Auteur Sujet: Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan  (Lu 11989 fois)

0 Membres et 1 Invité sur ce sujet

Anonyme

  • Invité
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #48 le: 13 septembre 2020 à 12:15:26 »
C'est une solution L2/L3 pas L7
En distribuant le CNAME sur différentes IPV4 sur différents AS tous les saturer en même temps deviens plus difficile.
Type :
www IN CNAME www1
www1 IN A IPV4-1
www1 IN A IPV4-2
www1 IN A IPV4-3
....
www1 IN A IPV4-n

Avec chaque IPV4-k en reverseproxy, sur divers AS. Je sais, c'est pas la solution retenue, mais il me semble que c'est plus robuste.

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 439
  • Lyon (69) / St-Bernard (01)
    • Twitter
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #49 le: 13 septembre 2020 à 12:29:10 »
Mais c'est déjà la solution retenue, tu ne le vois juste pas.

l'IPv4 de Lafibre.info est une VIP Volterra annoncée en Anycast aux 4 coins de la planète, sur une dizaine (voir plus) de reverse-proxies.

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #50 le: 13 septembre 2020 à 18:36:57 »
Tu dis que t'as compris, mais tu démontres l'inverse.

Partons du principe que lafibre n'a plus d'IPv4 et passe par de l'IPv6 d'Adeli.
Que se passe-t-il si les attaquants tapent sur des IPv4 d'Adeli au hasard, saturant son réseau ?
Eh bien, le forum est down, et sans toucher à l'IP de la fibre.

De l'intéret du tunnel qui passe par des chemins "sécurisés" en attendant de trouver mieux (une interco dédiée)

- Si Volterra se fait DDoS, ils ont des Terabits de capa, ce n'est pas un souci
- Si MilkyWan se fait DDoS, on est protégés par Volterra, ce n'est pas un souci
- Si Netsyst se fait DDoS, ils sont protégés via MilkyWan et Volterra, et il y'a peu de chances que leur réseau 10G interne sature vu qu'ils ont des transits en 1G et que le lien vers MilkyWan passe par LyonIX, donc ce n'est pas un souci.

Donc c'est la solution la plus robuste, qui évite de mettre Adeli en difficulté (le réseau n'étant pas dédié à Lafibre.info)

ce qui contredit:


La solution temporaire est de couper IPv4 (Adeli à coupé l'IPv4 en amont du réseau pour éviter de se prendre le DDOS). Le forum est donc accessible en IPv6 uniquement.


-> Si Adeli est une quiche pas capable de couper rapidement (voir automatiquement) une IPv4 attaquée au point que tout son DC (voir AS) ne marche plus meme en IPv6, la solution c'est pas de mettre 3 intermédiaires, un RP/LB  , un tunnel mais de virer Adeli ...

et cela :

Et tu as fait tomber MilkyWan en basculant sur Netsyst : On les transite, et malheureusement nos protections anti-ddos ne sont pas faites pour protéger nos clients transit (c'est assez compliqué a maintenir sinon), du coup, bim bam boum.

Pour info, MilkyWan a pris 300G en pic aujourd'hui, dont 35G qui sont arrivés jusqu'en bordure. Et on prend encore 120G (filtrés par Acorus) à l'heure où je parle.

Bref tu es dans une démarche d'imposer ta solution et tes tunnels donc tu trouveras toujours une "justification" a cette solution.

Le but et l’intérêt de la discussion est d'éclairer les autres, pas nous, sur les choix et solutions existants face a un telle situation.


De plus, Lafibre a besoin d'envoyer des mails, donc il faut que le serveur ait une IPv4 de toute façon.

Le serveur lafibre.info peur très bien utiliser un mailer smtp ailleurs via IPv6 uniquement.
Je crois que son domaine étant chez OVH il peut les utiliser pour cela gratuitement (encore que 'IPv6 only' et OVH ce n'est pas certain que ca marche  ...).
Sinon un simple VPS dualstack a quelques euros €/mois suffira s'il ne veut pas d'une solution managée (souvent gratuite si le volume d'emails envoyés est réduit).

De toute façon tout mettre sur le même serveur n'est pas recommandé.

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #51 le: 13 septembre 2020 à 20:39:13 »
-> Si Adeli est une quiche pas capable de couper rapidement (voir automatiquement) une IPv4 attaquée au point que tout son DC (voir AS) ne marche plus meme en IPv6, la solution c'est pas de mettre 3 intermédiaires, un RP/LB  , un tunnel mais de virer Adeli ...
La solution technique pour couper automatiquement une IPv4 qui se fait DDoS arrive la semaine prochaine chez Adeli.

Adeli n'est pas un intermédiaire en IPv4 :

- IPv4 : AS35280 (Volterra) => AS57199 (MilkyWan) =Rezopole=> AS209097 (NetSyst) => Interface Gb/s du serveur Dell hébergé au Maxnod N°1

- IPv6 : AS43142 (Adeli) => Interface Gb/s du serveur Dell hébergé au Maxnod N°2

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #52 le: 13 septembre 2020 à 20:45:33 »
-> Si Adeli est une quiche pas capable de couper rapidement (voir automatiquement) une IPv4 attaquée au point que tout son DC (voir AS) ne marche plus meme en IPv6, la solution c'est pas de mettre 3 intermédiaires, un RP/LB  , un tunnel mais de virer Adeli ...

Quand tu te prends 150Gbps de traffic volumétrique, nullrouté l'IPv4 attaqué ne fera rien. Le RTBH est loin d'être implementé partout donc tes transits saturent (ou sont coupé)
Donc IPv4 est down.

IPv6 est aussi down car pratiquement personne n'a de transit IPv6 pure.
On route de l'IPv4 et de l'IPv6 sur le même lien physique.

 

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #53 le: 13 septembre 2020 à 21:29:47 »
La solution technique pour couper automatiquement une IPv4 qui se fait DDoS arrive la semaine prochaine chez Adeli.
Bien au moins ca progresse. Tout ce qui permet d'éviter l'Internet spaghetti a base de tunnel est a saluer. ;D

Adeli n'est pas un intermédiaire en IPv4 :

- IPv4 : AS35280 (Volterra) => AS57199 (MilkyWan) =Rezopole=> AS209097 (NetSyst) => Interface Gb/s du serveur Dell hébergé au Maxnod N°1

- IPv6 : AS43142 (Adeli) => Interface Gb/s du serveur Dell hébergé au Maxnod N°2

n'est pas mais l'était avant non ?

Du coup tu vas garder un serveur dual-stack plutot que de passer en 'IPv6 only' ?

Ce nouvel épisode DDoS me semble l'occasion idéale de promouvoir des approches 'IPv6 first and only' en déléguant IPv4 a des plateformes RP/LB L7 (Volterra, Cloudflare, etc).

Un des gros frein a l'adoption d'IPv6 c'est de devoir faire du dual stack, de devoir tout faire en double.
Démonter qu'on peut faire un serveur web comme lafibre.info sans configurer une seul IPv4 est très porteur pour la cause IPv6.


cali

  • Officiel Ukrainian Resilient Data Network
  • Fédération FDN
  • *
  • Messages: 2 401
    • Ukrainian Resilient Data Network
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #54 le: 13 septembre 2020 à 22:22:04 »
Un des gros frein a l'adoption d'IPv6 c'est de devoir faire du dual stack, de devoir tout faire en double.

Effectivement, c'est très difficile de rajouter une ligne dans le fichier de conf.

xp25

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 923
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #55 le: 13 septembre 2020 à 22:24:16 »
Partons du principe que lafibre n'a plus d'IPv4 et passe par de l'IPv6 d'Adeli.
Que se passe-t-il si les attaquants tapent sur des IPv4 d'Adeli au hasard, saturant son réseau ?
Eh bien, le forum est down, et sans toucher à l'IP de la fibre.

De l'intéret du tunnel qui passe par des chemins "sécurisés" en attendant de trouver mieux (une interco dédiée)

- Si Volterra se fait DDoS, ils ont des Terabits de capa, ce n'est pas un souci
- Si MilkyWan se fait DDoS, on est protégés par Volterra, ce n'est pas un souci
- Si Netsyst se fait DDoS, ils sont protégés via MilkyWan et Volterra, et il y'a peu de chances que leur réseau 10G interne sature vu qu'ils ont des transits en 1G et que le lien vers MilkyWan passe par LyonIX, donc ce n'est pas un souci.

Donc c'est la solution la plus robuste, qui évite de mettre Adeli en difficulté (le réseau n'étant pas dédié à Lafibre.info)

C'est fourbe, tiens mon cochon vas y fait toi plaiz sur ce lot d'ip qui va envoyer ton trafic de castor dans /dev/null en sirotant un mojito ::) ;D

Un vieux maître de stage de BacPro qui montait des sites et autres plateformes de Streaming, je parle de ça début 2006 ptdr, YouTube n'existait pas encore, le mec il faisait ça partout, un frontal dédié (une sorte de mini anti-DDOS) et caché derrière, les sites des clients  8)

Moi petit scarabée, j'ai jamais oublié ses enseignements de bâtard (qui ne sont plus enseignés chez Epitech et cie) et il avait une Freebox  :P

Le bon temps, entre montage de serveur et autres bécanes clients, commande et réception de matos, joujou avec matos de tournage pro et apéros avant de rentrer à la maison à 22h ;D

Le mec il avait une tour de fou avec carte mère Supermicro bi-proc avec 8 slots de ram remplies, il avait 50 onglets ouverts, Photoshop et un encodage vidéo qui tournait simultanément ;D

Elle ramait même pas sa bécane  :o

Aujourd'hui ça parait pas fou mais il y 14 ans, peu de monde avais ce genre de matos pour travailler.


Ça me manque  :'(

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #56 le: 14 octobre 2020 à 09:21:14 »
lafibre.info est down again en IPv4.
volterra.io est down aussi.

et sinon pas tunnel + cloudflare ca marche avec 0 maintenance ;) (obligatory taunt)

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
Tunnel GRE sur le serveur LaFibre.info pour récupérer une IPv4 MilkyWan
« Réponse #57 le: 14 octobre 2020 à 09:47:05 »
J'ai modifié l'IPv4 pour mettre celle de MilkiWan protégée au niveau volumétrique par Volterra.