Drugi operator tranzytowy uruchomiony w Kiszyniowie — 20 Gbps przepustowości w trybie tranzytu mieszanego. Mieszane łącze 20 Gbps już aktywne Dlaczego Mołdawia

Dwaj operatorzy tranzytowi, i własne decyzje o routingu

Jak ruch faktycznie dociera do Chișinău, co się z nim dzieje po drodze i czego celowo mu nie robimy.

Tranzyt
Dwaj operatorzy tranzytowi
Pojemność
20 Gbps (tranzyt mieszany)
Oczyszczanie
2 Tbps tranzytu
IPv6
Natywny, routowany /64

Tranzyt

Tranzyt mieszany, nie failover

Obaj operatorzy tranzytowi przenoszą ruch przez cały czas. Łącze zapasowe to łącze, którego nikt nie testował od dnia instalacji.

Tranzyt i adresacja
PozycjaDzisiajCo to oznacza
Dwaj operatorzy, tranzyt mieszany 20 Gbps Oba działają jednocześnie i oba obsługują ruch. To nie jest system podstawowy z zimną rezerwą — awaria zabiera część przepustowości, ale nigdy łączność.
BGP, nasze własne decyzje Pełne tabele Pobieramy pełne trasy od obu operatorów i wybieramy per prefiks. Gorszy dzień operatora we Frankfurcie nie staje się gorszym dniem klienta.
Trzeci w trakcie zamawiania W toku Dwóch operatorów tranzytowych to minimum, by przetrwać awarię jednego z nich. Trzech to minimum, by przetrwać awarię jednego, gdy inny jest akurat w konserwacji.
IPv6 na każdym porcie /64 routowany To nie tunel i nie dodatek na później. Natywny dual stack, routowany /64 na maszynę, reverse DNS do samodzielnego ustawienia.

Chișinău znajduje się jeden przeskok od europejskiego szkieletu sieci przez Bukareszt — 12 ms — dlatego sieć ograniczona do jednego kraju wciąż odpowiada Frankfurtowi w 35 ms. Resztę pokazuje mapa opóźnień.

Pod atakiem

Filtrowanie jest wliczone w cenę. Blackholing to nie jest mitygacja.

Standardową reakcją branży na atak wolumetryczny jest null-routing ofiary. Chroni to dostawcę i dokańcza robotę za atakującego. My filtrujemy i utrzymujemy dostępność usługi klienta.

Zawsze aktywne, nigdy jako osobny plan

Filtrowanie warstwy 3/4 działa przed każdym portem, dla każdego klienta. Nie istnieje „chroniony adres IP” do kupienia, ponieważ sprzedawanie ochrony, którą klient już ma, to wymuszenie.

2 Tbps mocy filtrowania DDoS

Wolumetryczne ataki DDoS są pochłaniane u operatora tranzytowego, zanim dotrą do naszego edge. Nasza własna przepustowość to 20 Gbps; nic tak dużego nigdy jej nie osiąga.

Nie stosujemy null-route wobec klienta

Odruchem większości dostawców hostingu pod atakiem jest zablokowanie celu przez blackhole i nazwanie tego mitygacją. My filtrujemy ruch i utrzymujemy dostępność usługi, a zanim rozważymy cokolwiek innego — dzwonimy.

Zalewy na warstwie aplikacji to rozmowa

Warstwy 7 nie da się rozwiązać wcześniej (upstream) bez odczytu ruchu, czego nie robimy. Dlatego pracujemy nad tym wspólnie z klientem — reguły, limity przepustowości, front anycast, jeśli jest taka potrzeba.

Przez pominięcie

Cztery rzeczy, których ta sieć celowo nie robi

W sieci to, czego brakuje, liczy się tak samo jak to, co zainstalowane. Te braki są celowe, a nie przypadkowe.

Brak inspekcji ruchu

Brak DPI, brak przechwytywania TLS, brak próbkowania przepływów poza tym, co jest niezbędne do routingu BGP. Nie da się ustalić, jaki protokół jest używany, bez zapytania klienta.

Brak 24-godzinnego archiwum przepływów

Metadane połączeń wygasają po dobie. Nie istnieje długoterminowe archiwum netflow, ponieważ archiwum to coś, o co można wystąpić z żądaniem.

Bez shapingu, bez „fair use”

Port to port. Nielimitowany oznacza nielimitowany — i nigdzie dalej nie ma klauzuli, która redefiniuje to jako 80% cyklu pracy.

Brak wymuszonego filtrowania przez operatora tranzytowego

Nie akceptujemy list blokad po stronie operatora, które po cichu odrzucałyby ruch. Jeśli coś ma zostać zablokowane, decyduje o tym sąd, a my o tym informujemy.

Nie warto wierzyć nam na słowo

Pomiar przed zapłatą

Każdą liczbę na tej stronie można zweryfikować z własnej maszyny, w około minutę, bez konta.

Język

Przeczytać tę stronę w wybranym języku

Już dziś dostępne w 28 językach. Pozostałe są w trakcie tłumaczenia.