twojego upstreamu. Dla adresów, które my przypisujemy, blackholing to zgłoszenie i trwa około minutę o każdej porze dnia.
Ponieważ ten przeskok wygenerował odpowiedź na swojej płaszczyźnie sterowania, która jest zajęta i depriorytetyzuje ICMP. To najczęstszy fałszywy alarm, jaki otrzymujemy. Strona looking glass wyjaśnia, jak poprawnie czytać dane wyjściowe.
Dla własnej ogłaszanej przestrzeni, w lokalizacjach, gdzie upstream na to pozwala. Nie sprzedajemy własnego produktu anycast i wolelibyśmy to powiedzieć wprost, niż sprzedać Ci load balancer z modną nazwą.
Nic, co powinieneś zobaczyć. Uplinki są opróżniane pojedynczo, sesje przenoszone na pozostałe tranzyt, a prace odbywają się na przepustowości, która już była przewidziana na wypadek awarii.
Zmierz ścieżkę, zanim cokolwiek zapłacisz
Looking glass działa z każdej lokalizacji, nie wymaga konta i powie Ci więcej w cztery minuty niż ta strona w cztery tysiące słów.