Как пакеты входят и выходят
Сервер настолько хорош, насколько хорош путь к нему. Эта страница — вся наша сеть: сколько транзитов у площадки и почему всегда больше одного, где мы пиримся, что происходит с вашими маршрутами во время атаки и точное число, стоящее за словом «безлимитный».
Транзит, и почему его всегда больше одного
Одиночный аплинк дёшев и работает ровно до того дня, когда у вашего единственного провайдера случится плохой день в городе, где вы никогда не были.
Три провайдера — это минимум. На четырёх площадках с 400-гигабитными каналами — пять.
Каждая площадка получает трафик минимум от трёх независимых сетей, и ни одна из них не перепродаёт другую. Это осознанное решение, и оно стоит реальных денег: последний добавленный провайдер несёт меньше всего трафика по самой высокой цене за бит — ровно до того дня, когда он несёт весь трафик.
Ёмкость закупается под сценарий отказа, а не под среднюю нагрузку. Площадка с заявленным аплинком 200 Гбит/с может потерять крупнейшую сессию в пик без единой потерянной пачки, потому что всё остальное рассчитано на поглощение этого сдвига. Никто не замечает. В этом и суть.
Минимум три транзита на площадку
Разные сети с разными аплинк-путями, приходящие на разные роутеры. Ни одному провайдеру не разрешено превышать сорок процентов установленной мощности сайта, и именно эта цифра не даёт разнообразию оставаться декоративным.
Расчёт на сценарий n-1, а не на среднее
Целевые значения загрузки предполагают, что самый крупный сеанс уже вышел из строя. Когда сайт пересекает шестьдесят процентов при таком допущении, мы начинаем закупки; к семидесяти новая мощность уже включена. Средняя загрузка — это показатель тщеславия, и мы по нему не управляем.
Цифра площадки — не ваш порт
Четыреста гигабит на площадке ничего не говорят о вашем инстансе. Ваш порт — 10, 25 или 40 Гбит/с, он выделенный, и число сайта лишь показывает, сколько ёмкости за ним стоит.
Политика маршрутизации — наша
Она у нас, а не у апстрима. Если путь одного провайдера к определённой сети деградирует в три часа ночи, мы понижаем его приоритет, и трафик уходит до того, как кто-либо открыл тикет по этому поводу.
Пиринг — неприметно, но работает
Открытая политика на каждой бирже, где у нас есть порт. Никаких требований по соотношению, никакой платы, в обе стороны.
Мы пирингуем на региональной бирже в каждом мегаполисе, где она есть, и приватно с крупными потребительскими сетями там, где объём оправдывает кросс-коннект. Сессии безвозмездны. Никто не платит нам за доступность, и мы никому не платим за привилегию быть достижимыми.
Пиринг не делает пакет физически быстрее. Он убирает один хоп, и это обычно тот хоп, который был перегружен в девять вечера в воскресенье. Дешевле для нас, короче для вас, и стимулы впервые направлены в одну сторону.
Открыто, на бирже
Если вы присутствуете на площадке, где есть мы, вы можете получить сессию. Никаких требований к соотношению трафика, кроме технических деталей, никакой бюрократии.
Приватно там, где есть объём
Трафик к одной сети, устойчиво превышающий несколько гигабит, получает собственный интерконнект. Это решение о ёмкости, а не коммерческое, и оно пересматривается каждый квартал.
Фильтрация в обе стороны
Объявления клиентов фильтруются до того, на что клиент имеет право. От пиров мы не принимаем ничего, что пир не имеет права анонсировать, а маршруты, невалидные по RPKI, отбрасываются, а не незаметно деприоритезируются.
Никакого платного пиринга, ни входящего, ни исходящего
Маршрут либо существует, либо нет. Продажа достижимости сетям, за которыми сидят ваши пользователи, — это бизнес, в который мы решили не вступать.
IPv6 — включён по умолчанию, а не по запросу
Половина этой индустрии до сих пор относится к IPv6 как к запросу функции с очередью перед ним. Здесь IPv6 уже годы — более дешёвая часть адресного плана, и каждый образ загружается с двумя стеками без запроса.
Маршрутизируемый /64 с каждым инстансом. Подсети за ним — четыре евро за /48.
Маршрутизируемый, никогда не проксируемый
Сеть /64 заканчивается на вашем инстансе. Ничто не транслирует её, ничто не стоит посередине, и обратный DNS редактируется из панели для каждого адреса внутри.
/48, когда /64 заканчивается
Четыре евро в месяц, делегируется должным образом, для тех, кто размещает контейнеры или вложенные виртуальные машины на реальных адресах. Откройте тикет — и маршрут будет настроен в тот же день.
Статический, а не автоконфигурируемый
Образы поднимаются со статическим адресом, а объявления маршрутизатора игнорируются. Автоконфигурация в общем VLAN-сегменте хостинга — это лотерея, а статический адрес переживает живую миграцию без перенумерации чего-либо.
Только IPv6 — допустимый выбор
Можно работать без публичного IPv4-адреса, если хотите; платформе это безразлично. Каждый тариф включает IPv4, потому что значительная часть интернета всё ещё требует его, а не потому, что мы настаиваем на его включении.
Дополнительные IPv4-адреса стоят три евро в месяц каждый. Если на одном аккаунте их больше четырёх, мы спросим, для чего они нужны — это вопрос маршрутизации, а не идентификации: адресное пространство конечно, и вышестоящие провайдеры проводят аудит.
Что делают ваши маршруты во время атаки
Почти ничего заметного. Фильтрация уже находится на пути следования трафика, поэтому атака меняет то, что отбрасывается, а не то, куда идёт ваш трафик.
- 01
Срабатывает телеметрия
Данные о потоках со всех пограничных маршрутизаторов агрегируются с двухсекундным окном. Объёмная атака превышает порог до того, как большинство систем мониторинга завершат первый опрос.
- 02
Сигнатуры делают простую работу
Усиленный и искажённый трафик отбрасывается аппаратно на периферии при совпадении, без перенаправления и без участия человека. По количеству это подавляющее большинство того, что приходит.
- 03
Атаки с состоянием перенаправляются
SYN-флуды, истощение соединений и всё остальное, что требует состояния для понимания, проходят через комплекс очистки, который поддерживает это состояние, чтобы вашему инстансу не приходилось.
- 04
Ваша анонс остаётся прежним
Мы не отзываем ваш префикс, не перемещаем ваш адрес, и ваш reverse DNS продолжает работать. Путь входящего трафика такой же, как час назад, но без мусора.
- 05
Если ёмкость заканчивается, вам сообщают
Атака, превышающая возможности очистки сайта, заканчивается null-маршрутизацией целевого адреса, а не падением сайта. Вы получаете цифры, а не шаблон извинений, и блокировка снимается, когда атака прекращается.
Мощность очистки каждого сайта указана на его странице: 4 Tbit/s на меньших сайтах, 12 Tbit/s на основных. Это мощность, которая постоянно находится на пути трафика, а не та, которую кто-то будет покупать во время инцидента.
Безлимитный, с указанием цифры
«Безлимит» без указания цифры — это угроза с хорошими манерами. Наш тариф — это 95-й перцентиль, который масштабируется от вашего порта, рассчитывается ежемесячно и публикуется здесь, чтобы вы могли прикинуть, насколько вы к нему близки.
Никто никогда не получал от нас неожиданного счёта за пропускную способность. Не существует механизма, который мог бы его создать.
Перцентиль берётся из пятиминутных выборок за расчётный месяц, каждое направление считается отдельно. Пиковые нагрузки до полной скорости линии допустимы и всегда были допустимы. Сидбокс, работающий на полную мощность две недели, тоже допустим, что удивляет людей больше, чем следовало бы.
Если вы стабильно превышаете эту цифру, вы получаете письмо с предложением выделенного порта 40 Гbit/s за сорок пять евро в месяц. Вместо счёта за превышение приходит предложение, потому что здесь нет счётчика, способного сгенерировать такой счёт.
| 端口 | Тариф честного использования, 95-й перцентиль | Эквивалент за месяц | Инстансы, превышающие её |
|---|---|---|---|
| 10 Gbit/s | 2 Gbit/s постоянно | около 648 ТБ | примерно 1 из 400 |
| 25 Gbit/s | 5 Gbit/s постоянно | около 1,6 ПБ | примерно 1 из 90 |
| 40 Gbit/s | 8 Gbit/s постоянно | около 2,6 ПБ | примерно 1 из 20 |
Спам, сканирование и разговор о порте 25
Мы маршрутизируем пакеты и не читаем их, поэтому всё в этом разделе основано на счётчиках и на жалобах от сетей, с которыми вы общаетесь. Иначе нельзя. На практике этого достаточно.
Порт 25 изначально закрыт
Исходящий SMTP заблокирован на новом инстансе. Попросите, опишите в одном предложении, что вы отправляете, — и он откроется. Без документов, без регистрации компании, без допроса, кроме проверки существования вашего обратного DNS.
Новые инстансы ненадолго ограничены по скорости
Количество подключений в секунду и исходящая почта ограничены в первые 24 часа жизни инстанса. Почти каждый одноразовый спам-узел, который мы видели, делает свою работу в этом окне и затем исчезает.
Сканирование прекращает разговор раньше положенного
Сканирование портов и подбор учётных данных против третьих сторон — единственная категория, по которой действуют до того, как с вами кто-либо поговорит. Инстанс останавливается, вы получаете отчёт, который получили мы, и у вас есть одна попытка объяснить его.
Каждый отчёт читает человек
Почта о злоупотреблениях попадает к конкретному человеку из команды сети, а не к классификатору. Автоматические пересылки без приложенных доказательств всё равно получают ответ, но сами по себе они ничего не двигают.
Что мы можем видеть — полностью
Агрегированные счётчики потоков, распределение по портам и протоколам, а также всё, что присылает заявитель. Не содержимое, не история ваших подключений и ничего, что хранится после того, как перестало быть полезным.
Отчёты отправляются на [email protected]. Если ваш касается контента, а не поведения в сети, страница о злоупотреблениях и DMCA разъясняет, что закон сайта, на который вы жалуетесь, на самом деле обязывает нас делать, — часто это меньше, чем ожидает заявитель.
Вопросы о сети
На bare metal и на EPYC от E-32 и выше, на площадках, где апстрим это разрешает. Отправьте детали объекта в тикет, и вы получите ответ в течение дня, вместе с деталями, необходимыми для установки сессии.
Внутри площадки — да, бесплатно: частный VLAN без маршрута куда-либо. Между площадками вы строите собственный шифрованный оверлей, и в базе знаний есть конфигурация, которая работает, а не диаграмма, которая нет.
Если вы анонсируете собственное пространство, это вопрос между вами и политикой вашего апстрима. Для адресов, которые назначаем мы, блокировка — это тикет, и занимает около минуты в любое время суток.
Потому что этот хоп сгенерировал ответ на своём control plane, который занят и деприоритизирует ICMP. Это самая распространённая ложная тревога, которую мы получаем. Страница looking glass объясняет, как правильно читать вывод.
Для вашего собственного анонсируемого пространства — на площадках, где апстрим это допускает. Мы не продаём собственный продукт anycast и предпочитаем сказать об этом прямо, чем продать вам балансировщик нагрузки с модным названием.
Ничего, что вы могли бы заметить. Аплинки отключаются по одному, сессии переходят на оставшиеся транзиты, и работы проводятся с использованием резерва, который уже был предусмотрен для случая отказа.
Измерьте путь, прежде чем за что-либо платить
Looking glass работает с каждой площадки, не требует учётной записи и расскажет вам больше за четыре минуты, чем эта страница за четыре тысячи слов.