Pull to refresh
4
Виктор Фролов@VMcS

Сетевой архитектор IP/MPLS

0,1
Rating
1
Subscribers
Send message

Забавно. На странице нет никаких внятных данных (или плохо искал?) о самой компании ArtCraft - ни юр. адреса, ни почтового, даже номер телефона без кода страны. Быстрый поиск дает, что компании год-полтора, штат до 10 человек. Хотя компания является продолжателем проектов Brandon Thomas, Storyteller и FakeYou, которые, если я правильно понял, были связаны с видеомонтажом. То есть за полтора года маленький стартап создал кучу разноплановых продуктов, за которым у Адоба стоит мощная математика и тысчи человекочасов разработки и отладки?

Далее по ходу поиска выясняется, что это фактически просто обёртка над AI API, где основная парадигма сначала построить сцену, а потом отдать её AI-модели.

Вот тут я, честно говоря, теряюсь в ощущениях. То ли это доказательство состоятельности и успеха вайб-кодинга как такового, то ли это иллюстрация обратного.

Получается даже в России всё хорошо с IPv6?

Здесь я сомневаюсь. Судя по многократным обсуждениям этой темы здесь на Хабре, внедрение IPv6 в России идет весьма медленно и без особого энтузиазма, как на уровне провайдеров, так и на уровне пользователей. Уж точно не третье место по adoption. Скорее этот скачок имеет другое обьяснение. Сравните графики других стран. Франция, Германия, Вьетнам, Уругвай и т.д. - везде рост идет прогрессивно и б/м равномерно. График adoption по Рассии мечется как ошалелый бурундук:

Франция
Франция
Вьетнам
Вьетнам
Россия
Россия

Здесь явно какие-то методологические сбои.

Зачем так сложно? Проверка возраста была отлично обкатана еще в Leisure Suit Larry

...а потом "гладко было на бумаге, но забыли про овраги". Склепать дизайн в виртуальной лабе это одно, развернуть на рельном оборудовании, с нюансами каждого производителя оборудования, с разночтением стандартов, с адаптацией текущего дизайна бекбонов и датацетров, часто с заменой протоколов, с разработкой планов адресации и тд и тп. - это немного другое. Нужны ли сетевики если есть AI? Наверно нет, хотя зависит какой результат в итоге вы хотите получить.

Нужен еще запах. Запах флюса из канифоли растворенной в спирту. У нас паяльник был неотьемлимым атрибутом машинного зала.

Позвольте полюбопытствовать. Насколько в российских сетях вообще популярно использование EIGRP? За мою более чем 20-летнюю практику сетевого инженера в европейских компаниях, я видел использование EIGRP один единственный раз. При том, что множество компаний строило сети на 100% оборудования от Cisco. Я полагаю, что на самом деле сетей построенных на EIGRP возможно множество, но где-то я с ними разминулся.

Это как раз те исключения которые только подчеркивают правило. Но в целом, если речь идет о крупной провайдерской сети и о сотнях тысяч модулей, то вопрос цены является краеугольным для менеджмента и есть искушение существенно сэкономить, взяв дешевые модули стороннего производителя, которые де факто вполне совместимы, но де юре - неприемлимы.

параметры для SFP, которые скрыты в названии самого модуля

К сожалению это не всегда так. В частности Nokia (купившая Alcatel) использует алькателевскую номенклатуру, где нет никаких намеков на характеристики модуля

  • 3HE15272AA = 400GBase-FR QSFP+ LC

  • 3HE15274AA = 400GBase-FR QSFP+ MPO12

  • 3HE10551AA = 100GBASE-SR4 QSFP+ LC

  • 3HE10550AA = 100GBASE-LR4 QSFP+ LC

  • 3HE11241AA = 100GBASE-LR4 QSFP+ MPO12

  • 3HE04824AA = 10GBASE-SR SFP+ LC

  • 3HE04823AA = 10GBASE-LR SFP+ LC

  • 3HE00564CAA = 10GBASE-LR XFP LC

  • 3HE00027CAAA = 1000BASE-SX SFP LC

  • 3HE00028CAAA = 1000BASE-LH/LX LC

и т.д.

Cisco, по моему личному опыту, наиболее толерантна к модулям других производителей (по крайней мере что касается распространенных 1G/10G/100G модулей для IP оборудования, но не в плане 400G/800G модулей и модулей для WDM). Обратное тоже чаще всего верно - если в чужом оборудовании заработает инородный модуль, то скорей всего это будет модуль Cisco. Наименее толерантны Huawei и особенно Ericsson. F5 работает, но ругается. Но в целом лучшее правило - использовать модули того же производителя или авторизированные им. Экономия оборачивается ростом отказов и отказом поддержки производителя если в процессе диагностики выясняется, что используются левые модули.

Есть сторонние производители модулей, например Fonex. Он выпускает официально согласованные с разными производителями оборудования модули, причем прошивка модуля зависит от оборудования назначения. Тем не менее мы отдельно оговариваем в контракте с производителями оборудования, что они позволяют использовать сторонние модули например от Fonex.

Рандомная генерация происходит, обычно, при инициализации интерфейса и держится до ребута (сужу по win 11).

RFC8981

но ключевое здесь что - рандомайзер не панацея, а костыль

Да нет, это не костыль, это всего лишь побочный эффект архитектуры ipv6. Как и скрытие открытых портов на вашем хосте благодаря NPAT на роутере - это побочный эффект NPAT.

Но NPAT проектировался с другой целью, как и цель архитектуры IPv6 не безопасность, а транспорт. Возьмите тогда для честного сравнения гипотезу, что ваш роутер получает публичную подсеть IPv4 с назначением публичного IPv4 вашему хосту, то есть нет NPAT, только роутинг. Вы получите аналогичную ситуацию. И решать эту проблему должен FW (или хотя бы ACL), а не IP протокол.

Просто NPAT, как раз задуманный в свое время костылем для решения проблемы исчерпания адресов IPv4, но дал полезный побочный эффект в плане безопасности (и то не панацея в плане защиты и контроля лоступа). NPAT, ставший за годы базовой нормой, стал ошибочно аосприниматься как механизм защиты вместо FW. Произошла подмена понятий и вместо нормы ставить FW на каждый хост возникло обманчивое упование на базовую защиту благодаря NPAT.

Вот есть у вас публичный адрес на хосте. IPv4 или IPv6. Что следует предпринять для защиты - прикрутить NAT или настроить FW?

по факту с fw на конечных устройствах проблемы, пользователи не знают\хотят их настраивать или они там отсутствуют как класс.

FW встроен во все популярные современные OS (по крайней мере десктопные - Win, Linux, macOS, etc.) или входит в пакеты антивирусной защиты. Дефолтной настройки достаточно чтобы закрыть потребности 99% пользователей. Оставшийся процент пользователей, которым нужна специфичная конфигурация отличная от дефолтной, знают зачем им это нужно и как ее настроить.

равильная теория, которая в жизни сейчас не работает

Здесь я не согласен. IPv6 еще не стал повсеместным, совершенно верно, но распространяется все больше и больше. Просто это не так пока заметно (хотя резко ускорился в последние годы). Внутренние сети многих крупных компаний уже на IPv6 (тот же Гугл, Фейсбук), андерлеи датацентров - на IPv6 only (AFAIK тот же Yandex в Финляндии), колличество сайтов доступных через оба стека растет.

"Кто" - в любом случае владелец хоста или сети. Я думаю, что все сведется к обшепринятому подходу - по умолчанию FW должен быть на любом хосте или граничном роутере с политикой по умолчанию accept any to OUT, deny any to IN, если необходимо открыть что-то - внесение правил исключения из правила по умолчанию. Вручную или автоматически через UPnP/PCP - это уже детали. Например такой принцип реализован на всех миллионах наших клиентских маршрутизаторов. Принцип реализован одновременно и одинаково для IPv4 и для IPv6, в этом плане нет никакой разницы между стеками (кроме разве что опции проброса порта через NAT для IPv4, для IPv6 в этом, очевидно, нет необходимости).

На хосте реализация этой защиты является ответственностью производителя OS или на худой случай - владельца хоста. Хорошо если операционка изначально поставляется с файерволом (да еще с профилями по умолчанию), но если нет - логично предположить что владелец должен озаботиться такой защитой. Иначе получится что владелец будет "колоться, плакать, но продолжать грызть кактус".

Я еще раз хотел бы подчеркнуть, что в плане безопасности иметь настроенную фильтрацию (на хосте и в сети) - это обязательный минимум вне зависимости от стеков. А при применении такой политики особых преимуществ у IPv4 c NAT перед IPv6 нет.

это работает только если вы ходите на ограниченное количество ресурсов с сильным доверием и аудитом

Почему? Если взять рандомно генерируемую хостовую часть адреса v6, то эффективность сканирования стремится к нулю. Или я не успел за вашей мыслью.

BugM, Вы вообще в принципиально выигрышной ситуации. Текущее состояние интернета прекрасно соответствует вашим желаниям - IPv4, NAT, все прекрасно работает и будет прекрасно работать еще десятки лет, а то и больше. Всякая ересь и вольнодумство типа ipv6 от лукавого и все никак, уже почитай 30 лет, не завоюет этот мир...

Я единственно что не понмаю - зачем вы вступаете в дискуссии (и под этим постом и ранее, под другими постами на Хабре на тему ipv6)? Я искренне не понимаю что вы пытаетесь разьяснить или доказать? Что ipv6 не нужен не только вам, но и всем остальным? Вам, возможно, нравится спорить о вкусе устриц с теми кто их ел, но со своей стороны я нахожу это занятие бессмысленным и бесперспективным.

В группу со статусом "завершена"? Даже странно, почему вас туда не пускают :) Теория заговора, не иначе.

А найти группы 6man или v6ops что вам не позволяет? Или войти в конкретную группу по любому открытому драфту?

Начните с изучения принципов IETF https://www.ietf.org/about/introduction/#principles

Участником может быть любой. Но вам я этого рекомендовать не стану.

Я не хочу вас разочаровывать, но в мире нет людей, которые должны писать стандарты ipv6. Принять участие в написании стандартов может любой человек, включая вас.

Но все же хотелось бы от вас услышать, кто те люди о которых вы говорите и комитет какой организации нас так жестоко обманывал все эти годы?

Можете сами просканировать пространство DNS на предмет FQDN имеющих только RR AAAA без RR A и актуализировать список.

Я верно понимаю, что вы не сетевой инженер?

Говорит. Тем более, что это AS второго по величине французского провайдера c 27M мобильных абонентов и 5М наземных. Если у вас есть статистика других провайдеров - давайте сравним/проанализируем.

Непросто. В совместимость надо вложить много сил. Это сложная задача которую надо решать. А вот фичи не нужны.

А зачем, если уже вложено столько сил в разработку IPv6? Начинать разработку другого протокола с той же самой целью и встретить те же самые трудности поддержки софтом и оборудованием, да еще сохранив все родовые травмы IPv4? Весьма альтернативно-одаренная идея. Спасибо, но нет.

О том что комитет много лет не замечает реальные проблемы.

Комитет какой организации?

NAT это несущая технология. И она будет теперь всегда. Она идеально работает во всех типовых случаях. <...> И это уже признали и сделали аналог. Не на переходный период, а навсегда. <...> У меня реальный мир. Где все сидят на серых адресах и все отлично работает из коробки.

Не упадите за край Земли. :)

В России низкий уровень ipv6 adoption ( по разным оценкам от 3% до 30-40%), по сравнению с Штатами/Европой/Южной Америкой/Индией/Китаем (50%-90%)

https://stats.labs.apnic.net/ipv6/

https://www.aelius.com/njh/google-ipv6/

и вообще низкой популярности IPv6 внутри рунета.

IMHO наоборот, статистика на IXP не самая релевантная, так как самая большая часть трафика любого ISP приходится на прямые приватные линки, затем на IXP, затем на tier-1. Через IXP не идет (как правило) трафик на Гугл, Фейсбук, Амазон - а это очень весомая часть сегодняшнего мирового IPv6 трафика.

Наиболее репрезентативную точку зрения могут только сами ISP, суммируя статистику всего своего совокупного трафика.

Покажите парочку ipv6 only сервисов. Я что-то ни одного не знаю.

https://www.ev6.net/v6sites.php

Можете сами просканировать пространство DNS не предмет FQDN имеющих только RR AAAA без RR A.

Ошиблись и сильно. Причем прямо в базовых штуках. Они забили на совместимость. Спустя 40 лет это уже очевидно.

Читайте протоколы IETF и мемуары участников. Там есть про обоснование размерности IPv4. И выбор протокола на роль NG, про возможность соместимости и почему не уделялось особого внимания процессу перехода на новый протокол. А задним умом любой силен.

1
23 ...

Information

Rating
3,966-th
Location
Франция
Registered
Activity

Specialization

Сетевой инженер, Сетевой архитектор
Старший