Auteur Sujet: Présentation de Dyjix, Hébergement de solutions informatiques  (Lu 9885 fois)

0 Membres et 1 Invité sur ce sujet

mattmatt73

  • Expert.
  • Abonné Bbox fibre
  • *
  • Messages: 7 340
  • vancia (69)
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #24 le: 10 juillet 2022 à 11:15:09 »
Supprimer les commentaires sur LinkedIn, ça fait tellement vendeur d'escroquerie en cryptomonnaies. (Ou fans d'un parti avec son leader copain des dictatures)

Pourquoi ne pas avoir laisser les posts de Hugues et répondre point à point de manière factuel ?

Hexicans

  • AS212815 Officiel Dyjix
  • Expert
  • *
  • Messages: 65
  • Niort (79)
    • Dyjix
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #25 le: 10 juillet 2022 à 11:15:24 »
"Interconnexion directe" est le bon terme, tu le sauras pour le prochain post ;-)

;-)


Hexicans

  • AS212815 Officiel Dyjix
  • Expert
  • *
  • Messages: 65
  • Niort (79)
    • Dyjix
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #26 le: 10 juillet 2022 à 11:16:07 »
Supprimer les commentaires sur LinkedIn, ça fait tellement vendeur d'escroquerie en cryptomonnaies. (Ou fans d'un parti avec son leader copain des dictatures)

Pourquoi ne pas avoir laisser les posts de Hugues et répondre point à point de manière factuel ?

Parce que l'objectif d'Hugues n'est pas de comprendre ou de féliciter mais plutôt de nous aplatir en public, donc son commentaire n'a aucun sens sous notre publication.

mattmatt73

  • Expert.
  • Abonné Bbox fibre
  • *
  • Messages: 7 340
  • vancia (69)
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #27 le: 10 juillet 2022 à 11:18:37 »
Parce que l'objectif d'Hugues n'est pas de comprendre ou de féliciter mais plutôt de nous aplatir en public, donc son commentaire n'a aucun sens sous notre publication.

Les commentaires de Hugues étaient-ils faux, calomnieux ou offensants ?
Des adultes responsables auraient argumentés au lieu de jouer les kikoulols...

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 4 677
  • WOOHOO !
    • OrneTHD
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #28 le: 10 juillet 2022 à 11:19:02 »
Par ailleurs, nous avons remis les préfixes hier soir. Mais malgré le blackhole, et le fait de ne pas annoncer nos préfixes à certains peers qui nous envoient beaucoup de traffic sur FranceIX, cela ça n'a pas suffit à baisser le commit.

Nous avons donc à nouveau retiré le bloc hier soir de FranceIX.
Prepend ?

Pour utiliser le blackholing sur FranceIX (avec fastnetmon et exabgp), ça marche très très bien, en qq secondes le trafic incriminé ne rentre plus. Par contre, si les attaques arrosent toute ta plage, là oui c'est problématique. Je te conseille de plutôt garder tes préfixes annoncés sur les RS, mais tu ajoutes les communautés au fur et à mesure pour ne plus réannoncer à certains peers précis (notamment ceux qui consomment le plus). Car sinon tu n'as pas fini.

Et si les attaques sont vraiment préjudiciables à l'ensemble de l'activité... ne vaut-il pas mieux prendre le pb dans l'autre sens et dégager les clients concernés ?

Aussi ça peut t'intéresser. Le DECIX propose des communautés BGP pour dropper carrément ou shapper le trafic à 5 Mbps suivant certains ports (genre UDP 53, 161, 123, etc). Et le suggérer à FranceIX du coup. ;)


Enfin, je pense que le pb de fond vienne juste du fait que tu dises que Dyjix ait une interco privée avec AWS, alors que cela ne semble pas être le cas, c'est juste une session bgp sur franceix. Je comprends qu'en étant petit, l'on doive jouer des coudes pour se faire une place (surtout dans l'héberg qui est ultra concurrentiel), mais cela amène à une surenchère inutile. Si l'on peut juste admettre cela et passer à autre chose  ::)

adriendssy

  • Abonné Orange Fibre
  • *
  • Messages: 12
  • Perceneige 89
    • AdKyNet SAS
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #29 le: 10 juillet 2022 à 11:20:37 »
Loin de là, d'ailleurs ils sont plutôt content d'être chez nous, avec de la transparence.  Il n'y a pas d'incident, et sur ceux qu'il y a eu, ils ont toujours sû directement ce qu'il s'est passé.

Je confirme de ne pas avoir de souci :) Très content d'être chez Dyjix personnellement.

Depuis presque un an d'ailleurs.

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 452
  • Lyon (69) / St-Bernard (01)
    • Twitter
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #30 le: 10 juillet 2022 à 11:24:31 »
Parce que l'objectif d'Hugues n'est pas de comprendre ou de féliciter mais plutôt de nous aplatir en public, donc son commentaire n'a aucun sens sous notre publication.

Pas exactement. Il y'a chez Dyjix des choses que je trouve très bien, notamment la partie que vous développez sur l'Anti-DDoS. Il y'a aussi des gens très bien, Pierre, si tu me lis... ;)
Mais il y'a aussi des choses que je n'aime pas, et dont je t'ai fait part en privé depuis longtemps. Notamment une certaine langue de bois sur la partie technique & réseau. On sent que tu aimerais avoir certaines choses, mais tu n'y arrive pas et tu te sens obligé de maquiller la vérité (les deux transits par exemple) plutôt que de dire les choses franchement.
Il y'a aussi ce mélange des genres entre l'association dyjix et la SAS, pour bien connaitre la chose, il est très compliqué voir impossible de transitionner d'une Asso 1901 à une SAS en respectant la loi. Je n'ai pas vu passer de communication RGPD informant les clients de l'association que leurs informations ont été transmises à un tiers (Dyjix SAS) par exemple.

Après forcément, après le compte twitter anonyme et les ddos que tu nous a mis, je l'ai un petit peu mauvaise, surtout que je n'ai jamais eu d'explications sincères ni d'excuses à ce sujet, pas faute de t'en avoir parlé de vive voix.

Hexicans

  • AS212815 Officiel Dyjix
  • Expert
  • *
  • Messages: 65
  • Niort (79)
    • Dyjix
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #31 le: 10 juillet 2022 à 11:27:47 »
Prepend ?

Pour utiliser le blackholing sur FranceIX (avec fastnetmon et exabgp), ça marche très très bien, en qq secondes le trafic incriminé ne rentre plus. Par contre, si les attaques arrosent toute ta plage, là oui c'est problématique. Je te conseille de plutôt garder tes préfixes annoncés sur les RS, mais tu ajoutes les communautés au fur et à mesure pour ne plus réannoncer à certains peers précis (notamment ceux qui consomment le plus). Car sinon tu n'as pas fini.

Et si les attaques sont vraiment préjudiciables à l'ensemble de l'activité... ne vaut-il pas mieux prendre le pb dans l'autre sens et dégager les clients concernés ?

Aussi ça peut t'intéresser. Le DECIX propose des communautés BGP pour dropper carrément ou shapper le trafic à 5 Mbps suivant certains ports (genre UDP 53, 161, 123, etc). Et le suggérer à FranceIX du coup. ;)


Enfin, je pense que le pb de fond vienne juste du fait que tu dises que Dyjix ait une interco privée avec AWS, alors que cela ne semble pas être le cas, c'est juste une session bgp sur franceix. Je comprends qu'en étant petit, l'on doive jouer des coudes pour se faire une place (surtout dans l'héberg qui est ultra concurrentiel), mais cela amène à une surenchère inutile. Si l'on peut juste admettre cela et passer à autre chose  ::)

Hello,

On aurait pu en effet, mais je n'ai pas eu le temps pour ça hier. C'était plus simple pour moi d'enlever le préfixe en question, d'ailleurs prepend nous aurait mené au même aboutissement : enlever le traffic de FranceIX.


Citer
Pour utiliser le blackholing sur FranceIX (avec fastnetmon et exabgp), ça marche très très bien, en qq secondes le trafic incriminé ne rentre plus. Par contre, si les attaques arrosent toute ta plage, là oui c'est problématique. Je te conseille de plutôt garder tes préfixes annoncés sur les RS, mais tu ajoutes les communautés au fur et à mesure pour ne plus réannoncer à certains peers précis (notamment ceux qui consomment le plus). Car sinon tu n'as pas fini.

Nous on utilise wanguard, mais comme tout le monde n'accepte pas les annonces de /32 sur FranceIX et n'interprète pas la communauté BGP de blackhole, on reçoit toujours trop de traffic.
Pour les résidus via FranceIX, beaucoup de hurricane, du SFR, et ensuite 100 - 200 Mbps par là par beaucoup d'opérateurs. Le panel FranceIX n'aide pas vraiment à connaitre tous les opérateurs, alors pour 24h.

Citer
Et si les attaques sont vraiment préjudiciables à l'ensemble de l'activité... ne vaut-il pas mieux prendre le pb dans l'autre sens et dégager les clients concernés ?

L'attaque n'était pas objectivement visée. Elle était visée sur deux IPs différentes en début de bloc (185.171.202.2 & 185.171.202.3). Il n'y avait pas d'impact car nous avons une solution de filtrage, simplement le commit FranceIX ne nous laisse peu de marge, là où chez nos transitaires nous avons des plus gros commîts (et surtout, nous sortons + de traffic que ce que nous en rentrons, alors ça s'équilibre).

Citer
Aussi ça peut t'intéresser. Le DECIX propose des communautés BGP pour dropper carrément ou shapper le trafic à 5 Mbps suivant certains ports (genre UDP 53, 161, 123, etc). Et le suggérer à FranceIX du coup. ;)

Intéressant !

Citer
Enfin, je pense que le pb de fond vienne juste du fait que tu dises que Dyjix ait une interco privée avec AWS, alors que cela ne semble pas être le cas, c'est juste une session bgp sur franceix. Je comprends qu'en étant petit, l'on doive jouer des coudes pour se faire une place (surtout dans l'héberg qui est ultra concurrentiel), mais cela amène à une surenchère inutile. Si l'on peut juste admettre cela et passer à autre chose  ::)

J'ai rien contre ça, j'ai utilisé des mots simples, mais bon il aurait suffit de le notifier dès le début au lieu d'attaquer ^^

Citer
Mais il y'a aussi des choses que je n'aime pas, et dont je t'ai fait part en privé depuis longtemps. Notamment une certaine langue de bois sur la partie technique & réseau. On sent que tu aimerais avoir certaines choses, mais tu n'y arrive pas et tu te sens obligé de maquiller la vérité (les deux transits par exemple) plutôt que de dire les choses franchement.

On a bien deux transitaires différents via deux chemins / routeurs différents que ce soit chez nous ou chez notre transitaire. D'ailleurs il a déjà fait ses preuves.

Citer
Il y'a aussi ce mélange des genres entre l'association dyjix et la SAS, pour bien connaitre la chose, il est très compliqué voir impossible de transitionner d'une Asso 1901 à une SAS en respectant la loi. Je n'ai pas vu passer de communication RGPD informant les clients de l'association que leurs informations ont été transmises à un tiers (Dyjix SAS) par exemple.

Je laisserais Pierre pour la partie légale, il est plus calé que moi :)

charley

  • Abonné Starlink
  • *
  • Messages: 3
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #32 le: 10 juillet 2022 à 11:28:06 »
Quand tu as un souci avec un opérateur, Seabone, Sparkle, FranceIX, hurricane.. Tu ne les contactes pas sous un post Linkedin. Et bien nous c'est pareil.

Est-ce qu'on peut vraiment parler de "soucis" (donc panne ?) dans la mesure où il s'agit d'une volonté de ta part ?

Je peux éventuellement comprendre le choix stratégique (même si j'ai du mal à voir comment le transport jusqu'à FranceIX peut vous couter suffisamment cher pour qu'il soit impactant), mais par contre, je ne comprend pas trop le manque de transparence : Si tu mets en avant une "faible latence" vers AWS sur ton post LinkedIn, mais qu'en réalité, tes clients n'y ont pas accès, c'est assez limite, et un peu de transparence (publique) ne ferait pas de mal.

Je pense que le débat public n'est pas une mauvaise idée, histoire que d'éventuels clients intéressés par cette "faible latence" sache à quoi s'attendre.

Par contre, 18ms pour joindre AWS hors peering, depuis une région AWS à Paris, et vers un DC à Paris, ça me semble très élevé. Ca a l'air de remonter via FRA, non ?

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 452
  • Lyon (69) / St-Bernard (01)
    • Twitter
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #33 le: 10 juillet 2022 à 11:32:34 »
On a bien deux transitaires différents via deux chemins / routeurs différents que ce soit chez nous ou chez notre transitaire. D'ailleurs il a déjà fait ses preuves.
C'est précisément ce qui me gène, tu ne peux pas dire que tu as deux transitaires avec ça.
Pourquoi ? Parce que tu as toujours des SPOF :
- Une attaque sur le réseau de ton transitaire qui ferait tomber les deux routeurs (je ne parle pas de DDoS)
- Une erreur de conf d'un ingé ou d'un script qui casserait le routage des deux pattes

Tu as une liaison diversifiée avec AS49434 (je n'ai pas regardé en détail si il y'avait des SPOF sur cette partie mais on va dire que non), mais pas au delà.
Pour le coup j'ai du mal avec ce genre de détails techniques maquillés, j'ai déjà vu des backbones tomber parce qu'un commercial avait vendu un "tkt c'est redondant", rogers en a fait les frais encore Hier de mémoire.

Hexicans

  • AS212815 Officiel Dyjix
  • Expert
  • *
  • Messages: 65
  • Niort (79)
    • Dyjix
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #34 le: 10 juillet 2022 à 11:34:25 »


Citer
- Une attaque sur le réseau de ton transitaire qui ferait tomber les deux routeurs (je ne parle pas de DDoS)

Quel type d'attaque ?

Citer
- Une erreur de conf d'un ingé ou d'un script qui casserait le routage des deux pattes

Disons que l'objectif était plutôt de réduire le risque que de l'éliminer, le risque 0 n'existe pas.



Citer
Je peux éventuellement comprendre le choix stratégique (même si j'ai du mal à voir comment le transport jusqu'à FranceIX peut vous couter suffisamment cher pour qu'il soit impactant), mais par contre, je ne comprend pas trop le manque de transparence :

Pour cela, je laisse notre revendeur DC2SCALE répondre, c'est eux qui font les prix. Mais si tu as une meilleure solution à nous proposer, on est partant :)


Citer
Si tu mets en avant une "faible latence" vers AWS sur ton post LinkedIn, mais qu'en réalité, tes clients n'y ont pas accès, c'est assez limite, et un peu de transparence (publique) ne ferait pas de mal.

On  a seulement enlevé 1 préfixe pendant 24h.. Ce n'est pas tous les clients :). Le peering n'y était pas avant également, donc ça ne doit pas changer grand chose. Et puis si ça peut te rassurer, pour l'instant on est à <1Mbps avec Amazon. Nous l'avons fait dans un contexte stratégique, si la liaison était largement utilisée, nous ne l'aurions pas coupée.

Citer
Par contre, 18ms pour joindre AWS hors peering, depuis une région AWS à Paris, et vers un DC à Paris, ça me semble très élevé. Ca a l'air de remonter via FRA, non ?

Je ne vais pas recouper pour tester sinon notre cher Hugues va nous notifier qu'on a recoupé (on est surveillé :))


Citer
Pour le coup j'ai du mal avec ce genre de détails techniques maquillés, j'ai déjà vu des backbones tomber parce qu'un commercial avait vendu un "tkt c'est redondant", rogers en a fait les frais encore Hier de mémoire.

On a déjà eu recourt pour des raisons personnelles à cette liaison, et ça marche bien. Et tout a un prix, on réduit le risque dans la limite de nos moyens.

Squalala

  • Expert France-IX
  • Expert
  • *
  • Messages: 57
  • 75020
Présentation de Dyjix, Hébergement de solutions informatiques
« Réponse #35 le: 10 juillet 2022 à 11:34:59 »

Aussi ça peut t'intéresser. Le DECIX propose des communautés BGP pour dropper carrément ou shapper le trafic à 5 Mbps suivant certains ports (genre UDP 53, 161, 123, etc). Et le suggérer à FranceIX du coup. ;)


(désolé pour le HS)
France-IX est bien au courant de ce qui se fait ailleurs (et pour être transparent, c'était même discuté en interne avant que ça ne soit poussé ailleurs), mais comme toute structure, il n'y a hélas pas de moyens illimités (on recrute !!!!)... C'est en réflexion/todolist pour... Un jour peut être !
Mais n'hésitez pas à dire ce que vous voulez en priorité, ce qu'il manque (de manière constructive évidemment, mais on a pas à se plaindre de ça).
On sait parfois être assez agiles (I.E. pousser en deux semaines des fix sur tous les RS avec des périodes de lab, de tests d'observation) quand il le faut.