Rede

Como os pacotes entram e saem

Um servidor só é tão bom quanto o caminho até ele. Esta página é todo o nosso: quantos trânsitos um site executa e por que nunca há apenas um, onde fazemos peering, o que suas rotas fazem enquanto você está sob ataque e o número exato por trás da palavra “sem limite”.

01

Trânsito, e por que nunca há apenas um

Hospedagem com um único provedor é barata, e funciona até a tarde em que seu único provedor tem um dia ruim em uma cidade que você nunca visitou.

Três provedores é o mínimo. Os quatro sites de 400 gigabits usam cinco.

Cada site recebe trânsito de pelo menos três redes separadas, nenhuma delas revendendo outra. Isso é deliberado e custa dinheiro real: o último provedor que você adiciona carrega o menor tráfego ao maior preço por bit, até o dia em que carrega tudo.

A capacidade é comprada para o caso de falha, não para a média. Um site que anuncia 200 Gbit/s de uplink pode perder sua maior sessão no pico sem derrubar um pacote, porque todo o resto é dimensionado para absorver a mudança. Ninguém percebe. Esse é o objetivo.

01

Pelo menos três trânsitos por site

Redes distintas com caminhos de upstream distintos, aterrissando em roteadores distintos. Nenhum provedor individual pode ultrapassar quarenta por cento da capacidade comprometida de um site, que é o número que impede que a diversidade seja decorativa.

02

Dimensionado para n-1, não para a média

As metas de utilização assumem que a maior sessão já está fora do ar. Quando um site ultrapassa sessenta por cento sob essa suposição, começamos a comprar; aos setenta, a nova capacidade está ativa. A utilização média é uma figura de vaidade e não gerenciamos com base nela.

03

O número do site não é sua porta

Quatrocentos gigabits em um site não dizem nada sobre sua instância. Sua porta é de 10, 25 ou 40 Gbit/s, é dedicada, e o número do site apenas indica quanto espaço existe por trás dela.

04

A política de roteamento é nossa

Nós a detemos, não um upstream. Se o caminho de um provedor para uma determinada rede ficar ruim às três da manhã, nós a despriorizamos e o tráfego se move antes que alguém abra um chamado sobre isso.

02

Peering, que é sem glamour e funciona

Política aberta em todos os exchanges onde temos porta. Sem requisito de proporção, sem taxa, em qualquer direção.

Fazemos peering no exchange regional em cada metrô que tem um, e privadamente com as grandes redes de consumo onde o volume justifica um cross-connect. As sessões são settlement-free. Ninguém nos paga para sermos alcançáveis e não pagamos a ninguém pelo privilégio de alcançá-los.

Peering não faz um pacote viajar mais rápido em nenhum sentido físico. O que ele faz é eliminar um salto, e o salto que elimina geralmente é o que estava congestionado às nove de um domingo à noite. Mais barato para nós, mais curto para você, incentivos apontando na mesma direção por uma vez.

01

Aberto, no exchange

Se você está em um fabric onde estamos, você pode ter a sessão. Não há proporção de tráfego a cumprir nem papelada além dos detalhes técnicos.

02

Privado onde o volume está

Tráfego para uma única rede acima de alguns gigabits sustentados ganha seu próprio interconnect. Isso é uma decisão de capacidade, não comercial, e é revisada trimestralmente.

03

Filtragem em ambas as direções

As anunciadas dos clientes são filtradas para o que o cliente tem direito de anunciar. De peers, não aceitamos nada que um peer não tenha negócio de originar, e rotas inválidas por RPKI são descartadas em vez de silenciosamente despriorizadas.

04

Sem peering pago, nem de entrada nem de saída

Uma rota existe ou não existe. Vender alcance para as redes onde seus usuários estão é um negócio do qual decidimos ficar de fora.

03

IPv6, ativado por padrão em vez de sob solicitação

Metade desta indústria ainda trata IPv6 como uma solicitação de recurso com fila na frente. Aqui, ele é a metade mais barata do plano de endereços há anos, e cada imagem inicializa dual-stack sem ser perguntada.

Um /64 roteado com cada instância. Subnetting atrás dele custa quatro euros por um /48.

01

Roteado, nunca com proxy

O /64 termina na sua instância. Nada o traduz, nada fica no meio, e o DNS reverso é editável pelo painel para cada endereço dentro dele.

02

Um /48 quando um /64 acaba

Quatro euros por mês, delegado corretamente, para quem coloca contêineres ou máquinas virtuais aninhadas em endereços reais. Abra um ticket e é roteado no mesmo dia.

03

Estático, não autoconfigurado

As imagens sobem com um endereço estático e anúncios de roteador ignorados. Autoconfiguração em uma VLAN de hospedagem compartilhada é um jogo de azar, e um endereço estático sobrevive a uma migração ao vivo sem renumerar nada.

04

Somente IPv6 é uma escolha suportada

Execute sem um endereço IPv4 público, se quiser; a plataforma não se importa de qualquer forma. Todo plano inclui IPv4 porque grande parte da internet ainda exige isso, não porque insistimos que você o ative.

Endereços IPv4 adicionais custam três euros cada por mês. Acima de quatro em uma conta, perguntaremos para que servem, o que é uma pergunta de roteamento, não de identidade: o espaço de endereços é finito e os upstreams o auditam.

04

O que suas rotas fazem enquanto você está sob ataque

Quase nada visível. A filtragem já está no caminho, então um ataque muda o que é descartado, não para onde seu tráfego vai.

  1. 01

    Telemetria dispara

    Os dados de fluxo de todos os roteadores de borda são agregados em uma janela de dois segundos. Um evento volumétrico cruza o limiar antes que a maioria dos sistemas de monitoramento termine a primeira sondagem.

  2. 02

    Assinaturas fazem o trabalho fácil

    Tráfego de amplificação e malformado é descartado em hardware na borda em uma correspondência, sem desvio e sem envolvimento humano. Por contagem, isso é a grande maioria do que chega.

  3. 03

    Ataques com estado desviam

    Inundações SYN, exaustão de conexões e qualquer outra coisa que precise de estado para ser entendida passam pelo complexo de limpeza, que mantém esse estado para que sua instância nunca precise.

  4. 04

    Seu anúncio permanece

    Não retiramos seu prefixo, não movemos seu endereço e seu DNS reverso continua funcionando. O caminho de entrada é o mesmo de uma hora atrás, com o lixo removido.

  5. 05

    Se a capacidade acabar, você é avisado

    Um ataque maior que um site pode limpar termina com o endereço de destino anulado por rota em vez de o site cair. Você recebe os números, não um modelo de desculpas, e o bloqueio é suspenso quando o ataque para.

A capacidade de limpeza de cada site está impressa na página do local: 4 Tbit/s nos sites menores, 12 Tbit/s nos principais. Isso é capacidade mantida permanentemente no caminho, não capacidade que alguém compraria durante um incidente.

05

Sem medição, com o número impresso

“Sem medição” sem um número associado é uma ameaça com boas maneiras. A nossa é uma taxa de percentil 95 que escala com a sua porta, calculada mensalmente, impressa aqui para que você possa verificar se está perto dela.

Ninguém jamais teve uma fatura de largura de banda surpresa nossa. Não existe nenhum mecanismo que pudesse produzir uma.

O percentil é calculado a partir de amostras de cinco minutos ao longo do mês de faturamento, cada direção contada separadamente. Estourar para a taxa de linha é permitido e sempre foi. Um seedbox rodando a todo vapor por duas semanas também é permitido, o que surpreende as pessoas mais do que deveria.

Passe do número consistentemente e você recebe um e-mail sugerindo uma porta dedicada de 40 Gbit/s por quarenta e cinco euros por mês. O que chega em vez de uma fatura de excedente é uma frase, porque não há medidor aqui capaz de gerar a fatura.

PortaTaxa de uso justo, percentil 95Equivalente em um mêsInstâncias que excedem
10 Gbit/s2 Gbit/s sustentadoscerca de 648 TBaproximadamente 1 em 400
25 Gbit/s5 Gbit/s sustentadoscerca de 1,6 PBaproximadamente 1 em 90
40 Gbit/s8 Gbit/s sustentadoscerca de 2,6 PBaproximadamente 1 em 20
06

Spam, varredura e a conversa sobre a porta 25

Roteamos pacotes e não os lemos, então tudo nesta seção depende de contadores e de reclamações das redes com as quais você conversa. Tem que ser assim. Na prática, é suficiente.

01

Porta 25 começa fechada

SMTP de saída é bloqueado em uma nova instância. Peça, descreva em uma frase o que você está enviando, e ela abre. Sem documentos, sem registro de empresa, sem interrogatório além de verificar se o seu DNS reverso existe.

02

Novas instâncias são brevemente limitadas

Conexões por segundo e e-mail de saída são limitados nas primeiras 24 horas de vida de uma instância. Quase todo nó de spam descartável que vimos faz seu trabalho dentro dessa janela e depois desaparece.

03

Varredura encerra a conversa cedo

Varreduras de portas e preenchimento de credenciais contra terceiros são a única categoria que age antes de alguém falar com você. A instância para, você recebe o relatório que recebemos e tem uma chance de explicar.

04

Uma pessoa lê cada relatório

E-mails de abuso caem na frente de alguém da equipe de rede, não de um classificador. Encaminhamentos automáticos sem evidência ainda recebem resposta, mas não movem nada por conta própria.

05

O que podemos ver, por completo

Contadores de fluxo agregados, distribuições de portas e protocolos, e o que um reclamante nos enviar. Não payloads, não um histórico de onde você se conectou, e nada mantido além do ponto em que deixa de ser útil.

Relatórios vão para [email protected]. Se o seu for sobre conteúdo em vez de comportamento de rede, a página de abuso e DMCA estabelece o que a lei do site sobre o qual você está reclamando realmente nos obriga a fazer, que é frequentemente menos do que o reclamante espera.

07

Perguntas sobre a rede

Em bare metal e em EPYC do E-32 para cima, em locais onde o upstream permite. Envie os detalhes do objeto em um ticket e você terá uma resposta em um dia, junto com os detalhes necessários para construir a sessão.

Dentro de um site, sim, sem custo: uma VLAN privada sem rota para lugar nenhum. Entre sites, você mesmo constrói seu overlay criptografado, e a base de conhecimento traz uma configuração que funciona, não um diagrama que não funciona.

Se você anuncia seu próprio espaço, isso fica entre você e a política do seu upstream. Para endereços que atribuímos, blackhole é um ticket e leva cerca de um minuto em qualquer hora do dia.

Porque esse salto gerou a resposta no plano de controle, que está ocupado e desprioriza ICMP. É o alarme falso mais comum que recebemos. A página do looking glass explica como ler a saída corretamente.

Para o seu próprio espaço anunciado, em locais onde o upstream permite. Não vendemos um produto anycast próprio, e preferimos dizer isso a vender um balanceador de carga com um nome na moda.

Nada que você deva ver. Os uplinks são drenados um de cada vez, as sessões passam para os trânsitos restantes, e o trabalho acontece por trás da capacidade que já existia para o caso de falha.

Pronto quando você estiver

Meça o caminho antes de pagar por qualquer coisa

O looking glass roda de todos os sites, não precisa de conta e lhe dirá mais em quatro minutos do que esta página pode em quatro mil palavras.