Nicmene pokud neni ISP uplne padly na hlavu a nezacne pripojovat sve zakazniky primo na pater a jeho linka do NIXu jde skutecne pres realne viditelny router (tedy 1 hop, nikoli nejaky obskurtni tunel), pak pokud je TTL 255, musi se snizit prave o 1 (predpokladam, ze vice sekund to zpracovavat nebude) a zadny zaskodnik (pokud to neni primo dalsi ISP, coz lze jednoduse eliminovat) NEMA sanci tuto seanci ropzojit.
Na druhou stranu, s prihlednutim k infrastrukturam ISP si troufam tvrdit, ze je to jednak zamerne nadhonoceny problem (kdo to rozdmychava je jasne), jednak si za to mohou ISP sami a sami si kaleji do klina... - jako marketingovy nastroj se v CR obcas naprosto nemyslne pouziva - podivejte se, Vase pripojeni je tesne NIXu, nas server lezi 1 hop od NIXu, jsme primo v NIXu - ano vsechno toto jsem od ceskych slovutnych ISP jiz slysel. Zajimave je, ze opravdu velci ISP se nestydi cestu prohnat treba pres 5 hopu, kde delay je par ms (do deseti), zatimco cesti ISP na hopu naberou klidne 150ms, ale hlavne, ze maji 1 hop...
Takze si myslim, ze popsanemu problemu v souvislosti s BGP lze celit vcelku jednoduse - topologie site a TTL.
Stejny problem maji vsecha peeringova centra, ktera na ethernetu bezi.
Ja samozrejme nevim, jak zpivaji (brnensti) obchodnici ISP pri lapani zakazniku, nicmene realita je, alespon u tech skutecne velkych (samozrejme vcetne ceskych) ISP, jina.
Na zpracovani te md5 potrebujete cas na procesoru te masiny. Takze ji poslete "par" paketu s md5 a uvidite, jak se zadycha. Velke smerovace nejsou zadni procesorovi prebornici (predpokladam, ze u Juniperu to bude podobne jako u CISCO Systems).
Verim tomu, ze mate dobre zkusenosti s PC smerovaci. Nicmene to nic nerika o tom, zda jsou to prave pro Internet :-)
Bohuzel nemam zadneho Junipera na hrani, abych to vyzkousel, ale budu vdecny komukoliv, kdo to udela.
To, ze HW smerovace jsou odolne proti vyse uvedenemu utoku, jsem, troufam si tvrdit, nikdy netvrdil :-)
V software smerovace je samozrejme funkcionalita filtru zahrnuta. Nicmene problem je v tom, ze cim vic podminek, tim vic klesa smerovaci vykon (prosim nechytat za slovo, vim, ze to neplati vzdy). Navic cim vic podminek, tim vetsi moznost chyby.
Samozrejme namitnete, ze tu mame skvele, levne a flexibilni PC smerovace. Takove PCcko, na kterem bezi Linux nebo *BSD s BIRDem, gatedem nebo Zebrou je sice moc hezke a levne, ale take velmi nebezpecne. Ono vcera mohlo delat nekde web/mail/sql server. Nojo, ale co kdyz admin toho stroje zapomel vyhodit nejakeho toho demona? Vsichni jsme omylni a kdo nikdy neudelal chybu v konfiguraci, at hodi kamenem. A cim vic takovych PC mate na spolecnem segmentu, tim vic stoupa pravdepodobnost, ze se nekdo dostane k mediu (a pak zatopi vsem).
Mozna jste chtel rict, ze mira nebezpecnosti je podobna, v tom s Vami musim souhlasit. Problem jednoucelovych smerovacu spociva hlavne v tom, ze nemate pristup k uplnym datum o architekture tech systemu a velmi obtizne budete hledat slaba mista (jak ve vykonu systemu, tak chyby v HW/SW).
Jinak blahopreji k vynalezu spojeni "typicke krskovske demagogie". Vyridim to clovekovi, jehoz jsem citoval - Stevenovi Bellovinovi (verim, ze Vam to jmeno cosi rika).
Chapu, ze jine OS (treba IOS:-)) mohou mit se sdelenim techto udaju vetsi problem a treba neexistuji nastroje, jak se techto udaju dopidit (pak tu mame externi nastroje a pruzkum), to ovsem neni problem blbosti ci chyby admina... A ze bych zapomnel nekde bezet daemona, tak to se mi veru za ty roky (nebude tomu uz deset let?) jeste nestalo, naopak, obcas nebezelo (cti: na portech neposlouchalo) i to, co bylo zamysleno...:-)
Ostatne je tu otazka, co myslite temi pristupovymi smerovaci. Pristupovy smerovac muze byt krabice, ve ktere konci kanalovana STM-4, ve ktere jede nejakych 500 zakazniku. A STM-4 karty se do PC spatne shaneji :-) Nebo to muze byt smerovac, kde se schazi DSL provoz z cele oblasti. A to nikoliv provoz mistni parodie na DSL, ale skutecne nejakych 1.000 useru se skutecnym broadbandem.
PC smerovace maji urcite sve misto na slunci, ale mam dojem, ze spise pri resenich ve firmach nebo nejakych ISP, kteri se zabyvaji spise provozem serverhostingu nez v klasickych telco sitich.
Samozrejme bude spousta lidi, kteri budou mit jine nazory a spoustu success stories. Kazdy ISP ma nejak rozlozene naklady a nekdo treba riskne vetsi pravdepodobnost chyby nebo vice techniku, kdyz ho to bude stat mene investic.
Mimochodem, z toho, jak automaticky pocitate s tim, ze dotcenem pocitaci je "chain INPUT" se pozna Linuxak. Jen uzivatele Windows a Linuxu jsou prosluli tim, ze si mysli, ze vsichni ostatni take pouzivaji Windows/Linux. Tedy, abych nekrivdil - okenici si mysli, ze jediny OS na svete jsou Windows, kdezto Linuxnici vedi, ze krome Linuxu jsou tu jeste Windows ... ;-).
Na mem oblibenem open-source OS je nativne jiny filtr takze neco takoveho jako "chain INPUT" ja vubec neznam. Ale nic ve zlem ...
Jinak, naprosto souhlasim s tim, ze primarni rozdil je v tom "na co je clovek zvykly". Rozdily ve vlastnostech sice jsou, ale obema smery.