abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 17:00 | IT novinky

    Podvodné reklamy na sociálních internetových platformách, jako je Facebook, Instagram nebo X, vytvořily loni v Česku jejich provozovatelům příjmy 139 milionů eur, tedy zhruba 3,4 miliardy korun. Proti roku 2022 je to nárůst o 51 procent. Vyplývá to z analýzy Juniper Research pro společnost Revolut. Podle výzkumu je v Česku zhruba jedna ze sedmi zobrazených reklam podvodná. Je to o 14,5 procenta více, než je evropský průměr, kde je podvodná každá desátá reklama.

    Ladislav Hagara | Komentářů: 0
    včera 15:44 | Nová verze

    Desktopové prostředí KDE Plasma bylo vydáno ve verzi 6.6 (Mastodon). Přehled novinek i s videi a se snímky obrazovek v oficiálním oznámení. Podrobný přehled v seznamu změn.

    Ladislav Hagara | Komentářů: 0
    včera 03:22 | Nová verze

    Czkawka a Krokiet, grafické aplikace pro hledání duplicitních a zbytečných souborů, byly vydány ve verzi 11.0. Podrobný přehled novinek v příspěvku na Medium. Od verze 7.0 je vedle frontendu Czkawka postaveného nad frameworkem GTK 4 vyvíjen nový frontend Krokiet postavený nad frameworkem Slint. Frontend Czkawka je už pouze v udržovacím módu. Novinky jsou implementovány ve frontendu Krokiet.

    Ladislav Hagara | Komentářů: 14
    včera 02:00 | Zajímavý článek

    Jiří Eischmann na svém blogu publikoval článek Úvod do MeshCore: "Doteď mě radioamatérské vysílání úplně míjelo. Když jsem se ale dozvěděl, že existují komunity, které svépomocí budují bezdrátové sítě, které jsou nezávislé na Internetu a do značné míry taky elektrické síti a přes které můžete komunikovat s lidmi i na druhé straně republiky, zaujalo mě to. Když o tom přede mnou pořád básnili kolegové v práci, rozhodl jsem se, že to zkusím taky.

    … více »
    Ladislav Hagara | Komentářů: 3
    16.2. 22:55 | Nová verze

    Byla vydána verze 0.5.20 open source správce počítačových her na Linuxu Lutris (Wikipedie). Přehled novinek v oznámení na GitHubu. Instalovat lze také z Flathubu.

    Ladislav Hagara | Komentářů: 0
    16.2. 12:44 | IT novinky

    Peter Steinberger, autor open source AI asistenta OpenClaw, nastupuje do OpenAI. OpenClaw bude převeden pod nadaci a zůstane otevřený a nezávislý.

    Ladislav Hagara | Komentářů: 0
    16.2. 03:11 | Zajímavý článek

    Společnost Backblaze zveřejnila statistiky spolehlivosti pevných disků používaných ve svých datových centrech za rok 2025. Ke konci roku 2025 vlastnila 349 462 pevných disků. Průměrná AFR (Annualized Failure Rate), tj. pravděpodobnost, že disk během roku selže, byla 1,36 %. V roce 2024 to bylo 1,57 %. V roce 2023 to bylo 1,70 %. V roce 2022 to bylo 1,37 %.

    Ladislav Hagara | Komentářů: 13
    15.2. 21:55 | Zajímavý software

    Nástroj sql-tap je proxy mezi aplikací a databází, které zachytává všechny SQL dotazy a zobrazuje je v terminálovém rozhraní. Zde lze téměř v reálném čase zkoumat dotazy, sledovat transakce a spouštět SQL příkaz EXPLAIN. Podporované databázové systémy jsou pouze PostgreSQL a MySQL. Zdrojový kód je dostupný na GitHubu, pod licencí MIT.

    NUKE GAZA! 🎆 | Komentářů: 0
    15.2. 13:55 | Nová verze

    Byla vydána nová verze 9.2 textového editoru Vim (Vi IMproved). Přináší vylepšené doplňování, podporu schránky ve Waylandu, podporu XDG Base Directory (konfigurace v $HOME/.config/vim), vylepšené Vim9 skriptování nebo lepší zvýrazňování změn. Vim zůstává charityware. Nadále vybízí k podpoře dětí v Ugandě. Z důvodu úmrtí autora Vimu Brama Moolenaara a ukončení činnosti jím založené charitativní organizace ICCF Holland projekt Vim navázal spolupráci s charitativní organizaci Kuwasha.

    Ladislav Hagara | Komentářů: 4
    14.2. 12:33 | Zajímavý projekt

    Byl představen editor MonoSketch, webová aplikace pro tvorbu diagramů, technických nákresů, flowchartů a různých dalších vizualizací, to vše jenom z ASCII znaků. Všechny operace běží pouze v prohlížeči uživatele a neprobíhá tedy žádné nahrávání dat na server. Zdrojový kód aplikace (drtivá většina Kotlin, žádné C#) je dostupný na GitHubu pod licencí Apache 2.0.

    NUKE GAZA! 🎆 | Komentářů: 5
    Které desktopové prostředí na Linuxu používáte?
     (19%)
     (6%)
     (0%)
     (11%)
     (27%)
     (3%)
     (4%)
     (2%)
     (12%)
     (27%)
    Celkem 891 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    OSPF - dynamické routování - 3 (topologie, zabezpečení)

    29. 8. 2007 | Dušan Hokův | Sítě | 11976×

    V návaznosti na předchozí díly bych rád osvětlil složitější topologie, rozdělení na oblasti, zabezpečení a další související věci. Tento seriál je spíše souhrnem poznatků z praxe než návodem typu howto.

    Topologie sítě z pohledu OSPF

    Mějme typickou situaci ISP, kdy je síť rozdělena na:

    • páteř (backbone) - area 0
    • koncové oblasti (stub areas)
    • tranzitní oblasti

    Budeme-li stavět síť s cílem co nejvyšší dostupnosti, je třeba postavit stabilní backbone - páteř sítě. Z pohledu OSPF to znamená okruh se dvěma hlavními routery, které mají uplinky směrem k nadřazenému providerovi. Okruh tedy bude začínat na jednom z hlavních routerů a končit na druhém. Tím je zajištěna redundance pro případy havárie nebo výměny hw, upgrady sw vyžadující restart či jiné akce vyžadující dlouhodobější odstávky.

    Schéma sítě typického ISP:

    ospf 3 schema isp

    Na obrázku je vidět rozdělení sítě na výše uvedené části. Páteřní okruh area 0 spojuje všechny hraniční routery (ABR) dalších oblastí. Dále jsou na obrázku vidět dvě tranzitní oblasti - area 1 a 2. Koncovou oblastí je v našem případě area 3, ze které vede jen jedna cesta ven. Do této speciální oblasti není třeba importovat celou routovací tabulku z ostatních ospf routerů z jiných oblastí, ale postačuje jen default-route. Taková koncová oblast se nazývá totally stubby area. Všechny routery v takové oblasti musí být shodně nakonfigurovány jako stub (popř. totally stubby) a přes tuto oblast nesmí procházet virtual link.

    V horní části obrázku jsou vidět uplinky směrem do NIXu (český Internet) a směrem do zahraničí. Tyto propoje jsou realizovány pomocí externího routovacího protokolu - BGP.

    Quagga, Linux a multicast

    Pokud má linuxový router více než 6 sousedů, může se v logu quaggy objevit hláška o překročení počtu multicastových skupin a nelze navázat ospf sousedství s dalším routerem. Řešením je zvýšení hodnot např.:

    echo 200 > /proc/sys/net/ipv4/igmp_max_memberships
    echo 20 > /proc/sys/net/ipv4/igmp_max_msf 
    

    Sumarizace rout

    Na hranicích oblastí je vhodné provádět sumarizaci rout. Namísto například čtyřech rout

    10.10.0.0/24
    10.10.1.0/24
    10.10.2.0/24
    10.10.3.0/24
    

    je lepší posílat sousedním routerům jednu routu 10.10.0.0/22. Konfigurace by mohla vypadat následovně:

    router ospf
    
     ospf router-id 10.2.3.4
     network 10.2.3.0/24 area 0
     network 10.10.0.0/24 area 1
     area 0.0.0.1 range 10.10.0.0/22
    

    Zabezpečení OSPF

    Pokud by se útočník dostal do sítě a vhodným softwarem by dokázal generovat falešné OSPF pakety, mohl by způsobit změny v routovacích tabulkách, destabilizovat, či úplně přerušit traffic v síti, nebo dokonce nechat směrovat cizí traffic na sebe. Tomu je možno zabránit autentizací OSPF paketů.

    Autentizace může být provedena dvěma způsoby: buď heslem, které je třeba nastavit na všech routerech, nebo pomocí md5. Pomocí hesla je to méně bezpečné, protože heslo putuje po síti a lze jej odposlechnout. MD5 autentizace posílá po síti v OSPF paketu md5 hash, který je vypočten z obsahu OSPF paketu, klíče, router-id a sekvenčního čísla. Po síti se tedy klíč neposílá. Tato metoda je díky sekvenčním číslům odolná proti pozdějšímu přehrávání odchycených paketů (replay attack). Použitím md5 autentikace pochopitelně vrůstá zátěž procesoru.

    Příklad konfigurace s heslem:

    ....
    interface eth1
     ip ospf authentication-key nejakeheslo
    !
    !
    router ospf
     ospf router-id 192.168.27.1
     network 192.168.254.9/32 area 0.0.0.0
     network 192.168.254.128/30 area 0.0.0.0
     area 0.0.0.0 authentication
    !
    line vty
    .....
    

    Příklad konfigurace s md5:

    ....
    interface eth0
      ip ospf authentication message-digest
      ip ospf message-digest-key 1 md5 NEJAKEHESLO
    .....
    

    Srovnání interních routovacích protokolů

    protokolRIPRIP v2OSPFIGRPEIGRP
    typdistance-vectordistance-vectorlink-statedistance-vectorhybrid
    konvergencepomalápomalárychlápomalárychlá
    zatížení routerumalémalévelkémalémalé
    zatížení sítěvelkévelkémalévelkémalé
    metrikapočet hopůpočet hopůcenasloženásložená
    sumarizaceautomatická, podle třídy IP adresyautomatická, je možné vypnoutručníautomatická, podle třídy IP adresyautomatická, je možné vypnout
    autentizaceneanoanoneano
    proprietárníneneneanoano

    Závěr

    Tímto dílem seriál o OSPF končí, ale jak jsem již předeslal v minulém díle, rád bych pokračoval o BGP, které se používá k výměně routovacích informací mezi autonomními systémy a tvoří páteř Internetu.

           

    Hodnocení: 100 %

            špatnédobré        

    Nástroje: Tisk bez diskuse

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    29.8.2007 08:27 Zdeněk Štěpánek | skóre: 57 | blog: uz_mam_taky_blog | varnsdorf
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Pekny psani, jen skoda ze ty arey byly jen lehce nakousnuty, potreboval ybch to trochu podrobnejc. Ted mame v nasi siti 15 AP, pouzity 5x C, rozsekavany vetsinou na /29. Routovaci tabulky maj ted 111 radku. Za chvili se budeme spojovat se siti o neco mensi, sice ted jedou staticky, ale po slouceni to vyskoci na 200 radku a to uz bych docela rad agregoval, kdyby to slo.

    Problem u nas je ze jednotlivy /29 z jednoho C rozsahu jsou ruzne pohazeny po siti. Jak kdo potreboval, tak postupne dostal. A stejne tak ostatni Ccka. Tak nevim jak a jestli to vubec pujde agregovat.

    CZF-RFC-adressing jsem tehdy nenasadil, protoze v dobe kdy jsme zacinaly byly tyhle RFC hlidany jak oko v hlave, kazdej o tom kecal, ale ze by rekl kde to roste, to uz ne.

    Zdenek
    www.pirati.cz - s piráty do parlamentu i jinam www.gavanet.org - czfree varnsdorf
    29.8.2007 08:58 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Pocet rout neni az takovy problem. Tomu, ze to v nekterych mistech nepujde agregovat se stejne nevyhnete.
    29.8.2007 10:04 Zdeněk Štěpánek | skóre: 57 | blog: uz_mam_taky_blog | varnsdorf
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Pri urcitem poctu routovacich zaznamu uz se router zacina zpomalovat. Nicmene co je to "urcity pocet zaznamu uz nikdo nerekne" a co je to "zpomalovat" uz jsem nikde necetl. Dale to samozrejme zavisi na instalovanem poctu interfacu, jejich realnem prutoku a vykonu stroje.

    Na nejvytizenejsich strojich mam instalovano cca 60Mbit, PIII-750. Vestina ma kolem 35Mbit, PIII-500 a kraje site maji instalovano 25Mbit PII-350. Ovsem inet pro vsechny je prozatim 8Mbit, ale rychle to poroste, na zimu je realnych 30Mbit. Nevim zda to z tohoto lze nejak urcit...

    Zdenek
    www.pirati.cz - s piráty do parlamentu i jinam www.gavanet.org - czfree varnsdorf
    29.8.2007 10:24 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Mno, na jednom z nejvytizenejsich routeru mam ve spickach pres 100Mbit smerem k hlavnimu routeru, ma cca 420 rout, hw je via epia 1000MHz, 256MB RAM. Podle testu ta via epia bez ztrat dokazala uroutovat asi 300-400 Mbit.
    29.8.2007 11:32 Dan Ohnesorg | skóre: 29 | blog: Danuv patentovy blog | Rudná u Prahy
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Mnohem vetsi problem nez pocet rout byva conntrack tabulka, pokud se na routeru pouziva. Na WRAPech narazime na zpomaleni conntrack tabulkou, ale 1500 rout to utahne bez jakehokoliv poznatelneho zpomaleni. Procesor je 230 Mhz. Nejhorsi brzda na takle pomalych procesorech je ale delka obsluhy preruseni od wifi karet.

    Skutecne problemy s routovanim znaji az lide, kteri maji full bgp feed, to jsou radove statisice rout.

    CZFREE-RFC byla sice sehnatelna, ale tak komplikovana, ze se nikomu nechtelo se s tim patlat.
    I'm an Igor, thur. We don't athk quethtionth. Really? Why not? I don't know, thur. I didn't athk. TP -- Making Money
    29.8.2007 12:09 Jiří Snopek | skóre: 10 | blog: Jirkův blog
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Mame 663 rout v siti a router absolutne nic nepozna a je tam i jeden staricky 333MHz Celeron, nicmene na agregaci rout lze pouzit parametr v zebra.conf backhole routu, dela se takhle: ip route 10.0.41.0/24 Null0, pak se propaguje jen tato sit a ne vsechny ty male. Ma to ovsem jednu nevyhodu, lepe receno spatne chovani, a to, ze v ip ro neni videt spravna cena az k routeru odkud tato routa pochazi, ale kdekoli v siti to pise cost 20.

    Jinak jeste k tomu propojovani vasich siti... pokud pouzivaji staticky routing, staci na hranicnich routerech do zebra.conf nadefinovat jejich rozsahy a u nich vase a o propagaci se postara quagga.

    Jirka Rudna.Net
    29.8.2007 12:20 Dan Ohnesorg | skóre: 29 | blog: Danuv patentovy blog | Rudná u Prahy
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    gate:~# ip ro sh | wc -l 1212

    tech rout je o neco vice ;-)

    Dan Rudna.net
    I'm an Igor, thur. We don't athk quethtionth. Really? Why not? I don't know, thur. I didn't athk. TP -- Making Money
    29.8.2007 22:32 Jorindo | blog: Jirkuv_blog_1 | Ptice
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Snad bychom se nehadali :-)

    Jorindo Rudna.net
    29.8.2007 18:43 Jiří Veselský | skóre: 30 | blog: Jirkovo | Ostrava
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)

    Máme 15000+ rout v tabulce, průtok většíma routerama je 200+ Mbps. Routují to P4/2GHz, na serverovém boardu s dvojicí gigabitových síťovek na 64bitové PCI. Nudí se.

    Svého času jsme na PC platformě routovali i externí konektivitu, tj. 100000+ rout z world routingu, průtok 600 Mbps. To byl asi tak strop, co ty mašiny dokázaly ustát. Podle mých zkušeností není problém s velikostí routovací tabulky, problém je s propustností sběrnice a četností přerušení od síťové karty. A to jsou věci, které vás nevarují - dneska má router load average nula nula hovno, zítra nula jedna, pozítří se během půl hodiny položí, protože mu load vyletí někde ke stovkám, jak nestíhá obsluhovat přerušení... Mnohem důležitější než rychlost procesoru a velikost paměti je chipset desky a použité síťové karty.

    Samozřejmě je nutné zapomenout na conntrack, ten dokáže položit jakoukoliv mašinu už někde kolem 50 Mbps.

    29.8.2007 19:42 Zdeněk Štěpánek | skóre: 57 | blog: uz_mam_taky_blog | varnsdorf
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Dik moc za info, zjevne se toho nemusim obavat.
    www.pirati.cz - s piráty do parlamentu i jinam www.gavanet.org - czfree varnsdorf
    2.9.2007 23:14 tomfi | skóre: 19
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Jenom se chci zeptat na to ABR ... nevim mozna je to takova stara informace, ale mel jsem dojem ze ABR musi mit spojeni na Backbone (min virtual link) ... to jste nikde neuvedl. A pokud to stale plati, tak by se hodilo, kdyz uz to mate na obrazku, to tam napsat.

    Napriklad tady se tomu venuji: http://www3.ietf.org/proceedings/99mar/slides/ospf-abr-99mar/index.html slidy: ABR without a backbone link

    nebo tady to je receno : http://www.inetdaemon.com/tutorials/internet/ip/routing/ospf/index.shtml

    Tak nejak jsou problemy s tim spojene naznaceny tady : http://www.faqs.org/rfcs/rfc3509.html
    Vždyť jsou to jen jedničky a nuly ...
    3.9.2007 08:11 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    ABR znamena hranicni router, a v pripade obrazku je takovy router i na hranici mezi oblasti 1 a 2. Vezmete si situaci, kdy v oblasti 2 bude nedostuny ABR, ktery je v backbone, kudy bude cesta ven? Prave pres router na hranici mezi oblasti 1 a 2. ABR jsem pochopil jako Area Border Router, tedy i router mezi area 1 a 2. I kdyz jak pisete, mozna ze skutecne nutne, aby tento router mel i virtualni link do backbone.
    3.9.2007 14:17 TT
    Rozbalit Rozbalit vše Re: Dynamické routování - OSPF 3 (topologie, zabezpečení)
    Dovolil bych souhlasit s Tomfi a dodat několik zkušeností - to "ABR" mezi 1 a 2 je docela špek, který bych pro začátek nechtěl řešit - bez virtual link se to neobejde - špek je, že 1 i 2 má ABR na 0 tj. pro area 1 je potřeba virtual link na routery ABR 2. A současně pro area 2 virtual link na ABR 1. Teoreticky to možná lze. Prakticky bych se do toho raději nepouštěl, protože si uděláte krásný guláš v topologii a budou se dobře hledat chybky až vypadnou nějaké routery a budete se snažit projít přes tohle "ABR". Kdo chce kam ....

    Pokud se obrázek snaží ukázat možnost "transit area" tak utrhněte ten link na 0 tj. 0 - 1 - 2 bude to pro lidi bez zkušeností lepší návod než tohle. Jinak to může vést k designové cestě do pekel :) (dle mých zkušeností).

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.