Auteur Sujet: MilkyWan - AS2027  (Lu 328972 fois)

Guigui_L92, mikala et 8 Invités sur ce sujet

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 13 457
  • Thoissey (01)
    • Twitter
MilkyWan - AS2027
« Réponse #696 le: Aujourd'hui à 14:23:03 »
@Leon en fait c'est surtout une question de configuration :

- Les Edge ont un profil TCAM qui leur permet de recevoir la full table mais pas de filtrer le spoof des clients (uRPF)
- Les Core ont un profil TCAM qui leur permet de filtrer le spoof des clients mais pas de recevoir la full table

Tous les transits/peering finissent in fine sur un edge, je les transporte juste dans le backbone.

De plus, on essaie de limiter le nombre d'edge qui prennent la full car a l'échelle du réseau, plus tu as de routeurs qui ont une full, plus tu as de routes à faire converger.

J'adorerai avoir un core et un edge sur chaque pop pour éviter de devoir transporter des transits/peering en VxLAN vers un edge, mais pour l'instant c'est pas possible, donc on fait un peu de tromboning, c'est pas grave :)

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 13 457
  • Thoissey (01)
    • Twitter
MilkyWan - AS2027
« Réponse #697 le: Aujourd'hui à 14:30:34 »
- J'imagine que pas mal d'équipements peu profond on été déplacés à l'arrière des baies, switches out of band, serveurs de terminaux, etc... On ne les voit plus en façade.
On ne les avait jamais mis en façade, mais oui tout ce qui est oob/console est derrière, pour des questions de simplicité de câblage :)

- On ne voit quasiment plus aucune machine de membres sur les photos. C'est un hasard? Ou alors ils sont réellement tous partis (LOL) ?
J'ai rogné pour qu'on se concentre sur nos propres machines, il y a toujours du monde dans les baies je te rassure, cela dit on est pas super agressifs sur le housing, mais c'est aussi un truc qui prend beaucoup de temps donc j'avoue qu'on ne pousse pas spécialement le sujet :)

Leon

  • Abonné Bbox fibre
  • Modérateur
  • *
  • Messages: 7 003
MilkyWan - AS2027
« Réponse #698 le: Aujourd'hui à 14:54:40 »
Merci pour les réponses
J'ai rogné pour qu'on se concentre sur nos propres machines, il y a toujours du monde dans les baies je te rassure, cela dit on est pas super agressifs sur le housing, mais c'est aussi un truc qui prend beaucoup de temps donc j'avoue qu'on ne pousse pas spécialement le sujet :)
Ca prend beaucoup de temps parce qu'un membre de la "core team" doit systématiquement être physiquement présent sur place, à chaque fois qu'un membre "client" a besoin de bricoler physiquement sa machine en housing, c'est bien ça?

@Leon en fait c'est surtout une question de configuration :

- Les Edge ont un profil TCAM qui leur permet de recevoir la full table mais pas de filtrer le spoof des clients (uRPF)
- Les Core ont un profil TCAM qui leur permet de filtrer le spoof des clients mais pas de recevoir la full table
[...]J'adorerai avoir un core et un edge sur chaque pop pour éviter de devoir transporter des transits/peering en VxLAN vers un edge, mais pour l'instant c'est pas possible, donc on fait un peu de tromboning, c'est pas grave :)
Pour le cas du serveur HV01.GVA, qui s'interface sur un edge-router, ça veut dire qu'il n'y a exceptionnellement pas de uRPF? Si le serveur hébege des VM, probablement que l'hyperviseur fait déjà le travail  de prévention d'IP spoofing par les VM. Le uRPF est probablement pertinent surtout sur des accès FTTH, DSL, tunnels.

Leon.

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 13 457
  • Thoissey (01)
    • Twitter
MilkyWan - AS2027
« Réponse #699 le: Aujourd'hui à 15:23:10 »
Merci pour les réponsesCa prend beaucoup de temps parce qu'un membre de la "core team" doit systématiquement être physiquement présent sur place, à chaque fois qu'un membre "client" a besoin de bricoler physiquement sa machine en housing, c'est bien ça?
Exactement, se déplacer en DC ça prend pas mal de temps, plus le brassage de câbles dans une baie avec de la production (surtout qu'à part CBO, nos baies ne sont pas larges...), c'est une vraie contrainte, on continue de le proposer car ça répond a de vrais besoins.

Pour le cas du serveur HV01.GVA, qui s'interface sur un edge-router, ça veut dire qu'il n'y a exceptionnellement pas de uRPF? Si le serveur hébege des VM, probablement que l'hyperviseur fait déjà le travail  de prévention d'IP spoofing par les VM. Le uRPF est probablement pertinent surtout sur des accès FTTH, DSL, tunnels.
Oui, le firewall proxmox et l'ASR1001-X ont tous les deux de l'uRPF donc on peut mettre ça derrière un Edge.
Dans les autres DC on a souvent d'autres choses raccordées dessus (des serveurs en housing par exemple, ou des ftth en collecte VLAN, donc directement sur le routeur) et là, uRPF est indispensable.