Статьи редакцииДругие статьи

Как интернет-провайдеры управляют распределением IP-адресов в больших масштабах

Как провайдер связывает пулы адресов с обслуживанием клиентов: распределение, маршрутизация, спрос, совместное использование, вывод из эксплуатации и граница между координацией и контролем.

Содержание

Три ответвления синего кабеля соединяют миниатюрную серверную с отдельными группами домов.

Пулы адресов помогают организовать услугу с учётом её пользователей. При этом план должен соответствовать сети, которая их соединяет.

Подключается новый клиент, другой переезжает, а третьему нужен постоянный адрес для размещённого сервиса. В масштабах интернет-провайдера такие изменения происходят непрерывно. Управление адресами должно связывать каждый запрос клиента с доступными ресурсами, маршрутизацией и записью, в которой сможет разобраться следующий специалист.

Полезная отправная точка — действующая сеть: какие сервисы должны оставаться доступными, как адреса предоставляются клиентам и какие изменения можно внести, не нарушая существующих подключений.

Разделяйте получение адресного пространства и его использование

В распоряжении провайдера могут быть ресурсы, полученные давно, ресурсы, поступившие в результате зарегистрированной передачи, арендованное пространство и пространство, предоставленное другим провайдером. Условия их использования различаются. Но даже когда ресурс доступен оператору, для него всё равно нужны внутренний план, работающие маршруты и настройка предоставления клиентам.

Запись в реестре и анонс маршрута выполняют разные задачи. Регистрация фиксирует координационные сведения; маршрутизаторы пересылают трафик в соответствии со своей конфигурацией и маршрутами, которые они принимают. Согласованность этих уровней важна для эксплуатации. Считать административный уровень владельцем всех сетей под ним — уже отдельное политическое утверждение, которое Лу Хэн оспаривает в заметке 67.

Распределяйте пространство с учётом услуги

Выделяйте пулы по регионам доступа, категориям клиентов или инфраструктурным ролям, заранее оставляя резерв для роста и восстановления. CIDR описывает блоки через длину префикса: блок IPv4 /24 содержит 256 значений адресов. Одна эта арифметика не говорит, сколько клиентов сможет обслуживать конкретная схема.

Одним клиентам нужен отдельный адрес, другим — маршрутизируемый префикс, содержащий множество адресов. Резервирование сетевых, широковещательных и служебных адресов провайдера зависит от устройства сети. Не выбирайте размер блока только по численности населения города или ярлыку «национальный провайдер».

Модель маршрутизации и агрегации CIDR также объясняет, почему согласованный адресный план может сократить число отдельно анонсируемых маршрутов. Но агрегация всё равно должна соответствовать реальным путям: аккуратный учёт не сделает недоступный узел доступным.

Обеспечьте прослеживаемость каждого назначения

Фиксируйте клиента или сервис, префикс или адрес, узел доступа, контекст маршрутизации, способ назначения и соответствующее время начала и окончания. У динамических сеансов и статических назначений разные жизненные циклы. Данные об аренде DHCP, из систем сеансов доступа и из API предоставления услуг должны поступать в учётную систему, которой пользуются операторы.

Прежде чем расширять пул, сопоставьте запланированные назначения с наблюдаемым спросом в часы пик. За большим суммарным объёмом выделенных адресов может скрываться исчерпанный локальный пул. И наоборот, кажущийся пустым диапазон может быть не забыт, а зарезервирован для переключения при отказе.

Осознанно выбирайте совместное использование адресов и поддержку протоколов

При трансляции адресов и портов, которую часто называют NAPT и обычно включают в понятие «NAT», несколько клиентов или устройств могут совместно использовать публичное пространство IPv4. NAT операторского класса добавляет эксплуатационные требования, в том числе планирование пропускной способности и ресурсов, совместимость приложений и учёт соответствий адресов и портов с привязкой ко времени. В таком случае один публичный адрес может соответствовать нескольким пользователям.

IPv6 предлагает гораздо большее адресное пространство и позволяет иначе планировать выделение префиксов клиентам. Сам по себе он не обеспечивает доступ к узлу, поддерживающему только IPv4. Оценивайте варианты с непосредственной поддержкой IPv4, двойным стеком и трансляцией исходя из сервисов, которыми действительно пользуются клиенты, а также затрат на поддержку и поведения при восстановлении. Ни один из этих вариантов не стоит сводить к лозунгу.

Сохраняйте непрерывность работы при обычных изменениях

Уход клиента — небольшое изменение с несколькими зависимостями. Подтвердите, что прежнее назначение адресов больше не действует, удалите или обновите соответствующие записи маршрутизации и имён, проверьте оставшиеся ссылки на ресурс в сервисах и лишь затем верните его в подходящий пул. Сохраняйте историю предыдущих назначений, а не перезаписывайте её.

Мониторинг маршрутизации, фильтрация адресов источника и защита DNS решают разные задачи. DNSSEC подтверждает подлинность данных DNS; он не проверяет назначение IP-адреса и не останавливает все атаки на маршрутизацию. Полезная панель эксплуатации показывает эти отдельные сигналы, не создавая впечатления, будто одно средство контроля решает все проблемы.

Координация должна помогать тем, кто управляет сетью

Региональные команды могут управлять своими пулами, поддерживая общий учёт, доступный для проверки. Организации нужны способы исправлять ошибки, экспортировать содержательные данные и заменять поставщика системы управления, который не справляется со своей работой. Иерархия, используемая для организации номерных ресурсов, сама по себе не даёт полномочий осуществлять политическую власть над всеми, кто ими пользуется.

О предлагаемой Лу Хэном границе между необходимой координацией и институциональным контролем читайте в заметке 72. Практические проверки внутри организации рассматриваются в статье о распространённых ошибках управления IP-ресурсами.