Ondřej Caletka. 21. dubna 2015



Podobné dokumenty
Jak se měří Internet

Jak se měří Internet

Projekt Turris Ondřej Filip 23 října 2014 CIF Praha

Ondřej Caletka. 23. května 2014

Úvod do OpenWRT. Ondřej Caletka. 1. března Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Triky s OpenSSH. 4. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

Analýza otrávené DNS cache

Dual-stack jako řešení přechodu?

Ochrana soukromí v DNS

Bezpečný router pro domácí uživatele. Bedřich Košata

ové služby na IPv6-only

Seminář pro správce univerzitních sí4

1 Správce licencí Správce licencí Správce licencí Start > Všechny programy > IDEA StatiCa > Správce licencí Soubor > Správce licencí Licence

SSH: dálková správa serveru

IPv6 na OpenWRT. 6. června Ondřej Caletka (CESNET, z.s.p.o.) IPv6 na OpenWRT 6. června / 17

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

Možnosti nástroje RIPE Atlas

Projekt JetConf REST API pro vzdálenou správu

Tisková konference VSCloud

METRA BLANSKO a.s. LLRP PŘEVODNÍK RFI21.1. KOMPAKTNÍ UHF RFID ČTEČKA EU MHz US MHz.

GUIDELINES FOR CONNECTION TO FTP SERVER TO TRANSFER PRINTING DATA

Ondřej Caletka. 2. března 2014

DoS útoky v síti CESNET2

Yeastar S100, IP PBX, až 16 portů, 100 uživatelů, 30 hovorů, rack

Kontrolní seznam projektu a systémové požadavky Xesar 3.0

Open source kyberbezpečnost ve školách

Bezpečnější pošta aneb DANE for SMTP

Část 1. Technická specifikace. Posílení ochrany demokratické společnosti proti terorismu a extremismu

VirtualBox desktopová virtualizace. Zdeněk Merta

C2115 Praktický úvod do superpočítání

ové služby a IPv6

Zřízení technologického centra ORP Dobruška

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

Správa sítí. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Pojďme šifrovat! aneb ACME, továrna na certifikáty. Ondřej Caletka. 11. října 2015

Návod k instalaci, provozu a údržbě brány MODBUS. Návod k instalaci, provozu a údržbě. Brána Modbus

Instalace OS, nastavení systému

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Ondřej Caletka. 5. listopadu 2013

Technická specifikace zařízení

Představení Kerio Control

Nová éra diskových polí IBM Enterprise diskové pole s nízkým TCO! Simon Podepřel, Storage Sales

eduroam.cz - monitoring infrastruktury a detekce problémů

Ope p r e a r čn č í s ys y té t m é y y Windo d w o s Stručný přehled

Příloha č. 1 k Č.j.: OOP/10039/ Specifikace zařízení

Od virtualizace serverů k virtualizaci desktopů. Nebo opačně? Jaroslav Prodělal, OldanyGroup VMware VCP, consultant

POPIS TUN TAP. Vysvetlivky: Modre - překlad Cervene - nejasnosti Zelene -poznamky. (Chci si ujasnit o kterem bloku z toho schematu se mluvi.

MyIO - webový komunikátor

Nasazení nových modulů McAfee Seminář CIV (nejen) pro lokální správce

SIEM a 6 let provozu Od požadavků ČNB přes Disaster Recovery až k Log Managementu. Peter Jankovský, Karel Šimeček, David Doležal AXENTA, PPF banka

Produktové portfolio

Flow Monitoring & NBA. Pavel Minařík

TIA Portal Cloud Connector. Práce v privátním cloudu od TIA Portal V14

TL-PS210U návod k obsluze TP-LINK TL-PS210U. Návod k obsluze

Příloha č. 1 - ke Smlouvě na dodávku software dle GDPR pro počítačovou síť nedílná součást zadávací dokumentace k podmínkám výzvy VZ 145.

Yeastar S300, IP PBX, až 24 portů, 300 uživatelů, 60 hovorů, rack

LAN ovladač s relé V2.0 LAN-MODULE

JUMO LOGOSCREEN 600. Dotyková budoucnost záznamu: Obrazovkový zapisovač

Upozornění před instalací

1 Správce licencí Správce licencí Správce licencí Start > Všechny programy > IDEA StatiCa > Správce licencí Soubor > Správce licencí Licence

KANCELÁŘSKÁ ZAŘÍZENÍ KATALOG. duben 2015 KATALOG KANCELÁŘSKÁ ZAŘÍZENÍ

Upozornění před instalací

CZ Manuál Import a distribuce: RECALL s.r.o.

Zabezpečení infrastruktury

KANCELÁŘSKÁ ZAŘÍZENÍ KATALOG. duben 2014 KATALOG KANCELÁŘSKÁ ZAŘÍZENÍ

Novinky u zařízení pro sériovou komunikaci. Michal Kahánek

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

Zajímavé funkce OpenSSH

NAS 208 WebDAV bezpečné sdílení souborů

IP Kamery RELICAM Verze 1 UŽIVATELSKÝ MANUÁL

monolitická vrstvená virtuální počítač / stroj modulární struktura Klient server struktura

TSM for Virtual Environments Data Protection for VMware v6.3. Ondřej Bláha CEE+R Tivoli Storage Team Leader. TSM architektura IBM Corporation

IPv6 v OpenWRT. Ondřej Caletka. 5. října Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Falšování DNS s RPZ i bez

IT ESS II. 1. Operating Systém Fundamentals

P2P komunikace I/O modulů řady E1200 I/O moduly s komunikací přes mobilní telefonní sítě

Dvojitý IP teploměr s výstupním relé a s digitálním a analogovým vstupem.

vpsfree.cz: linuxový server u neziskovky

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský

Informační Systém pro Psychiatrii HIPPO

Dodávka UTM zařízení FIREWALL zadávací dokumentace

Pokročilé architektury počítačů

Jednotlivé hovory lze ukládat nekomprimované ve formátu wav. Dále pak lze ukládat hovory ve formátu mp3 s libovolným bitrate a také jako text.

Úvod do počítačových sítí

Ladislav Pešička KIV FAV ZČU Plzeň

Ondřej Caletka. 21. října 2015

Příručka pro správu systému

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Tiskové služby v sítích Microsoft. PDF created with pdffactory trial version

Technická specifikace HW pro rok 2012

w w w. u l t i m u m t e c h n o l o g i e s. c z Infrastructure-as-a-Service na platformě OpenStack

Upozornění před instalací

BCOP aneb jak správně nasazovat

Hyperkonvergovaná řešení jako základní stavební blok moderního IT

Nová cesta ip. Stará cesta ifconfig, route. Network address translation NAT

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

Moderní privátní cloud pro město na platformě OpenStack a Kubernetes

FlowMon novinky. Představení FlowMon verze 5.0. Petr Špringl

Počítačová síť Katedry informatiky UP v Olomouci

Řešení pro audit činnosti administrátorů UNIX/Linux serverů

Transkript:

.. RIPE Atlas a NLNOG RING Ondřej Caletka 21. dubna 2015 Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko. Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 1 / 24

O systému RIPE Atlas Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 2 / 24

RIPE Atlas systém aktivního měření Internetu budován od roku 2010 používá hardwarové sondy hostované u dobrovolníků více než 8000 připojených sond (250 v ČR) vestavěná a uživatelsky definovatelná měření zaměřeno na nejnižší úroveň funkce IP sítí ping traceroute DNS Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 3 / 24

Sonda RIPE atlas speciální hardware použitý s ohledem na nízkou spotřebu a cenu napájení z USB, 10/100Mbps připojení do sítě žádné ovládací prvky, žádné ovládací rozhraní, žádný otevřený port může být zapojena za NAT udržuje spojení s řídicími servery u RIPE NCC provádí měření a posílá výsledky řídicím serverům Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 4 / 24

Sondy verze 1 a 2 založeny na Lantronics Xport Pro procesor bez MMU, uclinux měřicí software založený na Busyboxu výroba zastavena v roce 2012 Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 5 / 24

Sondy verze 3 založeny na TP-Link MR3020 výkonnější a levnější firmware založený na OpenWRT USB flash disk pro OS a data vestavěná Wi-Fi není SW podporovaná Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 6 / 24

Sondy Atlas Anchor výkonné sondy určené do datových center sondu zakupuje hostující organizace za 770 založeno na x86 platformě Soekris Net6501-70 slouží také jako cíl pro měření malých sond 120 sond po světě, 4 v ČR Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 7 / 24

Uvnitř sondy Atlas Anchor Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 8 / 24

Služby sondy Atlas Anchor. Autoritativní DNS server. $ dig 512.4.dns.cz-prg-as2852.anchors.atlas.ripe.net txt "XXXXXXXXXXXXXXXXXXXXXXXXXXXX. XXXXXXXXXXXXXXXXXXXXXXXXXXXX". HTTP(S) server. $ curl http://cz-prg-as2852.anchors.atlas.ripe.net/3 { "anchor": "cz-prg-as2852.anchors.atlas.ripe.net", "client": "2001:718:1:6::134:196", "payload": "AAA".} Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 9 / 24

Co sondy měří Ping vybraných cílů Traceroute k vybraným cílům DNS dotazy ke kořenovým serverům HTTP dotazy na ripe.net SSL spojení k ripe.net Uživatelská měření Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 10 / 24

Uživatelská měření možnost spouštět měření na celé síti sond platba virtuální měnou získání kreditu za hostování sond kompletní přístup pomocí JSON REST API oficiální knihovna Sagan pro Python Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 11 / 24

Jak si hrát měřit není třeba hostovat sondu (ČR je dostatečně pokryta) vytvořte účet RIPE NCC Access https://access.ripe.net požádejte kamaráda o kredity hrajte si měřte Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 12 / 24

O systému NLNOG RING Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 13 / 24

NLNOG RING síť důvěry mezi síťovými operátory reciproční sdílení SSH účtů na linuxových serverech centrální správa, jednotné prostředí vhodné zejména pro pokročilý debugging Internetu Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 14 / 24

Nody NLNOG RINGu (virtuální) server s 64-bit Ubuntu 12.04 LTS 1 IPv4, 1 IPv6 adresa hostující organizace má vlastní ASN v default-free zone centrální management (upgrady, záplaty) pomocí Puppet každý člen má uživatelský přístup na všechny nody, sudo přístup na svoje nody logování TTY příkazů, nulová tolerance ke zneužití Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 15 / 24

Jak použít RING žádná hesla, používá se SSH klíč doporučuje se samostatný klíč. Konfigurace OpenSSH.ssh/config. Host *.ring.nlnog.net User cesnet IdentityFile ~/.ssh/nlnogring. UserKnownHostsFile ~/.ssh/known_hosts_ring. Synchronizace otisků nodů. $ scp cesnet01.ring.nlnog.net:\ > /etc/ssh/ssh_known_hosts \. > ~/.ssh/known_hosts_ring Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 16 / 24

ring-ssh eliminace rizika s forwardováním SSH agenta spustí samostatného agenta a nahraje do něj samostatný SSH klíč pro RING následně spustí SSH s tímto agentem k dispozici na https://github.com/nlnog/ nlnog-ring/blob/master/scripts/ring-ssh Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 17 / 24

Hromadné nástroje ring-all spuštění příkazu na všech nodech ring-ping ping ze všech nodů, agregovaný výsledek ring-trace traceroute ze všech nodů, koncetrovaný do grafu (ideální pro tapety ). Příklad ring-ping. cesnet@cesnet01:~$ ring-ping -6 nebezi.cz 45 servers: 67ms average unreachable via: networkoperations01 ssh connection failed: backbone02 cybercom01. mknetzdienste01 nonattached01 Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 18 / 24

ring-trace Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 19 / 24

RING SQA dohledový systém postavený nad RINGem nody se každých 30 sekund pingají UDP zprávami při nárůstu rozbitosti je vygenerována notifikace traceroute na čerstvě rozbité nody usnadňuje hledání občasných chyb systém s minimem false positives Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 20 / 24

Subject: cesnet01.ring.nlnog.net: raising ipv6 alarm - 11 new nodes down List-Id: ring-sqa <sqa.ring.nlnog.net> X-Mailer: ring-sqa Regarding: cesnet01.ring.nlnog.net ipv6 Message-Id: <20141206063543.E57FAE0BD8@cesnet01.ring.nlnog.net> Date: Sat, 6 Dec 2014 06:35:43 +0000 (UTC) This is an automated alert from the distributed partial outage monitoring system 'RING SQA'. At 2014-12-06 06:35:43 UTC the following measurements were analysed as indicating that there is a high probability your NLNOG RING node cannot reach the entire internet. Possible causes could be an outage in your upstream's or peer's network. The following 11 nodes previously were reachable, but became unreachable over the course of the last 3 minutes: - hostway01.ring.nlnog.net 2606:6a00::a:c AS14280 CA - lchost01.ring.nlnog.net 2a01:70:1:217:2::125 AS25098 GB - sixdegrees01.ring.nlnog.net 2a02:298:81:1337::b33f AS6908 GB - viatel01.ring.nlnog.net 2a01:258:8:6:20c:29ff:fe95:1965 AS31122 IE - iij01.ring.nlnog.net 2001:240:10c:5:0:69:696a:3031 AS2497 JP - nautile01.ring.nlnog.net 2404:e400:998:0:216:3eff:fe7e:a08f AS45345 NC - softlayer05.ring.nlnog.net 2607:f0d0:2002:6e::2 AS36351 US - direcpath01.ring.nlnog.net 2607:f1e8:f0f0:b:528a:1948:db90:ec59 AS31939 US - flhsi01.ring.nlnog.net 2606:2400:223:4::6 AS36295 US - softlayer01.ring.nlnog.net 2607:f0d0:1004:d3::2 AS36351 US - inerail01.ring.nlnog.net 2604:5980:1001:d::4 AS33031 US Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 21 / 24

As a debug starting point 3 traceroutes were launched right after detecting the event, they might assist in pinpointing what broke: softlayer01.ring.nlnog.net AS36351 (US) mtr -i0.5 -c5 -r -w -n 2607:f0d0:1004:d3::2 1. -- 2001:718:1:1f::1 0.0% 6 1.1 1.7 0.8 5.6 1.9 2. -- 2001:798:1b:10aa::19 0.0% 5 7.1 8.0 7.1 9.0 0.9 3. -- 2001:798:cc:3301:1b01::5 0.0% 5 7.0 7.1 7.0 7.2 0.1 4. -- 2001:798:cc:1001:3301::1 0.0% 5 8.3 8.3 8.3 8.4 0.0 5. -- 2001:7f8:30:0:2:1:0:6939 0.0% 5 14.3 11.0 8.6 14.3 2.6 6. -- 2001:470:0:284::2 0.0% 5 8.7 12.3 8.7 19.1 4.3 7. -- 2001:7f8:14::84:1 0.0% 5 16.0 16.0 15.9 16.4 0.2 8. -- 2607:f0d0:2:2::d0 0.0% 5 21.4 21.6 21.4 21.9 0.2 9. -- 2607:f0d0:2:2::ce 20.0% 5 220.5 225.7 220.5 231.9 4.8 10. -- 2607:f0d0:2:2::42 20.0% 5 210.0 222.1 210.0 230.5 8.8 11. -- 2607:f0d0:2:2::19 60.0% 5 222.8 228.5 222.8 234.1 8.0 12. -- 2607:f0d0:2:2::6 60.0% 5 250.5 255.4 250.5 260.4 7.0 13. -- 2607:f0d0:2:2::51 40.0% 5 251.6 255.4 251.6 257.5 3.3 14. -- 2607:f0d0:1000:1::82 60.0% 5 258.6 258.9 258.6 259.1 0.3 15. -- 2607:f0d0:1004:d3::2 80.0% 5 257.1 257.1 257.1 257.1 0.0 lchost01.ring.nlnog.net AS25098 (GB) mtr -i0.5 -c5 -r -w -n 2a01:70:1:217:2::125 1. -- 2001:718:1:1f::1 0.0% 6 1.3 1.1 1.0 1.3 0.1 2. -- 2001:798:13:10aa::1 0.0% 5 0.3 0.4 0.3 0.4 0.0 3. -- 2001:798:cc:1301:1401::6 0.0% 5 6.8 6.9 6.8 6.9 0.0 4. -- 2001:978:2:7::5:1 0.0% 5 7.3 7.4 7.3 7.6 0.1 5. -- 2001:550:0:1000::8275:3072 0.0% 5 7.6 7.7 7.5 7.8 0.1 6. -- 2001:550:0:1000::9a36:2521 0.0% 5 14.3 14.3 14.3 14.3 0.0 7. -- 2001:550:0:1000::9a36:276e 0.0% 5 21.9 21.8 21.7 22.0 0.1 8. -- 2001:550:0:1000::9a36:2781 40.0% 5 22.0 22.0 22.0 22.0 0.0 9. -- 2001:550:0:1000::8275:315a 60.0% 5 22.2 22.1 22.1 22.2 0.1 10. -- 2001:550:0:1000::9a36:3c96 0.0% 5 21.5 21.5 21.5 21.5 0.0 11. -- 2001:978:2:22::17:2 0.0% 5 22.4 131.1 22.4 210.2 82.7 12. -- 2a01:70:1:103::1 0.0% 5 135.2 141.5 135.2 146.8 4.7 13. -- 2a01:70:1:217:2::125 40.0% 5 138.9 141.1 138.9 142.9 2.0 Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 22 / 24

An alarm is raised under the following conditions: every 30 seconds your node pings all other nodes. The amount of nodes that cannot be reached is stored in a circular buffer, with each element representing a minute of measurements. In the event that the last three minutes are 1.2 above the median of the previous 27 measurement slots, a partial outage is assumed. The ring buffer's output is as following: 29 min ago 64 measurements failed (baseline) 28 min ago 64 measurements failed (baseline) 27 min ago 64 measurements failed (baseline) 26 min ago 63 measurements failed (baseline) 15 min ago 63 measurements failed (baseline) 14 min ago 63 measurements failed (baseline) 13 min ago 64 measurements failed (baseline) 12 min ago 64 measurements failed (baseline) 11 min ago 63 measurements failed (baseline) 10 min ago 64 measurements failed (baseline) 9 min ago 63 measurements failed (baseline) 8 min ago 64 measurements failed (baseline) 7 min ago 63 measurements failed (baseline) 6 min ago 64 measurements failed (baseline) 5 min ago 63 measurements failed (baseline) 4 min ago 64 measurements failed (baseline) 3 min ago 63 measurements failed (baseline) 2 min ago 104 measurements failed (raised alarm) 1 min ago 78 measurements failed (raised alarm) 0 min ago 79 measurements failed (raised alarm) Kind regards, NLNOG RING Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 23 / 24

Závěr Děkuji za pozornost Ondřej Caletka Ondrej.Caletka@cesnet.cz http://ondřej.caletka.cz Ondřej Caletka (CESNET, z. s. p. o.) RIPE Atlas a NLNOG RING 21. dubna 2015 24 / 24