Sieć

Jak pakiety wchodzą i wychodzą

Serwer jest tylko tak dobry, jak ścieżka do niego. Ta strona to cała nasza sieć: ilu dostawców tranzytowych ma każda witryna i dlaczego nigdy nie jest tylko jeden, gdzie peerujemy, co robią Twoje trasy podczas ataku oraz dokładna liczba kryjąca się za słowem „nielimitowany”.

01

Tranzyt i dlaczego nigdy nie jest tylko jeden

Hosting z pojedynczym uplinkiem jest tani i działa aż do popołudnia, gdy Twój jedyny dostawca ma zły dzień w mieście, którego nigdy nie odwiedziłeś.

Trzej dostawcy to minimum. Cztery stanowiska o przepustowości 400 gigabitów mają pięciu.

Każde stanowisko korzysta z tranzytu z co najmniej trzech oddzielnych sieci, z których żadna nie odsprzedaje usług innej. To celowe i kosztuje prawdziwe pieniądze: ostatni dostawca, którego dodajesz, niesie najmniej ruchu przy najwyższej cenie za bit, aż do dnia, w którym niesie całość.

Przepustowość kupowana jest na wypadek awarii, a nie na średnią. Stanowisko reklamujące 200 Gbit/s uplinku może stracić największą sesję w szczycie bez utraty pakietu, ponieważ wszystko inne jest skalowane tak, aby pochłonąć zmianę. Nikt tego nie zauważa. O to chodzi.

01

Co najmniej trzy tranzysty na stanowisko

Odrębne sieci z odrębnymi trasami uplinku, trafiające do odrębnych routerów. Żaden dostawca nie może mieć więcej niż czterdzieści procent przepustowości zobowiązanej danego miejsca – to liczba, która powstrzymuje różnorodność przed byciem dekoracją.

02

Skalowane do n-1, nie do średniej

Progi wykorzystania zakładają, że największa sesja już padła. Gdy miejsce przekroczy sześćdziesiąt procent przy takim założeniu, zaczynamy kupować; po siedemdziesiąt nowa przepustowość jest wdrożona. Średnie wykorzystanie to próżność i nie zarządzamy siecią pod nie.

03

Liczba dla stanowiska to nie Twój port

Czterysta gigabitów na stanowisku nie mówi nic o Twojej instancji. Twój port ma 10, 25 lub 40 Gbit/s, jest dedykowany, a liczba dla stanowiska mówi tylko, ile miejsca jest za nim.

04

Polityka routingu jest nasza

My ją utrzymujemy, nie dostawca. Jeśli ścieżka jednego dostawcy do danej sieci staje się problematyczna o trzeciej w nocy, deprecjonujemy ją i ruch przenosi się, zanim ktokolwiek otworzy ticket w tej sprawie.

02

Peering, który jest nieefektowny i działa

Otwarta polityka na każdej giełdzie, gdzie mamy port. Bez wymogu proporcji, bez opłat, w obie strony.

Peeringujemy na regionalnej giełdzie w każdym obszarze metropolitalnym, który taką ma, oraz prywatnie z dużymi sieciami konsumenckimi wszędzie tam, gdzie wolumen uzasadnia cross-connect. Sesje są bez rozliczeń. Nikt nie płaci nam za dostępność i nie płacimy nikomu za przywilej dotarcia do nich.

Peering nie sprawia, że pakiet podróżuje szybciej w sensie fizycznym. To, co robi, to usuwa jeden przeskok, a usuwa zwykle ten, który był przeciążony o dziewiątej w niedzielny wieczór. Taniej dla nas, krócej dla Ciebie, a interesy po raz pierwszy w tym samym kierunku.

01

Otwarty, na giełdzie

Jeśli jesteś na platformie, na której jesteśmy my, możesz mieć sesję. Nie ma wymogu proporcji ruchu ani żadnych formalności poza szczegółami technicznymi.

02

Prywatny tam, gdzie jest wolumen

Ruch do jednej sieci przekraczający kilka gigabitów w sposób ciągły dostaje własne połączenie. To decyzja dotycząca przepustowości, nie handlowa, i jest przeglądana co kwartał.

03

Filtrowanie w obie strony

Ogłoszenia klientów są filtrowane do tych, które klient ma prawo ogłaszać. Od peerów nie przyjmujemy niczego, czego peer nie ma prawa pochodzić, a trasy nieprawidłowe RPKIN są odrzucane, a nie po cichu deprecjonowane.

04

Brak płatnego peeringu, w żadną stronę

Trasa albo istnieje, albo nie. Sprzedawanie dostępności sieciom, za którymi siedzą Twoi użytkownicy, to biznes, w który postanowiliśmy nie wchodzić.

03

IPv6, domyślnie włączone, a nie na żądanie

Połowa tej branży nadal traktuje IPv6 jak prośbę o funkcję z kolejką przed nią. Tutaj od lat jest to tańsza połowa planu adresowego, a każdy obraz uruchamia się z dwoma stosami bez pytania.

Routingowane /64 przy każdej instancji. Podsieci za nim kosztują cztery euro za /48.

01

Routingowane, nigdy proxy

Sieć /64 kończy się na Twojej instancji. Nic tego nie transluje, nic nie siedzi w środku, a odwrotny DNS jest edytowalny z panelu dla każdego adresu w środku.

02

A /48 when a /64 runs out

Four euro a month, delegated properly, for anyone putting containers or nested virtual machines on real addresses. Open a ticket and it is routed the same day.

03

Static, not autoconfigured

Images come up with a static address and router advertisements ignored. Autoconfiguration on a shared hosting VLAN is a coin flip, and a static address survives a live migration without renumbering anything.

04

v6-only is a supported choice

Run without a public IPv4 address if you like; the platform does not care either way. Every plan includes IPv4 because much of the internet still requires it, not because we insist you switch it on.

Additional IPv4 addresses cost three euro each per month. Above four on one account we will ask what they are for, which is a routing question rather than an identity one: address space is finite and the upstreams audit it.

04

What your routes do while you are being hit

Almost nothing visible. Filtering already sits in the path, so an attack changes what gets dropped rather than where your traffic goes.

  1. 01

    Telemetry fires

    Flow data from every edge router is aggregated on a two-second window. A volumetric event trips the threshold before most monitoring systems have finished their first poll.

  2. 02

    Signatures do the easy work

    Amplification and malformed traffic get dropped in hardware at the edge on a match, with no diversion and no human involved. By count, this is the great majority of what arrives.

  3. 03

    Stateful attacks divert

    SYN floods, connection exhaustion and anything else that needs state to understand pass through the scrubbing complex, which holds that state so your instance never has to.

  4. 04

    Your announcement stays put

    We do not withdraw your prefix, we do not move your address, and your reverse DNS keeps working. The path in is the path it was an hour ago with the rubbish taken out.

  5. 05

    If capacity runs out, you are told

    An attack larger than a site can scrub ends with the target address null-routed rather than the site falling over. You get the figures, not an apology template, and the block lifts when the attack stops.

Each site’s scrubbing capacity is printed on its location page: 4 Tbit/s at the smaller sites, 12 Tbit/s at the anchors. That is capacity held permanently in path, not capacity someone would go and buy during an incident.

05

Unmetered, with the number printed

„Nielimitowane” bez podanej liczby to groźba w dobrych manierach. Nasz to stawka 95. percentyla, skalowana do portu, liczona miesięcznie, podana tutaj, żebyś mógł sprawdzić, czy jesteś choć blisko.

Nobody has ever had a surprise bandwidth invoice from us. No mechanism exists that could produce one.

Percentyl jest liczony z próbek pięciominutowych w miesiącu rozliczeniowym, każdy kierunek osobno. Wyskoki do pełnej prędkości łącza są w porządku i zawsze były. Seedbox pracujący na pełnym gazie przez dwa tygodnie też jest w porządku, co zaskakuje ludzi bardziej niż powinno.

Jeśli konsekwentnie przekroczysz wartość, dostaniesz e-mail z propozycją dedykowanego portu 40 Gbit/s za czterdzieści pięć euro miesięcznie. Zamiast faktury za nadwyżkę otrzymasz zdanie, ponieważ nie ma tu licznika, który mógłby taką fakturę wygenerować.

PortStawka dozwolonego użytku, 95. percentylEquivalent over a monthInstances that exceed it
10 Gbit/s2 Gbit/s sustainedabout 648 TBroughly 1 in 400
25 Gbit/s5 Gbit/s sustainedabout 1.6 PBroughly 1 in 90
40 Gbit/s8 Gbit/s sustainedabout 2.6 PBroughly 1 in 20
06

Spam, skanowanie i rozmowa o porcie 25

Routujemy pakiety i ich nie czytamy, więc wszystko w tej sekcji opiera się na licznikach i skargach od sieci, z którymi rozmawiasz. Tak musi być. W praktyce to wystarcza.

01

Port 25 startuje zamknięty

Wychodzący SMTP jest zablokowany na nowej instancji. Poproś o to, opisz w jednym zdaniu, co wysyłasz, a port się otworzy. Bez dokumentów, bez rejestracji firmy, bez przesłuchania — poza sprawdzeniem, czy istnieje Twój rekord reverse DNS.

02

Nowe instancje mają krótki limit prędkości

Połączenia na sekundę i poczta wychodząca są ograniczone przez pierwsze 24 godziny życia instancji. Prawie każdy jednorazowy węzeł spamerski, jaki widzieliśmy, działa w tym oknie i potem znika.

03

Skanowanie kończy rozmowę przedwcześnie

Skanowanie portów i ataki na dane uwierzytelniające wobec osób trzecich to jedyna kategoria, na którą reagujemy zanim ktokolwiek się z Tobą skontaktuje. Instancja zostaje zatrzymana, otrzymujesz raport, który my otrzymaliśmy, i masz jedną szansę, by go wyjaśnić.

04

Każdy raport czyta człowiek

Poczta o nadużyciach trafia do kogoś z zespołu sieciowego, a nie do klasyfikatora. Automatyczne wiadomości bez dowodów i tak otrzymują odpowiedź, ale same w sobie niczego nie przesuwają.

05

Co widzimy, w całości

Zagregowane liczniki przepływu, rozkłady portów i protokołów oraz to, co wyśle nam osoba skarżąca. Nie ładunki, nie historia Twoich połączeń, i nic nie jest przechowywane dłużej, niż jest użyteczne.

Raporty trafiają na [email protected]. Jeśli Twój dotyczy treści, a nie zachowania w sieci, strona o nadużyciach i DMCA wyjaśnia, do czego prawo witryny, na którą się skarżysz, faktycznie nas zobowiązuje — często jest to mniej, niż oczekuje skarżący.

07

Pytania o sieć

Na bare metalu i na EPYC od E-32 w górę, w lokalizacjach, gdzie pozwala na to upstream. Wyślij dane obiektu w zgłoszeniu, a otrzymasz odpowiedź w ciągu dnia, wraz z danymi potrzebnymi do zbudowania sesji.

W obrębie jednej lokalizacji tak, bezpłatnie: prywatna sieć VLAN bez trasy donikąd. Między lokalizacjami budujesz własną zaszyfrowaną nakładkę, a baza wiedzy zawiera konfigurację, która działa, a nie schemat, który nie działa.

Jeśli ogłaszasz własną przestrzeń, to sprawa między Tobą a polityką Twojego upstreamu. Dla adresów, które my przypisujemy, blackholing to zgłoszenie i trwa około minutę o każdej porze dnia.

Ponieważ ten przeskok wygenerował odpowiedź na swojej płaszczyźnie sterowania, która jest zajęta i depriorytetyzuje ICMP. To najczęstszy fałszywy alarm, jaki otrzymujemy. Strona looking glass wyjaśnia, jak poprawnie czytać dane wyjściowe.

Dla własnej ogłaszanej przestrzeni, w lokalizacjach, gdzie upstream na to pozwala. Nie sprzedajemy własnego produktu anycast i wolelibyśmy to powiedzieć wprost, niż sprzedać Ci load balancer z modną nazwą.

Nic, co powinieneś zobaczyć. Uplinki są opróżniane pojedynczo, sesje przenoszone na pozostałe tranzyt, a prace odbywają się na przepustowości, która już była przewidziana na wypadek awarii.

Gotowi, gdy jesteś

Zmierz ścieżkę, zanim cokolwiek zapłacisz

Looking glass działa z każdej lokalizacji, nie wymaga konta i powie Ci więcej w cztery minuty niż ta strona w cztery tysiące słów.