From rubensk at gmail.com Mon Sep 1 00:32:41 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Mon, 1 Sep 2008 00:32:41 -0300 Subject: [GTER] DNSCurve Message-ID: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> Como voc?s veem as chances do DNSCurve, que apesar do discurso de ser complementar ao DNSSEC, me parece sim uma tentativa (s? um pouco tardia) de propor uma alternativa ? http://dnscurve.org http://cr.yp.to/talks/2008.08.22/slides.pdf Rubens From edv.sp.br at gmail.com Mon Sep 1 10:34:41 2008 From: edv.sp.br at gmail.com (Edv) Date: Mon, 1 Sep 2008 10:34:41 -0300 Subject: [GTER] DNSCurve In-Reply-To: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> Message-ID: O professor Bernstein costuma ser bem pol?mico em suas declara??es. J? discutiu muito (e continua discutindo) com o governo dos Estados Unidos, que n?o consegue silenci?-lo. O motivo seria a gritante verdade que brota das palavras do autor do qmail? Me parece que ele est? de novo com a raz?o... Artigo excepcional, trazido pelo mestre Rubens... [ ]?s Edv On Mon, Sep 1, 2008 at 12:32 AM, Rubens Kuhl Jr. wrote: > Como voc?s veem as chances do DNSCurve, que apesar do discurso de ser > complementar ao DNSSEC, me parece sim uma tentativa (s? um pouco > tardia) de propor uma alternativa ? > > http://dnscurve.org > http://cr.yp.to/talks/2008.08.22/slides.pdf > > > > Rubens > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From durval at tmp.com.br Mon Sep 1 10:38:29 2008 From: durval at tmp.com.br (Durval Menezes) Date: Mon, 1 Sep 2008 10:38:29 -0300 Subject: [GTER] DNSCurve In-Reply-To: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com>; from rubensk@gmail.com on Mon, Sep 01, 2008 at 12:32:41AM -0300 References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> Message-ID: <20080901103829.E7242@tmp.com.br> Alo Rubens, On Mon, Sep 01, 2008 at 12:32:41AM -0300, Rubens Kuhl Jr. wrote: > Como voc?s veem as chances do DNSCurve, que apesar do discurso de ser > complementar ao DNSSEC, me parece sim uma tentativa (s? um pouco > tardia) de propor uma alternativa ? > > http://dnscurve.org > http://cr.yp.to/talks/2008.08.22/slides.pdf Eu entendo que o DNSCurve ataca o problema da seguranca do DNS de uma forma completamente ortogonal `a do DNSSEC: enquanto o DNSSEC propoem implementar uma verdadeira PKI (hierarquica e tudo) baseada em chaves RSA, de forma que cada registro possa ser assinado e validado, o DNSCurve simplesmente implementa criptografia do trafego DNS; os registros de DNS sao mantidos inalterados, e simplesmente encapsulados dentro de um pacote criptografado. Concordo com voce quanto `a questao do DNSCurve poder ser uma alternativa ao DNSSEC: uma implementacao do DNSCurve produz uma boa imunidade quanto ao maior problema do DNS tradicional (ou seja, a facilidade de "poisoning"), e ao mesmo tempo prove algo que o DNSSEC nao prove, ou seja, a confidencialidade do trafego (o DNSSEC prove somente autenticidade). Alem disso, o DNSCurve parece (pelo que vi ate' agora) ser MUITO mais facil de implementar. O que eu achei GENIAL no DNSCurve e' a forma de distribuir as chaves publicas dos servidores autoritativos de cada dominio: elas sao EMBUTIDAS no proprio nome (FQDN) do servidor. Isso torna o "deployment" MUITO mais simples e evita os problemas logisticos de distribuicao de chaves do DNSSEC: voce nao precisa que o seu "DNS parent" suporte DNSSEC para voce tambem suporte) e permite uma implementacao mais "grassroots" e menos hierarquizada. Por outro lado, enquanto o seu "parent" nao suportar o DNSCurve, o seu dominio continua sendo passivel de envenenamento (que e' claro fica mais dificil, mas nao para um "sniffing attacker"). Achei interessante tambem o fato do DNSCurve estar usando ECC para criptografia (dai' o nome "Curve"), principalmente por conta da eficiencia computacional. Entretanto, achei meio forte a afirmacao do DJB de que "1024-bit RSA is already breakable by large companies and botnets"; apesar de pessoalmente nao usar mais chaves RSA de 1024 bits desde 2002, nao estou ciente de nenhuma evidencia de que de fato essas chaves sejam tao vulneraveis assim. O Schneier concorda, vide post dele bem recente (a respeito da Kaspersky anunciar que uma botnet c/ 15M computadores ser capaz de quebrar uma chave RSA de 1024 bits em 1 ano) em http://www.schneier.com/blog/archives/2008/06/kaspersky_labs.html. O grande problema que vejo no presente momento com o DNSCurve e' que ele ainda e' "vaporware", ou seja, nao ha' ainda nenhum software de DNS server que o suporte (nem mesmo o djbdns do proprio DJB); certamente deverao haver novidades nos proximos dias... Um Grande Abraco, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) From jrfabri at gmail.com Mon Sep 1 14:26:23 2008 From: jrfabri at gmail.com (gmail) Date: Mon, 1 Sep 2008 14:26:23 -0300 Subject: [GTER] RES: Cable Scanner In-Reply-To: <48B94E5F.2090900@gmail.com> Message-ID: <48bc25c9.6105be0a.6dc6.2693@mx.google.com> Entre em contato comigo em pvt, pois tenho um conhecido que pode te ajudar e muito. jrfabri at gmail.com att; -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Ilicilho Netto Enviada em: s?bado, 30 de agosto de 2008 10:43 Para: gter at eng.registro.br Assunto: [GTER] Cable Scanner Caros Estou precisando de um cable scanner, para par metalico e fibra. Nao encontrei fornecedores, se alguem tiver para indicar. -- Ilicilho Netto -- gter list https://eng.registro.br/mailman/listinfo/gter No virus found in this incoming message. Checked by AVG - http://www.avg.com Version: 8.0.169 / Virus Database: 270.6.14/1645 - Release Date: 1/9/2008 07:19 From emiliano.martins at ik1.com.br Mon Sep 1 17:30:45 2008 From: emiliano.martins at ik1.com.br (Emiliano Martins) Date: Mon, 1 Sep 2008 17:30:45 -0300 Subject: [GTER] Bogus In-Reply-To: <48B835B3.15A6.0046.0@trf3.jus.br> References: <48B835B3.15A6.0046.0@trf3.jus.br> Message-ID: <9c0c824e0809011330p36b119f4h3fe59a60840ce09f@mail.gmail.com> Caros, Obrigado pelas dicas, agora j? tenho um palpite do qeu seja o problema e se ele se confirmar eu aviso voc?s. 2008/8/29 MARLON BORBA > Ainda sobre esse assunto: > > http://en.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol > > "Having been standardized before network security became a significant > issue, the basic DHCP protocol includes no security features, and is > potentially vulnerable to two types of attacks:[2] > > * Unauthorized DHCP Servers: as you cannot specify the server you > want, an unauthorized server can respond to client requests, sending > client network configuration values that are beneficial to the attacker. > As an example, a hacker can hijack the DHCP process to configure clients > to use a malicious DNS server or router (see also DNS cache poisoning). > * Unauthorized DHCP Clients: By masquerading as a legitimate > client, an unauthorized client can gain access to network configuration > and an IP address on a network it should otherwise not be allowed to > use. Also, by flooding the DHCP server with requests for IP addresses, > it is possible for an attacker to exhaust the pool of available IP > addresses, disrupting normal network activity (a denial of service > attack). > > To combat these threats RFC 3118 ("Authentication for DHCP Messages") > introduced authentication information into DHCP messages allowing > clients and servers to reject information from invalid sources. Although > support for this protocol is widespread, a large number of clients and > servers still do not fully support authentication, thus forcing servers > to support clients that do not support this feature. As a result, other > security measures are usually implemented around the DHCP server (such > as IPsec) to ensure that only authenticated clients and servers are > granted access to the network." > > EQA (Espero que Ajude), > > -- > > Abra?os, > > Marlon Borba, CISSP, APC DataCenter Associate > T?cnico Judici?rio - Seguran?a da Informa??o > IPv6 Evangelist > TRF 3 Regi?o > (11) 3012-1683 > -- > Practically no IT system is risk free. > (NIST Special Publication 800-30) > -- > > > Em 29/8/2008 ?s 16:38, "Emiliano Martins" > > gravou: > > > Caros, > > > > Sou meio leigo no assunto e nem sei se a pergunta cabe nesta lista, > mas o > > roteador de um cliente est? dando a seguinte mensagem de log na > interface > > WAN : > > > > dhcp: received bogus message -- ignoring > > > > Algu?m sabe o que ? essa Bogus Message? > > > > > > Emiliano Martins > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Emiliano Martins iK1 Tecnologia Ltda From leandro at limaesilva.com.br Mon Sep 1 21:06:39 2008 From: leandro at limaesilva.com.br (Leandro Pereira de Lima e Silva) Date: Mon, 1 Sep 2008 21:06:39 -0300 Subject: [GTER] DNSCurve In-Reply-To: References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> Message-ID: <761ea0990809011706x10ec2711sf6d0ac4973d19bae@mail.gmail.com> Eu n?o cheguei a ver os slides do DJB dessa vez, mas pelo que vi anteriormente, o problema dele ? que por mais inteligente que ele seja, ele n?o quer convencer aos outros sobre as id?ias dele, ele quer mostrar que *ele* est? certo. O cara ? genial, mas o ego n?o passa na maioria das portas. Agora, de fato, ele costuma colocar cr?ticas e solu??es tecnicamente muito boas. []s Leandro 2008/9/1 Edv : > O professor Bernstein costuma ser bem pol?mico em suas declara??es. J? > discutiu muito (e continua discutindo) com o governo dos Estados Unidos, que > n?o consegue silenci?-lo. > O motivo seria a gritante verdade que brota das palavras do autor do qmail? > > Me parece que ele est? de novo com a raz?o... > > Artigo excepcional, trazido pelo mestre Rubens... > > [ ]?s > > Edv > > > On Mon, Sep 1, 2008 at 12:32 AM, Rubens Kuhl Jr. wrote: > >> Como voc?s veem as chances do DNSCurve, que apesar do discurso de ser >> complementar ao DNSSEC, me parece sim uma tentativa (s? um pouco >> tardia) de propor uma alternativa ? >> >> http://dnscurve.org >> http://cr.yp.to/talks/2008.08.22/slides.pdf >> >> >> >> Rubens >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Leandro Pereira de Lima e Silva From ez.c0re at gmail.com Tue Sep 2 08:57:01 2008 From: ez.c0re at gmail.com (c0re dumped) Date: Tue, 2 Sep 2008 08:57:01 -0300 Subject: [GTER] DNSCurve In-Reply-To: <761ea0990809011706x10ec2711sf6d0ac4973d19bae@mail.gmail.com> References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <761ea0990809011706x10ec2711sf6d0ac4973d19bae@mail.gmail.com> Message-ID: <6dd8736a0809020457x6b58167bsfae8adc2863b2e1a@mail.gmail.com> 2008/9/1 Leandro Pereira de Lima e Silva : > Eu n?o cheguei a ver os slides do DJB dessa vez, mas pelo que vi > anteriormente, o problema dele ? que por mais inteligente que ele > seja, ele n?o quer convencer aos outros sobre as id?ias dele, ele quer > mostrar que *ele* est? certo. O cara ? genial, mas o ego n?o passa na > maioria das portas. That's all about, baby. O que ele deixa transparecer ? que se n?o for do jeito DELE, com as id?ias DELE, todo empreendimento de seguran?a que envolva tr?fego DNS est? fadafo ao fracasso. Sem contar a legi?o de fanboys que adoram repetir, com a maior propriedade, tudo que ele fala. Tem gente que prefere usar DJBdns que usar Bind com DNSSec, tudo porque o Bernstein n?o o "aben?oou". O que nego se esquece ? que a falha ? no protocolo e existe desde a era mesoz?ica e n?o ? de uma implementa??o espec?fica. []'s -- http://www.webcrunchers.com/crunch/ http://www.myspace.com/whippersnappermusic http://www.purevolume.com/whippersnapper From rubensk at gmail.com Tue Sep 2 16:45:12 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Tue, 2 Sep 2008 16:45:12 -0300 Subject: [GTER] Fwd: DNSCurve In-Reply-To: <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <20080901103829.E7242@tmp.com.br> <20080902162428.M12077@tmp.com.br> <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> Message-ID: <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com> Eu gostei da id?ia. Eu tenho s?rias restri??es ? postura do DJB, mas gostei do DNSCurve *apesar* de ser do DJB e n?o *por* ser do DJB. Mas tor?o para que entre as primeiras implementa??es estejam o NSD e o Unbound; a id?ia ser do DJB n?o significa que a implementa??o precise ser DJB-ware... eu gostaria de um cache resolver com suporte a NSEC, NSEC3 e DNSCurve, n?o a apenas um deles. O autoritativo talvez seja mais pr?tico fazer como forward como at? o DJB sugere, e deixar o processo normal de desenvolvimento implantar essa funcionalidade nas novas vers?es. Minha sensa??o ? que se Nominum, Akamai, Google e Microsoft gostarem e adotarem o DNSCurve, ser? um padr?o de fato. Gostaria que se tornasse um padr?o de direito atrav?s de uma RFC, mas n?o acho que o ego do DJB o permita passar pelo processo da IETF... ent?o pessoas dessas 4 entidades, mais familiarizadas, poderiam faz?-lo, creditando-o pela id?ia original. Rubens On Tue, Sep 2, 2008 at 4:24 PM, Durval Menezes wrote: > Alo Rubens, > > E voce, como esta' encarando o DNSCurve? > > -- > Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > > > On Mon, Sep 01, 2008 at 10:38:29AM -0300, Durval Menezes wrote: >> Alo Rubens, >> >> On Mon, Sep 01, 2008 at 12:32:41AM -0300, Rubens Kuhl Jr. wrote: >> > Como voc?s veem as chances do DNSCurve, que apesar do discurso de ser >> > complementar ao DNSSEC, me parece sim uma tentativa (s? um pouco >> > tardia) de propor uma alternativa ? >> > >> > http://dnscurve.org >> > http://cr.yp.to/talks/2008.08.22/slides.pdf >> >> Eu entendo que o DNSCurve ataca o problema da seguranca do DNS de uma >> forma completamente ortogonal `a do DNSSEC: enquanto o DNSSEC propoem >> implementar uma verdadeira PKI (hierarquica e tudo) baseada em chaves >> RSA, de forma que cada registro possa ser assinado e validado, o >> DNSCurve simplesmente implementa criptografia do trafego DNS; os >> registros de DNS sao mantidos inalterados, e simplesmente encapsulados >> dentro de um pacote criptografado. >> >> Concordo com voce quanto `a questao do DNSCurve poder ser uma >> alternativa ao DNSSEC: uma implementacao do DNSCurve produz uma boa >> imunidade quanto ao maior problema do DNS tradicional (ou seja, a >> facilidade de "poisoning"), e ao mesmo tempo prove algo que o DNSSEC >> nao prove, ou seja, a confidencialidade do trafego (o DNSSEC prove >> somente autenticidade). Alem disso, o DNSCurve parece (pelo que vi >> ate' agora) ser MUITO mais facil de implementar. >> >> O que eu achei GENIAL no DNSCurve e' a forma de distribuir as chaves >> publicas dos servidores autoritativos de cada dominio: elas sao EMBUTIDAS >> no proprio nome (FQDN) do servidor. Isso torna o "deployment" MUITO mais >> simples e evita os problemas logisticos de distribuicao de chaves do >> DNSSEC: voce nao precisa que o seu "DNS parent" suporte DNSSEC para voce >> tambem suporte) e permite uma implementacao mais "grassroots" e menos >> hierarquizada. Por outro lado, enquanto o seu "parent" nao suportar o >> DNSCurve, o seu dominio continua sendo passivel de envenenamento (que e' >> claro fica mais dificil, mas nao para um "sniffing attacker"). >> >> Achei interessante tambem o fato do DNSCurve estar usando ECC para >> criptografia (dai' o nome "Curve"), principalmente por conta da >> eficiencia computacional. Entretanto, achei meio forte a afirmacao >> do DJB de que "1024-bit RSA is already breakable by large companies and >> botnets"; apesar de pessoalmente nao usar mais chaves RSA de 1024 bits >> desde 2002, nao estou ciente de nenhuma evidencia de que de fato essas >> chaves sejam tao vulneraveis assim. O Schneier concorda, vide post dele >> bem recente (a respeito da Kaspersky anunciar que uma botnet c/ 15M >> computadores ser capaz de quebrar uma chave RSA de 1024 bits em 1 ano) >> em http://www.schneier.com/blog/archives/2008/06/kaspersky_labs.html. >> >> O grande problema que vejo no presente momento com o DNSCurve e' que >> ele ainda e' "vaporware", ou seja, nao ha' ainda nenhum software de >> DNS server que o suporte (nem mesmo o djbdns do proprio DJB); certamente >> deverao haver novidades nos proximos dias... >> >> Um Grande Abraco, >> -- >> Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > From durval at tmp.com.br Tue Sep 2 16:24:28 2008 From: durval at tmp.com.br (Durval Menezes) Date: Tue, 2 Sep 2008 16:24:28 -0300 Subject: [GTER] DNSCurve In-Reply-To: <20080901103829.E7242@tmp.com.br>; from durval@tmp.com.br on Mon, Sep 01, 2008 at 10:38:29AM -0300 References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <20080901103829.E7242@tmp.com.br> Message-ID: <20080902162428.M12077@tmp.com.br> Alo Rubens, E voce, como esta' encarando o DNSCurve? -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) On Mon, Sep 01, 2008 at 10:38:29AM -0300, Durval Menezes wrote: > Alo Rubens, > > On Mon, Sep 01, 2008 at 12:32:41AM -0300, Rubens Kuhl Jr. wrote: > > Como voc?s veem as chances do DNSCurve, que apesar do discurso de ser > > complementar ao DNSSEC, me parece sim uma tentativa (s? um pouco > > tardia) de propor uma alternativa ? > > > > http://dnscurve.org > > http://cr.yp.to/talks/2008.08.22/slides.pdf > > Eu entendo que o DNSCurve ataca o problema da seguranca do DNS de uma > forma completamente ortogonal `a do DNSSEC: enquanto o DNSSEC propoem > implementar uma verdadeira PKI (hierarquica e tudo) baseada em chaves > RSA, de forma que cada registro possa ser assinado e validado, o > DNSCurve simplesmente implementa criptografia do trafego DNS; os > registros de DNS sao mantidos inalterados, e simplesmente encapsulados > dentro de um pacote criptografado. > > Concordo com voce quanto `a questao do DNSCurve poder ser uma > alternativa ao DNSSEC: uma implementacao do DNSCurve produz uma boa > imunidade quanto ao maior problema do DNS tradicional (ou seja, a > facilidade de "poisoning"), e ao mesmo tempo prove algo que o DNSSEC > nao prove, ou seja, a confidencialidade do trafego (o DNSSEC prove > somente autenticidade). Alem disso, o DNSCurve parece (pelo que vi > ate' agora) ser MUITO mais facil de implementar. > > O que eu achei GENIAL no DNSCurve e' a forma de distribuir as chaves > publicas dos servidores autoritativos de cada dominio: elas sao EMBUTIDAS > no proprio nome (FQDN) do servidor. Isso torna o "deployment" MUITO mais > simples e evita os problemas logisticos de distribuicao de chaves do > DNSSEC: voce nao precisa que o seu "DNS parent" suporte DNSSEC para voce > tambem suporte) e permite uma implementacao mais "grassroots" e menos > hierarquizada. Por outro lado, enquanto o seu "parent" nao suportar o > DNSCurve, o seu dominio continua sendo passivel de envenenamento (que e' > claro fica mais dificil, mas nao para um "sniffing attacker"). > > Achei interessante tambem o fato do DNSCurve estar usando ECC para > criptografia (dai' o nome "Curve"), principalmente por conta da > eficiencia computacional. Entretanto, achei meio forte a afirmacao > do DJB de que "1024-bit RSA is already breakable by large companies and > botnets"; apesar de pessoalmente nao usar mais chaves RSA de 1024 bits > desde 2002, nao estou ciente de nenhuma evidencia de que de fato essas > chaves sejam tao vulneraveis assim. O Schneier concorda, vide post dele > bem recente (a respeito da Kaspersky anunciar que uma botnet c/ 15M > computadores ser capaz de quebrar uma chave RSA de 1024 bits em 1 ano) > em http://www.schneier.com/blog/archives/2008/06/kaspersky_labs.html. > > O grande problema que vejo no presente momento com o DNSCurve e' que > ele ainda e' "vaporware", ou seja, nao ha' ainda nenhum software de > DNS server que o suporte (nem mesmo o djbdns do proprio DJB); certamente > deverao haver novidades nos proximos dias... > > Um Grande Abraco, > -- > Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) From durval at tmp.com.br Tue Sep 2 18:11:55 2008 From: durval at tmp.com.br (Durval Menezes) Date: Tue, 2 Sep 2008 18:11:55 -0300 Subject: [GTER] Fwd: DNSCurve In-Reply-To: <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com>; from rubensk@gmail.com on Tue, Sep 02, 2008 at 04:45:12PM -0300 References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <20080901103829.E7242@tmp.com.br> <20080902162428.M12077@tmp.com.br> <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com> Message-ID: <20080902181155.S12077@tmp.com.br> Prezado Rubens, On Tue, Sep 02, 2008 at 04:44:42PM -0300, Rubens Kuhl Jr. wrote: > Eu gostei da id?ia. Eu tenho s?rias restri??es ? postura do DJB, mas > gostei do DNSCurve *apesar* de ser do DJB e n?o *por* ser do DJB. Entendido. Em materia de postura, eu procuro nao ser nem contra nem a favor, muito pelo contrario... ate' porque isso ja' seria um problema de postura :-) Mas concordo que de fato o "estrelismo" muitas vezes atrapalha. > Mas > tor?o para que entre as primeiras implementa??es estejam o NSD e o > Unbound; Ja' andei experimentando com ambos, e achei-os pouco flexiveis quando comparados com o BIND; nao tem por exemplo o conceito de "views" do BIND, e nao da' para rodar um servidor recursivo e autoritativo no mesmo IP (util para instalacoes menores). Por outro lado, o Unbound ja' era (mais) resistente `a vulnerabilidade levantada pelo Dan Kaminski "por default", nao precisando de nenhum patch, ao contrario do BIND... > a id?ia ser do DJB n?o significa que a implementa??o precise > ser DJB-ware... E' verdade, o proprio DJB deixa isso (mais ou menos) claro. Ele so' nao publicou (ate' agora) nenhum codigo para permitir/facilitar estas implementacoes. > eu gostaria de um cache resolver com suporte a NSEC, > NSEC3 e DNSCurve, n?o a apenas um deles. De fato seria o melhor, e nao deve ser dificil fazer isso no Unbound, uma vez que ele e' totalmente modular. > O autoritativo talvez seja > mais pr?tico fazer como forward como at? o DJB sugere, e deixar o > processo normal de desenvolvimento implantar essa funcionalidade nas > novas vers?es. Desde que algum dia saia uma implementacao para um DNSCurve server... ate' agora o DJB nao "mostrou o codigo". > Minha sensa??o ? que se Nominum, Akamai, Google e Microsoft gostarem e > adotarem o DNSCurve, ser? um padr?o de fato. Gostaria que se tornasse > um padr?o de direito atrav?s de uma RFC, mas n?o acho que o ego do DJB > o permita passar pelo processo da IETF... ent?o pessoas dessas 4 > entidades, mais familiarizadas, poderiam faz?-lo, creditando-o pela > id?ia original. Acho que este cenario tem bastante chance de vir mesmo a ocorrer. Vamos observar, e torcer... eu ficaria muito satisfeito de ver algo como o DNSCurve sendo implementado em larga escala. Neste particular, na minha opiniao nada ajudaria a difundir o DNSCurve mais rapidamente do que a sua implementacao no BIND (se possivel com a bencao da ISC, senao atraves de patches de terceiros): a enorme maioria de servidores DNS atualmente roda BIND (da ultima vez que vi, mais de 65% dos dominios era servida por BIND). Um Grande Abraco, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > > Rubens > > > On Tue, Sep 2, 2008 at 4:24 PM, Durval Menezes wrote: > > Alo Rubens, > > > > E voce, como esta' encarando o DNSCurve? > > > > -- > > Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > > > > > > On Mon, Sep 01, 2008 at 10:38:29AM -0300, Durval Menezes wrote: > >> Alo Rubens, > >> > >> On Mon, Sep 01, 2008 at 12:32:41AM -0300, Rubens Kuhl Jr. wrote: > >> > Como voc?s veem as chances do DNSCurve, que apesar do discurso de ser > >> > complementar ao DNSSEC, me parece sim uma tentativa (s? um pouco > >> > tardia) de propor uma alternativa ? > >> > > >> > http://dnscurve.org > >> > http://cr.yp.to/talks/2008.08.22/slides.pdf > >> > >> Eu entendo que o DNSCurve ataca o problema da seguranca do DNS de uma > >> forma completamente ortogonal `a do DNSSEC: enquanto o DNSSEC propoem > >> implementar uma verdadeira PKI (hierarquica e tudo) baseada em chaves > >> RSA, de forma que cada registro possa ser assinado e validado, o > >> DNSCurve simplesmente implementa criptografia do trafego DNS; os > >> registros de DNS sao mantidos inalterados, e simplesmente encapsulados > >> dentro de um pacote criptografado. > >> > >> Concordo com voce quanto `a questao do DNSCurve poder ser uma > >> alternativa ao DNSSEC: uma implementacao do DNSCurve produz uma boa > >> imunidade quanto ao maior problema do DNS tradicional (ou seja, a > >> facilidade de "poisoning"), e ao mesmo tempo prove algo que o DNSSEC > >> nao prove, ou seja, a confidencialidade do trafego (o DNSSEC prove > >> somente autenticidade). Alem disso, o DNSCurve parece (pelo que vi > >> ate' agora) ser MUITO mais facil de implementar. > >> > >> O que eu achei GENIAL no DNSCurve e' a forma de distribuir as chaves > >> publicas dos servidores autoritativos de cada dominio: elas sao EMBUTIDAS > >> no proprio nome (FQDN) do servidor. Isso torna o "deployment" MUITO mais > >> simples e evita os problemas logisticos de distribuicao de chaves do > >> DNSSEC: voce nao precisa que o seu "DNS parent" suporte DNSSEC para voce > >> tambem suporte) e permite uma implementacao mais "grassroots" e menos > >> hierarquizada. Por outro lado, enquanto o seu "parent" nao suportar o > >> DNSCurve, o seu dominio continua sendo passivel de envenenamento (que e' > >> claro fica mais dificil, mas nao para um "sniffing attacker"). > >> > >> Achei interessante tambem o fato do DNSCurve estar usando ECC para > >> criptografia (dai' o nome "Curve"), principalmente por conta da > >> eficiencia computacional. Entretanto, achei meio forte a afirmacao > >> do DJB de que "1024-bit RSA is already breakable by large companies and > >> botnets"; apesar de pessoalmente nao usar mais chaves RSA de 1024 bits > >> desde 2002, nao estou ciente de nenhuma evidencia de que de fato essas > >> chaves sejam tao vulneraveis assim. O Schneier concorda, vide post dele > >> bem recente (a respeito da Kaspersky anunciar que uma botnet c/ 15M > >> computadores ser capaz de quebrar uma chave RSA de 1024 bits em 1 ano) > >> em http://www.schneier.com/blog/archives/2008/06/kaspersky_labs.html. > >> > >> O grande problema que vejo no presente momento com o DNSCurve e' que > >> ele ainda e' "vaporware", ou seja, nao ha' ainda nenhum software de > >> DNS server que o suporte (nem mesmo o djbdns do proprio DJB); certamente > >> deverao haver novidades nos proximos dias... > >> > >> Um Grande Abraco, > >> -- > >> Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > > ----- End forwarded message ----- -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) From MBORBA at trf3.jus.br Tue Sep 2 16:33:18 2008 From: MBORBA at trf3.jus.br (MARLON BORBA) Date: Tue, 02 Sep 2008 16:33:18 -0300 Subject: [GTER] Compressores de dados (Peribit/Juniper e assemelhados), o retorno Message-ID: <48BD6C84.15A6.0046.0@trf3.jus.br> Srs., Volta e meia algu?m da administra??o daqui do TRF ? seduzido pela canto das sereias vendedoras de caixas de compress?o de dados (Peribit/Juniper e assemelhadas). E, como sempre, sobra a mim a tarefa de fazer a fria an?lise dos fatos... :-/ Algu?m que tenha experi?ncia na vida real com esses brinquedos pode dizer algo a respeito de sua efetividade e de sua efici?ncia? ?, mesmo, mais f?cil e mais barato comprar as tais m?quinas m?gicas do que implementar QoS e controle de tr?fego em parceria com a(s) operadora(s) e quando necess?rio expandir a capacidade dos circuitos? Outra coisa, preocupa-me o fato de as pessoas n?o enxergarem que a) para manter a disponibilidade e a performance do circuito as caixas precisam estar em "cluster" ou em redund?ncia nas duas extremidades; se usada apenas uma caixa em cada ponta, e uma delas pifar, a compress?o "some" instantaneamente, o que ? p?ssimo em circuitos j? saturados; em outras palavras, a coisa pode n?o ser t?o barata quanto se diz; b) ? preciso contratar capacidade adicional, com uma previs?o de "sobra", porque se o tr?fego aumentar e exceder a capacidade contratada o tr?fego excedente vai para o circuito sem compress?o (no caso das antigas Peribit era assim); c) tr?fego j? com caracter?sticas de compress?o (streams de ?udio e de v?deo) podem n?o ser beneficiados (e nesses casos a caixa n?o seria uma introdutora de lat?ncia?); d) os algoritmos s?o propriet?rios e as caixas de diferentes fabricantes n?o interoperam entre si; e e) se o ponto remoto est? longe (por exemplo, l? em Rond?nia, no meio da floresta), sem "clustering" das caixas, e uma das instaladas nas pontas "pifa", at? haver o reparo seu circuito pode voltar 'a situa??o antiga (talvez de satura??o). Bem, como podem perceber, sou extremamente c?tico em rela??o aos benef?cios dos compressores. Algu?m pode comentar? -- Abra?os, Marlon Borba, CISSP, APC DataCenter Associate T?cnico Judici?rio - Seguran?a da Informa??o IPv6 Evangelist TRF 3 Regi?o (11) 3012-1683 -- Practically no IT system is risk free. (NIST Special Publication 800-30) -- From rubens.hilcko at gmail.com Tue Sep 2 11:39:29 2008 From: rubens.hilcko at gmail.com (Rubens Hilcko) Date: Tue, 2 Sep 2008 11:39:29 -0300 Subject: [GTER] Novo Looking Glass GVT Message-ID: <69fe2a100809020739h4f7d366eo8ba8872da38a23b4@mail.gmail.com> Senhores, Tenho um amigo que trabalha na GVT e ele comentou comigo que a GVT est? disponibilizando um looking glass de testes, ainda n?o est? 100%, pois ? experimental mas em breve deve estar ok. Espero que ajude, o endere?o ? https://lg.gvt.net.br []'s From rubensk at gmail.com Tue Sep 2 19:05:11 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Tue, 2 Sep 2008 19:05:11 -0300 Subject: [GTER] Fwd: DNSCurve In-Reply-To: <20080902181155.S12077@tmp.com.br> References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <20080901103829.E7242@tmp.com.br> <20080902162428.M12077@tmp.com.br> <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com> <20080902181155.S12077@tmp.com.br> Message-ID: <6bb5f5b10809021505l5b315296o6d952e7d263f8590@mail.gmail.com> >> Mas >> tor?o para que entre as primeiras implementa??es estejam o NSD e o >> Unbound; > > Ja' andei experimentando com ambos, e achei-os pouco flexiveis quando > comparados com o BIND; nao tem por exemplo o conceito de "views" do BIND, > e nao da' para rodar um servidor recursivo e autoritativo no mesmo IP > (util para instalacoes menores). Voc? pode colocar IPs nas interfaces loopback ou como secund?rios na Ethernet e rodar diversos DNS na mesma m?quina, com software diferente inclusive... eu ali?s acho ruim rodar recursivo e autoritativo no mesmo IP, mesmo em instala??es menores, mas YMMV. N?o tenho por?m nada contra rodar na mesma m?quina. > Por outro lado, o Unbound ja' era (mais) > resistente `a vulnerabilidade levantada pelo Dan Kaminski "por default", > nao precisando de nenhum patch, ao contrario do BIND... O dnscache do DJB tamb?m, por sinal... ? o mais antigo Kaminski-ready. Depois veio uma vers?o (mas n?o a inicial) do Power DNS Recursor, e depois o Unbound. >> O autoritativo talvez seja >> mais pr?tico fazer como forward como at? o DJB sugere, e deixar o >> processo normal de desenvolvimento implantar essa funcionalidade nas >> novas vers?es. > > Desde que algum dia saia uma implementacao para um DNSCurve server... > ate' agora o DJB nao "mostrou o codigo". De repente o Wietse Venema escreve o dele antes do DJB... :-) >> Minha sensa??o ? que se Nominum, Akamai, Google e Microsoft gostarem e >> adotarem o DNSCurve, ser? um padr?o de fato. Gostaria que se tornasse >> um padr?o de direito atrav?s de uma RFC, mas n?o acho que o ego do DJB >> o permita passar pelo processo da IETF... ent?o pessoas dessas 4 >> entidades, mais familiarizadas, poderiam faz?-lo, creditando-o pela >> id?ia original. > > Acho que este cenario tem bastante chance de vir mesmo a ocorrer. > > Vamos observar, e torcer... eu ficaria muito satisfeito de ver > algo como o DNSCurve sendo implementado em larga escala. > > Neste particular, na minha opiniao nada ajudaria a difundir o DNSCurve > mais rapidamente do que a sua implementacao no BIND (se possivel com a > bencao da ISC, senao atraves de patches de terceiros): a enorme maioria > de servidores DNS atualmente roda BIND (da ultima vez que vi, mais de > 65% dos dominios era servida por BIND). Patches para o BIND para Redhat/CentOS e Debian/Ubuntu j? colocariam isso em grande parte das m?quinas Linux do planeta com ou sem ben??o da ISC... j? na Microsoft, ou ela embarca no DNS Service para Windows Server e para o cliente embutido no XP/Vista, ou isso demorar? mais anos que o DNSSEC... Rubens From rubensk at gmail.com Tue Sep 2 19:12:34 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Tue, 2 Sep 2008 19:12:34 -0300 Subject: [GTER] Compressores de dados (Peribit/Juniper e assemelhados), o retorno In-Reply-To: <48BD6C84.15A6.0046.0@trf3.jus.br> References: <48BD6C84.15A6.0046.0@trf3.jus.br> Message-ID: <6bb5f5b10809021512l1550fe5co317d41db2507fdd8@mail.gmail.com> > a) para manter a disponibilidade e a performance do circuito as caixas > precisam estar em "cluster" ou em redund?ncia nas duas extremidades; se > usada apenas uma caixa em cada ponta, e uma delas pifar, a compress?o > "some" instantaneamente, o que ? p?ssimo em circuitos j? saturados; em > outras palavras, a coisa pode n?o ser t?o barata quanto se diz; A compress?o some mas o circuito n?o cai... > b) ? preciso contratar capacidade adicional, com uma previs?o de > "sobra", porque se o tr?fego aumentar e exceder a capacidade contratada > o tr?fego excedente vai para o circuito sem compress?o (no caso das > antigas Peribit era assim); Acho que ainda ? assim, pelo que me descreveu um canal da Juniper especializado na fam?lia que era Peribit. > c) tr?fego j? com caracter?sticas de compress?o (streams de ?udio e de > v?deo) podem n?o ser beneficiados (e nesses casos a caixa n?o seria uma > introdutora de lat?ncia?); Depende, qual a lat?ncia do circuito ? A maior utilidade dessas caixas ? com circuitos de sat?lite cuja lat?ncia ? brutal, a da caixa ? o menor dos seus problemas... Tamb?m no caso de sat?lite, ? bom pedir uma conex?o separada para multicast, onde podem ser colocados streams de forma cost-effective para as unidades. > d) os algoritmos s?o propriet?rios e as caixas de diferentes > fabricantes n?o interoperam entre si; e Para que um s? padr?o quando voc? pode ter um mont?o ? :-) > e) se o ponto remoto est? longe (por exemplo, l? em Rond?nia, no meio > da floresta), sem "clustering" das caixas, e uma das instaladas nas > pontas "pifa", at? haver o reparo seu circuito pode voltar 'a situa??o > antiga (talvez de satura??o). Situa??o essa que continuaria mesmo sem a caixa, pois o custo recorrente de um circuito desses j? faria com que n?o fosse feito upgrade... Rubens From oliveira at unidatec.com.br Tue Sep 2 19:25:55 2008 From: oliveira at unidatec.com.br (Daniel Oliveira) Date: Tue, 2 Sep 2008 19:25:55 -0300 Subject: [GTER] =?iso-8859-1?q?Telefonica_n=E3o_autentica?= Message-ID: <003e01c90d4a$de7b8df0$9b72a9d0$@com.br> Caros amigos, Estamos com problemas em um link business da telef?nica ?speedy? onde n?o abre a tela de autentica??o do mesmo. Mesmo abrindo a pagina http://200.171.222.97/ abre uma p?gina em branco. Esse problema esta acontecendo desde cedo, umas 10 da manha. Algu?m ai esta com o mesmo problema? Alguma informa??o mais concreta ? o suporte da telef?nica j? passou 2 prazos e n?o cumpriu nenhum alegando ser problema no servidor de autentica??o. Abra?os Daniel From rubensk at gmail.com Tue Sep 2 19:34:36 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Tue, 2 Sep 2008 19:34:36 -0300 Subject: [GTER] =?iso-8859-1?q?Telefonica_n=E3o_autentica?= In-Reply-To: <003e01c90d4a$de7b8df0$9b72a9d0$@com.br> References: <003e01c90d4a$de7b8df0$9b72a9d0$@com.br> Message-ID: <6bb5f5b10809021534o6d8d9d50m1805a0c0d9623d75@mail.gmail.com> > Algu?m ai esta com o mesmo problema? Alguma informa??o mais concreta ? o > suporte da telef?nica j? passou 2 prazos e n?o cumpriu nenhum alegando ser > problema no servidor de autentica??o. H? uma curiosa coincid?ncia entre esse problema e a data prevista para suspens?o da autentica??o de Speedy pela Telef?nica. (vide http://www.speedy.com.br/comunicado.asp, mas que n?o citava a data); possivelmente as negativas de autentica??o de internet at speedy.com.br:internet estejam saturando os servidores da Telef?nica. Rubens From marcos.pitanga at gmail.com Tue Sep 2 19:31:19 2008 From: marcos.pitanga at gmail.com (Marcos Pitanga) Date: Tue, 02 Sep 2008 19:31:19 -0300 Subject: [GTER] Compressores de dados (Peribit/Juniper e assemelhados), o retorno In-Reply-To: <48BD6C84.15A6.0046.0@trf3.jus.br> References: <48BD6C84.15A6.0046.0@trf3.jus.br> Message-ID: <48BDBEB7.1060303@gmail.com> MARLON BORBA escreveu: > Srs., > > Volta e meia algu?m da administra??o daqui do TRF ? seduzido pela canto > das sereias vendedoras de caixas de compress?o de dados (Peribit/Juniper > e assemelhadas). E, como sempre, sobra a mim a tarefa de fazer a fria > an?lise dos fatos... :-/ > > Algu?m que tenha experi?ncia na vida real com esses brinquedos pode > dizer algo a respeito de sua efetividade e de sua efici?ncia? ?, mesmo, > mais f?cil e mais barato comprar as tais m?quinas m?gicas do que > implementar QoS e controle de tr?fego em parceria com a(s) operadora(s) > e quando necess?rio expandir a capacidade dos circuitos? > Eu atuo em v?rios projetos com Juniper WX... O WX permite fazer QoS sobre o t?nel de redu??o. > Outra coisa, preocupa-me o fato de as pessoas n?o enxergarem que > > a) para manter a disponibilidade e a performance do circuito as caixas > precisam estar em "cluster" ou em redund?ncia nas duas extremidades; se > usada apenas uma caixa em cada ponta, e uma delas pifar, a compress?o > "some" instantaneamente, o que ? p?ssimo em circuitos j? saturados; em > outras palavras, a coisa pode n?o ser t?o barata quanto se diz; > Se uma caixa pifar ele vira um "fio" e o t?nel entre as extremidades ? removido e o ambiente de acelera??o ? desfeito. > b) ? preciso contratar capacidade adicional, com uma previs?o de > "sobra", porque se o tr?fego aumentar e exceder a capacidade contratada > o tr?fego excedente vai para o circuito sem compress?o (no caso das > antigas Peribit era assim); > E continua sendo... me?a a banda total e adquira a licen?a de banda necess?ria para as caixas. > c) tr?fego j? com caracter?sticas de compress?o (streams de ?udio e de > v?deo) podem n?o ser beneficiados (e nesses casos a caixa n?o seria uma > introdutora de lat?ncia?); > A caixa somente introduz 3ms de lat?ncia no geral. > d) os algoritmos s?o propriet?rios e as caixas de diferentes > fabricantes n?o interoperam entre si; e > Sim ? verdade... WX s? com WX. > e) se o ponto remoto est? longe (por exemplo, l? em Rond?nia, no meio > da floresta), sem "clustering" das caixas, e uma das instaladas nas > pontas "pifa", at? haver o reparo seu circuito pode voltar 'a situa??o > antiga (talvez de satura??o). > > Basta pedir um SLA r?pido (4 (horas) com spare-part e com troca em next-business day. Al?m disso, o WX opera com acelera??o na camada de aplica??o melhorando o desempenho de aplica??es chatty como MAPI e CIFS. []?s Marcos Pitanga JNCIA WX From marcos.pitanga at gmail.com Tue Sep 2 19:36:44 2008 From: marcos.pitanga at gmail.com (Marcos Pitanga) Date: Tue, 02 Sep 2008 19:36:44 -0300 Subject: [GTER] Compressores de dados (Peribit/Juniper e assemelhados), o retorno In-Reply-To: <48BD6C84.15A6.0046.0@trf3.jus.br> References: <48BD6C84.15A6.0046.0@trf3.jus.br> Message-ID: <48BDBFFC.5060508@gmail.com> MARLON BORBA escreveu: > > Algu?m que tenha experi?ncia na vida real com esses brinquedos pode > dizer algo a respeito de sua efetividade e de sua efici?ncia? ?, mesmo, > mais f?cil e mais barato comprar as tais m?quinas m?gicas do que > implementar QoS e controle de tr?fego em parceria com a(s) operadora(s) > e quando necess?rio expandir a capacidade dos circuitos? > Fiz todo o processo de acelera??o de Wan com WX entre ambiente on-shore e off-shore de uma grande empresa petrol?fera em Vit?ria onde os QoS entre os routersn?o resolviam o problema da lat?ncia do link sat?lite. Para um usu?rio se autenticar no AD levava 15 minutos, agora leva 2 minutos no m?ximo. Para transferir um documento de 2 MB levava 30 minutos agora leva 5 minutos. A caixa torno-se fundamental no ambiente. []?s Marcos Pitanga JNCIA WX From oliveira at unidatec.com.br Tue Sep 2 19:44:19 2008 From: oliveira at unidatec.com.br (Daniel Oliveira) Date: Tue, 2 Sep 2008 19:44:19 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A__Telefonica_n=E3o_autentica?= In-Reply-To: <6bb5f5b10809021534o6d8d9d50m1805a0c0d9623d75@mail.gmail.com> References: <003e01c90d4a$de7b8df0$9b72a9d0$@com.br> <6bb5f5b10809021534o6d8d9d50m1805a0c0d9623d75@mail.gmail.com> Message-ID: <004601c90d4d$70c8f1f0$525ad5d0$@com.br> Muito triste isso, n?o sei o que fazer, o sistema n?o permite nem mesmo que eu informe outra senha, simplesmente n?o funciona nada, nada, nada! -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Rubens Kuhl Jr. Enviada em: ter?a-feira, 2 de setembro de 2008 19:35 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] Telefonica n?o autentica > Algu?m ai esta com o mesmo problema? Alguma informa??o mais concreta ? o > suporte da telef?nica j? passou 2 prazos e n?o cumpriu nenhum alegando ser > problema no servidor de autentica??o. H? uma curiosa coincid?ncia entre esse problema e a data prevista para suspens?o da autentica??o de Speedy pela Telef?nica. (vide http://www.speedy.com.br/comunicado.asp, mas que n?o citava a data); possivelmente as negativas de autentica??o de internet at speedy.com.br:internet estejam saturando os servidores da Telef?nica. Rubens -- gter list https://eng.registro.br/mailman/listinfo/gter From MBORBA at trf3.jus.br Tue Sep 2 19:42:04 2008 From: MBORBA at trf3.jus.br (MARLON BORBA) Date: Tue, 02 Sep 2008 19:42:04 -0300 Subject: [GTER] Compressores de dados (Peribit/Juniper e assemelhados), o retorno In-Reply-To: <6bb5f5b10809021512l1550fe5co317d41db2507fdd8@mail.gmail.com> References: <48BD6C84.15A6.0046.0@trf3.jus.br> <6bb5f5b10809021512l1550fe5co317d41db2507fdd8@mail.gmail.com> Message-ID: <48BD97E0.15A6.0046.0@trf3.jus.br> -- Abra?os, Marlon Borba, CISSP, APC DataCenter Associate T?cnico Judici?rio - Seguran?a da Informa??o IPv6 Evangelist TRF 3 Regi?o (11) 3012-1683 -- Practically no IT system is risk free. (NIST Special Publication 800-30) -- Em 2/9/2008 ?s 19:12, "Rubens Kuhl Jr." gravou: >> a) para manter a disponibilidade e a performance do circuito as caixas >> precisam estar em "cluster" ou em redund?ncia nas duas extremidades; se >> usada apenas uma caixa em cada ponta, e uma delas pifar, a compress?o >> "some" instantaneamente, o que ? p?ssimo em circuitos j? saturados; em >> outras palavras, a coisa pode n?o ser t?o barata quanto se diz; > > A compress?o some mas o circuito n?o cai... T?, mas o que adianta isso se o circuito j? est? operando no limite? O objetivo aqui n?o ? o de dar estabilidade ao circuito e sim dar-lhe sobrevida (evitando uma satura??o prematura e portanto um "upgrade"). [...] >> d) os algoritmos s?o propriet?rios e as caixas de diferentes >> fabricantes n?o interoperam entre si; e > > Para que um s? padr?o quando voc? pode ter um mont?o ? :-) Para n?o depender de um ?nico fabricante e portanto n?o ter de gastar um mont?o (de dinheiro). :P >> e) se o ponto remoto est? longe (por exemplo, l? em Rond?nia, no meio >> da floresta), sem "clustering" das caixas, e uma das instaladas nas >> pontas "pifa", at? haver o reparo seu circuito pode voltar 'a situa??o >> antiga (talvez de satura??o). > > Situa??o essa que continuaria mesmo sem a caixa, pois o custo > recorrente de um circuito desses j? faria com que n?o fosse feito > upgrade... Ent?o no que a caixa me proporcionou vantagem nesse caso? ? mais uma coisa para eu me preocupar, e se o fornecedor n?o tiver como enviar um barco pelo Rio Amazonas abaixo a compress?o do meu ponto remoto vai pro saco e fico na mesma... From nandowill at gmail.com Wed Sep 3 00:11:41 2008 From: nandowill at gmail.com (Fernando Willemann) Date: Wed, 3 Sep 2008 00:11:41 -0300 Subject: [GTER] Netenforcer e P2P criptografado In-Reply-To: References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> Message-ID: <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> Boa noite! Heinrich, Trabalho com a solu??o da Allot aqui em SC. Segundo a documenta??o, o que a solu??o faz com rela??o a criptografia ? trabalhar com o comportamento do tr?fego, para poder identific?-lo como p2p, uma vez que, sendo criptografado ela s? consegue verificar o cabe?alho. Acredito que o comportamento analisado deve ser com rela??o a conex?es e outras informa??es nesse sentido, mas ? claro que os m?todos utilizados realmente, dificilmente saberemos ;). Tecnicamente o produto ? realmente muito bom, entretanto a avalia??o do retorno s? ser? real se ele realmente atender ?s suas necessidades e ainda, tenha sido dimensionado corretamente. Acredito ainda que n?o cabe comparar valores com cisco, at? pelo segmento de atua??o da solu??o. Tenho registros reais de detec??o de tr?fego criptografado de aplica??es P2P. Entretanto, qual ? a vers?o do Ares em quest?o? Assim que poss?vel posso verificar essa possibilidade de detec??o. ? disposi??o no que puder ajudar. Um abra?o! Fernando Willemann 2008/8/25 Heinrich Harrer : > 2008/8/20 Fernando Willemann : >> Boa tarde! >> >> Heinrich, um documento da Allot desse m?s aponta o suporte do >> NetEnforcer ?s seguintes vers?es do Ares: >> >> Ares torrent >> Ares premium >> Ares Galaxy >> Ares Lite >> >> Al?m de muitos outros protocolos e aplica??es. Agora nao consigo te >> precisar qual ou quais delas trabalham com criptografia. > > > Ol?, > > obrigado pela resposta! > > Entrei em contato com os representantes da Allot aqui no Brasil e me > garantiram que o produto deles lida bem com as aplica??es P2P que > utilizam criptografia. > > Parece que ? um produto muito bom mesmo (vide documenta??o > dispon?vel), mas a d?vida permanece: at? onde sei, d? p/ pegar antes > de encriptar, depois j? era... > > Como diferenciar protocolos P2P encriptados de aplica??es leg?timas? > N?o duvido que o Netenforcer fa?a isso, mas como o hardware em quest?o > n?o ? nem um pouco barato (d? p/ comprar 1 ou 2 Cisco's novos bons), > cabe avaliar bem se o investimento ter? o retorno esperado. > > Algu?m tem mais detalhes sobre esta quest?o? > > At?, > > Heinrich. > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Fernando Willemann CCNA - CSCO11402380 nandowill at gmail.com From lista at amplus.com.br Wed Sep 3 02:02:25 2008 From: lista at amplus.com.br (Ricardo Vendramini) Date: Wed, 03 Sep 2008 02:02:25 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A__Telefonica_n=E3o_autentica?= In-Reply-To: <004601c90d4d$70c8f1f0$525ad5d0$@com.br> References: <003e01c90d4a$de7b8df0$9b72a9d0$@com.br> <6bb5f5b10809021534o6d8d9d50m1805a0c0d9623d75@mail.gmail.com> <004601c90d4d$70c8f1f0$525ad5d0$@com.br> Message-ID: <48BE1A61.5040708@amplus.com.br> Daniel, Enfrentei o mesmo problema hoje pela manha. As 4h os speedy negocios pararam de funcionar, e s? voltaram a funcionar quando fui obrigado a assinar o UOL e passei a usar o novo login. O login antigo internet at speedy... foi cancelado, e para variar, sem aviso. Abraco Ricardo Vendramini Daniel Oliveira wrote: > Muito triste isso, n?o sei o que fazer, o sistema n?o permite nem mesmo que > eu informe outra senha, simplesmente n?o funciona nada, nada, nada! > > > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Rubens Kuhl Jr. > Enviada em: ter?a-feira, 2 de setembro de 2008 19:35 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] Telefonica n?o autentica > >> Algu?m ai esta com o mesmo problema? Alguma informa??o mais concreta ? o >> suporte da telef?nica j? passou 2 prazos e n?o cumpriu nenhum alegando ser >> problema no servidor de autentica??o. > > H? uma curiosa coincid?ncia entre esse problema e a data prevista para > suspens?o da autentica??o de Speedy pela Telef?nica. (vide > http://www.speedy.com.br/comunicado.asp, mas que n?o citava a data); > possivelmente as negativas de autentica??o de > internet at speedy.com.br:internet estejam saturando os servidores da > Telef?nica. > > > Rubens > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From livio.zanol.puppim at gmail.com Wed Sep 3 08:03:25 2008 From: livio.zanol.puppim at gmail.com (Livio Zanol Puppim) Date: Wed, 3 Sep 2008 08:03:25 -0300 Subject: [GTER] Netenforcer e P2P criptografado In-Reply-To: <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> Message-ID: O Allot ainda ? implementado em cima de Slackware? H? um tempo atr?s eu testei uma caixa destas, e me deu bastante problema... O suporte remoto (acho que l? de porto rico) teve que acessar o shell da m?quina e debugar um monte de coisas... Me lembro de na ocasi?o perguntar qual era o S.O. e o rapaz me responder que era baseado no Slack. Lembro tamb?m que nesta ?poca ele n?o era bom em tratar P2P criptografado. 2008/9/3 Fernando Willemann : > Boa noite! > > Heinrich, > > Trabalho com a solu??o da Allot aqui em SC. Segundo a documenta??o, o > que a solu??o faz com rela??o a criptografia ? trabalhar com o > comportamento do tr?fego, para poder identific?-lo como p2p, uma vez > que, sendo criptografado ela s? consegue verificar o cabe?alho. > Acredito que o comportamento analisado deve ser com rela??o a conex?es > e outras informa??es nesse sentido, mas ? claro que os m?todos > utilizados realmente, dificilmente saberemos ;). Tecnicamente o > produto ? realmente muito bom, entretanto a avalia??o do retorno s? > ser? real se ele realmente atender ?s suas necessidades e ainda, tenha > sido dimensionado corretamente. Acredito ainda que n?o cabe comparar > valores com cisco, at? pelo segmento de atua??o da solu??o. > > Tenho registros reais de detec??o de tr?fego criptografado de > aplica??es P2P. Entretanto, qual ? a vers?o do Ares em quest?o? Assim > que poss?vel posso verificar essa possibilidade de detec??o. > > ? disposi??o no que puder ajudar. > > Um abra?o! > > Fernando Willemann > > 2008/8/25 Heinrich Harrer : >> 2008/8/20 Fernando Willemann : >>> Boa tarde! >>> >>> Heinrich, um documento da Allot desse m?s aponta o suporte do >>> NetEnforcer ?s seguintes vers?es do Ares: >>> >>> Ares torrent >>> Ares premium >>> Ares Galaxy >>> Ares Lite >>> >>> Al?m de muitos outros protocolos e aplica??es. Agora nao consigo te >>> precisar qual ou quais delas trabalham com criptografia. >> >> >> Ol?, >> >> obrigado pela resposta! >> >> Entrei em contato com os representantes da Allot aqui no Brasil e me >> garantiram que o produto deles lida bem com as aplica??es P2P que >> utilizam criptografia. >> >> Parece que ? um produto muito bom mesmo (vide documenta??o >> dispon?vel), mas a d?vida permanece: at? onde sei, d? p/ pegar antes >> de encriptar, depois j? era... >> >> Como diferenciar protocolos P2P encriptados de aplica??es leg?timas? >> N?o duvido que o Netenforcer fa?a isso, mas como o hardware em quest?o >> n?o ? nem um pouco barato (d? p/ comprar 1 ou 2 Cisco's novos bons), >> cabe avaliar bem se o investimento ter? o retorno esperado. >> >> Algu?m tem mais detalhes sobre esta quest?o? >> >> At?, >> >> Heinrich. >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Fernando Willemann > CCNA - CSCO11402380 > nandowill at gmail.com > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- []'s L?vio Zanol Puppim From oliveira at unidatec.com.br Wed Sep 3 08:48:17 2008 From: oliveira at unidatec.com.br (Daniel Oliveira) Date: Wed, 3 Sep 2008 08:48:17 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A__RES=3A__Telefonica_n=E3o_autentica?= In-Reply-To: <48BE1A61.5040708@amplus.com.br> References: <003e01c90d4a$de7b8df0$9b72a9d0$@com.br> <6bb5f5b10809021534o6d8d9d50m1805a0c0d9623d75@mail.gmail.com> <004601c90d4d$70c8f1f0$525ad5d0$@com.br> <48BE1A61.5040708@amplus.com.br> Message-ID: <000601c90dba$f535ed40$dfa1c7c0$@com.br> Pois ?, no meu caso ao acessar o speedy.zone abre uma tela branca n?o permitindo que eu informe outro login e senha. J? ressetei o modem, j? liguei la e ainda esta com problema no servidor de autentica??o. To indignado como a gente ? feito de besta nesse pais o tempo todo! Obrigado, Daniel -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Ricardo Vendramini Enviada em: quarta-feira, 3 de setembro de 2008 02:02 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] RES: Telefonica n?o autentica Daniel, Enfrentei o mesmo problema hoje pela manha. As 4h os speedy negocios pararam de funcionar, e s? voltaram a funcionar quando fui obrigado a assinar o UOL e passei a usar o novo login. O login antigo internet at speedy... foi cancelado, e para variar, sem aviso. Abraco Ricardo Vendramini Daniel Oliveira wrote: > Muito triste isso, n?o sei o que fazer, o sistema n?o permite nem mesmo que > eu informe outra senha, simplesmente n?o funciona nada, nada, nada! > > > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Rubens Kuhl Jr. > Enviada em: ter?a-feira, 2 de setembro de 2008 19:35 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] Telefonica n?o autentica > >> Algu?m ai esta com o mesmo problema? Alguma informa??o mais concreta ? o >> suporte da telef?nica j? passou 2 prazos e n?o cumpriu nenhum alegando ser >> problema no servidor de autentica??o. > > H? uma curiosa coincid?ncia entre esse problema e a data prevista para > suspens?o da autentica??o de Speedy pela Telef?nica. (vide > http://www.speedy.com.br/comunicado.asp, mas que n?o citava a data); > possivelmente as negativas de autentica??o de > internet at speedy.com.br:internet estejam saturando os servidores da > Telef?nica. > > > Rubens > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From carlos.roberto.maciel at gmail.com Wed Sep 3 10:34:22 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Wed, 3 Sep 2008 10:34:22 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Telefonica_n=E3o_autentica?= In-Reply-To: <000601c90dba$f535ed40$dfa1c7c0$@com.br> References: <003e01c90d4a$de7b8df0$9b72a9d0$@com.br> <6bb5f5b10809021534o6d8d9d50m1805a0c0d9623d75@mail.gmail.com> <004601c90d4d$70c8f1f0$525ad5d0$@com.br> <48BE1A61.5040708@amplus.com.br> <000601c90dba$f535ed40$dfa1c7c0$@com.br> Message-ID: <87fd8b250809030634x711a00a3n677ff2c50f553d69@mail.gmail.com> Liga para a Folha de S?o Paulo e pergunta para o editorial se eles est?o apresentando problemas no Speedy tamb?m. Pe?a para v?rias pessoas ligarem perguntando a mesma coisa. Se chegar a umas 50 liga??es no mesmo dia e seguidas vai come?ar a chamar a aten??o deles. Ligue, pe?a para falar com o editorial de inform?tica. Comente que determinada regi?o est? apresentando problemas no speedy desde ontem na autentica??o e no seu trabalho pessoas de outras regi?es est?o com o mesmo problema. Pergunte se possuem relatos semelhantes de outras regi?es pois pode estar ocorrendo uma outra pane no sistema speedy. Quando a imprensa come?ar a questionar a assessoria de imprensa da Telefonica eles vao apresentar uma nota falando do problema. Reclame junto a anatel. Muito embora a posi??o da Anatel ap?s o apag?o em S?o Paulo seja de que a Agencia n?o regula servi?os de internet voc? fala que a Telefonica presta o servi?o atrav?s da licensa de comunica??o multimidia e que ? dever sim da ag?ncia. Bata o p? que eles abrem o chamado. E solicite a todos que conhe?a e que est?o enfrentando o mesmo problema que abram o chamado tamb?m. Reclame, v? a ?rg?o de defesa do consumidor e fa?a uma reclama??o formal contra a telefonica. Tem v?rios caminhos para se resolver o problema j? que o caminho oficial n?o tem respondido a contento. E mais, procure outro fornecedor pois n?o ? a primeira vez que vemos que a Telefonica ? um p?ssimo fornecedor de servi?os. Enfrentar problemas todos enfrentam, mas responsabilidade para com o cliente e o cumprimento de prazos nos casos de problemas ? no minimo a obriga??o de qualquer fornecedor, pelo menos o de informar quando houver renova??o do prazo. Essa ser? a melhor resposta para a empresa -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/3 Daniel Oliveira > Pois ?, no meu caso ao acessar o speedy.zone abre uma tela branca n?o > permitindo que eu informe outro login e senha. J? ressetei o modem, j? > liguei la e ainda esta com problema no servidor de autentica??o. > > To indignado como a gente ? feito de besta nesse pais o tempo todo! > > > Obrigado, > > Daniel > > > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Ricardo Vendramini > Enviada em: quarta-feira, 3 de setembro de 2008 02:02 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] RES: Telefonica n?o autentica > > Daniel, > > Enfrentei o mesmo problema hoje pela manha. As 4h os speedy negocios > > pararam de funcionar, e s? voltaram a funcionar quando fui obrigado a > assinar o UOL e passei a usar o novo login. > > O login antigo internet at speedy... foi cancelado, e para variar, sem > aviso. > > Abraco > > Ricardo Vendramini > > Daniel Oliveira wrote: > > Muito triste isso, n?o sei o que fazer, o sistema n?o permite nem mesmo > que > > eu informe outra senha, simplesmente n?o funciona nada, nada, nada! > > > > > > > > -----Mensagem original----- > > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > Em > > nome de Rubens Kuhl Jr. > > Enviada em: ter?a-feira, 2 de setembro de 2008 19:35 > > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > > Assunto: Re: [GTER] Telefonica n?o autentica > > > >> Algu?m ai esta com o mesmo problema? Alguma informa??o mais concreta ? o > >> suporte da telef?nica j? passou 2 prazos e n?o cumpriu nenhum alegando > ser > >> problema no servidor de autentica??o. > > > > H? uma curiosa coincid?ncia entre esse problema e a data prevista para > > suspens?o da autentica??o de Speedy pela Telef?nica. (vide > > http://www.speedy.com.br/comunicado.asp, mas que n?o citava a data); > > possivelmente as negativas de autentica??o de > > internet at speedy.com.br:internet estejam saturando os servidores da > > Telef?nica. > > > > > > Rubens > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Wed Sep 3 13:00:47 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Wed, 3 Sep 2008 13:00:47 -0300 Subject: [GTER] Fwd: DNSCurve In-Reply-To: <20080903104357.U12077@tmp.com.br> References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <20080901103829.E7242@tmp.com.br> <20080902162428.M12077@tmp.com.br> <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com> <20080902181155.S12077@tmp.com.br> <6bb5f5b10809021505l5b315296o6d952e7d263f8590@mail.gmail.com> <20080903104357.U12077@tmp.com.br> Message-ID: <6bb5f5b10809030900m5ba5015m9d8f9b44fa240137@mail.gmail.com> > Com certeza da' para fazer com varios IPs na mesma maquina e fica ate' > melhor. O problema e' a flexibilidade quando voce quer migrar uma > maquina que ja' roda BIND autoritativo/recursivo para o NSD/Unbound... > ate' da' para alocar mais um endereco para colocar cada servico em um > IP diferente, mas o diabo e' o trabalho que isso da' (ou voce altera o > IP em todos os clientes que utilizam a parte recursiva, no caso de mover > o recursivo para o novo IP, ou voce altera o IP em todos os servidores > "slave" e na interface do "parent" para os subdominios delegados para os > quais o servidor em questao e' autoritativo, no caso ser este a ser > movido. De uma forma ou de outra, da' uma mao-de-obra grande... Alterar nos slave e parents n?o deveria ser dif?cil, pois se tratam de poucas entradas, e n?o de v?rios resolvers... eu ainda sinto que uma correta organiza??o de DNS vai sempre permitir que isso funcione. > Ja' pensei em alterar o codigo do NSD e do Unbound para que o NSD, quando > receber uma query para o qual ele nao e' autoritativo, repassa-la em um > pacote especial para um Unbound rodando em outro IP (ate' mesmo localhost > na propria maquina), o qual entao checaria ACLs e etc e faria uma resolucao > recursiva, devolvendo o resultado ao NSD que entao responderia com o dito > cujo diretamente ao cliente que fez a query original. Isso resolveria > o problema (a meu ver) de forma elegante. N?o precisa alterar o c?digo, o Unbound tem stub-zone/stub-addr, que pode ser usado para redirecionar a resolu??o para um DNS em outra IP ou porta. Se voc? combinar com um DNAT para IPs externos usarem a porta alternativa do NSD, d? para manter o mesmo IP com resolu??o externa somente autoritativa e resolu??o interna recursiva. > Pois e' :-) O problema e' que nem para o Curve25519 temos um reference > code usavel, o DJB resolveu escreve-lo (por boas e solidas razoes de > desempenho) em uma linguagem que ele mesmo inventou, o qhasm. Um abnegado > ja' reimplementou o Curve25519 em C (http://code.google.com/p/curve25519-donna/) > a partir do paper que o DJB escreveu sobre o algoritmo. Vamos ver quem > implementa o DNSCurve primeiro... Esse ? o tipo de fun??o de biblioteca para escrever em ASM e fortemente otimizada a recursos dos processadores... a refer?ncia C ? um bom ponto de partida, certamente. > A Microsoft nao prima exatamente por disponibilizar features de seguranca > nos seus produtos a tempo e a hora... :-) normalmente so' o faz quando e' > obrigada a tal pelas circunstancias. acho que algo como isso so' ocorreria > depois do DNSCurve estar largamente implantado no mundo *ix, e entao > ocorrendo um ataque em larga escala (com ampla cobertura pela midia) que > demonstrasse que os sistemas Windows ficaram para tras e estariam vulneraveis. > Provavelmente vai ser de forma parecida que a coisa vai acabar acontecendo. No caso eu estava apostando em uma maior coopera??o do lado online da Microsoft (assinando com DNS-Curve os servidores DNS de msn.com, hotmail.com, microsoft.com etc.) e que esse pessoal fizesse uma campanha interna com o lado sistemas operacionais para implementar logo... talvez seja muito otimismo, mas... "I Want to Believe". Rubens From durval at tmp.com.br Wed Sep 3 10:43:57 2008 From: durval at tmp.com.br (Durval Menezes) Date: Wed, 3 Sep 2008 10:43:57 -0300 Subject: [GTER] Fwd: DNSCurve In-Reply-To: <6bb5f5b10809021505l5b315296o6d952e7d263f8590@mail.gmail.com>; from rubensk@gmail.com on Tue, Sep 02, 2008 at 07:05:11PM -0300 References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <20080901103829.E7242@tmp.com.br> <20080902162428.M12077@tmp.com.br> <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com> <20080902181155.S12077@tmp.com.br> <6bb5f5b10809021505l5b315296o6d952e7d263f8590@mail.gmail.com> Message-ID: <20080903104357.U12077@tmp.com.br> Alo Rubens, On Tue, Sep 02, 2008 at 07:05:11PM -0300, Rubens Kuhl Jr. wrote: [...] > Voc? pode colocar IPs nas interfaces loopback ou como secund?rios na > Ethernet e rodar diversos DNS na mesma m?quina, com software diferente > inclusive... eu ali?s acho ruim rodar recursivo e autoritativo no > mesmo IP, mesmo em instala??es menores, mas YMMV. > N?o tenho por?m nada contra rodar na mesma m?quina. Com certeza da' para fazer com varios IPs na mesma maquina e fica ate' melhor. O problema e' a flexibilidade quando voce quer migrar uma maquina que ja' roda BIND autoritativo/recursivo para o NSD/Unbound... ate' da' para alocar mais um endereco para colocar cada servico em um IP diferente, mas o diabo e' o trabalho que isso da' (ou voce altera o IP em todos os clientes que utilizam a parte recursiva, no caso de mover o recursivo para o novo IP, ou voce altera o IP em todos os servidores "slave" e na interface do "parent" para os subdominios delegados para os quais o servidor em questao e' autoritativo, no caso ser este a ser movido. De uma forma ou de outra, da' uma mao-de-obra grande... Ja' pensei em alterar o codigo do NSD e do Unbound para que o NSD, quando receber uma query para o qual ele nao e' autoritativo, repassa-la em um pacote especial para um Unbound rodando em outro IP (ate' mesmo localhost na propria maquina), o qual entao checaria ACLs e etc e faria uma resolucao recursiva, devolvendo o resultado ao NSD que entao responderia com o dito cujo diretamente ao cliente que fez a query original. Isso resolveria o problema (a meu ver) de forma elegante. > > Desde que algum dia saia uma implementacao para um DNSCurve server... > > ate' agora o DJB nao "mostrou o codigo". > > De repente o Wietse Venema escreve o dele antes do DJB... :-) Pois e' :-) O problema e' que nem para o Curve25519 temos um reference code usavel, o DJB resolveu escreve-lo (por boas e solidas razoes de desempenho) em uma linguagem que ele mesmo inventou, o qhasm. Um abnegado ja' reimplementou o Curve25519 em C (http://code.google.com/p/curve25519-donna/) a partir do paper que o DJB escreveu sobre o algoritmo. Vamos ver quem implementa o DNSCurve primeiro... > > Neste particular, na minha opiniao nada ajudaria a difundir o DNSCurve > > mais rapidamente do que a sua implementacao no BIND (se possivel com a > > bencao da ISC, senao atraves de patches de terceiros): a enorme maioria > > de servidores DNS atualmente roda BIND (da ultima vez que vi, mais de > > 65% dos dominios era servida por BIND). > > Patches para o BIND para Redhat/CentOS e Debian/Ubuntu j? colocariam > isso em grande parte das m?quinas Linux do planeta com ou sem ben??o > da ISC... Concordo, mas teria de haver um bom "marketing" para a turma da Redhat e do Debian colocarem um patch desses no BIND das suas distribuicoes a despeito da ISC; que eu saiba, nada parecido ocorreu ate' hoje. Quanto ao CentOS/Ubuntu, nao acredito que eles venham a fazer isso independentemente dos seus respectivos upstream, de forma que o melhor caminho para uma difusao rapida seria realmente a coisa ser implantada (1) pela ISC, ou (2) pela Redhat/Debian (neste caso, quem sabe submetendo atraves do Fedora primeiro...). > j? na Microsoft, ou ela embarca no DNS Service para Windows > Server e para o cliente embutido no XP/Vista, ou isso demorar? mais > anos que o DNSSEC... A Microsoft nao prima exatamente por disponibilizar features de seguranca nos seus produtos a tempo e a hora... :-) normalmente so' o faz quando e' obrigada a tal pelas circunstancias. acho que algo como isso so' ocorreria depois do DNSCurve estar largamente implantado no mundo *ix, e entao ocorrendo um ataque em larga escala (com ampla cobertura pela midia) que demonstrasse que os sistemas Windows ficaram para tras e estariam vulneraveis. Provavelmente vai ser de forma parecida que a coisa vai acabar acontecendo. Um Grande Abraco, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > > Rubens > -- > gter list https://eng.registro.br/mailman/listinfo/gter From durval at tmp.com.br Wed Sep 3 15:04:51 2008 From: durval at tmp.com.br (Durval Menezes) Date: Wed, 3 Sep 2008 15:04:51 -0300 Subject: [GTER] Fwd: DNSCurve In-Reply-To: <6bb5f5b10809030900m5ba5015m9d8f9b44fa240137@mail.gmail.com>; from rubensk@gmail.com on Wed, Sep 03, 2008 at 01:00:47PM -0300 References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <20080901103829.E7242@tmp.com.br> <20080902162428.M12077@tmp.com.br> <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com> <20080902181155.S12077@tmp.com.br> <6bb5f5b10809021505l5b315296o6d952e7d263f8590@mail.gmail.com> <20080903104357.U12077@tmp.com.br> <6bb5f5b10809030900m5ba5015m9d8f9b44fa240137@mail.gmail.com> Message-ID: <20080903150451.Y12077@tmp.com.br> On Wed, Sep 03, 2008 at 01:00:47PM -0300, Rubens Kuhl Jr. wrote: > > Com certeza da' para fazer com varios IPs na mesma maquina e fica ate' > > melhor. O problema e' a flexibilidade quando voce quer migrar uma > > maquina que ja' roda BIND autoritativo/recursivo para o NSD/Unbound... > > ate' da' para alocar mais um endereco para colocar cada servico em um > > IP diferente, mas o diabo e' o trabalho que isso da' (ou voce altera o > > IP em todos os clientes que utilizam a parte recursiva, no caso de mover > > o recursivo para o novo IP, ou voce altera o IP em todos os servidores > > "slave" e na interface do "parent" para os subdominios delegados para os > > quais o servidor em questao e' autoritativo, no caso ser este a ser > > movido. De uma forma ou de outra, da' uma mao-de-obra grande... > > Alterar nos slave e parents n?o deveria ser dif?cil, pois se tratam de > poucas entradas, e n?o de v?rios resolvers... eu ainda sinto que uma > correta organiza??o de DNS vai sempre permitir que isso funcione. A questao e' sempre o legado... temos por exemplo um servidor que e' secundario de varias dezenas de dominios, residentes em servidores primarios distintos; a configuracao de "allow-transfer" em cada um destes servidores teria de ser alterada para permitir o novo endereco. Ai' ja' viu, ne'? > > Ja' pensei em alterar o codigo do NSD e do Unbound para que o NSD, quando > > receber uma query para o qual ele nao e' autoritativo, repassa-la em um > > pacote especial para um Unbound rodando em outro IP (ate' mesmo localhost > > na propria maquina), o qual entao checaria ACLs e etc e faria uma resolucao > > recursiva, devolvendo o resultado ao NSD que entao responderia com o dito > > cujo diretamente ao cliente que fez a query original. Isso resolveria > > o problema (a meu ver) de forma elegante. > > N?o precisa alterar o c?digo, o Unbound tem stub-zone/stub-addr, que > pode ser usado para redirecionar a resolu??o para um DNS em outra IP > ou porta. Se voc? combinar com um DNAT para IPs externos usarem a > porta alternativa do NSD, d? para manter o mesmo IP com resolu??o > externa somente autoritativa e resolu??o interna recursiva. 1) Nao seria melhor usar forward-zone/forward-addr, neste caso? 2) Nao tinha pensado na solucao usando DNAT; boa ideia! Entretanto, voce nao acha que depender de um DNAT e' pouco elegante? Afinal, trata-se quase de um "Deux -x machina"... :-) [... Sobre o Curve25519...] > Esse ? o tipo de fun??o de biblioteca para escrever em ASM e > fortemente otimizada a recursos dos processadores... a refer?ncia C ? > um bom ponto de partida, certamente. O qhasm que o DJB usou para produzir a implementacao dele e' pouco mais que um ASM... mas minha questao e' que teria sido melhor ele produzir uma referencia em "C" e (sendo o caso) versoes otimizadas em ASM, khasm ou seja la' o que for. Na situacao atual, nao existe uma implementacao de "referencia" C, pois o DJB nao se deu a este trabalho, e a implementacao que temos em "C" e' de um terceiro. Alem disso o DJB tambem nao publicou (que eu tenha visto) test vectors oficiais para o Curve25519, de forma que nao ha' como ter certeza que a implementacao de terceiros e' de fato equivalente `a "oficial". > No caso eu estava apostando em uma maior coopera??o do lado online da > Microsoft (assinando com DNS-Curve os servidores DNS de msn.com, > hotmail.com, microsoft.com etc.) e que esse pessoal fizesse uma > campanha interna com o lado sistemas operacionais para implementar > logo... talvez seja muito otimismo, mas... "I Want to Believe". Entendi. Bem, vamos torcer ;-) Um Grande Abraco, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) From rubensk at gmail.com Wed Sep 3 17:39:16 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Wed, 3 Sep 2008 17:39:16 -0300 Subject: [GTER] Fwd: DNSCurve In-Reply-To: <20080903150451.Y12077@tmp.com.br> References: <6bb5f5b10808312032o792f3be7sb32b070d2b37853d@mail.gmail.com> <20080901103829.E7242@tmp.com.br> <20080902162428.M12077@tmp.com.br> <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com> <20080902181155.S12077@tmp.com.br> <6bb5f5b10809021505l5b315296o6d952e7d263f8590@mail.gmail.com> <20080903104357.U12077@tmp.com.br> <6bb5f5b10809030900m5ba5015m9d8f9b44fa240137@mail.gmail.com> <20080903150451.Y12077@tmp.com.br> Message-ID: <6bb5f5b10809031339j124c4d2eh51a279772ae9b8c5@mail.gmail.com> >> N?o precisa alterar o c?digo, o Unbound tem stub-zone/stub-addr, que >> pode ser usado para redirecionar a resolu??o para um DNS em outra IP >> ou porta. Se voc? combinar com um DNAT para IPs externos usarem a >> porta alternativa do NSD, d? para manter o mesmo IP com resolu??o >> externa somente autoritativa e resolu??o interna recursiva. > > 1) Nao seria melhor usar forward-zone/forward-addr, neste caso? O equivalente ao BIND seria o stub-zone mesmo, pois ele como autoritativo vai sempre olhar o database, nunca um cache de consulta... forward-zone ir? responder do cache caso esteja dispon?vel. As duas funcionam, desde que seja uma escolha consciente. > > 2) Nao tinha pensado na solucao usando DNAT; boa ideia! Entretanto, > voce nao acha que depender de um DNAT e' pouco elegante? Afinal, > trata-se quase de um "Deux -x machina"... :-) Eu n?o acho deselegante n?o, eu ficaria preocupado se n?o fosse port?vel... mas d? para fazer com pf, ipfw, ipchains, ent?o ? uma solu??o que sobreviver? em muitas gera??es de *nix ? nossa frente, pelo menos at? o roll-over de data do Unix quando o mundo acabar?... :-) > [... Sobre o Curve25519...] >> Esse ? o tipo de fun??o de biblioteca para escrever em ASM e >> fortemente otimizada a recursos dos processadores... a refer?ncia C ? >> um bom ponto de partida, certamente. > > O qhasm que o DJB usou para produzir a implementacao dele e' pouco > mais que um ASM... mas minha questao e' que teria sido melhor ele > produzir uma referencia em "C" e (sendo o caso) versoes otimizadas > em ASM, khasm ou seja la' o que for. Na situacao atual, nao existe > uma implementacao de "referencia" C, pois o DJB nao se deu a este > trabalho, e a implementacao que temos em "C" e' de um terceiro. > Alem disso o DJB tambem nao publicou (que eu tenha visto) test vectors > oficiais para o Curve25519, de forma que nao ha' como ter certeza que > a implementacao de terceiros e' de fato equivalente `a "oficial". Valida??o formal de software ? algo poss?vel em pouqu?ssimos casos, mas este talvez seja um deles... Rubens From durval at tmp.com.br Wed Sep 3 18:12:04 2008 From: durval at tmp.com.br (Durval Menezes) Date: Wed, 3 Sep 2008 18:12:04 -0300 Subject: [GTER] Fwd: DNSCurve In-Reply-To: <6bb5f5b10809031339j124c4d2eh51a279772ae9b8c5@mail.gmail.com>; from rubensk@gmail.com on Wed, Sep 03, 2008 at 05:39:16PM -0300 References: <20080901103829.E7242@tmp.com.br> <20080902162428.M12077@tmp.com.br> <6bb5f5b10809021244i794d9c4fq1c35c57f7a1f6e08@mail.gmail.com> <6bb5f5b10809021245w5d1f672ft80aef22ae7ec7c80@mail.gmail.com> <20080902181155.S12077@tmp.com.br> <6bb5f5b10809021505l5b315296o6d952e7d263f8590@mail.gmail.com> <20080903104357.U12077@tmp.com.br> <6bb5f5b10809030900m5ba5015m9d8f9b44fa240137@mail.gmail.com> <20080903150451.Y12077@tmp.com.br> <6bb5f5b10809031339j124c4d2eh51a279772ae9b8c5@mail.gmail.com> Message-ID: <20080903181204.H12077@tmp.com.br> Alo Rubens, On Wed, Sep 03, 2008 at 05:39:16PM -0300, Rubens Kuhl Jr. wrote: > > 1) Nao seria melhor usar forward-zone/forward-addr, neste caso? > > O equivalente ao BIND seria o stub-zone mesmo, pois ele como > autoritativo vai sempre olhar o database, nunca um cache de > consulta... forward-zone ir? responder do cache caso esteja > dispon?vel. As duas funcionam, desde que seja uma escolha consciente. Entendido. Tem razao, stub-zone e' melhor. > pelo menos at? o roll-over de data do Unix quando o mundo acabar?... > :-) typedef int64 time_t neles! :-) Se bem que isso nao resolve o problema, mas adia o Armageddon do ano 2038 para o ano 584.942.417.322, pelas minhas contas, e isso provavelmente ja' e' uma solucao boa o bastante... ate' porque la' pelo ano 5.000.000.000 o Sol vai virar um Red Giant e engolir a Terra, e entao todos os nossos problemas computacionais vao ser automaticamente resolvidos ;-) > > [... Sobre o Curve25519...] > Valida??o formal de software ? algo poss?vel em pouqu?ssimos casos, > mas este talvez seja um deles... Eu me contentava com um test vector bem montado... good enough for AES is good enough for me ;-) Um Grande Abraco, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) From nandowill at gmail.com Thu Sep 4 21:29:39 2008 From: nandowill at gmail.com (Fernando Willemann) Date: Thu, 4 Sep 2008 21:29:39 -0300 Subject: [GTER] Netenforcer e P2P criptografado In-Reply-To: References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> Message-ID: <31120fa90809041729m5392037dyca10e2e02165eada@mail.gmail.com> Boa noite! Livio, N?o sei precisamente ha quanto tempo vc testou, mas atualmente posso te certificar que a Allot tem trabalhado muito forte para tornar a caixa est?vel, o que diga-se de passagem at? agora tenho atestado. Pelo que sei, hoje o suporte se encontra nos EUA. Tenho identificado muito tr?fego eDonkey criptografado, mas como disse anteriormente ainda nao testei com o Ares. Assim como a maioria desses "networking appliances" no mercado, ele tem a sua base, principalmente do kernel em GNU/Linux. Mas acredito que isso seja cada vez mais modificado e personalizado para atender ?s necesidades do mercado. Pe?o desculpas se estou parecendo meio comercial, mas n?o ? a minha inten??o, uma vez que a minha ?rea ? tecnica e s? estou apontando o meu ponto de vista. Um abra?o! Fernando Willemann 2008/9/3 Livio Zanol Puppim : > O Allot ainda ? implementado em cima de Slackware? H? um tempo atr?s > eu testei uma caixa destas, e me deu bastante problema... O suporte > remoto (acho que l? de porto rico) teve que acessar o shell da m?quina > e debugar um monte de coisas... Me lembro de na ocasi?o perguntar qual > era o S.O. e o rapaz me responder que era baseado no Slack. Lembro > tamb?m que nesta ?poca ele n?o era bom em tratar P2P criptografado. > > 2008/9/3 Fernando Willemann : >> Boa noite! >> >> Heinrich, >> >> Trabalho com a solu??o da Allot aqui em SC. Segundo a documenta??o, o >> que a solu??o faz com rela??o a criptografia ? trabalhar com o >> comportamento do tr?fego, para poder identific?-lo como p2p, uma vez >> que, sendo criptografado ela s? consegue verificar o cabe?alho. >> Acredito que o comportamento analisado deve ser com rela??o a conex?es >> e outras informa??es nesse sentido, mas ? claro que os m?todos >> utilizados realmente, dificilmente saberemos ;). Tecnicamente o >> produto ? realmente muito bom, entretanto a avalia??o do retorno s? >> ser? real se ele realmente atender ?s suas necessidades e ainda, tenha >> sido dimensionado corretamente. Acredito ainda que n?o cabe comparar >> valores com cisco, at? pelo segmento de atua??o da solu??o. >> >> Tenho registros reais de detec??o de tr?fego criptografado de >> aplica??es P2P. Entretanto, qual ? a vers?o do Ares em quest?o? Assim >> que poss?vel posso verificar essa possibilidade de detec??o. >> >> ? disposi??o no que puder ajudar. >> >> Um abra?o! >> >> Fernando Willemann >> >> 2008/8/25 Heinrich Harrer : >>> 2008/8/20 Fernando Willemann : >>>> Boa tarde! >>>> >>>> Heinrich, um documento da Allot desse m?s aponta o suporte do >>>> NetEnforcer ?s seguintes vers?es do Ares: >>>> >>>> Ares torrent >>>> Ares premium >>>> Ares Galaxy >>>> Ares Lite >>>> >>>> Al?m de muitos outros protocolos e aplica??es. Agora nao consigo te >>>> precisar qual ou quais delas trabalham com criptografia. >>> >>> >>> Ol?, >>> >>> obrigado pela resposta! >>> >>> Entrei em contato com os representantes da Allot aqui no Brasil e me >>> garantiram que o produto deles lida bem com as aplica??es P2P que >>> utilizam criptografia. >>> >>> Parece que ? um produto muito bom mesmo (vide documenta??o >>> dispon?vel), mas a d?vida permanece: at? onde sei, d? p/ pegar antes >>> de encriptar, depois j? era... >>> >>> Como diferenciar protocolos P2P encriptados de aplica??es leg?timas? >>> N?o duvido que o Netenforcer fa?a isso, mas como o hardware em quest?o >>> n?o ? nem um pouco barato (d? p/ comprar 1 ou 2 Cisco's novos bons), >>> cabe avaliar bem se o investimento ter? o retorno esperado. >>> >>> Algu?m tem mais detalhes sobre esta quest?o? >>> >>> At?, >>> >>> Heinrich. >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >> >> >> >> -- >> Fernando Willemann >> CCNA - CSCO11402380 >> nandowill at gmail.com >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > []'s > > L?vio Zanol Puppim > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Fernando Willemann CCNA - CSCO11402380 nandowill at gmail.com From fabriciofx at gmail.com Fri Sep 5 11:02:20 2008 From: fabriciofx at gmail.com (=?ISO-8859-1?Q?Fabr=EDcio_Cabral?=) Date: Fri, 5 Sep 2008 11:02:20 -0300 Subject: [GTER] Netenforcer e P2P criptografado In-Reply-To: <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> Message-ID: <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> Ol? todos! > Trabalho com a solu??o da Allot aqui em SC. Segundo a documenta??o, o > que a solu??o faz com rela??o a criptografia ? trabalhar com o > comportamento do tr?fego, para poder identific?-lo como p2p, uma vez > que, sendo criptografado ela s? consegue verificar o cabe?alho. > Acredito que o comportamento analisado deve ser com rela??o a conex?es > e outras informa??es nesse sentido, mas ? claro que os m?todos > utilizados realmente, dificilmente saberemos ;). ? justamente a? que me confunde. Se ele est? fazendo uma an?lise em cima do comportamento do tr?fego, ent?o, possivelmente, eles est?o fazendo esta an?lise em cima dos fluxos (agrega??o) gerados na rede. Atrav?s do comportamento destes fluxos ? poss?vel estimar que tr?fego ? aquele. Por exemplo, tr?fego P2P se caracteriza por possuirem fluxos de longa dura??o e de centenas de MB. Assumindo isso, me ocorrem as seguintes perguntas: 1. Se ? feita uma agrega??o do tr?fego para ent?o fazer uma estimativa da aplica??o que est? gerando esse tr?fego, ent?o o reconhecimento desta aplica??o n?o ? realizada em tempo real, tendo em vista que primeiro ? preciso realizar a agrega??o pra depois tentar avaliar a aplica??o; 2. Al?m de reconhecer o tipo de aplica??o (HTTP, P2P e etc) ele tamb?m reconhece qual aplica??o est? gerando aquele tr?fego? Como, se os pacotes s?o criptografados? Para fazer isso acredito que eles est?o buscando mais informa??es no tr?fego do que apenas uma an?lise dos fluxos. > Tecnicamente o > produto ? realmente muito bom, entretanto a avalia??o do retorno s? > ser? real se ele realmente atender ?s suas necessidades e ainda, tenha > sido dimensionado corretamente. Acredito ainda que n?o cabe comparar > valores com cisco, at? pelo segmento de atua??o da solu??o. > > Tenho registros reais de detec??o de tr?fego criptografado de > aplica??es P2P. Entretanto, qual ? a vers?o do Ares em quest?o? Assim > que poss?vel posso verificar essa possibilidade de detec??o. Voc? diz "aplica??es P2P" ele reconhece que aquele tr?fego X est? sendo gerado pela aplica??oes P2P Y? Al?m disso, ela ? em tempo real? E s? respondendo aos outros e-mails: pouco importa se o appliance ? baseado em Slack, Linux ou *BSD. O importante ? funcionar e ser est?vel. ;) []'s --fx -- --fx From leandro at limaesilva.com.br Fri Sep 5 11:56:35 2008 From: leandro at limaesilva.com.br (Leandro Pereira de Lima e Silva) Date: Fri, 5 Sep 2008 11:56:35 -0300 Subject: [GTER] Netenforcer e P2P criptografado In-Reply-To: <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> Message-ID: <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> Fabricio, Como assim que aplica??o est? gerando? Vc diz se ? edonkey, torrent, etc? A an?lise n?o ? feita somente em rela??o ? quantidade de informa??o transferida, mas a padr?es espec?ficos de cada protocolo p2p. Uma vez identificados peers p2p, voc? tamb?m pode imaginar que os pacotes que v?o para ou vem daquele ip tem maior probabilidade de ser p2p. Agora, de fato, pelo que eu li at? hoje, o match n?o ? de 100% e pode levar algum tempo (segundos ou minutos) at? que um determinado fluxo seja identificado. []s Leandro 2008/9/5 Fabr?cio Cabral : > Ol? todos! > >> Trabalho com a solu??o da Allot aqui em SC. Segundo a documenta??o, o >> que a solu??o faz com rela??o a criptografia ? trabalhar com o >> comportamento do tr?fego, para poder identific?-lo como p2p, uma vez >> que, sendo criptografado ela s? consegue verificar o cabe?alho. >> Acredito que o comportamento analisado deve ser com rela??o a conex?es >> e outras informa??es nesse sentido, mas ? claro que os m?todos >> utilizados realmente, dificilmente saberemos ;). > > ? justamente a? que me confunde. Se ele est? fazendo uma an?lise em cima > do comportamento do tr?fego, ent?o, possivelmente, eles est?o fazendo esta > an?lise em cima dos fluxos (agrega??o) gerados na rede. Atrav?s do comportamento > destes fluxos ? poss?vel estimar que tr?fego ? aquele. Por exemplo, tr?fego P2P > se caracteriza por possuirem fluxos de longa dura??o e de centenas de MB. > Assumindo isso, me ocorrem as seguintes perguntas: > > 1. Se ? feita uma agrega??o do tr?fego para ent?o fazer uma estimativa da > aplica??o que est? gerando esse tr?fego, ent?o o reconhecimento desta > aplica??o n?o ? realizada em tempo real, tendo em vista que primeiro ? > preciso realizar a agrega??o pra depois tentar avaliar a aplica??o; > > 2. Al?m de reconhecer o tipo de aplica??o (HTTP, P2P e etc) ele tamb?m > reconhece qual aplica??o est? gerando aquele tr?fego? Como, se os pacotes > s?o criptografados? Para fazer isso acredito que eles est?o buscando mais > informa??es no tr?fego do que apenas uma an?lise dos fluxos. > >> Tecnicamente o >> produto ? realmente muito bom, entretanto a avalia??o do retorno s? >> ser? real se ele realmente atender ?s suas necessidades e ainda, tenha >> sido dimensionado corretamente. Acredito ainda que n?o cabe comparar >> valores com cisco, at? pelo segmento de atua??o da solu??o. >> >> Tenho registros reais de detec??o de tr?fego criptografado de >> aplica??es P2P. Entretanto, qual ? a vers?o do Ares em quest?o? Assim >> que poss?vel posso verificar essa possibilidade de detec??o. > > Voc? diz "aplica??es P2P" ele reconhece que aquele tr?fego X est? sendo > gerado pela aplica??oes P2P Y? Al?m disso, ela ? em tempo real? > > E s? respondendo aos outros e-mails: pouco importa se o appliance ? > baseado em Slack, Linux ou *BSD. O importante ? funcionar e ser > est?vel. ;) > > []'s > > --fx > > > > > -- > --fx > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Leandro Pereira de Lima e Silva From eschoedler at viavale.com.br Fri Sep 5 15:38:38 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Fri, 5 Sep 2008 15:38:38 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com><31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com><4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> Message-ID: <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> Pessoal. Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de cache poisoning, estou notando uma certa lentid?o. Os dom?nios que est?o em cache ele resolve bem. Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia na vers?o anterior. Vejam: C:\>nslookup > server 200.xxx.xxx.2 Servidor padr?o: dns.dominio.com.br Address: 200.xxx.xxx.2 > dominio.com.br Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 Nome = dominio.com.br Address: 200.143.116.11 > terra.com.br Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 N?o ? resposta de autoriza??o: Nome = terra.com.br Address: 200.176.3.142 > cnn.com Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 DNS request timed out. timeout was 2 seconds. *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > cnn.com Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 N?o ? resposta de autoriza??o: Nome = cnn.com Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 Algu?m passou por problema semelhante ? Abra?o! Eduardo. From juliao at braga.eti.br Fri Sep 5 22:05:20 2008 From: juliao at braga.eti.br (=?iso-8859-1?Q?Juli=E3o_Braga?=) Date: Fri, 5 Sep 2008 22:05:20 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: DEFANGED[0]:DEFANGED[1]:<31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com><31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com><4c " " 2fd84e080905 " " 0702w5f7d1802kc089fbc80887a1e2@mail.gmail.com><761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> Message-ID: Estou percebendo uma parada de resolu??o em um Bind recursivo. Mas n?o parei para analisar, detalhadamente, ainda. Talvez seja esse o problema. Iremos verificar. Quando ocorre isso, passo meu DNS para um dos autoritativos/recursivos (com views). Ai tudo corre bem. E fico na expectativa de tempo para avalia??o. Volto novamente para o recursivo e d? certo. Temos autoritativos/recursivos (Bind) em diversas redes, funcionando bem. Temos um outro servidor Unbound e membros da equipe est?o usando sem problemas. Instalamos esse Unbound para testes com o DNSSEC. Mesmo assim, devemos desistir do Unbound e ficar somente com o Bind. Ap?s verificar, as suas e nossas observa??es. E de outros. []s, Juli?o ----- Original Message ----- From: "Eduardo Schoedler" Pessoal. Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de cache poisoning, estou notando uma certa lentid?o. Os dom?nios que est?o em cache ele resolve bem. Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia na vers?o anterior. Vejam: C:\>nslookup > server 200.xxx.xxx.2 Servidor padr?o: dns.dominio.com.br Address: 200.xxx.xxx.2 > dominio.com.br Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 Nome = dominio.com.br Address: 200.143.116.11 > terra.com.br Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 N?o ? resposta de autoriza??o: Nome = terra.com.br Address: 200.176.3.142 > cnn.com Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 DNS request timed out. timeout was 2 seconds. *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > cnn.com Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 N?o ? resposta de autoriza??o: Nome = cnn.com Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 Algu?m passou por problema semelhante ? Abra?o! Eduardo. From fneves at registro.br Fri Sep 5 22:51:58 2008 From: fneves at registro.br (Frederico A C Neves) Date: Fri, 5 Sep 2008 22:51:58 -0300 Subject: [GTER] DNSSEC Substituicao da KSK do .br In-Reply-To: <20080625223524.GR11654@registro.br> References: <20080625223524.GR11654@registro.br> Message-ID: <20080906015158.GB85889@registro.br> Senhores(as), Aten??o ao an?ncio abaixo da substitui??o da KSK do .br. Ap?s o per?odo de dupla assinatura, a chave antiga foi removida. Atenciosamente, Frederico Neves On Wed, Jun 25, 2008 at 07:35:24PM -0300, Frederico A C Neves wrote: > Senhores(as), > > Conforme a nossa "Pol?tica de publica??o e administra??o de chaves > DNSSEC" [1], desde 24/06/2008 estamos utilizando uma nova chave KSK > para a zona .br. A nova chave com key id 18457 juntamente com exemplos > de configura??o para BIND e UNBOUND pode ser obtida abaixo [3] ou em > nosso site [2]. > > A chave em uso desde 04/06/2007, com key id 61207, deixar? de ser > utilizada a partir de 25/08/2008. > > Se voc? administra servidores DNS recursivos que estejam com DNSSEC > habilitado, n?o se esque?a de atualizar a chave do .br na configura??o > de seu servidor. A substitui??o da chave ancorada em seu servidor DNS > pela nova KSK do .br deve ser feita antes do final do per?odo de > rollover, que se encerra em 25/08/2008. > > Em caso de d?vida, encreva para dnssec at registro.br, > > Atenciosamente, > Frederico Neves > > [1] http://registro.br/info/dnssec-policy.html > [2] https://registro.br/ksk/index.html > [3] > *DNS RR > br. IN DNSKEY 257 3 5 ( > AwEAAdDoVnG9CyHbPUL2rTnE22uN66gQCrUW5W0NTXJB > NmpZXP27w7PMNpyw3XCFQWP/XsT0pdzeEGJ400kdbbPq > Xr2lnmEtWMjj3Z/ejR8mZbJ/6OWJQ0k/2YOyo6Tiab1N > GbGfs513y6dy1hOFpz+peZzGsCmcaCsTAv+DP/wmm+hN > x94QqhVx0bmFUiCVUFKU3TS1GP415eykXvYDjNpy6AM= > ) ; key id = 18457 > > > *BIND trusted-keys config > trusted-keys { > br. 257 3 5 > "AwEAAdDoVnG9CyHbPUL2rTnE22uN66gQCrUW5W0NTXJB > NmpZXP27w7PMNpyw3XCFQWP/XsT0pdzeEGJ400kdbbPq > Xr2lnmEtWMjj3Z/ejR8mZbJ/6OWJQ0k/2YOyo6Tiab1N > GbGfs513y6dy1hOFpz+peZzGsCmcaCsTAv+DP/wmm+hN > x94QqhVx0bmFUiCVUFKU3TS1GP415eykXvYDjNpy6AM="; > }; > > > *UNBOUND trust-anchor config > trust-anchor: "br. DS 18457 5 1 1067149C134A5B5FF8FC5ED0996E4E9E50AC21B1" From eschoedler at viavale.com.br Sat Sep 6 14:04:30 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Sat, 6 Sep 2008 14:04:30 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: DEFANGED[0]:DEFANGED[1]:<31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com><31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com><4c" " 2fd84e080905 " "0702w5f7d1802kc089fbc80887a1e2@mail.gmail.com><761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com><3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> Message-ID: Aqui tudo o que n?o est? em cache est? dando erro na primeira consulta. N?o ? problema de link. Est? acontecendo at? mesmo ao consultar "google.com" !!! Est? bem cr?tico. Existe algum par?metro que eu possa alterar no bind para aumentar o timeout ou at? mesmo alterar o cache dele ? Abra?os, Eduardo. -------------------------------------------------- From: "Juli?o Braga" Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 Estou percebendo uma parada de resolu??o em um Bind recursivo. Mas n?o parei para analisar, detalhadamente, ainda. Talvez seja esse o problema. Iremos verificar. Quando ocorre isso, passo meu DNS para um dos autoritativos/recursivos (com views). Ai tudo corre bem. E fico na expectativa de tempo para avalia??o. Volto novamente para o recursivo e d? certo. Temos autoritativos/recursivos (Bind) em diversas redes, funcionando bem. Temos um outro servidor Unbound e membros da equipe est?o usando sem problemas. Instalamos esse Unbound para testes com o DNSSEC. Mesmo assim, devemos desistir do Unbound e ficar somente com o Bind. Ap?s verificar, as suas e nossas observa??es. E de outros. []s, Juli?o ----- Original Message ----- From: "Eduardo Schoedler" Pessoal. Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de cache poisoning, estou notando uma certa lentid?o. Os dom?nios que est?o em cache ele resolve bem. Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia na vers?o anterior. Vejam: C:\>nslookup > server 200.xxx.xxx.2 Servidor padr?o: dns.dominio.com.br Address: 200.xxx.xxx.2 > dominio.com.br Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 Nome = dominio.com.br Address: 200.143.116.11 > terra.com.br Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 N?o ? resposta de autoriza??o: Nome = terra.com.br Address: 200.176.3.142 > cnn.com Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 DNS request timed out. timeout was 2 seconds. *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > cnn.com Servidor: dns.dominio.com.br Address: 200.xxx.xxx.2 N?o ? resposta de autoriza??o: Nome = cnn.com Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 Algu?m passou por problema semelhante ? Abra?o! Eduardo. From rubensk at gmail.com Sat Sep 6 14:38:52 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Sat, 6 Sep 2008 14:38:52 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> Message-ID: <6bb5f5b10809061038q62097846g2f3e335b9ac7c4db@mail.gmail.com> O BIND 9.5 tem suporte a threads; pode ser que algum tuning no host OS ajude a melhorar sua performance. Pode ser at? que devido a tentativa de aproveitar m?ltiplos processadores a performance esteja pior, pode ser que a utiliza??o de mem?ria esteja alta; novo c?digo (em parte), novos desafios de tuning. Rubens 2008/9/5 Eduardo Schoedler : > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From durval at tmp.com.br Sat Sep 6 15:05:42 2008 From: durval at tmp.com.br (Durval Menezes) Date: Sat, 6 Sep 2008 15:05:42 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <6bb5f5b10809061038q62097846g2f3e335b9ac7c4db@mail.gmail.com>; from rubensk@gmail.com on Sat, Sep 06, 2008 at 02:38:52PM -0300 References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> <6bb5f5b10809061038q62097846g2f3e335b9ac7c4db@mail.gmail.com> Message-ID: <20080906150542.K20570@tmp.com.br> Prezados, Passei por um problema parecido: no meu caso, o que acontecia e' que a maquina onde o BIND rodava tinha regras de packet filter para restringir as portas UDP onde a mesma podia receber pacotes ao range de portas usado pelo BIND antigo, e como a faixa do novo BIND e' bem maior, a tendencia e' que as primeiras N resolucoes falhem ate' o BIND "acertar" numa porta que esteja na faixa permitida. Um Grande Abraco, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) On Sat, Sep 06, 2008 at 02:38:52PM -0300, Rubens Kuhl Jr. wrote: > O BIND 9.5 tem suporte a threads; pode ser que algum tuning no host OS > ajude a melhorar sua performance. Pode ser at? que devido a tentativa > de aproveitar m?ltiplos processadores a performance esteja pior, pode > ser que a utiliza??o de mem?ria esteja alta; novo c?digo (em parte), > novos desafios de tuning. > > Rubens > > 2008/9/5 Eduardo Schoedler : > > Pessoal. > > > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de > > cache poisoning, estou notando uma certa lentid?o. > > Os dom?nios que est?o em cache ele resolve bem. > > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia > > na vers?o anterior. > > Vejam: > > > > C:\>nslookup > >> server 200.xxx.xxx.2 > > Servidor padr?o: dns.dominio.com.br > > Address: 200.xxx.xxx.2 > > > >> dominio.com.br > > Servidor: dns.dominio.com.br > > Address: 200.xxx.xxx.2 > > > > Nome = dominio.com.br > > Address: 200.143.116.11 > > > >> terra.com.br > > Servidor: dns.dominio.com.br > > Address: 200.xxx.xxx.2 > > > > N?o ? resposta de autoriza??o: > > Nome = terra.com.br > > Address: 200.176.3.142 > > > >> cnn.com > > Servidor: dns.dominio.com.br > > Address: 200.xxx.xxx.2 > > > > DNS request timed out. > > timeout was 2 seconds. > > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > > > >> cnn.com > > Servidor: dns.dominio.com.br > > Address: 200.xxx.xxx.2 > > > > N?o ? resposta de autoriza??o: > > Nome = cnn.com > > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > > > > Algu?m passou por problema semelhante ? > > > > Abra?o! > > Eduardo. > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From rcr.listas at ig.com.br Sat Sep 6 17:43:08 2008 From: rcr.listas at ig.com.br (Ricardo Rodrigues) Date: Sat, 6 Sep 2008 17:43:08 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <20080906150542.K20570@tmp.com.br> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> <6bb5f5b10809061038q62097846g2f3e335b9ac7c4db@mail.gmail.com> <20080906150542.K20570@tmp.com.br> Message-ID: <437c6dc60809061343m25020ac2qbefe9849b4109861@mail.gmail.com> Eduardo, Seguem alguns coment?rios. Se eu estiver equivocado, podem me corrigir. :-) Pelo que voc? comentou, o timeout ? do cliente, n?o do servidor DNS. Portanto n?o h? como "aumentar o timeout" no servidor DNS. Um cliente que usava BNID apresentou este cen?rio em um ambiente de laborat?rio. No caso dele, o servidor DNS estava fazendo forward para outro servidor, e este outro ? que estava com tempo de resposta muito alto. Vale a pena verificar se n?o ? o seu caso. Arquiteturas com servidores DNS cache acessando diretamente os autoritativos da Internet apresentam maior seguran?a e minimizam pontos de falha. A vers?o anterior que voc? usava tamb?m implementava UDP Source Port Randomization? Se n?o, a dica do Durval pode ser o caminho (verificar se todas as portas est?o habilitadas na rede e no S.O. para receber as respostas DNS). Vale lembrar que a randomiza??o de portas, por si s?, n?o ? garantia contra a vulnerabilidade a cache poisoning descoberta pelo Kaminsky. Segundo mat?ria do NY Times (http://www.nytimes.com/2008/08/09/technology/09flaw.html?_r=1&adxnnl=1&adxnnlx=1220732112-quFEa7rzvIrGZz9HavGJCw&oref=slogin), um f?sico russo conseguiu envenenar o BIND 9.5.0-P2 em menos de 10 horas. S?o necess?rias t?cnicas adicionais nos servidores DNS para se prevenir contra este tipo de ataque. O coment?rio do Rubens est? correto. O BIND suporta multiprocessamento. Por?m, nem toda aplica??o tem benef?cios com o multiprocessamento. Se por um lado existe o ganho por utilizar v?rios processadores em paralelo, por outro h? aumento do "custo computacional" para comunica??o entre os processos. Por exemplo, multiprocessamento ? muito bom para aplica??es SGBD (banco de dados) pois h? muito acesso a disco. Mas para aplica??es DNS, onde a maioria das informa??es est?o dispon?veis na mem?ria RAM, solu??es monoprocessadas possuem desempenho muito superior. Finalmente, existem ferramentas gratuitas desenvolvidas pela Nominum (citada pelo Rubens quando comentava sobre DNSCurve) que permitem fazer teste de servidores DNS e DHCP. Talvez seja ?til para realizar testes de desempenho e estabilidade em laborat?rio antes de colocar um novo servidor DNS em produ??o. O site ? http://www.nominum.com. Entre em Services -> Measurement Tools. Se puder ajudar em algo mais, entre em contato. Abra?os, Ricardo 2008/9/6 Durval Menezes : > Prezados, > > Passei por um problema parecido: no meu caso, o que acontecia e' que a > maquina onde o BIND rodava tinha regras de packet filter para restringir > as portas UDP onde a mesma podia receber pacotes ao range de portas > usado pelo BIND antigo, e como a faixa do novo BIND e' bem maior, a > tendencia e' que as primeiras N resolucoes falhem ate' o BIND "acertar" > numa porta que esteja na faixa permitida. > > Um Grande Abraco, > -- > Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > > > On Sat, Sep 06, 2008 at 02:38:52PM -0300, Rubens Kuhl Jr. wrote: >> O BIND 9.5 tem suporte a threads; pode ser que algum tuning no host OS >> ajude a melhorar sua performance. Pode ser at? que devido a tentativa >> de aproveitar m?ltiplos processadores a performance esteja pior, pode >> ser que a utiliza??o de mem?ria esteja alta; novo c?digo (em parte), >> novos desafios de tuning. >> >> Rubens >> >> 2008/9/5 Eduardo Schoedler : >> > Pessoal. >> > >> > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de >> > cache poisoning, estou notando uma certa lentid?o. >> > Os dom?nios que est?o em cache ele resolve bem. >> > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia >> > na vers?o anterior. >> > Vejam: >> > >> > C:\>nslookup >> >> server 200.xxx.xxx.2 >> > Servidor padr?o: dns.dominio.com.br >> > Address: 200.xxx.xxx.2 >> > >> >> dominio.com.br >> > Servidor: dns.dominio.com.br >> > Address: 200.xxx.xxx.2 >> > >> > Nome = dominio.com.br >> > Address: 200.143.116.11 >> > >> >> terra.com.br >> > Servidor: dns.dominio.com.br >> > Address: 200.xxx.xxx.2 >> > >> > N?o ? resposta de autoriza??o: >> > Nome = terra.com.br >> > Address: 200.176.3.142 >> > >> >> cnn.com >> > Servidor: dns.dominio.com.br >> > Address: 200.xxx.xxx.2 >> > >> > DNS request timed out. >> > timeout was 2 seconds. >> > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite >> > >> >> cnn.com >> > Servidor: dns.dominio.com.br >> > Address: 200.xxx.xxx.2 >> > >> > N?o ? resposta de autoriza??o: >> > Nome = cnn.com >> > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 >> > >> > >> > Algu?m passou por problema semelhante ? >> > >> > Abra?o! >> > Eduardo. >> > >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From egypcio at secrel.com.br Fri Sep 5 23:19:34 2008 From: egypcio at secrel.com.br (Zavam, =?iso-8859-1?b?Vmlu7WNpdXM=?=) Date: Fri, 05 Sep 2008 23:19:34 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com><31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com><4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> Message-ID: <20080905231934.f7hr9frcgoog0ggs@webmailantigo.secrel.com.br> Citando Eduardo Schoedler: > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o:? dns.dominio.com.br > Address:? 200.xxx.xxx.2 > >> dominio.com.br > Servidor:? dns.dominio.com.br > Address:? 200.xxx.xxx.2 > > Nome =? ?dominio.com.br > Address:? 200.143.116.11 > >> terra.com.br > Servidor:? dns.dominio.com.br > Address:? 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome =? ?terra.com.br > Address:? 200.176.3.142 > >> cnn.com > Servidor:? dns.dominio.com.br > Address:? 200.xxx.xxx.2 > > DNS request timed out. > ? ? ?timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor:? dns.dominio.com.br > Address:? 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome =? ?cnn.com > Addresses:? 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo Schoedler, n?o tive esse problema por aqui. http://pastebin.com/d626d54b8 []'s --------------------- Webmail SecrelNet From leandro at limaesilva.com.br Fri Sep 5 17:43:54 2008 From: leandro at limaesilva.com.br (Leandro Pereira de Lima e Silva) Date: Fri, 5 Sep 2008 17:43:54 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> Message-ID: <761ea0990809051343lbc5ae8bp24147b631b11c619@mail.gmail.com> Voc? n?o tem nenhuma regra no firewall controlando as sa?das udp? []s Leandro 2008/9/5 Eduardo Schoedler : > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Leandro Pereira de Lima e Silva From moretti at sysnetwork.com.br Sat Sep 6 09:57:16 2008 From: moretti at sysnetwork.com.br (Moretti - SySNetwork) Date: Sat, 6 Sep 2008 09:57:16 -0300 Subject: [GTER] PR1000 - Cyclades Message-ID: Bom dia Pessoal. Algu?m da lista utiliza roteador PR1000 ? Cyclades? Tenho um link de 2Mb. com a telefonica e preciso liberar community GESTION RO Verificando isso no meu roteador n?o consegui achar aonde fa?o esta ativa??o. Se algu?m puder me ajudar agrade?o. F?bio. From lista at amplus.com.br Fri Sep 5 19:36:12 2008 From: lista at amplus.com.br (Ricardo Vendramini) Date: Fri, 05 Sep 2008 19:36:12 -0300 Subject: [GTER] ... sobre o 3G In-Reply-To: References: Message-ID: <48C1B45C.9020806@amplus.com.br> Pessoal, Ainda sobre o assunto banda "larga" 3G da Claro, nesta sexta-feira foi um dia bom (ele funcionou) e consegui usar o servico, e fiz dois testes de ping para que vcs tirem suas conclusoes sobre a qualidade do servico: [ricardo at localhost ~]$ ping ptt.br PING ptt.br (200.160.1.2) 56(84) bytes of data. 64 bytes from 200.160.1.2: icmp_seq=1 ttl=53 time=495 ms 64 bytes from 200.160.1.2: icmp_seq=27 ttl=53 time=11920 ms 64 bytes from 200.160.1.2: icmp_seq=28 ttl=53 time=10938 ms 64 bytes from 200.160.1.2: icmp_seq=29 ttl=53 time=9958 ms 64 bytes from 200.160.1.2: icmp_seq=30 ttl=53 time=9758 ms 64 bytes from 200.160.1.2: icmp_seq=32 ttl=53 time=7828 ms 64 bytes from 200.160.1.2: icmp_seq=33 ttl=53 time=6880 ms 64 bytes from 200.160.1.2: icmp_seq=34 ttl=53 time=5881 ms 64 bytes from 200.160.1.2: icmp_seq=43 ttl=53 time=41129 ms 64 bytes from 200.160.1.2: icmp_seq=44 ttl=53 time=52360 ms 64 bytes from 200.160.1.2: icmp_seq=45 ttl=53 time=51361 ms 64 bytes from 200.160.1.2: icmp_seq=46 ttl=53 time=50361 ms 64 bytes from 200.160.1.2: icmp_seq=47 ttl=53 time=49393 ms 64 bytes from 200.160.1.2: icmp_seq=48 ttl=53 time=48394 ms 64 bytes from 200.160.1.2: icmp_seq=49 ttl=53 time=47394 ms 64 bytes from 200.160.1.2: icmp_seq=50 ttl=53 time=46395 ms 64 bytes from 200.160.1.2: icmp_seq=51 ttl=53 time=45395 ms 64 bytes from 200.160.1.2: icmp_seq=52 ttl=53 time=44427 ms 64 bytes from 200.160.1.2: icmp_seq=53 ttl=53 time=43428 ms 64 bytes from 200.160.1.2: icmp_seq=54 ttl=53 time=42428 ms 64 bytes from 200.160.1.2: icmp_seq=55 ttl=53 time=41428 ms 64 bytes from 200.160.1.2: icmp_seq=56 ttl=53 time=40447 ms 64 bytes from 200.160.1.2: icmp_seq=57 ttl=53 time=39457 ms 64 bytes from 200.160.1.2: icmp_seq=58 ttl=53 time=38481 ms 64 bytes from 200.160.1.2: icmp_seq=59 ttl=53 time=37482 ms 64 bytes from 200.160.1.2: icmp_seq=60 ttl=53 time=36487 ms 64 bytes from 200.160.1.2: icmp_seq=61 ttl=53 time=35527 ms 64 bytes from 200.160.1.2: icmp_seq=62 ttl=53 time=34528 ms 64 bytes from 200.160.1.2: icmp_seq=63 ttl=53 time=33528 ms 64 bytes from 200.160.1.2: icmp_seq=64 ttl=53 time=32547 ms 64 bytes from 200.160.1.2: icmp_seq=65 ttl=53 time=31548 ms 64 bytes from 200.160.1.2: icmp_seq=66 ttl=53 time=30557 ms 64 bytes from 200.160.1.2: icmp_seq=67 ttl=53 time=29559 ms 64 bytes from 200.160.1.2: icmp_seq=68 ttl=53 time=28559 ms 64 bytes from 200.160.1.2: icmp_seq=69 ttl=53 time=27560 ms 64 bytes from 200.160.1.2: icmp_seq=70 ttl=53 time=26567 ms 64 bytes from 200.160.1.2: icmp_seq=71 ttl=53 time=25577 ms 64 bytes from 200.160.1.2: icmp_seq=72 ttl=53 time=24578 ms 64 bytes from 200.160.1.2: icmp_seq=73 ttl=53 time=23578 ms 64 bytes from 200.160.1.2: icmp_seq=74 ttl=53 time=22578 ms 64 bytes from 200.160.1.2: icmp_seq=75 ttl=53 time=21588 ms 64 bytes from 200.160.1.2: icmp_seq=76 ttl=53 time=20589 ms 64 bytes from 200.160.1.2: icmp_seq=77 ttl=53 time=19608 ms 64 bytes from 200.160.1.2: icmp_seq=78 ttl=53 time=18609 ms 64 bytes from 200.160.1.2: icmp_seq=79 ttl=53 time=17609 ms 64 bytes from 200.160.1.2: icmp_seq=80 ttl=53 time=16609 ms 64 bytes from 200.160.1.2: icmp_seq=81 ttl=53 time=15618 ms 64 bytes from 200.160.1.2: icmp_seq=82 ttl=53 time=14619 ms 64 bytes from 200.160.1.2: icmp_seq=83 ttl=53 time=13620 ms 64 bytes from 200.160.1.2: icmp_seq=84 ttl=53 time=12627 ms 64 bytes from 200.160.1.2: icmp_seq=85 ttl=53 time=11627 ms 64 bytes from 200.160.1.2: icmp_seq=86 ttl=53 time=10646 ms 64 bytes from 200.160.1.2: icmp_seq=87 ttl=53 time=9777 ms 64 bytes from 200.160.1.2: icmp_seq=88 ttl=53 time=8826 ms 64 bytes from 200.160.1.2: icmp_seq=89 ttl=53 time=7926 ms 64 bytes from 200.160.1.2: icmp_seq=90 ttl=53 time=6927 ms 64 bytes from 200.160.1.2: icmp_seq=91 ttl=53 time=5946 ms 64 bytes from 200.160.1.2: icmp_seq=92 ttl=53 time=4966 ms 64 bytes from 200.160.1.2: icmp_seq=93 ttl=53 time=3986 ms 64 bytes from 200.160.1.2: icmp_seq=94 ttl=53 time=2997 ms 64 bytes from 200.160.1.2: icmp_seq=95 ttl=53 time=2017 ms 64 bytes from 200.160.1.2: icmp_seq=96 ttl=53 time=1017 ms 64 bytes from 200.160.1.2: icmp_seq=97 ttl=53 time=127 ms 64 bytes from 200.160.1.2: icmp_seq=99 ttl=53 time=147 ms 64 bytes from 200.160.1.2: icmp_seq=100 ttl=53 time=137 ms 64 bytes from 200.160.1.2: icmp_seq=101 ttl=53 time=295 ms 64 bytes from 200.160.1.2: icmp_seq=102 ttl=53 time=255 ms 64 bytes from 200.160.1.2: icmp_seq=103 ttl=53 time=142 ms 64 bytes from 200.160.1.2: icmp_seq=104 ttl=53 time=153 ms 64 bytes from 200.160.1.2: icmp_seq=105 ttl=53 time=1390 ms 64 bytes from 200.160.1.2: icmp_seq=106 ttl=53 time=460 ms 64 bytes from 200.160.1.2: icmp_seq=108 ttl=53 time=151 ms 64 bytes from 200.160.1.2: icmp_seq=109 ttl=53 time=140 ms 64 bytes from 200.160.1.2: icmp_seq=110 ttl=53 time=297 ms 64 bytes from 200.160.1.2: icmp_seq=111 ttl=53 time=128 ms 64 bytes from 200.160.1.2: icmp_seq=112 ttl=53 time=364 ms 64 bytes from 200.160.1.2: icmp_seq=114 ttl=53 time=156 ms 64 bytes from 200.160.1.2: icmp_seq=115 ttl=53 time=985 ms 64 bytes from 200.160.1.2: icmp_seq=116 ttl=53 time=142 ms 64 bytes from 200.160.1.2: icmp_seq=117 ttl=53 time=2213 ms 64 bytes from 200.160.1.2: icmp_seq=118 ttl=53 time=1221 ms 64 bytes from 200.160.1.2: icmp_seq=119 ttl=53 time=222 ms 64 bytes from 200.160.1.2: icmp_seq=120 ttl=53 time=151 ms 64 bytes from 200.160.1.2: icmp_seq=121 ttl=53 time=1801 ms ^C --- ptt.br ping statistics --- 122 packets transmitted, 84 received, 31% packet loss, time 130527ms rtt min/avg/max/mdev = 127.158/18161.606/52360.665/16980.322 ms, pipe 53 [ricardo at localhost ~]$ ping uol.com.br PING uol.com.br (200.98.249.120) 56(84) bytes of data. 64 bytes from 200.98.249.120: icmp_seq=1 ttl=52 time=11794 ms 64 bytes from 200.98.249.120: icmp_seq=2 ttl=52 time=10796 ms 64 bytes from 200.98.249.120: icmp_seq=3 ttl=52 time=9796 ms 64 bytes from 200.98.249.120: icmp_seq=4 ttl=52 time=8796 ms 64 bytes from 200.98.249.120: icmp_seq=5 ttl=52 time=7796 ms 64 bytes from 200.98.249.120: icmp_seq=6 ttl=52 time=6796 ms 64 bytes from 200.98.249.120: icmp_seq=7 ttl=52 time=5796 ms 64 bytes from 200.98.249.120: icmp_seq=8 ttl=52 time=4796 ms 64 bytes from 200.98.249.120: icmp_seq=9 ttl=52 time=3796 ms 64 bytes from 200.98.249.120: icmp_seq=10 ttl=52 time=2798 ms 64 bytes from 200.98.249.120: icmp_seq=11 ttl=52 time=1798 ms 64 bytes from 200.98.249.120: icmp_seq=12 ttl=52 time=798 ms 64 bytes from 200.98.249.120: icmp_seq=13 ttl=52 time=28133 ms 64 bytes from 200.98.249.120: icmp_seq=14 ttl=52 time=29385 ms 64 bytes from 200.98.249.120: icmp_seq=15 ttl=52 time=28403 ms 64 bytes from 200.98.249.120: icmp_seq=16 ttl=52 time=27495 ms 64 bytes from 200.98.249.120: icmp_seq=17 ttl=52 time=26746 ms 64 bytes from 200.98.249.120: icmp_seq=18 ttl=52 time=25843 ms 64 bytes from 200.98.249.120: icmp_seq=19 ttl=52 time=25045 ms 64 bytes from 200.98.249.120: icmp_seq=20 ttl=52 time=24144 ms 64 bytes from 200.98.249.120: icmp_seq=21 ttl=52 time=23164 ms 64 bytes from 200.98.249.120: icmp_seq=22 ttl=52 time=22312 ms 64 bytes from 200.98.249.120: icmp_seq=23 ttl=52 time=21765 ms 64 bytes from 200.98.249.120: icmp_seq=24 ttl=52 time=20982 ms 64 bytes from 200.98.249.120: icmp_seq=25 ttl=52 time=20531 ms 64 bytes from 200.98.249.120: icmp_seq=26 ttl=52 time=19822 ms 64 bytes from 200.98.249.120: icmp_seq=27 ttl=52 time=18828 ms 64 bytes from 200.98.249.120: icmp_seq=28 ttl=52 time=17828 ms 64 bytes from 200.98.249.120: icmp_seq=29 ttl=52 time=17050 ms 64 bytes from 200.98.249.120: icmp_seq=30 ttl=52 time=16372 ms 64 bytes from 200.98.249.120: icmp_seq=31 ttl=52 time=15863 ms 64 bytes from 200.98.249.120: icmp_seq=32 ttl=52 time=14891 ms 64 bytes from 200.98.249.120: icmp_seq=33 ttl=52 time=13892 ms 64 bytes from 200.98.249.120: icmp_seq=34 ttl=52 time=13231 ms 64 bytes from 200.98.249.120: icmp_seq=35 ttl=52 time=12272 ms 64 bytes from 200.98.249.120: icmp_seq=36 ttl=52 time=11382 ms 64 bytes from 200.98.249.120: icmp_seq=37 ttl=52 time=10452 ms 64 bytes from 200.98.249.120: icmp_seq=38 ttl=52 time=9502 ms 64 bytes from 200.98.249.120: icmp_seq=39 ttl=52 time=8541 ms 64 bytes from 200.98.249.120: icmp_seq=40 ttl=52 time=7633 ms 64 bytes from 200.98.249.120: icmp_seq=41 ttl=52 time=6633 ms 64 bytes from 200.98.249.120: icmp_seq=42 ttl=52 time=5632 ms 64 bytes from 200.98.249.120: icmp_seq=43 ttl=52 time=4632 ms 64 bytes from 200.98.249.120: icmp_seq=44 ttl=52 time=3780 ms 64 bytes from 200.98.249.120: icmp_seq=45 ttl=52 time=2277 ms 64 bytes from 200.98.249.120: icmp_seq=46 ttl=52 time=1075 ms 64 bytes from 200.98.249.120: icmp_seq=47 ttl=52 time=274 ms 64 bytes from 200.98.249.120: icmp_seq=48 ttl=52 time=113 ms 64 bytes from 200.98.249.120: icmp_seq=49 ttl=52 time=874 ms 64 bytes from 200.98.249.120: icmp_seq=50 ttl=52 time=130 ms 64 bytes from 200.98.249.120: icmp_seq=51 ttl=52 time=100 ms 64 bytes from 200.98.249.120: icmp_seq=52 ttl=52 time=119 ms 64 bytes from 200.98.249.120: icmp_seq=55 ttl=52 time=6177 ms 64 bytes from 200.98.249.120: icmp_seq=54 ttl=52 time=7178 ms 64 bytes from 200.98.249.120: icmp_seq=56 ttl=52 time=5178 ms 64 bytes from 200.98.249.120: icmp_seq=53 ttl=52 time=8178 ms 64 bytes from 200.98.249.120: icmp_seq=57 ttl=52 time=4345 ms 64 bytes from 200.98.249.120: icmp_seq=58 ttl=52 time=3385 ms 64 bytes from 200.98.249.120: icmp_seq=59 ttl=52 time=2425 ms 64 bytes from 200.98.249.120: icmp_seq=60 ttl=52 time=1475 ms 64 bytes from 200.98.249.120: icmp_seq=61 ttl=52 time=555 ms 64 bytes from 200.98.249.120: icmp_seq=62 ttl=52 time=146 ms 64 bytes from 200.98.249.120: icmp_seq=64 ttl=52 time=8001 ms 64 bytes from 200.98.249.120: icmp_seq=66 ttl=52 time=6019 ms 64 bytes from 200.98.249.120: icmp_seq=65 ttl=52 time=7020 ms 64 bytes from 200.98.249.120: icmp_seq=68 ttl=52 time=4079 ms 64 bytes from 200.98.249.120: icmp_seq=67 ttl=52 time=5080 ms 64 bytes from 200.98.249.120: icmp_seq=69 ttl=52 time=3080 ms 64 bytes from 200.98.249.120: icmp_seq=70 ttl=52 time=2179 ms 64 bytes from 200.98.249.120: icmp_seq=71 ttl=52 time=1180 ms 64 bytes from 200.98.249.120: icmp_seq=72 ttl=52 time=180 ms 64 bytes from 200.98.249.120: icmp_seq=73 ttl=52 time=109 ms 64 bytes from 200.98.249.120: icmp_seq=74 ttl=52 time=118 ms 64 bytes from 200.98.249.120: icmp_seq=75 ttl=52 time=195 ms 64 bytes from 200.98.249.120: icmp_seq=76 ttl=52 time=115 ms 64 bytes from 200.98.249.120: icmp_seq=77 ttl=52 time=104 ms 64 bytes from 200.98.249.120: icmp_seq=78 ttl=52 time=373 ms 64 bytes from 200.98.249.120: icmp_seq=79 ttl=52 time=101 ms 64 bytes from 200.98.249.120: icmp_seq=80 ttl=52 time=150 ms 64 bytes from 200.98.249.120: icmp_seq=81 ttl=52 time=169 ms ^C --- uol.com.br ping statistics --- 81 packets transmitted, 80 received, 1% packet loss, time 91833ms rtt min/avg/max/mdev = 100.530/8875.345/29385.164/8748.827 ms, pipe 30 Fiz esse teste as 16h do dia 5 de setembro, e eu estava dentro do Hospital da Policia Militar, na Av. Nova Cantereira, zona norte da cidade de SP. Abraco Ricardo Vendramini From rcr.listas at ig.com.br Sat Sep 6 19:12:57 2008 From: rcr.listas at ig.com.br (Ricardo Rodrigues) Date: Sat, 6 Sep 2008 19:12:57 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <761ea0990809051343lbc5ae8bp24147b631b11c619@mail.gmail.com> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> <761ea0990809051343lbc5ae8bp24147b631b11c619@mail.gmail.com> Message-ID: <437c6dc60809061512h490b50fek3be570351dbc7d97@mail.gmail.com> Por falar em firewall, vale lembrar que os servidores DNS usam tanto UDP quanto TCP para fazer as queries aos servidores DNS autoritativos. Portanto tem que liberar as sa?das em TCP tamb?m. Abra?os, Ricardo 2008/9/5 Leandro Pereira de Lima e Silva : > Voc? n?o tem nenhuma regra no firewall controlando as sa?das udp? > > []s Leandro > > 2008/9/5 Eduardo Schoedler : >> Pessoal. >> >> Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de >> cache poisoning, estou notando uma certa lentid?o. >> Os dom?nios que est?o em cache ele resolve bem. >> Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia >> na vers?o anterior. >> Vejam: >> >> C:\>nslookup >>> server 200.xxx.xxx.2 >> Servidor padr?o: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >>> dominio.com.br >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> Nome = dominio.com.br >> Address: 200.143.116.11 >> >>> terra.com.br >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> N?o ? resposta de autoriza??o: >> Nome = terra.com.br >> Address: 200.176.3.142 >> >>> cnn.com >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> DNS request timed out. >> timeout was 2 seconds. >> *** A requisi??o para dns.dominio.com.br esgotou o tempo limite >> >>> cnn.com >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> N?o ? resposta de autoriza??o: >> Nome = cnn.com >> Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 >> >> >> Algu?m passou por problema semelhante ? >> >> Abra?o! >> Eduardo. >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Leandro Pereira de Lima e Silva > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Sat Sep 6 19:22:42 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Sat, 6 Sep 2008 19:22:42 -0300 Subject: [GTER] PR1000 - Cyclades In-Reply-To: References: Message-ID: <6bb5f5b10809061522i2f161138q88b5ec036f12ca19@mail.gmail.com> > Algu?m da lista utiliza roteador PR1000 ? Cyclades? > Tenho um link de 2Mb. com a telefonica e preciso liberar community GESTION > RO > Verificando isso no meu roteador n?o consegui achar aonde fa?o esta > ativa??o. Liberar SNMP do seu roteador para seu fornecedor de conectividade ? Curioso isso... talvez o site do fabricante tenha mais informa??es sobre configura??o de SNMP: http://www.avocent.com/support/default.aspx?id=5616 Rubens From bruno at openline.com.br Sat Sep 6 21:27:07 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Sat, 06 Sep 2008 21:27:07 -0300 Subject: [GTER] PR1000 - Cyclades Message-ID: <1220747227215.bruno@openline.com.br> --- "Moretti - SySNetwork" escreveu: > Algu?m da lista utiliza roteador PR1000 ? Cyclades? > Tenho um link de 2Mb. com a telefonica e preciso liberar community > GESTION RO Se me recordo bem os cyclargh tinham a comunity public com RO funcionando por default, inclusive era necess?rio filtrar acessos SNMP se n?o se quisesse que ela fosse lida remotamente, mas como fazem quase dez anos que n?o mecho com um destes eu realmente n?o posso afirmar com certeza absoluta que nos mais novos n?o era assim. []s, !3runo -- Provedor Wireless? Visite http://www.cfide.com.br ALIX, WRAP, Routerboard, Atheros, Flash IDE, Consertos de APs etc. From itamar at ispbrasil.com.br Sat Sep 6 18:55:55 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Sat, 06 Sep 2008 18:55:55 -0300 Subject: [GTER] PR1000 - Cyclades In-Reply-To: References: Message-ID: <48C2FC6B.8030702@ispbrasil.com.br> entre em contato com a cyclades que tenho certeza que ir?o lhe ajudar. Moretti - SySNetwork wrote: > Bom dia Pessoal. > > > > Algu?m da lista utiliza roteador PR1000 ? Cyclades? > > Tenho um link de 2Mb. com a telefonica e preciso liberar community GESTION > RO > > Verificando isso no meu roteador n?o consegui achar aonde fa?o esta > ativa??o. > > > > Se algu?m puder me ajudar agrade?o. > > > > F?bio. > > > > > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > > From cristinafs.listas at gmail.com Sun Sep 7 11:10:20 2008 From: cristinafs.listas at gmail.com (Cristina Fernandes Silva) Date: Sun, 7 Sep 2008 11:10:20 -0300 Subject: [GTER] ... sobre o 3G In-Reply-To: <48C1B45C.9020806@amplus.com.br> References: <48C1B45C.9020806@amplus.com.br> Message-ID: <35beb8610809070710pa442316p51723a89c2b566c8@mail.gmail.com> Amigos, Tenhos colegas que usam a TIM e Claro em Aracaju/Se.. e segundo eles, a velocidade chega a ficar 14 kbps. Est? ruim mesmo.. 2008/9/5 Ricardo Vendramini : > > Pessoal, > > Ainda sobre o assunto banda "larga" 3G da Claro, nesta sexta-feira > foi um dia bom (ele funcionou) e consegui usar o servico, e fiz dois testes > de ping para que vcs tirem suas conclusoes sobre a qualidade do servico: > > [ricardo at localhost ~]$ ping ptt.br > PING ptt.br (200.160.1.2) 56(84) bytes of data. > 64 bytes from 200.160.1.2: icmp_seq=1 ttl=53 time=495 ms > 64 bytes from 200.160.1.2: icmp_seq=27 ttl=53 time=11920 ms > 64 bytes from 200.160.1.2: icmp_seq=28 ttl=53 time=10938 ms > 64 bytes from 200.160.1.2: icmp_seq=29 ttl=53 time=9958 ms > 64 bytes from 200.160.1.2: icmp_seq=30 ttl=53 time=9758 ms > 64 bytes from 200.160.1.2: icmp_seq=32 ttl=53 time=7828 ms > 64 bytes from 200.160.1.2: icmp_seq=33 ttl=53 time=6880 ms > 64 bytes from 200.160.1.2: icmp_seq=34 ttl=53 time=5881 ms > 64 bytes from 200.160.1.2: icmp_seq=43 ttl=53 time=41129 ms > 64 bytes from 200.160.1.2: icmp_seq=44 ttl=53 time=52360 ms > 64 bytes from 200.160.1.2: icmp_seq=45 ttl=53 time=51361 ms > 64 bytes from 200.160.1.2: icmp_seq=46 ttl=53 time=50361 ms > 64 bytes from 200.160.1.2: icmp_seq=47 ttl=53 time=49393 ms > 64 bytes from 200.160.1.2: icmp_seq=48 ttl=53 time=48394 ms > 64 bytes from 200.160.1.2: icmp_seq=49 ttl=53 time=47394 ms > 64 bytes from 200.160.1.2: icmp_seq=50 ttl=53 time=46395 ms > 64 bytes from 200.160.1.2: icmp_seq=51 ttl=53 time=45395 ms > 64 bytes from 200.160.1.2: icmp_seq=52 ttl=53 time=44427 ms > 64 bytes from 200.160.1.2: icmp_seq=53 ttl=53 time=43428 ms > 64 bytes from 200.160.1.2: icmp_seq=54 ttl=53 time=42428 ms > 64 bytes from 200.160.1.2: icmp_seq=55 ttl=53 time=41428 ms > 64 bytes from 200.160.1.2: icmp_seq=56 ttl=53 time=40447 ms > 64 bytes from 200.160.1.2: icmp_seq=57 ttl=53 time=39457 ms > 64 bytes from 200.160.1.2: icmp_seq=58 ttl=53 time=38481 ms > 64 bytes from 200.160.1.2: icmp_seq=59 ttl=53 time=37482 ms > 64 bytes from 200.160.1.2: icmp_seq=60 ttl=53 time=36487 ms > 64 bytes from 200.160.1.2: icmp_seq=61 ttl=53 time=35527 ms > 64 bytes from 200.160.1.2: icmp_seq=62 ttl=53 time=34528 ms > 64 bytes from 200.160.1.2: icmp_seq=63 ttl=53 time=33528 ms > 64 bytes from 200.160.1.2: icmp_seq=64 ttl=53 time=32547 ms > 64 bytes from 200.160.1.2: icmp_seq=65 ttl=53 time=31548 ms > 64 bytes from 200.160.1.2: icmp_seq=66 ttl=53 time=30557 ms > 64 bytes from 200.160.1.2: icmp_seq=67 ttl=53 time=29559 ms > 64 bytes from 200.160.1.2: icmp_seq=68 ttl=53 time=28559 ms > 64 bytes from 200.160.1.2: icmp_seq=69 ttl=53 time=27560 ms > 64 bytes from 200.160.1.2: icmp_seq=70 ttl=53 time=26567 ms > 64 bytes from 200.160.1.2: icmp_seq=71 ttl=53 time=25577 ms > 64 bytes from 200.160.1.2: icmp_seq=72 ttl=53 time=24578 ms > 64 bytes from 200.160.1.2: icmp_seq=73 ttl=53 time=23578 ms > 64 bytes from 200.160.1.2: icmp_seq=74 ttl=53 time=22578 ms > 64 bytes from 200.160.1.2: icmp_seq=75 ttl=53 time=21588 ms > 64 bytes from 200.160.1.2: icmp_seq=76 ttl=53 time=20589 ms > 64 bytes from 200.160.1.2: icmp_seq=77 ttl=53 time=19608 ms > 64 bytes from 200.160.1.2: icmp_seq=78 ttl=53 time=18609 ms > 64 bytes from 200.160.1.2: icmp_seq=79 ttl=53 time=17609 ms > 64 bytes from 200.160.1.2: icmp_seq=80 ttl=53 time=16609 ms > 64 bytes from 200.160.1.2: icmp_seq=81 ttl=53 time=15618 ms > 64 bytes from 200.160.1.2: icmp_seq=82 ttl=53 time=14619 ms > 64 bytes from 200.160.1.2: icmp_seq=83 ttl=53 time=13620 ms > 64 bytes from 200.160.1.2: icmp_seq=84 ttl=53 time=12627 ms > 64 bytes from 200.160.1.2: icmp_seq=85 ttl=53 time=11627 ms > 64 bytes from 200.160.1.2: icmp_seq=86 ttl=53 time=10646 ms > 64 bytes from 200.160.1.2: icmp_seq=87 ttl=53 time=9777 ms > 64 bytes from 200.160.1.2: icmp_seq=88 ttl=53 time=8826 ms > 64 bytes from 200.160.1.2: icmp_seq=89 ttl=53 time=7926 ms > 64 bytes from 200.160.1.2: icmp_seq=90 ttl=53 time=6927 ms > 64 bytes from 200.160.1.2: icmp_seq=91 ttl=53 time=5946 ms > 64 bytes from 200.160.1.2: icmp_seq=92 ttl=53 time=4966 ms > 64 bytes from 200.160.1.2: icmp_seq=93 ttl=53 time=3986 ms > 64 bytes from 200.160.1.2: icmp_seq=94 ttl=53 time=2997 ms > 64 bytes from 200.160.1.2: icmp_seq=95 ttl=53 time=2017 ms > 64 bytes from 200.160.1.2: icmp_seq=96 ttl=53 time=1017 ms > 64 bytes from 200.160.1.2: icmp_seq=97 ttl=53 time=127 ms > 64 bytes from 200.160.1.2: icmp_seq=99 ttl=53 time=147 ms > 64 bytes from 200.160.1.2: icmp_seq=100 ttl=53 time=137 ms > 64 bytes from 200.160.1.2: icmp_seq=101 ttl=53 time=295 ms > 64 bytes from 200.160.1.2: icmp_seq=102 ttl=53 time=255 ms > 64 bytes from 200.160.1.2: icmp_seq=103 ttl=53 time=142 ms > 64 bytes from 200.160.1.2: icmp_seq=104 ttl=53 time=153 ms > 64 bytes from 200.160.1.2: icmp_seq=105 ttl=53 time=1390 ms > 64 bytes from 200.160.1.2: icmp_seq=106 ttl=53 time=460 ms > 64 bytes from 200.160.1.2: icmp_seq=108 ttl=53 time=151 ms > 64 bytes from 200.160.1.2: icmp_seq=109 ttl=53 time=140 ms > 64 bytes from 200.160.1.2: icmp_seq=110 ttl=53 time=297 ms > 64 bytes from 200.160.1.2: icmp_seq=111 ttl=53 time=128 ms > 64 bytes from 200.160.1.2: icmp_seq=112 ttl=53 time=364 ms > 64 bytes from 200.160.1.2: icmp_seq=114 ttl=53 time=156 ms > 64 bytes from 200.160.1.2: icmp_seq=115 ttl=53 time=985 ms > 64 bytes from 200.160.1.2: icmp_seq=116 ttl=53 time=142 ms > 64 bytes from 200.160.1.2: icmp_seq=117 ttl=53 time=2213 ms > 64 bytes from 200.160.1.2: icmp_seq=118 ttl=53 time=1221 ms > 64 bytes from 200.160.1.2: icmp_seq=119 ttl=53 time=222 ms > 64 bytes from 200.160.1.2: icmp_seq=120 ttl=53 time=151 ms > 64 bytes from 200.160.1.2: icmp_seq=121 ttl=53 time=1801 ms > ^C > --- ptt.br ping statistics --- > 122 packets transmitted, 84 received, 31% packet loss, time 130527ms > rtt min/avg/max/mdev = 127.158/18161.606/52360.665/16980.322 ms, pipe 53 > > > > [ricardo at localhost ~]$ ping uol.com.br > PING uol.com.br (200.98.249.120) 56(84) bytes of data. > 64 bytes from 200.98.249.120: icmp_seq=1 ttl=52 time=11794 ms > 64 bytes from 200.98.249.120: icmp_seq=2 ttl=52 time=10796 ms > 64 bytes from 200.98.249.120: icmp_seq=3 ttl=52 time=9796 ms > 64 bytes from 200.98.249.120: icmp_seq=4 ttl=52 time=8796 ms > 64 bytes from 200.98.249.120: icmp_seq=5 ttl=52 time=7796 ms > 64 bytes from 200.98.249.120: icmp_seq=6 ttl=52 time=6796 ms > 64 bytes from 200.98.249.120: icmp_seq=7 ttl=52 time=5796 ms > 64 bytes from 200.98.249.120: icmp_seq=8 ttl=52 time=4796 ms > 64 bytes from 200.98.249.120: icmp_seq=9 ttl=52 time=3796 ms > 64 bytes from 200.98.249.120: icmp_seq=10 ttl=52 time=2798 ms > 64 bytes from 200.98.249.120: icmp_seq=11 ttl=52 time=1798 ms > 64 bytes from 200.98.249.120: icmp_seq=12 ttl=52 time=798 ms > 64 bytes from 200.98.249.120: icmp_seq=13 ttl=52 time=28133 ms > 64 bytes from 200.98.249.120: icmp_seq=14 ttl=52 time=29385 ms > 64 bytes from 200.98.249.120: icmp_seq=15 ttl=52 time=28403 ms > 64 bytes from 200.98.249.120: icmp_seq=16 ttl=52 time=27495 ms > 64 bytes from 200.98.249.120: icmp_seq=17 ttl=52 time=26746 ms > 64 bytes from 200.98.249.120: icmp_seq=18 ttl=52 time=25843 ms > 64 bytes from 200.98.249.120: icmp_seq=19 ttl=52 time=25045 ms > 64 bytes from 200.98.249.120: icmp_seq=20 ttl=52 time=24144 ms > 64 bytes from 200.98.249.120: icmp_seq=21 ttl=52 time=23164 ms > 64 bytes from 200.98.249.120: icmp_seq=22 ttl=52 time=22312 ms > 64 bytes from 200.98.249.120: icmp_seq=23 ttl=52 time=21765 ms > 64 bytes from 200.98.249.120: icmp_seq=24 ttl=52 time=20982 ms > 64 bytes from 200.98.249.120: icmp_seq=25 ttl=52 time=20531 ms > 64 bytes from 200.98.249.120: icmp_seq=26 ttl=52 time=19822 ms > 64 bytes from 200.98.249.120: icmp_seq=27 ttl=52 time=18828 ms > 64 bytes from 200.98.249.120: icmp_seq=28 ttl=52 time=17828 ms > 64 bytes from 200.98.249.120: icmp_seq=29 ttl=52 time=17050 ms > 64 bytes from 200.98.249.120: icmp_seq=30 ttl=52 time=16372 ms > 64 bytes from 200.98.249.120: icmp_seq=31 ttl=52 time=15863 ms > 64 bytes from 200.98.249.120: icmp_seq=32 ttl=52 time=14891 ms > 64 bytes from 200.98.249.120: icmp_seq=33 ttl=52 time=13892 ms > 64 bytes from 200.98.249.120: icmp_seq=34 ttl=52 time=13231 ms > 64 bytes from 200.98.249.120: icmp_seq=35 ttl=52 time=12272 ms > 64 bytes from 200.98.249.120: icmp_seq=36 ttl=52 time=11382 ms > 64 bytes from 200.98.249.120: icmp_seq=37 ttl=52 time=10452 ms > 64 bytes from 200.98.249.120: icmp_seq=38 ttl=52 time=9502 ms > 64 bytes from 200.98.249.120: icmp_seq=39 ttl=52 time=8541 ms > 64 bytes from 200.98.249.120: icmp_seq=40 ttl=52 time=7633 ms > 64 bytes from 200.98.249.120: icmp_seq=41 ttl=52 time=6633 ms > 64 bytes from 200.98.249.120: icmp_seq=42 ttl=52 time=5632 ms > 64 bytes from 200.98.249.120: icmp_seq=43 ttl=52 time=4632 ms > 64 bytes from 200.98.249.120: icmp_seq=44 ttl=52 time=3780 ms > 64 bytes from 200.98.249.120: icmp_seq=45 ttl=52 time=2277 ms > 64 bytes from 200.98.249.120: icmp_seq=46 ttl=52 time=1075 ms > 64 bytes from 200.98.249.120: icmp_seq=47 ttl=52 time=274 ms > 64 bytes from 200.98.249.120: icmp_seq=48 ttl=52 time=113 ms > 64 bytes from 200.98.249.120: icmp_seq=49 ttl=52 time=874 ms > 64 bytes from 200.98.249.120: icmp_seq=50 ttl=52 time=130 ms > 64 bytes from 200.98.249.120: icmp_seq=51 ttl=52 time=100 ms > 64 bytes from 200.98.249.120: icmp_seq=52 ttl=52 time=119 ms > 64 bytes from 200.98.249.120: icmp_seq=55 ttl=52 time=6177 ms > 64 bytes from 200.98.249.120: icmp_seq=54 ttl=52 time=7178 ms > 64 bytes from 200.98.249.120: icmp_seq=56 ttl=52 time=5178 ms > 64 bytes from 200.98.249.120: icmp_seq=53 ttl=52 time=8178 ms > 64 bytes from 200.98.249.120: icmp_seq=57 ttl=52 time=4345 ms > 64 bytes from 200.98.249.120: icmp_seq=58 ttl=52 time=3385 ms > 64 bytes from 200.98.249.120: icmp_seq=59 ttl=52 time=2425 ms > 64 bytes from 200.98.249.120: icmp_seq=60 ttl=52 time=1475 ms > 64 bytes from 200.98.249.120: icmp_seq=61 ttl=52 time=555 ms > 64 bytes from 200.98.249.120: icmp_seq=62 ttl=52 time=146 ms > 64 bytes from 200.98.249.120: icmp_seq=64 ttl=52 time=8001 ms > 64 bytes from 200.98.249.120: icmp_seq=66 ttl=52 time=6019 ms > 64 bytes from 200.98.249.120: icmp_seq=65 ttl=52 time=7020 ms > 64 bytes from 200.98.249.120: icmp_seq=68 ttl=52 time=4079 ms > 64 bytes from 200.98.249.120: icmp_seq=67 ttl=52 time=5080 ms > 64 bytes from 200.98.249.120: icmp_seq=69 ttl=52 time=3080 ms > 64 bytes from 200.98.249.120: icmp_seq=70 ttl=52 time=2179 ms > 64 bytes from 200.98.249.120: icmp_seq=71 ttl=52 time=1180 ms > 64 bytes from 200.98.249.120: icmp_seq=72 ttl=52 time=180 ms > 64 bytes from 200.98.249.120: icmp_seq=73 ttl=52 time=109 ms > 64 bytes from 200.98.249.120: icmp_seq=74 ttl=52 time=118 ms > 64 bytes from 200.98.249.120: icmp_seq=75 ttl=52 time=195 ms > 64 bytes from 200.98.249.120: icmp_seq=76 ttl=52 time=115 ms > 64 bytes from 200.98.249.120: icmp_seq=77 ttl=52 time=104 ms > 64 bytes from 200.98.249.120: icmp_seq=78 ttl=52 time=373 ms > 64 bytes from 200.98.249.120: icmp_seq=79 ttl=52 time=101 ms > 64 bytes from 200.98.249.120: icmp_seq=80 ttl=52 time=150 ms > 64 bytes from 200.98.249.120: icmp_seq=81 ttl=52 time=169 ms > ^C > --- uol.com.br ping statistics --- > 81 packets transmitted, 80 received, 1% packet loss, time 91833ms > rtt min/avg/max/mdev = 100.530/8875.345/29385.164/8748.827 ms, pipe 30 > > > Fiz esse teste as 16h do dia 5 de setembro, e eu estava dentro do > Hospital da Policia Militar, na Av. Nova Cantereira, zona norte da cidade de > SP. > > Abraco > > Ricardo Vendramini > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From anderson_ap at ig.com.br Sun Sep 7 21:30:13 2008 From: anderson_ap at ig.com.br (Anderson Rodrigues) Date: Sun, 7 Sep 2008 21:30:13 -0300 Subject: [GTER] ... sobre o 3G References: <48C1B45C.9020806@amplus.com.br> <35beb8610809070710pa442316p51723a89c2b566c8@mail.gmail.com> Message-ID: <004801c9114a$1711bba0$6401a8c0@CAPG0056> Cara aqui no Estado do Amap? quando o servi?o chegou at? que era bom, mas com o numero de ades?o dos clientes o servi?o hoje est? p?ssimo! sds// ARS ----- Original Message ----- From: "Cristina Fernandes Silva" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Sunday, September 07, 2008 11:10 AM Subject: Re: [GTER] ... sobre o 3G Amigos, Tenhos colegas que usam a TIM e Claro em Aracaju/Se.. e segundo eles, a velocidade chega a ficar 14 kbps. Est? ruim mesmo.. 2008/9/5 Ricardo Vendramini : > > Pessoal, > > Ainda sobre o assunto banda "larga" 3G da Claro, nesta sexta-feira > foi um dia bom (ele funcionou) e consegui usar o servico, e fiz dois > testes > de ping para que vcs tirem suas conclusoes sobre a qualidade do servico: > > [ricardo at localhost ~]$ ping ptt.br > PING ptt.br (200.160.1.2) 56(84) bytes of data. > 64 bytes from 200.160.1.2: icmp_seq=1 ttl=53 time=495 ms > 64 bytes from 200.160.1.2: icmp_seq=27 ttl=53 time=11920 ms > 64 bytes from 200.160.1.2: icmp_seq=28 ttl=53 time=10938 ms > 64 bytes from 200.160.1.2: icmp_seq=29 ttl=53 time=9958 ms > 64 bytes from 200.160.1.2: icmp_seq=30 ttl=53 time=9758 ms > 64 bytes from 200.160.1.2: icmp_seq=32 ttl=53 time=7828 ms > 64 bytes from 200.160.1.2: icmp_seq=33 ttl=53 time=6880 ms > 64 bytes from 200.160.1.2: icmp_seq=34 ttl=53 time=5881 ms > 64 bytes from 200.160.1.2: icmp_seq=43 ttl=53 time=41129 ms > 64 bytes from 200.160.1.2: icmp_seq=44 ttl=53 time=52360 ms > 64 bytes from 200.160.1.2: icmp_seq=45 ttl=53 time=51361 ms > 64 bytes from 200.160.1.2: icmp_seq=46 ttl=53 time=50361 ms > 64 bytes from 200.160.1.2: icmp_seq=47 ttl=53 time=49393 ms > 64 bytes from 200.160.1.2: icmp_seq=48 ttl=53 time=48394 ms > 64 bytes from 200.160.1.2: icmp_seq=49 ttl=53 time=47394 ms > 64 bytes from 200.160.1.2: icmp_seq=50 ttl=53 time=46395 ms > 64 bytes from 200.160.1.2: icmp_seq=51 ttl=53 time=45395 ms > 64 bytes from 200.160.1.2: icmp_seq=52 ttl=53 time=44427 ms > 64 bytes from 200.160.1.2: icmp_seq=53 ttl=53 time=43428 ms > 64 bytes from 200.160.1.2: icmp_seq=54 ttl=53 time=42428 ms > 64 bytes from 200.160.1.2: icmp_seq=55 ttl=53 time=41428 ms > 64 bytes from 200.160.1.2: icmp_seq=56 ttl=53 time=40447 ms > 64 bytes from 200.160.1.2: icmp_seq=57 ttl=53 time=39457 ms > 64 bytes from 200.160.1.2: icmp_seq=58 ttl=53 time=38481 ms > 64 bytes from 200.160.1.2: icmp_seq=59 ttl=53 time=37482 ms > 64 bytes from 200.160.1.2: icmp_seq=60 ttl=53 time=36487 ms > 64 bytes from 200.160.1.2: icmp_seq=61 ttl=53 time=35527 ms > 64 bytes from 200.160.1.2: icmp_seq=62 ttl=53 time=34528 ms > 64 bytes from 200.160.1.2: icmp_seq=63 ttl=53 time=33528 ms > 64 bytes from 200.160.1.2: icmp_seq=64 ttl=53 time=32547 ms > 64 bytes from 200.160.1.2: icmp_seq=65 ttl=53 time=31548 ms > 64 bytes from 200.160.1.2: icmp_seq=66 ttl=53 time=30557 ms > 64 bytes from 200.160.1.2: icmp_seq=67 ttl=53 time=29559 ms > 64 bytes from 200.160.1.2: icmp_seq=68 ttl=53 time=28559 ms > 64 bytes from 200.160.1.2: icmp_seq=69 ttl=53 time=27560 ms > 64 bytes from 200.160.1.2: icmp_seq=70 ttl=53 time=26567 ms > 64 bytes from 200.160.1.2: icmp_seq=71 ttl=53 time=25577 ms > 64 bytes from 200.160.1.2: icmp_seq=72 ttl=53 time=24578 ms > 64 bytes from 200.160.1.2: icmp_seq=73 ttl=53 time=23578 ms > 64 bytes from 200.160.1.2: icmp_seq=74 ttl=53 time=22578 ms > 64 bytes from 200.160.1.2: icmp_seq=75 ttl=53 time=21588 ms > 64 bytes from 200.160.1.2: icmp_seq=76 ttl=53 time=20589 ms > 64 bytes from 200.160.1.2: icmp_seq=77 ttl=53 time=19608 ms > 64 bytes from 200.160.1.2: icmp_seq=78 ttl=53 time=18609 ms > 64 bytes from 200.160.1.2: icmp_seq=79 ttl=53 time=17609 ms > 64 bytes from 200.160.1.2: icmp_seq=80 ttl=53 time=16609 ms > 64 bytes from 200.160.1.2: icmp_seq=81 ttl=53 time=15618 ms > 64 bytes from 200.160.1.2: icmp_seq=82 ttl=53 time=14619 ms > 64 bytes from 200.160.1.2: icmp_seq=83 ttl=53 time=13620 ms > 64 bytes from 200.160.1.2: icmp_seq=84 ttl=53 time=12627 ms > 64 bytes from 200.160.1.2: icmp_seq=85 ttl=53 time=11627 ms > 64 bytes from 200.160.1.2: icmp_seq=86 ttl=53 time=10646 ms > 64 bytes from 200.160.1.2: icmp_seq=87 ttl=53 time=9777 ms > 64 bytes from 200.160.1.2: icmp_seq=88 ttl=53 time=8826 ms > 64 bytes from 200.160.1.2: icmp_seq=89 ttl=53 time=7926 ms > 64 bytes from 200.160.1.2: icmp_seq=90 ttl=53 time=6927 ms > 64 bytes from 200.160.1.2: icmp_seq=91 ttl=53 time=5946 ms > 64 bytes from 200.160.1.2: icmp_seq=92 ttl=53 time=4966 ms > 64 bytes from 200.160.1.2: icmp_seq=93 ttl=53 time=3986 ms > 64 bytes from 200.160.1.2: icmp_seq=94 ttl=53 time=2997 ms > 64 bytes from 200.160.1.2: icmp_seq=95 ttl=53 time=2017 ms > 64 bytes from 200.160.1.2: icmp_seq=96 ttl=53 time=1017 ms > 64 bytes from 200.160.1.2: icmp_seq=97 ttl=53 time=127 ms > 64 bytes from 200.160.1.2: icmp_seq=99 ttl=53 time=147 ms > 64 bytes from 200.160.1.2: icmp_seq=100 ttl=53 time=137 ms > 64 bytes from 200.160.1.2: icmp_seq=101 ttl=53 time=295 ms > 64 bytes from 200.160.1.2: icmp_seq=102 ttl=53 time=255 ms > 64 bytes from 200.160.1.2: icmp_seq=103 ttl=53 time=142 ms > 64 bytes from 200.160.1.2: icmp_seq=104 ttl=53 time=153 ms > 64 bytes from 200.160.1.2: icmp_seq=105 ttl=53 time=1390 ms > 64 bytes from 200.160.1.2: icmp_seq=106 ttl=53 time=460 ms > 64 bytes from 200.160.1.2: icmp_seq=108 ttl=53 time=151 ms > 64 bytes from 200.160.1.2: icmp_seq=109 ttl=53 time=140 ms > 64 bytes from 200.160.1.2: icmp_seq=110 ttl=53 time=297 ms > 64 bytes from 200.160.1.2: icmp_seq=111 ttl=53 time=128 ms > 64 bytes from 200.160.1.2: icmp_seq=112 ttl=53 time=364 ms > 64 bytes from 200.160.1.2: icmp_seq=114 ttl=53 time=156 ms > 64 bytes from 200.160.1.2: icmp_seq=115 ttl=53 time=985 ms > 64 bytes from 200.160.1.2: icmp_seq=116 ttl=53 time=142 ms > 64 bytes from 200.160.1.2: icmp_seq=117 ttl=53 time=2213 ms > 64 bytes from 200.160.1.2: icmp_seq=118 ttl=53 time=1221 ms > 64 bytes from 200.160.1.2: icmp_seq=119 ttl=53 time=222 ms > 64 bytes from 200.160.1.2: icmp_seq=120 ttl=53 time=151 ms > 64 bytes from 200.160.1.2: icmp_seq=121 ttl=53 time=1801 ms > ^C > --- ptt.br ping statistics --- > 122 packets transmitted, 84 received, 31% packet loss, time 130527ms > rtt min/avg/max/mdev = 127.158/18161.606/52360.665/16980.322 ms, pipe 53 > > > > [ricardo at localhost ~]$ ping uol.com.br > PING uol.com.br (200.98.249.120) 56(84) bytes of data. > 64 bytes from 200.98.249.120: icmp_seq=1 ttl=52 time=11794 ms > 64 bytes from 200.98.249.120: icmp_seq=2 ttl=52 time=10796 ms > 64 bytes from 200.98.249.120: icmp_seq=3 ttl=52 time=9796 ms > 64 bytes from 200.98.249.120: icmp_seq=4 ttl=52 time=8796 ms > 64 bytes from 200.98.249.120: icmp_seq=5 ttl=52 time=7796 ms > 64 bytes from 200.98.249.120: icmp_seq=6 ttl=52 time=6796 ms > 64 bytes from 200.98.249.120: icmp_seq=7 ttl=52 time=5796 ms > 64 bytes from 200.98.249.120: icmp_seq=8 ttl=52 time=4796 ms > 64 bytes from 200.98.249.120: icmp_seq=9 ttl=52 time=3796 ms > 64 bytes from 200.98.249.120: icmp_seq=10 ttl=52 time=2798 ms > 64 bytes from 200.98.249.120: icmp_seq=11 ttl=52 time=1798 ms > 64 bytes from 200.98.249.120: icmp_seq=12 ttl=52 time=798 ms > 64 bytes from 200.98.249.120: icmp_seq=13 ttl=52 time=28133 ms > 64 bytes from 200.98.249.120: icmp_seq=14 ttl=52 time=29385 ms > 64 bytes from 200.98.249.120: icmp_seq=15 ttl=52 time=28403 ms > 64 bytes from 200.98.249.120: icmp_seq=16 ttl=52 time=27495 ms > 64 bytes from 200.98.249.120: icmp_seq=17 ttl=52 time=26746 ms > 64 bytes from 200.98.249.120: icmp_seq=18 ttl=52 time=25843 ms > 64 bytes from 200.98.249.120: icmp_seq=19 ttl=52 time=25045 ms > 64 bytes from 200.98.249.120: icmp_seq=20 ttl=52 time=24144 ms > 64 bytes from 200.98.249.120: icmp_seq=21 ttl=52 time=23164 ms > 64 bytes from 200.98.249.120: icmp_seq=22 ttl=52 time=22312 ms > 64 bytes from 200.98.249.120: icmp_seq=23 ttl=52 time=21765 ms > 64 bytes from 200.98.249.120: icmp_seq=24 ttl=52 time=20982 ms > 64 bytes from 200.98.249.120: icmp_seq=25 ttl=52 time=20531 ms > 64 bytes from 200.98.249.120: icmp_seq=26 ttl=52 time=19822 ms > 64 bytes from 200.98.249.120: icmp_seq=27 ttl=52 time=18828 ms > 64 bytes from 200.98.249.120: icmp_seq=28 ttl=52 time=17828 ms > 64 bytes from 200.98.249.120: icmp_seq=29 ttl=52 time=17050 ms > 64 bytes from 200.98.249.120: icmp_seq=30 ttl=52 time=16372 ms > 64 bytes from 200.98.249.120: icmp_seq=31 ttl=52 time=15863 ms > 64 bytes from 200.98.249.120: icmp_seq=32 ttl=52 time=14891 ms > 64 bytes from 200.98.249.120: icmp_seq=33 ttl=52 time=13892 ms > 64 bytes from 200.98.249.120: icmp_seq=34 ttl=52 time=13231 ms > 64 bytes from 200.98.249.120: icmp_seq=35 ttl=52 time=12272 ms > 64 bytes from 200.98.249.120: icmp_seq=36 ttl=52 time=11382 ms > 64 bytes from 200.98.249.120: icmp_seq=37 ttl=52 time=10452 ms > 64 bytes from 200.98.249.120: icmp_seq=38 ttl=52 time=9502 ms > 64 bytes from 200.98.249.120: icmp_seq=39 ttl=52 time=8541 ms > 64 bytes from 200.98.249.120: icmp_seq=40 ttl=52 time=7633 ms > 64 bytes from 200.98.249.120: icmp_seq=41 ttl=52 time=6633 ms > 64 bytes from 200.98.249.120: icmp_seq=42 ttl=52 time=5632 ms > 64 bytes from 200.98.249.120: icmp_seq=43 ttl=52 time=4632 ms > 64 bytes from 200.98.249.120: icmp_seq=44 ttl=52 time=3780 ms > 64 bytes from 200.98.249.120: icmp_seq=45 ttl=52 time=2277 ms > 64 bytes from 200.98.249.120: icmp_seq=46 ttl=52 time=1075 ms > 64 bytes from 200.98.249.120: icmp_seq=47 ttl=52 time=274 ms > 64 bytes from 200.98.249.120: icmp_seq=48 ttl=52 time=113 ms > 64 bytes from 200.98.249.120: icmp_seq=49 ttl=52 time=874 ms > 64 bytes from 200.98.249.120: icmp_seq=50 ttl=52 time=130 ms > 64 bytes from 200.98.249.120: icmp_seq=51 ttl=52 time=100 ms > 64 bytes from 200.98.249.120: icmp_seq=52 ttl=52 time=119 ms > 64 bytes from 200.98.249.120: icmp_seq=55 ttl=52 time=6177 ms > 64 bytes from 200.98.249.120: icmp_seq=54 ttl=52 time=7178 ms > 64 bytes from 200.98.249.120: icmp_seq=56 ttl=52 time=5178 ms > 64 bytes from 200.98.249.120: icmp_seq=53 ttl=52 time=8178 ms > 64 bytes from 200.98.249.120: icmp_seq=57 ttl=52 time=4345 ms > 64 bytes from 200.98.249.120: icmp_seq=58 ttl=52 time=3385 ms > 64 bytes from 200.98.249.120: icmp_seq=59 ttl=52 time=2425 ms > 64 bytes from 200.98.249.120: icmp_seq=60 ttl=52 time=1475 ms > 64 bytes from 200.98.249.120: icmp_seq=61 ttl=52 time=555 ms > 64 bytes from 200.98.249.120: icmp_seq=62 ttl=52 time=146 ms > 64 bytes from 200.98.249.120: icmp_seq=64 ttl=52 time=8001 ms > 64 bytes from 200.98.249.120: icmp_seq=66 ttl=52 time=6019 ms > 64 bytes from 200.98.249.120: icmp_seq=65 ttl=52 time=7020 ms > 64 bytes from 200.98.249.120: icmp_seq=68 ttl=52 time=4079 ms > 64 bytes from 200.98.249.120: icmp_seq=67 ttl=52 time=5080 ms > 64 bytes from 200.98.249.120: icmp_seq=69 ttl=52 time=3080 ms > 64 bytes from 200.98.249.120: icmp_seq=70 ttl=52 time=2179 ms > 64 bytes from 200.98.249.120: icmp_seq=71 ttl=52 time=1180 ms > 64 bytes from 200.98.249.120: icmp_seq=72 ttl=52 time=180 ms > 64 bytes from 200.98.249.120: icmp_seq=73 ttl=52 time=109 ms > 64 bytes from 200.98.249.120: icmp_seq=74 ttl=52 time=118 ms > 64 bytes from 200.98.249.120: icmp_seq=75 ttl=52 time=195 ms > 64 bytes from 200.98.249.120: icmp_seq=76 ttl=52 time=115 ms > 64 bytes from 200.98.249.120: icmp_seq=77 ttl=52 time=104 ms > 64 bytes from 200.98.249.120: icmp_seq=78 ttl=52 time=373 ms > 64 bytes from 200.98.249.120: icmp_seq=79 ttl=52 time=101 ms > 64 bytes from 200.98.249.120: icmp_seq=80 ttl=52 time=150 ms > 64 bytes from 200.98.249.120: icmp_seq=81 ttl=52 time=169 ms > ^C > --- uol.com.br ping statistics --- > 81 packets transmitted, 80 received, 1% packet loss, time 91833ms > rtt min/avg/max/mdev = 100.530/8875.345/29385.164/8748.827 ms, pipe 30 > > > Fiz esse teste as 16h do dia 5 de setembro, e eu estava dentro do > Hospital da Policia Militar, na Av. Nova Cantereira, zona norte da cidade > de > SP. > > Abraco > > Ricardo Vendramini > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From alexandrekb at yahoo.com.br Sun Sep 7 22:51:36 2008 From: alexandrekb at yahoo.com.br (Alexandre Peixoto Ferreira) Date: Sun, 07 Sep 2008 22:51:36 -0300 Subject: [GTER] [Bulk] Re: ... sobre o 3G In-Reply-To: <004801c9114a$1711bba0$6401a8c0@CAPG0056> References: <48C1B45C.9020806@amplus.com.br> <35beb8610809070710pa442316p51723a89c2b566c8@mail.gmail.com> <004801c9114a$1711bba0$6401a8c0@CAPG0056> Message-ID: <48C48528.7060202@yahoo.com.br> Uso o 3G da claro Sao Paulo capital. Teste igual mais totalmente diferente na coclusao. C:\Documents and Settings\Alexandre>ping ptt.br -t Disparando contra ptt.br [200.160.1.2] com 32 bytes de dados: Resposta de 200.160.1.2: bytes=32 tempo=97ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=108ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=104ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=91ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=107ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=142ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=107ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=92ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=98ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=84ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=111ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=107ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=103ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=101ms TTL=59 Resposta de 200.160.1.2: bytes=32 tempo=138ms TTL=59 Anderson Rodrigues escreveu: > Cara aqui no Estado do Amap? quando o servi?o chegou at? que era bom, > mas com o numero de ades?o dos clientes o servi?o hoje est? p?ssimo! > > sds// > ARS > > ----- Original Message ----- From: "Cristina Fernandes Silva" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Sunday, September 07, 2008 11:10 AM > Subject: Re: [GTER] ... sobre o 3G > > > Amigos, > > Tenhos colegas que usam a TIM e Claro em Aracaju/Se.. e segundo > eles, a velocidade chega a ficar 14 kbps. Est? ruim mesmo.. > > > > 2008/9/5 Ricardo Vendramini : >> >> Pessoal, >> >> Ainda sobre o assunto banda "larga" 3G da Claro, nesta >> sexta-feira >> foi um dia bom (ele funcionou) e consegui usar o servico, e fiz dois >> testes >> de ping para que vcs tirem suas conclusoes sobre a qualidade do servico: >> >> [ricardo at localhost ~]$ ping ptt.br >> PING ptt.br (200.160.1.2) 56(84) bytes of data. >> 64 bytes from 200.160.1.2: icmp_seq=1 ttl=53 time=495 ms >> 64 bytes from 200.160.1.2: icmp_seq=27 ttl=53 time=11920 ms >> 64 bytes from 200.160.1.2: icmp_seq=28 ttl=53 time=10938 ms >> 64 bytes from 200.160.1.2: icmp_seq=29 ttl=53 time=9958 ms >> 64 bytes from 200.160.1.2: icmp_seq=30 ttl=53 time=9758 ms >> 64 bytes from 200.160.1.2: icmp_seq=32 ttl=53 time=7828 ms >> 64 bytes from 200.160.1.2: icmp_seq=33 ttl=53 time=6880 ms >> 64 bytes from 200.160.1.2: icmp_seq=34 ttl=53 time=5881 ms >> 64 bytes from 200.160.1.2: icmp_seq=43 ttl=53 time=41129 ms >> 64 bytes from 200.160.1.2: icmp_seq=44 ttl=53 time=52360 ms >> 64 bytes from 200.160.1.2: icmp_seq=45 ttl=53 time=51361 ms >> 64 bytes from 200.160.1.2: icmp_seq=46 ttl=53 time=50361 ms >> 64 bytes from 200.160.1.2: icmp_seq=47 ttl=53 time=49393 ms >> 64 bytes from 200.160.1.2: icmp_seq=48 ttl=53 time=48394 ms >> 64 bytes from 200.160.1.2: icmp_seq=49 ttl=53 time=47394 ms >> 64 bytes from 200.160.1.2: icmp_seq=50 ttl=53 time=46395 ms >> 64 bytes from 200.160.1.2: icmp_seq=51 ttl=53 time=45395 ms >> 64 bytes from 200.160.1.2: icmp_seq=52 ttl=53 time=44427 ms >> 64 bytes from 200.160.1.2: icmp_seq=53 ttl=53 time=43428 ms >> 64 bytes from 200.160.1.2: icmp_seq=54 ttl=53 time=42428 ms >> 64 bytes from 200.160.1.2: icmp_seq=55 ttl=53 time=41428 ms >> 64 bytes from 200.160.1.2: icmp_seq=56 ttl=53 time=40447 ms >> 64 bytes from 200.160.1.2: icmp_seq=57 ttl=53 time=39457 ms >> 64 bytes from 200.160.1.2: icmp_seq=58 ttl=53 time=38481 ms >> 64 bytes from 200.160.1.2: icmp_seq=59 ttl=53 time=37482 ms >> 64 bytes from 200.160.1.2: icmp_seq=60 ttl=53 time=36487 ms >> 64 bytes from 200.160.1.2: icmp_seq=61 ttl=53 time=35527 ms >> 64 bytes from 200.160.1.2: icmp_seq=62 ttl=53 time=34528 ms >> 64 bytes from 200.160.1.2: icmp_seq=63 ttl=53 time=33528 ms >> 64 bytes from 200.160.1.2: icmp_seq=64 ttl=53 time=32547 ms >> 64 bytes from 200.160.1.2: icmp_seq=65 ttl=53 time=31548 ms >> 64 bytes from 200.160.1.2: icmp_seq=66 ttl=53 time=30557 ms >> 64 bytes from 200.160.1.2: icmp_seq=67 ttl=53 time=29559 ms >> 64 bytes from 200.160.1.2: icmp_seq=68 ttl=53 time=28559 ms >> 64 bytes from 200.160.1.2: icmp_seq=69 ttl=53 time=27560 ms >> 64 bytes from 200.160.1.2: icmp_seq=70 ttl=53 time=26567 ms >> 64 bytes from 200.160.1.2: icmp_seq=71 ttl=53 time=25577 ms >> 64 bytes from 200.160.1.2: icmp_seq=72 ttl=53 time=24578 ms >> 64 bytes from 200.160.1.2: icmp_seq=73 ttl=53 time=23578 ms >> 64 bytes from 200.160.1.2: icmp_seq=74 ttl=53 time=22578 ms >> 64 bytes from 200.160.1.2: icmp_seq=75 ttl=53 time=21588 ms >> 64 bytes from 200.160.1.2: icmp_seq=76 ttl=53 time=20589 ms >> 64 bytes from 200.160.1.2: icmp_seq=77 ttl=53 time=19608 ms >> 64 bytes from 200.160.1.2: icmp_seq=78 ttl=53 time=18609 ms >> 64 bytes from 200.160.1.2: icmp_seq=79 ttl=53 time=17609 ms >> 64 bytes from 200.160.1.2: icmp_seq=80 ttl=53 time=16609 ms >> 64 bytes from 200.160.1.2: icmp_seq=81 ttl=53 time=15618 ms >> 64 bytes from 200.160.1.2: icmp_seq=82 ttl=53 time=14619 ms >> 64 bytes from 200.160.1.2: icmp_seq=83 ttl=53 time=13620 ms >> 64 bytes from 200.160.1.2: icmp_seq=84 ttl=53 time=12627 ms >> 64 bytes from 200.160.1.2: icmp_seq=85 ttl=53 time=11627 ms >> 64 bytes from 200.160.1.2: icmp_seq=86 ttl=53 time=10646 ms >> 64 bytes from 200.160.1.2: icmp_seq=87 ttl=53 time=9777 ms >> 64 bytes from 200.160.1.2: icmp_seq=88 ttl=53 time=8826 ms >> 64 bytes from 200.160.1.2: icmp_seq=89 ttl=53 time=7926 ms >> 64 bytes from 200.160.1.2: icmp_seq=90 ttl=53 time=6927 ms >> 64 bytes from 200.160.1.2: icmp_seq=91 ttl=53 time=5946 ms >> 64 bytes from 200.160.1.2: icmp_seq=92 ttl=53 time=4966 ms >> 64 bytes from 200.160.1.2: icmp_seq=93 ttl=53 time=3986 ms >> 64 bytes from 200.160.1.2: icmp_seq=94 ttl=53 time=2997 ms >> 64 bytes from 200.160.1.2: icmp_seq=95 ttl=53 time=2017 ms >> 64 bytes from 200.160.1.2: icmp_seq=96 ttl=53 time=1017 ms >> 64 bytes from 200.160.1.2: icmp_seq=97 ttl=53 time=127 ms >> 64 bytes from 200.160.1.2: icmp_seq=99 ttl=53 time=147 ms >> 64 bytes from 200.160.1.2: icmp_seq=100 ttl=53 time=137 ms >> 64 bytes from 200.160.1.2: icmp_seq=101 ttl=53 time=295 ms >> 64 bytes from 200.160.1.2: icmp_seq=102 ttl=53 time=255 ms >> 64 bytes from 200.160.1.2: icmp_seq=103 ttl=53 time=142 ms >> 64 bytes from 200.160.1.2: icmp_seq=104 ttl=53 time=153 ms >> 64 bytes from 200.160.1.2: icmp_seq=105 ttl=53 time=1390 ms >> 64 bytes from 200.160.1.2: icmp_seq=106 ttl=53 time=460 ms >> 64 bytes from 200.160.1.2: icmp_seq=108 ttl=53 time=151 ms >> 64 bytes from 200.160.1.2: icmp_seq=109 ttl=53 time=140 ms >> 64 bytes from 200.160.1.2: icmp_seq=110 ttl=53 time=297 ms >> 64 bytes from 200.160.1.2: icmp_seq=111 ttl=53 time=128 ms >> 64 bytes from 200.160.1.2: icmp_seq=112 ttl=53 time=364 ms >> 64 bytes from 200.160.1.2: icmp_seq=114 ttl=53 time=156 ms >> 64 bytes from 200.160.1.2: icmp_seq=115 ttl=53 time=985 ms >> 64 bytes from 200.160.1.2: icmp_seq=116 ttl=53 time=142 ms >> 64 bytes from 200.160.1.2: icmp_seq=117 ttl=53 time=2213 ms >> 64 bytes from 200.160.1.2: icmp_seq=118 ttl=53 time=1221 ms >> 64 bytes from 200.160.1.2: icmp_seq=119 ttl=53 time=222 ms >> 64 bytes from 200.160.1.2: icmp_seq=120 ttl=53 time=151 ms >> 64 bytes from 200.160.1.2: icmp_seq=121 ttl=53 time=1801 ms >> ^C >> --- ptt.br ping statistics --- >> 122 packets transmitted, 84 received, 31% packet loss, time 130527ms >> rtt min/avg/max/mdev = 127.158/18161.606/52360.665/16980.322 ms, pipe 53 >> >> >> >> [ricardo at localhost ~]$ ping uol.com.br >> PING uol.com.br (200.98.249.120) 56(84) bytes of data. >> 64 bytes from 200.98.249.120: icmp_seq=1 ttl=52 time=11794 ms >> 64 bytes from 200.98.249.120: icmp_seq=2 ttl=52 time=10796 ms >> 64 bytes from 200.98.249.120: icmp_seq=3 ttl=52 time=9796 ms >> 64 bytes from 200.98.249.120: icmp_seq=4 ttl=52 time=8796 ms >> 64 bytes from 200.98.249.120: icmp_seq=5 ttl=52 time=7796 ms >> 64 bytes from 200.98.249.120: icmp_seq=6 ttl=52 time=6796 ms >> 64 bytes from 200.98.249.120: icmp_seq=7 ttl=52 time=5796 ms >> 64 bytes from 200.98.249.120: icmp_seq=8 ttl=52 time=4796 ms >> 64 bytes from 200.98.249.120: icmp_seq=9 ttl=52 time=3796 ms >> 64 bytes from 200.98.249.120: icmp_seq=10 ttl=52 time=2798 ms >> 64 bytes from 200.98.249.120: icmp_seq=11 ttl=52 time=1798 ms >> 64 bytes from 200.98.249.120: icmp_seq=12 ttl=52 time=798 ms >> 64 bytes from 200.98.249.120: icmp_seq=13 ttl=52 time=28133 ms >> 64 bytes from 200.98.249.120: icmp_seq=14 ttl=52 time=29385 ms >> 64 bytes from 200.98.249.120: icmp_seq=15 ttl=52 time=28403 ms >> 64 bytes from 200.98.249.120: icmp_seq=16 ttl=52 time=27495 ms >> 64 bytes from 200.98.249.120: icmp_seq=17 ttl=52 time=26746 ms >> 64 bytes from 200.98.249.120: icmp_seq=18 ttl=52 time=25843 ms >> 64 bytes from 200.98.249.120: icmp_seq=19 ttl=52 time=25045 ms >> 64 bytes from 200.98.249.120: icmp_seq=20 ttl=52 time=24144 ms >> 64 bytes from 200.98.249.120: icmp_seq=21 ttl=52 time=23164 ms >> 64 bytes from 200.98.249.120: icmp_seq=22 ttl=52 time=22312 ms >> 64 bytes from 200.98.249.120: icmp_seq=23 ttl=52 time=21765 ms >> 64 bytes from 200.98.249.120: icmp_seq=24 ttl=52 time=20982 ms >> 64 bytes from 200.98.249.120: icmp_seq=25 ttl=52 time=20531 ms >> 64 bytes from 200.98.249.120: icmp_seq=26 ttl=52 time=19822 ms >> 64 bytes from 200.98.249.120: icmp_seq=27 ttl=52 time=18828 ms >> 64 bytes from 200.98.249.120: icmp_seq=28 ttl=52 time=17828 ms >> 64 bytes from 200.98.249.120: icmp_seq=29 ttl=52 time=17050 ms >> 64 bytes from 200.98.249.120: icmp_seq=30 ttl=52 time=16372 ms >> 64 bytes from 200.98.249.120: icmp_seq=31 ttl=52 time=15863 ms >> 64 bytes from 200.98.249.120: icmp_seq=32 ttl=52 time=14891 ms >> 64 bytes from 200.98.249.120: icmp_seq=33 ttl=52 time=13892 ms >> 64 bytes from 200.98.249.120: icmp_seq=34 ttl=52 time=13231 ms >> 64 bytes from 200.98.249.120: icmp_seq=35 ttl=52 time=12272 ms >> 64 bytes from 200.98.249.120: icmp_seq=36 ttl=52 time=11382 ms >> 64 bytes from 200.98.249.120: icmp_seq=37 ttl=52 time=10452 ms >> 64 bytes from 200.98.249.120: icmp_seq=38 ttl=52 time=9502 ms >> 64 bytes from 200.98.249.120: icmp_seq=39 ttl=52 time=8541 ms >> 64 bytes from 200.98.249.120: icmp_seq=40 ttl=52 time=7633 ms >> 64 bytes from 200.98.249.120: icmp_seq=41 ttl=52 time=6633 ms >> 64 bytes from 200.98.249.120: icmp_seq=42 ttl=52 time=5632 ms >> 64 bytes from 200.98.249.120: icmp_seq=43 ttl=52 time=4632 ms >> 64 bytes from 200.98.249.120: icmp_seq=44 ttl=52 time=3780 ms >> 64 bytes from 200.98.249.120: icmp_seq=45 ttl=52 time=2277 ms >> 64 bytes from 200.98.249.120: icmp_seq=46 ttl=52 time=1075 ms >> 64 bytes from 200.98.249.120: icmp_seq=47 ttl=52 time=274 ms >> 64 bytes from 200.98.249.120: icmp_seq=48 ttl=52 time=113 ms >> 64 bytes from 200.98.249.120: icmp_seq=49 ttl=52 time=874 ms >> 64 bytes from 200.98.249.120: icmp_seq=50 ttl=52 time=130 ms >> 64 bytes from 200.98.249.120: icmp_seq=51 ttl=52 time=100 ms >> 64 bytes from 200.98.249.120: icmp_seq=52 ttl=52 time=119 ms >> 64 bytes from 200.98.249.120: icmp_seq=55 ttl=52 time=6177 ms >> 64 bytes from 200.98.249.120: icmp_seq=54 ttl=52 time=7178 ms >> 64 bytes from 200.98.249.120: icmp_seq=56 ttl=52 time=5178 ms >> 64 bytes from 200.98.249.120: icmp_seq=53 ttl=52 time=8178 ms >> 64 bytes from 200.98.249.120: icmp_seq=57 ttl=52 time=4345 ms >> 64 bytes from 200.98.249.120: icmp_seq=58 ttl=52 time=3385 ms >> 64 bytes from 200.98.249.120: icmp_seq=59 ttl=52 time=2425 ms >> 64 bytes from 200.98.249.120: icmp_seq=60 ttl=52 time=1475 ms >> 64 bytes from 200.98.249.120: icmp_seq=61 ttl=52 time=555 ms >> 64 bytes from 200.98.249.120: icmp_seq=62 ttl=52 time=146 ms >> 64 bytes from 200.98.249.120: icmp_seq=64 ttl=52 time=8001 ms >> 64 bytes from 200.98.249.120: icmp_seq=66 ttl=52 time=6019 ms >> 64 bytes from 200.98.249.120: icmp_seq=65 ttl=52 time=7020 ms >> 64 bytes from 200.98.249.120: icmp_seq=68 ttl=52 time=4079 ms >> 64 bytes from 200.98.249.120: icmp_seq=67 ttl=52 time=5080 ms >> 64 bytes from 200.98.249.120: icmp_seq=69 ttl=52 time=3080 ms >> 64 bytes from 200.98.249.120: icmp_seq=70 ttl=52 time=2179 ms >> 64 bytes from 200.98.249.120: icmp_seq=71 ttl=52 time=1180 ms >> 64 bytes from 200.98.249.120: icmp_seq=72 ttl=52 time=180 ms >> 64 bytes from 200.98.249.120: icmp_seq=73 ttl=52 time=109 ms >> 64 bytes from 200.98.249.120: icmp_seq=74 ttl=52 time=118 ms >> 64 bytes from 200.98.249.120: icmp_seq=75 ttl=52 time=195 ms >> 64 bytes from 200.98.249.120: icmp_seq=76 ttl=52 time=115 ms >> 64 bytes from 200.98.249.120: icmp_seq=77 ttl=52 time=104 ms >> 64 bytes from 200.98.249.120: icmp_seq=78 ttl=52 time=373 ms >> 64 bytes from 200.98.249.120: icmp_seq=79 ttl=52 time=101 ms >> 64 bytes from 200.98.249.120: icmp_seq=80 ttl=52 time=150 ms >> 64 bytes from 200.98.249.120: icmp_seq=81 ttl=52 time=169 ms >> ^C >> --- uol.com.br ping statistics --- >> 81 packets transmitted, 80 received, 1% packet loss, time 91833ms >> rtt min/avg/max/mdev = 100.530/8875.345/29385.164/8748.827 ms, pipe 30 >> >> >> Fiz esse teste as 16h do dia 5 de setembro, e eu estava dentro do >> Hospital da Policia Militar, na Av. Nova Cantereira, zona norte da >> cidade de >> SP. >> >> Abraco >> >> Ricardo Vendramini >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From eschoedler at viavale.com.br Mon Sep 8 00:31:59 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Mon, 8 Sep 2008 00:31:59 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com><31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com><4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com><761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com><3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> <761ea0990809051343lbc5ae8bp24147b631b11c619@mail.gmail.com> Message-ID: <42F62B577080401992AFC8C039E84515@viaadmredesold> Ol? a todos !!! Primeiramente muito obrigado pela for?a. Bom, existe um firewall na frente dessa m?quina sim. Todas as sa?das dos servidores DNS est?o liberadas. As portas de entradas est?o liberadas acima de 1024 e tamb?m a porta 53, tanto em TCP quanto em UDP. Utilizo os servers DNS em FreeBSD. Os servidores s?o Pentium 4, com hyperthread. Eu fiz um altera??o agora que pareceu que melhorou *MUITO*. No rc.conf, setei o flag "-n 1", for?ando a utilizando de 1 processador cfe. dica do Rubens. Tamb?m aproveitei para setar o flag de ipv4 "-4". Ficou assim o rc.conf: named_enable="YES" named_flags="-4 -n 1" Vou ver como ele se comporta durante a segunda-feira, que ? cr?tico para n?s. Muito Obrigado novamente ! Abra?os, Eduardo Schoedler. -------------------------------------------------- From: "Leandro Pereira de Lima e Silva" Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 Voc? n?o tem nenhuma regra no firewall controlando as sa?das udp? []s Leandro 2008/9/5 Eduardo Schoedler : > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema > de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o > acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. -- Leandro Pereira de Lima e Silva From eschoedler at viavale.com.br Mon Sep 8 00:55:16 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Mon, 8 Sep 2008 00:55:16 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com><31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com><4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com><761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com><3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold><761ea0990809051343lbc5ae8bp24147b631b11c619@mail.gmail.com> <42F62B577080401992AFC8C039E84515@viaadmredesold> Message-ID: <6FB7F0F1BAA64DC89A1F76F7688A4876@viaadmredesold> Sobre o dnsperf do Nominum, fiz um teste com ele aqui. Vejam o resultado: # dnsperf -d ./queryfile-example-100thousand DNS Performance Testing Tool Nominum Version 1.0.1.0 [Status] Processing input data [Status] Sending queries (to 127.0.0.1) [Status] Testing complete Statistics: Parse input file: once Ended due to: reaching end of file Queries sent: 100.000 queries Queries completed: 100.000 queries Queries lost: 0 queries Avg request size: 41 bytes Avg response size: 41 bytes Percentage completed: 100.00% Percentage lost: 0.00% Started at: Mon Sep 8 00:38:41 2008 Finished at: Mon Sep 8 00:38:51 2008 Ran for: 10.152553 seconds Queries per second: 9849.739272 qps Aproveitei e fiz o test com o arquivo de 3 milh?es tamb?m! =) # dnsperf -d ./queryfile-example-3million DNS Performance Testing Tool Nominum Version 1.0.1.0 [Status] Processing input data [Status] Sending queries (to 127.0.0.1) [Status] Testing complete Statistics: Parse input file: once Ended due to: reaching end of file Queries sent: 3.000.000 queries Queries completed: 3.000.000 queries Queries lost: 0 queries Avg request size: 41 bytes Avg response size: 41 bytes Percentage completed: 100.00% Percentage lost: 0.00% Started at: Mon Sep 8 00:45:15 2008 Finished at: Mon Sep 8 00:50:41 2008 Ran for: 325.518862 seconds Queries per second: 9216.055812 qps Conclus?o at? o momento: maldito hyperthread !!! Abra?os a todos. Eduardo. -------------------------------------------------- From: "Eduardo Schoedler" Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 Ol? a todos !!! Primeiramente muito obrigado pela for?a. Bom, existe um firewall na frente dessa m?quina sim. Todas as sa?das dos servidores DNS est?o liberadas. As portas de entradas est?o liberadas acima de 1024 e tamb?m a porta 53, tanto em TCP quanto em UDP. Utilizo os servers DNS em FreeBSD. Os servidores s?o Pentium 4, com hyperthread. Eu fiz um altera??o agora que pareceu que melhorou *MUITO*. No rc.conf, setei o flag "-n 1", for?ando a utilizando de 1 processador cfe. dica do Rubens. Tamb?m aproveitei para setar o flag de ipv4 "-4". Ficou assim o rc.conf: named_enable="YES" named_flags="-4 -n 1" Vou ver como ele se comporta durante a segunda-feira, que ? cr?tico para n?s. Muito Obrigado novamente ! Abra?os, Eduardo Schoedler. -------------------------------------------------- From: "Leandro Pereira de Lima e Silva" Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 Voc? n?o tem nenhuma regra no firewall controlando as sa?das udp? []s Leandro 2008/9/5 Eduardo Schoedler : > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema > de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o > acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. -- Leandro Pereira de Lima e Silva From rcr.listas at ig.com.br Mon Sep 8 01:25:17 2008 From: rcr.listas at ig.com.br (Ricardo Rodrigues) Date: Mon, 8 Sep 2008 01:25:17 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <6FB7F0F1BAA64DC89A1F76F7688A4876@viaadmredesold> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> <761ea0990809051343lbc5ae8bp24147b631b11c619@mail.gmail.com> <42F62B577080401992AFC8C039E84515@viaadmredesold> <6FB7F0F1BAA64DC89A1F76F7688A4876@viaadmredesold> Message-ID: <437c6dc60809072125q2e8b8ea3v8be21fcbc17becdd@mail.gmail.com> Muito bom, Eduardo. O ideal ? rodar o dnsperf a partir de uma m?quina distinta do servidor DNS que voc? est? testando. Desta forma o teste fica mais parecido com o cen?rio real e pode ajudar a identificar poss?veis problemas de rede (firewall/iptables, etc). Dependendo da carga que seu servidor DNS deva suportar, voc? pode aumentar o n?mero de requisi??es simultaneas do dnsperf (op??o -q). O valor default ? 20, eu costumo testar com 10000. Mas use com cuidado, o consumo de CPU do servidor DNS pode aumentar bastante com esta carga. Abra?os, Ricardo 2008/9/8 Eduardo Schoedler : > Sobre o dnsperf do Nominum, fiz um teste com ele aqui. > Vejam o resultado: > > # dnsperf -d ./queryfile-example-100thousand > > DNS Performance Testing Tool > > Nominum Version 1.0.1.0 > > [Status] Processing input data > [Status] Sending queries (to 127.0.0.1) > [Status] Testing complete > > Statistics: > > Parse input file: once > Ended due to: reaching end of file > > Queries sent: 100.000 queries > Queries completed: 100.000 queries > Queries lost: 0 queries > > Avg request size: 41 bytes > Avg response size: 41 bytes > > Percentage completed: 100.00% > Percentage lost: 0.00% > > Started at: Mon Sep 8 00:38:41 2008 > Finished at: Mon Sep 8 00:38:51 2008 > Ran for: 10.152553 seconds > > Queries per second: 9849.739272 qps > > > > Aproveitei e fiz o test com o arquivo de 3 milh?es tamb?m! =) > > # dnsperf -d ./queryfile-example-3million > > DNS Performance Testing Tool > > Nominum Version 1.0.1.0 > > [Status] Processing input data > [Status] Sending queries (to 127.0.0.1) > [Status] Testing complete > > Statistics: > > Parse input file: once > Ended due to: reaching end of file > > Queries sent: 3.000.000 queries > Queries completed: 3.000.000 queries > Queries lost: 0 queries > > Avg request size: 41 bytes > Avg response size: 41 bytes > > Percentage completed: 100.00% > Percentage lost: 0.00% > > Started at: Mon Sep 8 00:45:15 2008 > Finished at: Mon Sep 8 00:50:41 2008 > Ran for: 325.518862 seconds > > Queries per second: 9216.055812 qps > > > Conclus?o at? o momento: maldito hyperthread !!! > > Abra?os a todos. > > Eduardo. > > > -------------------------------------------------- > From: "Eduardo Schoedler" > Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 > > Ol? a todos !!! > > Primeiramente muito obrigado pela for?a. > > Bom, existe um firewall na frente dessa m?quina sim. > Todas as sa?das dos servidores DNS est?o liberadas. > As portas de entradas est?o liberadas acima de 1024 e tamb?m a porta 53, > tanto em TCP quanto em UDP. > > Utilizo os servers DNS em FreeBSD. > Os servidores s?o Pentium 4, com hyperthread. > > Eu fiz um altera??o agora que pareceu que melhorou *MUITO*. > No rc.conf, setei o flag "-n 1", for?ando a utilizando de 1 processador cfe. > dica do Rubens. > Tamb?m aproveitei para setar o flag de ipv4 "-4". > > Ficou assim o rc.conf: > named_enable="YES" > named_flags="-4 -n 1" > > Vou ver como ele se comporta durante a segunda-feira, que ? cr?tico para > n?s. > > Muito Obrigado novamente ! > > Abra?os, > Eduardo Schoedler. > > > > > -------------------------------------------------- > From: "Leandro Pereira de Lima e Silva" > Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 > > Voc? n?o tem nenhuma regra no firewall controlando as sa?das udp? > > []s Leandro > > 2008/9/5 Eduardo Schoedler : >> Pessoal. >> >> Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema >> de >> cache poisoning, estou notando uma certa lentid?o. >> Os dom?nios que est?o em cache ele resolve bem. >> Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o >> acontecia >> na vers?o anterior. >> Vejam: >> >> C:\>nslookup >>> server 200.xxx.xxx.2 >> Servidor padr?o: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >>> dominio.com.br >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> Nome = dominio.com.br >> Address: 200.143.116.11 >> >>> terra.com.br >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> N?o ? resposta de autoriza??o: >> Nome = terra.com.br >> Address: 200.176.3.142 >> >>> cnn.com >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> DNS request timed out. >> timeout was 2 seconds. >> *** A requisi??o para dns.dominio.com.br esgotou o tempo limite >> >>> cnn.com >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> N?o ? resposta de autoriza??o: >> Nome = cnn.com >> Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 >> >> >> Algu?m passou por problema semelhante ? >> >> Abra?o! >> Eduardo. > > -- > Leandro Pereira de Lima e Silva > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From eschoedler at viavale.com.br Mon Sep 8 01:38:19 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Mon, 8 Sep 2008 01:38:19 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com><31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com><4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com><761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com><3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold><761ea0990809051343lbc5ae8bp24147b631b11c619@mail.gmail.com><42F62B577080401992AFC8C039E84515@viaadmredesold><6FB7F0F1BAA64DC89A1F76F7688A4876@viaadmredesold> <437c6dc60809072125q2e8b8ea3v8be21fcbc17becdd@mail.gmail.com> Message-ID: <3473BD4F94B14AE3B09C49D117F57F81@viaadmredesold> Ol? Ricardo. Estava justamente fazendo esse teste. Veja o que come?ou a acontecer: # dnsperf -s 200.xxx.xxx.2 -d ./queryfile-example-100thousand DNS Performance Testing Tool Nominum Version 1.0.1.0 [Status] Processing input data [Status] Sending queries (to 200.xxx.xxx.2) [Timeout] Query timed out: msg id 1476 [Timeout] Query timed out: msg id 1477 [Timeout] Query timed out: msg id 1478 Warning: Received a response with an unexpected (maybe timed out) id: 1476 Warning: Received a response with an unexpected (maybe timed out) id: 1477 Warning: Received a response with an unexpected (maybe timed out) id: 1478 [Timeout] Query timed out: msg id 1847 [Timeout] Query timed out: msg id 2935 [Timeout] Query timed out: msg id 3137 [Timeout] Query timed out: msg id 3169 [Timeout] Query timed out: msg id 3186 [Timeout] Query timed out: msg id 3197 [Timeout] Query timed out: msg id 3210 [Timeout] Query timed out: msg id 3215 [Timeout] Query timed out: msg id 3225 [Timeout] Query timed out: msg id 3228 [Timeout] Query timed out: msg id 3230 [Timeout] Query timed out: msg id 3234 [Timeout] Query timed out: msg id 3249 [Timeout] Query timed out: msg id 3251 [Timeout] Query timed out: msg id 3254 [Timeout] Query timed out: msg id 3255 [Timeout] Query timed out: msg id 3258 [Timeout] Query timed out: msg id 3273 Warning: Received a response with an unexpected (maybe timed out) id: 1847 [Timeout] Query timed out: msg id 3282 [Timeout] Query timed out: msg id 3291 [Timeout] Query timed out: msg id 3300 [snip] [Interrupt] Query interrupted: msg id 4690 [Interrupt] Query interrupted: msg id 4691 [Interrupt] Query interrupted: msg id 4692 [Interrupt] Query interrupted: msg id 4693 ^C [Status] Testing complete Statistics: Parse input file: once Ended due to: interruption Queries sent: 4694 queries Queries completed: 4369 queries Queries lost: 305 queries Queries interrupted: 20 queries Avg request size: 39 bytes Avg response size: 153 bytes Percentage completed: 93.50% Percentage lost: 6.50% Started at: Mon Sep 8 01:33:03 2008 Finished at: Mon Sep 8 01:35:53 2008 Ran for: 170.731505 seconds Queries per second: 25.589887 qps Vi muitos erros no log do named referente ao RFC 1918. Ser? que poderia ser esse os erros exibidos no teste ? Abra?o! -------------------------------------------------- From: "Ricardo Rodrigues" Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 Muito bom, Eduardo. O ideal ? rodar o dnsperf a partir de uma m?quina distinta do servidor DNS que voc? est? testando. Desta forma o teste fica mais parecido com o cen?rio real e pode ajudar a identificar poss?veis problemas de rede (firewall/iptables, etc). Dependendo da carga que seu servidor DNS deva suportar, voc? pode aumentar o n?mero de requisi??es simultaneas do dnsperf (op??o -q). O valor default ? 20, eu costumo testar com 10000. Mas use com cuidado, o consumo de CPU do servidor DNS pode aumentar bastante com esta carga. Abra?os, Ricardo 2008/9/8 Eduardo Schoedler : > Sobre o dnsperf do Nominum, fiz um teste com ele aqui. > Vejam o resultado: > > # dnsperf -d ./queryfile-example-100thousand > > DNS Performance Testing Tool > > Nominum Version 1.0.1.0 > > [Status] Processing input data > [Status] Sending queries (to 127.0.0.1) > [Status] Testing complete > > Statistics: > > Parse input file: once > Ended due to: reaching end of file > > Queries sent: 100.000 queries > Queries completed: 100.000 queries > Queries lost: 0 queries > > Avg request size: 41 bytes > Avg response size: 41 bytes > > Percentage completed: 100.00% > Percentage lost: 0.00% > > Started at: Mon Sep 8 00:38:41 2008 > Finished at: Mon Sep 8 00:38:51 2008 > Ran for: 10.152553 seconds > > Queries per second: 9849.739272 qps > > > > Aproveitei e fiz o test com o arquivo de 3 milh?es tamb?m! =) > > # dnsperf -d ./queryfile-example-3million > > DNS Performance Testing Tool > > Nominum Version 1.0.1.0 > > [Status] Processing input data > [Status] Sending queries (to 127.0.0.1) > [Status] Testing complete > > Statistics: > > Parse input file: once > Ended due to: reaching end of file > > Queries sent: 3.000.000 queries > Queries completed: 3.000.000 queries > Queries lost: 0 queries > > Avg request size: 41 bytes > Avg response size: 41 bytes > > Percentage completed: 100.00% > Percentage lost: 0.00% > > Started at: Mon Sep 8 00:45:15 2008 > Finished at: Mon Sep 8 00:50:41 2008 > Ran for: 325.518862 seconds > > Queries per second: 9216.055812 qps > > > Conclus?o at? o momento: maldito hyperthread !!! > > Abra?os a todos. > > Eduardo. > > > -------------------------------------------------- > From: "Eduardo Schoedler" > Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 > > Ol? a todos !!! > > Primeiramente muito obrigado pela for?a. > > Bom, existe um firewall na frente dessa m?quina sim. > Todas as sa?das dos servidores DNS est?o liberadas. > As portas de entradas est?o liberadas acima de 1024 e tamb?m a porta 53, > tanto em TCP quanto em UDP. > > Utilizo os servers DNS em FreeBSD. > Os servidores s?o Pentium 4, com hyperthread. > > Eu fiz um altera??o agora que pareceu que melhorou *MUITO*. > No rc.conf, setei o flag "-n 1", for?ando a utilizando de 1 processador > cfe. > dica do Rubens. > Tamb?m aproveitei para setar o flag de ipv4 "-4". > > Ficou assim o rc.conf: > named_enable="YES" > named_flags="-4 -n 1" > > Vou ver como ele se comporta durante a segunda-feira, que ? cr?tico para > n?s. > > Muito Obrigado novamente ! > > Abra?os, > Eduardo Schoedler. > > > > > -------------------------------------------------- > From: "Leandro Pereira de Lima e Silva" > Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 > > Voc? n?o tem nenhuma regra no firewall controlando as sa?das udp? > > []s Leandro > > 2008/9/5 Eduardo Schoedler : >> Pessoal. >> >> Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema >> de >> cache poisoning, estou notando uma certa lentid?o. >> Os dom?nios que est?o em cache ele resolve bem. >> Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o >> acontecia >> na vers?o anterior. >> Vejam: >> >> C:\>nslookup >>> server 200.xxx.xxx.2 >> Servidor padr?o: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >>> dominio.com.br >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> Nome = dominio.com.br >> Address: 200.143.116.11 >> >>> terra.com.br >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> N?o ? resposta de autoriza??o: >> Nome = terra.com.br >> Address: 200.176.3.142 >> >>> cnn.com >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> DNS request timed out. >> timeout was 2 seconds. >> *** A requisi??o para dns.dominio.com.br esgotou o tempo limite >> >>> cnn.com >> Servidor: dns.dominio.com.br >> Address: 200.xxx.xxx.2 >> >> N?o ? resposta de autoriza??o: >> Nome = cnn.com >> Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 >> >> >> Algu?m passou por problema semelhante ? >> >> Abra?o! >> Eduardo. > > -- > Leandro Pereira de Lima e Silva > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From rcr.listas at ig.com.br Mon Sep 8 02:29:31 2008 From: rcr.listas at ig.com.br (Ricardo Rodrigues) Date: Mon, 8 Sep 2008 02:29:31 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <3473BD4F94B14AE3B09C49D117F57F81@viaadmredesold> References: <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> <761ea0990809051343lbc5ae8bp24147b631b11c619@mail.gmail.com> <42F62B577080401992AFC8C039E84515@viaadmredesold> <6FB7F0F1BAA64DC89A1F76F7688A4876@viaadmredesold> <437c6dc60809072125q2e8b8ea3v8be21fcbc17becdd@mail.gmail.com> <3473BD4F94B14AE3B09C49D117F57F81@viaadmredesold> Message-ID: <437c6dc60809072229y2b9bd9daqaf65187de5547df@mail.gmail.com> Eduardo, Estes timeouts s?o normais, significa que seu servidor DNS demorou mais de 5s para responder (timeout padr?o). Isso ocorre em alguns casos onde o registro n?o est? no servidor cache. Voc? pode alterar o timeout do dnsperf usando a op??o -t , se quiser. Mas o recomendado ? usar o timeout padr?o, simulando portanto o timeout de aplica??es como ftp, web, e-mail, etc. O importante agora ? analisar seu cen?rio de teste: 1. Qual a carga que seu servidor DNS precisa suportar? Provavelmente voc? ter? que refazer o teste aumentando o n?mero de queries simult?neas (op??o -q). Creio que 25 qps n?o seja suficiente para sua rede. 2. Os registros pesquisados (arquivo de queries) est?o no cache do servidor DNS? Ou o servidor DNS ter? que buscar nos autoritativos? 3. Quais registros est?o no arquivo de queries? Vale a pena fazer um teste controlado "complementar" usando um arquivo contendo 10 dom?nios conhecidos. Executando este teste controlado por 5 minutos (op??o -l 300), n?o dever? haver perdas pois a informa??o estar? toda no cache. Em suma: nos testes voc? pode usar o arquivo com 10 dom?nios para verificar que o servidor DNS est? fazendo o que ele deve fazer (cen?rio ideal/ut?pico) e o arquivo maior (100k ou 3M queries, ou um pr?prio gerado a partir de seu tr?fego de produ??o) para analisar o comportamento em um cen?rio mais pr?ximo da "realidade". Abra?os, Ricardo 2008/9/8 Eduardo Schoedler : > Ol? Ricardo. > > Estava justamente fazendo esse teste. > Veja o que come?ou a acontecer: > > # dnsperf -s 200.xxx.xxx.2 -d ./queryfile-example-100thousand > > DNS Performance Testing Tool > > Nominum Version 1.0.1.0 > > [Status] Processing input data > [Status] Sending queries (to 200.xxx.xxx.2) > [Timeout] Query timed out: msg id 1476 > [Timeout] Query timed out: msg id 1477 > [Timeout] Query timed out: msg id 1478 > Warning: Received a response with an unexpected (maybe timed out) id: 1476 > Warning: Received a response with an unexpected (maybe timed out) id: 1477 > Warning: Received a response with an unexpected (maybe timed out) id: 1478 > [Timeout] Query timed out: msg id 1847 > [Timeout] Query timed out: msg id 2935 > [Timeout] Query timed out: msg id 3137 > [Timeout] Query timed out: msg id 3169 > [Timeout] Query timed out: msg id 3186 > [Timeout] Query timed out: msg id 3197 > [Timeout] Query timed out: msg id 3210 > [Timeout] Query timed out: msg id 3215 > [Timeout] Query timed out: msg id 3225 > [Timeout] Query timed out: msg id 3228 > [Timeout] Query timed out: msg id 3230 > [Timeout] Query timed out: msg id 3234 > [Timeout] Query timed out: msg id 3249 > [Timeout] Query timed out: msg id 3251 > [Timeout] Query timed out: msg id 3254 > [Timeout] Query timed out: msg id 3255 > [Timeout] Query timed out: msg id 3258 > [Timeout] Query timed out: msg id 3273 > Warning: Received a response with an unexpected (maybe timed out) id: 1847 > [Timeout] Query timed out: msg id 3282 > [Timeout] Query timed out: msg id 3291 > [Timeout] Query timed out: msg id 3300 > > [snip] > > [Interrupt] Query interrupted: msg id 4690 > [Interrupt] Query interrupted: msg id 4691 > [Interrupt] Query interrupted: msg id 4692 > [Interrupt] Query interrupted: msg id 4693 ^C > [Status] Testing complete > > Statistics: > > Parse input file: once > Ended due to: interruption > > Queries sent: 4694 queries > Queries completed: 4369 queries > Queries lost: 305 queries > Queries interrupted: 20 queries > > Avg request size: 39 bytes > Avg response size: 153 bytes > > Percentage completed: 93.50% > Percentage lost: 6.50% > > Started at: Mon Sep 8 01:33:03 2008 > Finished at: Mon Sep 8 01:35:53 2008 > Ran for: 170.731505 seconds > > Queries per second: 25.589887 qps > > > Vi muitos erros no log do named referente ao RFC 1918. > Ser? que poderia ser esse os erros exibidos no teste ? > > Abra?o! > > > -------------------------------------------------- > From: "Ricardo Rodrigues" > Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 > > Muito bom, Eduardo. > > O ideal ? rodar o dnsperf a partir de uma m?quina distinta do servidor > DNS que voc? est? testando. Desta forma o teste fica mais parecido com > o cen?rio real e pode ajudar a identificar poss?veis problemas de rede > (firewall/iptables, etc). > > Dependendo da carga que seu servidor DNS deva suportar, voc? pode > aumentar o n?mero de requisi??es simultaneas do dnsperf (op??o -q). O > valor default ? 20, eu costumo testar com 10000. Mas use com cuidado, > o consumo de CPU do servidor DNS pode aumentar bastante com esta > carga. > > Abra?os, > Ricardo > > 2008/9/8 Eduardo Schoedler : >> Sobre o dnsperf do Nominum, fiz um teste com ele aqui. >> Vejam o resultado: >> >> # dnsperf -d ./queryfile-example-100thousand >> >> DNS Performance Testing Tool >> >> Nominum Version 1.0.1.0 >> >> [Status] Processing input data >> [Status] Sending queries (to 127.0.0.1) >> [Status] Testing complete >> >> Statistics: >> >> Parse input file: once >> Ended due to: reaching end of file >> >> Queries sent: 100.000 queries >> Queries completed: 100.000 queries >> Queries lost: 0 queries >> >> Avg request size: 41 bytes >> Avg response size: 41 bytes >> >> Percentage completed: 100.00% >> Percentage lost: 0.00% >> >> Started at: Mon Sep 8 00:38:41 2008 >> Finished at: Mon Sep 8 00:38:51 2008 >> Ran for: 10.152553 seconds >> >> Queries per second: 9849.739272 qps >> >> >> >> Aproveitei e fiz o test com o arquivo de 3 milh?es tamb?m! =) >> >> # dnsperf -d ./queryfile-example-3million >> >> DNS Performance Testing Tool >> >> Nominum Version 1.0.1.0 >> >> [Status] Processing input data >> [Status] Sending queries (to 127.0.0.1) >> [Status] Testing complete >> >> Statistics: >> >> Parse input file: once >> Ended due to: reaching end of file >> >> Queries sent: 3.000.000 queries >> Queries completed: 3.000.000 queries >> Queries lost: 0 queries >> >> Avg request size: 41 bytes >> Avg response size: 41 bytes >> >> Percentage completed: 100.00% >> Percentage lost: 0.00% >> >> Started at: Mon Sep 8 00:45:15 2008 >> Finished at: Mon Sep 8 00:50:41 2008 >> Ran for: 325.518862 seconds >> >> Queries per second: 9216.055812 qps >> >> >> Conclus?o at? o momento: maldito hyperthread !!! >> >> Abra?os a todos. >> >> Eduardo. >> >> >> -------------------------------------------------- >> From: "Eduardo Schoedler" >> Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 >> >> Ol? a todos !!! >> >> Primeiramente muito obrigado pela for?a. >> >> Bom, existe um firewall na frente dessa m?quina sim. >> Todas as sa?das dos servidores DNS est?o liberadas. >> As portas de entradas est?o liberadas acima de 1024 e tamb?m a porta 53, >> tanto em TCP quanto em UDP. >> >> Utilizo os servers DNS em FreeBSD. >> Os servidores s?o Pentium 4, com hyperthread. >> >> Eu fiz um altera??o agora que pareceu que melhorou *MUITO*. >> No rc.conf, setei o flag "-n 1", for?ando a utilizando de 1 processador >> cfe. >> dica do Rubens. >> Tamb?m aproveitei para setar o flag de ipv4 "-4". >> >> Ficou assim o rc.conf: >> named_enable="YES" >> named_flags="-4 -n 1" >> >> Vou ver como ele se comporta durante a segunda-feira, que ? cr?tico para >> n?s. >> >> Muito Obrigado novamente ! >> >> Abra?os, >> Eduardo Schoedler. >> >> >> >> >> -------------------------------------------------- >> From: "Leandro Pereira de Lima e Silva" >> Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 >> >> Voc? n?o tem nenhuma regra no firewall controlando as sa?das udp? >> >> []s Leandro >> >> 2008/9/5 Eduardo Schoedler : >>> Pessoal. >>> >>> Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema >>> de >>> cache poisoning, estou notando uma certa lentid?o. >>> Os dom?nios que est?o em cache ele resolve bem. >>> Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o >>> acontecia >>> na vers?o anterior. >>> Vejam: >>> >>> C:\>nslookup >>>> server 200.xxx.xxx.2 >>> Servidor padr?o: dns.dominio.com.br >>> Address: 200.xxx.xxx.2 >>> >>>> dominio.com.br >>> Servidor: dns.dominio.com.br >>> Address: 200.xxx.xxx.2 >>> >>> Nome = dominio.com.br >>> Address: 200.143.116.11 >>> >>>> terra.com.br >>> Servidor: dns.dominio.com.br >>> Address: 200.xxx.xxx.2 >>> >>> N?o ? resposta de autoriza??o: >>> Nome = terra.com.br >>> Address: 200.176.3.142 >>> >>>> cnn.com >>> Servidor: dns.dominio.com.br >>> Address: 200.xxx.xxx.2 >>> >>> DNS request timed out. >>> timeout was 2 seconds. >>> *** A requisi??o para dns.dominio.com.br esgotou o tempo limite >>> >>>> cnn.com >>> Servidor: dns.dominio.com.br >>> Address: 200.xxx.xxx.2 >>> >>> N?o ? resposta de autoriza??o: >>> Nome = cnn.com >>> Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 >>> >>> >>> Algu?m passou por problema semelhante ? >>> >>> Abra?o! >>> Eduardo. >> >> -- >> Leandro Pereira de Lima e Silva >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From webmaster at servpro.com.br Fri Sep 5 14:21:03 2008 From: webmaster at servpro.com.br (Edsongley Almeida) Date: Fri, 05 Sep 2008 14:21:03 -0300 Subject: [GTER] RES: RES: Resposta do Senador Azeredo In-Reply-To: References: Message-ID: <48C16A7F.600@servpro.com.br> Senhores, nao gosto de dar noticia repetida, mas achei que seria complementar ao assunto o link disposto abaixo. http://www.dicas-l.com.br/interessa/interessa_20080903.php Parece que projetos de leis como essa nao estao aparecendo somente aqui nesse Brazil(z proposital). Em 04-08-2008 09:17, gter-request at eng.registro.br escreveu: > 1. RES: RES: Resposta do Senador Azeredo (Renato Frederick) > > ---------------------------------------------------------------------- > > Message: 1 > Date: Sun, 3 Aug 2008 21:34:53 -0300 > From: "Renato Frederick" > Subject: [GTER] RES: RES: Resposta do Senador Azeredo > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > > Message-ID: <000901c8f5c9$eafed520$c0fc7f60$@org> > Content-Type: text/plain; charset="iso-8859-1" > > Juli?o e Omar. > > Gostaria de acrescentar a quest?o de computadores usados por pessoas n?o > t?cnicas que podem pegar um v?rus ou ser um "relay" para criminosos. > At? separar joio do trigo e mostrar que aquele PC ? t?o somente um zumbi, > isto poderia causar danos irrevers?veis para a imagem da fam?lia ou da > empresa que passa por isto. Somado aos "shows" televisivos em que se > transformaram certas a??es policiais, me preocupa e muito. > Vendo o caso do homic?dio, seria o mesmo do matador roubar seu carro de > madrugada e quando voc? acordar, ser procurado como suspeito do crime. S? > que na vida real ? f?cil provar que seu carro foi levado, a pr?pria pol?cia > vai conferir na sua casa. > No computador nem sempre voc? sabe que seu PC foi "roubado" por um marginal. > Hoje mesmo pela manh? atendi um chamado de 6computadores que estavam > enviando SPAM e congestionando a rede, contaminados por um worm, os usu?rios > nem sentiram nenhum problema, afinal o execut?vel n?o consumia muito > recurso. > Temos bons analistas forenses, boas equipes de investiga??o, com pessoal > altamente qualificado e espero que eles saibam aplicar a lei de maneira > sensata e correta, analisando com cuidado os pontos acima e tantos outros > que possam surgir, fazendo valer o que o Senador deseja que ? encontrar o > criminoso e resguardar os inocentes. > > > -- Atenciosamente, Edsongley Almeida Administrador de Rede - Servpro Bacharel em Ci?ncia da Computa??o -- CCNA Mestrando em Infra-estrutura de comunica??es Tel:(84)3317-4724 Antes de Imprimir lembre-se que voce pode salvar uma arvore. Esta mensagem (incluindo anexos, se houver) cont?m informa??es confidenciais para o destinat?rio, e tem fins espec?ficos e ? protegida por lei. Se voc? n?o ? o destinat?rio desta mensagem, voc? deve apag?-la. Qualquer divulga??o, c?pia ou distribui??o desta mensagem, ou qualquer a??o tomada com base em tal, ? estritamente proibida e ilegal. From herlon at lcimt.com.br Mon Sep 8 08:12:57 2008 From: herlon at lcimt.com.br (Herlon Alcantara Matos) Date: Mon, 8 Sep 2008 07:12:57 -0400 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: Message-ID: <2DF42F694A2B4107B2C2C68DDB07CD86@SUporteHerlon> Estou tendo o mesmo problema, apos a atualiza??o. Achei ser problema de configura??o de meu DNS, que aparentemente em todos os testes que fiz, com as mais diversas ferramentas n?o consegui detectar. Meus servidores trabalham como autoritarios/recursivos para rede interna atraves de views. O que farei para tentar resolver o problema ? separar os servidores recursivos dos autoritarios. J? foi anunciado apos a corre??o do patch, que poderia trazer uma queda de performance. ----- Original Message ----- From: To: Sent: Saturday, September 06, 2008 11:00 AM Subject: gter Digest, Vol 66, Issue 8 > Send gter mailing list submissions to > gter at eng.registro.br > > To subscribe or unsubscribe via the World Wide Web, visit > https://eng.registro.br/mailman/listinfo/gter > or, via email, send a message with subject or body 'help' to > gter-request at eng.registro.br > > You can reach the person managing the list at > gter-owner at eng.registro.br > > When replying, please edit your Subject line so it is more specific > than "Re: Contents of gter digest..." > > > Today's Topics: > > 1. Re: Netenforcer e P2P criptografado > (Leandro Pereira de Lima e Silva) > 2. Problemas com Bind 9.5.0-p2 (Eduardo Schoedler) > 3. Re: Problemas com Bind 9.5.0-p2 (Juli?o Braga) > 4. Re: DNSSEC Substituicao da KSK do .br (Frederico A C Neves) > > > ---------------------------------------------------------------------- > > Message: 1 > Date: Fri, 5 Sep 2008 11:56:35 -0300 > From: "Leandro Pereira de Lima e Silva" > Subject: Re: [GTER] Netenforcer e P2P criptografado > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Message-ID: > <761ea0990809050756u5a39da32u70983c2c25200145 at mail.gmail.com> > Content-Type: text/plain; charset=ISO-8859-1 > > Fabricio, > > Como assim que aplica??o est? gerando? Vc diz se ? edonkey, torrent, etc? > > A an?lise n?o ? feita somente em rela??o ? quantidade de informa??o > transferida, mas a padr?es espec?ficos de cada protocolo p2p. Uma vez > identificados peers p2p, voc? tamb?m pode imaginar que os pacotes que > v?o para ou vem daquele ip tem maior probabilidade de ser p2p. > > Agora, de fato, pelo que eu li at? hoje, o match n?o ? de 100% e pode > levar algum tempo (segundos ou minutos) at? que um determinado fluxo > seja identificado. > > []s Leandro > > 2008/9/5 Fabr?cio Cabral : >> Ol? todos! >> >>> Trabalho com a solu??o da Allot aqui em SC. Segundo a documenta??o, o >>> que a solu??o faz com rela??o a criptografia ? trabalhar com o >>> comportamento do tr?fego, para poder identific?-lo como p2p, uma vez >>> que, sendo criptografado ela s? consegue verificar o cabe?alho. >>> Acredito que o comportamento analisado deve ser com rela??o a conex?es >>> e outras informa??es nesse sentido, mas ? claro que os m?todos >>> utilizados realmente, dificilmente saberemos ;). >> >> ? justamente a? que me confunde. Se ele est? fazendo uma an?lise em cima >> do comportamento do tr?fego, ent?o, possivelmente, eles est?o fazendo >> esta >> an?lise em cima dos fluxos (agrega??o) gerados na rede. Atrav?s do >> comportamento >> destes fluxos ? poss?vel estimar que tr?fego ? aquele. Por exemplo, >> tr?fego P2P >> se caracteriza por possuirem fluxos de longa dura??o e de centenas de MB. >> Assumindo isso, me ocorrem as seguintes perguntas: >> >> 1. Se ? feita uma agrega??o do tr?fego para ent?o fazer uma estimativa da >> aplica??o que est? gerando esse tr?fego, ent?o o reconhecimento desta >> aplica??o n?o ? realizada em tempo real, tendo em vista que primeiro ? >> preciso realizar a agrega??o pra depois tentar avaliar a aplica??o; >> >> 2. Al?m de reconhecer o tipo de aplica??o (HTTP, P2P e etc) ele tamb?m >> reconhece qual aplica??o est? gerando aquele tr?fego? Como, se os pacotes >> s?o criptografados? Para fazer isso acredito que eles est?o buscando mais >> informa??es no tr?fego do que apenas uma an?lise dos fluxos. >> >>> Tecnicamente o >>> produto ? realmente muito bom, entretanto a avalia??o do retorno s? >>> ser? real se ele realmente atender ?s suas necessidades e ainda, tenha >>> sido dimensionado corretamente. Acredito ainda que n?o cabe comparar >>> valores com cisco, at? pelo segmento de atua??o da solu??o. >>> >>> Tenho registros reais de detec??o de tr?fego criptografado de >>> aplica??es P2P. Entretanto, qual ? a vers?o do Ares em quest?o? Assim >>> que poss?vel posso verificar essa possibilidade de detec??o. >> >> Voc? diz "aplica??es P2P" ele reconhece que aquele tr?fego X est? sendo >> gerado pela aplica??oes P2P Y? Al?m disso, ela ? em tempo real? >> >> E s? respondendo aos outros e-mails: pouco importa se o appliance ? >> baseado em Slack, Linux ou *BSD. O importante ? funcionar e ser >> est?vel. ;) >> >> []'s >> >> --fx >> >> >> >> >> -- >> --fx >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Leandro Pereira de Lima e Silva > > > ------------------------------ > > Message: 2 > Date: Fri, 5 Sep 2008 15:38:38 -0300 > From: "Eduardo Schoedler" > Subject: [GTER] Problemas com Bind 9.5.0-p2 > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Message-ID: <3FBC7A92834E431A875BCD92FDCDD169 at viaadmredesold> > Content-Type: text/plain; charset="iso-8859-1" > > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema > de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o > acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. > > > > ------------------------------ > > Message: 3 > Date: Fri, 5 Sep 2008 22:05:20 -0300 > From: Juli?o Braga > Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Message-ID: > Content-Type: text/plain; format=flowed; charset="iso-8859-1"; > reply-type=original > > Estou percebendo uma parada de resolu??o em um Bind recursivo. Mas n?o > parei > para analisar, detalhadamente, ainda. Talvez seja esse o problema. Iremos > verificar. > > Quando ocorre isso, passo meu DNS para um dos autoritativos/recursivos > (com > views). Ai tudo corre bem. E fico na expectativa de tempo para avalia??o. > Volto novamente para o recursivo e d? certo. > > Temos autoritativos/recursivos (Bind) em diversas redes, funcionando bem. > > Temos um outro servidor Unbound e membros da equipe est?o usando sem > problemas. Instalamos esse Unbound para testes com o DNSSEC. Mesmo assim, > devemos desistir do Unbound e ficar somente com o Bind. Ap?s verificar, as > suas e nossas observa??es. E de outros. > > []s, Juli?o > > > ----- Original Message ----- > From: "Eduardo Schoedler" > > > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema > de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o > acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. > > > > > ------------------------------ > > Message: 4 > Date: Fri, 5 Sep 2008 22:51:58 -0300 > From: Frederico A C Neves > Subject: Re: [GTER] DNSSEC Substituicao da KSK do .br > To: GTER , GTS-L > Message-ID: <20080906015158.GB85889 at registro.br> > Content-Type: text/plain; charset=iso-8859-1 > > Senhores(as), > > Aten??o ao an?ncio abaixo da substitui??o da KSK do .br. Ap?s o > per?odo de dupla assinatura, a chave antiga foi removida. > > Atenciosamente, > Frederico Neves > > On Wed, Jun 25, 2008 at 07:35:24PM -0300, Frederico A C Neves wrote: >> Senhores(as), >> >> Conforme a nossa "Pol?tica de publica??o e administra??o de chaves >> DNSSEC" [1], desde 24/06/2008 estamos utilizando uma nova chave KSK >> para a zona .br. A nova chave com key id 18457 juntamente com exemplos >> de configura??o para BIND e UNBOUND pode ser obtida abaixo [3] ou em >> nosso site [2]. >> >> A chave em uso desde 04/06/2007, com key id 61207, deixar? de ser >> utilizada a partir de 25/08/2008. >> >> Se voc? administra servidores DNS recursivos que estejam com DNSSEC >> habilitado, n?o se esque?a de atualizar a chave do .br na configura??o >> de seu servidor. A substitui??o da chave ancorada em seu servidor DNS >> pela nova KSK do .br deve ser feita antes do final do per?odo de >> rollover, que se encerra em 25/08/2008. >> >> Em caso de d?vida, encreva para dnssec at registro.br, >> >> Atenciosamente, >> Frederico Neves >> >> [1] http://registro.br/info/dnssec-policy.html >> [2] https://registro.br/ksk/index.html >> [3] >> *DNS RR >> br. IN DNSKEY 257 3 5 ( >> AwEAAdDoVnG9CyHbPUL2rTnE22uN66gQCrUW5W0NTXJB >> NmpZXP27w7PMNpyw3XCFQWP/XsT0pdzeEGJ400kdbbPq >> Xr2lnmEtWMjj3Z/ejR8mZbJ/6OWJQ0k/2YOyo6Tiab1N >> GbGfs513y6dy1hOFpz+peZzGsCmcaCsTAv+DP/wmm+hN >> x94QqhVx0bmFUiCVUFKU3TS1GP415eykXvYDjNpy6AM= >> ) ; key id = 18457 >> >> >> *BIND trusted-keys config >> trusted-keys { >> br. 257 3 5 >> "AwEAAdDoVnG9CyHbPUL2rTnE22uN66gQCrUW5W0NTXJB >> NmpZXP27w7PMNpyw3XCFQWP/XsT0pdzeEGJ400kdbbPq >> Xr2lnmEtWMjj3Z/ejR8mZbJ/6OWJQ0k/2YOyo6Tiab1N >> GbGfs513y6dy1hOFpz+peZzGsCmcaCsTAv+DP/wmm+hN >> x94QqhVx0bmFUiCVUFKU3TS1GP415eykXvYDjNpy6AM="; >> }; >> >> >> *UNBOUND trust-anchor config >> trust-anchor: "br. DS 18457 5 1 >> 1067149C134A5B5FF8FC5ED0996E4E9E50AC21B1" > > > > ------------------------------ > > -- > gter digest list https://eng.registro.br/mailman/listinfo/gter > > End of gter Digest, Vol 66, Issue 8 > *********************************** From broilo at oletelecom.com.br Mon Sep 8 10:33:57 2008 From: broilo at oletelecom.com.br (Rodrigo Christian Broilo) Date: Mon, 08 Sep 2008 10:33:57 -0300 Subject: [GTER] GTER ou GTS? Message-ID: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> Bom dia. Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam adequadas ao GTS? Exemplo: BIND []s Rodrigo From pedro.lemes at gmail.com Mon Sep 8 11:28:29 2008 From: pedro.lemes at gmail.com (Pedro Lemes) Date: Mon, 08 Sep 2008 11:28:29 -0300 Subject: [GTER] PR1000 - Cyclades In-Reply-To: References: Message-ID: <48C5368D.1050401@gmail.com> Ola, Eu utilizo este equipamento pra um link de 2mbps. Explane melhor sua duvida, por favor. Att. Moretti - SySNetwork escreveu: > Bom dia Pessoal. > > > > Algu?m da lista utiliza roteador PR1000 ? Cyclades? > > Tenho um link de 2Mb. com a telefonica e preciso liberar community GESTION > RO > > Verificando isso no meu roteador n?o consegui achar aonde fa?o esta > ativa??o. > > > > Se algu?m puder me ajudar agrade?o. > > > > F?bio. > > > > > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > From eschoedler at viavale.com.br Mon Sep 8 11:17:42 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Mon, 8 Sep 2008 11:17:42 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: <2DF42F694A2B4107B2C2C68DDB07CD86@SUporteHerlon> Message-ID: Estou utilizando de forma parecida, por?m sem views. Criei uma ACL de "confi?veis"... e coloquei no allow-recursion. Sei que n?o ? a melhor forma, mas foi o jeito mais r?pido que encontrei para sair da lista de "open recursive". =) Abra?os. -------------------------------------------------- From: "Herlon Alcantara Matos" Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 Estou tendo o mesmo problema, apos a atualiza??o. Achei ser problema de configura??o de meu DNS, que aparentemente em todos os testes que fiz, com as mais diversas ferramentas n?o consegui detectar. Meus servidores trabalham como autoritarios/recursivos para rede interna atraves de views. O que farei para tentar resolver o problema ? separar os servidores recursivos dos autoritarios. J? foi anunciado apos a corre??o do patch, que poderia trazer uma queda de performance. ----- Original Message ----- From: Subject: gter Digest, Vol 66, Issue 8 > Send gter mailing list submissions to > gter at eng.registro.br > > To subscribe or unsubscribe via the World Wide Web, visit > https://eng.registro.br/mailman/listinfo/gter > or, via email, send a message with subject or body 'help' to > gter-request at eng.registro.br > > You can reach the person managing the list at > gter-owner at eng.registro.br > > When replying, please edit your Subject line so it is more specific > than "Re: Contents of gter digest..." > > > Today's Topics: > > 1. Re: Netenforcer e P2P criptografado > (Leandro Pereira de Lima e Silva) > 2. Problemas com Bind 9.5.0-p2 (Eduardo Schoedler) > 3. Re: Problemas com Bind 9.5.0-p2 (Juli?o Braga) > 4. Re: DNSSEC Substituicao da KSK do .br (Frederico A C Neves) > > > ---------------------------------------------------------------------- > > Message: 1 > Date: Fri, 5 Sep 2008 11:56:35 -0300 > From: "Leandro Pereira de Lima e Silva" > Subject: Re: [GTER] Netenforcer e P2P criptografado > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Message-ID: > <761ea0990809050756u5a39da32u70983c2c25200145 at mail.gmail.com> > Content-Type: text/plain; charset=ISO-8859-1 > > Fabricio, > > Como assim que aplica??o est? gerando? Vc diz se ? edonkey, torrent, etc? > > A an?lise n?o ? feita somente em rela??o ? quantidade de informa??o > transferida, mas a padr?es espec?ficos de cada protocolo p2p. Uma vez > identificados peers p2p, voc? tamb?m pode imaginar que os pacotes que > v?o para ou vem daquele ip tem maior probabilidade de ser p2p. > > Agora, de fato, pelo que eu li at? hoje, o match n?o ? de 100% e pode > levar algum tempo (segundos ou minutos) at? que um determinado fluxo > seja identificado. > > []s Leandro > > 2008/9/5 Fabr?cio Cabral : >> Ol? todos! >> >>> Trabalho com a solu??o da Allot aqui em SC. Segundo a documenta??o, o >>> que a solu??o faz com rela??o a criptografia ? trabalhar com o >>> comportamento do tr?fego, para poder identific?-lo como p2p, uma vez >>> que, sendo criptografado ela s? consegue verificar o cabe?alho. >>> Acredito que o comportamento analisado deve ser com rela??o a conex?es >>> e outras informa??es nesse sentido, mas ? claro que os m?todos >>> utilizados realmente, dificilmente saberemos ;). >> >> ? justamente a? que me confunde. Se ele est? fazendo uma an?lise em cima >> do comportamento do tr?fego, ent?o, possivelmente, eles est?o fazendo >> esta >> an?lise em cima dos fluxos (agrega??o) gerados na rede. Atrav?s do >> comportamento >> destes fluxos ? poss?vel estimar que tr?fego ? aquele. Por exemplo, >> tr?fego P2P >> se caracteriza por possuirem fluxos de longa dura??o e de centenas de MB. >> Assumindo isso, me ocorrem as seguintes perguntas: >> >> 1. Se ? feita uma agrega??o do tr?fego para ent?o fazer uma estimativa da >> aplica??o que est? gerando esse tr?fego, ent?o o reconhecimento desta >> aplica??o n?o ? realizada em tempo real, tendo em vista que primeiro ? >> preciso realizar a agrega??o pra depois tentar avaliar a aplica??o; >> >> 2. Al?m de reconhecer o tipo de aplica??o (HTTP, P2P e etc) ele tamb?m >> reconhece qual aplica??o est? gerando aquele tr?fego? Como, se os pacotes >> s?o criptografados? Para fazer isso acredito que eles est?o buscando mais >> informa??es no tr?fego do que apenas uma an?lise dos fluxos. >> >>> Tecnicamente o >>> produto ? realmente muito bom, entretanto a avalia??o do retorno s? >>> ser? real se ele realmente atender ?s suas necessidades e ainda, tenha >>> sido dimensionado corretamente. Acredito ainda que n?o cabe comparar >>> valores com cisco, at? pelo segmento de atua??o da solu??o. >>> >>> Tenho registros reais de detec??o de tr?fego criptografado de >>> aplica??es P2P. Entretanto, qual ? a vers?o do Ares em quest?o? Assim >>> que poss?vel posso verificar essa possibilidade de detec??o. >> >> Voc? diz "aplica??es P2P" ele reconhece que aquele tr?fego X est? sendo >> gerado pela aplica??oes P2P Y? Al?m disso, ela ? em tempo real? >> >> E s? respondendo aos outros e-mails: pouco importa se o appliance ? >> baseado em Slack, Linux ou *BSD. O importante ? funcionar e ser >> est?vel. ;) >> >> []'s >> >> --fx >> >> >> >> >> -- >> --fx >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Leandro Pereira de Lima e Silva > > > ------------------------------ > > Message: 2 > Date: Fri, 5 Sep 2008 15:38:38 -0300 > From: "Eduardo Schoedler" > Subject: [GTER] Problemas com Bind 9.5.0-p2 > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Message-ID: <3FBC7A92834E431A875BCD92FDCDD169 at viaadmredesold> > Content-Type: text/plain; charset="iso-8859-1" > > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema > de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o > acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. > > > > ------------------------------ > > Message: 3 > Date: Fri, 5 Sep 2008 22:05:20 -0300 > From: Juli?o Braga > Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Message-ID: > Content-Type: text/plain; format=flowed; charset="iso-8859-1"; > reply-type=original > > Estou percebendo uma parada de resolu??o em um Bind recursivo. Mas n?o > parei > para analisar, detalhadamente, ainda. Talvez seja esse o problema. Iremos > verificar. > > Quando ocorre isso, passo meu DNS para um dos autoritativos/recursivos > (com > views). Ai tudo corre bem. E fico na expectativa de tempo para avalia??o. > Volto novamente para o recursivo e d? certo. > > Temos autoritativos/recursivos (Bind) em diversas redes, funcionando bem. > > Temos um outro servidor Unbound e membros da equipe est?o usando sem > problemas. Instalamos esse Unbound para testes com o DNSSEC. Mesmo assim, > devemos desistir do Unbound e ficar somente com o Bind. Ap?s verificar, as > suas e nossas observa??es. E de outros. > > []s, Juli?o > > > ----- Original Message ----- > From: "Eduardo Schoedler" > > > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema > de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o > acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. > > > > > ------------------------------ > > Message: 4 > Date: Fri, 5 Sep 2008 22:51:58 -0300 > From: Frederico A C Neves > Subject: Re: [GTER] DNSSEC Substituicao da KSK do .br > To: GTER , GTS-L > Message-ID: <20080906015158.GB85889 at registro.br> > Content-Type: text/plain; charset=iso-8859-1 > > Senhores(as), > > Aten??o ao an?ncio abaixo da substitui??o da KSK do .br. Ap?s o > per?odo de dupla assinatura, a chave antiga foi removida. > > Atenciosamente, > Frederico Neves > > On Wed, Jun 25, 2008 at 07:35:24PM -0300, Frederico A C Neves wrote: >> Senhores(as), >> >> Conforme a nossa "Pol?tica de publica??o e administra??o de chaves >> DNSSEC" [1], desde 24/06/2008 estamos utilizando uma nova chave KSK >> para a zona .br. A nova chave com key id 18457 juntamente com exemplos >> de configura??o para BIND e UNBOUND pode ser obtida abaixo [3] ou em >> nosso site [2]. >> >> A chave em uso desde 04/06/2007, com key id 61207, deixar? de ser >> utilizada a partir de 25/08/2008. >> >> Se voc? administra servidores DNS recursivos que estejam com DNSSEC >> habilitado, n?o se esque?a de atualizar a chave do .br na configura??o >> de seu servidor. A substitui??o da chave ancorada em seu servidor DNS >> pela nova KSK do .br deve ser feita antes do final do per?odo de >> rollover, que se encerra em 25/08/2008. >> >> Em caso de d?vida, encreva para dnssec at registro.br, >> >> Atenciosamente, >> Frederico Neves >> >> [1] http://registro.br/info/dnssec-policy.html >> [2] https://registro.br/ksk/index.html >> [3] >> *DNS RR >> br. IN DNSKEY 257 3 5 ( >> AwEAAdDoVnG9CyHbPUL2rTnE22uN66gQCrUW5W0NTXJB >> NmpZXP27w7PMNpyw3XCFQWP/XsT0pdzeEGJ400kdbbPq >> Xr2lnmEtWMjj3Z/ejR8mZbJ/6OWJQ0k/2YOyo6Tiab1N >> GbGfs513y6dy1hOFpz+peZzGsCmcaCsTAv+DP/wmm+hN >> x94QqhVx0bmFUiCVUFKU3TS1GP415eykXvYDjNpy6AM= >> ) ; key id = 18457 >> >> >> *BIND trusted-keys config >> trusted-keys { >> br. 257 3 5 >> "AwEAAdDoVnG9CyHbPUL2rTnE22uN66gQCrUW5W0NTXJB >> NmpZXP27w7PMNpyw3XCFQWP/XsT0pdzeEGJ400kdbbPq >> Xr2lnmEtWMjj3Z/ejR8mZbJ/6OWJQ0k/2YOyo6Tiab1N >> GbGfs513y6dy1hOFpz+peZzGsCmcaCsTAv+DP/wmm+hN >> x94QqhVx0bmFUiCVUFKU3TS1GP415eykXvYDjNpy6AM="; >> }; >> >> >> *UNBOUND trust-anchor config >> trust-anchor: "br. DS 18457 5 1 >> 1067149C134A5B5FF8FC5ED0996E4E9E50AC21B1" > > > > ------------------------------ > > -- > gter digest list https://eng.registro.br/mailman/listinfo/gter > > End of gter Digest, Vol 66, Issue 8 > *********************************** -- gter list https://eng.registro.br/mailman/listinfo/gter From silvio.cesar at unigranrio.edu.br Mon Sep 8 11:42:13 2008 From: silvio.cesar at unigranrio.edu.br (silvio.cesar at unigranrio.edu.br) Date: Mon, 08 Sep 2008 11:42:13 -0300 Subject: [GTER] PR1000 - Cyclades In-Reply-To: <48C5368D.1050401@gmail.com> References: <48C5368D.1050401@gmail.com> Message-ID: <48C539C5.40402@unigranrio.edu.br> Bom dia, Siga os menu digitando 1(enter), 3(enter), 9(enter), 2(enter), 1(enter) Att, Silvio Cesar L. dos Santos Analista de Redes Pleno DTI - Divis?o de Tecnologia da Informa??o UNIGRANRIO - Universidade do Grande Rio +55 21 2672-7720 silviocesar at unigranrio.edu.br http://www.unigranrio.edu.br Pedro Lemes escreveu: > Ola, > > Eu utilizo este equipamento pra um link de 2mbps. > > Explane melhor sua duvida, por favor. > > Att. > > Moretti - SySNetwork escreveu: >> Bom dia Pessoal. >> >> >> >> Algu?m da lista utiliza roteador PR1000 ? Cyclades? >> >> Tenho um link de 2Mb. com a telefonica e preciso liberar community >> GESTION >> RO >> >> Verificando isso no meu roteador n?o consegui achar aonde fa?o esta >> ativa??o. >> >> >> >> Se algu?m puder me ajudar agrade?o. >> >> >> >> F?bio. >> >> >> >> >> >> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter From moretti at sysnetwork.com.br Mon Sep 8 13:59:43 2008 From: moretti at sysnetwork.com.br (Moretti - SySNetwork) Date: Mon, 8 Sep 2008 13:59:43 -0300 Subject: [GTER] RES: PR1000 - Cyclades In-Reply-To: <48C539C5.40402@unigranrio.edu.br> References: <48C5368D.1050401@gmail.com> <48C539C5.40402@unigranrio.edu.br> Message-ID: Silvio, muito obrigado ? exatamente o que estava precisado. Valeu!! F?bio. -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de silvio.cesar at unigranrio.edu.br Enviada em: segunda-feira, 8 de setembro de 2008 11:42 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] PR1000 - Cyclades Bom dia, Siga os menu digitando 1(enter), 3(enter), 9(enter), 2(enter), 1(enter) Att, Silvio Cesar L. dos Santos Analista de Redes Pleno DTI - Divis?o de Tecnologia da Informa??o UNIGRANRIO - Universidade do Grande Rio +55 21 2672-7720 silviocesar at unigranrio.edu.br http://www.unigranrio.edu.br Pedro Lemes escreveu: > Ola, > > Eu utilizo este equipamento pra um link de 2mbps. > > Explane melhor sua duvida, por favor. > > Att. > > Moretti - SySNetwork escreveu: >> Bom dia Pessoal. >> >> >> >> Algu?m da lista utiliza roteador PR1000 ? Cyclades? >> >> Tenho um link de 2Mb. com a telefonica e preciso liberar community >> GESTION >> RO >> >> Verificando isso no meu roteador n?o consegui achar aonde fa?o esta >> ativa??o. >> >> >> >> Se algu?m puder me ajudar agrade?o. >> >> >> >> F?bio. >> >> >> >> >> >> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter -- gter list https://eng.registro.br/mailman/listinfo/gter From tukso.antartiko at gmail.com Mon Sep 8 23:54:31 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Mon, 8 Sep 2008 23:54:31 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> References: <31120fa90808201501l7320605aicab13c60be20a750@mail.gmail.com> <31120fa90809022011m14a7ab82ibfbd66fabb4278@mail.gmail.com> <4c2fd84e0809050702w5f7d1802kc089fbc80887a1e2@mail.gmail.com> <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> Message-ID: Concordo com a opini?o daqueles que dizem que o problema deve ser causado por alguma filtragem das portas randomicas, mas aproveitando o assunto o navegador lan?ado pela Google (Chrome) faz consultas preemptivas de DNS, portando o n?mero de consultas DNS tende a aumentar com o aumento do uso deste navegador, o que pode gerar sobrecarga em algum servi?os de DNS que porventura j? estejam pr?ximos disso. On 9/5/08, Eduardo Schoedler wrote: > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia > na vers?o anterior. > Vejam: > > C:\>nslookup >> server 200.xxx.xxx.2 > Servidor padr?o: dns.dominio.com.br > Address: 200.xxx.xxx.2 > >> dominio.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > Nome = dominio.com.br > Address: 200.143.116.11 > >> terra.com.br > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = terra.com.br > Address: 200.176.3.142 > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > DNS request timed out. > timeout was 2 seconds. > *** A requisi??o para dns.dominio.com.br esgotou o tempo limite > >> cnn.com > Servidor: dns.dominio.com.br > Address: 200.xxx.xxx.2 > > N?o ? resposta de autoriza??o: > Nome = cnn.com > Addresses: 64.236.16.20, 64.236.16.52, 64.236.24.12, 64.236.29.120 > > > Algu?m passou por problema semelhante ? > > Abra?o! > Eduardo. > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From fneves at registro.br Tue Sep 9 08:13:03 2008 From: fneves at registro.br (Frederico A C Neves) Date: Tue, 9 Sep 2008 08:13:03 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 In-Reply-To: <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> References: <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com> <3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> Message-ID: <20080909111303.GA18148@registro.br> Eduardo, > Vejam:On Fri, Sep 05, 2008 at 03:38:38PM -0300, Eduardo Schoedler wrote: > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o acontecia > na vers?o anterior. Se o sistema operacional que voc? utiliza ? Windows, ainda existem problemas de performance. Para o bind 9.4.2-P2 e 9.3.5-P2 j? foram disponibilizadas as vers?es W1 que tratam exclusivamente disto. --- 9.4.2-P2-W1 released --- 2432. [bug] More Windows socket handling improvements. Stop using I/O events and use IO Completion Ports throughout. Rewrite the receive path logic to make it easier to support multiple simultaneous requestrs in the future. Add stricter consistency checking as a compile-time option (define ISC_SOCKET_CONSISTENCY_CHECKS; defaults to off). 2420. [bug] Windows socket handling cleanup. Let the io completion event send out cancelled read/write done events, which keeps us from writing to memeory we no longer have ownership of. Add debugging socket_log() function. Rework TCP socket handling to not leak sockets. ftp://ftp.isc.org/isc/bind9/9.4.2-P2-W1/BIND9.4.2-P2-W1.zip Este patch para a vers?o 9.5.0-P2 deve ser disponibilizado em breve. []s Fred From eschoedler at viavale.com.br Tue Sep 9 15:05:26 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Tue, 9 Sep 2008 15:05:26 -0300 Subject: [GTER] Problemas com Bind 9.5.0-p2 References: <761ea0990809050756u5a39da32u70983c2c25200145@mail.gmail.com><3FBC7A92834E431A875BCD92FDCDD169@viaadmredesold> <20080909111303.GA18148@registro.br> Message-ID: <44316DAC411C4085A4F9E08634126477@viaadmredesold> Ol? Frederico! # uname -a FreeBSD dns.dominio.com.br 6.1-RELEASE FreeBSD 6.1-RELEASE #0: Sun May 7 04:42:56 UTC 2006 root at opus.cse.buffalo.edu:/usr/obj/usr/src/sys/SMP i386 Um dos meus legados... =/ Abra?o! -------------------------------------------------- From: "Frederico A C Neves" Subject: Re: [GTER] Problemas com Bind 9.5.0-p2 Eduardo, > Vejam:On Fri, Sep 05, 2008 at 03:38:38PM -0300, Eduardo Schoedler wrote: > Pessoal. > > Desde que atualizei o Bind para a vers?o 9.5.0-p2 para evitar o problema > de > cache poisoning, estou notando uma certa lentid?o. > Os dom?nios que est?o em cache ele resolve bem. > Por?m os que n?o est?o em cache, d? timeout de 2s... coisa que n?o > acontecia > na vers?o anterior. Se o sistema operacional que voc? utiliza ? Windows, ainda existem problemas de performance. Para o bind 9.4.2-P2 e 9.3.5-P2 j? foram disponibilizadas as vers?es W1 que tratam exclusivamente disto. --- 9.4.2-P2-W1 released --- 2432. [bug] More Windows socket handling improvements. Stop using I/O events and use IO Completion Ports throughout. Rewrite the receive path logic to make it easier to support multiple simultaneous requestrs in the future. Add stricter consistency checking as a compile-time option (define ISC_SOCKET_CONSISTENCY_CHECKS; defaults to off). 2420. [bug] Windows socket handling cleanup. Let the io completion event send out cancelled read/write done events, which keeps us from writing to memeory we no longer have ownership of. Add debugging socket_log() function. Rework TCP socket handling to not leak sockets. ftp://ftp.isc.org/isc/bind9/9.4.2-P2-W1/BIND9.4.2-P2-W1.zip Este patch para a vers?o 9.5.0-P2 deve ser disponibilizado em breve. []s Fred From technosoft at navas.adv.br Tue Sep 9 14:01:08 2008 From: technosoft at navas.adv.br (Jose Navas Junior) Date: Tue, 9 Sep 2008 14:01:08 -0300 (BRT) Subject: [GTER] Horario de Verao agora e "fixo" ... Message-ID: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> DI?RIO OFICIAL DA UNI?O EDI??O N? 174 de 9 SETEMBRO DE 2008 SE??O 1 Ato do Poder Executivo - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 - Institui a hora de ver?o em parte do territ?rio nacional. - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. 1o, inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de maio de 1942, - D E C R E T A: - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do terceiro domingo do m?s de outubro de cada ano, at? zero hora do terceiro domingo do m?s de fevereiro do ano subseq?ente, em parte do territ?rio nacional, adiantada em sessenta minutos em rela??o ? hora legal. - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora de ver?o dar-se-? no domingo seguinte. - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, Santa Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. - Art. 3? Este Decreto entra em vigor na data de sua publica??o. - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da Rep?blica. LUIZ IN?CIO LULA DA SILVA Edison Lob?o From rcr.listas at ig.com.br Tue Sep 9 18:57:49 2008 From: rcr.listas at ig.com.br (Ricardo Rodrigues) Date: Tue, 9 Sep 2008 18:57:49 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> Message-ID: <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> Me perdoem a ignor?ncia (ou a inoc?ncia), mas qual o problema do hor?rio de ver?o terminar no domingo de Carnaval? Abra?os, Ricardo 2008/9/9 Jose Navas Junior : > > DI?RIO OFICIAL DA UNI?O > > EDI??O N? 174 de 9 SETEMBRO DE 2008 > > > > SE??O 1 > > Ato do Poder Executivo > > - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 > > - Institui a hora de ver?o em parte do territ?rio nacional. > > - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. 84, inciso IV, > da Constitui??o, e tendo em vista o disposto no art. 1o, inciso I, al?nea "b", e ? 2?, > do Decreto-Lei no 4.295, de 13 de maio de 1942, > > > > - D E C R E T A: > > > - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do terceiro domingo do > m?s de outubro de cada ano, at? zero hora do terceiro domingo do m?s de fevereiro do ano > subseq?ente, em parte do territ?rio nacional, adiantada em sessenta minutos em rela??o ? > hora legal. > > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo previsto para o > t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora de ver?o > dar-se-? no domingo seguinte. > > - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, Santa Catarina, > Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, Goi?s, Mato Grosso, > Mato Grosso do Sul e no Distrito Federal. > > - Art. 3? Este Decreto entra em vigor na data de sua publica??o. > > - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da Rep?blica. > > LUIZ IN?CIO LULA DA SILVA > > Edison Lob?o > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From demi at nic.br Tue Sep 9 19:06:41 2008 From: demi at nic.br (Demi Getschko) Date: Tue, 09 Sep 2008 19:06:41 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> Message-ID: <48C6F371.4080507@nic.br> Ora, ora....voc? n?o vai querer *perder* UMA hora inteira de Carnaval, vai??? (desculpar, n?o resisti...) abra?os demi Ricardo Rodrigues wrote: > Me perdoem a ignor?ncia (ou a inoc?ncia), mas qual o problema do > hor?rio de ver?o terminar no domingo de Carnaval? > > Abra?os, > Ricardo > > 2008/9/9 Jose Navas Junior : > >> DI?RIO OFICIAL DA UNI?O >> >> EDI??O N? 174 de 9 SETEMBRO DE 2008 >> >> >> >> SE??O 1 >> >> Ato do Poder Executivo >> >> - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 >> >> - Institui a hora de ver?o em parte do territ?rio nacional. >> >> - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. 84, inciso IV, >> da Constitui??o, e tendo em vista o disposto no art. 1o, inciso I, al?nea "b", e ? 2?, >> do Decreto-Lei no 4.295, de 13 de maio de 1942, >> >> >> >> - D E C R E T A: >> >> >> - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do terceiro domingo do >> m?s de outubro de cada ano, at? zero hora do terceiro domingo do m?s de fevereiro do ano >> subseq?ente, em parte do territ?rio nacional, adiantada em sessenta minutos em rela??o ? >> hora legal. >> >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo previsto para o >> t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora de ver?o >> dar-se-? no domingo seguinte. >> >> - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, Santa Catarina, >> Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, Goi?s, Mato Grosso, >> Mato Grosso do Sul e no Distrito Federal. >> >> - Art. 3? Este Decreto entra em vigor na data de sua publica??o. >> >> - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da Rep?blica. >> >> LUIZ IN?CIO LULA DA SILVA >> >> Edison Lob?o >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From demi at nic.br Tue Sep 9 19:16:24 2008 From: demi at nic.br (Demi Getschko) Date: Tue, 09 Sep 2008 19:16:24 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: <48C6F371.4080507@nic.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> <48C6F371.4080507@nic.br> Message-ID: <48C6F5B8.7030008@nic.br> ajoelhado no milho, reconhe?o que errei. ganhar-se-ia *uma* hora de Carnaval, ao contr?rio do que insidiosamente sugeri... Pedidos redobrados de desculpas, responsabilizando os decr?pitos neur?nios e a vontade de "n?o perder a piada" pela rata! abra?os envergonhados demi Demi Getschko wrote: > Ora, ora....voc? n?o vai querer *perder* UMA hora inteira de Carnaval, > vai??? > (desculpar, n?o resisti...) > abra?os > demi > > > > Ricardo Rodrigues wrote: >> Me perdoem a ignor?ncia (ou a inoc?ncia), mas qual o problema do >> hor?rio de ver?o terminar no domingo de Carnaval? >> >> Abra?os, >> Ricardo >> >> 2008/9/9 Jose Navas Junior : >> >>> DI?RIO OFICIAL DA UNI?O >>> >>> EDI??O N? 174 de 9 SETEMBRO DE 2008 >>> >>> >>> >>> SE??O 1 >>> >>> Ato do Poder Executivo >>> >>> - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 >>> >>> - Institui a hora de ver?o em parte do territ?rio nacional. >>> >>> - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o >>> art. 84, inciso IV, >>> da Constitui??o, e tendo em vista o disposto no art. 1o, inciso I, >>> al?nea "b", e ? 2?, >>> do Decreto-Lei no 4.295, de 13 de maio de 1942, >>> >>> >>> >>> - D E C R E T A: >>> >>> >>> - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do >>> terceiro domingo do >>> m?s de outubro de cada ano, at? zero hora do terceiro domingo do m?s >>> de fevereiro do ano >>> subseq?ente, em parte do territ?rio nacional, adiantada em sessenta >>> minutos em rela??o ? >>> hora legal. >>> >>> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo >>> previsto para o >>> t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da >>> hora de ver?o >>> dar-se-? no domingo seguinte. >>> >>> - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, >>> Santa Catarina, >>> Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, >>> Goi?s, Mato Grosso, >>> Mato Grosso do Sul e no Distrito Federal. >>> >>> - Art. 3? Este Decreto entra em vigor na data de sua publica??o. >>> >>> - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da >>> Rep?blica. >>> >>> LUIZ IN?CIO LULA DA SILVA >>> >>> Edison Lob?o >>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From rcr.listas at ig.com.br Tue Sep 9 19:49:27 2008 From: rcr.listas at ig.com.br (Ricardo Rodrigues) Date: Tue, 9 Sep 2008 19:49:27 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: <48C6F5B8.7030008@nic.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> <48C6F371.4080507@nic.br> <48C6F5B8.7030008@nic.br> Message-ID: <437c6dc60809091549n38e15b91vfb161368e77ebfb0@mail.gmail.com> huahuahuahuahua Tudo bem, Demi. Voc? tem cr?dito de sobra. :-) []'s Ricardo 2008/9/9 Demi Getschko : > ajoelhado no milho, reconhe?o que errei. ganhar-se-ia *uma* hora de > Carnaval, ao contr?rio do que insidiosamente sugeri... Pedidos redobrados de > desculpas, responsabilizando os decr?pitos neur?nios e a vontade de "n?o > perder a piada" pela rata! > abra?os envergonhados > demi > > > > Demi Getschko wrote: >> >> Ora, ora....voc? n?o vai querer *perder* UMA hora inteira de Carnaval, >> vai??? >> (desculpar, n?o resisti...) >> abra?os >> demi >> >> >> >> Ricardo Rodrigues wrote: >>> >>> Me perdoem a ignor?ncia (ou a inoc?ncia), mas qual o problema do >>> hor?rio de ver?o terminar no domingo de Carnaval? >>> >>> Abra?os, >>> Ricardo >>> >>> 2008/9/9 Jose Navas Junior : >>> >>>> >>>> DI?RIO OFICIAL DA UNI?O >>>> >>>> EDI??O N? 174 de 9 SETEMBRO DE 2008 >>>> >>>> >>>> >>>> SE??O 1 >>>> >>>> Ato do Poder Executivo >>>> >>>> - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 >>>> >>>> - Institui a hora de ver?o em parte do territ?rio nacional. >>>> >>>> - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o >>>> art. 84, inciso IV, >>>> da Constitui??o, e tendo em vista o disposto no art. 1o, inciso I, >>>> al?nea "b", e ? 2?, >>>> do Decreto-Lei no 4.295, de 13 de maio de 1942, >>>> >>>> >>>> >>>> - D E C R E T A: >>>> >>>> >>>> - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do >>>> terceiro domingo do >>>> m?s de outubro de cada ano, at? zero hora do terceiro domingo do m?s de >>>> fevereiro do ano >>>> subseq?ente, em parte do territ?rio nacional, adiantada em sessenta >>>> minutos em rela??o ? >>>> hora legal. >>>> >>>> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo >>>> previsto para o >>>> t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora >>>> de ver?o >>>> dar-se-? no domingo seguinte. >>>> >>>> - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, >>>> Santa Catarina, >>>> Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, Goi?s, >>>> Mato Grosso, >>>> Mato Grosso do Sul e no Distrito Federal. >>>> >>>> - Art. 3? Este Decreto entra em vigor na data de sua publica??o. >>>> >>>> - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da >>>> Rep?blica. >>>> >>>> LUIZ IN?CIO LULA DA SILVA >>>> >>>> Edison Lob?o >>>> >>>> -- >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>> >>>> >>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From marcio at pucsp.br Tue Sep 9 19:17:55 2008 From: marcio at pucsp.br (Marcio Jorge dos Santos) Date: Tue, 9 Sep 2008 19:17:55 -0300 (BRT) Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> Message-ID: On Tue, 9 Sep 2008, Ricardo Rodrigues wrote: fala ricardo, > Me perdoem a ignor?ncia (ou a inoc?ncia), mas qual o problema do > hor?rio de ver?o terminar no domingo de Carnaval? vai ver o governo nao quer que a gente tenha uma horinha a mais de folia. :-) []s, marciom, > > Abra?os, > Ricardo > > 2008/9/9 Jose Navas Junior : >> >> DI?RIO OFICIAL DA UNI?O >> >> EDI??O N? 174 de 9 SETEMBRO DE 2008 >> >> >> >> SE??O 1 >> >> Ato do Poder Executivo >> >> - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 >> >> - Institui a hora de ver?o em parte do territ?rio nacional. >> >> - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. 84, inciso IV, >> da Constitui??o, e tendo em vista o disposto no art. 1o, inciso I, al?nea "b", e ? 2?, >> do Decreto-Lei no 4.295, de 13 de maio de 1942, >> >> >> >> - D E C R E T A: >> >> >> - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do terceiro domingo do >> m?s de outubro de cada ano, at? zero hora do terceiro domingo do m?s de fevereiro do ano >> subseq?ente, em parte do territ?rio nacional, adiantada em sessenta minutos em rela??o ? >> hora legal. >> >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo previsto para o >> t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora de ver?o >> dar-se-? no domingo seguinte. >> >> - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, Santa Catarina, >> Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, Goi?s, Mato Grosso, >> Mato Grosso do Sul e no Distrito Federal. >> >> - Art. 3? Este Decreto entra em vigor na data de sua publica??o. >> >> - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da Rep?blica. >> >> LUIZ IN?CIO LULA DA SILVA >> >> Edison Lob?o >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Marcio Jorge dos Santos PUC-SP - APT Rua Marques de Paranagua, 111 Divisao de Infra-Estrutura e Controle Consolacao - Sao Paulo - SP e_mail: mjsantos at pucsp.br 01303-050 URL : http://www.pucsp.br/apt From linux.rafa at gmail.com Tue Sep 9 20:37:49 2008 From: linux.rafa at gmail.com (Rafael Gomes) Date: Tue, 9 Sep 2008 20:37:49 -0300 Subject: [GTER] GTER ou GTS? In-Reply-To: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> Message-ID: <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> Sabe me dizer se precisa de alguma autoriza??o para entrar no GTS, pois eu solicitei inscri??o e fui informado que meu e-mail est? banido. N?o me lembro de ter me inscrito nessa lista antes. Estranho... On Mon, Sep 8, 2008 at 10:33 AM, Rodrigo Christian Broilo < broilo at oletelecom.com.br> wrote: > Bom dia. > > Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam > adequadas ao GTS? > > Exemplo: BIND > > []s > > Rodrigo > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Rafael Gomes Consultor em TI Embaixador Fedora LPIC-1 (71) 8709-1289 From gustavo at acmesecurity.org Tue Sep 9 22:02:09 2008 From: gustavo at acmesecurity.org (Gustavo Rodrigues Ramos) Date: Tue, 9 Sep 2008 22:02:09 -0300 Subject: [GTER] GTER ou GTS? In-Reply-To: <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> Message-ID: <73d1f88a0809091802l6dd761ecl20e61f6a8be431be@mail.gmail.com> Ola' Rafael, voce vai encontrar na pagina de inscricao [1] para a lista gts-l que a politica de uso nao permite a utilizacao de e-mails anonimos: " !! ATEN??O - IMPORTANTE: de acordo com a pol?tica de uso da lista, *N?O* s?o aceitos endere?os de e-mail an?nimos (gmail, hotmail, yahoo, etc..) ou que n?o pertencam ? institui??o de origem. A assinatura deve ser feita com endere?o de e-mail pessoal e institucional, de acordo com a vincula??o profissional. OBRIGADO ! " Talvez seja isso, nao ? Abraco, Gustavo. [1] https://eng.registro.br/mailman/listinfo/gts-l 2008/9/9 Rafael Gomes : > Sabe me dizer se precisa de alguma autoriza??o para entrar no GTS, pois eu > solicitei inscri??o e fui informado que meu e-mail est? banido. > > N?o me lembro de ter me inscrito nessa lista antes. Estranho... > > On Mon, Sep 8, 2008 at 10:33 AM, Rodrigo Christian Broilo < > broilo at oletelecom.com.br> wrote: > >> Bom dia. >> >> Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam >> adequadas ao GTS? >> >> Exemplo: BIND >> >> []s >> >> Rodrigo >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Rafael Gomes > Consultor em TI > Embaixador Fedora > LPIC-1 > (71) 8709-1289 > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From fernando at flexdigital.com.br Wed Sep 10 00:04:05 2008 From: fernando at flexdigital.com.br (Fernando Hallberg) Date: Wed, 10 Sep 2008 00:04:05 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> Message-ID: <001701c912f1$e2df19a0$a89d4ce0$@com.br> At? que enfim definiram uma data certa... No ano passado os servidores que n?o estavam com os "timezones" atualizados ficaram com a hora errada, pois o governo anuncio muito em cima a data do hor?rio de ver?o... alguns sistemas demoraram para lan?ar a corre??o ainda... pelo menos esse ano deve dar tempo de deixar tudo ok antes de come?ar o hor?rio de ver?o. Atenciosamente, Fernando Hallberg Flex Digital Solu??es em Redes de Dados fernando at flexdigital.com.br Fone/Fax: +55 45 3222-3222 -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Marcio Jorge dos Santos Enviada em: ter?a-feira, 9 de setembro de 2008 19:18 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] Horario de Verao agora e "fixo" ... On Tue, 9 Sep 2008, Ricardo Rodrigues wrote: fala ricardo, > Me perdoem a ignor?ncia (ou a inoc?ncia), mas qual o problema do > hor?rio de ver?o terminar no domingo de Carnaval? vai ver o governo nao quer que a gente tenha uma horinha a mais de folia. :-) []s, marciom, > > Abra?os, > Ricardo > > 2008/9/9 Jose Navas Junior : >> >> DI?RIO OFICIAL DA UNI?O >> >> EDI??O N? 174 de 9 SETEMBRO DE 2008 >> >> >> >> SE??O 1 >> >> Ato do Poder Executivo >> >> - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 >> >> - Institui a hora de ver?o em parte do territ?rio nacional. >> >> - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o >> art. 84, inciso IV, da Constitui??o, e tendo em vista o disposto no >> art. 1o, inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 >> de maio de 1942, >> >> >> >> - D E C R E T A: >> >> >> - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do >> terceiro domingo do m?s de outubro de cada ano, at? zero hora do >> terceiro domingo do m?s de fevereiro do ano subseq?ente, em parte do >> territ?rio nacional, adiantada em sessenta minutos em rela??o ? hora legal. >> >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo >> previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o >> encerramento da hora de ver?o dar-se-? no domingo seguinte. >> >> - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, >> Santa Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, >> Minas Gerais, Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. >> >> - Art. 3? Este Decreto entra em vigor na data de sua publica??o. >> >> - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da Rep?blica. >> >> LUIZ IN?CIO LULA DA SILVA >> >> Edison Lob?o >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Marcio Jorge dos Santos PUC-SP - APT Rua Marques de Paranagua, 111 Divisao de Infra-Estrutura e Controle Consolacao - Sao Paulo - SP e_mail: mjsantos at pucsp.br 01303-050 URL : http://www.pucsp.br/apt From cpereira at unisc.br Wed Sep 10 08:52:01 2008 From: cpereira at unisc.br (Cristiano Maynart Pereira) Date: Wed, 10 Sep 2008 08:52:01 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> Message-ID: <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Jose Navas Junior Enviada em: ter?a-feira, 9 de setembro de 2008 14:01 Para: gter at eng.registro.br Assunto: [GTER] Horario de Verao agora e "fixo" ... DI?RIO OFICIAL DA UNI?O EDI??O N? 174 de 9 SETEMBRO DE 2008 SE??O 1 Ato do Poder Executivo - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 - Institui a hora de ver?o em parte do territ?rio nacional. - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. 1o, inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de maio de 1942, - D E C R E T A: - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do terceiro domingo do m?s de outubro de cada ano, at? zero hora do terceiro domingo do m?s de fevereiro do ano subseq?ente, em parte do territ?rio nacional, adiantada em sessenta minutos em rela??o ? hora legal. - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora de ver?o dar-se-? no domingo seguinte. - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, Santa Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. - Art. 3? Este Decreto entra em vigor na data de sua publica??o. - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da Rep?blica. LUIZ IN?CIO LULA DA SILVA Edison Lob?o -- gter list https://eng.registro.br/mailman/listinfo/gter Ou seja, n?o ? fixo. N?o pode ser verdade, comecei a ler e fiquei empolgado, uma reivindica??o de todos Adm's brasileiros a anos sendo atendida, estava virando um f? do Lula, e a? chega no tal par?grafo ?nico informando que quando coincidir com domingo de carnaval a troca ser? no domingo seguinte???? Durou pouco a alegria. Ou talvez algu?m crie um patch para todos sistemas operacionais que identifique que um domingo ? de carnaval e adie sete dias a troca. Bom, vou procurar um meio ou canal para que possamos sugerir que a data de encerramento seja relmente fixa, caso algu?m j? conhe?a favor informar. Cristiano Maynart From cristinafs.listas at gmail.com Tue Sep 9 21:37:48 2008 From: cristinafs.listas at gmail.com (Cristina Fernandes Silva) Date: Tue, 9 Sep 2008 21:37:48 -0300 Subject: [GTER] GTER ou GTS? In-Reply-To: <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> Message-ID: <35beb8610809091737k6c18e615m12d9b2a974002277@mail.gmail.com> S? ter acesso GTS quem tiver e-mail valido com dominio gmail, yahoo, hotmail.. n?o ? valido. 2008/9/9 Rafael Gomes : > Sabe me dizer se precisa de alguma autoriza??o para entrar no GTS, pois eu > solicitei inscri??o e fui informado que meu e-mail est? banido. > > N?o me lembro de ter me inscrito nessa lista antes. Estranho... > > On Mon, Sep 8, 2008 at 10:33 AM, Rodrigo Christian Broilo < > broilo at oletelecom.com.br> wrote: > >> Bom dia. >> >> Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam >> adequadas ao GTS? >> >> Exemplo: BIND >> >> []s >> >> Rodrigo >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Rafael Gomes > Consultor em TI > Embaixador Fedora > LPIC-1 > (71) 8709-1289 > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From leandro at limaesilva.com.br Tue Sep 9 21:36:13 2008 From: leandro at limaesilva.com.br (Leandro Pereira de Lima e Silva) Date: Tue, 9 Sep 2008 22:36:13 -0200 Subject: [GTER] GTER ou GTS? In-Reply-To: <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> Message-ID: <761ea0990809091736i54780042kc982cd47b01fb3ff@mail.gmail.com> Rafael, Conforme escrito na p?gina de inscri??o: ------- A participa??o da lista ? feita exclusivamente por *CONVITE* ou *APRESENTA??O*. Ou seja, h? a necessidade da apresenta??o, justificando-se a participa??o do assinante, com subsequente aprova??o dos administradores da lista. Se voc? tem contribui??es e deseja participar efetivamente, contate os administradores da lista nos endere?os que aparecem nesta p?gina. Identifique-se e justifique suas credenciais, de forma que possam ser confirmadas. Estudantes de ci?ncia da computa??o, engenharias e ?reas afins, com desenvolvimento de projetos em seguran?a, necessitam de serem apresentados e fortemente recomendados por um membro profissional, j? assinante da lista e membro da comunidade. !! ATEN??O - IMPORTANTE: de acordo com a pol?tica de uso da lista, *N?O* s?o aceitos endere?os de e-mail an?nimos (gmail, hotmail, yahoo, etc..) ou que n?o pertencam ? institui??o de origem. A assinatura deve ser feita com endere?o de e-mail pessoal e institucional, de acordo com a vincula??o profissional. OBRIGADO ! ------- []s Leandro 2008/9/9 Rafael Gomes > Sabe me dizer se precisa de alguma autoriza??o para entrar no GTS, pois eu > solicitei inscri??o e fui informado que meu e-mail est? banido. > > N?o me lembro de ter me inscrito nessa lista antes. Estranho... > > On Mon, Sep 8, 2008 at 10:33 AM, Rodrigo Christian Broilo < > broilo at oletelecom.com.br> wrote: > > > Bom dia. > > > > Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam > > adequadas ao GTS? > > > > Exemplo: BIND > > > > []s > > > > Rodrigo > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > -- > Rafael Gomes > Consultor em TI > Embaixador Fedora > LPIC-1 > (71) 8709-1289 > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Leandro Pereira de Lima e Silva From linux.rafa at gmail.com Tue Sep 9 23:40:33 2008 From: linux.rafa at gmail.com (Rafael Gomes) Date: Tue, 9 Sep 2008 23:40:33 -0300 Subject: [GTER] GTER ou GTS? In-Reply-To: <73d1f88a0809091802l6dd761ecl20e61f6a8be431be@mail.gmail.com> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <73d1f88a0809091802l6dd761ecl20e61f6a8be431be@mail.gmail.com> Message-ID: <7256ccd50809091940t1fce1243q4ecfed103c6e3304@mail.gmail.com> Desculpem, realmente existe a informa??o. Acredito que o "mal costume" com lista comum tenha me tirado essa interesse pelas leituras pr?vias sobre essas recomenda??es iniciais. Irei solicitar minha inscri??o atrav?s de um e-mail corporativo e aguardar a pondera??o sobre minha entrada na lista. Muito obrigado, 2008/9/9 Gustavo Rodrigues Ramos > Ola' Rafael, voce vai encontrar na pagina de inscricao [1] para a > lista gts-l que a politica de uso nao permite a utilizacao de e-mails > anonimos: > > " !! ATEN??O - IMPORTANTE: de acordo com a pol?tica de uso da lista, > *N?O* s?o aceitos endere?os de e-mail an?nimos (gmail, hotmail, yahoo, > etc..) ou que n?o pertencam ? institui??o de origem. A assinatura deve > ser feita com endere?o de e-mail pessoal e institucional, de acordo > com a vincula??o profissional. > OBRIGADO ! " > > Talvez seja isso, nao ? > > Abraco, > Gustavo. > > [1] https://eng.registro.br/mailman/listinfo/gts-l > > > > 2008/9/9 Rafael Gomes : > > Sabe me dizer se precisa de alguma autoriza??o para entrar no GTS, pois > eu > > solicitei inscri??o e fui informado que meu e-mail est? banido. > > > > N?o me lembro de ter me inscrito nessa lista antes. Estranho... > > > > On Mon, Sep 8, 2008 at 10:33 AM, Rodrigo Christian Broilo < > > broilo at oletelecom.com.br> wrote: > > > >> Bom dia. > >> > >> Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam > >> adequadas ao GTS? > >> > >> Exemplo: BIND > >> > >> []s > >> > >> Rodrigo > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > > > > > > > > -- > > Rafael Gomes > > Consultor em TI > > Embaixador Fedora > > LPIC-1 > > (71) 8709-1289 > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Rafael Gomes Consultor em TI Embaixador Fedora LPIC-1 (71) 8709-1289 From gabrieltau at gabrieltau.com.br Wed Sep 10 09:25:44 2008 From: gabrieltau at gabrieltau.com.br (=?ISO-8859-1?Q?Gabriel_Zucco_Ta=FA?=) Date: Wed, 10 Sep 2008 09:25:44 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> Message-ID: <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> Cristiano, Creio que voc? se equivocou, o fato de haver um algoritmo possivel j? ? um grande avan?o visto que o Carnaval ocorre 7 domigos antes da pascoa. E a pascoa pode ser calculada atrav?s da seguinte formula: (usa-se a para ano, m para mes e d para dia) c = a/100 n = a - 19*(a/19) k = (c - 17)/25 i = c - c/4 - (c-k)/3 +19*n + 15 i = i - 30*(i/30) i = i - (i/28)*(1-(1/28)*(29/(i+1))*((21-n)/11)) j = a + a/4 + i + 2 -c + c/4 j = j - 7*(j/7) l = i - j m = 3 + (l+40)/44 d = l + 28 - 31*(m/4) Este algoritmo ? de J.-M.Oudin (1940) e impresso no Explanatory Supplement to the Astronomical Almanac, ed. P.K. Seidelmann (1992). Sendo assim n?o ? t?o dificil ajustar o hor?rio de ver?o, se n?o vamos ter que pedir tamb?m para mudar o calendario gregoriano para n?o ter anos bissestos. Regards, Gabriel Ta? 2008/9/10 Cristiano Maynart Pereira > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Jose Navas Junior > Enviada em: ter?a-feira, 9 de setembro de 2008 14:01 > Para: gter at eng.registro.br > Assunto: [GTER] Horario de Verao agora e "fixo" ... > > > DI?RIO OFICIAL DA UNI?O > > EDI??O N? 174 de 9 SETEMBRO DE 2008 > > > > SE??O 1 > > Ato do Poder Executivo > > - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 > > - Institui a hora de ver?o em parte do territ?rio nacional. > > - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. > 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. 1o, > inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de maio de > 1942, > > > > - D E C R E T A: > > > - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do > terceiro domingo do m?s de outubro de cada ano, at? zero hora do terceiro > domingo do m?s de fevereiro do ano subseq?ente, em parte do territ?rio > nacional, adiantada em sessenta minutos em rela??o ? hora legal. > > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o > encerramento da hora de ver?o dar-se-? no domingo seguinte. > > - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, Santa > Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, > Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. > > - Art. 3? Este Decreto entra em vigor na data de sua publica??o. > > - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da > Rep?blica. > > LUIZ IN?CIO LULA DA SILVA > > Edison Lob?o > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > > Ou seja, n?o ? fixo. > > N?o pode ser verdade, comecei a ler e fiquei empolgado, uma reivindica??o > de todos Adm's brasileiros a anos sendo atendida, estava virando um f? do > Lula, e a? chega no tal par?grafo ?nico informando que quando coincidir com > domingo de carnaval a troca ser? no domingo seguinte???? Durou pouco a > alegria. > > Ou talvez algu?m crie um patch para todos sistemas operacionais que > identifique que um domingo ? de carnaval e adie sete dias a troca. > > Bom, vou procurar um meio ou canal para que possamos sugerir que a data de > encerramento seja relmente fixa, caso algu?m j? conhe?a favor informar. > > > Cristiano Maynart > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From mborba at trf3.jus.br Tue Sep 9 21:28:13 2008 From: mborba at trf3.jus.br (MARLON BORBA) Date: Tue, 09 Sep 2008 21:28:13 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... Message-ID: <48C6EA6E02000046000126A0@svntrf311.trf3.gov.br> Demi, Ele faz parte da gera??o dos que n?o leram Stanislaw Ponte Preta. ;) S?rio agora, a ?nica explica??o poss?vel, como sempre, est? na cultura do pa?s, uma vez que, tecnicamente, nada impede o fim do hor?rio de ver?o no dia fixado pelo decreto. Mas n?o estamos mal, pois at? a edi??o desse decreto o per?odo podia oscilar ao sabor das conveni?ncias pol?ticas (em particular das elei??es). Abra?os, Marlon Borba, CISSP, APC DataCenter Associate T?cnico Judici?rio - Seguran?a da Informa??o TRF 3a Regi?o (11) 3012-1581 -- Practically no IT system is risk free. (NIST Special Publication 800-30) -- >>> Demi Getschko 09/09/08 19:06 >>> Ora, ora....voc? n?o vai querer *perder* UMA hora inteira de Carnaval, vai??? (desculpar, n?o resisti...) abra?os demi [...] From wederson at vipvilhena.com.br Wed Sep 10 09:01:45 2008 From: wederson at vipvilhena.com.br (Wederson - VIP Internet) Date: Wed, 10 Sep 2008 08:01:45 -0400 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> Message-ID: <903C56BA0A4D4AAC97F225E256158A2B@cebolark> Pois?, Eu tamb?m nunca consegui me inscrever e meu e-mail nem ? "gen?rico" []'s ----------------------------------------- .'. Wederson Rodrigues .'. (CeBoLaRk) VIP - Vilhena Internet Provider Gerente de T.I. http://www.vipvilhena.com.br msn: cebolark at hotmail.com email: wederson at vipvilhena.com.br Celular: 0xx69 8124-4697 / 3322-2244 ----------------------------------------- -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Rafael Gomes Enviada em: ter?a-feira, 9 de setembro de 2008 19:38 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] GTER ou GTS? Sabe me dizer se precisa de alguma autoriza??o para entrar no GTS, pois eu solicitei inscri??o e fui informado que meu e-mail est? banido. N?o me lembro de ter me inscrito nessa lista antes. Estranho... On Mon, Sep 8, 2008 at 10:33 AM, Rodrigo Christian Broilo < broilo at oletelecom.com.br> wrote: > Bom dia. > > Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam > adequadas ao GTS? > > Exemplo: BIND > > []s > > Rodrigo > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Rafael Gomes Consultor em TI Embaixador Fedora LPIC-1 (71) 8709-1289 -- gter list https://eng.registro.br/mailman/listinfo/gter No virus found in this incoming message. Checked by AVG. Version: 8.0.169 / Virus Database: 270.6.19/1663 - Release Date: 9/9/2008 19:04 From frederick at dahype.org Wed Sep 10 09:40:32 2008 From: frederick at dahype.org (Renato Frederick) Date: Wed, 10 Sep 2008 09:40:32 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <903C56BA0A4D4AAC97F225E256158A2B@cebolark> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br><7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <903C56BA0A4D4AAC97F225E256158A2B@cebolark> Message-ID: Tentei me inscrever com este meu email "particular" e n?o obtive sucesso, a muito tempo atr?s. Agora tentei me inscrever com o meu email profissional, relativo ? uma das empresas que sou consultor, vamos ver se agora vai > -----Original Message----- > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > On Behalf Of Wederson - VIP Internet > Sent: Wednesday, September 10, 2008 9:02 AM > To: 'Grupo de Trabalho de Engenharia e Operacao de Redes' > Subject: [GTER] RES: GTER ou GTS? > > Pois?, > > Eu tamb?m nunca consegui me inscrever e meu e-mail nem ? "gen?rico" > > > > > []'s > > ----------------------------------------- > .'. Wederson Rodrigues .'. (CeBoLaRk) > VIP - Vilhena Internet Provider > Gerente de T.I. > > http://www.vipvilhena.com.br > msn: cebolark at hotmail.com > email: wederson at vipvilhena.com.br > Celular: 0xx69 8124-4697 / 3322-2244 > ----------------------------------------- From cordeiro at cert.br Wed Sep 10 09:17:45 2008 From: cordeiro at cert.br (Luiz Eduardo Roncato Cordeiro) Date: Wed, 10 Sep 2008 09:17:45 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <437c6dc60809091457m31a5a6d7n451c563fc2efcf91@mail.gmail.com> Message-ID: <200809100937.43124.cordeiro@cert.br> On Tuesday, 09 September 2008 19:17:55 Marcio Jorge dos Santos wrote: > On Tue, 9 Sep 2008, Ricardo Rodrigues wrote: > > fala ricardo, > > > Me perdoem a ignor?ncia (ou a inoc?ncia), mas qual o problema do > > hor?rio de ver?o terminar no domingo de Carnaval? > > vai ver o governo nao quer que a gente tenha uma horinha a mais de folia. Mais provavel que este paragrafo tenha a ver com nao atrapalhar o desfile das escolas de samba. > > :-) > > []s, > marciom, > > > Abra?os, > > Ricardo > > > > 2008/9/9 Jose Navas Junior : > >> DI?RIO OFICIAL DA UNI?O > >> > >> EDI??O N? 174 de 9 SETEMBRO DE 2008 > >> > >> > >> > >> SE??O 1 > >> > >> Ato do Poder Executivo > >> > >> - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 > >> > >> - Institui a hora de ver?o em parte do territ?rio nacional. > >> > >> - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o > >> art. 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. > >> 1o, inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de maio > >> de 1942, > >> > >> > >> > >> - D E C R E T A: > >> > >> > >> - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do > >> terceiro domingo do m?s de outubro de cada ano, at? zero hora do > >> terceiro domingo do m?s de fevereiro do ano subseq?ente, em parte do > >> territ?rio nacional, adiantada em sessenta minutos em rela??o ? hora > >> legal. > >> > >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > >> previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o > >> encerramento da hora de ver?o dar-se-? no domingo seguinte. > >> > >> - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, > >> Santa Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas > >> Gerais, Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. > >> > >> - Art. 3? Este Decreto entra em vigor na data de sua publica??o. > >> > >> - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da > >> Rep?blica. > >> > >> LUIZ IN?CIO LULA DA SILVA > >> > >> Edison Lob?o > >> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter -- Luiz Eduardo Roncato Cordeiro CERT.br http://www.cert.br/ From fneves at registro.br Wed Sep 10 11:58:31 2008 From: fneves at registro.br (Frederico A C Neves) Date: Wed, 10 Sep 2008 11:58:31 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> Message-ID: <20080910145831.GJ14730@registro.br> Gabriel, On Wed, Sep 10, 2008 at 09:25:44AM -0300, Gabriel Zucco Ta? wrote: > Cristiano, > > Creio que voc? se equivocou, o fato de haver um algoritmo possivel j? ? um > grande avan?o visto que o Carnaval ocorre 7 domigos antes da pascoa. > > E a pascoa pode ser calculada atrav?s da seguinte formula: > (usa-se a para ano, m para mes e d para dia) > > c = a/100 > n = a - 19*(a/19) > k = (c - 17)/25 > i = c - c/4 - (c-k)/3 +19*n + 15 > i = i - 30*(i/30) > i = i - (i/28)*(1-(1/28)*(29/(i+1))*((21-n)/11)) > j = a + a/4 + i + 2 -c + c/4 > j = j - 7*(j/7) > l = i - j > m = 3 + (l+40)/44 > d = l + 28 - 31*(m/4) > > Este algoritmo ? de J.-M.Oudin (1940) e impresso no Explanatory Supplement > to the Astronomical Almanac, ed. P.K. Seidelmann (1992). > > Sendo assim n?o ? t?o dificil ajustar o hor?rio de ver?o, se n?o vamos ter > que pedir tamb?m para mudar o calendario gregoriano para n?o ter anos > bissestos. Se tudo estiver correto s?o somente 6 exce??es at? 2038. Anexo diffs para o Southamerica e o calculo das exce??es. Parece mais do que suficiente.... ou algu?m acredita que este decreto venha a durar al?m do epoch :-) > Regards, > Gabriel Ta? []s Fred > 2008/9/10 Cristiano Maynart Pereira > > > > > -----Mensagem original----- > > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > > nome de Jose Navas Junior > > Enviada em: ter?a-feira, 9 de setembro de 2008 14:01 > > Para: gter at eng.registro.br > > Assunto: [GTER] Horario de Verao agora e "fixo" ... > > > > > > DI?RIO OFICIAL DA UNI?O > > > > EDI??O N? 174 de 9 SETEMBRO DE 2008 > > > > > > > > SE??O 1 > > > > Ato do Poder Executivo > > > > - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 > > > > - Institui a hora de ver?o em parte do territ?rio nacional. > > > > - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. > > 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. 1o, > > inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de maio de > > 1942, > > > > > > > > - D E C R E T A: > > > > > > - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do > > terceiro domingo do m?s de outubro de cada ano, at? zero hora do terceiro > > domingo do m?s de fevereiro do ano subseq?ente, em parte do territ?rio > > nacional, adiantada em sessenta minutos em rela??o ? hora legal. > > > > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > > previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o > > encerramento da hora de ver?o dar-se-? no domingo seguinte. > > > > - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, Santa > > Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, > > Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. > > > > - Art. 3? Este Decreto entra em vigor na data de sua publica??o. > > > > - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da > > Rep?blica. > > > > LUIZ IN?CIO LULA DA SILVA > > > > Edison Lob?o > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > Ou seja, n?o ? fixo. > > > > N?o pode ser verdade, comecei a ler e fiquei empolgado, uma reivindica??o > > de todos Adm's brasileiros a anos sendo atendida, estava virando um f? do > > Lula, e a? chega no tal par?grafo ?nico informando que quando coincidir com > > domingo de carnaval a troca ser? no domingo seguinte???? Durou pouco a > > alegria. > > > > Ou talvez algu?m crie um patch para todos sistemas operacionais que > > identifique que um domingo ? de carnaval e adie sete dias a troca. > > > > Bom, vou procurar um meio ou canal para que possamos sugerir que a data de > > encerramento seja relmente fixa, caso algu?m j? conhe?a favor informar. > > > > > > Cristiano Maynart > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter -------------- next part -------------- --- southamerica-orig 2008-09-10 11:10:49.000000000 -0300 +++ southamerica 2008-09-10 11:46:29.000000000 -0300 @@ -724,10 +724,21 @@ Rule Brazil 2007 only - Feb 25 0:00 0 - # Decree 6,212 (2007-09-26), # adopted by the same states as before. -Rule Brazil 2007 max - Oct Sun>=8 0:00 1:00 S +Rule Brazil 2007 only - Oct Sun>=8 0:00 1:00 S Rule Brazil 2008 max - Feb Sun>=15 0:00 0 - -# The latest ruleset listed above says that the following states observe DST: -# DF, ES, GO, MG, MS, MT, PR, RJ, RS, SC, SP. +# Decree 6,558 +# At least a fixed rule! 3rd Sun Oct to 3rd Sun Feb. There is an +# exceptiion when the return date is a Carnival Sunday then the return +# will be the next Sunday. Exceptions until 2038 calculated bellow +# adopted by the same states as before. +Rule Brazil 2008 max - Oct Sun>=15 0:00 1:00 S +Rule Brazil 2012 only - Feb 26 0:00 0 - +Rule Brazil 2015 only - Feb 22 0:00 0 - +Rule Brazil 2023 only - Feb 26 0:00 0 - +Rule Brazil 2026 only - Feb 22 0:00 0 - +Rule Brazil 2034 only - Feb 26 0:00 0 - +Rule Brazil 2037 only - Feb 22 0:00 0 - + # For dates after mid-2008, the above rules with TO="max" are guesses # and are quite possibly wrong, but are more likely than no DST at all. From fneves at registro.br Wed Sep 10 12:05:57 2008 From: fneves at registro.br (Frederico A C Neves) Date: Wed, 10 Sep 2008 12:05:57 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <20080910145831.GJ14730@registro.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <20080910145831.GJ14730@registro.br> Message-ID: <20080910150557.GL14730@registro.br> On Wed, Sep 10, 2008 at 11:58:31AM -0300, Frederico A C Neves wrote: ... > Se tudo estiver correto s?o somente 6 exce??es at? 2038. Anexo diffs > para o Southamerica e o calculo das exce??es. Parece mais do que Parece que a lista n?o gosta muito de .py vamos tentar com .txt Fred -------------- next part -------------- #! /usr/bin/python import datetime def ThirdSunFeb(year): d1 = datetime.date(year,2,1) diff = 14 if d1.weekday() != 6: diff = 6 - d1.weekday() + 14 return d1 + datetime.timedelta(diff) print "Easter Carnival Retdst" for a in range(2009,2039): # Easter Calculation # "Gabriel Zucco Tau" # J.-M.Oudin (1940) # "Explanatory Supplement to the Astronomical Almanac, ed. P.K. Seidelmann (1992)" c = a/100 n = a - 19*(a/19) k = (c - 17)/25 i = c - c/4 - (c-k)/3 +19*n + 15 i = i - 30*(i/30) i = i - (i/28)*(1-(1/28)*(29/(i+1))*((21-n)/11)) j = a + a/4 + i + 2 - c + c/4 j = j - 7*(j/7) l = i - j m = 3 + (l+40)/44 d = l + 28 - 31*(m/4) easter = datetime.date(a,m,d) # Carnival Sunday is seven weeks before easter carnival = easter - datetime.timedelta(7*7) tsf = ThirdSunFeb(a) retdst = tsf if tsf == carnival: # Exception add a week retdst = tsf + datetime.timedelta(7) print easter, carnival, retdst, "*" else: print easter, carnival, retdst From fernando at bluesolutions.com.br Wed Sep 10 09:30:06 2008 From: fernando at bluesolutions.com.br (Fernando Ulisses dos Santos) Date: Wed, 10 Sep 2008 09:30:06 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> References: <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> Message-ID: <48C7BDCE.9060805@bluesolutions.com.br> >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora de ver?o dar-se-? no domingo seguinte. Em 09/10/2008 08:52 AM, Cristiano Maynart Pereira escreveu: > Ou seja, n?o ? fixo Cristiano, ? fixo sim, n?o ? um dia exato, mas ? calcul?vel. Tem uma regra para calcular, o Carnaval ? 40 dias antes da P?scoa, que ? no primeiro domingo depois da primeira lua cheia depois do equin?cio (? quando o dia e a noite tem exatamente a mesma dura??o) de Primavera (20 de mar?o). Refer?ncias: http://www.google.com.br/search?q=calculo+do+dia+de+carnaval http://www.inf.ufrgs.br/~cabral/Pascoa.html http://www.ghiorzi.org/portug2.htm Fernando Ulisses dos Santos Blue Solutions - Solu??es em TI 19-3551-3898 / 11-4062-9218 fernando at bluesolutions.com.br Certificado Linux LPIC-1 From filipealvarez at gmail.com Wed Sep 10 09:32:03 2008 From: filipealvarez at gmail.com (Filipe Alvarez) Date: Wed, 10 Sep 2008 09:32:03 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <903C56BA0A4D4AAC97F225E256158A2B@cebolark> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <903C56BA0A4D4AAC97F225E256158A2B@cebolark> Message-ID: <3e542ead0809100532s397bf4cao925b329334984e18@mail.gmail.com> 2008/9/10 Wederson - VIP Internet > Pois?, > > Eu tamb?m nunca consegui me inscrever e meu e-mail nem ? "gen?rico" Inscri??o na GTS deveria ser simples como a GTER. Ser? que o intuito de proibir emails "anonimos" ? aumentar o n?vel da lista? Se sim, creio que esteja acontecendo justamente o contr?rio... []s From gabrieltau at gabrieltau.com.br Wed Sep 10 09:33:08 2008 From: gabrieltau at gabrieltau.com.br (=?ISO-8859-1?Q?Gabriel_Zucco_Ta=FA?=) Date: Wed, 10 Sep 2008 09:33:08 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <903C56BA0A4D4AAC97F225E256158A2B@cebolark> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <903C56BA0A4D4AAC97F225E256158A2B@cebolark> Message-ID: <4c88c68b0809100533ldf0557fx625261ca33d757f3@mail.gmail.com> Segundo a p?gina do GTS: "A participa??o da lista ? feita exclusivamente por *CONVITE* ou *APRESENTA??O*" Mais tamb?m aproveito para dizer que j? tive meu convite negado algumas vezes, sou incrito no GTER e MASOCH-L por alguns anos j?, n?o costumo responder e-mails para falar besteira. Fui aluno do Prof. Demi Getschko na PUC/SP em 2004 e acredito que n?o d? mais para ser mais especifico que meu e-mail n?o ? anonimo (gabrieltau at gabrieltau.com.br) De qualquer forma j? que virou off se algum puder me convidar eu agrade?o pois apresenta??es eu j? fiz algumas e sempre negada sem uma clara explica??o. Obrigado, Gabriel Ta? 2008/9/10 Wederson - VIP Internet > Pois?, > > Eu tamb?m nunca consegui me inscrever e meu e-mail nem ? "gen?rico" > > > > > []'s > > ----------------------------------------- > .'. Wederson Rodrigues .'. (CeBoLaRk) > VIP - Vilhena Internet Provider > Gerente de T.I. > > http://www.vipvilhena.com.br > msn: cebolark at hotmail.com > email: wederson at vipvilhena.com.br > Celular: 0xx69 8124-4697 / 3322-2244 > ----------------------------------------- > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Rafael Gomes > Enviada em: ter?a-feira, 9 de setembro de 2008 19:38 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] GTER ou GTS? > > Sabe me dizer se precisa de alguma autoriza??o para entrar no GTS, pois eu > solicitei inscri??o e fui informado que meu e-mail est? banido. > > N?o me lembro de ter me inscrito nessa lista antes. Estranho... > > On Mon, Sep 8, 2008 at 10:33 AM, Rodrigo Christian Broilo < > broilo at oletelecom.com.br> wrote: > > > Bom dia. > > > > Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam > > adequadas ao GTS? > > > > Exemplo: BIND > > > > []s > > > > Rodrigo > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > -- > Rafael Gomes > Consultor em TI > Embaixador Fedora > LPIC-1 > (71) 8709-1289 > -- > gter list https://eng.registro.br/mailman/listinfo/gter > No virus found in this incoming message. > Checked by AVG. > Version: 8.0.169 / Virus Database: 270.6.19/1663 - Release Date: 9/9/2008 > 19:04 > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From asenci at gmail.com Wed Sep 10 09:53:01 2008 From: asenci at gmail.com (Andre Sencioles Vitorio Oliveira) Date: Wed, 10 Sep 2008 09:53:01 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <903C56BA0A4D4AAC97F225E256158A2B@cebolark> Message-ID: <335a16b20809100553s1ddbaacbi946a114de538717a@mail.gmail.com> Senhores, Lembrem-se de enviar, tamb?m, o email de apresenta??o conforme solicitado na pagina de inscri??o. Segui o procedimento da pagina e tive minha inscri??o aprovada. Atenciosamente, -- Andr? Sencioles Vitorio Oliveira asenci at gmail.com From cristinafs.listas at gmail.com Wed Sep 10 12:03:53 2008 From: cristinafs.listas at gmail.com (Cristina Fernandes Silva) Date: Wed, 10 Sep 2008 12:03:53 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <20080910145831.GJ14730@registro.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <20080910145831.GJ14730@registro.br> Message-ID: <35beb8610809100803j1c3cf8a0p848bbb3d93cdd42b@mail.gmail.com> Nunca se sabe.. lembram do bug da virada do ano 99/00 ? de qualquer forma.. esterei aposentada quando chegar 2038. Valeu pela ideia. 2008/9/10 Frederico A C Neves : > Gabriel, > > On Wed, Sep 10, 2008 at 09:25:44AM -0300, Gabriel Zucco Ta? wrote: >> Cristiano, >> >> Creio que voc? se equivocou, o fato de haver um algoritmo possivel j? ? um >> grande avan?o visto que o Carnaval ocorre 7 domigos antes da pascoa. >> >> E a pascoa pode ser calculada atrav?s da seguinte formula: >> (usa-se a para ano, m para mes e d para dia) >> >> c = a/100 >> n = a - 19*(a/19) >> k = (c - 17)/25 >> i = c - c/4 - (c-k)/3 +19*n + 15 >> i = i - 30*(i/30) >> i = i - (i/28)*(1-(1/28)*(29/(i+1))*((21-n)/11)) >> j = a + a/4 + i + 2 -c + c/4 >> j = j - 7*(j/7) >> l = i - j >> m = 3 + (l+40)/44 >> d = l + 28 - 31*(m/4) >> >> Este algoritmo ? de J.-M.Oudin (1940) e impresso no Explanatory Supplement >> to the Astronomical Almanac, ed. P.K. Seidelmann (1992). >> >> Sendo assim n?o ? t?o dificil ajustar o hor?rio de ver?o, se n?o vamos ter >> que pedir tamb?m para mudar o calendario gregoriano para n?o ter anos >> bissestos. > > Se tudo estiver correto s?o somente 6 exce??es at? 2038. Anexo diffs > para o Southamerica e o calculo das exce??es. Parece mais do que > suficiente.... ou algu?m acredita que este decreto venha a durar al?m > do epoch :-) > >> Regards, >> Gabriel Ta? > > []s > Fred > >> 2008/9/10 Cristiano Maynart Pereira >> >> > >> > -----Mensagem original----- >> > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em >> > nome de Jose Navas Junior >> > Enviada em: ter?a-feira, 9 de setembro de 2008 14:01 >> > Para: gter at eng.registro.br >> > Assunto: [GTER] Horario de Verao agora e "fixo" ... >> > >> > >> > DI?RIO OFICIAL DA UNI?O >> > >> > EDI??O N? 174 de 9 SETEMBRO DE 2008 >> > >> > >> > >> > SE??O 1 >> > >> > Ato do Poder Executivo >> > >> > - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 >> > >> > - Institui a hora de ver?o em parte do territ?rio nacional. >> > >> > - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. >> > 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. 1o, >> > inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de maio de >> > 1942, >> > >> > >> > >> > - D E C R E T A: >> > >> > >> > - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do >> > terceiro domingo do m?s de outubro de cada ano, at? zero hora do terceiro >> > domingo do m?s de fevereiro do ano subseq?ente, em parte do territ?rio >> > nacional, adiantada em sessenta minutos em rela??o ? hora legal. >> > >> > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo >> > previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o >> > encerramento da hora de ver?o dar-se-? no domingo seguinte. >> > >> > - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, Santa >> > Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas Gerais, >> > Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. >> > >> > - Art. 3? Este Decreto entra em vigor na data de sua publica??o. >> > >> > - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da >> > Rep?blica. >> > >> > LUIZ IN?CIO LULA DA SILVA >> > >> > Edison Lob?o >> > >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> > >> > Ou seja, n?o ? fixo. >> > >> > N?o pode ser verdade, comecei a ler e fiquei empolgado, uma reivindica??o >> > de todos Adm's brasileiros a anos sendo atendida, estava virando um f? do >> > Lula, e a? chega no tal par?grafo ?nico informando que quando coincidir com >> > domingo de carnaval a troca ser? no domingo seguinte???? Durou pouco a >> > alegria. >> > >> > Ou talvez algu?m crie um patch para todos sistemas operacionais que >> > identifique que um domingo ? de carnaval e adie sete dias a troca. >> > >> > Bom, vou procurar um meio ou canal para que possamos sugerir que a data de >> > encerramento seja relmente fixa, caso algu?m j? conhe?a favor informar. >> > >> > >> > Cristiano Maynart >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From cpereira at unisc.br Wed Sep 10 14:35:16 2008 From: cpereira at unisc.br (Cristiano Maynart Pereira) Date: Wed, 10 Sep 2008 14:35:16 -0300 Subject: [GTER] RES: RES: Horario de Verao agora e "fixo" ... In-Reply-To: <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> Message-ID: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> Grande avan?o? Criar um regra nacional em cima de uma data de carnaval? Bom, sei que ? poss?vel saber quando ser? p?scoa, mas a quest?o ? que os sistemas operacionais windows ajustam o hor?rio de ver?o atrav?s de dia da semana, sendo poss?vel este tipo de configura??o tamb?m em sistemas UNIX. Assim seria necess?rio apenas uma configura??o inicial (Ex.: terceiro domingo outubro/ terceiro domingo fevereiro), sem necessitar criar configura??o para v?rios anos, nem c?lculos e muito menos considerar anos bissextos. Cristiano Maynart -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Gabriel Zucco Ta? Enviada em: quarta-feira, 10 de setembro de 2008 09:26 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] RES: Horario de Verao agora e "fixo" ... Cristiano, Creio que voc? se equivocou, o fato de haver um algoritmo possivel j? ? um grande avan?o visto que o Carnaval ocorre 7 domigos antes da pascoa. E a pascoa pode ser calculada atrav?s da seguinte formula: (usa-se a para ano, m para mes e d para dia) c = a/100 n = a - 19*(a/19) k = (c - 17)/25 i = c - c/4 - (c-k)/3 +19*n + 15 i = i - 30*(i/30) i = i - (i/28)*(1-(1/28)*(29/(i+1))*((21-n)/11)) j = a + a/4 + i + 2 -c + c/4 j = j - 7*(j/7) l = i - j m = 3 + (l+40)/44 d = l + 28 - 31*(m/4) Este algoritmo ? de J.-M.Oudin (1940) e impresso no Explanatory Supplement to the Astronomical Almanac, ed. P.K. Seidelmann (1992). Sendo assim n?o ? t?o dificil ajustar o hor?rio de ver?o, se n?o vamos ter que pedir tamb?m para mudar o calendario gregoriano para n?o ter anos bissestos. Regards, Gabriel Ta? 2008/9/10 Cristiano Maynart Pereira > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > Em nome de Jose Navas Junior Enviada em: ter?a-feira, 9 de setembro de > 2008 14:01 > Para: gter at eng.registro.br > Assunto: [GTER] Horario de Verao agora e "fixo" ... > > > DI?RIO OFICIAL DA UNI?O > > EDI??O N? 174 de 9 SETEMBRO DE 2008 > > > > SE??O 1 > > Ato do Poder Executivo > > - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 > > - Institui a hora de ver?o em parte do territ?rio nacional. > > - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. > 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. > 1o, inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de > maio de 1942, > > > > - D E C R E T A: > > > - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do > terceiro domingo do m?s de outubro de cada ano, at? zero hora do > terceiro domingo do m?s de fevereiro do ano subseq?ente, em parte do > territ?rio nacional, adiantada em sessenta minutos em rela??o ? hora legal. > > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o > encerramento da hora de ver?o dar-se-? no domingo seguinte. > > - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, > Santa Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, > Minas Gerais, Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. > > - Art. 3? Este Decreto entra em vigor na data de sua publica??o. > > - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da > Rep?blica. > > LUIZ IN?CIO LULA DA SILVA > > Edison Lob?o > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > > Ou seja, n?o ? fixo. > > N?o pode ser verdade, comecei a ler e fiquei empolgado, uma > reivindica??o de todos Adm's brasileiros a anos sendo atendida, estava > virando um f? do Lula, e a? chega no tal par?grafo ?nico informando > que quando coincidir com domingo de carnaval a troca ser? no domingo > seguinte???? Durou pouco a alegria. > > Ou talvez algu?m crie um patch para todos sistemas operacionais que > identifique que um domingo ? de carnaval e adie sete dias a troca. > > Bom, vou procurar um meio ou canal para que possamos sugerir que a > data de encerramento seja relmente fixa, caso algu?m j? conhe?a favor informar. > > > Cristiano Maynart > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From herlon at lcimt.com.br Wed Sep 10 14:38:54 2008 From: herlon at lcimt.com.br (Herlon Alcantara Matos) Date: Wed, 10 Sep 2008 13:38:54 -0400 Subject: [GTER] RES: GTER ou GTS? References: Message-ID: <0C0C508975DF491796296639F829FFA6@SUporteHerlon> Na minha primeira tentativa tambem n?o havia conseguido me registrar, pois meu e-mail n?o era institucional. Solicitaram ent?o um e-mail institucional, a empresa a qual estava vinculado, meus objetivos com a participa??o,etc... Mandei ent?o a solicita??o com meu e-mail institucional, e respondi a todos os questionamentos, apos 2 dias recebi ent?o o comunicado de que havia sido aceito meu registro. Inclusive saiu esta semana na lista, um comunicado informando as exigencias, bem como solicitando aos usuarios atuais, que n?o atendam aos requisitos acima para que corrigam suas informa??es. ----- Original Message ----- From: To: Sent: Wednesday, September 10, 2008 11:00 AM Subject: gter Digest, Vol 66, Issue 18 > Send gter mailing list submissions to > gter at eng.registro.br > > To subscribe or unsubscribe via the World Wide Web, visit > https://eng.registro.br/mailman/listinfo/gter > or, via email, send a message with subject or body 'help' to > gter-request at eng.registro.br > > You can reach the person managing the list at > gter-owner at eng.registro.br > > When replying, please edit your Subject line so it is more specific > than "Re: Contents of gter digest..." > > > Today's Topics: > > 1. Re: Horario de Verao agora e "fixo" ... (MARLON BORBA) > 2. RES: GTER ou GTS? (Wederson - VIP Internet) > 3. Re: RES: GTER ou GTS? (Renato Frederick) > 4. Re: Horario de Verao agora e "fixo" ... > (Luiz Eduardo Roncato Cordeiro) > 5. Re: RES: Horario de Verao agora e "fixo" ... (Frederico A C Neves) > > > ---------------------------------------------------------------------- > > Message: 1 > Date: Tue, 09 Sep 2008 21:28:13 -0300 > From: "MARLON BORBA" > Subject: Re: [GTER] Horario de Verao agora e "fixo" ... > To: > Message-ID: <48C6EA6E02000046000126A0 at svntrf311.trf3.gov.br> > Content-Type: text/plain; charset=ISO-8859-1 > > > Demi, > Ele faz parte da gera??o dos que n?o leram Stanislaw Ponte Preta. ;) > > > S?rio agora, a ?nica explica??o poss?vel, como sempre, est? na cultura do > pa?s, uma vez que, tecnicamente, nada impede o fim do hor?rio de ver?o no > dia fixado pelo decreto. > Mas n?o estamos mal, pois at? a edi??o desse decreto o per?odo podia > oscilar ao sabor das conveni?ncias pol?ticas (em particular das elei??es). > > > > Abra?os, > > Marlon Borba, CISSP, APC DataCenter Associate > T?cnico Judici?rio - Seguran?a da Informa??o > TRF 3a Regi?o > (11) 3012-1581 > -- > Practically no IT system is risk free. > (NIST Special Publication 800-30) > -- >>>> Demi Getschko 09/09/08 19:06 >>> > Ora, ora....voc? n?o vai querer *perder* UMA hora inteira de Carnaval, > vai??? > (desculpar, n?o resisti...) > abra?os > demi > [...] > > > > ------------------------------ > > Message: 2 > Date: Wed, 10 Sep 2008 08:01:45 -0400 > From: "Wederson - VIP Internet" > Subject: [GTER] RES: GTER ou GTS? > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > > Message-ID: <903C56BA0A4D4AAC97F225E256158A2B at cebolark> > Content-Type: text/plain; charset="iso-8859-1" > > Pois?, > > Eu tamb?m nunca consegui me inscrever e meu e-mail nem ? "gen?rico" > > > > > []'s > > ----------------------------------------- > .'. Wederson Rodrigues .'. (CeBoLaRk) > VIP - Vilhena Internet Provider > Gerente de T.I. > > http://www.vipvilhena.com.br > msn: cebolark at hotmail.com > email: wederson at vipvilhena.com.br > Celular: 0xx69 8124-4697 / 3322-2244 > ----------------------------------------- > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Rafael Gomes > Enviada em: ter?a-feira, 9 de setembro de 2008 19:38 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] GTER ou GTS? > > Sabe me dizer se precisa de alguma autoriza??o para entrar no GTS, pois eu > solicitei inscri??o e fui informado que meu e-mail est? banido. > > N?o me lembro de ter me inscrito nessa lista antes. Estranho... > > On Mon, Sep 8, 2008 at 10:33 AM, Rodrigo Christian Broilo < > broilo at oletelecom.com.br> wrote: > >> Bom dia. >> >> Vejo algumas discuss?es interessantes e relevantes, por?m n?o seriam >> adequadas ao GTS? >> >> Exemplo: BIND >> >> []s >> >> Rodrigo >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Rafael Gomes > Consultor em TI > Embaixador Fedora > LPIC-1 > (71) 8709-1289 > -- > gter list https://eng.registro.br/mailman/listinfo/gter > No virus found in this incoming message. > Checked by AVG. > Version: 8.0.169 / Virus Database: 270.6.19/1663 - Release Date: 9/9/2008 > 19:04 > > > > ------------------------------ > > Message: 3 > Date: Wed, 10 Sep 2008 09:40:32 -0300 > From: "Renato Frederick" > Subject: Re: [GTER] RES: GTER ou GTS? > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > > Message-ID: > Content-Type: text/plain; charset="iso-8859-1" > > Tentei me inscrever com este meu email "particular" e n?o obtive sucesso, > a > muito tempo atr?s. Agora tentei me inscrever com o meu email profissional, > relativo ? uma das empresas que sou consultor, vamos ver se agora vai > > > >> -----Original Message----- >> From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] >> On Behalf Of Wederson - VIP Internet >> Sent: Wednesday, September 10, 2008 9:02 AM >> To: 'Grupo de Trabalho de Engenharia e Operacao de Redes' >> Subject: [GTER] RES: GTER ou GTS? >> >> Pois?, >> >> Eu tamb?m nunca consegui me inscrever e meu e-mail nem ? "gen?rico" >> >> >> >> >> []'s >> >> ----------------------------------------- >> .'. Wederson Rodrigues .'. (CeBoLaRk) >> VIP - Vilhena Internet Provider >> Gerente de T.I. >> >> http://www.vipvilhena.com.br >> msn: cebolark at hotmail.com >> email: wederson at vipvilhena.com.br >> Celular: 0xx69 8124-4697 / 3322-2244 >> ----------------------------------------- > > > > ------------------------------ > > Message: 4 > Date: Wed, 10 Sep 2008 09:17:45 -0300 > From: Luiz Eduardo Roncato Cordeiro > Subject: Re: [GTER] Horario de Verao agora e "fixo" ... > To: marcio at pucsp.br, Grupo de Trabalho de Engenharia e Operacao de > Redes > Message-ID: <200809100937.43124.cordeiro at cert.br> > Content-Type: text/plain; charset="iso-8859-1" > > On Tuesday, 09 September 2008 19:17:55 Marcio Jorge dos Santos wrote: >> On Tue, 9 Sep 2008, Ricardo Rodrigues wrote: >> >> fala ricardo, >> >> > Me perdoem a ignor?ncia (ou a inoc?ncia), mas qual o problema do >> > hor?rio de ver?o terminar no domingo de Carnaval? >> >> vai ver o governo nao quer que a gente tenha uma horinha a mais de folia. > > Mais provavel que este paragrafo tenha a ver com nao atrapalhar o desfile > das > escolas de samba. > >> >> :-) >> >> []s, >> marciom, >> >> > Abra?os, >> > Ricardo >> > >> > 2008/9/9 Jose Navas Junior : >> >> DI?RIO OFICIAL DA UNI?O >> >> >> >> EDI??O N? 174 de 9 SETEMBRO DE 2008 >> >> >> >> >> >> >> >> SE??O 1 >> >> >> >> Ato do Poder Executivo >> >> >> >> - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 >> >> >> >> - Institui a hora de ver?o em parte do territ?rio nacional. >> >> >> >> - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o >> >> art. 84, inciso IV, da Constitui??o, e tendo em vista o disposto no >> >> art. >> >> 1o, inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de >> >> maio >> >> de 1942, >> >> >> >> >> >> >> >> - D E C R E T A: >> >> >> >> >> >> - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do >> >> terceiro domingo do m?s de outubro de cada ano, at? zero hora do >> >> terceiro domingo do m?s de fevereiro do ano subseq?ente, em parte do >> >> territ?rio nacional, adiantada em sessenta minutos em rela??o ? hora >> >> legal. >> >> >> >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo >> >> previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o >> >> encerramento da hora de ver?o dar-se-? no domingo seguinte. >> >> >> >> - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, >> >> Santa Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, >> >> Minas >> >> Gerais, Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. >> >> >> >> - Art. 3? Este Decreto entra em vigor na data de sua publica??o. >> >> >> >> - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da >> >> Rep?blica. >> >> >> >> LUIZ IN?CIO LULA DA SILVA >> >> >> >> Edison Lob?o >> >> >> >> -- >> >> gter list https://eng.registro.br/mailman/listinfo/gter >> > >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > Luiz Eduardo Roncato Cordeiro > CERT.br > > http://www.cert.br/ > > > ------------------------------ > > Message: 5 > Date: Wed, 10 Sep 2008 11:58:31 -0300 > From: Frederico A C Neves > Subject: Re: [GTER] RES: Horario de Verao agora e "fixo" ... > To: Grupo de Trabalho de Engenharia e Operacao de Redes > > Message-ID: <20080910145831.GJ14730 at registro.br> > Content-Type: text/plain; charset="iso-8859-1" > > Gabriel, > > On Wed, Sep 10, 2008 at 09:25:44AM -0300, Gabriel Zucco Ta? wrote: >> Cristiano, >> >> Creio que voc? se equivocou, o fato de haver um algoritmo possivel j? ? >> um >> grande avan?o visto que o Carnaval ocorre 7 domigos antes da pascoa. >> >> E a pascoa pode ser calculada atrav?s da seguinte formula: >> (usa-se a para ano, m para mes e d para dia) >> >> c = a/100 >> n = a - 19*(a/19) >> k = (c - 17)/25 >> i = c - c/4 - (c-k)/3 +19*n + 15 >> i = i - 30*(i/30) >> i = i - (i/28)*(1-(1/28)*(29/(i+1))*((21-n)/11)) >> j = a + a/4 + i + 2 -c + c/4 >> j = j - 7*(j/7) >> l = i - j >> m = 3 + (l+40)/44 >> d = l + 28 - 31*(m/4) >> >> Este algoritmo ? de J.-M.Oudin (1940) e impresso no Explanatory >> Supplement >> to the Astronomical Almanac, ed. P.K. Seidelmann (1992). >> >> Sendo assim n?o ? t?o dificil ajustar o hor?rio de ver?o, se n?o vamos >> ter >> que pedir tamb?m para mudar o calendario gregoriano para n?o ter anos >> bissestos. > > Se tudo estiver correto s?o somente 6 exce??es at? 2038. Anexo diffs > para o Southamerica e o calculo das exce??es. Parece mais do que > suficiente.... ou algu?m acredita que este decreto venha a durar al?m > do epoch :-) > >> Regards, >> Gabriel Ta? > > []s > Fred > >> 2008/9/10 Cristiano Maynart Pereira >> >> > >> > -----Mensagem original----- >> > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] >> > Em >> > nome de Jose Navas Junior >> > Enviada em: ter?a-feira, 9 de setembro de 2008 14:01 >> > Para: gter at eng.registro.br >> > Assunto: [GTER] Horario de Verao agora e "fixo" ... >> > >> > >> > DI?RIO OFICIAL DA UNI?O >> > >> > EDI??O N? 174 de 9 SETEMBRO DE 2008 >> > >> > >> > >> > SE??O 1 >> > >> > Ato do Poder Executivo >> > >> > - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 >> > >> > - Institui a hora de ver?o em parte do territ?rio nacional. >> > >> > - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o >> > art. >> > 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. 1o, >> > inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de maio de >> > 1942, >> > >> > >> > >> > - D E C R E T A: >> > >> > >> > - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do >> > terceiro domingo do m?s de outubro de cada ano, at? zero hora do >> > terceiro >> > domingo do m?s de fevereiro do ano subseq?ente, em parte do territ?rio >> > nacional, adiantada em sessenta minutos em rela??o ? hora legal. >> > >> > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo >> > previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o >> > encerramento da hora de ver?o dar-se-? no domingo seguinte. >> > >> > - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, >> > Santa >> > Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, Minas >> > Gerais, >> > Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. >> > >> > - Art. 3? Este Decreto entra em vigor na data de sua publica??o. >> > >> > - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da >> > Rep?blica. >> > >> > LUIZ IN?CIO LULA DA SILVA >> > >> > Edison Lob?o >> > >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> > >> > Ou seja, n?o ? fixo. >> > >> > N?o pode ser verdade, comecei a ler e fiquei empolgado, uma >> > reivindica??o >> > de todos Adm's brasileiros a anos sendo atendida, estava virando um f? >> > do >> > Lula, e a? chega no tal par?grafo ?nico informando que quando coincidir >> > com >> > domingo de carnaval a troca ser? no domingo seguinte???? Durou pouco a >> > alegria. >> > >> > Ou talvez algu?m crie um patch para todos sistemas operacionais que >> > identifique que um domingo ? de carnaval e adie sete dias a troca. >> > >> > Bom, vou procurar um meio ou canal para que possamos sugerir que a data >> > de >> > encerramento seja relmente fixa, caso algu?m j? conhe?a favor informar. >> > >> > >> > Cristiano Maynart >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > -------------- next part -------------- > --- southamerica-orig 2008-09-10 11:10:49.000000000 -0300 > +++ southamerica 2008-09-10 11:46:29.000000000 -0300 > @@ -724,10 +724,21 @@ > Rule Brazil 2007 only - Feb 25 0:00 0 - > # Decree 6,212 > (2007-09-26), > # adopted by the same states as before. > -Rule Brazil 2007 max - Oct Sun>=8 0:00 1:00 S > +Rule Brazil 2007 only - Oct Sun>=8 0:00 1:00 S > Rule Brazil 2008 max - Feb Sun>=15 0:00 0 - > -# The latest ruleset listed above says that the following states observe > DST: > -# DF, ES, GO, MG, MS, MT, PR, RJ, RS, SC, SP. > +# Decree href="http://www.planalto.gov.br/ccivil_03/_Ato2007-2010/2008/Decreto/D6558.htm">6,558 > +# At least a fixed rule! 3rd Sun Oct to 3rd Sun Feb. There is an > +# exceptiion when the return date is a Carnival Sunday then the return > +# will be the next Sunday. Exceptions until 2038 calculated bellow > +# adopted by the same states as before. > +Rule Brazil 2008 max - Oct Sun>=15 0:00 1:00 S > +Rule Brazil 2012 only - Feb 26 0:00 0 - > +Rule Brazil 2015 only - Feb 22 0:00 0 - > +Rule Brazil 2023 only - Feb 26 0:00 0 - > +Rule Brazil 2026 only - Feb 22 0:00 0 - > +Rule Brazil 2034 only - Feb 26 0:00 0 - > +Rule Brazil 2037 only - Feb 22 0:00 0 - > + > # For dates after mid-2008, the above rules with TO="max" are guesses > # and are quite possibly wrong, but are more likely than no DST at all. > > > ------------------------------ > > -- > gter digest list https://eng.registro.br/mailman/listinfo/gter > > End of gter Digest, Vol 66, Issue 18 > ************************************ From MBORBA at trf3.jus.br Wed Sep 10 14:42:42 2008 From: MBORBA at trf3.jus.br (MARLON BORBA) Date: Wed, 10 Sep 2008 14:42:42 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <3e542ead0809100532s397bf4cao925b329334984e18@mail.gmail.com> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <903C56BA0A4D4AAC97F225E256158A2B@cebolark> <3e542ead0809100532s397bf4cao925b329334984e18@mail.gmail.com> Message-ID: <48C7E09D.15A6.0046.0@trf3.jus.br> N?o se trata de 'aumentar o n?vel da lista'. Na GTS s?o abordadas quest?es que, em algum momento, podem exigir a discuss?o de vulnerabilidades que afetem a esta ou a aquela empresa. Portanto, os administradores da lista esperam que os eventuais assinantes possuam um m?nimo de responsabilidade e isso inclui a presen?a em modo n?o-an?nimo. -- Abra?os, Marlon Borba, CISSP, APC DataCenter Associate T?cnico Judici?rio - Seguran?a da Informa??o IPv6 Evangelist TRF 3 Regi?o (11) 3012-1683 -- Practically no IT system is risk free. (NIST Special Publication 800-30) -- Em 10/9/2008 ?s 09:32, "Filipe Alvarez" gravou: > 2008/9/10 Wederson - VIP Internet > >> Pois?, >> >> Eu tamb?m nunca consegui me inscrever e meu e-mail nem ? "gen?rico" > > > Inscri??o na GTS deveria ser simples como a GTER. > Ser? que o intuito de proibir emails "anonimos" ? aumentar o n?vel da lista? > Se sim, creio que esteja acontecendo justamente o contr?rio... > > []s > -- > gter list https://eng.registro.br/mailman/listinfo/gter From durval at tmp.com.br Wed Sep 10 15:12:55 2008 From: durval at tmp.com.br (Durval Menezes) Date: Wed, 10 Sep 2008 15:12:55 -0300 Subject: [GTER] RES: RES: Horario de Verao agora e "fixo" ... In-Reply-To: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br>; from cpereira@unisc.br on Wed, Sep 10, 2008 at 02:35:16PM -0300 References: <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> Message-ID: <20080910151255.P27362@tmp.com.br> Prezados, On Wed, Sep 10, 2008 at 02:35:16PM -0300, Cristiano Maynart Pereira wrote: > Grande avan?o? Criar um regra nacional em cima de uma data de carnaval? Faz sentido, como estamos no Pais do Carnaval(TM)... :-/ > Bom, sei que ? poss?vel saber quando ser? p?scoa, mas a quest?o ? que os sistemas operacionais windows ajustam o hor?rio de ver?o atrav?s de dia da semana, sendo poss?vel este tipo de configura??o tamb?m em sistemas UNIX. Ate' onde sei, o tzdata/tzinfo nao suportam este tipo de coisa "automaticamente" nas regras. Em outras palavras, vamos ter que continuar criando regras manualmente todo ano, ou pelo menos conferindo todos os anos a regra de final do horario de verao e mudando-a quando houver a coincidencia com o domingo de carnaval. Outra idea e' usar o algoritmo informado pelo Gabriel abaixo para precalcular os domingos de carnaval dos proximos 5 ou 10 anos e ja' criar regras definitivas para os mesmos. Acho que este ano vou fazer isso nos servidores que eu administro. > Assim seria necess?rio apenas uma configura??o inicial (Ex.: terceiro domingo outubro/ terceiro domingo fevereiro), sem necessitar criar configura??o para v?rios anos, nem c?lculos e muito menos considerar anos bissextos. Voce esta' pedindo demais do nosso ilustrissimo presidente... ;-) Um Grande Abraco, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > Cristiano Maynart > > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Gabriel Zucco Ta? > Enviada em: quarta-feira, 10 de setembro de 2008 09:26 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] RES: Horario de Verao agora e "fixo" ... > > Cristiano, > > Creio que voc? se equivocou, o fato de haver um algoritmo possivel j? ? um grande avan?o visto que o Carnaval ocorre 7 domigos antes da pascoa. > > E a pascoa pode ser calculada atrav?s da seguinte formula: > (usa-se a para ano, m para mes e d para dia) > > c = a/100 > n = a - 19*(a/19) > k = (c - 17)/25 > i = c - c/4 - (c-k)/3 +19*n + 15 > i = i - 30*(i/30) > i = i - (i/28)*(1-(1/28)*(29/(i+1))*((21-n)/11)) > j = a + a/4 + i + 2 -c + c/4 > j = j - 7*(j/7) > l = i - j > m = 3 + (l+40)/44 > d = l + 28 - 31*(m/4) > > Este algoritmo ? de J.-M.Oudin (1940) e impresso no Explanatory Supplement to the Astronomical Almanac, ed. P.K. Seidelmann (1992). > > Sendo assim n?o ? t?o dificil ajustar o hor?rio de ver?o, se n?o vamos ter que pedir tamb?m para mudar o calendario gregoriano para n?o ter anos bissestos. > > Regards, > Gabriel Ta? > > 2008/9/10 Cristiano Maynart Pereira > > > > > -----Mensagem original----- > > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > > Em nome de Jose Navas Junior Enviada em: ter?a-feira, 9 de setembro de > > 2008 14:01 > > Para: gter at eng.registro.br > > Assunto: [GTER] Horario de Verao agora e "fixo" ... > > > > > > DI?RIO OFICIAL DA UNI?O > > > > EDI??O N? 174 de 9 SETEMBRO DE 2008 > > > > > > > > SE??O 1 > > > > Ato do Poder Executivo > > > > - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 > > > > - Institui a hora de ver?o em parte do territ?rio nacional. > > > > - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. > > 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. > > 1o, inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de > > maio de 1942, > > > > > > > > - D E C R E T A: > > > > > > - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do > > terceiro domingo do m?s de outubro de cada ano, at? zero hora do > > terceiro domingo do m?s de fevereiro do ano subseq?ente, em parte do > > territ?rio nacional, adiantada em sessenta minutos em rela??o ? hora legal. > > > > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > > previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o > > encerramento da hora de ver?o dar-se-? no domingo seguinte. > > > > - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, > > Santa Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, > > Minas Gerais, Goi?s, Mato Grosso, Mato Grosso do Sul e no Distrito Federal. > > > > - Art. 3? Este Decreto entra em vigor na data de sua publica??o. > > > > - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da > > Rep?blica. > > > > LUIZ IN?CIO LULA DA SILVA > > > > Edison Lob?o > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > Ou seja, n?o ? fixo. > > > > N?o pode ser verdade, comecei a ler e fiquei empolgado, uma > > reivindica??o de todos Adm's brasileiros a anos sendo atendida, estava > > virando um f? do Lula, e a? chega no tal par?grafo ?nico informando > > que quando coincidir com domingo de carnaval a troca ser? no domingo > > seguinte???? Durou pouco a alegria. > > > > Ou talvez algu?m crie um patch para todos sistemas operacionais que > > identifique que um domingo ? de carnaval e adie sete dias a troca. > > > > Bom, vou procurar um meio ou canal para que possamos sugerir que a > > data de encerramento seja relmente fixa, caso algu?m j? conhe?a favor informar. > > > > > > Cristiano Maynart > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter From andre at insite.com.br Wed Sep 10 16:45:34 2008 From: andre at insite.com.br (Andre Uratsuka Manoel) Date: Wed, 10 Sep 2008 16:45:34 -0300 Subject: [GTER] RES: RES: Horario de Verao agora e "fixo" ... In-Reply-To: <20080910151255.P27362@tmp.com.br> References: <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> <20080910151255.P27362@tmp.com.br> Message-ID: 2008/9/10 Durval Menezes : > Prezados, > > On Wed, Sep 10, 2008 at 02:35:16PM -0300, Cristiano Maynart Pereira wrote: >> Grande avan?o? Criar um regra nacional em cima de uma data de carnaval? > > Faz sentido, como estamos no Pais do Carnaval(TM)... :-/ > >> Bom, sei que ? poss?vel saber quando ser? p?scoa, mas a quest?o ? que os sistemas operacionais windows ajustam o hor?rio de ver?o atrav?s de dia da semana, sendo poss?vel este tipo de configura??o tamb?m em sistemas UNIX. > > Ate' onde sei, o tzdata/tzinfo nao suportam este tipo de coisa > "automaticamente" nas regras. Em outras palavras, vamos ter que > continuar criando regras manualmente todo ano, ou pelo menos > conferindo todos os anos a regra de final do horario de verao > e mudando-a quando houver a coincidencia com o domingo de carnaval. D? para criar j? e n?o precisa mudar nada. S? o fato de que eles deram uma data para o per?odo 2009/2010 j? ? uma grande mudan?a para melhor, muito bem-vinda. Eu achei que isso nunca fosse acontecer. Meus sonhos se tornaram realidade!!! Andr? From casfre at gmail.com Wed Sep 10 16:29:44 2008 From: casfre at gmail.com (casfre at gmail.com) Date: Wed, 10 Sep 2008 16:29:44 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <48C7E09D.15A6.0046.0@trf3.jus.br> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <903C56BA0A4D4AAC97F225E256158A2B@cebolark> <3e542ead0809100532s397bf4cao925b329334984e18@mail.gmail.com> <48C7E09D.15A6.0046.0@trf3.jus.br> Message-ID: Marlon, > N?o se trata de 'aumentar o n?vel da lista'. > > Na GTS s?o abordadas quest?es que, em algum momento, podem exigir a > discuss?o de vulnerabilidades que afetem a esta ou a aquela empresa. > Portanto, os administradores da lista esperam que os eventuais > assinantes possuam um m?nimo de responsabilidade e isso inclui a > presen?a em modo n?o-an?nimo. Isso significa, necessariamente, que mesmo que eu n?o tenha condi??es de contribuir com as discuss?es, ainda poderia participar como "ouvinte". Isso, obviamente, usando um e-mail "n?o-an?nimo". Obrigado. From thiago at powers.com.br Wed Sep 10 16:37:39 2008 From: thiago at powers.com.br (Thiago Lucas) Date: Wed, 10 Sep 2008 16:37:39 -0300 Subject: [GTER] RES: RES: Horario de Verao agora e "fixo" ... In-Reply-To: <20080910151255.P27362@tmp.com.br> Message-ID: Ou seja, continua a mesma m..... Thiago. > > -----Mensagem original----- > > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng. > registro.br] Em nome de Gabriel Zucco Ta? > > Enviada em: quarta-feira, 10 de setembro de 2008 09:26 > > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > > Assunto: Re: [GTER] RES: Horario de Verao agora e "fixo" ... > > > > Cristiano, > > > > Creio que voc? se equivocou, o fato de haver um algoritmo possivel > j? ? um grande avan?o visto que o Carnaval ocorre 7 domigos antes da pascoa. > > > > E a pascoa pode ser calculada atrav?s da seguinte formula: > > (usa-se a para ano, m para mes e d para dia) > > > > c = a/100 > > n = a - 19*(a/19) > > k = (c - 17)/25 > > i = c - c/4 - (c-k)/3 +19*n + 15 > > i = i - 30*(i/30) > > i = i - (i/28)*(1-(1/28)*(29/(i+1))*((21-n)/11)) > > j = a + a/4 + i + 2 -c + c/4 > > j = j - 7*(j/7) > > l = i - j > > m = 3 + (l+40)/44 > > d = l + 28 - 31*(m/4) > > > > Este algoritmo ? de J.-M.Oudin (1940) e impresso no Explanatory > Supplement to the Astronomical Almanac, ed. P.K. Seidelmann (1992). > > > > Sendo assim n?o ? t?o dificil ajustar o hor?rio de ver?o, se n?o > vamos ter que pedir tamb?m para mudar o calendario gregoriano para > n?o ter anos bissestos. > > > > Regards, > > Gabriel Ta? > > > > 2008/9/10 Cristiano Maynart Pereira > > > > > > > > -----Mensagem original----- > > > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > > > Em nome de Jose Navas Junior Enviada em: ter?a-feira, 9 de setembro de > > > 2008 14:01 > > > Para: gter at eng.registro.br > > > Assunto: [GTER] Horario de Verao agora e "fixo" ... > > > > > > > > > DI?RIO OFICIAL DA UNI?O > > > > > > EDI??O N? 174 de 9 SETEMBRO DE 2008 > > > > > > > > > > > > SE??O 1 > > > > > > Ato do Poder Executivo > > > > > > - DECRETO N o - 6.558, DE 8 DE SETEMBRO DE 2008 > > > > > > - Institui a hora de ver?o em parte do territ?rio nacional. > > > > > > - O PRESIDENTE DA REP?BLICA, no uso da atribui??o que lhe confere o art. > > > 84, inciso IV, da Constitui??o, e tendo em vista o disposto no art. > > > 1o, inciso I, al?nea "b", e ? 2?, do Decreto-Lei no 4.295, de 13 de > > > maio de 1942, > > > > > > > > > > > > - D E C R E T A: > > > > > > > > > - Art. 1? Fica institu?da a hora de ver?o, a partir de zero hora do > > > terceiro domingo do m?s de outubro de cada ano, at? zero hora do > > > terceiro domingo do m?s de fevereiro do ano subseq?ente, em parte do > > > territ?rio nacional, adiantada em sessenta minutos em rela??o ? > hora legal. > > > > > > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > > > previsto para o t?rmino da hora de ver?o e o domingo de carnaval, o > > > encerramento da hora de ver?o dar-se-? no domingo seguinte. > > > > > > - Art. 2? A hora de ver?o vigorar? nos Estados do Rio Grande do Sul, > > > Santa Catarina, Paran?, S?o Paulo, Rio de Janeiro, Esp?rito Santo, > > > Minas Gerais, Goi?s, Mato Grosso, Mato Grosso do Sul e no > Distrito Federal. > > > > > > - Art. 3? Este Decreto entra em vigor na data de sua publica??o. > > > > > > - Bras?lia, 8 de setembro de 2008; 187? da Independ?ncia e 120? da > > > Rep?blica. > > > > > > LUIZ IN?CIO LULA DA SILVA > > > > > > Edison Lob?o > > > > > > -- > > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > > > > Ou seja, n?o ? fixo. > > > > > > N?o pode ser verdade, comecei a ler e fiquei empolgado, uma > > > reivindica??o de todos Adm's brasileiros a anos sendo atendida, estava > > > virando um f? do Lula, e a? chega no tal par?grafo ?nico informando > > > que quando coincidir com domingo de carnaval a troca ser? no domingo > > > seguinte???? Durou pouco a alegria. > > > > > > Ou talvez algu?m crie um patch para todos sistemas operacionais que > > > identifique que um domingo ? de carnaval e adie sete dias a troca. > > > > > > Bom, vou procurar um meio ou canal para que possamos sugerir que a > > > data de encerramento seja relmente fixa, caso algu?m j? conhe?a > favor informar. > > > > > > > > > Cristiano Maynart > > > -- > > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter From linux.rafa at gmail.com Wed Sep 10 16:49:50 2008 From: linux.rafa at gmail.com (Rafael Gomes) Date: Wed, 10 Sep 2008 16:49:50 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <48C7E09D.15A6.0046.0@trf3.jus.br> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <903C56BA0A4D4AAC97F225E256158A2B@cebolark> <3e542ead0809100532s397bf4cao925b329334984e18@mail.gmail.com> <48C7E09D.15A6.0046.0@trf3.jus.br> Message-ID: <7256ccd50809101249m7b66cb8x8a39ca10b89bcb05@mail.gmail.com> Concordo, Inclusive, acredito que uma boa apresenta??o ajuda. Eu mesmo acabei de enviar a solicita??o e fui aceito sem problemas. Obrigado, 2008/9/10 MARLON BORBA > N?o se trata de 'aumentar o n?vel da lista'. > > Na GTS s?o abordadas quest?es que, em algum momento, podem exigir a > discuss?o de vulnerabilidades que afetem a esta ou a aquela empresa. > Portanto, os administradores da lista esperam que os eventuais > assinantes possuam um m?nimo de responsabilidade e isso inclui a > presen?a em modo n?o-an?nimo. > > > -- > > Abra?os, > > -- Rafael Gomes Consultor em TI Embaixador Fedora LPIC-1 (71) 8709-1289 From danton at inexo.com.br Wed Sep 10 13:17:23 2008 From: danton at inexo.com.br (Lao DanTong) Date: Wed, 10 Sep 2008 13:17:23 -0300 (BRT) Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <20080910145831.GJ14730@registro.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <20080910145831.GJ14730@registro.br> Message-ID: On Wed, 10 Sep 2008, Frederico A C Neves wrote: > Se tudo estiver correto s?o somente 6 exce??es at? 2038. Anexo diffs > para o Southamerica e o calculo das exce??es. Parece mais do que > suficiente.... ou algu?m acredita que este decreto venha a durar al?m > do epoch :-) Graaande Fred! From danton at inexo.com.br Tue Sep 9 11:05:16 2008 From: danton at inexo.com.br (Lao DanTong) Date: Tue, 9 Sep 2008 11:05:16 -0300 (BRT) Subject: [GTER] =?iso-8859-1?q?hor=E1rio_de_ver=E3o?= Message-ID: J? est? "? venda" nas boas casas do ramo a tabela de hor?rio de ver?o incorporando o bi?nio 2008/2009? A quem depende de servi?os em Java, p.ex. servidor tomcat, aviso que ? necess?rio compilar a tabela separadamente para a m?quina Java com o programa 'javazic'. Por uma infeliz decis?o de projeto da Sun, a m?quina Java trata deste assunto por conta pr?pria, ignorando o suporte que poderia ter do sistema operacional. Ent?o, n?o basta ZICar, tem que JAVAZICar tamb?m! From danton at inexo.com.br Tue Sep 9 18:08:25 2008 From: danton at inexo.com.br (Lao DanTong) Date: Tue, 9 Sep 2008 18:08:25 -0300 (BRT) Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> Message-ID: On Tue, 9 Sep 2008, Jose Navas Junior wrote: > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo previsto para o > t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora de ver?o > dar-se-? no domingo seguinte. tinha que ter esta exce??o idiota! PQP! cobras & lagartos! From danton at inexo.com.br Wed Sep 10 14:53:06 2008 From: danton at inexo.com.br (Lao DanTong) Date: Wed, 10 Sep 2008 14:53:06 -0300 (BRT) Subject: [GTER] RES: RES: Horario de Verao agora e "fixo" ... In-Reply-To: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> References: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> Message-ID: On Wed, 10 Sep 2008, Cristiano Maynart Pereira wrote: > Bom, sei que ? poss?vel saber quando ser? p?scoa, mas a quest?o ? que os > sistemas operacionais windows ajustam o hor?rio de ver?o atrav?s de dia > da semana, sendo poss?vel este tipo de configura??o tamb?m em sistemas > UNIX. n?o sei como ? isso no Vista, mas as vers?es anteriores do windows nunca souberam lidar com hor?rio de ver?o. pegue um arquivo criado h? anos e veja sua data de ?ltima modifica??o para entender a natureza do problema. n?o se trata de saber se hoje estamos ou n?o no hor?rio de ver?o, mas ? importante saber isso para qualquer data no passado. porisso a tabela do Unix ? completa. Com o patch que o Fred enviou o problema est? resolvido at? 2038 ou at? revogarem o decreto, o que acontecer primeiro. isto est? mais do que satisfat?rio, por um bom tempo n?o precisaremos mexer em tabelas! From cristinafs.listas at gmail.com Wed Sep 10 18:43:07 2008 From: cristinafs.listas at gmail.com (Cristina Fernandes Silva) Date: Wed, 10 Sep 2008 18:43:07 -0300 Subject: [GTER] RES: RES: Horario de Verao agora e "fixo" ... In-Reply-To: References: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> Message-ID: <35beb8610809101443w5bf3aefk5e707ce0268063df@mail.gmail.com> O amigo de outra lista enviou.. esse link do calculo at? 2099 http://www.ghiorzi.org/portug2.htm Acho ideal 2008/9/10 Lao DanTong : > On Wed, 10 Sep 2008, Cristiano Maynart Pereira wrote: > >> Bom, sei que ? poss?vel saber quando ser? p?scoa, mas a quest?o ? que os >> sistemas operacionais windows ajustam o hor?rio de ver?o atrav?s de dia da >> semana, sendo poss?vel este tipo de configura??o tamb?m em sistemas UNIX. > > n?o sei como ? isso no Vista, mas as vers?es anteriores do windows nunca > souberam lidar com hor?rio de ver?o. pegue um arquivo criado h? anos e veja > sua data de ?ltima modifica??o para entender a natureza do problema. n?o se > trata de saber se hoje estamos ou n?o no hor?rio de ver?o, mas ? importante > saber isso para qualquer data no passado. porisso a tabela do Unix ? > completa. Com o patch que o Fred enviou o problema est? resolvido at? 2038 > ou at? revogarem o decreto, o que acontecer primeiro. isto est? mais do que > satisfat?rio, por um bom tempo n?o precisaremos mexer em tabelas! > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From alex at rnp.br Wed Sep 10 19:57:54 2008 From: alex at rnp.br (Alex Moura) Date: Wed, 10 Sep 2008 19:57:54 -0300 Subject: [GTER] Fwd: [Sbc-l] RNP: Grupos de Trabalho 2008-2009 In-Reply-To: <20080909223732.2C4D43C504@joe.ufrgs.br> References: <20080909223732.2C4D43C504@joe.ufrgs.br> Message-ID: Prezados, Repassando a mensagem abaixo a pedido do Prof. Stanton. [ ]'s, Alex ---------- Forwarded message ---------- From: Michael Stanton Date: 2008/9/9 Subject: [Sbc-l] RNP: Grupos de Trabalho 2008-2009 To: sbc-l at sbc.org.br, resd-l at sbc.org.br Foi lan?ado o edital para os Grupos de Trabalho 2007-2008. As propostas devem contemplar temas da ?rea de redes e/ou servi?os distribu?dos. O prazo para submiss?o vai at? 12 de outubro. http://www.rnp.br/editais/gt_2008-2009.html _______________________________________________ Sbc-l mailing list Sbc-l at sbc.org.br https://grupos.ufrgs.br/mailman/listinfo/sbc-l From guxtavo at gmail.com Wed Sep 10 21:04:05 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Wed, 10 Sep 2008 21:04:05 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS Message-ID: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> Senhores, Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e pacotes com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. *Em diversos contatos com a Intelig temos solicitados insistentemente que a mesma identifique a proveni?ncia destes pacotes e entre em contato com os PEERINGs de forma a identificarmos a origem dos pacotes*. Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos clientes) foi negado. A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o que entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de origem e contato com os *Peerings*) ser realizado por nossa empresa, podemos contar unicamente com as iniciativas da Intelig. Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, estamos sem poder atender adequadamente nossos clientes por conta deste ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas a bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem nenhuma a??o eficaz. Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos ataques e voltarmos ao nosso cotidiano, pois do contrario estamos condenados a fechar a nossa empresa. Se qualquer um puder ajudar eu agrade?o. Ats, Gustavo From grandmasterbr at gmail.com Wed Sep 10 21:15:05 2008 From: grandmasterbr at gmail.com (Renato de Castro Henriques) Date: Wed, 10 Sep 2008 21:15:05 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> Message-ID: Voc?s acham que eles iam confundir a cabe?a dos foli?es? :P --- Renato de Castro Henriques CobiT Foundation 4.1 Certified ID: 90391725 http://www.renato.henriques.nom.br -----Original Message----- From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] On Behalf Of Lao DanTong Sent: Tuesday, September 09, 2008 6:08 PM To: Grupo de Trabalho de Engenharia e Operacao de Redes Subject: Re: [GTER] Horario de Verao agora e "fixo" ... On Tue, 9 Sep 2008, Jose Navas Junior wrote: > - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo previsto para o > t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora de ver?o > dar-se-? no domingo seguinte. tinha que ter esta exce??o idiota! PQP! cobras & lagartos! -- gter list https://eng.registro.br/mailman/listinfo/gter From marconipp at hotmail.com Thu Sep 11 10:17:17 2008 From: marconipp at hotmail.com (Marconi Pereira) Date: Thu, 11 Sep 2008 13:17:17 +0000 Subject: [GTER] RES: RES: Horario de Verao agora e "fixo" ... In-Reply-To: References: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> Message-ID: No Vista eu n?o sei, mas deve ter herdado do XP, que herdou do 2000, que herdou do NT4, que herdou do 3.51, etc. Posso garantir que o sistema de hor?rio do Windows ? um lixo elevado ? d?cima pot?ncia. Eu desisti de tentar configurar DST em Windows h? muitos anos; eu passo 1 hora de segunda-feira acertando os rel?gios de 50 servidores. No ano, s?o duas horas de trabalho perdidas. Aceit?vel. J? os Unix, esses eu esque?o que existem. ? impressionante como Microsoft n?o consegue fazer uma coisa decente, haja vista ter que criar artigos e cong?neres para resolver algo que ? de uma simplicidade franciscana. Esqueceram de colocar no decreto o domingo de elei??es. Se n?o me engano, h? algum tempo um segundo turno rolou exatamente num domingo desses e adiaram o DST pro domingo seguinte. []s Marconi > Date: Wed, 10 Sep 2008 14:53:06 -0300 > From: danton at inexo.com.br > To: gter at eng.registro.br > Subject: Re: [GTER] RES: RES: Horario de Verao agora e "fixo" ... > > On Wed, 10 Sep 2008, Cristiano Maynart Pereira wrote: > >> Bom, sei que ? poss?vel saber quando ser? p?scoa, mas a quest?o ? que os >> sistemas operacionais windows ajustam o hor?rio de ver?o atrav?s de dia >> da semana, sendo poss?vel este tipo de configura??o tamb?m em sistemas >> UNIX. > > n?o sei como ? isso no Vista, mas as vers?es anteriores do windows nunca > souberam lidar com hor?rio de ver?o. pegue um arquivo criado h? anos e > veja sua data de ?ltima modifica??o para entender a natureza do problema. > n?o se trata de saber se hoje estamos ou n?o no hor?rio de ver?o, mas ? > importante saber isso para qualquer data no passado. porisso a tabela do > Unix ? completa. Com o patch que o Fred enviou o problema est? resolvido > at? 2038 ou at? revogarem o decreto, o que acontecer primeiro. isto est? > mais do que satisfat?rio, por um bom tempo n?o precisaremos mexer em > tabelas! > -- > gter list https://eng.registro.br/mailman/listinfo/gter _________________________________________________________________ Want to do more with Windows Live? Learn ?10 hidden secrets? from Jamie. http://windowslive.com/connect/post/jamiethomson.spaces.live.com-Blog-cns!550F681DAD532637!5295.entry?ocid=TXT_TAGLM_WL_domore_092008 From rcr.listas at ig.com.br Thu Sep 11 10:34:23 2008 From: rcr.listas at ig.com.br (Ricardo Rodrigues) Date: Thu, 11 Sep 2008 10:34:23 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> Message-ID: <437c6dc60809110634h5e3c287bqf1b46e3f907663a3@mail.gmail.com> Deve ser isso mesmo. J? imaginou que esquisito ter duas escolas de samba programadas para entrar na avenida no mesmo hor?rio (23:30, por exemplo), sendo uma antes e outra depois do hor?rio de ver?o? hahuahuahuahua []'s Ricardo 2008/9/10 Renato de Castro Henriques : > Voc?s acham que eles iam confundir a cabe?a dos foli?es? > > :P > > --- > Renato de Castro Henriques > CobiT Foundation 4.1 Certified ID: 90391725 > http://www.renato.henriques.nom.br > > -----Original Message----- > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] On > Behalf Of Lao DanTong > Sent: Tuesday, September 09, 2008 6:08 PM > To: Grupo de Trabalho de Engenharia e Operacao de Redes > Subject: Re: [GTER] Horario de Verao agora e "fixo" ... > > On Tue, 9 Sep 2008, Jose Navas Junior wrote: > >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > previsto para o >> t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora > de ver?o >> dar-se-? no domingo seguinte. > > tinha que ter esta exce??o idiota! PQP! cobras & lagartos! > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From frederick at dahype.org Thu Sep 11 11:19:19 2008 From: frederick at dahype.org (Renato Frederick) Date: Thu, 11 Sep 2008 11:19:19 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <7256ccd50809101249m7b66cb8x8a39ca10b89bcb05@mail.gmail.com> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br><7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com><903C56BA0A4D4AAC97F225E256158A2B@cebolark><3e542ead0809100532s397bf4cao925b329334984e18@mail.gmail.com><48C7E09D.15A6.0046.0@trf3.jus.br> <7256ccd50809101249m7b66cb8x8a39ca10b89bcb05@mail.gmail.com> Message-ID: <5E36E09F7FF64AE4A32852C2F23F4D15@takenet.com.br> Desculpem a pergunta, Mas, para qual endere?o envio a minha apresenta??o? Fiz a inscri??o e estou aguardando a aprova??o do moderador, mas gostaria de j? enviar a apresenta??o! > -----Original Message----- > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > On Behalf Of Rafael Gomes > Sent: Wednesday, September 10, 2008 4:50 PM > To: Grupo de Trabalho de Engenharia e Operacao de Redes > Subject: Re: [GTER] RES: GTER ou GTS? > > Concordo, > > Inclusive, acredito que uma boa apresenta??o ajuda. Eu mesmo acabei de > enviar a solicita??o e fui aceito sem problemas. > > Obrigado, > From carlos.roberto.maciel at gmail.com Thu Sep 11 11:24:48 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Thu, 11 Sep 2008 11:24:48 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <5E36E09F7FF64AE4A32852C2F23F4D15@takenet.com.br> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br> <7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com> <903C56BA0A4D4AAC97F225E256158A2B@cebolark> <3e542ead0809100532s397bf4cao925b329334984e18@mail.gmail.com> <48C7E09D.15A6.0046.0@trf3.jus.br> <7256ccd50809101249m7b66cb8x8a39ca10b89bcb05@mail.gmail.com> <5E36E09F7FF64AE4A32852C2F23F4D15@takenet.com.br> Message-ID: <87fd8b250809110724u1b5a02c8ocae86e73d1ec0e93@mail.gmail.com> Renato, Em http://gts.nic.br/gts-l/assine-a-gts-l tem o texto onde destaco um trecho. "Para a inscri??o desta lista, h? a necessidade da apresenta??o, justificando-se a participa??o do indicado, com subsequente aprova??o dos administradores da lista. Se voc? tem contribui??es e deseja participar efetivamente, contate os administradores da lista nos endere?os que aparecem nesta p?gina. Identifique-se e justifique suas credenciais, de forma que possam ser confirmadas. Fa?a seu pedido de cadastramento neste [link] e envie uma mensagem breve para para *"**gts-l-owner at eng.registro.br* *"* com sua apresenta??o." -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/11 Renato Frederick > Desculpem a pergunta, > > Mas, para qual endere?o envio a minha apresenta??o? > > Fiz a inscri??o e estou aguardando a aprova??o do moderador, mas gostaria > de > j? enviar a apresenta??o! > > > > -----Original Message----- > > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > > On Behalf Of Rafael Gomes > > Sent: Wednesday, September 10, 2008 4:50 PM > > To: Grupo de Trabalho de Engenharia e Operacao de Redes > > Subject: Re: [GTER] RES: GTER ou GTS? > > > > Concordo, > > > > Inclusive, acredito que uma boa apresenta??o ajuda. Eu mesmo acabei de > > enviar a solicita??o e fui aceito sem problemas. > > > > Obrigado, > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From broilo at oletelecom.com.br Thu Sep 11 11:45:17 2008 From: broilo at oletelecom.com.br (Rodrigo Christian Broilo) Date: Thu, 11 Sep 2008 11:45:17 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> Message-ID: <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> Gustavo, bom dia. Voc? possui ASN? Se sim, solicite para a Intelig o documento de BGP Communities, assim voc? mesmo poder? filtrar tr?fego dos peerings da Intelig. Abs,. Rodrigo Citando Gustavo Figueira : > Senhores, > > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e pacotes > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > > *Em diversos contatos com a Intelig temos solicitados insistentemente que a > mesma identifique a proveni?ncia destes pacotes e entre em contato com os > PEERINGs de forma a identificarmos a origem dos pacotes*. > > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > clientes) foi negado. > > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o que > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de origem > e contato com os *Peerings*) ser realizado por nossa empresa, podemos contar > unicamente com as iniciativas da Intelig. > > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, > estamos sem poder atender adequadamente nossos clientes por conta deste > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas a > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). > > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem > nenhuma a??o eficaz. > > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos condenados > a fechar a nossa empresa. > Se qualquer um puder ajudar eu agrade?o. > > Ats, > > Gustavo > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Thu Sep 11 11:42:09 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Thu, 11 Sep 2008 11:42:09 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> Message-ID: <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> Gustavo, Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria mais simples ativar alguma solu??o de conting?ncia ou definitiva para o problema ? Rubens 2008/9/10 Gustavo Figueira : > Senhores, > > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e pacotes > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > > *Em diversos contatos com a Intelig temos solicitados insistentemente que a > mesma identifique a proveni?ncia destes pacotes e entre em contato com os > PEERINGs de forma a identificarmos a origem dos pacotes*. > > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > clientes) foi negado. > > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o que > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de origem > e contato com os *Peerings*) ser realizado por nossa empresa, podemos contar > unicamente com as iniciativas da Intelig. > > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, > estamos sem poder atender adequadamente nossos clientes por conta deste > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas a > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). > > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem > nenhuma a??o eficaz. > > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos condenados > a fechar a nossa empresa. > Se qualquer um puder ajudar eu agrade?o. > > Ats, > > Gustavo > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From frederick at dahype.org Thu Sep 11 11:48:19 2008 From: frederick at dahype.org (Renato Frederick) Date: Thu, 11 Sep 2008 11:48:19 -0300 Subject: [GTER] RES: GTER ou GTS? In-Reply-To: <87fd8b250809110724u1b5a02c8ocae86e73d1ec0e93@mail.gmail.com> References: <20080908103357.bbivt4pzc4g044gc@webmail.oletelecom.com.br><7256ccd50809091637w74c8439endb40d1202cce343c@mail.gmail.com><903C56BA0A4D4AAC97F225E256158A2B@cebolark><3e542ead0809100532s397bf4cao925b329334984e18@mail.gmail.com><48C7E09D.15A6.0046.0@trf3.jus.br><7256ccd50809101249m7b66cb8x8a39ca10b89bcb05@mail.gmail.com><5E36E09F7FF64AE4A32852C2F23F4D15@takenet.com.br> <87fd8b250809110724u1b5a02c8ocae86e73d1ec0e93@mail.gmail.com> Message-ID: Obrigado e desculpem pela vergonha, hhehe :) > -----Original Message----- > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > On Behalf Of Carlos Carneiro > Sent: Thursday, September 11, 2008 11:25 AM > To: Grupo de Trabalho de Engenharia e Operacao de Redes > Subject: Re: [GTER] RES: GTER ou GTS? > > Renato, > > Em http://gts.nic.br/gts-l/assine-a-gts-l tem o texto onde destaco um > trecho. > > "Para a inscri??o desta lista, h? a necessidade da apresenta??o, > justificando-se a participa??o do indicado, com subsequente aprova??o dos > administradores da lista. Se voc? tem contribui??es e deseja participar > efetivamente, contate os administradores da lista nos endere?os que > aparecem > nesta p?gina. Identifique-se e justifique suas credenciais, de forma que > possam ser confirmadas. Fa?a seu pedido de cadastramento neste > [link] > e envie uma mensagem breve para para > *"**gts-l-owner at eng.registro.br* owner at eng.registro.br> > *"* com sua apresenta??o." > > > -- > Atenciosamente, > Carlos Roberto Maciel Carneiro > carlos.roberto.maciel at gmail.com > Maca?/RJ > > Tel.: (22) 9869-5054 > From durval at tmp.com.br Thu Sep 11 12:09:33 2008 From: durval at tmp.com.br (Durval Menezes) Date: Thu, 11 Sep 2008 12:09:33 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com>; from guxtavo@gmail.com on Wed, Sep 10, 2008 at 09:04:05PM -0300 References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> Message-ID: <20080911120933.V27362@tmp.com.br> Prezado Gustavo, Se seu unico acesso internet e' atraves da operadora mencionada, nao vejo saida sem cooperacao deles. O correto seria a operador identificar e bloquear o trafego de DDOS na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' ser produtivo tentar "identificarmos a origem dos pacotes", no maximo vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo usada para o ataque, e que nao so' podem ser trocados por outros como tambem dificilmente levariam ao "autor" do ataque. Acho que voce deve ter uma conversa muito seria com o seu gerente de contas, se for o caso incluindo na conversa um advogado seu. IANAL (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar para obrigar a operadora a tomar medidas imediatas para restabelecer o seu servico, e em um segundo momento uma acao de perdas e danos para ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico operando precariamente. Um Grande Abraco, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) On Wed, Sep 10, 2008 at 09:04:05PM -0300, Gustavo Figueira wrote: > Senhores, > > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e pacotes > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > > *Em diversos contatos com a Intelig temos solicitados insistentemente que a > mesma identifique a proveni?ncia destes pacotes e entre em contato com os > PEERINGs de forma a identificarmos a origem dos pacotes*. > > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > clientes) foi negado. > > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o que > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de origem > e contato com os *Peerings*) ser realizado por nossa empresa, podemos contar > unicamente com as iniciativas da Intelig. > > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, > estamos sem poder atender adequadamente nossos clientes por conta deste > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas a > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). > > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem > nenhuma a??o eficaz. > > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos condenados > a fechar a nossa empresa. > Se qualquer um puder ajudar eu agrade?o. > > Ats, > > Gustavo > -- > gter list https://eng.registro.br/mailman/listinfo/gter From guxtavo at gmail.com Thu Sep 11 12:04:12 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 12:04:12 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> Message-ID: <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? Ats, Gux 2008/9/11 Rodrigo Christian Broilo > Gustavo, bom dia. > > Voc? possui ASN? > > Se sim, solicite para a Intelig o documento de BGP Communities, assim voc? > mesmo poder? filtrar tr?fego dos peerings da Intelig. > > Abs,. > > Rodrigo > > Citando Gustavo Figueira : > > Senhores, >> >> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e pacotes >> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >> >> *Em diversos contatos com a Intelig temos solicitados insistentemente que >> a >> mesma identifique a proveni?ncia destes pacotes e entre em contato com os >> PEERINGs de forma a identificarmos a origem dos pacotes*. >> >> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >> clientes) foi negado. >> >> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o que >> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >> unicamente com as iniciativas da Intelig. >> >> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >> estamos sem poder atender adequadamente nossos clientes por conta deste >> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas >> a >> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >> >> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem >> nenhuma a??o eficaz. >> >> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >> a fechar a nossa empresa. >> Se qualquer um puder ajudar eu agrade?o. >> >> Ats, >> >> Gustavo >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From guxtavo at gmail.com Thu Sep 11 12:07:09 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 12:07:09 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> Message-ID: <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> A Intelig me fornece a ultima milha. Somos muito pequenos e n?o estamos ligado a nenhum ptt. Nosso roteador ? um Cisco 3640. Quando o ataque ocorre nosso roteador fica com CPU 100%. Para parar o ataque a Intelig bloqueia todo tr?fego vindo dos peerings internacionais com destino as nossas redes. Mas assim n?o conseguimos acessar nada fora. Ats, Gustavo 2008/9/11 Rubens Kuhl Jr. > Gustavo, > > Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria > mais simples ativar alguma solu??o de conting?ncia ou definitiva para > o problema ? > > > Rubens > > > 2008/9/10 Gustavo Figueira : > > Senhores, > > > > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e > pacotes > > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > > > > *Em diversos contatos com a Intelig temos solicitados insistentemente que > a > > mesma identifique a proveni?ncia destes pacotes e entre em contato com os > > PEERINGs de forma a identificarmos a origem dos pacotes*. > > > > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > > clientes) foi negado. > > > > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o > que > > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de > origem > > e contato com os *Peerings*) ser realizado por nossa empresa, podemos > contar > > unicamente com as iniciativas da Intelig. > > > > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, > > estamos sem poder atender adequadamente nossos clientes por conta deste > > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas > a > > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). > > > > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem > > nenhuma a??o eficaz. > > > > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos > > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos > condenados > > a fechar a nossa empresa. > > Se qualquer um puder ajudar eu agrade?o. > > > > Ats, > > > > Gustavo > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From renato.diogo at gmail.com Thu Sep 11 12:08:12 2008 From: renato.diogo at gmail.com (Renato de Oliveira Diogo) Date: Thu, 11 Sep 2008 12:08:12 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> Message-ID: <724d72960809110808t1ecbc55bh8dab0de5b244cbf@mail.gmail.com> A um tempo passamos por um problema semelhante... tinhamos v?rios tipos de clientes (residencial, empresarial, e provedoras de cidade vizinha)... o ataque ia direto para um cliente de uma das provedoras... e esta fazia NAT, o que identificou. Entre v?rias atitudes, trabalhamos incessantemente para descobrir a real causa disso. Ent?o fizemos um trabalho de transformar a rede dessa provedora em IPs p?blicos, e num futuro ataque "rezar" para ser para o cliente causador. Dito e feito, o ataque foi ao IP desse cliente dessa provedora. Ent?o, chegamos l?, e nunca vi uma m?quina t?o problem?tica. Isolamos esta, (como o ataque UDP nao parou instantaneamente) solicitamos que a telefonica bloqueasse este NOSSO IP, para parar o ataque e foi o que resolveu. Temos a lista dos IPs atacante, mas a telefonica, por alguma norma dela, n?o quiz bloquear o atacante, ent?o fizemos o inverso, bloqueasse o nosso IP atacado, para que os outros clientes pudesse sair. Achei essa documenta??o esses dias: veja se te ajuda. http://www.intron.com.br/doc/gter18.bgp?bloqueio?dos?flood.ear.pdf []s ________________________________________________ Renato de Oliveira Diogo Bacharel em Ci?ncia da Computa??o UNESP - Bauru renato.diogo at gmail.com renato.diogo at yahoo.com.br 2008/9/11 Rubens Kuhl Jr. > Gustavo, > > Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria > mais simples ativar alguma solu??o de conting?ncia ou definitiva para > o problema ? > > > Rubens > > > 2008/9/10 Gustavo Figueira : > > Senhores, > > > > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e > pacotes > > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > > > > *Em diversos contatos com a Intelig temos solicitados insistentemente que > a > > mesma identifique a proveni?ncia destes pacotes e entre em contato com os > > PEERINGs de forma a identificarmos a origem dos pacotes*. > > > > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > > clientes) foi negado. > > > > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o > que > > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de > origem > > e contato com os *Peerings*) ser realizado por nossa empresa, podemos > contar > > unicamente com as iniciativas da Intelig. > > > > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, > > estamos sem poder atender adequadamente nossos clientes por conta deste > > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas > a > > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). > > > > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem > > nenhuma a??o eficaz. > > > > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos > > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos > condenados > > a fechar a nossa empresa. > > Se qualquer um puder ajudar eu agrade?o. > > > > Ats, > > > > Gustavo > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Thu Sep 11 12:35:02 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Thu, 11 Sep 2008 12:35:02 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> Message-ID: <6bb5f5b10809110835v795dfe8au515e0c15b0b41e7e@mail.gmail.com> Dependendo da sua localiza??o algu?m, ou voc? mesmo, poderia estabelecer essa conectividade... Rubens 2008/9/11 Gustavo Figueira : > A Intelig me fornece a ultima milha. Somos muito pequenos e n?o estamos > ligado a nenhum ptt. > > Nosso roteador ? um Cisco 3640. Quando o ataque ocorre nosso roteador fica > com CPU 100%. > > Para parar o ataque a Intelig bloqueia todo tr?fego vindo dos peerings > internacionais com destino as nossas redes. Mas assim n?o conseguimos > acessar nada fora. > > Ats, > > Gustavo > > 2008/9/11 Rubens Kuhl Jr. > >> Gustavo, >> >> Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria >> mais simples ativar alguma solu??o de conting?ncia ou definitiva para >> o problema ? >> >> >> Rubens >> >> >> 2008/9/10 Gustavo Figueira : >> > Senhores, >> > >> > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >> pacotes >> > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >> > >> > *Em diversos contatos com a Intelig temos solicitados insistentemente que >> a >> > mesma identifique a proveni?ncia destes pacotes e entre em contato com os >> > PEERINGs de forma a identificarmos a origem dos pacotes*. >> > >> > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >> > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >> > clientes) foi negado. >> > >> > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >> que >> > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >> > e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >> > unicamente com as iniciativas da Intelig. >> > >> > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >> > estamos sem poder atender adequadamente nossos clientes por conta deste >> > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas >> a >> > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >> > >> > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem >> > nenhuma a??o eficaz. >> > >> > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >> > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >> > a fechar a nossa empresa. >> > Se qualquer um puder ajudar eu agrade?o. >> > >> > Ats, >> > >> > Gustavo >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From abel.castanheira at gmail.com Thu Sep 11 12:45:44 2008 From: abel.castanheira at gmail.com (Abel Castanheira) Date: Thu, 11 Sep 2008 12:45:44 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com><6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com><3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> <6bb5f5b10809110835v795dfe8au515e0c15b0b41e7e@mail.gmail.com> Message-ID: Rubens, Desculpe mas n?o entendi ainda qual o ganho para o Gustavo em fazer uma conex?o direta ? um ptt. Isso faria com que o ataque cessasse? Abel ----- Original Message ----- From: "Rubens Kuhl Jr." To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Thursday, September 11, 2008 12:35 PM Subject: Re: [GTER] Pedido de ajuda para ataque DDOS Dependendo da sua localiza??o algu?m, ou voc? mesmo, poderia estabelecer essa conectividade... Rubens 2008/9/11 Gustavo Figueira : > A Intelig me fornece a ultima milha. Somos muito pequenos e n?o estamos > ligado a nenhum ptt. > > Nosso roteador ? um Cisco 3640. Quando o ataque ocorre nosso roteador fica > com CPU 100%. > > Para parar o ataque a Intelig bloqueia todo tr?fego vindo dos peerings > internacionais com destino as nossas redes. Mas assim n?o conseguimos > acessar nada fora. > > Ats, > > Gustavo > > 2008/9/11 Rubens Kuhl Jr. > >> Gustavo, >> >> Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria >> mais simples ativar alguma solu??o de conting?ncia ou definitiva para >> o problema ? >> >> >> Rubens >> >> >> 2008/9/10 Gustavo Figueira : >> > Senhores, >> > >> > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >> pacotes >> > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >> > >> > *Em diversos contatos com a Intelig temos solicitados insistentemente >> > que >> a >> > mesma identifique a proveni?ncia destes pacotes e entre em contato com >> > os >> > PEERINGs de forma a identificarmos a origem dos pacotes*. >> > >> > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >> > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >> > clientes) foi negado. >> > >> > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >> que >> > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >> > e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >> > unicamente com as iniciativas da Intelig. >> > >> > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig >> > e, >> > estamos sem poder atender adequadamente nossos clientes por conta deste >> > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >> > apenas >> a >> > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >> > >> > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >> > sem >> > nenhuma a??o eficaz. >> > >> > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >> > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >> > a fechar a nossa empresa. >> > Se qualquer um puder ajudar eu agrade?o. >> > >> > Ats, >> > >> > Gustavo >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From allan.linuxmg at gmail.com Thu Sep 11 12:40:56 2008 From: allan.linuxmg at gmail.com (allan) Date: Thu, 11 Sep 2008 12:40:56 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> Message-ID: O ataque est? ocupando o link todo? se for so o problema de cpu do cisco acredito que consigua um bridge com linux rejeitando este tipo de pacote. 2008/9/11 Rodrigo Christian Broilo > Gustavo, bom dia. > > Voc? possui ASN? > > Se sim, solicite para a Intelig o documento de BGP Communities, assim voc? > mesmo poder? filtrar tr?fego dos peerings da Intelig. > > Abs,. > > Rodrigo > > Citando Gustavo Figueira : > > Senhores, >> >> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e pacotes >> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >> >> *Em diversos contatos com a Intelig temos solicitados insistentemente que >> a >> mesma identifique a proveni?ncia destes pacotes e entre em contato com os >> PEERINGs de forma a identificarmos a origem dos pacotes*. >> >> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >> clientes) foi negado. >> >> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o que >> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >> unicamente com as iniciativas da Intelig. >> >> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >> estamos sem poder atender adequadamente nossos clientes por conta deste >> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas >> a >> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >> >> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem >> nenhuma a??o eficaz. >> >> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >> a fechar a nossa empresa. >> Se qualquer um puder ajudar eu agrade?o. >> >> Ats, >> >> Gustavo >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- o\ /( ) POWERED BY SLACKWARE ^ ^ ##################################### EOF ##################################### From fabiosk at gmail.com Thu Sep 11 12:34:37 2008 From: fabiosk at gmail.com (=?WINDOWS-1252?Q?=DF10f@_=86=86K?=) Date: Thu, 11 Sep 2008 12:34:37 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> Message-ID: <7a5465360809110834k4bd2a7e2ydfed2f9c3205754c@mail.gmail.com> Poxa Gustavo sobre o lance da solu??o para o problema de ataques j? falaram tudo que eu havia pensado, ent?o para n?o ter eco nessa mail list e eu ficar repetindo oque os outros est?o falando vim dar uma sugest?o. Voc? mencionou que usa Cisco 3640 e acredito que uma maquina como servidor Quagga que transforma seu linux em roteador suportaria bem mais(logicamente de acordo com maquinario) ent?o meu grande tenta isso sei que n?o vai lhe dar a solu??o mais vai dar mais estabilidade durante a recep??o dos atk's. Att. Fabio Luiz 2008/9/11 Gustavo Figueira > A Intelig me fornece a ultima milha. Somos muito pequenos e n?o estamos > ligado a nenhum ptt. > > Nosso roteador ? um Cisco 3640. Quando o ataque ocorre nosso roteador fica > com CPU 100%. > > Para parar o ataque a Intelig bloqueia todo tr?fego vindo dos peerings > internacionais com destino as nossas redes. Mas assim n?o conseguimos > acessar nada fora. > > Ats, > > Gustavo > > 2008/9/11 Rubens Kuhl Jr. > > > Gustavo, > > > > Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria > > mais simples ativar alguma solu??o de conting?ncia ou definitiva para > > o problema ? > > > > > > Rubens > > > > > > 2008/9/10 Gustavo Figueira : > > > Senhores, > > > > > > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e > > pacotes > > > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > > > > > > *Em diversos contatos com a Intelig temos solicitados insistentemente > que > > a > > > mesma identifique a proveni?ncia destes pacotes e entre em contato com > os > > > PEERINGs de forma a identificarmos a origem dos pacotes*. > > > > > > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > > > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > > > clientes) foi negado. > > > > > > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o > > que > > > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de > > origem > > > e contato com os *Peerings*) ser realizado por nossa empresa, podemos > > contar > > > unicamente com as iniciativas da Intelig. > > > > > > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig > e, > > > estamos sem poder atender adequadamente nossos clientes por conta deste > > > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou > apenas > > a > > > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). > > > > > > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas > sem > > > nenhuma a??o eficaz. > > > > > > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos > > > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos > > condenados > > > a fechar a nossa empresa. > > > Se qualquer um puder ajudar eu agrade?o. > > > > > > Ats, > > > > > > Gustavo > > > -- > > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Thu Sep 11 13:25:27 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Thu, 11 Sep 2008 13:25:27 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> <6bb5f5b10809110835v795dfe8au515e0c15b0b41e7e@mail.gmail.com> Message-ID: <6bb5f5b10809110925o219d53cfg3962a5cde3d3e36e@mail.gmail.com> N?o, isso facilitaria a introduzir an?ncios por outros caminhos (peers dispostos a ajudar, quer por coopera??o quer por compensa??o financeira) para atrair o ataque ou para ajudar na localiza??o das origens. Rubens 2008/9/11 Abel Castanheira : > Rubens, > > Desculpe mas n?o entendi ainda qual o ganho para o Gustavo em fazer uma > conex?o direta ? um ptt. Isso faria com que o ataque cessasse? > > Abel > > ----- Original Message ----- From: "Rubens Kuhl Jr." > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Thursday, September 11, 2008 12:35 PM > Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > > > Dependendo da sua localiza??o algu?m, ou voc? mesmo, poderia > estabelecer essa conectividade... > > Rubens > > 2008/9/11 Gustavo Figueira : >> >> A Intelig me fornece a ultima milha. Somos muito pequenos e n?o estamos >> ligado a nenhum ptt. >> >> Nosso roteador ? um Cisco 3640. Quando o ataque ocorre nosso roteador fica >> com CPU 100%. >> >> Para parar o ataque a Intelig bloqueia todo tr?fego vindo dos peerings >> internacionais com destino as nossas redes. Mas assim n?o conseguimos >> acessar nada fora. >> >> Ats, >> >> Gustavo >> >> 2008/9/11 Rubens Kuhl Jr. >> >>> Gustavo, >>> >>> Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria >>> mais simples ativar alguma solu??o de conting?ncia ou definitiva para >>> o problema ? >>> >>> >>> Rubens >>> >>> >>> 2008/9/10 Gustavo Figueira : >>> > Senhores, >>> > >>> > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>> pacotes >>> > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>> > >>> > *Em diversos contatos com a Intelig temos solicitados insistentemente > >>> > que >>> a >>> > mesma identifique a proveni?ncia destes pacotes e entre em contato com >>> > > os >>> > PEERINGs de forma a identificarmos a origem dos pacotes*. >>> > >>> > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>> > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>> > clientes) foi negado. >>> > >>> > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >>> que >>> > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>> origem >>> > e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>> contar >>> > unicamente com as iniciativas da Intelig. >>> > >>> > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig > >>> > e, >>> > estamos sem poder atender adequadamente nossos clientes por conta deste >>> > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou > >>> > apenas >>> a >>> > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>> > >>> > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas > >>> > sem >>> > nenhuma a??o eficaz. >>> > >>> > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>> > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>> condenados >>> > a fechar a nossa empresa. >>> > Se qualquer um puder ajudar eu agrade?o. >>> > >>> > Ats, >>> > >>> > Gustavo >>> > -- >>> > gter list https://eng.registro.br/mailman/listinfo/gter >>> > >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From guxtavo at gmail.com Thu Sep 11 13:05:43 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 13:05:43 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <20080911120933.V27362@tmp.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911120933.V27362@tmp.com.br> Message-ID: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> Durval, Pelo o que vi, nenhuma operadora pode bloquear tr?fego a n?o ser para a sua pr?pria rede. Eu n?o posso pedir pra que eles fa?am um bloqueio na origem X ou Y. S? posso pedir que fa?am um bloqueio para nossos IPs onde a origem ? nacional ou internacional. Eles devem ter capacidade t?cnica pra descobrir de qual peering esses pacotes est?o vindo, informar o peering e o peering fazer a mesma coisa at? que cheguem em todas as origens. Ficar bloqueando IPs ? apenas paleativo, at? porque os IPs s?o spoofados. Em rela??o a jurisprud?ncia, o Sr. Humberto Bruno da Anatel j? solicitou a Intelig que intervisse no assunto a fim de resolver o problema: *De:* Humberto Bruno Pontes Silva *Enviada em:* quinta-feira, 11 de setembro de 2008 11:45 *Para:* Fabio Cipolla; Dirceu Baraviera *Cc:* Carlos Rodrigues Borges Junior; Marcio Ferreira Serra *Assunto:* RES: Ataque de DDoS, pedido de ajuda - KernTec Prezado Dr. Dirceu, Entendemos que o problema abaixo ? grave e cabe interven??o da Ger?ncia Geral junto a Presid?ncia da Intelig para solucionar o problema descrito abaixo. Sugerimos seu contato com o presidente da empresa. att, *Humberto Bruno Pontes Silva* Especialista em Regula??o de Servi?os P?blicos de Telecomunica??es Ger?ncia de Acompanhamento - PVSTP - Superintend?ncia de Servi?os Privados Renato, Muito obrigado pelas suas considera??es. Acredito que seja esse mesmo o caminho. Vitor, N?o temos esses tipos de servi?o. Pra nossa empresa o simples bloqueio de tr?fego internacional n?o resolve, pois nossos clientes acessam sites internacionais. Rubens, N?o ? financeiramente vi?vel para a nossa empresa estar ligado a um PTT :( Allan, J? pensamos nessa soluc?o. Mas dependemos de compra de hardware, uma vez que nossos 6MB s?o 3 E1s, e a troca disso pra fibra ? invi?vel financeiramente falando. Senhores, Agrade?o a todos as respostas. Se tiverem mais dicas eu ficarei muito feliz. Entendo que existem v?rias solu??es para esses problemas, mas devido ao tamanho de nossa empresa, a maioria delas n?o cabe. Colocar um IPS resolveria em certo ponto, mas voc?s devem concordar que o atacante pode alterar o tipo de ataque e acabar com nossos 6Mbs num instante. Ats, Gustavo 2008/9/11 Durval Menezes > Prezado Gustavo, > > Se seu unico acesso internet e' atraves da operadora mencionada, > nao vejo saida sem cooperacao deles. > > O correto seria a operador identificar e bloquear o trafego de DDOS > na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' > ser produtivo tentar "identificarmos a origem dos pacotes", no maximo > vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo > usada para o ataque, e que nao so' podem ser trocados por outros como > tambem dificilmente levariam ao "autor" do ataque. > > Acho que voce deve ter uma conversa muito seria com o seu gerente de > contas, se for o caso incluindo na conversa um advogado seu. IANAL > (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar > para obrigar a operadora a tomar medidas imediatas para restabelecer > o seu servico, e em um segundo momento uma acao de perdas e danos para > ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico > operando precariamente. > > Um Grande Abraco, > -- > Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > > On Wed, Sep 10, 2008 at 09:04:05PM -0300, Gustavo Figueira wrote: > > Senhores, > > > > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e > pacotes > > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > > > > *Em diversos contatos com a Intelig temos solicitados insistentemente que > a > > mesma identifique a proveni?ncia destes pacotes e entre em contato com os > > PEERINGs de forma a identificarmos a origem dos pacotes*. > > > > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > > clientes) foi negado. > > > > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o > que > > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de > origem > > e contato com os *Peerings*) ser realizado por nossa empresa, podemos > contar > > unicamente com as iniciativas da Intelig. > > > > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, > > estamos sem poder atender adequadamente nossos clientes por conta deste > > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas > a > > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). > > > > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem > > nenhuma a??o eficaz. > > > > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos > > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos > condenados > > a fechar a nossa empresa. > > Se qualquer um puder ajudar eu agrade?o. > > > > Ats, > > > > Gustavo > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > From afoliveira at sp.gov.br Thu Sep 11 14:23:10 2008 From: afoliveira at sp.gov.br (afoliveira at sp.gov.br) Date: Thu, 11 Sep 2008 14:23:10 -0300 Subject: [GTER] =?iso-8859-1?q?Instabilidade_dos_CORE=B4s?= Message-ID: Pessoal, Um uma de nossa conex?es possuimos dois 6513 com modules de Firewall (FWSM) e Balanceamento (CSM) trabalhando em ativo-standby, acontece que tivemos uma manuten??o eletrica e ao religarmos os equipamentos o equipamento que estava ativo apresenta uma mensagem(abaixo) e o acesso fica pipocando, provisoriamente deixamos o equipamento que estava em standby desligado, o acesso est? normalizado, segue a mensagem coletada no log. Sep 7 18:18:33: %CSM_SLB-6-GATEWAYSTATE: Module 4 gateway state changed: SLB-NETMGT: Got different MAC address from Gateway 10.2.24.1 in response to ARP Algu?m j? teve problema, parecido ?? Desde j? agrade?emos qualquer ajuda. Augusto From lscrlstld at gmail.com Thu Sep 11 15:18:08 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Thu, 11 Sep 2008 15:18:08 -0300 Subject: [GTER] RES: Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> Message-ID: Gustavo, esse ataque tem com destino seu bloco CIDR ? Ou um bloco da intelig? O IP destino do ataque ? conhecido? A quem est? alocado? From eschoedler at viavale.com.br Thu Sep 11 16:14:51 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Thu, 11 Sep 2008 16:14:51 -0300 Subject: [GTER] Cisco 3660 Message-ID: <66BB3FBCFEE94CBE82EBB2D12FD9568B@viaadmredesold> cross-posting da MASOCH-L. Sds, Eduardo. -------------------------------------------------- From: "Eduardo Schoedler" Sent: Thursday, September 11, 2008 4:00 PM To: "Mail Aid and Succor,On-line Comfort and Help" Subject: [MASOCH-L] Cisco 3660 Ol? pessoal. N?o sei se ? a lista certa para fazer esse tipo de pergunta, mas vamos l?. Hoje possuo um Cisco 3660 na borda, rodando BGP com 2 operadoras. Provavelmente iremos colocar mais uma operadora, tamb?m com BGP. Maior parte do tr?fego ir? chegar em Fast Ethernet. Qual o tr?fego que um router desses aguenta ? Hoje ele j? t? dando picos de 40% de cpu (8 seriais balanceadas por pacote). Tenho medo que o processador suba demais o consumo e comece a incomodar. Obrigado! Abra?o, Eduardo. From leandro at limaesilva.com.br Thu Sep 11 16:25:36 2008 From: leandro at limaesilva.com.br (Leandro Pereira de Lima e Silva) Date: Thu, 11 Sep 2008 16:25:36 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: <437c6dc60809110634h5e3c287bqf1b46e3f907663a3@mail.gmail.com> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <437c6dc60809110634h5e3c287bqf1b46e3f907663a3@mail.gmail.com> Message-ID: <761ea0990809111225k14e8b354l8dd05e11f8f40de@mail.gmail.com> Problema delas n?? Isso a? ? problema da LIESA, LigaSP e outras. Eu tamb?m posso fabricar um monte de problemas causados pelo hor?rio de ver?o e nem por isso a hora legal deve ser alterada em fun??o dos meus problemas. []s Leandro 2008/9/11 Ricardo Rodrigues > Deve ser isso mesmo. J? imaginou que esquisito ter duas escolas de > samba programadas para entrar na avenida no mesmo hor?rio (23:30, por > exemplo), sendo uma antes e outra depois do hor?rio de ver?o? > hahuahuahuahua > > []'s > Ricardo > > 2008/9/10 Renato de Castro Henriques : > > Voc?s acham que eles iam confundir a cabe?a dos foli?es? > > > > :P > > > > --- > > Renato de Castro Henriques > > CobiT Foundation 4.1 Certified ID: 90391725 > > http://www.renato.henriques.nom.br > > > > -----Original Message----- > > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > On > > Behalf Of Lao DanTong > > Sent: Tuesday, September 09, 2008 6:08 PM > > To: Grupo de Trabalho de Engenharia e Operacao de Redes > > Subject: Re: [GTER] Horario de Verao agora e "fixo" ... > > > > On Tue, 9 Sep 2008, Jose Navas Junior wrote: > > > >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > > previsto para o > >> t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora > > de ver?o > >> dar-se-? no domingo seguinte. > > > > tinha que ter esta exce??o idiota! PQP! cobras & lagartos! > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Leandro Pereira de Lima e Silva From leandro at limaesilva.com.br Thu Sep 11 16:29:42 2008 From: leandro at limaesilva.com.br (Leandro Pereira de Lima e Silva) Date: Thu, 11 Sep 2008 16:29:42 -0300 Subject: [GTER] Horario de Verao agora e "fixo" ... In-Reply-To: <437c6dc60809110634h5e3c287bqf1b46e3f907663a3@mail.gmail.com> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <437c6dc60809110634h5e3c287bqf1b46e3f907663a3@mail.gmail.com> Message-ID: <761ea0990809111229t7d94a2c5r1a109b9561ed3543@mail.gmail.com> Problema delas n?? Isso a? ? problema da LIESA, LigaSP e outras. Eu tamb?m posso fabricar um monte de problemas causados pelo hor?rio de ver?o e nem por isso a hora legal deve ser alterada em fun??o dos meus problemas. []s Leandro 2008/9/11 Ricardo Rodrigues > Deve ser isso mesmo. J? imaginou que esquisito ter duas escolas de > samba programadas para entrar na avenida no mesmo hor?rio (23:30, por > exemplo), sendo uma antes e outra depois do hor?rio de ver?o? > hahuahuahuahua > > []'s > Ricardo > > 2008/9/10 Renato de Castro Henriques : > > Voc?s acham que eles iam confundir a cabe?a dos foli?es? > > > > :P > > > > --- > > Renato de Castro Henriques > > CobiT Foundation 4.1 Certified ID: 90391725 > > http://www.renato.henriques.nom.br > > > > -----Original Message----- > > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > On > > Behalf Of Lao DanTong > > Sent: Tuesday, September 09, 2008 6:08 PM > > To: Grupo de Trabalho de Engenharia e Operacao de Redes > > Subject: Re: [GTER] Horario de Verao agora e "fixo" ... > > > > On Tue, 9 Sep 2008, Jose Navas Junior wrote: > > > >> - Par?grafo ?nico. No ano em que houver coincid?ncia entre o domingo > > previsto para o > >> t?rmino da hora de ver?o e o domingo de carnaval, o encerramento da hora > > de ver?o > >> dar-se-? no domingo seguinte. > > > > tinha que ter esta exce??o idiota! PQP! cobras & lagartos! > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Leandro Pereira de Lima e Silva From itamar at ispbrasil.com.br Thu Sep 11 16:31:21 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Thu, 11 Sep 2008 16:31:21 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> Message-ID: <48C97209.60808@ispbrasil.com.br> as duas alternativas sao estas ai que o pessoal disse. ou vc obtem um asn e faz bgp ou entao vc pede socorro pra sua operadora, em 99% dos casos a operadora tira o dela da reta, se vc tiver disposto a investir um pouco mais va para o asn, que pelo menos com ele vc podera'tentar se defender sozinho vc so precisara' de um pelo menos uns 3 operadores para trabalhar em turno de 8 horas adicionando regras no bgp geralmente o atacante desiste em uns 3-4 dias caso ele perceba que o ataque nao esta tendo resultados. Rodrigo Christian Broilo wrote: > Gustavo, bom dia. > > Voc? possui ASN? > > Se sim, solicite para a Intelig o documento de BGP Communities, assim > voc? mesmo poder? filtrar tr?fego dos peerings da Intelig. > > Abs,. > > Rodrigo > > Citando Gustavo Figueira : > >> Senhores, >> >> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >> pacotes >> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >> >> *Em diversos contatos com a Intelig temos solicitados insistentemente >> que a >> mesma identifique a proveni?ncia destes pacotes e entre em contato >> com os >> PEERINGs de forma a identificarmos a origem dos pacotes*. >> >> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >> clientes) foi negado. >> >> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, >> o que >> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >> unicamente com as iniciativas da Intelig. >> >> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >> estamos sem poder atender adequadamente nossos clientes por conta deste >> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >> apenas a >> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >> >> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >> sem >> nenhuma a??o eficaz. >> >> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >> a fechar a nossa empresa. >> Se qualquer um puder ajudar eu agrade?o. >> >> Ats, >> >> Gustavo From broilo at oletelecom.com.br Thu Sep 11 16:43:20 2008 From: broilo at oletelecom.com.br (Rodrigo Christian Broilo) Date: Thu, 11 Sep 2008 16:43:20 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> Message-ID: <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> Sim. A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e INTERNACIONAL). Voc? pode fazer no-export para cada um deles em separado at? achar de qual peering v?em, contatando o mesmo. Abs,. Rodrigo Citando Gustavo Figueira : > Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? > > > Ats, > > Gux > > 2008/9/11 Rodrigo Christian Broilo > >> Gustavo, bom dia. >> >> Voc? possui ASN? >> >> Se sim, solicite para a Intelig o documento de BGP Communities, assim voc? >> mesmo poder? filtrar tr?fego dos peerings da Intelig. >> >> Abs,. >> >> Rodrigo >> >> Citando Gustavo Figueira : >> >> Senhores, >>> >>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e pacotes >>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>> >>> *Em diversos contatos com a Intelig temos solicitados insistentemente que >>> a >>> mesma identifique a proveni?ncia destes pacotes e entre em contato com os >>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>> >>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>> clientes) foi negado. >>> >>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o que >>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>> origem >>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>> contar >>> unicamente com as iniciativas da Intelig. >>> >>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >>> estamos sem poder atender adequadamente nossos clientes por conta deste >>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas >>> a >>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>> >>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem >>> nenhuma a??o eficaz. >>> >>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>> condenados >>> a fechar a nossa empresa. >>> Se qualquer um puder ajudar eu agrade?o. >>> >>> Ats, >>> >>> Gustavo >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From itamar at ispbrasil.com.br Thu Sep 11 16:40:53 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Thu, 11 Sep 2008 16:40:53 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <20080911120933.V27362@tmp.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911120933.V27362@tmp.com.br> Message-ID: <48C97445.9030104@ispbrasil.com.br> ANAL TOO com certeza incluindo o advogado na conversa o papo ira' mudar, porem creio que o cliente apenas ira' receber um desconto no final do mes referente ao periodo em que ficou com o acesso defeituoso um dos problemas de se adicionar o advogado 'e que a relacao entre o cliente e a operadora ira' ficar abalada, por exemplo, quando vc for fazer um upgrade de link a operadora nao ira' dar desconto, se vc atrasar o pagamento eles irao te desligar achando graca, vc estara' dando um tiro no pe', a melhor opcao 'e tentar um contato amistoso com o gerente de contas, ele 'e a ponte entre vc e a operadora, um bom gerente de contas mexe os pauzinhos e em 2 tempos o seu link fica 200% Durval Menezes wrote: > Prezado Gustavo, > > Se seu unico acesso internet e' atraves da operadora mencionada, > nao vejo saida sem cooperacao deles. > > O correto seria a operador identificar e bloquear o trafego de DDOS > na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' > ser produtivo tentar "identificarmos a origem dos pacotes", no maximo > vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo > usada para o ataque, e que nao so' podem ser trocados por outros como > tambem dificilmente levariam ao "autor" do ataque. > > Acho que voce deve ter uma conversa muito seria com o seu gerente de > contas, se for o caso incluindo na conversa um advogado seu. IANAL > (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar > para obrigar a operadora a tomar medidas imediatas para restabelecer > o seu servico, e em um segundo momento uma acao de perdas e danos para > ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico > operando precariamente. > > Um Grande Abraco, > From lscrlstld at gmail.com Thu Sep 11 16:44:29 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Thu, 11 Sep 2008 16:44:29 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <761ea0990809111225k14e8b354l8dd05e11f8f40de@mail.gmail.com> Message-ID: <849F4948B6794086956616AFD07BA74E@tld> Senhores, em resumo... S? nos resta lament?velmente aceitar resignados a nova defini??o, bem vinda mas exdr?chula. Abs From guxtavo at gmail.com Thu Sep 11 16:52:59 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 16:52:59 -0300 Subject: [GTER] RES: Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> Message-ID: <3743c4210809111252o5ead3a58vd26ab6914195ff1d@mail.gmail.com> Luis, O ataque ocorre nos meus IPs. Basicamente meus servidores core est?o sendo atacados, DNS, HTTP, MAIL. Mas o problema n?o ? o ataque aos servidores. O problema ? que o meu router est? parando com isso. Ats Gus On Thu, Sep 11, 2008 at 3:18 PM, Toledo, Luis Carlos wrote: > Gustavo, esse ataque tem com destino seu bloco CIDR ? Ou um bloco da > intelig? > > O IP destino do ataque ? conhecido? A quem est? alocado? > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From guxtavo at gmail.com Thu Sep 11 16:54:18 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 16:54:18 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <48C97209.60808@ispbrasil.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <48C97209.60808@ispbrasil.com.br> Message-ID: <3743c4210809111254vaa74534hb5283d85c13c4f57@mail.gmail.com> Itamar, Nos possu?mos ASN, mas n?o fazemos BGP full. Se habilitarmos o BGP full temos que fazer o que depois? Ats, Gustavo 2008/9/11 Itamar - IspBrasil > as duas alternativas sao estas ai que o pessoal disse. > > ou vc obtem um asn e faz bgp > > ou entao vc pede socorro pra sua operadora, em 99% dos casos a operadora > tira o dela da reta, > > se vc tiver disposto a investir um pouco mais va para o asn, que pelo > menos com ele vc podera'tentar se defender sozinho > > vc so precisara' de um pelo menos uns 3 operadores para trabalhar em turno > de 8 horas adicionando regras no bgp > > geralmente o atacante desiste em uns 3-4 dias caso ele perceba que o ataque > nao esta tendo resultados. > > > > > Rodrigo Christian Broilo wrote: > >> Gustavo, bom dia. >> >> Voc? possui ASN? >> >> Se sim, solicite para a Intelig o documento de BGP Communities, assim voc? >> mesmo poder? filtrar tr?fego dos peerings da Intelig. >> >> Abs,. >> >> Rodrigo >> >> Citando Gustavo Figueira : >> >> Senhores, >>> >>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>> pacotes >>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>> >>> *Em diversos contatos com a Intelig temos solicitados insistentemente que >>> a >>> mesma identifique a proveni?ncia destes pacotes e entre em contato com os >>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>> >>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>> clientes) foi negado. >>> >>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >>> que >>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>> origem >>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>> contar >>> unicamente com as iniciativas da Intelig. >>> >>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >>> estamos sem poder atender adequadamente nossos clientes por conta deste >>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas >>> a >>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>> >>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem >>> nenhuma a??o eficaz. >>> >>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>> condenados >>> a fechar a nossa empresa. >>> Se qualquer um puder ajudar eu agrade?o. >>> >>> Ats, >>> >>> Gustavo >>> >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From guxtavo at gmail.com Thu Sep 11 16:57:54 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 16:57:54 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> Message-ID: <3743c4210809111257q7ad88547qdbbc82598a09ba23@mail.gmail.com> Rodrigo, Para isso eu preciso de BGP no meu router certo? Uma vez com isso solicito a Intelig as communities e aplico o no-export certo? Ats, Gustavo 2008/9/11 Rodrigo Christian Broilo > Sim. > > A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e > INTERNACIONAL). > > Voc? pode fazer no-export para cada um deles em separado at? achar de qual > peering v?em, contatando o mesmo. > > > Abs,. > > Rodrigo > > Citando Gustavo Figueira : > > Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? >> >> >> Ats, >> >> Gux >> >> 2008/9/11 Rodrigo Christian Broilo >> >> Gustavo, bom dia. >>> >>> Voc? possui ASN? >>> >>> Se sim, solicite para a Intelig o documento de BGP Communities, assim >>> voc? >>> mesmo poder? filtrar tr?fego dos peerings da Intelig. >>> >>> Abs,. >>> >>> Rodrigo >>> >>> Citando Gustavo Figueira : >>> >>> Senhores, >>> >>>> >>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>>> pacotes >>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>>> >>>> *Em diversos contatos com a Intelig temos solicitados insistentemente >>>> que >>>> a >>>> mesma identifique a proveni?ncia destes pacotes e entre em contato com >>>> os >>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>>> >>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>>> clientes) foi negado. >>>> >>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >>>> que >>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>>> origem >>>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>>> contar >>>> unicamente com as iniciativas da Intelig. >>>> >>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >>>> estamos sem poder atender adequadamente nossos clientes por conta deste >>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >>>> apenas >>>> a >>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>>> >>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >>>> sem >>>> nenhuma a??o eficaz. >>>> >>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>>> condenados >>>> a fechar a nossa empresa. >>>> Se qualquer um puder ajudar eu agrade?o. >>>> >>>> Ats, >>>> >>>> Gustavo >>>> -- >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>> >>>> >>>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From eschoedler at viavale.com.br Thu Sep 11 17:38:29 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Thu, 11 Sep 2008 17:38:29 -0300 Subject: [GTER] RES: Pedido de ajuda para ataque DDOS References: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> <3743c4210809111252o5ead3a58vd26ab6914195ff1d@mail.gmail.com> Message-ID: Gustavo. De quanto ? seu link ? Seu link ? suficiente para que um ataque vindo de fora esgote a cpu do seu router ? Eu tive um problema aqui, mas era na rede interna. Acharam uma vulnerabilidade em um apache e fizeram upload de um script em perl que fazia flood UDP. Meu servidor fazia de dentro da rede para fora. Eu conectava o cabo serial na console do router e ali ele travava! Parecia hardware defeituoso. S? descobri porque eu tinha monitoramento de todas as portas do switch, e vi um pico no tr?fego. Ao tirar o cabo de rede do servidor, tudo voltou ao normal. Sds, Eduardo. -------------------------------------------------- From: "Gustavo Figueira" Subject: Re: [GTER] RES: Pedido de ajuda para ataque DDOS Luis, O ataque ocorre nos meus IPs. Basicamente meus servidores core est?o sendo atacados, DNS, HTTP, MAIL. Mas o problema n?o ? o ataque aos servidores. O problema ? que o meu router est? parando com isso. Ats Gus On Thu, Sep 11, 2008 at 3:18 PM, Toledo, Luis Carlos wrote: > Gustavo, esse ataque tem com destino seu bloco CIDR ? Ou um bloco da > intelig? > > O IP destino do ataque ? conhecido? A quem est? alocado? > From guxtavo at gmail.com Thu Sep 11 17:27:15 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 17:27:15 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> Message-ID: <3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com> Senhores, Meu router tem essa mem?ria: rjo-idc-krn-rtr-manda-chuva#sh memory Head Total(b) Used(b) Free(b) Lowest(b) Largest(b) Processor 6220F7A0 93259872 7678232 85581640 85351196 85337192 I/O 7B00000 5242880 2069112 3173768 2935120 3173532 Consigo rodar full routing? Se conseguir vou fazer o que todos tem me indicado que ? o no-export das communities da intelig uma por uma at? achar de onde est? vindo. Se eu n?o conseguir isso vou continuar dependendo deles. Ats, Gustavo 2008/9/11 Rodrigo Christian Broilo > Sim. > > A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e > INTERNACIONAL). > > Voc? pode fazer no-export para cada um deles em separado at? achar de qual > peering v?em, contatando o mesmo. > > > Abs,. > > Rodrigo > > Citando Gustavo Figueira : > > Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? >> >> >> Ats, >> >> Gux >> >> 2008/9/11 Rodrigo Christian Broilo >> >> Gustavo, bom dia. >>> >>> Voc? possui ASN? >>> >>> Se sim, solicite para a Intelig o documento de BGP Communities, assim >>> voc? >>> mesmo poder? filtrar tr?fego dos peerings da Intelig. >>> >>> Abs,. >>> >>> Rodrigo >>> >>> Citando Gustavo Figueira : >>> >>> Senhores, >>> >>>> >>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>>> pacotes >>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>>> >>>> *Em diversos contatos com a Intelig temos solicitados insistentemente >>>> que >>>> a >>>> mesma identifique a proveni?ncia destes pacotes e entre em contato com >>>> os >>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>>> >>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>>> clientes) foi negado. >>>> >>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >>>> que >>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>>> origem >>>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>>> contar >>>> unicamente com as iniciativas da Intelig. >>>> >>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >>>> estamos sem poder atender adequadamente nossos clientes por conta deste >>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >>>> apenas >>>> a >>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>>> >>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >>>> sem >>>> nenhuma a??o eficaz. >>>> >>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>>> condenados >>>> a fechar a nossa empresa. >>>> Se qualquer um puder ajudar eu agrade?o. >>>> >>>> Ats, >>>> >>>> Gustavo >>>> -- >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>> >>>> >>>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From guxtavo at gmail.com Thu Sep 11 17:45:29 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 17:45:29 -0300 Subject: [GTER] RES: Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> <3743c4210809111252o5ead3a58vd26ab6914195ff1d@mail.gmail.com> Message-ID: <3743c4210809111345k78db9e9o273fb66f8eae74bf@mail.gmail.com> O ataque n?o faz a banda ser usada 100%. Ainda ficamos com banda. S? a cpu do router que fica 100%. Especificamente o processo Ip Input. Ats, On Thu, Sep 11, 2008 at 5:38 PM, Eduardo Schoedler < eschoedler at viavale.com.br> wrote: > Gustavo. > > De quanto ? seu link ? > Seu link ? suficiente para que um ataque vindo de fora esgote a cpu do seu > router ? > > Eu tive um problema aqui, mas era na rede interna. > Acharam uma vulnerabilidade em um apache e fizeram upload de um script em > perl que fazia flood UDP. > Meu servidor fazia de dentro da rede para fora. > > Eu conectava o cabo serial na console do router e ali ele travava! > Parecia hardware defeituoso. > > S? descobri porque eu tinha monitoramento de todas as portas do switch, e > vi > um pico no tr?fego. > Ao tirar o cabo de rede do servidor, tudo voltou ao normal. > > Sds, > Eduardo. > > > > -------------------------------------------------- > From: "Gustavo Figueira" > Subject: Re: [GTER] RES: Pedido de ajuda para ataque DDOS > > Luis, > > O ataque ocorre nos meus IPs. Basicamente meus servidores core est?o sendo > atacados, DNS, HTTP, MAIL. Mas o problema n?o ? o ataque aos servidores. O > problema ? que o meu router est? parando com isso. > > Ats > > Gus > > On Thu, Sep 11, 2008 at 3:18 PM, Toledo, Luis Carlos > wrote: > > > Gustavo, esse ataque tem com destino seu bloco CIDR ? Ou um bloco da > > intelig? > > > > O IP destino do ataque ? conhecido? A quem est? alocado? > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From jarruda-gter at jarruda.com Thu Sep 11 17:55:52 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Thu, 11 Sep 2008 16:55:52 -0400 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911120933.V27362@tmp.com.br> <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> Message-ID: <48C985D8.4080609@jarruda.com> Gustavo Figueira wrote: > Durval, > > Pelo o que vi, nenhuma operadora pode bloquear tr?fego a n?o ser para a sua > pr?pria rede. Eu n?o posso pedir pra que eles fa?am um bloqueio na origem X > ou Y. S? posso pedir que fa?am um bloqueio para nossos IPs onde a origem ? > nacional ou internacional. Se voces podem 'conviver' com o bloqueio de IP especificos, a maneira mais imediata seria anunciar um blackhole para o seu upstream (voce teria que conversar com o Upstream para ver a politica deles em relacao a isto), assim voce resolve o problema de colateral damage, que e' o que voce esta sofrendo (atacam um IP, e seu router no caminho kaputz) pelo que entendi..Existem provedores que tem blackholes "por pedaco", voce anuncia um blackhole por exemplo, que so filtra o trafego e peers internacionais, ou so os nacionais, e por ai vai. Porem.......Se estao atacando seu DNS, seu SMTP e etc :-), na verdade o blackhole pode ser resumido como um whack-a-mole :-), e quando voce der com o porrete no IP, voce tira ele da Internet, meio que completando o DDoS :-) > > Eles devem ter capacidade t?cnica pra descobrir de qual peering esses > pacotes est?o vindo, informar o peering e o peering fazer a mesma coisa at? > que cheguem em todas as origens. Ficar bloqueando IPs ? apenas paleativo, > at? porque os IPs s?o spoofados. o traceback, a analise de "onde" vem o trafego, geralmente e' algo um pouco trabalhoso e demorado, se feita manualmente. Nao e' black-magic, porem, sim, da trabalho. #include disclaimer...trabalho na Arbor, que definiu o mercado de ferramentas para isto :-), portanto, nao posso reclamar disto. O spoofing, isto realmente nao da para filtrar com ACL, Flowspec, reza braba, os scrubbers fazem gatos para fazer isto, como syn-auth (parente distante do syn-cookies), dns-authentication e outros. Uma curiosidade, se quiser mandar em privado, qual os IPs sendo atacados ? sao sempre os mesmos ? > > Em rela??o a jurisprud?ncia, o Sr. Humberto Bruno da Anatel j? solicitou a > Intelig que intervisse no assunto a fim de resolver o problema: > > *De:* Humberto Bruno Pontes Silva > *Enviada em:* quinta-feira, 11 de setembro de 2008 11:45 > *Para:* Fabio Cipolla; Dirceu Baraviera > *Cc:* Carlos Rodrigues Borges Junior; Marcio Ferreira Serra > *Assunto:* RES: Ataque de DDoS, pedido de ajuda - KernTec > > Prezado Dr. Dirceu, > > Entendemos que o problema abaixo ? grave e cabe interven??o da Ger?ncia > Geral junto a Presid?ncia da Intelig para solucionar o problema descrito > abaixo. Sugerimos seu contato com o presidente da empresa. > > att, > > *Humberto Bruno Pontes Silva* > Especialista em Regula??o de Servi?os P?blicos de Telecomunica??es > Ger?ncia de Acompanhamento - PVSTP - Superintend?ncia de Servi?os Privados > > Renato, > > Muito obrigado pelas suas considera??es. Acredito que seja esse mesmo o > caminho. > > Vitor, > > N?o temos esses tipos de servi?o. Pra nossa empresa o simples bloqueio de > tr?fego internacional n?o resolve, pois nossos clientes acessam sites > internacionais. > > Rubens, > > N?o ? financeiramente vi?vel para a nossa empresa estar ligado a um PTT :( > > Allan, > > J? pensamos nessa soluc?o. Mas dependemos de compra de hardware, uma vez que > nossos 6MB s?o 3 E1s, e a troca disso pra fibra ? invi?vel financeiramente > falando. > > Senhores, > > Agrade?o a todos as respostas. Se tiverem mais dicas eu ficarei muito feliz. > Entendo que existem v?rias solu??es para esses problemas, mas devido ao > tamanho de nossa empresa, a maioria delas n?o cabe. Colocar um IPS > resolveria em certo ponto, mas voc?s devem concordar que o atacante pode > alterar o tipo de ataque e acabar com nossos 6Mbs num instante. > > Ats, > > > Gustavo > 2008/9/11 Durval Menezes > >> Prezado Gustavo, >> >> Se seu unico acesso internet e' atraves da operadora mencionada, >> nao vejo saida sem cooperacao deles. >> >> O correto seria a operador identificar e bloquear o trafego de DDOS >> na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' >> ser produtivo tentar "identificarmos a origem dos pacotes", no maximo >> vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo >> usada para o ataque, e que nao so' podem ser trocados por outros como >> tambem dificilmente levariam ao "autor" do ataque. >> >> Acho que voce deve ter uma conversa muito seria com o seu gerente de >> contas, se for o caso incluindo na conversa um advogado seu. IANAL >> (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar >> para obrigar a operadora a tomar medidas imediatas para restabelecer >> o seu servico, e em um segundo momento uma acao de perdas e danos para >> ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico >> operando precariamente. >> >> Um Grande Abraco, >> -- >> Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) >> >> On Wed, Sep 10, 2008 at 09:04:05PM -0300, Gustavo Figueira wrote: >>> Senhores, >>> >>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >> pacotes >>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>> >>> *Em diversos contatos com a Intelig temos solicitados insistentemente que >> a >>> mesma identifique a proveni?ncia destes pacotes e entre em contato com os >>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>> >>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>> clientes) foi negado. >>> >>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >> que >>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >>> unicamente com as iniciativas da Intelig. >>> >>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >>> estamos sem poder atender adequadamente nossos clientes por conta deste >>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas >> a >>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>> >>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem >>> nenhuma a??o eficaz. >>> >>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >>> a fechar a nossa empresa. >>> Se qualquer um puder ajudar eu agrade?o. >>> >>> Ats, >>> >>> Gustavo >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter From eschoedler at viavale.com.br Thu Sep 11 17:59:59 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Thu, 11 Sep 2008 17:59:59 -0300 Subject: [GTER] RES: Pedido de ajuda para ataque DDOS References: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com><3743c4210809111252o5ead3a58vd26ab6914195ff1d@mail.gmail.com> <3743c4210809111345k78db9e9o273fb66f8eae74bf@mail.gmail.com> Message-ID: IP Input n?o poderia ser via Fast Ethernet tamb?m ? D? um show interfaces e veja se tem algum overrun/error. Abra?o. -------------------------------------------------- From: "Gustavo Figueira" Subject: Re: [GTER] RES: Pedido de ajuda para ataque DDOS O ataque n?o faz a banda ser usada 100%. Ainda ficamos com banda. S? a cpu do router que fica 100%. Especificamente o processo Ip Input. Ats, On Thu, Sep 11, 2008 at 5:38 PM, Eduardo Schoedler < eschoedler at viavale.com.br> wrote: > Gustavo. > > De quanto ? seu link ? > Seu link ? suficiente para que um ataque vindo de fora esgote a cpu do seu > router ? > > Eu tive um problema aqui, mas era na rede interna. > Acharam uma vulnerabilidade em um apache e fizeram upload de um script em > perl que fazia flood UDP. > Meu servidor fazia de dentro da rede para fora. > > Eu conectava o cabo serial na console do router e ali ele travava! > Parecia hardware defeituoso. > > S? descobri porque eu tinha monitoramento de todas as portas do switch, e > vi > um pico no tr?fego. > Ao tirar o cabo de rede do servidor, tudo voltou ao normal. > > Sds, > Eduardo. > > > > -------------------------------------------------- > From: "Gustavo Figueira" > Subject: Re: [GTER] RES: Pedido de ajuda para ataque DDOS > > Luis, > > O ataque ocorre nos meus IPs. Basicamente meus servidores core est?o sendo > atacados, DNS, HTTP, MAIL. Mas o problema n?o ? o ataque aos servidores. O > problema ? que o meu router est? parando com isso. > > Ats > > Gus > > On Thu, Sep 11, 2008 at 3:18 PM, Toledo, Luis Carlos > wrote: > > > Gustavo, esse ataque tem com destino seu bloco CIDR ? Ou um bloco da > > intelig? > > > > O IP destino do ataque ? conhecido? A quem est? alocado? > > From omar at kaminski.com Thu Sep 11 17:56:45 2008 From: omar at kaminski.com (Omar Kaminski) Date: Thu, 11 Sep 2008 17:56:45 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com><20080911120933.V27362@tmp.com.br> <48C97445.9030104@ispbrasil.com.br> Message-ID: <667710ADE6564FD1888DB453B78E3B69@home> IAAL (I Am A Lawyer), mas existem quest?es ?ticas a serem observadas. N?o posso dar uma consulta em aberto, mas posso tentar dar alguns "toques". O preju?zo deve ser estimado, porque muitas vezes as custas de processo podem ser mais altas do que o eventual preju?zo. A jurisprud?ncia ainda ? pouca (praticamente nenhuma) sobre o assunto, e eventualmente a quest?o pode pender para excludentes como caso fortuito e for?a maior. Tudo vai depender da qualidade das partes (advogados), do entendimento do juiz, etc. Em tempos de bloqueio de WordPress e agora TwitterBrasil, ? algo dif?cil de prever. Se a rela??o entre a operadora e o cliente mudar, o cliente dever? buscar seus direitos e/ou procurar uma nova operadora. Em resumo ? isso. []s Omar ----- Original Message ----- From: "Itamar - IspBrasil" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Thursday, September 11, 2008 4:40 PM Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > ANAL TOO > > com certeza incluindo o advogado na conversa o papo ira' mudar, porem > creio que o cliente apenas ira' receber um desconto no final do mes > referente ao periodo em que ficou com o acesso defeituoso > > um dos problemas de se adicionar o advogado 'e que a relacao entre o > cliente e a operadora ira' ficar abalada, por exemplo, quando vc for fazer > um upgrade de link a operadora nao ira' dar desconto, se vc atrasar o > pagamento eles irao te desligar achando graca, vc estara' dando um tiro no > pe', a melhor opcao 'e tentar um contato amistoso com o gerente de contas, > ele 'e a ponte entre vc e a operadora, um bom gerente de contas mexe os > pauzinhos e em 2 tempos o seu link fica 200% > > > > > > Durval Menezes wrote: >> Prezado Gustavo, >> >> Se seu unico acesso internet e' atraves da operadora mencionada, >> nao vejo saida sem cooperacao deles. >> >> O correto seria a operador identificar e bloquear o trafego de DDOS >> na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' >> ser produtivo tentar "identificarmos a origem dos pacotes", no maximo >> vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo >> usada para o ataque, e que nao so' podem ser trocados por outros como >> tambem dificilmente levariam ao "autor" do ataque. >> >> Acho que voce deve ter uma conversa muito seria com o seu gerente de >> contas, se for o caso incluindo na conversa um advogado seu. IANAL >> (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar >> para obrigar a operadora a tomar medidas imediatas para restabelecer >> o seu servico, e em um segundo momento uma acao de perdas e danos para >> ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico >> operando precariamente. >> >> Um Grande Abraco, >> > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From jarruda-gter at jarruda.com Thu Sep 11 18:02:45 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Thu, 11 Sep 2008 17:02:45 -0400 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <6bb5f5b10809110925o219d53cfg3962a5cde3d3e36e@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> <6bb5f5b10809110835v795dfe8au515e0c15b0b41e7e@mail.gmail.com> <6bb5f5b10809110925o219d53cfg3962a5cde3d3e36e@mail.gmail.com> Message-ID: <48C98775.8000406@jarruda.com> So para reforcar o que o Rubens falou, e' uma tatica bem comum de provedores que oferecem servicos de Clean Pipes, de oferecer a clientes multi-homed, um contrato tipo para-raio para cobrir este caso :-).. Isto e', se eles (o cliente multi-homed) estiverem sob ataque, e o(s) outro(s) provedor(es) nao puderam limpar o trafego, o cliente de clean pipes muda os anuncios para 'puxar' o trafego sob ataque temporariamente pelo provedor que oferece clean pipes. Obviamente, tem que planejar banda e etc para isto, mas e' uma coisa comum quando se tem clean pipes contratado so' com um upstream. Rubens Kuhl Jr. wrote: > N?o, isso facilitaria a introduzir an?ncios por outros caminhos (peers > dispostos a ajudar, quer por coopera??o quer por compensa??o > financeira) para atrair o ataque ou para ajudar na localiza??o das > origens. > > Rubens > > > 2008/9/11 Abel Castanheira : >> Rubens, >> >> Desculpe mas n?o entendi ainda qual o ganho para o Gustavo em fazer uma >> conex?o direta ? um ptt. Isso faria com que o ataque cessasse? >> >> Abel >> >> ----- Original Message ----- From: "Rubens Kuhl Jr." >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >> >> Sent: Thursday, September 11, 2008 12:35 PM >> Subject: Re: [GTER] Pedido de ajuda para ataque DDOS >> >> >> Dependendo da sua localiza??o algu?m, ou voc? mesmo, poderia >> estabelecer essa conectividade... >> >> Rubens >> >> 2008/9/11 Gustavo Figueira : >>> A Intelig me fornece a ultima milha. Somos muito pequenos e n?o estamos >>> ligado a nenhum ptt. >>> >>> Nosso roteador ? um Cisco 3640. Quando o ataque ocorre nosso roteador fica >>> com CPU 100%. >>> >>> Para parar o ataque a Intelig bloqueia todo tr?fego vindo dos peerings >>> internacionais com destino as nossas redes. Mas assim n?o conseguimos >>> acessar nada fora. >>> >>> Ats, >>> >>> Gustavo >>> >>> 2008/9/11 Rubens Kuhl Jr. >>> >>>> Gustavo, >>>> >>>> Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria >>>> mais simples ativar alguma solu??o de conting?ncia ou definitiva para >>>> o problema ? >>>> >>>> >>>> Rubens >>>> >>>> >>>> 2008/9/10 Gustavo Figueira : >>>>> Senhores, >>>>> >>>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>>> pacotes >>>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>>>> >>>>> *Em diversos contatos com a Intelig temos solicitados insistentemente > >>>>> que >>>> a >>>>> mesma identifique a proveni?ncia destes pacotes e entre em contato com >>>>>> os >>>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>>>> >>>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>>>> clientes) foi negado. >>>>> >>>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >>>> que >>>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>>> origem >>>>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>>> contar >>>>> unicamente com as iniciativas da Intelig. >>>>> >>>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig > >>>>> e, >>>>> estamos sem poder atender adequadamente nossos clientes por conta deste >>>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou > >>>>> apenas >>>> a >>>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>>>> >>>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas > >>>>> sem >>>>> nenhuma a??o eficaz. >>>>> >>>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>>> condenados >>>>> a fechar a nossa empresa. >>>>> Se qualquer um puder ajudar eu agrade?o. >>>>> >>>>> Ats, From pedro at globalwave.com.br Thu Sep 11 18:15:11 2008 From: pedro at globalwave.com.br (Pedro Angones) Date: Thu, 11 Sep 2008 18:15:11 -0300 Subject: [GTER] RES: RES: Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809111252o5ead3a58vd26ab6914195ff1d@mail.gmail.com> References: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> <3743c4210809111252o5ead3a58vd26ab6914195ff1d@mail.gmail.com> Message-ID: <000901c91453$79d51aa0$6d7f4fe0$@com.br> Gustavo, Seu link chega por Fast Ethernet? Voc? pode montar um servidor em bridge para filtrar o tr?fego que chega ? seu roteador. Os pacotes deixam de chegar ao roteador que reduzir? seu processamento. Em pouco tempo o atacante desiste do ataque. -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Gustavo Figueira Enviada em: quinta-feira, 11 de setembro de 2008 16:53 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] RES: Pedido de ajuda para ataque DDOS Luis, O ataque ocorre nos meus IPs. Basicamente meus servidores core est?o sendo atacados, DNS, HTTP, MAIL. Mas o problema n?o ? o ataque aos servidores. O problema ? que o meu router est? parando com isso. Ats Gus On Thu, Sep 11, 2008 at 3:18 PM, Toledo, Luis Carlos wrote: > Gustavo, esse ataque tem com destino seu bloco CIDR ? Ou um bloco da > intelig? > > O IP destino do ataque ? conhecido? A quem est? alocado? > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter -- Esta mensagem foi verificada pelo sistema de antiv?rus e acredita-se estar livre de perigo. -- Esta mensagem foi verificada pelo sistema de antiv?rus e acredita-se estar livre de perigo. From tukso.antartiko at gmail.com Fri Sep 12 01:42:13 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Fri, 12 Sep 2008 01:42:13 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> Message-ID: Antes de tudo esta configura??o funcionava est?vel h? quanto tempo? Pergunto isso pois nos casos que o registro.br fornece ASN e /20 para pequenos provedores, que acham que tal ser? o santo graal, muitos deles se surpreendem com a nova configura??o ao ver que o tr?fego basal deles (scan e outros ataques), antes inofensivo, se multiplicou na mesma propor??o que a quantidade de IPs globais que receberam em rela??o ao que tinham anteriormente, e agora ocupa uma propor??o significativa da sua diminuta banda. Outro motivo ? que me parece estranho seu hardware estar sobrecarregado quando diz que o ataque n?o chega a usar toda a banda de 6mbps. Me parece que ele j? estava no limite. Se algu?m usar o mesmo equipamento para fazer BGP, NAT, filtragem, , ... basta um espirro para o castelo de cartas cair. Tente deix?-lo fazendo o m?nimo poss?vel tentando passar as demais atividades para PCs ou outros hardwares especializados. Relacionado a isso foi questionado o uso de BGP full. Neste caso n?o vejo utilidade, s? se fosse para filtrar alguns IPs inv?lidos (que n?o constam nem na tabela de roteamento) antes de chegarem ao destino, mas como seu hardware est? sobrecarregado... Por mim faria-se o contr?rio, enquanto o roteador est? sobrecarregado, coloca-se apenas uma rota default para diminuir ao m?ximo o trabalho do mesmo. Mas mesmo assim duvido que o problema seja apenas no hardware e mesmo que n?o seja no futuro o problema pode ser esgotamento de banda. Altamente prov?vel diante da banda do provedor. Para uma solu??o mais definitiva ? essencial identificar o destino do ataque. Voc? pode fazer isso de forma mais elegante analisando os pacotes atrav?s de uma trap, ou com a t?cnica do blackhole, dividindo seus an?ncios em uma pesquisa bin?ria: primeiro anuncie um /21 e n?o anuncie outro, se o ataque parar ele ? destinado ao bloco n?o anunciado, e v? dividindo at? chegar em /24, quando precisar? fazer o blackhole usando a community espec?fica. Eu poderia citar algumas formas de limpeza, a ser realizada por outras operadoras ou provedores, que precisariam contar com a colabora??o da sua operadora atual no entanto n?o concordo que uma operadora que tem, proporcionalmente, um grande quantidade de pequenos provedores n?o disponibilize, nem como servi?o extra, prote??o de DOS. ? evidente que estes provedores pequenos n?o aguentar?o o primeiro DDOS que sofrerem e dificilmente ter?o capacidade de solucion?-los, a operadora devia estar mais preparada para isso, a n?o ser que estejam querendo se desfazer de consumidores. Agora para todos os provedores pequenos que estiverem ouvindo: se conseguirem que o ataque pare ao pedir que a operadora n?o anuncie mais para o exterior, pode-se configurar um squid em algum datacenter nacional (que ofere?a tr?fego up/down balanceado e pr?-definido em mbps, portanto sem excesso de consumo) e cascatear com seu squid local. Localmente voc? pode ter dois servi?os squids, configurando no seu roteador local para os IPs brasileiros serem direcionados para um deles, e os outros serem redirecionados para o outro squid (cascateado). Se desconfiar das qualidades do squid pode configur?-lo para apenas repassar os pacotes (sem fazer cache). Com isso seus servi?os de acesso ? web n?o s?o afetados. O custo n?o ? proibitivo, o UOL host por exemplo anuncia 4mbps a pre?os m?dicos (embora eu nunca tenha usado para saber, por exemplo, se o up/down ? igual), mas h? o problema do tempo de deploy e configura??o do servidor, que pode ser inaceit?vel. Para outros servi?os pode se fazer o mesmo, uma esp?cie de tunnel, ou transfer?-los em definitivo para um datacenter capaz de lidar com DDOS. On 9/11/08, Gustavo Figueira wrote: > A Intelig me fornece a ultima milha. Somos muito pequenos e n?o estamos > ligado a nenhum ptt. > > Nosso roteador ? um Cisco 3640. Quando o ataque ocorre nosso roteador fica > com CPU 100%. > > Para parar o ataque a Intelig bloqueia todo tr?fego vindo dos peerings > internacionais com destino as nossas redes. Mas assim n?o conseguimos > acessar nada fora. > > Ats, > > Gustavo > > 2008/9/11 Rubens Kuhl Jr. > >> Gustavo, >> >> Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria >> mais simples ativar alguma solu??o de conting?ncia ou definitiva para >> o problema ? >> >> >> Rubens >> >> >> 2008/9/10 Gustavo Figueira : >> > Senhores, >> > >> > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >> pacotes >> > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >> > >> > *Em diversos contatos com a Intelig temos solicitados insistentemente >> > que >> a >> > mesma identifique a proveni?ncia destes pacotes e entre em contato com >> > os >> > PEERINGs de forma a identificarmos a origem dos pacotes*. >> > >> > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >> > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >> > clientes) foi negado. >> > >> > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >> que >> > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >> > e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >> > unicamente com as iniciativas da Intelig. >> > >> > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >> > estamos sem poder atender adequadamente nossos clientes por conta deste >> > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >> > apenas >> a >> > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >> > >> > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >> > sem >> > nenhuma a??o eficaz. >> > >> > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >> > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >> > a fechar a nossa empresa. >> > Se qualquer um puder ajudar eu agrade?o. >> > >> > Ats, >> > >> > Gustavo >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From fermbraga at gmail.com Fri Sep 12 09:50:02 2008 From: fermbraga at gmail.com (Fernando Braga) Date: Fri, 12 Sep 2008 09:50:02 -0300 Subject: [GTER] Cisco 3660 In-Reply-To: <66BB3FBCFEE94CBE82EBB2D12FD9568B@viaadmredesold> References: <66BB3FBCFEE94CBE82EBB2D12FD9568B@viaadmredesold> Message-ID: Ol? Eduardo, Creio que sua resposta est? aqui: http://www.cisco.com/en/US/products/hw/routers/ps274/products_tech_note09186a00801e1155.shtml#perf-figs Se considerarmos um pacote m?dio de 1000 bytes, o limite de roteamento dele est? em 100Mbps. ? claro que isso pode variar em fun??o da quantidade de decis?es de roteamento que ele tenha que tomar. Abra?os, 2008/9/11 Eduardo Schoedler : > cross-posting da MASOCH-L. > > Sds, > Eduardo. > > > -------------------------------------------------- > From: "Eduardo Schoedler" > Sent: Thursday, September 11, 2008 4:00 PM > To: "Mail Aid and Succor,On-line Comfort and Help" > > Subject: [MASOCH-L] Cisco 3660 > > Ol? pessoal. > > N?o sei se ? a lista certa para fazer esse tipo de pergunta, mas vamos l?. > > Hoje possuo um Cisco 3660 na borda, rodando BGP com 2 operadoras. > Provavelmente iremos colocar mais uma operadora, tamb?m com BGP. > Maior parte do tr?fego ir? chegar em Fast Ethernet. > > Qual o tr?fego que um router desses aguenta ? > Hoje ele j? t? dando picos de 40% de cpu (8 seriais balanceadas por pacote). > > Tenho medo que o processador suba demais o consumo e comece a incomodar. > > > Obrigado! > > Abra?o, > Eduardo. > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Fernando M. Braga +55 82 9985-4579 From rubensk at gmail.com Fri Sep 12 11:16:29 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 12 Sep 2008 11:16:29 -0300 Subject: [GTER] Cisco 3660 In-Reply-To: References: <66BB3FBCFEE94CBE82EBB2D12FD9568B@viaadmredesold> Message-ID: <6bb5f5b10809120716h6a78643eo1a2c94eeac9b0d69@mail.gmail.com> O pacote m?dio j? era de 400 bytes no ano 2000; de l? para c?, surgiu um grande n?mero de aplica??es de pacotes pequenos como VoIP e gaming. Eu n?o apostaria em 1000 bytes; al?m disso, como deve se notar pelos freq?entes casos de (D)DoS discutidos na lista, que o tamanho m?nimo de pacote pode ocorrer por mera decis?o de 1 pessoa, n?o ? necess?rio uma grande conspira??o para todo mundo alterar o MTU de suas m?quinas, por exemplo... Rubens 2008/9/12 Fernando Braga : > Ol? Eduardo, > > Creio que sua resposta est? aqui: > > http://www.cisco.com/en/US/products/hw/routers/ps274/products_tech_note09186a00801e1155.shtml#perf-figs > > Se considerarmos um pacote m?dio de 1000 bytes, o limite de roteamento > dele est? em 100Mbps. ? claro que isso pode variar em fun??o da > quantidade de decis?es de roteamento que ele tenha que tomar. > > Abra?os, > > 2008/9/11 Eduardo Schoedler : >> cross-posting da MASOCH-L. >> >> Sds, >> Eduardo. >> >> >> -------------------------------------------------- >> From: "Eduardo Schoedler" >> Sent: Thursday, September 11, 2008 4:00 PM >> To: "Mail Aid and Succor,On-line Comfort and Help" >> >> Subject: [MASOCH-L] Cisco 3660 >> >> Ol? pessoal. >> >> N?o sei se ? a lista certa para fazer esse tipo de pergunta, mas vamos l?. >> >> Hoje possuo um Cisco 3660 na borda, rodando BGP com 2 operadoras. >> Provavelmente iremos colocar mais uma operadora, tamb?m com BGP. >> Maior parte do tr?fego ir? chegar em Fast Ethernet. >> >> Qual o tr?fego que um router desses aguenta ? >> Hoje ele j? t? dando picos de 40% de cpu (8 seriais balanceadas por pacote). >> >> Tenho medo que o processador suba demais o consumo e comece a incomodar. >> >> >> Obrigado! >> >> Abra?o, >> Eduardo. >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Fernando M. Braga > +55 82 9985-4579 > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From edmarmega at hotmail.com Thu Sep 11 22:42:31 2008 From: edmarmega at hotmail.com (Edmar) Date: Thu, 11 Sep 2008 22:42:31 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? In-Reply-To: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> <35beb8610809101443w5bf3aefk5e707ce0268063df@mail.gmail.com> References: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> <35beb8610809101443w5bf3aefk5e707ce0268063df@mail.gmail.com> Message-ID: Ola pessoal, gostaria de saber se alguem aqui da lista tem experiencia com link de 900 mhz? pois precizo atender dois clientes e os mesmos moram em um lugar de dificil acesso, cercado de matas, e ai pensei em fazer ponto a ponto em 900 mhz, eis a questao vai dar uma media de 5 km de mata, sera que passa tudo isso? qual o maximo de velocidade que se concegue em um link deste tipo. eu iria usar: ponto principal -1 routerboard (333, 433, alguma com 3 minipci, para poder usar as demais) - 1 minipci XR9 900 mhz Ubiquiti - antena direceional de 900 mhz aquario, 17 db ponto cliente - 1 routerboard com 1 minipci - 1 cartao XR9 900 Ubiquiti - antena aquario mandem suas opini?es sera de grande ajuda. Edmar Ap. Santos Mega Redes Internet Provider From guxtavo at gmail.com Thu Sep 11 18:23:34 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Thu, 11 Sep 2008 18:23:34 -0300 Subject: [GTER] RES: RES: Pedido de ajuda para ataque DDOS In-Reply-To: <000901c91453$79d51aa0$6d7f4fe0$@com.br> References: <3743c4210809110905u46a947c5x7a456017ef1d9fa8@mail.gmail.com> <3743c4210809111252o5ead3a58vd26ab6914195ff1d@mail.gmail.com> <000901c91453$79d51aa0$6d7f4fe0$@com.br> Message-ID: <3743c4210809111423u5a130963sc27e18ed109cd531@mail.gmail.com> Pensamos nisso, mas isso tem custo e como todos est?o falando, quem tem que resolver isso ? a Intelig. Somos muito pequenos. Hoje j? tem links adsl de 8Mb e nos temos apenas 6Mb... Ats, Gus 2008/9/11 Pedro Angones > Gustavo, > > Seu link chega por Fast Ethernet? Voc? pode montar um servidor em bridge > para filtrar o tr?fego que chega ? seu roteador. > > Os pacotes deixam de chegar ao roteador que reduzir? seu processamento. > > Em pouco tempo o atacante desiste do ataque. > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Gustavo Figueira > Enviada em: quinta-feira, 11 de setembro de 2008 16:53 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] RES: Pedido de ajuda para ataque DDOS > > Luis, > > O ataque ocorre nos meus IPs. Basicamente meus servidores core est?o sendo > atacados, DNS, HTTP, MAIL. Mas o problema n?o ? o ataque aos servidores. O > problema ? que o meu router est? parando com isso. > > Ats > > Gus > > On Thu, Sep 11, 2008 at 3:18 PM, Toledo, Luis Carlos > wrote: > > > Gustavo, esse ataque tem com destino seu bloco CIDR ? Ou um bloco da > > intelig? > > > > O IP destino do ataque ? conhecido? A quem est? alocado? > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > Esta mensagem foi verificada pelo sistema de antiv?rus e > acredita-se estar livre de perigo. > > > -- > Esta mensagem foi verificada pelo sistema de antiv?rus e > acredita-se estar livre de perigo. > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From adr.silva at gmail.com Fri Sep 12 06:48:38 2008 From: adr.silva at gmail.com (Adriano Silva) Date: Fri, 12 Sep 2008 06:48:38 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> Message-ID: <7af5e7730809120248l43874a20w3a536d69d1bbee28@mail.gmail.com> Voce nunca recebeu ataques antes ?? Se come?ou a receber somente agora , n?o h? alguma vulnerabilidade exposta em seus servidores ?? Concordo com o que o Tukso disse, seu hardware parece estar sobrecarregado pois n?o est? aguentando. Como ? a troca de anuncios entre voce e o provedor ?? From eksffa at freebsdbrasil.com.br Fri Sep 12 10:49:19 2008 From: eksffa at freebsdbrasil.com.br (Patrick Tracanelli) Date: Fri, 12 Sep 2008 10:49:19 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> Message-ID: <48CA735F.3050600@freebsdbrasil.com.br> Qual a conectividade do seu link? Chega via ether? Se n?o chega, avalie a aquisi??o de uma interface Sangoma para receber o link, e fa?a o filtro de CRC invalido com algum commodity hardware, de preferencia sem partes moveis, antes de passar a bola pro roteador. Isso ? uma sugest?o sem aquisi??o de hw especifico, como um Juniper com IDP da vida. Se usar o firewall pf uma unica regra (scrub) provavelmente resolvera o que voce quer. Sobre Juniper basta tambem habilitar a normaliza??o no IDP. Sendo algo simples, ? tambem leve, usar uma Soekris da vida antes do router ser? suficiente. (depois avalie substituir o router inteiro, se achar conveniente). Outra op??o ? tentar avaliar se existe uma combina??o de AS de tr?nsito comum, de quem te entrega esses pacotes, e fa?a um filtro por combina??es de as-transit. Mas fica claro que voce podera bloquear tr?fego que n?o deseja. Por ultimo, e normalmente a solu??o que costuma funcionar, avalie quem ? o alvo desses ataques. A rede inteira? Apenas um IP? Alguns IPs? Uma solu??o ? modificar esses IPs e fazer null routing desses destinos. Se o ataque for por DNS, cedo ou tarde ele recomecar?, ai avalie os logs do seu DNS pois os IPs em quest?o provavelmente ter?o feito queries, se for apenas 1 dominio, fa?a views para BR e n?o-BR ou fa?a uma acl negando blackholes tudo que n?o for BR para esse registro (as vezes nem precisa ser pra zona inteira, apenas um registro, www.dominio.com.br da vida). Enfim, sao as possibilidades que eu vejo, sem coopera??o da operadora. Que alias n?o ? obrigada a cooperar mesmo n?o, afinal voc? ? um ASN, e por si s?, j? ? claro que voc? est? por conta: ? aut?nomo. N?o conte que quem est? atacando "ir? desistir". ? improvavel que alguem esteja atacando, explicitamente, mas sim que ? um Windows em algum lugar infectado e mandando pacotes pra varios destinos, e voc? ? um deles. Se cessar de repente ? porque tiraram a m?quina comprometida do ar ;) -- Patrick Tracanelli FreeBSD Brasil LTDA. Tel.: (31) 3516-0800 316601 at sip.freebsdbrasil.com.br http://www.freebsdbrasil.com.br "Long live Hanin Elias, Kim Deal!" From guxtavo at gmail.com Fri Sep 12 11:39:49 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Fri, 12 Sep 2008 11:39:49 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <7af5e7730809120248l43874a20w3a536d69d1bbee28@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com> <3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> <7af5e7730809120248l43874a20w3a536d69d1bbee28@mail.gmail.com> Message-ID: <3743c4210809120739u63527ef4ld5c8499b1816a976@mail.gmail.com> Nunca recebemos. Sempre atualizamos nossos servidores. Vou rodar um nessus pra verificar. Ats, Gustavo On Fri, Sep 12, 2008 at 6:48 AM, Adriano Silva wrote: > Voce nunca recebeu ataques antes ?? > > Se come?ou a receber somente agora , n?o h? alguma vulnerabilidade exposta > em seus servidores ?? > > Concordo com o que o Tukso disse, seu hardware parece estar sobrecarregado > pois n?o est? aguentando. > > Como ? a troca de anuncios entre voce e o provedor ?? > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From emiliano.martins at ik1.com.br Fri Sep 12 11:45:02 2008 From: emiliano.martins at ik1.com.br (Emiliano Martins) Date: Fri, 12 Sep 2008 12:45:02 -0200 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? In-Reply-To: References: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> <35beb8610809101443w5bf3aefk5e707ce0268063df@mail.gmail.com> Message-ID: <9c0c824e0809120745o648c383eh941e13d2adf8ff55@mail.gmail.com> Edmar, Se existem dois fatores que matam um sinal de r?dio, e n?o podemos fazer muito em rela??o a isso, s?o vegeta??o e ?gua, e no seu caso voc? tem os dois... Mas s? testando para saber.. 2008/9/11 Edmar > Ola pessoal, gostaria de saber se alguem aqui da lista tem experiencia com > link de 900 mhz? > pois precizo atender dois clientes e os mesmos moram em um lugar de dificil > acesso, cercado de matas, > e ai pensei em fazer ponto a ponto em 900 mhz, > > eis a questao vai dar uma media de 5 km de mata, sera que passa tudo isso? > qual o maximo de velocidade que se concegue em um link deste tipo. > > eu iria usar: > > ponto principal > > -1 routerboard (333, 433, alguma com 3 minipci, para poder usar as demais) > - 1 minipci XR9 900 mhz Ubiquiti > - antena direceional de 900 mhz aquario, 17 db > > ponto cliente > > - 1 routerboard com 1 minipci > - 1 cartao XR9 900 Ubiquiti > - antena aquario > > mandem suas opini?es sera de grande ajuda. > > Edmar Ap. Santos > Mega Redes Internet Provider > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Emiliano Martins iK1 Tecnologia Ltda From itamar at ispbrasil.com.br Fri Sep 12 11:43:37 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Fri, 12 Sep 2008 11:43:37 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? In-Reply-To: References: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> <35beb8610809101443w5bf3aefk5e707ce0268063df@mail.gmail.com> Message-ID: <48CA8019.7080304@ispbrasil.com.br> vc nao consegue montar torres mais altas que as arvores ? Edmar wrote: > Ola pessoal, gostaria de saber se alguem aqui da lista tem experiencia > com link de 900 mhz? > pois precizo atender dois clientes e os mesmos moram em um lugar de > dificil acesso, cercado de matas, > e ai pensei em fazer ponto a ponto em 900 mhz, > > eis a questao vai dar uma media de 5 km de mata, sera que passa tudo > isso? > qual o maximo de velocidade que se concegue em um link deste tipo. > > eu iria usar: > > ponto principal > > -1 routerboard (333, 433, alguma com 3 minipci, para poder usar as > demais) > - 1 minipci XR9 900 mhz Ubiquiti > - antena direceional de 900 mhz aquario, 17 db > > ponto cliente > > - 1 routerboard com 1 minipci > - 1 cartao XR9 900 Ubiquiti > - antena aquario > > mandem suas opini?es sera de grande ajuda. > > Edmar Ap. Santos > Mega Redes Internet Provider > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > From abel.castanheira at gmail.com Fri Sep 12 11:42:45 2008 From: abel.castanheira at gmail.com (Abel Castanheira) Date: Fri, 12 Sep 2008 11:42:45 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com><20080911120933.V27362@tmp.com.br> <48C97445.9030104@ispbrasil.com.br> Message-ID: <628ED301875A45F791EA36F0FB65A526@Intelig23> Itamar, Vc considera um ataque DDOS proveniente de links internacionais (pelo que foi exposto at? agora) como "acesso defeituoso"? Se quem trabalha na ?rea tem essa vis?o, imagine o que passa pela cabe?a de advogados, juizes ... Abel ----- Original Message ----- From: "Itamar - IspBrasil" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Thursday, September 11, 2008 4:40 PM Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > ANAL TOO > > com certeza incluindo o advogado na conversa o papo ira' mudar, porem > creio que o cliente apenas ira' receber um desconto no final do mes > referente ao periodo em que ficou com o acesso defeituoso > > um dos problemas de se adicionar o advogado 'e que a relacao entre o > cliente e a operadora ira' ficar abalada, por exemplo, quando vc for fazer > um upgrade de link a operadora nao ira' dar desconto, se vc atrasar o > pagamento eles irao te desligar achando graca, vc estara' dando um tiro no > pe', a melhor opcao 'e tentar um contato amistoso com o gerente de contas, > ele 'e a ponte entre vc e a operadora, um bom gerente de contas mexe os > pauzinhos e em 2 tempos o seu link fica 200% > > > > > > Durval Menezes wrote: >> Prezado Gustavo, >> >> Se seu unico acesso internet e' atraves da operadora mencionada, >> nao vejo saida sem cooperacao deles. >> >> O correto seria a operador identificar e bloquear o trafego de DDOS >> na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' >> ser produtivo tentar "identificarmos a origem dos pacotes", no maximo >> vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo >> usada para o ataque, e que nao so' podem ser trocados por outros como >> tambem dificilmente levariam ao "autor" do ataque. >> >> Acho que voce deve ter uma conversa muito seria com o seu gerente de >> contas, se for o caso incluindo na conversa um advogado seu. IANAL >> (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar >> para obrigar a operadora a tomar medidas imediatas para restabelecer >> o seu servico, e em um segundo momento uma acao de perdas e danos para >> ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico >> operando precariamente. >> >> Um Grande Abraco, >> > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From rubensk at gmail.com Fri Sep 12 11:51:23 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 12 Sep 2008 11:51:23 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? In-Reply-To: References: <642A062A3EA5004EB84EBD1D34C1C54C0192967D@sun78.unisc.br> <35beb8610809101443w5bf3aefk5e707ce0268063df@mail.gmail.com> Message-ID: <6bb5f5b10809120751w370c66e2gca913ee30f75b361@mail.gmail.com> Por mais que 900 MHz tenha uma perda de propaga??o menor, por mais que 900 MHz esteja longe da freq??ncia de resson?ncia da ?gua (2.4 GHz), ainda sim isso dificilmente vai funcionar. Voc? vai precisar de uma torre alta em cada cliente e uma torre m?dia na sua base, provavelmente. Quanto ? performance, r?dios Wi-Fi tem grande queda de performance com dist?ncia e com pathloss, ent?o espere pouca performance, de 200 a 800 kbps para pacotes de 64 bytes. Voc? pode tentar ligar o nstream do Mikrotik para ver isso melhora um pouco, ?s custas de introduzir bastante jitter. Rubens On Thu, Sep 11, 2008 at 10:42 PM, Edmar wrote: > Ola pessoal, gostaria de saber se alguem aqui da lista tem experiencia com > link de 900 mhz? > pois precizo atender dois clientes e os mesmos moram em um lugar de dificil > acesso, cercado de matas, > e ai pensei em fazer ponto a ponto em 900 mhz, > > eis a questao vai dar uma media de 5 km de mata, sera que passa tudo isso? > qual o maximo de velocidade que se concegue em um link deste tipo. > > eu iria usar: > > ponto principal > > -1 routerboard (333, 433, alguma com 3 minipci, para poder usar as demais) > - 1 minipci XR9 900 mhz Ubiquiti > - antena direceional de 900 mhz aquario, 17 db > > ponto cliente > > - 1 routerboard com 1 minipci > - 1 cartao XR9 900 Ubiquiti > - antena aquario > > mandem suas opini?es sera de grande ajuda. > > Edmar Ap. Santos > Mega Redes Internet Provider > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From danton at inexo.com.br Fri Sep 12 12:18:57 2008 From: danton at inexo.com.br (Lao DanTong) Date: Fri, 12 Sep 2008 12:18:57 -0300 (BRT) Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) Message-ID: On Thu, 11 Sep 2008, Edmar wrote: > Ola pessoal, gostaria de saber se alguem aqui da lista tem experiencia com > link de 900 mhz? > pois precizo atender dois clientes e os mesmos moram em um lugar de dificil > acesso, cercado de matas, > e ai pensei em fazer ponto a ponto em 900 mhz, > > eis a questao vai dar uma media de 5 km de mata, sera que passa tudo isso? sem visibilidade, com um monte de copa de ?rvore dentro da primeira zona de fresnel? n?o funciona nem a pau! > qual o maximo de velocidade que se concegue em um link deste tipo. zero. note que s? metade da banda de 915MHz pode ser usada, pois metade est? alocada a certas fun??es de telefonia celular. por conta disso os equipamentos antigos de WiFi em UHF (p.ex. wavelan) n?o podem ser usados por aqui. em condi??es ideais a banda ser? de 1Mbit/s. From itamar at ispbrasil.com.br Fri Sep 12 12:43:22 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Fri, 12 Sep 2008 12:43:22 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: References: Message-ID: <48CA8E1A.5000103@ispbrasil.com.br> eu estive pensando aqui. se for 5 km, e no meio do caminho so tem mato. entao da pra voce passar um par metalico(cabo de telefone) da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. From lscrlstld at gmail.com Fri Sep 12 12:24:25 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Fri, 12 Sep 2008 12:24:25 -0300 Subject: [GTER] RES: RES: Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809111252o5ead3a58vd26ab6914195ff1d@mail.gmail.com> Message-ID: <7230C1CD2A8F43A687371AB7DE74DB12@tld> Gustavo, o assunto est? abrindo muito devido as v?rias possibilidades, com v?rias pessoas entendendo seu problema cada uma de uma forma. Na minha humilde opini?o a forma mais r?pida de resolver seria a busca de um profissional mais experiente no assunto. Eu acredito que aqui mesmo na lista voc? poder? encontrar alguem em PVT. Deixando bem claro que eu n?o presto esse tipo de servi?o. Abs Luis Carlos > > Luis, > > O ataque ocorre nos meus IPs. Basicamente meus servidores > core est?o sendo atacados, DNS, HTTP, MAIL. Mas o problema > n?o ? o ataque aos servidores. O problema ? que o meu router > est? parando com isso. > > Ats > > Gus > From carlos.roberto.maciel at gmail.com Fri Sep 12 12:49:54 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Fri, 12 Sep 2008 12:49:54 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <48CA8E1A.5000103@ispbrasil.com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> Message-ID: <87fd8b250809120849k13561e97kd0ed89e99ab79546@mail.gmail.com> O problema ? colocar alguem no meio do mato, andando por 5Km com uma bobina de cabo de 5Km nas costas desenrolando o fio. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/12 Itamar - IspBrasil > eu estive pensando aqui. > > se for 5 km, e no meio do caminho so tem mato. > > entao da pra voce passar um par metalico(cabo de telefone) > > da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. > > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Fri Sep 12 12:53:26 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 12 Sep 2008 12:53:26 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <48CA8E1A.5000103@ispbrasil.com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> Message-ID: <6bb5f5b10809120853p320e3445qf3a9c8977825a3df@mail.gmail.com> Sem problemas exceto 1 vez por m?s quando os equipamentos foram queimados por raios..., 1 vez a cada 3 meses quando os postes forem derrubados por colis?o de treminh?o de transporte de cana-de-a?ucar, ou 1 vez por ano com vendaval. Isso d? 12 pares de equipamentos por ano e 4 interven??es de rede externo por ano, ? s? colocar isso no pre?o... :-) J? com fibra ?ptica, ficam apenas as 4 interven??es por ano; mesmo o custo delas sendo um pouco mais alto, ainda sim compensa. Rubens 2008/9/12 Itamar - IspBrasil : > eu estive pensando aqui. > > se for 5 km, e no meio do caminho so tem mato. > > entao da pra voce passar um par metalico(cabo de telefone) > > da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From broilo at oletelecom.com.br Fri Sep 12 13:13:18 2008 From: broilo at oletelecom.com.br (Rodrigo Christian Broilo) Date: Fri, 12 Sep 2008 13:13:18 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809111257q7ad88547qdbbc82598a09ba23@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> <3743c4210809111257q7ad88547qdbbc82598a09ba23@mail.gmail.com> Message-ID: <20080912131318.ris48dsbk0so4swg@webmail.oletelecom.com.br> Gustavo, Como voc? afirmou que tem ASN, mesmo n?o fazendo full-routing (isto n?o importa neste caso), se voc? der um no-export em determinada community da Intelig (de acordo com as regras e tabela da pr?pria), poder?s escolhar qual peering queres (um, dois.. ou todos) voc? quer que ela n?o exporte seu ASN. Abs,. Rodrigo Citando Gustavo Figueira : > Rodrigo, > > Para isso eu preciso de BGP no meu router certo? Uma vez com isso solicito a > Intelig as communities e aplico o no-export certo? > > Ats, > > Gustavo > > 2008/9/11 Rodrigo Christian Broilo > >> Sim. >> >> A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e >> INTERNACIONAL). >> >> Voc? pode fazer no-export para cada um deles em separado at? achar de qual >> peering v?em, contatando o mesmo. >> >> >> Abs,. >> >> Rodrigo >> >> Citando Gustavo Figueira : >> >> Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? >>> >>> >>> Ats, >>> >>> Gux >>> >>> 2008/9/11 Rodrigo Christian Broilo >>> >>> Gustavo, bom dia. >>>> >>>> Voc? possui ASN? >>>> >>>> Se sim, solicite para a Intelig o documento de BGP Communities, assim >>>> voc? >>>> mesmo poder? filtrar tr?fego dos peerings da Intelig. >>>> >>>> Abs,. >>>> >>>> Rodrigo >>>> >>>> Citando Gustavo Figueira : >>>> >>>> Senhores, >>>> >>>>> >>>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>>>> pacotes >>>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>>>> >>>>> *Em diversos contatos com a Intelig temos solicitados insistentemente >>>>> que >>>>> a >>>>> mesma identifique a proveni?ncia destes pacotes e entre em contato com >>>>> os >>>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>>>> >>>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>>>> clientes) foi negado. >>>>> >>>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >>>>> que >>>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>>>> origem >>>>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>>>> contar >>>>> unicamente com as iniciativas da Intelig. >>>>> >>>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >>>>> estamos sem poder atender adequadamente nossos clientes por conta deste >>>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >>>>> apenas >>>>> a >>>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>>>> >>>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >>>>> sem >>>>> nenhuma a??o eficaz. >>>>> >>>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>>>> condenados >>>>> a fechar a nossa empresa. >>>>> Se qualquer um puder ajudar eu agrade?o. >>>>> >>>>> Ats, >>>>> >>>>> Gustavo >>>>> -- >>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>> >>>>> >>>>> >>>> -- >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>> >>>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From broilo at oletelecom.com.br Fri Sep 12 13:14:50 2008 From: broilo at oletelecom.com.br (Rodrigo Christian Broilo) Date: Fri, 12 Sep 2008 13:14:50 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> <3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com> Message-ID: <20080912131450.skozqkokgkosccsk@webmail.oletelecom.com.br> Gustavo. Voc? n?o precisa de full-routing para trabalhar com as communities da Intelig. Voc? ir? setar num route-map de OUT a community X, Y.. e a Intelig ir? tratar de acordo com a regra/tabela de community que ela te passou. Abs,. Rodrigo Citando Gustavo Figueira : > Senhores, > > Meu router tem essa mem?ria: > > rjo-idc-krn-rtr-manda-chuva#sh memory > Head Total(b) Used(b) Free(b) Lowest(b) > Largest(b) > Processor 6220F7A0 93259872 7678232 85581640 85351196 > 85337192 > I/O 7B00000 5242880 2069112 3173768 2935120 > 3173532 > > > Consigo rodar full routing? > > > Se conseguir vou fazer o que todos tem me indicado que ? o no-export das > communities da intelig uma por uma at? achar de onde est? vindo. > > Se eu n?o conseguir isso vou continuar dependendo deles. > > Ats, > > Gustavo > > 2008/9/11 Rodrigo Christian Broilo > >> Sim. >> >> A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e >> INTERNACIONAL). >> >> Voc? pode fazer no-export para cada um deles em separado at? achar de qual >> peering v?em, contatando o mesmo. >> >> >> Abs,. >> >> Rodrigo >> >> Citando Gustavo Figueira : >> >> Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? >>> >>> >>> Ats, >>> >>> Gux >>> >>> 2008/9/11 Rodrigo Christian Broilo >>> >>> Gustavo, bom dia. >>>> >>>> Voc? possui ASN? >>>> >>>> Se sim, solicite para a Intelig o documento de BGP Communities, assim >>>> voc? >>>> mesmo poder? filtrar tr?fego dos peerings da Intelig. >>>> >>>> Abs,. >>>> >>>> Rodrigo >>>> >>>> Citando Gustavo Figueira : >>>> >>>> Senhores, >>>> >>>>> >>>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>>>> pacotes >>>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>>>> >>>>> *Em diversos contatos com a Intelig temos solicitados insistentemente >>>>> que >>>>> a >>>>> mesma identifique a proveni?ncia destes pacotes e entre em contato com >>>>> os >>>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>>>> >>>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>>>> clientes) foi negado. >>>>> >>>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >>>>> que >>>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>>>> origem >>>>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>>>> contar >>>>> unicamente com as iniciativas da Intelig. >>>>> >>>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >>>>> estamos sem poder atender adequadamente nossos clientes por conta deste >>>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >>>>> apenas >>>>> a >>>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>>>> >>>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >>>>> sem >>>>> nenhuma a??o eficaz. >>>>> >>>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>>>> condenados >>>>> a fechar a nossa empresa. >>>>> Se qualquer um puder ajudar eu agrade?o. >>>>> >>>>> Ats, >>>>> >>>>> Gustavo >>>>> -- >>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>> >>>>> >>>>> >>>> -- >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>> >>>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From nomeiodabalada at yahoo.com.br Fri Sep 12 14:27:03 2008 From: nomeiodabalada at yahoo.com.br (Leonardo Souza) Date: Fri, 12 Sep 2008 10:27:03 -0700 (PDT) Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <48CA735F.3050600@freebsdbrasil.com.br> Message-ID: <709513.55209.qm@web63105.mail.re1.yahoo.com> E se o ataque estiver saturando seu tr?fego de entrada? Voc? vai bloquear seus IPs e ficar com seus servi?os indispon?veis? Como voc? vai descobrir sozinho quem est? realizando o spoofing? Se seu upstream n?o efetuar o bloqueio dos IPs de origem temporariamente, sem chance... Tamb?m dependendo do nivel de tr?fego, d? pra aplicar um filtro nas interfaces WAN do lado da operadora, por?m acho dif?cil que algu?m fa?a isso... --- Em sex, 12/9/08, Patrick Tracanelli escreveu: De: Patrick Tracanelli Assunto: Re: [GTER] Pedido de ajuda para ataque DDOS Para: "Grupo de Trabalho de Engenharia e Operacao de Redes" Data: Sexta-feira, 12 de Setembro de 2008, 10:49 Que alias n?o ? obrigada a cooperar mesmo n?o, afinal voc? ? um ASN, e por si s?, j? ? claro que voc? est? por conta: ? aut?nomo. Novos endere?os, o Yahoo! que voc? conhece. Crie um email novo com a sua cara @ymail.com ou @rocketmail.com. http://br.new.mail.yahoo.com/addresses From jarruda-gter at jarruda.com Fri Sep 12 15:11:50 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 12 Sep 2008 14:11:50 -0400 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <709513.55209.qm@web63105.mail.re1.yahoo.com> References: <709513.55209.qm@web63105.mail.re1.yahoo.com> Message-ID: <48CAB0E6.1050401@jarruda.com> Leonardo Souza wrote: > E se o ataque estiver saturando seu tr?fego de entrada? > Voc? vai bloquear seus IPs e ficar com seus servi?os indispon?veis? Como voc? vai descobrir sozinho quem est? realizando o spoofing? > Se seu upstream n?o efetuar o bloqueio dos IPs de origem temporariamente, sem chance... > Tamb?m dependendo do nivel de tr?fego, d? pra aplicar um filtro nas interfaces WAN do lado da operadora, por?m acho dif?cil que algu?m fa?a isso... > Pelo que ele falou, e' um DDoS com origens spoofed, e bem 'distribuidas', portanto..sem 'inteligencia' nao da para mitigar na mao. Este tipo de ataque, se for de SYN Flood por exemplo, se limpa com um gato parecido com o Syn-Cookies, chamado syn-authentication. De qualquer modo, so na ACL, ou no Blackhole com gato de urpf (para fazer blackhole da origem), ele estaria bloqueando os IPs vitimas (o HTTP, SMTP e DNS dele pelo que entendi).. > --- Em sex, 12/9/08, Patrick Tracanelli escreveu: > > De: Patrick Tracanelli > Assunto: Re: [GTER] Pedido de ajuda para ataque DDOS > Para: "Grupo de Trabalho de Engenharia e Operacao de Redes" > Data: Sexta-feira, 12 de Setembro de 2008, 10:49 > > Que alias n?o ? obrigada a cooperar mesmo n?o, afinal voc? ? um ASN, e > por si s?, j? ? claro que voc? est? por conta: ? aut?nomo. > > > > From jarruda-gter at jarruda.com Fri Sep 12 15:15:23 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 12 Sep 2008 14:15:23 -0400 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <628ED301875A45F791EA36F0FB65A526@Intelig23> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com><20080911120933.V27362@tmp.com.br> <48C97445.9030104@ispbrasil.com.br> <628ED301875A45F791EA36F0FB65A526@Intelig23> Message-ID: <48CAB1BB.9070009@jarruda.com> IANAL tambem :-) .. Mas, DDoS nao e' encarado, ao menos fora do .br, como 'defeito do link'. Tanto que os servicos de Clean Pipes sao oferecidos como valor agregado (ou para captura de base de clientes), nao como obrigatorios. O que 'viabiliza' o investimento das carriers inclusive e' este ponto do valor agregado, que 'nem todos tem', que vender Acesso e' facil (e com margens em queda), vender acesso limpo, isto e' outra coisa.. Abel Castanheira wrote: > Itamar, > > Vc considera um ataque DDOS proveniente de links internacionais (pelo > que foi exposto at? agora) como "acesso defeituoso"? > > Se quem trabalha na ?rea tem essa vis?o, imagine o que passa pela cabe?a > de advogados, juizes ... > > Abel > > ----- Original Message ----- From: "Itamar - IspBrasil" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Thursday, September 11, 2008 4:40 PM > Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > > >> ANAL TOO >> >> com certeza incluindo o advogado na conversa o papo ira' mudar, porem >> creio que o cliente apenas ira' receber um desconto no final do mes >> referente ao periodo em que ficou com o acesso defeituoso >> >> um dos problemas de se adicionar o advogado 'e que a relacao entre o >> cliente e a operadora ira' ficar abalada, por exemplo, quando vc for >> fazer um upgrade de link a operadora nao ira' dar desconto, se vc >> atrasar o pagamento eles irao te desligar achando graca, vc estara' >> dando um tiro no pe', a melhor opcao 'e tentar um contato amistoso com >> o gerente de contas, ele 'e a ponte entre vc e a operadora, um bom >> gerente de contas mexe os pauzinhos e em 2 tempos o seu link fica 200% >> >> >> >> >> >> Durval Menezes wrote: >>> Prezado Gustavo, >>> >>> Se seu unico acesso internet e' atraves da operadora mencionada, >>> nao vejo saida sem cooperacao deles. >>> >>> O correto seria a operador identificar e bloquear o trafego de DDOS >>> na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' >>> ser produtivo tentar "identificarmos a origem dos pacotes", no maximo >>> vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo >>> usada para o ataque, e que nao so' podem ser trocados por outros como >>> tambem dificilmente levariam ao "autor" do ataque. >>> >>> Acho que voce deve ter uma conversa muito seria com o seu gerente de >>> contas, se for o caso incluindo na conversa um advogado seu. IANAL >>> (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar >>> para obrigar a operadora a tomar medidas imediatas para restabelecer >>> o seu servico, e em um segundo momento uma acao de perdas e danos para >>> ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico >>> operando precariamente. >>> >>> Um Grande Abraco, From guxtavo at gmail.com Fri Sep 12 15:30:00 2008 From: guxtavo at gmail.com (Gustavo Figueira) Date: Fri, 12 Sep 2008 15:30:00 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <20080912131450.skozqkokgkosccsk@webmail.oletelecom.com.br> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> <3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com> <20080912131450.skozqkokgkosccsk@webmail.oletelecom.com.br> Message-ID: <3743c4210809121130y585f0490r20784d054cdbc3d7@mail.gmail.com> Rodrigo, Desculpe minha ignor?ncia. Possu?mos ASN, mas n?o possu?mos CIDR :( Os ips n?o s?o nossos :( Ent?o essa solu??o n?o funcionaria. A todos, Agrade?o imensamente a todos pelas respostas. Meu problema continua e n?o tenho nada o que fazer. Estamos pressionando a Intelig de todas as formas. Algu?m sabe dizer uma operadora no rio de janeiro (botafogo) que n?o nos trataria assim e/ou teria alguma prote??o a esse tipo de ataques? Ats, Gustavo 2008/9/12 Rodrigo Christian Broilo > Gustavo. > > Voc? n?o precisa de full-routing para trabalhar com as communities da > Intelig. Voc? ir? setar num route-map de OUT a community X, Y.. e a Intelig > ir? tratar de acordo com a regra/tabela de community que ela te passou. > > > Abs,. > > Rodrigo > > Citando Gustavo Figueira : > > Senhores, >> >> Meu router tem essa mem?ria: >> >> rjo-idc-krn-rtr-manda-chuva#sh memory >> Head Total(b) Used(b) Free(b) Lowest(b) >> Largest(b) >> Processor 6220F7A0 93259872 7678232 85581640 85351196 >> 85337192 >> I/O 7B00000 5242880 2069112 3173768 2935120 >> 3173532 >> >> >> Consigo rodar full routing? >> >> >> Se conseguir vou fazer o que todos tem me indicado que ? o no-export das >> communities da intelig uma por uma at? achar de onde est? vindo. >> >> Se eu n?o conseguir isso vou continuar dependendo deles. >> >> Ats, >> >> Gustavo >> >> 2008/9/11 Rodrigo Christian Broilo >> >> Sim. >>> >>> A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e >>> INTERNACIONAL). >>> >>> Voc? pode fazer no-export para cada um deles em separado at? achar de >>> qual >>> peering v?em, contatando o mesmo. >>> >>> >>> Abs,. >>> >>> Rodrigo >>> >>> Citando Gustavo Figueira : >>> >>> Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? >>> >>>> >>>> >>>> Ats, >>>> >>>> Gux >>>> >>>> 2008/9/11 Rodrigo Christian Broilo >>>> >>>> Gustavo, bom dia. >>>> >>>>> >>>>> Voc? possui ASN? >>>>> >>>>> Se sim, solicite para a Intelig o documento de BGP Communities, assim >>>>> voc? >>>>> mesmo poder? filtrar tr?fego dos peerings da Intelig. >>>>> >>>>> Abs,. >>>>> >>>>> Rodrigo >>>>> >>>>> Citando Gustavo Figueira : >>>>> >>>>> Senhores, >>>>> >>>>> >>>>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>>>>> pacotes >>>>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>>>>> >>>>>> *Em diversos contatos com a Intelig temos solicitados insistentemente >>>>>> que >>>>>> a >>>>>> mesma identifique a proveni?ncia destes pacotes e entre em contato com >>>>>> os >>>>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>>>>> >>>>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as >>>>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>>>>> clientes) foi negado. >>>>>> >>>>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >>>>>> que >>>>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>>>>> origem >>>>>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>>>>> contar >>>>>> unicamente com as iniciativas da Intelig. >>>>>> >>>>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig >>>>>> e, >>>>>> estamos sem poder atender adequadamente nossos clientes por conta >>>>>> deste >>>>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >>>>>> apenas >>>>>> a >>>>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 >>>>>> inteiro). >>>>>> >>>>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >>>>>> sem >>>>>> nenhuma a??o eficaz. >>>>>> >>>>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem >>>>>> dos >>>>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>>>>> condenados >>>>>> a fechar a nossa empresa. >>>>>> Se qualquer um puder ajudar eu agrade?o. >>>>>> >>>>>> Ats, >>>>>> >>>>>> Gustavo >>>>>> -- >>>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>>> >>>>>> >>>>>> >>>>>> -- >>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>> >>>>> -- >>>>> >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>> >>>> >>>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Fri Sep 12 17:27:28 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 12 Sep 2008 17:27:28 -0300 Subject: [GTER] Evitando LSP Storms em IS-IS Message-ID: <6bb5f5b10809121327teb86ca9lbed59230f56201ec@mail.gmail.com> Quando uma operadora sofre um outage prolongado, uma das coisas em que a comunidade pode se beneficiar s?o as "learned lessons"... gostei de saber o que evitar relativo a um outage recente, duradouro e de grande repercuss?o, e divido aqui com voc?s o que aprendi. Era uma vez a RFC 1142, que especificava o IS-IS; ela seguia a norma ISO que dizia que se voc? receber um an?ncio corrompido de LSP, deve enviar para frente um LSP Purge. Por?m, quando quem gera o LSP recebe um Purge, vai tentar anunciar de novo, para dizer ao mundo "os boatos sobre minha morte s?o exagerados"... isso gera um moto cont?nuo de an?ncios. Isso foi mudado na RFC 3719, que especifica que ao receber LSPs corrompidos, descarte. Vide: http://www.ietf.org/mail-archive/web/isis-wg/current/msg01800.html A outra parte da hist?ria depende do comportamento do equipamento; verificar se o equipamento foi escrito pensando da RFC 1142 ou na 3719, e qual ? o default. Um certo equipamento chin?s tem a RFC 1142 como default mas tem op??o para atuar como na RFC 3719... que n?o estava ligada. Rubens From curupas at gmail.com Fri Sep 12 18:11:56 2008 From: curupas at gmail.com (Ricardo Tavares) Date: Fri, 12 Sep 2008 18:11:56 -0300 Subject: [GTER] Evitando LSP Storms em IS-IS In-Reply-To: <6bb5f5b10809121327teb86ca9lbed59230f56201ec@mail.gmail.com> References: <6bb5f5b10809121327teb86ca9lbed59230f56201ec@mail.gmail.com> Message-ID: <670333fe0809121411v5038e17cq5897b7975ca86f2b@mail.gmail.com> Mas vale lembrar que os equipamentos em si e suas RFCs devem ter sido o menor dos fatores para a [resolu?ao] do problema. Vira e mexe temos meltdowns em backbones, mas esse durou um tempo extremamente alto para os padroes das Telecomunicacoes, nao acham? Tem uma coisa chamada "Gerencia In-Band" tambem. E tambem tem uma coisa chamada "Protocolo de Crise" entre outros "pequenos fatores" que devem ser tambem precisamente mapeados. Um grande problema quando olhado a partir de seu futuro mostra que, invariavelmente, sua causa de origem nao foi unica. Foram varias e as vezes pequenas circunstancias que colaboraram para a crise final. IMHO. Essa licao nunca podemos esquecer. Abra?os, Ricardo Tavares. 2008/9/12 Rubens Kuhl Jr. > Quando uma operadora sofre um outage prolongado, uma das coisas em que > a comunidade pode se beneficiar s?o as "learned lessons"... gostei de > saber o que evitar relativo a um outage recente, duradouro e de grande > repercuss?o, e divido aqui com voc?s o que aprendi. > > Era uma vez a RFC 1142, que especificava o IS-IS; ela seguia a norma > ISO que dizia que se voc? receber um an?ncio corrompido de LSP, deve > enviar para frente um LSP Purge. Por?m, quando quem gera o LSP recebe > um Purge, vai tentar anunciar de novo, para dizer ao mundo "os boatos > sobre minha morte s?o exagerados"... isso gera um moto cont?nuo de > an?ncios. Isso foi mudado na RFC 3719, que especifica que ao receber > LSPs corrompidos, descarte. Vide: > > http://www.ietf.org/mail-archive/web/isis-wg/current/msg01800.html > > A outra parte da hist?ria depende do comportamento do equipamento; > verificar se o equipamento foi escrito pensando da RFC 1142 ou na > 3719, e qual ? o default. Um certo equipamento chin?s tem a RFC 1142 > como default mas tem op??o para atuar como na RFC 3719... que n?o > estava ligada. > > > Rubens > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- __________________________________________ Vai Encarar? http://www.vaiencarar.com.br From lscrlstld at gmail.com Fri Sep 12 17:50:01 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Fri, 12 Sep 2008 17:50:01 -0300 Subject: [GTER] RES: Pedido de ajuda para ataque DDOS In-Reply-To: <3743c4210809121130y585f0490r20784d054cdbc3d7@mail.gmail.com> Message-ID: <26DDD236688C43DA8F5A26BA72E33627@tld> Rodrigo, infelizmente vc vai ter que tratar esse problema internamente, ou voc? imagina que trocando de operadora isso nunca mais isso vai ocorrer? Esses problemas fazem parte do risco do teu neg?cio. Boa sorte, Abs > > Rodrigo, > > Desculpe minha ignor?ncia. Possu?mos ASN, mas n?o possu?mos > CIDR :( Os ips n?o s?o nossos :( Ent?o essa solu??o n?o funcionaria. > > A todos, > > Agrade?o imensamente a todos pelas respostas. Meu problema > continua e n?o tenho nada o que fazer. Estamos pressionando a > Intelig de todas as formas. > > Algu?m sabe dizer uma operadora no rio de janeiro (botafogo) > que n?o nos trataria assim e/ou teria alguma prote??o a esse > tipo de ataques? > > Ats, > > Gustavo > s://eng.registro.br/mailman/listinfo/gter From eschoedler at viavale.com.br Fri Sep 12 20:56:21 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Fri, 12 Sep 2008 20:56:21 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com><20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br><3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com><20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br><3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com><20080912131450.skozqkokgkosccsk@webmail.oletelecom.com.br> <3743c4210809121130y585f0490r20784d054cdbc3d7@mail.gmail.com> Message-ID: Ol? Gustavo! Voc? possui ASN e n?o possui nenhum bloco CIDR ? Existe essa forma de tornar-se ASN ? Abra?o! -------------------------------------------------- From: "Gustavo Figueira" Sent: Friday, September 12, 2008 3:30 PM To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Subject: Re: [GTER] Pedido de ajuda para ataque DDOS Rodrigo, Desculpe minha ignor?ncia. Possu?mos ASN, mas n?o possu?mos CIDR :( Os ips n?o s?o nossos :( Ent?o essa solu??o n?o funcionaria. A todos, Agrade?o imensamente a todos pelas respostas. Meu problema continua e n?o tenho nada o que fazer. Estamos pressionando a Intelig de todas as formas. Algu?m sabe dizer uma operadora no rio de janeiro (botafogo) que n?o nos trataria assim e/ou teria alguma prote??o a esse tipo de ataques? Ats, Gustavo 2008/9/12 Rodrigo Christian Broilo > Gustavo. > > Voc? n?o precisa de full-routing para trabalhar com as communities da > Intelig. Voc? ir? setar num route-map de OUT a community X, Y.. e a > Intelig > ir? tratar de acordo com a regra/tabela de community que ela te passou. > > > Abs,. > > Rodrigo > > Citando Gustavo Figueira : > > Senhores, >> >> Meu router tem essa mem?ria: >> >> rjo-idc-krn-rtr-manda-chuva#sh memory >> Head Total(b) Used(b) Free(b) Lowest(b) >> Largest(b) >> Processor 6220F7A0 93259872 7678232 85581640 85351196 >> 85337192 >> I/O 7B00000 5242880 2069112 3173768 2935120 >> 3173532 >> >> >> Consigo rodar full routing? >> >> >> Se conseguir vou fazer o que todos tem me indicado que ? o no-export das >> communities da intelig uma por uma at? achar de onde est? vindo. >> >> Se eu n?o conseguir isso vou continuar dependendo deles. >> >> Ats, >> >> Gustavo >> >> 2008/9/11 Rodrigo Christian Broilo >> >> Sim. >>> >>> A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e >>> INTERNACIONAL). >>> >>> Voc? pode fazer no-export para cada um deles em separado at? achar de >>> qual >>> peering v?em, contatando o mesmo. >>> >>> >>> Abs,. >>> >>> Rodrigo >>> >>> Citando Gustavo Figueira : >>> >>> Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? >>> >>>> >>>> >>>> Ats, >>>> >>>> Gux >>>> >>>> 2008/9/11 Rodrigo Christian Broilo >>>> >>>> Gustavo, bom dia. >>>> >>>>> >>>>> Voc? possui ASN? >>>>> >>>>> Se sim, solicite para a Intelig o documento de BGP Communities, assim >>>>> voc? >>>>> mesmo poder? filtrar tr?fego dos peerings da Intelig. >>>>> >>>>> Abs,. >>>>> >>>>> Rodrigo >>>>> >>>>> Citando Gustavo Figueira : >>>>> >>>>> Senhores, >>>>> >>>>> >>>>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>>>>> pacotes >>>>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>>>>> >>>>>> *Em diversos contatos com a Intelig temos solicitados insistentemente >>>>>> que >>>>>> a >>>>>> mesma identifique a proveni?ncia destes pacotes e entre em contato >>>>>> com >>>>>> os >>>>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>>>>> >>>>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com >>>>>> as >>>>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>>>>> clientes) foi negado. >>>>>> >>>>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, >>>>>> o >>>>>> que >>>>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>>>>> origem >>>>>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>>>>> contar >>>>>> unicamente com as iniciativas da Intelig. >>>>>> >>>>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig >>>>>> e, >>>>>> estamos sem poder atender adequadamente nossos clientes por conta >>>>>> deste >>>>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >>>>>> apenas >>>>>> a >>>>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 >>>>>> inteiro). >>>>>> >>>>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >>>>>> sem >>>>>> nenhuma a??o eficaz. >>>>>> >>>>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem >>>>>> dos >>>>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>>>>> condenados >>>>>> a fechar a nossa empresa. >>>>>> Se qualquer um puder ajudar eu agrade?o. >>>>>> >>>>>> Ats, >>>>>> >>>>>> Gustavo >>>>>> -- >>>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>>> >>>>>> >>>>>> >>>>>> -- >>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>> >>>>> -- >>>>> >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>> >>>> >>>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From giulianocm at uol.com.br Fri Sep 12 21:44:44 2008 From: giulianocm at uol.com.br (GIULIANO (UOL)) Date: Fri, 12 Sep 2008 21:44:44 -0300 Subject: [GTER] Evitando LSP Storms em IS-IS In-Reply-To: <6bb5f5b10809121327teb86ca9lbed59230f56201ec@mail.gmail.com> References: <6bb5f5b10809121327teb86ca9lbed59230f56201ec@mail.gmail.com> Message-ID: <48CB0CFC.7090407@uol.com.br> Parece um caso recente do cenario nacional. > Quando uma operadora sofre um outage prolongado, uma das coisas em que > a comunidade pode se beneficiar s?o as "learned lessons"... gostei de > saber o que evitar relativo a um outage recente, duradouro e de grande > repercuss?o, e divido aqui com voc?s o que aprendi. > > Era uma vez a RFC 1142, que especificava o IS-IS; ela seguia a norma > ISO que dizia que se voc? receber um an?ncio corrompido de LSP, deve > enviar para frente um LSP Purge. Por?m, quando quem gera o LSP recebe > um Purge, vai tentar anunciar de novo, para dizer ao mundo "os boatos > sobre minha morte s?o exagerados"... isso gera um moto cont?nuo de > an?ncios. Isso foi mudado na RFC 3719, que especifica que ao receber > LSPs corrompidos, descarte. Vide: > > http://www.ietf.org/mail-archive/web/isis-wg/current/msg01800.html > > A outra parte da hist?ria depende do comportamento do equipamento; > verificar se o equipamento foi escrito pensando da RFC 1142 ou na > 3719, e qual ? o default. Um certo equipamento chin?s tem a RFC 1142 > como default mas tem op??o para atuar como na RFC 3719... que n?o > estava ligada. > > > Rubens > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > > ------------------------------------------------------------------------ > > > No virus found in this incoming message. > Checked by AVG - http://www.avg.com > Version: 8.0.169 / Virus Database: 270.6.21/1668 - Release Date: 12/09/2008 06:56 > From rubensk at gmail.com Fri Sep 12 22:10:17 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 12 Sep 2008 22:10:17 -0300 Subject: [GTER] Evitando LSP Storms em IS-IS In-Reply-To: <670333fe0809121411v5038e17cq5897b7975ca86f2b@mail.gmail.com> References: <6bb5f5b10809121327teb86ca9lbed59230f56201ec@mail.gmail.com> <670333fe0809121411v5038e17cq5897b7975ca86f2b@mail.gmail.com> Message-ID: <6bb5f5b10809121810n8fb0947q7f9f016458f5a5ed@mail.gmail.com> Eu conversei bastante sobre esse epis?dio em PVT com mais gente da ?rea, e toda vez eu apontava que o culpado n?o era o equipamento mas o garoto-propaganda dessa grande operadora brasileira, simbolizando as causas macro. Mesmo com o conhecimento do problema t?cnico espec?fico, minha impress?o permanece e vai de encontro ao que voc? disse. Rubens 2008/9/12 Ricardo Tavares : > Mas vale lembrar que os equipamentos em si e suas RFCs devem ter sido o > menor dos fatores para a [resolu?ao] do problema. > > Vira e mexe temos meltdowns em backbones, mas esse durou um tempo > extremamente alto para os padroes das Telecomunicacoes, nao acham? > > Tem uma coisa chamada "Gerencia In-Band" tambem. E tambem tem uma coisa > chamada "Protocolo de Crise" entre outros "pequenos fatores" que devem ser > tambem precisamente mapeados. > > Um grande problema quando olhado a partir de seu futuro mostra que, > invariavelmente, sua causa de origem nao foi unica. Foram varias e as vezes > pequenas circunstancias que colaboraram para a crise final. > > IMHO. > > Essa licao nunca podemos esquecer. > > Abra?os, > Ricardo Tavares. > > 2008/9/12 Rubens Kuhl Jr. > >> Quando uma operadora sofre um outage prolongado, uma das coisas em que >> a comunidade pode se beneficiar s?o as "learned lessons"... gostei de >> saber o que evitar relativo a um outage recente, duradouro e de grande >> repercuss?o, e divido aqui com voc?s o que aprendi. >> >> Era uma vez a RFC 1142, que especificava o IS-IS; ela seguia a norma >> ISO que dizia que se voc? receber um an?ncio corrompido de LSP, deve >> enviar para frente um LSP Purge. Por?m, quando quem gera o LSP recebe >> um Purge, vai tentar anunciar de novo, para dizer ao mundo "os boatos >> sobre minha morte s?o exagerados"... isso gera um moto cont?nuo de >> an?ncios. Isso foi mudado na RFC 3719, que especifica que ao receber >> LSPs corrompidos, descarte. Vide: >> >> http://www.ietf.org/mail-archive/web/isis-wg/current/msg01800.html >> >> A outra parte da hist?ria depende do comportamento do equipamento; >> verificar se o equipamento foi escrito pensando da RFC 1142 ou na >> 3719, e qual ? o default. Um certo equipamento chin?s tem a RFC 1142 >> como default mas tem op??o para atuar como na RFC 3719... que n?o >> estava ligada. >> >> >> Rubens >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > __________________________________________ > Vai Encarar? http://www.vaiencarar.com.br > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From antoniocarlospina at gmail.com Fri Sep 12 22:45:04 2008 From: antoniocarlospina at gmail.com (Antonio Carlos Pina) Date: Fri, 12 Sep 2008 22:45:04 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> <3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com> <20080912131450.skozqkokgkosccsk@webmail.oletelecom.com.br> <3743c4210809121130y585f0490r20784d054cdbc3d7@mail.gmail.com> Message-ID: <86b352050809121845l5057dc24r5afd85e6208270b8@mail.gmail.com> Sim, apesar de n?o ter utilidade para redund?ncia, etc. Na verdade eu n?o consigo imaginar uma utilidade de ser ASN sem ter um bloco pr?prio. Abs 2008/9/12 Eduardo Schoedler > Ol? Gustavo! > > Voc? possui ASN e n?o possui nenhum bloco CIDR ? > Existe essa forma de tornar-se ASN ? > > Abra?o! > > > -------------------------------------------------- > From: "Gustavo Figueira" > Sent: Friday, September 12, 2008 3:30 PM > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > > Rodrigo, > > Desculpe minha ignor?ncia. Possu?mos ASN, mas n?o possu?mos CIDR :( Os ips > n?o s?o nossos :( Ent?o essa solu??o n?o funcionaria. > > A todos, > > Agrade?o imensamente a todos pelas respostas. Meu problema continua e n?o > tenho nada o que fazer. Estamos pressionando a Intelig de todas as formas. > > Algu?m sabe dizer uma operadora no rio de janeiro (botafogo) que n?o nos > trataria assim e/ou teria alguma prote??o a esse tipo de ataques? > > Ats, > > Gustavo > > 2008/9/12 Rodrigo Christian Broilo > > > Gustavo. > > > > Voc? n?o precisa de full-routing para trabalhar com as communities da > > Intelig. Voc? ir? setar num route-map de OUT a community X, Y.. e a > > Intelig > > ir? tratar de acordo com a regra/tabela de community que ela te passou. > > > > > > Abs,. > > > > Rodrigo > > > > Citando Gustavo Figueira : > > > > Senhores, > >> > >> Meu router tem essa mem?ria: > >> > >> rjo-idc-krn-rtr-manda-chuva#sh memory > >> Head Total(b) Used(b) Free(b) Lowest(b) > >> Largest(b) > >> Processor 6220F7A0 93259872 7678232 85581640 85351196 > >> 85337192 > >> I/O 7B00000 5242880 2069112 3173768 2935120 > >> 3173532 > >> > >> > >> Consigo rodar full routing? > >> > >> > >> Se conseguir vou fazer o que todos tem me indicado que ? o no-export das > >> communities da intelig uma por uma at? achar de onde est? vindo. > >> > >> Se eu n?o conseguir isso vou continuar dependendo deles. > >> > >> Ats, > >> > >> Gustavo > >> > >> 2008/9/11 Rodrigo Christian Broilo > >> > >> Sim. > >>> > >>> A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e > >>> INTERNACIONAL). > >>> > >>> Voc? pode fazer no-export para cada um deles em separado at? achar de > >>> qual > >>> peering v?em, contatando o mesmo. > >>> > >>> > >>> Abs,. > >>> > >>> Rodrigo > >>> > >>> Citando Gustavo Figueira : > >>> > >>> Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? > >>> > >>>> > >>>> > >>>> Ats, > >>>> > >>>> Gux > >>>> > >>>> 2008/9/11 Rodrigo Christian Broilo > >>>> > >>>> Gustavo, bom dia. > >>>> > >>>>> > >>>>> Voc? possui ASN? > >>>>> > >>>>> Se sim, solicite para a Intelig o documento de BGP Communities, assim > >>>>> voc? > >>>>> mesmo poder? filtrar tr?fego dos peerings da Intelig. > >>>>> > >>>>> Abs,. > >>>>> > >>>>> Rodrigo > >>>>> > >>>>> Citando Gustavo Figueira : > >>>>> > >>>>> Senhores, > >>>>> > >>>>> > >>>>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e > >>>>>> pacotes > >>>>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > >>>>>> > >>>>>> *Em diversos contatos com a Intelig temos solicitados > insistentemente > >>>>>> que > >>>>>> a > >>>>>> mesma identifique a proveni?ncia destes pacotes e entre em contato > >>>>>> com > >>>>>> os > >>>>>> PEERINGs de forma a identificarmos a origem dos pacotes*. > >>>>>> > >>>>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com > >>>>>> as > >>>>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > >>>>>> clientes) foi negado. > >>>>>> > >>>>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, > >>>>>> o > >>>>>> que > >>>>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o > de > >>>>>> origem > >>>>>> e contato com os *Peerings*) ser realizado por nossa empresa, > podemos > >>>>>> contar > >>>>>> unicamente com as iniciativas da Intelig. > >>>>>> > >>>>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a > Intelig > >>>>>> e, > >>>>>> estamos sem poder atender adequadamente nossos clientes por conta > >>>>>> deste > >>>>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou > >>>>>> apenas > >>>>>> a > >>>>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 > >>>>>> inteiro). > >>>>>> > >>>>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, > mas > >>>>>> sem > >>>>>> nenhuma a??o eficaz. > >>>>>> > >>>>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem > >>>>>> dos > >>>>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos > >>>>>> condenados > >>>>>> a fechar a nossa empresa. > >>>>>> Se qualquer um puder ajudar eu agrade?o. > >>>>>> > >>>>>> Ats, > >>>>>> > >>>>>> Gustavo > >>>>>> -- > >>>>>> gter list https://eng.registro.br/mailman/listinfo/gter > >>>>>> > >>>>>> > >>>>>> > >>>>>> -- > >>>>> gter list https://eng.registro.br/mailman/listinfo/gter > >>>>> > >>>>> -- > >>>>> > >>>> gter list https://eng.registro.br/mailman/listinfo/gter > >>>> > >>>> > >>>> > >>> -- > >>> gter list https://eng.registro.br/mailman/listinfo/gter > >>> > >>> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > >> > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Fri Sep 12 22:52:24 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 12 Sep 2008 22:52:24 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <86b352050809121845l5057dc24r5afd85e6208270b8@mail.gmail.com> References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com> <20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br> <3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com> <20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br> <3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com> <20080912131450.skozqkokgkosccsk@webmail.oletelecom.com.br> <3743c4210809121130y585f0490r20784d054cdbc3d7@mail.gmail.com> <86b352050809121845l5057dc24r5afd85e6208270b8@mail.gmail.com> Message-ID: <6bb5f5b10809121852k24110b2fqc508074f262f7ecd@mail.gmail.com> ? poss?vel fazer private-peering usando os IPs dos upstream quando se tem ASN sem CIDR, mas como muitos que fazem isso usam ou BGP com AS privado ou rotas est?ticas sem AS nenhum, mesmo imaginando uma utilidade n?o vejo porqu? se faria assim. Rubens 2008/9/12 Antonio Carlos Pina : > Sim, apesar de n?o ter utilidade para redund?ncia, etc. Na verdade eu n?o > consigo imaginar uma utilidade de ser ASN sem ter um bloco pr?prio. > > Abs > > > > 2008/9/12 Eduardo Schoedler > >> Ol? Gustavo! >> >> Voc? possui ASN e n?o possui nenhum bloco CIDR ? >> Existe essa forma de tornar-se ASN ? >> >> Abra?o! >> >> >> -------------------------------------------------- >> From: "Gustavo Figueira" >> Sent: Friday, September 12, 2008 3:30 PM >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >> >> Subject: Re: [GTER] Pedido de ajuda para ataque DDOS >> >> Rodrigo, >> >> Desculpe minha ignor?ncia. Possu?mos ASN, mas n?o possu?mos CIDR :( Os ips >> n?o s?o nossos :( Ent?o essa solu??o n?o funcionaria. >> >> A todos, >> >> Agrade?o imensamente a todos pelas respostas. Meu problema continua e n?o >> tenho nada o que fazer. Estamos pressionando a Intelig de todas as formas. >> >> Algu?m sabe dizer uma operadora no rio de janeiro (botafogo) que n?o nos >> trataria assim e/ou teria alguma prote??o a esse tipo de ataques? >> >> Ats, >> >> Gustavo >> >> 2008/9/12 Rodrigo Christian Broilo >> >> > Gustavo. >> > >> > Voc? n?o precisa de full-routing para trabalhar com as communities da >> > Intelig. Voc? ir? setar num route-map de OUT a community X, Y.. e a >> > Intelig >> > ir? tratar de acordo com a regra/tabela de community que ela te passou. >> > >> > >> > Abs,. >> > >> > Rodrigo >> > >> > Citando Gustavo Figueira : >> > >> > Senhores, >> >> >> >> Meu router tem essa mem?ria: >> >> >> >> rjo-idc-krn-rtr-manda-chuva#sh memory >> >> Head Total(b) Used(b) Free(b) Lowest(b) >> >> Largest(b) >> >> Processor 6220F7A0 93259872 7678232 85581640 85351196 >> >> 85337192 >> >> I/O 7B00000 5242880 2069112 3173768 2935120 >> >> 3173532 >> >> >> >> >> >> Consigo rodar full routing? >> >> >> >> >> >> Se conseguir vou fazer o que todos tem me indicado que ? o no-export das >> >> communities da intelig uma por uma at? achar de onde est? vindo. >> >> >> >> Se eu n?o conseguir isso vou continuar dependendo deles. >> >> >> >> Ats, >> >> >> >> Gustavo >> >> >> >> 2008/9/11 Rodrigo Christian Broilo >> >> >> >> Sim. >> >>> >> >>> A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e >> >>> INTERNACIONAL). >> >>> >> >>> Voc? pode fazer no-export para cada um deles em separado at? achar de >> >>> qual >> >>> peering v?em, contatando o mesmo. >> >>> >> >>> >> >>> Abs,. >> >>> >> >>> Rodrigo >> >>> >> >>> Citando Gustavo Figueira : >> >>> >> >>> Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? >> >>> >> >>>> >> >>>> >> >>>> Ats, >> >>>> >> >>>> Gux >> >>>> >> >>>> 2008/9/11 Rodrigo Christian Broilo >> >>>> >> >>>> Gustavo, bom dia. >> >>>> >> >>>>> >> >>>>> Voc? possui ASN? >> >>>>> >> >>>>> Se sim, solicite para a Intelig o documento de BGP Communities, assim >> >>>>> voc? >> >>>>> mesmo poder? filtrar tr?fego dos peerings da Intelig. >> >>>>> >> >>>>> Abs,. >> >>>>> >> >>>>> Rodrigo >> >>>>> >> >>>>> Citando Gustavo Figueira : >> >>>>> >> >>>>> Senhores, >> >>>>> >> >>>>> >> >>>>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >> >>>>>> pacotes >> >>>>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >> >>>>>> >> >>>>>> *Em diversos contatos com a Intelig temos solicitados >> insistentemente >> >>>>>> que >> >>>>>> a >> >>>>>> mesma identifique a proveni?ncia destes pacotes e entre em contato >> >>>>>> com >> >>>>>> os >> >>>>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >> >>>>>> >> >>>>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com >> >>>>>> as >> >>>>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >> >>>>>> clientes) foi negado. >> >>>>>> >> >>>>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, >> >>>>>> o >> >>>>>> que >> >>>>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o >> de >> >>>>>> origem >> >>>>>> e contato com os *Peerings*) ser realizado por nossa empresa, >> podemos >> >>>>>> contar >> >>>>>> unicamente com as iniciativas da Intelig. >> >>>>>> >> >>>>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a >> Intelig >> >>>>>> e, >> >>>>>> estamos sem poder atender adequadamente nossos clientes por conta >> >>>>>> deste >> >>>>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >> >>>>>> apenas >> >>>>>> a >> >>>>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 >> >>>>>> inteiro). >> >>>>>> >> >>>>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, >> mas >> >>>>>> sem >> >>>>>> nenhuma a??o eficaz. >> >>>>>> >> >>>>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem >> >>>>>> dos >> >>>>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> >>>>>> condenados >> >>>>>> a fechar a nossa empresa. >> >>>>>> Se qualquer um puder ajudar eu agrade?o. >> >>>>>> >> >>>>>> Ats, >> >>>>>> >> >>>>>> Gustavo >> >>>>>> -- >> >>>>>> gter list https://eng.registro.br/mailman/listinfo/gter >> >>>>>> >> >>>>>> >> >>>>>> >> >>>>>> -- >> >>>>> gter list https://eng.registro.br/mailman/listinfo/gter >> >>>>> >> >>>>> -- >> >>>>> >> >>>> gter list https://eng.registro.br/mailman/listinfo/gter >> >>>> >> >>>> >> >>>> >> >>> -- >> >>> gter list https://eng.registro.br/mailman/listinfo/gter >> >>> >> >>> -- >> >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> >> >> >> > >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From edmarmega at hotmail.com Fri Sep 12 19:00:32 2008 From: edmarmega at hotmail.com (Edmar) Date: Fri, 12 Sep 2008 19:00:32 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <48CA8E1A.5000103@ispbrasil.com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> Message-ID: Ola Itamar. Me diga uma coisa que equipamento devo usar para fazer esse link com cabo telefonico? sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. desde ja agrade?o ao auxilio de todos, os que ja me responderam e os que ainda forem responder e te agrade?o Itamar se poder me ajudar em mais essa. ate mais. Edmar Mega Redes -------------------------------------------------- From: "Itamar - IspBrasil" Sent: Friday, September 12, 2008 12:43 PM To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > eu estive pensando aqui. > > se for 5 km, e no meio do caminho so tem mato. > > entao da pra voce passar um par metalico(cabo de telefone) > > da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From itamar at ispbrasil.com.br Fri Sep 12 23:08:08 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Fri, 12 Sep 2008 23:08:08 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com><20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br><3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com><20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br><3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com><20080912131450.skozqkokgkosccsk@webmail.oletelecom.com.br> <3743c4210809121130y585f0490r20784d054cdbc3d7@mail.gmail.com> Message-ID: <48CB2088.8010202@ispbrasil.com.br> ele tem asn , mas utiliza os ips da operadora. Eduardo Schoedler wrote: > Ol? Gustavo! > > Voc? possui ASN e n?o possui nenhum bloco CIDR ? > Existe essa forma de tornar-se ASN ? > > Abra?o! > > From marcio.miguel+gter at gmail.com Sat Sep 13 12:51:48 2008 From: marcio.miguel+gter at gmail.com (Marcio Miguel) Date: Sat, 13 Sep 2008 13:51:48 -0200 Subject: [GTER] Evitando LSP Storms em IS-IS In-Reply-To: <6bb5f5b10809121810n8fb0947q7f9f016458f5a5ed@mail.gmail.com> References: <6bb5f5b10809121327teb86ca9lbed59230f56201ec@mail.gmail.com> <670333fe0809121411v5038e17cq5897b7975ca86f2b@mail.gmail.com> <6bb5f5b10809121810n8fb0947q7f9f016458f5a5ed@mail.gmail.com> Message-ID: <2f26b3450809130851o2f4de021r7ec5feeedb7c5040@mail.gmail.com> Essa discuss?o ? muito interessante, pois n?o trata de jogar pedras na operadora x ou no fabricante y e sim nos fazer lembrar das boas pr?ticas, que s?o antigas, mas ?s vezes menosprezadas. Neste caso espec?fico, lembro de uma boa pr?tica, dentro do "Protocolo de Crise" que o Ricardo citou: Uma pasta para situa??es de crise em papel ou em discos locais em mais de um centro de controle contendo: - Documenta??o f?sica e l?gica; - Documenta??o da ger?ncia out-of-band; - Lista de contatos atualizada; - Senhas dos administradores locais de cada equipamento, n?o dependendo do Radius ou Tacacs para autentica??o. Abra?o, M?rcio 2008/9/12 Rubens Kuhl Jr. : > Eu conversei bastante sobre esse epis?dio em PVT com mais gente da > ?rea, e toda vez eu apontava que o culpado n?o era o equipamento mas o > garoto-propaganda dessa grande operadora brasileira, simbolizando as > causas macro. Mesmo com o conhecimento do problema t?cnico espec?fico, > minha impress?o permanece e vai de encontro ao que voc? disse. > > > > Rubens > > > > 2008/9/12 Ricardo Tavares : >> Mas vale lembrar que os equipamentos em si e suas RFCs devem ter sido o >> menor dos fatores para a [resolu?ao] do problema. >> >> Vira e mexe temos meltdowns em backbones, mas esse durou um tempo >> extremamente alto para os padroes das Telecomunicacoes, nao acham? >> >> Tem uma coisa chamada "Gerencia In-Band" tambem. E tambem tem uma coisa >> chamada "Protocolo de Crise" entre outros "pequenos fatores" que devem ser >> tambem precisamente mapeados. >> >> Um grande problema quando olhado a partir de seu futuro mostra que, >> invariavelmente, sua causa de origem nao foi unica. Foram varias e as vezes >> pequenas circunstancias que colaboraram para a crise final. >> >> IMHO. >> >> Essa licao nunca podemos esquecer. >> >> Abra?os, >> Ricardo Tavares. >> >> 2008/9/12 Rubens Kuhl Jr. >> >>> Quando uma operadora sofre um outage prolongado, uma das coisas em que >>> a comunidade pode se beneficiar s?o as "learned lessons"... gostei de >>> saber o que evitar relativo a um outage recente, duradouro e de grande >>> repercuss?o, e divido aqui com voc?s o que aprendi. >>> >>> Era uma vez a RFC 1142, que especificava o IS-IS; ela seguia a norma >>> ISO que dizia que se voc? receber um an?ncio corrompido de LSP, deve >>> enviar para frente um LSP Purge. Por?m, quando quem gera o LSP recebe >>> um Purge, vai tentar anunciar de novo, para dizer ao mundo "os boatos >>> sobre minha morte s?o exagerados"... isso gera um moto cont?nuo de >>> an?ncios. Isso foi mudado na RFC 3719, que especifica que ao receber >>> LSPs corrompidos, descarte. Vide: >>> >>> http://www.ietf.org/mail-archive/web/isis-wg/current/msg01800.html >>> >>> A outra parte da hist?ria depende do comportamento do equipamento; >>> verificar se o equipamento foi escrito pensando da RFC 1142 ou na >>> 3719, e qual ? o default. Um certo equipamento chin?s tem a RFC 1142 >>> como default mas tem op??o para atuar como na RFC 3719... que n?o >>> estava ligada. >>> >>> >>> Rubens >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >> >> >> >> -- >> __________________________________________ >> Vai Encarar? http://www.vaiencarar.com.br >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From curupas at gmail.com Sat Sep 13 21:01:22 2008 From: curupas at gmail.com (Ricardo Tavares) Date: Sat, 13 Sep 2008 21:01:22 -0300 Subject: [GTER] Evitando LSP Storms em IS-IS In-Reply-To: <2f26b3450809130851o2f4de021r7ec5feeedb7c5040@mail.gmail.com> References: <6bb5f5b10809121327teb86ca9lbed59230f56201ec@mail.gmail.com> <670333fe0809121411v5038e17cq5897b7975ca86f2b@mail.gmail.com> <6bb5f5b10809121810n8fb0947q7f9f016458f5a5ed@mail.gmail.com> <2f26b3450809130851o2f4de021r7ec5feeedb7c5040@mail.gmail.com> Message-ID: <670333fe0809131701h3c7bf8f1w5e450c29834a5fd4@mail.gmail.com> Sim. Temos varias questoes. Procedimentos escritos, como voc? j? disse. E quanto a cadeia de comando e a tomada de decis?es, a sequencia de a??es, timing? Em meu longo tempo na area j? vi varias crises se arrastarem por horas apesar de estar sendo coduzida por, a maioria das vezes, pessoas muito capacitadas. Por?m muitas dessas pessoas n?o podiam tomar decis?es e toda hora algu?m tinha que ligar para um gerente, um diretor, e depois para outra area e por fim uma outra pessoa da quase multidao ao redor do problema, tinha uma outra id?ia e tudo come?ava novamente....muitas vezes vi tamb?m algu?m tomar o problema para s? enquanto que v?rias pessoas que podiam ajudar eram s? plat?ia porque n?o sabiam qual era seu papel naquele raro contexto. Muitas de nossas equipes estao acostumadas somente a realizar suas tarefas em CNTP gostaria de saber se alguem alguma vez j? viu um Protocolo de Crise escrito que n?o fosse o Americano e seus antigos estados "DEFCON" voltados para a guerra fria. 2008/9/13 Marcio Miguel > > Essa discuss?o ? muito interessante, pois n?o trata de jogar pedras na > operadora x ou no fabricante y e sim nos fazer lembrar das boas > pr?ticas, que s?o antigas, mas ?s vezes menosprezadas. Neste caso > espec?fico, lembro de uma boa pr?tica, dentro do "Protocolo de Crise" > que o Ricardo citou: > Uma pasta para situa??es de crise em papel ou em discos locais em mais > de um centro de controle contendo: > - Documenta??o f?sica e l?gica; > - Documenta??o da ger?ncia out-of-band; > - Lista de contatos atualizada; > - Senhas dos administradores locais de cada equipamento, n?o > dependendo do Radius ou Tacacs para autentica??o. > > Abra?o, > M?rcio > > > 2008/9/12 Rubens Kuhl Jr. : > > Eu conversei bastante sobre esse epis?dio em PVT com mais gente da > > ?rea, e toda vez eu apontava que o culpado n?o era o equipamento mas o > > garoto-propaganda dessa grande operadora brasileira, simbolizando as > > causas macro. Mesmo com o conhecimento do problema t?cnico espec?fico, > > minha impress?o permanece e vai de encontro ao que voc? disse. > > > > > > > > Rubens > > > > > > > > 2008/9/12 Ricardo Tavares : > >> Mas vale lembrar que os equipamentos em si e suas RFCs devem ter sido o > >> menor dos fatores para a [resolu?ao] do problema. > >> > >> Vira e mexe temos meltdowns em backbones, mas esse durou um tempo > >> extremamente alto para os padroes das Telecomunicacoes, nao acham? > >> > >> Tem uma coisa chamada "Gerencia In-Band" tambem. E tambem tem uma coisa > >> chamada "Protocolo de Crise" entre outros "pequenos fatores" que devem > ser > >> tambem precisamente mapeados. > >> > >> Um grande problema quando olhado a partir de seu futuro mostra que, > >> invariavelmente, sua causa de origem nao foi unica. Foram varias e as > vezes > >> pequenas circunstancias que colaboraram para a crise final. > >> > >> IMHO. > >> > >> Essa licao nunca podemos esquecer. > >> > >> Abra?os, > >> Ricardo Tavares. > >> > >> 2008/9/12 Rubens Kuhl Jr. > >> > >>> Quando uma operadora sofre um outage prolongado, uma das coisas em que > >>> a comunidade pode se beneficiar s?o as "learned lessons"... gostei de > >>> saber o que evitar relativo a um outage recente, duradouro e de grande > >>> repercuss?o, e divido aqui com voc?s o que aprendi. > >>> > >>> Era uma vez a RFC 1142, que especificava o IS-IS; ela seguia a norma > >>> ISO que dizia que se voc? receber um an?ncio corrompido de LSP, deve > >>> enviar para frente um LSP Purge. Por?m, quando quem gera o LSP recebe > >>> um Purge, vai tentar anunciar de novo, para dizer ao mundo "os boatos > >>> sobre minha morte s?o exagerados"... isso gera um moto cont?nuo de > >>> an?ncios. Isso foi mudado na RFC 3719, que especifica que ao receber > >>> LSPs corrompidos, descarte. Vide: > >>> > >>> http://www.ietf.org/mail-archive/web/isis-wg/current/msg01800.html > >>> > >>> A outra parte da hist?ria depende do comportamento do equipamento; > >>> verificar se o equipamento foi escrito pensando da RFC 1142 ou na > >>> 3719, e qual ? o default. Um certo equipamento chin?s tem a RFC 1142 > >>> como default mas tem op??o para atuar como na RFC 3719... que n?o > >>> estava ligada. > >>> > >>> > >>> Rubens > >>> -- > >>> gter list https://eng.registro.br/mailman/listinfo/gter > >>> > >> > >> > >> > >> -- > >> __________________________________________ > >> Vai Encarar? http://www.vaiencarar.com.br > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- __________________________________________ Vai Encarar? http://www.vaiencarar.com.br From juliano at cyberweb.com.br Sat Sep 13 12:16:23 2008 From: juliano at cyberweb.com.br (Juliano Primavesi - Cyberweb Networks) Date: Sat, 13 Sep 2008 12:16:23 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com><20080911114517.80eojd4c08ow0kgg@webmail.oletelecom.com.br><3743c4210809110804o50cd8d07w2ba27f8ae6bc760e@mail.gmail.com><20080911164320.xlcgbs6cyog0okkk@webmail.oletelecom.com.br><3743c4210809111327j32b432c5y4d4e405da0396dc0@mail.gmail.com><20080912131450.skozqkokgkosccsk@webmail.oletelecom.com.br> <3743c4210809121130y585f0490r20784d054cdbc3d7@mail.gmail.com> Message-ID: <48CBD947.40303@cyberweb.com.br> Gustavo, Solucao mais banal que existe: pede blackwhole internacional para o(s) ip(s) que esta(o) recebendo o ataque e troca o ip dos servicos que usam este(s) ip(s). Ataques normalmente sao baseados em ip e nao em host, entao troca o ip dos hosts e esquece que este(s) ip(s) que recebe(m) o ataque existe(m) por alguns meses. Juliano Eduardo Schoedler escreveu: > Ol? Gustavo! > > Voc? possui ASN e n?o possui nenhum bloco CIDR ? > Existe essa forma de tornar-se ASN ? > > Abra?o! > > > -------------------------------------------------- > From: "Gustavo Figueira" > Sent: Friday, September 12, 2008 3:30 PM > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > > Rodrigo, > > Desculpe minha ignor?ncia. Possu?mos ASN, mas n?o possu?mos CIDR :( Os ips > n?o s?o nossos :( Ent?o essa solu??o n?o funcionaria. > > A todos, > > Agrade?o imensamente a todos pelas respostas. Meu problema continua e n?o > tenho nada o que fazer. Estamos pressionando a Intelig de todas as formas. > > Algu?m sabe dizer uma operadora no rio de janeiro (botafogo) que n?o nos > trataria assim e/ou teria alguma prote??o a esse tipo de ataques? > > Ats, > > Gustavo > > 2008/9/12 Rodrigo Christian Broilo > > >> Gustavo. >> >> Voc? n?o precisa de full-routing para trabalhar com as communities da >> Intelig. Voc? ir? setar num route-map de OUT a community X, Y.. e a >> Intelig >> ir? tratar de acordo com a regra/tabela de community que ela te passou. >> >> >> Abs,. >> >> Rodrigo >> >> Citando Gustavo Figueira : >> >> Senhores, >> >>> Meu router tem essa mem?ria: >>> >>> rjo-idc-krn-rtr-manda-chuva#sh memory >>> Head Total(b) Used(b) Free(b) Lowest(b) >>> Largest(b) >>> Processor 6220F7A0 93259872 7678232 85581640 85351196 >>> 85337192 >>> I/O 7B00000 5242880 2069112 3173768 2935120 >>> 3173532 >>> >>> >>> Consigo rodar full routing? >>> >>> >>> Se conseguir vou fazer o que todos tem me indicado que ? o no-export das >>> communities da intelig uma por uma at? achar de onde est? vindo. >>> >>> Se eu n?o conseguir isso vou continuar dependendo deles. >>> >>> Ats, >>> >>> Gustavo >>> >>> 2008/9/11 Rodrigo Christian Broilo >>> >>> Sim. >>> >>>> A Intelig tem communitie espec?fica para cada peering dela (NACIONAL e >>>> INTERNACIONAL). >>>> >>>> Voc? pode fazer no-export para cada um deles em separado at? achar de >>>> qual >>>> peering v?em, contatando o mesmo. >>>> >>>> >>>> Abs,. >>>> >>>> Rodrigo >>>> >>>> Citando Gustavo Figueira : >>>> >>>> Possuimos ASN mas n?o fazemos full routing. Mesmo assim adianta? >>>> >>>> >>>>> Ats, >>>>> >>>>> Gux >>>>> >>>>> 2008/9/11 Rodrigo Christian Broilo >>>>> >>>>> Gustavo, bom dia. >>>>> >>>>> >>>>>> Voc? possui ASN? >>>>>> >>>>>> Se sim, solicite para a Intelig o documento de BGP Communities, assim >>>>>> voc? >>>>>> mesmo poder? filtrar tr?fego dos peerings da Intelig. >>>>>> >>>>>> Abs,. >>>>>> >>>>>> Rodrigo >>>>>> >>>>>> Citando Gustavo Figueira : >>>>>> >>>>>> Senhores, >>>>>> >>>>>> >>>>>> >>>>>>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>>>>>> pacotes >>>>>>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>>>>>> >>>>>>> *Em diversos contatos com a Intelig temos solicitados insistentemente >>>>>>> que >>>>>>> a >>>>>>> mesma identifique a proveni?ncia destes pacotes e entre em contato >>>>>>> com >>>>>>> os >>>>>>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>>>>>> >>>>>>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com >>>>>>> as >>>>>>> medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>>>>>> clientes) foi negado. >>>>>>> >>>>>>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, >>>>>>> o >>>>>>> que >>>>>>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>>>>>> origem >>>>>>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>>>>>> contar >>>>>>> unicamente com as iniciativas da Intelig. >>>>>>> >>>>>>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig >>>>>>> e, >>>>>>> estamos sem poder atender adequadamente nossos clientes por conta >>>>>>> deste >>>>>>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >>>>>>> apenas >>>>>>> a >>>>>>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 >>>>>>> inteiro). >>>>>>> >>>>>>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas >>>>>>> sem >>>>>>> nenhuma a??o eficaz. >>>>>>> >>>>>>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem >>>>>>> dos >>>>>>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>>>>>> condenados >>>>>>> a fechar a nossa empresa. >>>>>>> Se qualquer um puder ajudar eu agrade?o. >>>>>>> >>>>>>> Ats, >>>>>>> >>>>>>> Gustavo >>>>>>> -- >>>>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>>>> >>>>>>> >>>>>>> >>>>>>> -- >>>>>>> >>>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>>> >>>>>> -- >>>>>> >>>>>> >>>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>>> >>>>> >>>>> >>>>> >>>> -- >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>>> >>>> -- >>>> >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> >>> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From alfredo.dalava at gmail.com Sat Sep 13 18:42:55 2008 From: alfredo.dalava at gmail.com (=?ISO-8859-1?Q?Alfredo_Dal=B4Ava?=) Date: Sat, 13 Sep 2008 18:42:55 -0300 Subject: [GTER] Duvida - Conversor Asga CME3 e CMDTCH Message-ID: Ol? pessoal, estou com uma duvida e nao aguento esperar ate segunda feira para ligar para o fabricante e tentar conseguir essa informa??o :) Foi instalado em uma das nossas filiais um link de fibra otica utilizando estes dois conversores da Asga. O CME3 recebe a fibra e joga via G703 para o CMDTCH que entrega em Fast Ethernet. O detalhe ? que o G703 ? limitado em 34Mbps. Olhando a especifica??o dos equipamentos no site somente ? dito que o Troughput da placa ? de 34Mbps, nao especificando se ? full ou half duplex. Tenho percebido uma leve perda de pacotes quando o consumo est? entre 25Mb down e 10Mb/up e por isso desconfio que o G703 dele seja half duplex, embora o fornecedor garanta que seja full duplex. Alguem da lista saberia me informar ou entao poderia me fornecer os manuais tecnicos destas placas, ja que o acesso ? restrito? Obrigado, []s Alfredo From asenci at gmail.com Sun Sep 14 09:26:02 2008 From: asenci at gmail.com (Andre Sencioles Vitorio Oliveira) Date: Sun, 14 Sep 2008 09:26:02 -0300 Subject: [GTER] Duvida - Conversor Asga CME3 e CMDTCH In-Reply-To: References: Message-ID: <335a16b20809140526x400be45cmf184d3b0a406edca@mail.gmail.com> Alfredo, Enviei os manuais em PVT para voc?. Para ter acesso aos manuais no site da ASGA, basta realizar o registro. Demora um pouco para ativar o login, mas ? tranquilo. http://www.asga.com.br/cadastro.aspx Depois voc? pode usar o login e senha para fazer o download dos manuais em: http://www.asga.com.br/manuais.aspx Adianto que no manual n?o encontrei especificado se a interface G.703 ? half ou full duplex, mas pelo que me consta, as interfaces G.703 s?o sempre full-duplex. Algu?m confirma? :P Atenciosamente, -- Andr? Sencioles Vitorio Oliveira asenci at gmail.com From wendersonsouza at gmail.com Sun Sep 14 01:11:00 2008 From: wendersonsouza at gmail.com (Wenderson Souza) Date: Sun, 14 Sep 2008 01:11:00 -0300 Subject: [GTER] Duvida - Conversor Asga CME3 e CMDTCH In-Reply-To: References: Message-ID: <6d3b97100809132111v25ef8703r2979f0100a0ed44d@mail.gmail.com> 2008/9/13 Alfredo Dal?Ava : > Alguem da lista saberia me informar ou entao poderia me fornecer os manuais > tecnicos destas placas, ja que o acesso ? restrito? Segundo DataSheet [1] do fabricante ele trabalha em Half e Full Duplex. [1] http://www.asga.com.br/download.aspx?tipo=3&arquivo=QwBvAG4AdgBlAHIAcwBvAHIAZQBzACAAZABlACAATQBlAGkAbwBzAFwAQwBNAEQAVABDAEgAXABDAE0ARABUAEMASAAuAHAAZABmAA== -- Wenderson Souza e-mail: wendersonsouza at gmail.com msn: wendersonsouza at msn.com From carlos.roberto.maciel at gmail.com Sun Sep 14 12:17:08 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Sun, 14 Sep 2008 12:17:08 -0300 Subject: [GTER] Fwd: I Encontro Nacional de Provedores de Internet e Empresas SCM In-Reply-To: <87fd8b250809140751o6d65a728ne0f1c7da37158ae3@mail.gmail.com> References: <115951782.20080910181042@vipcom.com.br> <87fd8b250809140552g4121c520k80de0ec08e380bdd@mail.gmail.com> <87fd8b250809140556r7254fc47jb4eb7303741543f4@mail.gmail.com> <87fd8b250809140751o6d65a728ne0f1c7da37158ae3@mail.gmail.com> Message-ID: <87fd8b250809140817x7a5a12efy646d01d1884e76bc@mail.gmail.com> Me desculpem o off-topic, mas visto a quantidade de representantes e colaboradores de provedores de internet e empresas SCM achei interessante que soubessem. Segue para conhecimento. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 ---------- Forwarded message ---------- Prezados, Segue convite para o I Encontro Nacional de Provedores de Internet e Empresas SCM que estar? ocorrendo nos pr?ximos dias 19 e 20 de Setembro em S?o Paulo. Segue site do evento para inscri??o e mais informa??es. http://www.abramulti.com.br/evento Veja abaixo a programa??o preliminar do evento: *19/09 Sexta-Feira* *20/09 S?bado* 08:00 Abertura com Welcome Coffee 08:00 Elei??o 09:30 *Transition Networks * *Solu??es de Convers?o de M?dia Pequenos Equipamentos, Grandes Solu??es** * 09:00 *Unotel **Dormindo com o inimigo - A nocividade da depend?ncia com as Teles* 11:00 *Cianet * *Desenvolvendo Redes Metropolitanas de baixo custo com acessos 128Mbps* 10:00 12:00 Almo?o 10:45 Coffe-Break 13:30 *DWS-Siae* 11:15 *Capucio & Associados Advocacia* *O Novo Regulamento dos Equipamentos de Radiocomunica??o de Radia??o Restrita (Resolu??o ANATEL 506/08)* 14:45 Coffe-Break 12:00 15:30 *Anatel * *Treinamento de representantes de autorizadas de servi?o de telecomunica??es inclu?dos no SICI* 13:00 Almo?o 16:30 14:30 *Abramulti Gustavo B. Oliveira* 17:30 16:00 *Acessa.com* *ASTERISK: Aplica??es e modelos de neg?cio. Agregando valor ?s redes de provedores de acesso ? internet.* *Transition Networks* *Tema: Solu??es de Convers?o de M?dia - Pequenos Equipamentos, Grandes Solu??es* *Palestrante: Engenheiro Henrique Presch* Formado em engenharia El?trica pela Universidade Mackenzie, mestrado em Redes de Computadores pelo IPT, conta com experi?ncia de mais de 10 anos em suporte e implementa??o de produtos de comunica??o de dados tais quais roteadores, switches IP, switches ATM, firewalls, conversores de m?dia, Wireless, etc. vendas, planejamento estrat?gico, gerenciamento de canais de distribui??o, importa??o, an?lise de custo, marketing, projetos e suporte t?cnico em grandes fabricantes e integradores tais quais Centertap, Ericsson, Furukawa, Huawei-3Com e Transition Networks *Unotel Telecom* *Tema: Dormindo com o inimigo - A nocividade da depend?ncia com as Teles.* *Palestrantes: Alexandre Coelho* T?cnico em Processamento de Dados, empres?rio, dono de Provedor de Internet a 12 anos, em Porto Seguro(BA) e Gerente Comercial da UNOTEL. *Otacilio Lopes* Empres?rio, dono de Provedor de Internet em Lagoa Santa, Diretor Presidente da UNOTEL *Anatel* *Tema: Treinamento de representantes de autorizadas de servi?o de telecomunica??es inclu?dos no SICI.* *Apresenta??o sobre o Sistema de Coleta de Informa??es - SICI o qual trata da coleta de um conjunto de informa??es referente ao Servi?o de Comunica??o Multim?dia - SCM.* *Obs: No referido treinamento cada treinando dever? levar o seu laptop para facilitar a din?mica do treinamento.* Agenda para o evento: - Introdu??o PVST - ANATEL; - SICI - Apresenta??o do Sistema; - Treinamento Pr?tico SICI; - Tributos devidos pelas Autorizadas(FUST, FUNTTEL e FISTEL); - Terceiriza??o do SCM - Esclarecimentos Finais. *Palestrantes* *Engenheiro Carlos Rodrigues Borges Junior * *Gerente de Acompanhamento PVSTP da Gerencia Geral de Servi?os Privados de Telecomunica??es - PVST da Superintend?ncia de Servi?os Privados SPV * *Engenheiro Humberto Bruno Pontes Silva* *Especialista em Regula??o* *Ricardo Lopes Sanchez* *Conselheiro Consultivo ANATEL Membro do CONAPSI - Conselho Nacional dos Provedores de Servi?o de Internet* *Capucio & Associados* *Tema: O Novo Regulamento dos Equipamentos de Radiocomunica??o de Radia??o Restrita (Resolu??o ANATEL 506/08)*. *Palestrante: Dr. Paulo Henrique da Silva Vitor* Advogado s?cio da Capucio & Advogados Associados, bacharel em Direito pela Universidade FUMEC, especialista em direito tribut?rio, de inform?tica e de telecomunica??es, p?s-graduando em Direito Tribut?rio pela Faculdade Milton Campos, consultor jur?dico-tribut?rio da Previsa Contabilidade, professor substituto da Faculdade Est?cio de S?, na cadeira de "T?picos em Direito da Tecnologia da Informa??o", atua??o anterior junto ao Minist?rio P?blico de Minas Gerais, na Promotoria de Justi?a de Defesa da Ordem Econ?mica e Tribut?ria, autor de diversos trabalhos e artigos na ?rea de direito tribut?rio, de inform?tica e de telecomunica??es. Com atua??o em in?meras entidades e empresas do segmento de internet e comunica??o multim?dia, a exemplo da ABRAMULTI e UNOTEL. *Acessa.com* *Tema: ASTERISK: Aplica??es e modelos de neg?cio. Agregando valor ?s redes de provedores de acesso ? internet.* *Palestrantes: Eng. S?rgio Faulhaber* Engenheiro Eletricista, Diretor T?cnico da ACESSA e h? mais de 18 anos desenvolve e executa projetos de conectividade. ***Abramulti* *Tema: .* *Palestrantes: Eng. Gustavo B. Oliveira* Empres?rio , formado em Eng. Mecatr?nica, Experi?ncia em redes como Gerente de rede da Nestl? Brasil S.A, tendo participado da primeira implanta??o comercial de voz sobre Frame Relay no Brasil em 1997, ? propriet?rio de empresa de provimento de acesso ? Internet, Isimples Telecom, que atua no Centro Oeste de MG, trabalha com Pesquisa e Desenvolvimento de equipamentos e solu??es para a ?rea de Telecom e ? membro do conselho fiscal da Unotel Telecom S.A. http://www.abramulti.com.br/evento From alfredo.dalava at gmail.com Sun Sep 14 16:51:53 2008 From: alfredo.dalava at gmail.com (=?ISO-8859-1?Q?Alfredo_Dal=B4Ava?=) Date: Sun, 14 Sep 2008 16:51:53 -0300 Subject: [GTER] Duvida - Conversor Asga CME3 e CMDTCH In-Reply-To: <6d3b97100809132111v25ef8703r2979f0100a0ed44d@mail.gmail.com> References: <6d3b97100809132111v25ef8703r2979f0100a0ed44d@mail.gmail.com> Message-ID: Andre, muito obrigado pelos manuais! Ja fiz o cadastro e estou aguardando a libera??o. Wenderson, o datasheet apenas informa que a interface Ethernet trabalha em modo half/full duplex, por?m nada informa a respeito da G703. Como foi bem observado pelo Andr?, infelizmente os manuais nada dizem a respeito da interface G703, limitando-se a dizer que elas apenas trabalham a 34Mbps. Na segunda feira irei ligar no fabricante e postarei a resposta aqui na lista. Obrigado! []s Alfredo 2008/9/14 Wenderson Souza > 2008/9/13 Alfredo Dal?Ava : > > Alguem da lista saberia me informar ou entao poderia me fornecer os > manuais > > tecnicos destas placas, ja que o acesso ? restrito? > > Segundo DataSheet [1] do fabricante ele trabalha em Half e Full Duplex. > > [1] > http://www.asga.com.br/download.aspx?tipo=3&arquivo=QwBvAG4AdgBlAHIAcwBvAHIAZQBzACAAZABlACAATQBlAGkAbwBzAFwAQwBNAEQAVABDAEgAXABDAE0ARABUAEMASAAuAHAAZABmAA== > > -- > Wenderson Souza > e-mail: wendersonsouza at gmail.com > msn: wendersonsouza at msn.com > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From emiliano.martins at ik1.com.br Mon Sep 15 09:09:43 2008 From: emiliano.martins at ik1.com.br (Emiliano Martins) Date: Mon, 15 Sep 2008 10:09:43 -0200 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: References: <48CA8E1A.5000103@ispbrasil.com.br> Message-ID: <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> Edmar, Para trabalhar com Cabo tel?f?nico, voc? precisar? de um DSLAM na sua ponta e modem na ponta do cliente caso utilise ADSL, ADSL2/2+, ou trabalhar com um modem em cada ponta, caso resolva trabalhar com G.SHDSL. Mas tem que considerar os fatores citados pelo Rubens. Se quiser trabalhar com fibra, a? voc? utilizaria um switch em cada ponta. O que eu conhe?o ? isso. Emiliano 2008/9/12 Edmar > Ola Itamar. > > Me diga uma coisa que equipamento devo usar para fazer esse link com cabo > telefonico? > > sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. > > desde ja agrade?o ao auxilio de todos, os que ja me responderam e os que > ainda forem responder > > e te agrade?o Itamar se poder me ajudar em mais essa. > > ate mais. > > Edmar > Mega Redes > > -------------------------------------------------- > From: "Itamar - IspBrasil" > Sent: Friday, September 12, 2008 12:43 PM > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > gter at eng.registro.br> > Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > > eu estive pensando aqui. >> >> se for 5 km, e no meio do caminho so tem mato. >> >> entao da pra voce passar um par metalico(cabo de telefone) >> >> da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. >> >> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Emiliano Martins iK1 Tecnologia Ltda From carlos.roberto.maciel at gmail.com Mon Sep 15 09:44:18 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Mon, 15 Sep 2008 09:44:18 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> Message-ID: <87fd8b250809150544q69dc7937tebe62566a0065d64@mail.gmail.com> Conversor de m?dia pode ser aplicado ao caso tendo o seu custo de m?dia inferior a de um Switch com porta ?tica. Mas a de considerar tamb?m que para atravessar uma mata fechada, pode ser que seja necess?rio ter uma licensa ambiental e como consequencia um estudo de impacto ambiental. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/15 Emiliano Martins > Edmar, > Para trabalhar com Cabo tel?f?nico, voc? precisar? de um DSLAM na sua ponta > e modem na ponta do cliente caso utilise ADSL, ADSL2/2+, ou trabalhar com > um > modem em cada ponta, caso resolva trabalhar com G.SHDSL. Mas tem que > considerar os fatores citados pelo Rubens. > > Se quiser trabalhar com fibra, a? voc? utilizaria um switch em cada ponta. > > O que eu conhe?o ? isso. > > Emiliano > > 2008/9/12 Edmar > > > Ola Itamar. > > > > Me diga uma coisa que equipamento devo usar para fazer esse link com cabo > > telefonico? > > > > sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. > > > > desde ja agrade?o ao auxilio de todos, os que ja me responderam e os que > > ainda forem responder > > > > e te agrade?o Itamar se poder me ajudar em mais essa. > > > > ate mais. > > > > Edmar > > Mega Redes > > > > -------------------------------------------------- > > From: "Itamar - IspBrasil" > > Sent: Friday, September 12, 2008 12:43 PM > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > > gter at eng.registro.br> > > Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > > > > > eu estive pensando aqui. > >> > >> se for 5 km, e no meio do caminho so tem mato. > >> > >> entao da pra voce passar um par metalico(cabo de telefone) > >> > >> da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. > >> > >> > >> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > >> -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > -- > Emiliano Martins > iK1 Tecnologia Ltda > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From eksffa at freebsdbrasil.com.br Mon Sep 15 09:44:49 2008 From: eksffa at freebsdbrasil.com.br (Patrick Tracanelli) Date: Mon, 15 Sep 2008 09:44:49 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <709513.55209.qm@web63105.mail.re1.yahoo.com> References: <709513.55209.qm@web63105.mail.re1.yahoo.com> Message-ID: <48CE58C1.2010802@freebsdbrasil.com.br> Leonardo Souza escreveu: > E se o ataque estiver saturando seu tr??fego de entrada? A hip?tese n?o ? o caso do amigo, que tem problema de nega??o de servi?o por consumo de CPU motivado por pacotes mal formados. Pequenos, pouca demanda de banda, grande consumo de CPU. De qualquer forma se o problema for tr?fego entrante alto demais a operadora vai dar um jeito de bloquear ou conter a vaz?o, e se n?o for suficiente por poucos dias, vai oferecer a venda/aluguel de algum equipamento dedicado para a conten??o alegando que qualquer ACL em seus roteadores ou controle de vaz?o ? "custoso demais para um equipamento n?o dedicado". Isso acontece todo dia. > Voc?? vai bloquear seus IPs e ficar com seus servi??os indispon??veis? Como voc?? vai descobrir sozinho quem est?? realizando o spoofing? > Se seu upstream n??o efetuar o bloqueio dos IPs de origem temporariamente, sem chance... > Tamb??m dependendo do nivel de tr??fego, d?? pra aplicar um filtro nas interfaces WAN do lado da operadora, por??m acho dif??cil que algu??m fa??a isso... -- Patrick Tracanelli FreeBSD Brasil LTDA. Tel.: (31) 3516-0800 316601 at sip.freebsdbrasil.com.br http://www.freebsdbrasil.com.br "Long live Hanin Elias, Kim Deal!" From pimenta at telbrax.com.br Mon Sep 15 10:26:06 2008 From: pimenta at telbrax.com.br (Luciano Pimenta) Date: Mon, 15 Sep 2008 10:26:06 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> Message-ID: <006901c91736$9f750910$de5f1b30$@com.br> Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. Em 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o de dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo ?ptico, com fibra monomodo, e um conversor eletro ?ptico. Estes conversores tem para todo alcance. Para 5Km voc? consegue conversores na faixa de R$200,00 cada. Tem alguns que funcionam com dois comprimentos de onda simultaneamente ocupando apenas uma fibra para uma comunica??o full duplex. Uma outra vantagem ? que o seu investimento tem uma vida maior, pois para aumentar a banda entre os pontos basta trocar os equipamentos instalados nas pontas. Boa sorte, Luciano -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Emiliano Martins Enviada em: segunda-feira, 15 de setembro de 2008 09:10 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) Edmar, Para trabalhar com Cabo tel?f?nico, voc? precisar? de um DSLAM na sua ponta e modem na ponta do cliente caso utilise ADSL, ADSL2/2+, ou trabalhar com um modem em cada ponta, caso resolva trabalhar com G.SHDSL. Mas tem que considerar os fatores citados pelo Rubens. Se quiser trabalhar com fibra, a? voc? utilizaria um switch em cada ponta. O que eu conhe?o ? isso. Emiliano 2008/9/12 Edmar > Ola Itamar. > > Me diga uma coisa que equipamento devo usar para fazer esse link com cabo > telefonico? > > sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. > > desde ja agrade?o ao auxilio de todos, os que ja me responderam e os que > ainda forem responder > > e te agrade?o Itamar se poder me ajudar em mais essa. > > ate mais. > > Edmar > Mega Redes > > -------------------------------------------------- > From: "Itamar - IspBrasil" > Sent: Friday, September 12, 2008 12:43 PM > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > gter at eng.registro.br> > Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > > eu estive pensando aqui. >> >> se for 5 km, e no meio do caminho so tem mato. >> >> entao da pra voce passar um par metalico(cabo de telefone) >> >> da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. >> >> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Emiliano Martins iK1 Tecnologia Ltda -- gter list https://eng.registro.br/mailman/listinfo/gter From emiliano.martins at ik1.com.br Mon Sep 15 10:37:20 2008 From: emiliano.martins at ik1.com.br (Emiliano Martins) Date: Mon, 15 Sep 2008 11:37:20 -0200 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <006901c91736$9f750910$de5f1b30$@com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> Message-ID: <9c0c824e0809150637k54d8b18q2e03db52de7d6d0a@mail.gmail.com> Luciano, De fato, com par met?lico a 5Km as velocidades ser?o de no m?ximo 250/128 Kbps para o ADSL2+. Se utilizar G.SHDSL consegue-se obter 2Mbps. Emiliano 2008/9/15 Luciano Pimenta > Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. Em > 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o de > dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo > ?ptico, com fibra monomodo, e um conversor eletro ?ptico. Estes conversores > tem para todo alcance. Para 5Km voc? consegue conversores na faixa de > R$200,00 cada. Tem alguns que funcionam com dois comprimentos de onda > simultaneamente ocupando apenas uma fibra para uma comunica??o full duplex. > Uma outra vantagem ? que o seu investimento tem uma vida maior, pois para > aumentar a banda entre os pontos basta trocar os equipamentos instalados > nas > pontas. Boa sorte, Luciano > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Emiliano Martins > Enviada em: segunda-feira, 15 de setembro de 2008 09:10 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > Edmar, > Para trabalhar com Cabo tel?f?nico, voc? precisar? de um DSLAM na sua ponta > e modem na ponta do cliente caso utilise ADSL, ADSL2/2+, ou trabalhar com > um > modem em cada ponta, caso resolva trabalhar com G.SHDSL. Mas tem que > considerar os fatores citados pelo Rubens. > > Se quiser trabalhar com fibra, a? voc? utilizaria um switch em cada ponta. > > O que eu conhe?o ? isso. > > Emiliano > > 2008/9/12 Edmar > > > Ola Itamar. > > > > Me diga uma coisa que equipamento devo usar para fazer esse link com cabo > > telefonico? > > > > sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. > > > > desde ja agrade?o ao auxilio de todos, os que ja me responderam e os que > > ainda forem responder > > > > e te agrade?o Itamar se poder me ajudar em mais essa. > > > > ate mais. > > > > Edmar > > Mega Redes > > > > -------------------------------------------------- > > From: "Itamar - IspBrasil" > > Sent: Friday, September 12, 2008 12:43 PM > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > > gter at eng.registro.br> > > Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > > > > > eu estive pensando aqui. > >> > >> se for 5 km, e no meio do caminho so tem mato. > >> > >> entao da pra voce passar um par metalico(cabo de telefone) > >> > >> da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. > >> > >> > >> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > >> -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > -- > Emiliano Martins > iK1 Tecnologia Ltda > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Emiliano Martins iK1 Tecnologia Ltda From frederick at dahype.org Mon Sep 15 10:55:56 2008 From: frederick at dahype.org (Renato Frederick) Date: Mon, 15 Sep 2008 10:55:56 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <48CE58C1.2010802@freebsdbrasil.com.br> References: <709513.55209.qm@web63105.mail.re1.yahoo.com> <48CE58C1.2010802@freebsdbrasil.com.br> Message-ID: O Colega n?o sabe de quais AS vem o ataque? Ele pode fazer um filtro, deixando de publicar seu bloco para a origem. Pode ser radical, mas ? o menos oneroso do que ativar ACL's nos routers ou firewalls(que por sua vez tamb?m gerariam tr?fego). Quando o atacante cansar da palha?ada ele pode voltar a publica??o. Creio que no caso ele deve precisar de full-routing, mas n?o tenho certeza. > -----Original Message----- > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > On Behalf Of Patrick Tracanelli > Sent: Monday, September 15, 2008 9:45 AM > To: nomeiodabalada at yahoo.com.br; Grupo de Trabalho de Engenharia e > Operacao de Redes > Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > > Leonardo Souza escreveu: > > E se o ataque estiver saturando seu tr??fego de entrada? > > A hip?tese n?o ? o caso do amigo, que tem problema de nega??o de servi?o > por consumo de CPU motivado por pacotes mal formados. Pequenos, pouca > demanda de banda, grande consumo de CPU. > > De qualquer forma se o problema for tr?fego entrante alto demais a > operadora vai dar um jeito de bloquear ou conter a vaz?o, e se n?o for > suficiente por poucos dias, vai oferecer a venda/aluguel de algum > equipamento dedicado para a conten??o alegando que qualquer ACL em seus > roteadores ou controle de vaz?o ? "custoso demais para um equipamento > n?o dedicado". Isso acontece todo dia. > > > Voc?? vai bloquear seus IPs e ficar com seus servi??os indispon??veis? > Como voc?? vai descobrir sozinho quem est?? realizando o spoofing? > > Se seu upstream n??o efetuar o bloqueio dos IPs de origem > temporariamente, sem chance... > > Tamb??m dependendo do nivel de tr??fego, d?? pra aplicar um filtro nas > interfaces WAN do lado da operadora, por??m acho dif??cil que algu??m > fa??a isso... > > > -- > Patrick Tracanelli > > FreeBSD Brasil LTDA. > Tel.: (31) 3516-0800 > 316601 at sip.freebsdbrasil.com.br > http://www.freebsdbrasil.com.br > "Long live Hanin Elias, Kim Deal!" > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From pimenta at telbrax.com.br Mon Sep 15 11:20:41 2008 From: pimenta at telbrax.com.br (Luciano Pimenta) Date: Mon, 15 Sep 2008 11:20:41 -0300 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <9c0c824e0809150637k54d8b18q2e03db52de7d6d0a@mail.gmail.com> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <9c0c824e0809150637k54d8b18q2e03db52de7d6d0a@mail.gmail.com> Message-ID: <008001c9173e$3d5e4810$b81ad830$@com.br> Edmar, recebi hoje uma proposta da ASGA para um r?dio com capacidade para 18Mbps, full duplex a R$8.000,00. Freq??ncia 5,8Ghz. Se o espectro de freq??ncia da regi?o n?o estiver polu?da ? uma solu??o. Luciano -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-boun?dces at eng.registro.br] Em nome de Emiliano Martins Enviada em: segunda-feira, 15 de setembro de 2008 10:37 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) Luciano, De fato, com par met?lico a 5Km as velocidades ser?o de no m?ximo 250/128 Kbps para o ADSL2+. Se utilizar G.SHDSL consegue-se obter 2Mbps. Emiliano 2008/9/15 Luciano Pimenta > Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. Em > 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o de > dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo > ?ptico, com fibra monomodo, e um conversor eletro ?ptico. Estes conversores > tem para todo alcance. Para 5Km voc? consegue conversores na faixa de > R$200,00 cada. Tem alguns que funcionam com dois comprimentos de onda > simultaneamente ocupando apenas uma fibra para uma comunica??o full duplex. > Uma outra vantagem ? que o seu investimento tem uma vida maior, pois para > aumentar a banda entre os pontos basta trocar os equipamentos instalados > nas > pontas. Boa sorte, Luciano > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Emiliano Martins > Enviada em: segunda-feira, 15 de setembro de 2008 09:10 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > Edmar, > Para trabalhar com Cabo tel?f?nico, voc? precisar? de um DSLAM na sua ponta > e modem na ponta do cliente caso utilise ADSL, ADSL2/2+, ou trabalhar com > um > modem em cada ponta, caso resolva trabalhar com G.SHDSL. Mas tem que > considerar os fatores citados pelo Rubens. > > Se quiser trabalhar com fibra, a? voc? utilizaria um switch em cada ponta. > > O que eu conhe?o ? isso. > > Emiliano > > 2008/9/12 Edmar > > > Ola Itamar. > > > > Me diga uma coisa que equipamento devo usar para fazer esse link com cabo > > telefonico? > > > > sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. > > > > desde ja agrade?o ao auxilio de todos, os que ja me responderam e os que > > ainda forem responder > > > > e te agrade?o Itamar se poder me ajudar em mais essa. > > > > ate mais. > > > > Edmar > > Mega Redes > > > > -------------------------------------------------- > > From: "Itamar - IspBrasil" > > Sent: Friday, September 12, 2008 12:43 PM > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > > gter at eng.registro.br> > > Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > > > > > eu estive pensando aqui. > >> > >> se for 5 km, e no meio do caminho so tem mato. > >> > >> entao da pra voce passar um par metalico(cabo de telefone) > >> > >> da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. > >> > >> > >> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > >> -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > -- > Emiliano Martins > iK1 Tecnologia Ltda > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Emiliano Martins iK1 Tecnologia Ltda -- gter list https://eng.registro.br/mailman/listinfo/gter From itamar at ispbrasil.com.br Mon Sep 15 11:39:14 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Mon, 15 Sep 2008 11:39:14 -0300 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <008001c9173e$3d5e4810$b81ad830$@com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <9c0c824e0809150637k54d8b18q2e03db52de7d6d0a@mail.gmail.com> <008001c9173e$3d5e4810$b81ad830$@com.br> Message-ID: <48CE7392.8020405@ispbrasil.com.br> fora duas torres ? que custam mais uns 10k Luciano Pimenta wrote: > Edmar, recebi hoje uma proposta da ASGA para um r?dio com capacidade para > 18Mbps, full duplex a R$8.000,00. Freq??ncia 5,8Ghz. Se o espectro de > freq??ncia da regi?o n?o estiver polu?da ? uma solu??o. Luciano > From cristinafs.listas at gmail.com Mon Sep 15 11:36:46 2008 From: cristinafs.listas at gmail.com (Cristina Fernandes Silva) Date: Mon, 15 Sep 2008 11:36:46 -0300 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <008001c9173e$3d5e4810$b81ad830$@com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <9c0c824e0809150637k54d8b18q2e03db52de7d6d0a@mail.gmail.com> <008001c9173e$3d5e4810$b81ad830$@com.br> Message-ID: <35beb8610809150736gd2ab428q4b343bfe96c0ad15@mail.gmail.com> Luciano, Tem como mandar para o meu PVT essa proposta da ASGA ?? estou fazendo um projeto para uma grande rede de supermercado e talvez essa solu??o poderia ser usado. Agrade?o Cristina 2008/9/15 Luciano Pimenta : > Edmar, recebi hoje uma proposta da ASGA para um r?dio com capacidade para > 18Mbps, full duplex a R$8.000,00. Freq??ncia 5,8Ghz. Se o espectro de > freq??ncia da regi?o n?o estiver polu?da ? uma solu??o. Luciano > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-boun?dces at eng.registro.br] Em > nome de Emiliano Martins > Enviada em: segunda-feira, 15 de setembro de 2008 10:37 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > Luciano, > De fato, com par met?lico a 5Km as velocidades ser?o de no m?ximo 250/128 > Kbps para o ADSL2+. Se utilizar G.SHDSL consegue-se obter 2Mbps. > > Emiliano > > 2008/9/15 Luciano Pimenta > >> Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. > Em >> 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o > de >> dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo >> ?ptico, com fibra monomodo, e um conversor eletro ?ptico. Estes > conversores >> tem para todo alcance. Para 5Km voc? consegue conversores na faixa de >> R$200,00 cada. Tem alguns que funcionam com dois comprimentos de onda >> simultaneamente ocupando apenas uma fibra para uma comunica??o full > duplex. >> Uma outra vantagem ? que o seu investimento tem uma vida maior, pois para >> aumentar a banda entre os pontos basta trocar os equipamentos instalados >> nas >> pontas. Boa sorte, Luciano >> >> -----Mensagem original----- >> De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em >> nome de Emiliano Martins >> Enviada em: segunda-feira, 15 de setembro de 2008 09:10 >> Para: Grupo de Trabalho de Engenharia e Operacao de Redes >> Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >> >> Edmar, >> Para trabalhar com Cabo tel?f?nico, voc? precisar? de um DSLAM na sua > ponta >> e modem na ponta do cliente caso utilise ADSL, ADSL2/2+, ou trabalhar com >> um >> modem em cada ponta, caso resolva trabalhar com G.SHDSL. Mas tem que >> considerar os fatores citados pelo Rubens. >> >> Se quiser trabalhar com fibra, a? voc? utilizaria um switch em cada ponta. >> >> O que eu conhe?o ? isso. >> >> Emiliano >> >> 2008/9/12 Edmar >> >> > Ola Itamar. >> > >> > Me diga uma coisa que equipamento devo usar para fazer esse link com > cabo >> > telefonico? >> > >> > sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. >> > >> > desde ja agrade?o ao auxilio de todos, os que ja me responderam e os que >> > ainda forem responder >> > >> > e te agrade?o Itamar se poder me ajudar em mais essa. >> > >> > ate mais. >> > >> > Edmar >> > Mega Redes >> > >> > -------------------------------------------------- >> > From: "Itamar - IspBrasil" >> > Sent: Friday, September 12, 2008 12:43 PM >> > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> > gter at eng.registro.br> >> > Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >> > >> > >> > eu estive pensando aqui. >> >> >> >> se for 5 km, e no meio do caminho so tem mato. >> >> >> >> entao da pra voce passar um par metalico(cabo de telefone) >> >> >> >> da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. >> >> >> >> >> >> >> >> -- >> >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> >> >> -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> >> >> >> -- >> Emiliano Martins >> iK1 Tecnologia Ltda >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Emiliano Martins > iK1 Tecnologia Ltda > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From tiago.campos at gmail.com Mon Sep 15 11:51:51 2008 From: tiago.campos at gmail.com (Tiago Campos) Date: Mon, 15 Sep 2008 11:51:51 -0300 Subject: [GTER] Fwd: Pedido de ajuda para ataque DDOS Message-ID: <1b4330100809150751k3c439063y708ec48b9f4c1dcd@mail.gmail.com> Bom dia a Todos! Guilherme, Dependendo do ataque ? necess?rio talvez negociar com a operadora uma sistema de BlackHole que comp?e um controle mais efetivos dos an?ncios BGPs. Somente trabalhando com EGP que ? poss?vel "resolver" um DDOS. N?o se tem uma solu??o 100% para DDOS mas com algumas medidas ? vi?vel conseguir conter alguns n?veis de ataques. Alguns datacenter no Brasil ao qual sofre bastante ataque DDOS possui normalmente um sistema Zebra que suporta EGP, que trabalha com CIDR de um AS pr?prio da operadora, e este sistema zebra fica respons?vel pela tabela de roteamento EXTERNA. Ao sofrer um ataque DDOS com Origem "Spoofada" (forjada) n?o adianta usar ACL em roteadores de Colo, pois voc? n?o ter? controle efetivo e somente estar? onerando seu Roteador / firewall em CPU e mem?ria e ou at? link mesmo, o que pode ocasionar a queda de outros clientes que passam por aquele n? de rede. Os roteadores EGP que s?o roteadores de POPs e Peerings necessitam aceitar os comandos do Zebras para minimizar o impacto do ataque. Funciona assim: um IDS identifica um ataque e barra momentaneamente, por?m o ataque consome todo o link. A Intelig como operadora prove um servidor de BGP ao Cliente com seu AS de responsabilidade, ao qual ? feito um anuncio BGP que isola o ip atacado momentaneamente. Ataques de grande volume de origem, ainda mais forjardos somente desta forma se tem um controle maior sobre a rede que sofre este ataque. Normalmente os Grandes Datacenters do Brasil possuem este controle efetivo dos seus an?ncios BGPs, n?o sei se ? o caso da empresa que est? sofrendo este ataque, mais talvez a intelig pode prover este servi?o de realizar a identifica??o do ip que esta sofrendo o ataque e realizar o an?ncio BGP "matando o ip de destino temporariamente", Normalmente os an?ncios s?o feitos nas bordas internacionais, onde 90% dos ataques s?o originados. Implementando o CAR da CISCO, tamb?m pode ter uma diminui??o no impacto do ataque. ? interessante tamb?m fechar ICMP, em pelo menos em 2 hops acima pela intelig, at? para n?o facilitar a descoberta de se o ataque esta surtindo efeito ou n?o. Se tiver firewall na Operadora, talvez um CheckPoint da Nokia, com o Smart Defense, que contempla algumas regras de bloqueio de spoofing, TCP (syn,rst,ack) flood e outros j? minimiza impacto. O que ? mais degradante s?o os ataques UDP que vem fragmentados utilizando o MTU da Rede que normalmente ? 1500 Bytes. Ataques TCP e ICMP podem ser "controlados por estes appliances de firewall", at? um certo volume ? l?gico que atendendo ao seu throughput. Firewall hoje de grande porte para poder barrar estes ataques s? vi mesmo funcionando com a Juniper e Fortigate da Fortinet. guilhernee 14/09/2008 14:06 Fera, eu participo dessa lista... Da uma olhada !!! Tem gente pedindo ajuda p/ solucionar ataque de DDoS. Em 11/09/2008 13:05, Gustavo Figueira escreveu: Durval, Pelo o que vi, nenhuma operadora pode bloquear tr?fego a n?o ser para a sua pr?pria rede. Eu n?o posso pedir pra que eles fa?am um bloqueio na origem X ou Y. S? posso pedir que fa?am um bloqueio para nossos IPs onde a origem ? nacional ou internacional. Eles devem ter capacidade t?cnica pra descobrir de qual peering esses pacotes est?o vindo, informar o peering e o peering fazer a mesma coisa at? que cheguem em todas as origens. Ficar bloqueando IPs ? apenas paleativo, at? porque os IPs s?o spoofados. Em rela??o a jurisprud?ncia, o Sr. Humberto Bruno da Anatel j? solicitou a Intelig q ue intervisse no assunto a fim de resolver o problema: *De:* Humberto Bruno Pontes Silva *Enviada em:* quinta-feira, 11 de setembro de 2008 11:45 *Para:* Fabio Cipolla; Dirceu Baraviera *Cc:* Carlos Rodrigues Borges Junior; Marcio Ferreira Serra *Assunto:* RES: Ataque de DDoS, pedido de ajuda - KernTec Prezado Dr. Dirceu, Entendemos que o problema abaixo ? grave e cabe interven??o da Ger?ncia Geral junto a Presid?ncia da Intelig para solucionar o problema descrito abaixo. Sugerimos seu contato com o presidente da empresa. att, *Humberto Bruno Pontes Silva* Especialista em Regula??o de Servi?os P?blicos de Telecomunica??es Ger?ncia de Acompanhamento - PVSTP - Superintend?ncia de Servi?os Privados Renato, Muito obrigado pelas suas considera??es. Acredito que seja esse mesmo o caminho. Vitor, N?o temos esses tipos de se rvi?o. Pra nossa empresa o simples bloqueio de tr?fego internacional n?o resolve, pois nossos clientes acessam sites internacionais. Rubens, N?o ? financeiramente vi?vel para a nossa empresa estar ligado a um PTT :( Allan, J? pensamos nessa soluc?o. Mas dependemos de compra de hardware, uma vez que nossos 6MB s?o 3 E1s, e a troca disso pra fibra ? invi?vel financeiramente falando. Senhores, Agrade?o a todos as respostas. Se tiverem mais dicas eu ficarei muito feliz. Entendo que existem v?rias solu??es para esses problemas, mas devido ao tamanho de nossa empresa, a maioria delas n?o cabe. Colocar um IPS resolveria em certo ponto, mas voc?s devem concordar que o atacante pode alterar o tipo de ataque e acabar com nossos 6Mbs num instante. Ats, Gustavo 2008/9/11 Durval Menezes > Prezado Gustavo, > > Se seu unico acesso internet e' atraves da operadora mencionada, > nao vejo saida sem cooperacao deles. > > O correto seria a operador identificar e bloquear o trafego de DDOS > na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' > ser produtivo tentar "identificarmos a origem dos pacotes", no maximo > vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo > usada para o ataque, e que nao so' podem ser trocados por outros como > tambem dificilmente levariam ao "autor" do ataque. > > Acho que voce deve ter uma conversa muito seria com o seu gerente de > contas, se for o caso incluindo na conversa um advogado seu. IANAL > (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar > para obrigar a operadora a tomar medidas imediatas para restabelecer > o seu servico, e em um segundo mo mento uma acao de perdas e danos para > ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico > operando precariamente. > > Um Grande Abraco, > -- > Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) > > On Wed, Sep 10, 2008 at 09:04:05PM -0300, Gustavo Figueira wrote: > > Senhores, > > > > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e > pacotes > > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. > > > > *Em diversos contatos com a Intelig temos solicitados insistentemente que > a > > mesma identifique a proveni?ncia destes pacotes e entre em contato com os > > PEERINGs de forma a identificarmos a origem dos pacotes*. > > > > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as &g t; > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos > > clientes) foi negado. > > > > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o > que > > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de > origem > > e contato com os *Peerings*) ser realizado por nossa empresa, podemos > contar > > unicamente com as iniciativas da Intelig. > > > > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, > > estamos sem poder atender adequadamente nossos clientes por conta deste > > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou apenas > a > > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). > > > > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas sem > > nenhuma a??o eficaz. > > > > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos > > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos > condenados > > a fechar a nossa empresa. > > Se qualquer um puder ajudar eu agrade?o. > > > > Ats, > > > > Gustavo > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From danton at inexo.com.br Mon Sep 15 12:10:32 2008 From: danton at inexo.com.br (Lao DanTong) Date: Mon, 15 Sep 2008 12:10:32 -0300 (BRT) Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <006901c91736$9f750910$de5f1b30$@com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> Message-ID: On Mon, 15 Sep 2008, Luciano Pimenta wrote: > Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. Em > 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o de > dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo > ?ptico, com fibra monomodo, e um conversor eletro ?ptico. para essa dist?ncia, fibra tradicional 62.5 x 125 d? super certo. voc? precisar? at? colocar atenuadores nas pontas. Voto contra o par de cobre. no frigir dos ovos sai mas caro e menos confi?vel que a fibra. h? modems de alta performance para essa dist?ncia, veja os produtos da Rad, mas o pre?o definitivamente n?o compensa - e lembre-se de comprar um de reserva. From itamar at ispbrasil.com.br Mon Sep 15 12:16:46 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Mon, 15 Sep 2008 12:16:46 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <006901c91736$9f750910$de5f1b30$@com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> Message-ID: <48CE7C5E.90802@ispbrasil.com.br> realmente vc esta correto, porem o custo do cabo telefonico e` R$ 0.10/metro, creio que o preco da fibra seja bem superior a isto, alguem sabe me dizer o preco da fibra ? Vel / Distancia 64 7,0 256 6,5 512 5,3 1024 4,2 1536 3,7 2048 3,4 Luciano Pimenta wrote: > Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. Em > 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o de > dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo > ?ptico, com fibra monomodo, e um conversor eletro ?ptico. Estes conversores > tem para todo alcance. Para 5Km voc? consegue conversores na faixa de > R$200,00 cada. Tem alguns que funcionam com dois comprimentos de onda > simultaneamente ocupando apenas uma fibra para uma comunica??o full duplex. > Uma outra vantagem ? que o seu investimento tem uma vida maior, pois para > aumentar a banda entre os pontos basta trocar os equipamentos instalados nas > pontas. Boa sorte, Luciano > > From notrevebr at gmail.com Mon Sep 15 12:23:44 2008 From: notrevebr at gmail.com (Everton Diniz) Date: Mon, 15 Sep 2008 12:23:44 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> Message-ID: <3cf174360809150823o6be4936bt1d69b9b0d9479475@mail.gmail.com> Pessoal, Mas se ele for passar cabo ou fibra, ter? os custos com a an?lise de impacto ambiental e apresentar os projetos aos ?rg?os municipais competentes, n?o ?? E caso n?o tenha ainda, adquirir a licen?a SCM tamb?m, certo? Abs, Everton 2008/9/15 Lao DanTong : > On Mon, 15 Sep 2008, Luciano Pimenta wrote: > >> Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. >> Em >> 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o >> de >> dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo >> ?ptico, com fibra monomodo, e um conversor eletro ?ptico. > > para essa dist?ncia, fibra tradicional 62.5 x 125 d? super certo. voc? > precisar? at? colocar atenuadores nas pontas. Voto contra o par de cobre. no > frigir dos ovos sai mas caro e menos confi?vel que a fibra. h? modems de > alta performance para essa dist?ncia, veja os produtos da Rad, mas o pre?o > definitivamente n?o compensa - e lembre-se de comprar um de reserva. > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From danilo at rjnetwork.com.br Mon Sep 15 10:57:09 2008 From: danilo at rjnetwork.com.br (Danilo - RJNETWORK) Date: Mon, 15 Sep 2008 10:57:09 -0300 Subject: [GTER] Problema com CISCO 1841 - Erros CRC Message-ID: <006301c9173a$f29c4780$d7d4d680$@com.br> Bom dia Comunidade, estou com um problema no m?nimo muito estranho! Estou ativando um balancemento de 4Mbs ( 2 Links Seriais ) , tenho um Router CISCO 1841 , de 128Mb. A interface Serial 0, est? gerando erros absurdamente, coisa do tipo.. 600 erros de CRC por segundo. Depois de ter desligado o modem da serial 0 e deixar apenas o modem da serial 1 rodando , ele consequentemente parou de gerar erro na Serial 0. Porem quando eu liguei ele novamente , a interface Serial 1 come?ou a gerar o mesmo tipo e quantidade de erro CRC. Conclus?o: independente do Modem, quando ? ligado o segundo modem , o que foi ligado primeiramente come?a a gerar erros de CRC . Estava procurando algo sobre o que poderia ser , e li sobre aterramento mal feito , pode gerar erro de CRC ... Logo imaginei a situa??o do Aterramento estar gerando interfer?ncia nos links. Alguem pode me ajudar !???? Att. Danilo From carlos.roberto.maciel at gmail.com Mon Sep 15 13:00:35 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Mon, 15 Sep 2008 13:00:35 -0300 Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <3cf174360809150823o6be4936bt1d69b9b0d9479475@mail.gmail.com> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <3cf174360809150823o6be4936bt1d69b9b0d9479475@mail.gmail.com> Message-ID: <87fd8b250809150900o74a4a93u542873c0832c8d95@mail.gmail.com> Everton, Licensa SCM para operar independente do meio utilizado ter? que ter. A diferen?a vai ser por meio fisico ou sem fio. Onde com o meio fisico pode ser que seja necess?rio ter o estudo de impacto ambiental e apresenta??o do projeto a prefeitura e dependendo do local ser necess?rio o envio a orgao federal e/ou estadual. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/15 Everton Diniz > Pessoal, > > Mas se ele for passar cabo ou fibra, ter? os custos com a an?lise de > impacto ambiental e apresentar os projetos aos ?rg?os municipais > competentes, n?o ?? E caso n?o tenha ainda, adquirir a licen?a SCM > tamb?m, certo? > > Abs, > Everton > > 2008/9/15 Lao DanTong : > > On Mon, 15 Sep 2008, Luciano Pimenta wrote: > > > >> Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. > >> Em > >> 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o > >> de > >> dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo > >> ?ptico, com fibra monomodo, e um conversor eletro ?ptico. > > > > para essa dist?ncia, fibra tradicional 62.5 x 125 d? super certo. voc? > > precisar? at? colocar atenuadores nas pontas. Voto contra o par de cobre. > no > > frigir dos ovos sai mas caro e menos confi?vel que a fibra. h? modems de > > alta performance para essa dist?ncia, veja os produtos da Rad, mas o > pre?o > > definitivamente n?o compensa - e lembre-se de comprar um de reserva. > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From alexandre at onda.psi.br Mon Sep 15 13:20:46 2008 From: alexandre at onda.psi.br (Alexandre J. Correa - Onda Internet) Date: Mon, 15 Sep 2008 13:20:46 -0300 Subject: [GTER] Problema com CISCO 1841 - Erros CRC In-Reply-To: <006301c9173a$f29c4780$d7d4d680$@com.br> References: <006301c9173a$f29c4780$d7d4d680$@com.br> Message-ID: <48CE8B5E.3050406@onda.psi.br> ja tentou trocar as placas dos modens ? aqui quando tive problemas com isso, geralmente trocava a placa.. resolvia... Danilo - RJNETWORK wrote: > Bom dia Comunidade, estou com um problema no m?nimo muito estranho! > > Estou ativando um balancemento de 4Mbs ( 2 Links Seriais ) , tenho um Router > CISCO 1841 , de 128Mb. > > A interface Serial 0, est? gerando erros absurdamente, coisa do tipo.. 600 > erros de CRC por segundo. > Depois de ter desligado o modem da serial 0 e deixar apenas o modem da > serial 1 rodando , ele consequentemente parou de gerar erro na Serial 0. > Porem quando eu liguei ele novamente , a interface Serial 1 come?ou a gerar > o mesmo tipo e quantidade de erro CRC. > > Conclus?o: independente do Modem, quando ? ligado o segundo modem , o que > foi ligado primeiramente come?a a gerar erros de CRC . > > Estava procurando algo sobre o que poderia ser , e li sobre aterramento mal > feito , pode gerar erro de CRC ... > Logo imaginei a situa??o do Aterramento estar gerando interfer?ncia nos > links. > > Alguem pode me ajudar !???? > > > Att. Danilo > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > From pimenta at telbrax.com.br Mon Sep 15 13:34:24 2008 From: pimenta at telbrax.com.br (Luciano Pimenta) Date: Mon, 15 Sep 2008 13:34:24 -0300 Subject: [GTER] RES: Problema com CISCO 1841 - Erros CRC In-Reply-To: <006301c9173a$f29c4780$d7d4d680$@com.br> References: <006301c9173a$f29c4780$d7d4d680$@com.br> Message-ID: <009801c91750$edddfa20$c999ee60$@com.br> Danilo, os dois modens ficam em uma mesma caixa, isto ?, trata-se de um multiplex com duas portas de 2Mbps? Se for, o mais prov?vel ? configura??o de rel?gio ( sincronismo ). Certifique que as duas interfaces est?o configuradas para clock (rel?gio de sincronismo) estejam configuradas para "rel?gio recuperado". Informe o tipo de modem. Um abra?o, Luciano -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Danilo - RJNETWORK Enviada em: segunda-feira, 15 de setembro de 2008 10:57 Para: gter at eng.registro.br Assunto: [GTER] Problema com CISCO 1841 - Erros CRC Bom dia Comunidade, estou com um problema no m?nimo muito estranho! Estou ativando um balancemento de 4Mbs ( 2 Links Seriais ) , tenho um Router CISCO 1841 , de 128Mb. A interface Serial 0, est? gerando erros absurdamente, coisa do tipo.. 600 erros de CRC por segundo. Depois de ter desligado o modem da serial 0 e deixar apenas o modem da serial 1 rodando , ele consequentemente parou de gerar erro na Serial 0. Porem quando eu liguei ele novamente , a interface Serial 1 come?ou a gerar o mesmo tipo e quantidade de erro CRC. Conclus?o: independente do Modem, quando ? ligado o segundo modem , o que foi ligado primeiramente come?a a gerar erros de CRC . Estava procurando algo sobre o que poderia ser , e li sobre aterramento mal feito , pode gerar erro de CRC ... Logo imaginei a situa??o do Aterramento estar gerando interfer?ncia nos links. Alguem pode me ajudar !???? Att. Danilo -- gter list https://eng.registro.br/mailman/listinfo/gter From danton at inexo.com.br Mon Sep 15 13:40:34 2008 From: danton at inexo.com.br (Lao DanTong) Date: Mon, 15 Sep 2008 13:40:34 -0300 (BRT) Subject: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <48CE7C5E.90802@ispbrasil.com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <48CE7C5E.90802@ispbrasil.com.br> Message-ID: On Mon, 15 Sep 2008, Itamar - IspBrasil wrote: > realmente vc esta correto, porem o custo do cabo telefonico e` R$ 0.10/metro, > creio que o preco da fibra seja bem superior a isto, alguem sabe me dizer o > preco da fibra ? j? cheguei a comprar fibra 4x62.5x125 a pouco mais de um real o metro, com revestimento de kevlar anti roedores (parece que o pl?stico do revestimento ? dopado com uma subst?ncia que o deixa com sabor desagrad?vel para os roedores, sen?o nem kevlar resiste aos dentinhos deles - j? imaginou se trocam esse dope por queijo?). voc? ver? que o custo do cabo n?o ? o item que mais pesa. o lan?amento do cabo vai te custar muito mais que ele pr?prio e a? faz pouca diferen?a ser par de cobre ou de vidro. From pimenta at telbrax.com.br Mon Sep 15 13:53:40 2008 From: pimenta at telbrax.com.br (Luciano Pimenta) Date: Mon, 15 Sep 2008 13:53:40 -0300 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <48CE7C5E.90802@ispbrasil.com.br> Message-ID: <00a101c91753$9cac9410$d605bc30$@com.br> Lao, voc? est? correto. O custo do cabo influencia pouco no custo final da solu??o. -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Lao DanTong Enviada em: segunda-feira, 15 de setembro de 2008 13:41 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) On Mon, 15 Sep 2008, Itamar - IspBrasil wrote: > realmente vc esta correto, porem o custo do cabo telefonico e` R$ 0.10/metro, > creio que o preco da fibra seja bem superior a isto, alguem sabe me dizer o > preco da fibra ? j? cheguei a comprar fibra 4x62.5x125 a pouco mais de um real o metro, com revestimento de kevlar anti roedores (parece que o pl?stico do revestimento ? dopado com uma subst?ncia que o deixa com sabor desagrad?vel para os roedores, sen?o nem kevlar resiste aos dentinhos deles - j? imaginou se trocam esse dope por queijo?). voc? ver? que o custo do cabo n?o ? o item que mais pesa. o lan?amento do cabo vai te custar muito mais que ele pr?prio e a? faz pouca diferen?a ser par de cobre ou de vidro. -- gter list https://eng.registro.br/mailman/listinfo/gter From danton at inexo.com.br Mon Sep 15 14:38:18 2008 From: danton at inexo.com.br (Lao DanTong) Date: Mon, 15 Sep 2008 14:38:18 -0300 (BRT) Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <00a101c91753$9cac9410$d605bc30$@com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <48CE7C5E.90802@ispbrasil.com.br> <00a101c91753$9cac9410$d605bc30$@com.br> Message-ID: On Mon, 15 Sep 2008, Luciano Pimenta wrote: > Lao, voc? est? correto. O custo do cabo influencia pouco no custo final da > solu??o. creio que a an?lise que deve ser feita neste caso ? via terrestre x via a?rea (microondas, pombos correio est?o fora de cogita??o pela grande lat?ncia). h? argumentos a favor de uma e de outra abordagem, ent?o precisa por tudo na ponta do l?pis. no caso de r?dio, as condi??e descritas n?o d?o qualquer vantagem para o UHF (915MHz) que j? ? complicado porque parte da banda ? usada em telefonia celular. Neste caso, seria necess?rio levantar torres para superar a copa das ?rvores, e a? poderia ser usado 2.4GHz ou 5.8GHz, que s?o mais r?pidos e muito mais baratos pelo efeito escala. Pode-se considerar tamb?m uma tecnologia NLOS (que ? N coisa nenhuma, usa reflex?es m?ltiplas, refra??o e outras sacanagens da ?ptica), mas certamente os equipamentos seriam bem caros. A Motorola tem solu??es NLOS na linha Canopy. Consulte. no caso de cabo a opera??o de lan?amento pode ser muito cara. n?o sei quando densa ? a mata a ser superada, mas se for algo com cara de mata atl?ntica, ser? um trabalho realmente muito pesado. O cabo, seja de cobre ou fibra ?ptica, dever? ser apropriado para meio r?stico, o que tira fora par de telefone de R$0,10/m e aponta muito favoravelmente para a fibra. N?o esquecer da ocorr?ncia de raios, e intera??o com a biosfera, como os ratos que eu j? mencionei, e um bicho pior ainda,o 'homo sapiens', Linnaeus, 1758, n?o sei se j? ouviu falar. H? ainda que considerar em terras de quem o cabo passar?, licen?as, etc. tenho a impress?o de que levantar torres vai ser o melhor neg?cio. nesse caso prefira equipamentos alimentados pelo pr?prio cabo de rede (power over ethernet) e use cabo apropriado para relento. a furukawa fabrica. acho que isto resume o problema. From broilo at oletelecom.com.br Mon Sep 15 15:26:55 2008 From: broilo at oletelecom.com.br (Rodrigo Christian Broilo) Date: Mon, 15 Sep 2008 15:26:55 -0300 Subject: [GTER] RES: Pedido de ajuda para ataque DDOS In-Reply-To: <26DDD236688C43DA8F5A26BA72E33627@tld> References: <26DDD236688C43DA8F5A26BA72E33627@tld> Message-ID: <20080915152655.1i3y6px71ckgwogw@webmail.oletelecom.com.br> Luis, Desculpe, por?m o coment?rio n?o veio por mim. Abs,. Rodrigo Citando "Toledo, Luis Carlos" : > Rodrigo, infelizmente vc vai ter que tratar esse problema > internamente, ou voc? imagina que trocando de operadora isso > nunca mais isso vai ocorrer? > > Esses problemas fazem parte do risco do teu neg?cio. > > Boa sorte, > > Abs > >> >> Rodrigo, >> >> Desculpe minha ignor?ncia. Possu?mos ASN, mas n?o possu?mos >> CIDR :( Os ips n?o s?o nossos :( Ent?o essa solu??o n?o funcionaria. >> >> A todos, >> >> Agrade?o imensamente a todos pelas respostas. Meu problema >> continua e n?o tenho nada o que fazer. Estamos pressionando a >> Intelig de todas as formas. >> >> Algu?m sabe dizer uma operadora no rio de janeiro (botafogo) >> que n?o nos trataria assim e/ou teria alguma prote??o a esse >> tipo de ataques? >> >> Ats, >> >> Gustavo >> > s://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From pimenta at telbrax.com.br Mon Sep 15 15:37:21 2008 From: pimenta at telbrax.com.br (Luciano Pimenta) Date: Mon, 15 Sep 2008 15:37:21 -0300 Subject: [GTER] RES: RES: Pedido de ajuda para ataque DDOS In-Reply-To: <20080915152655.1i3y6px71ckgwogw@webmail.oletelecom.com.br> References: <26DDD236688C43DA8F5A26BA72E33627@tld> <20080915152655.1i3y6px71ckgwogw@webmail.oletelecom.com.br> Message-ID: <00ba01c91762$19400670$4bc01350$@com.br> Gustavo, fale com o Adelmo da OCEANICNET - adelmo at oceanicnet.com.br. Eles v?o abrir uma conex?o com outra empresa no Rio. Ali?s em Botafogo. Boa sorte. Luciano pimenta -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Rodrigo Christian Broilo Enviada em: segunda-feira, 15 de setembro de 2008 15:27 Para: gter at eng.registro.br Assunto: Re: [GTER] RES: Pedido de ajuda para ataque DDOS Luis, Desculpe, por?m o coment?rio n?o veio por mim. Abs,. Rodrigo Citando "Toledo, Luis Carlos" : > Rodrigo, infelizmente vc vai ter que tratar esse problema > internamente, ou voc? imagina que trocando de operadora isso > nunca mais isso vai ocorrer? > > Esses problemas fazem parte do risco do teu neg?cio. > > Boa sorte, > > Abs > >> >> Rodrigo, >> >> Desculpe minha ignor?ncia. Possu?mos ASN, mas n?o possu?mos >> CIDR :( Os ips n?o s?o nossos :( Ent?o essa solu??o n?o funcionaria. >> >> A todos, >> >> Agrade?o imensamente a todos pelas respostas. Meu problema >> continua e n?o tenho nada o que fazer. Estamos pressionando a >> Intelig de todas as formas. >> >> Algu?m sabe dizer uma operadora no rio de janeiro (botafogo) >> que n?o nos trataria assim e/ou teria alguma prote??o a esse >> tipo de ataques? >> >> Ats, >> >> Gustavo >> > s://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From gter at registro.br Mon Sep 15 18:38:48 2008 From: gter at registro.br (Secretaria GTER26) Date: Mon, 15 Sep 2008 18:38:48 -0300 Subject: [GTER] GTER 26 - GTS 12 - Ultima Semana - Chamada de Trabalhos Message-ID: <20080915213848.GN33329@registro.br> Senhores(as), Esta ? a ?ltima semana para o envio de propostas de trabalhos para a pr?xima reuni?o do GTER/GTS. N?o percam a oportunidade de contribuir com a comunidade apresentando um trabalho em um dos eventos, http://eng.registro.br/pipermail/gter/2008-June/019130.html http://eng.registro.br/pipermail/gter/2008-June/019132.html Atenciosamente, Secretaria GTER -- Secretaria GTER 26? Reuni?o S?o Paulo - 7 e 8 de novembro de 2008 http://gter.nic.br/ From jarruda-gter at jarruda.com Mon Sep 15 20:08:54 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Mon, 15 Sep 2008 19:08:54 -0400 Subject: [GTER] Fwd: Pedido de ajuda para ataque DDOS In-Reply-To: <1b4330100809150751k3c439063y708ec48b9f4c1dcd@mail.gmail.com> References: <1b4330100809150751k3c439063y708ec48b9f4c1dcd@mail.gmail.com> Message-ID: <48CEEB06.1040302@jarruda.com> Tiago Campos wrote: > Bom dia a Todos! > > Guilherme, > > Dependendo do ataque ? necess?rio talvez > negociar com a operadora uma sistema de BlackHole que comp?e um controle > mais efetivos dos an?ncios BGPs. > > Somente trabalhando com EGP que ? poss?vel > "resolver" um DDOS. N?o se tem uma solu??o 100% para DDOS mas com algumas > medidas ? vi?vel conseguir conter alguns n?veis de ataques. Humm...Not quite :-).. O chamado clean pipes (servico), ou os 'scrubbers' (caixas usadas no servico), sao exatamente sistemas dedicados a filtragem de trafego anomalo. E nao necessariamente isto e' aplicacao de EGP (se usa BGP para o anuncio do offramp, mas alguns produtos podem ser inline, o que nao recomendo quando estou fazendo um design). > > Alguns datacenter no Brasil ao qual sofre > bastante ataque DDOS possui normalmente um sistema Zebra que suporta EGP, > que trabalha com CIDR de um AS pr?prio da operadora, e este sistema zebra > fica respons?vel pela tabela de roteamento EXTERNA. > > Ao sofrer um ataque DDOS com Origem "Spoofada" > (forjada) n?o adianta usar ACL em roteadores de Colo, pois voc? n?o ter? > controle efetivo e somente estar? onerando seu Roteador / firewall em CPU e > mem?ria e ou at? link mesmo, o que pode ocasionar a queda de outros clientes > que passam por aquele n? de rede. > Os roteadores EGP que s?o roteadores de POPs e > Peerings necessitam aceitar os comandos do Zebras para minimizar o impacto > do ataque. > Funciona assim: um IDS identifica um ataque e > barra momentaneamente, por?m o ataque consome todo o link. A Intelig como > operadora prove um servidor de BGP ao Cliente com seu AS de > responsabilidade, ao qual ? feito um anuncio BGP que isola o ip atacado > momentaneamente. Voce na verdade 'completou' o DDoS neste caso, enquanto um blackhole (e o irmao mais inteligente dele, o FlowSpec) sao solucoes que atendem certas necessidades, nao sao geralmente considerados a solucao de CleanPipes. > > Ataques de grande volume de origem, ainda mais > forjardos somente desta forma se tem um controle maior sobre a rede que > sofre este ataque. > > Normalmente os Grandes Datacenters do Brasil > possuem este controle efetivo dos seus an?ncios BGPs, n?o sei se ? o caso da > empresa que est? sofrendo este ataque, mais talvez a intelig pode prover > este servi?o de realizar a identifica??o do ip que esta sofrendo o ataque e > realizar o an?ncio BGP "matando o ip de destino temporariamente", > Normalmente os an?ncios s?o feitos nas bordas internacionais, onde 90% dos > ataques s?o originados. > Novamente, e' completar o DDoS, mas concordo, tem sua utilidade como tecnica complementar..(exemplo, para evitar collateral damage em um ataque contra um IP que nao tem servicos contratados de cleanpipes..) > Implementando o CAR da CISCO, tamb?m pode ter > uma diminui??o no impacto do ataque. > > ? interessante tamb?m fechar ICMP, em pelo > menos em 2 hops acima pela intelig, at? para n?o facilitar a descoberta de > se o ataque esta surtindo efeito ou n?o. A configuracao default dos TMS filtram ICMP em casos de mitigacoes, o que as vezes assusta :-).. > > Se tiver firewall na Operadora, talvez um > CheckPoint da Nokia, com o Smart Defense, que contempla algumas regras de > bloqueio de spoofing, TCP (syn,rst,ack) flood e outros j? minimiza impacto. > > O que ? mais degradante s?o os ataques UDP que > vem fragmentados utilizando o MTU da Rede que normalmente ? 1500 Bytes. > > Ataques TCP e ICMP podem ser "controlados por > estes appliances de firewall", at? um certo volume ? l?gico que atendendo ao > seu throughput. > > Firewall hoje de grande porte para poder > barrar estes ataques s? vi mesmo funcionando com a Juniper e Fortigate da > Fortinet. A 4 semanas eu estive colocando no ar um TMS de 10G (duas interfaces 10GBaseLR na verdade) para um cliente da America Latina, no NAP em Miami, como eu trabalho na Arbor, conta testemunho proprio :-) ? > > guilhernee > 14/09/2008 14:06 > > Fera, eu participo dessa lista... Da uma olhada !!! Tem gente pedindo ajuda > p/ solucionar ataque de DDoS. > > Em 11/09/2008 13:05, Gustavo Figueira escreveu: > > Durval, > > Pelo o que vi, nenhuma operadora pode bloquear tr?fego a n?o ser para a sua > pr?pria rede. Eu n?o posso pedir pra que eles fa?am um bloqueio na origem X > ou Y. S? posso pedir que fa?am um bloqueio para nossos IPs onde a origem ? > nacional ou internacional. > > Eles devem ter capacidade t?cnica pra descobrir de qual peering esses > pacotes est?o vindo, informar o peering e o peering fazer a mesma coisa at? > que cheguem em todas as origens. Ficar bloqueando IPs ? apenas paleativo, > at? porque os IPs s?o spoofados. > > Em rela??o a jurisprud?ncia, o Sr. Humberto Bruno da Anatel j? solicitou a > Intelig q ue intervisse no assunto a fim de resolver o problema: > > *De:* Humberto Bruno Pontes Silva > *Enviada em:* quinta-feira, 11 de setembro de 2008 11:45 > *Para:* Fabio Cipolla; Dirceu Baraviera > *Cc:* Carlos Rodrigues Borges Junior; Marcio Ferreira Serra > *Assunto:* RES: Ataque de DDoS, pedido de ajuda - KernTec > > Prezado Dr. Dirceu, > > Entendemos que o problema abaixo ? grave e cabe interven??o da Ger?ncia > Geral junto a Presid?ncia da Intelig para solucionar o problema descrito > abaixo. Sugerimos seu contato com o presidente da empresa. > > att, > > *Humberto Bruno Pontes Silva* > Especialista em Regula??o de Servi?os P?blicos de Telecomunica??es > Ger?ncia de Acompanhamento - PVSTP - Superintend?ncia de Servi?os Privados > > Renato, > > Muito obrigado pelas suas considera??es. Acredito que seja esse mesmo o > caminho. > > Vitor, > > N?o temos esses tipos de se rvi?o. Pra nossa empresa o simples bloqueio de > tr?fego internacional n?o resolve, pois nossos clientes acessam sites > internacionais. > > Rubens, > > N?o ? financeiramente vi?vel para a nossa empresa estar ligado a um PTT :( > > Allan, > > J? pensamos nessa soluc?o. Mas dependemos de compra de hardware, uma vez que > nossos 6MB s?o 3 E1s, e a troca disso pra fibra ? invi?vel financeiramente > falando. > > Senhores, > > Agrade?o a todos as respostas. Se tiverem mais dicas eu ficarei muito feliz. > Entendo que existem v?rias solu??es para esses problemas, mas devido ao > tamanho de nossa empresa, a maioria delas n?o cabe. Colocar um IPS > resolveria em certo ponto, mas voc?s devem concordar que o atacante pode > alterar o tipo de ataque e acabar com nossos 6Mbs num instante. > > Ats, > > > Gustavo > 2008/9/11 Durval Menezes > >> Prezado Gustavo, >> >> Se seu unico acesso internet e' atraves da operadora mencionada, >> nao vejo saida sem cooperacao deles. >> >> O correto seria a operador identificar e bloquear o trafego de DDOS >> na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' >> ser produtivo tentar "identificarmos a origem dos pacotes", no maximo >> vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo >> usada para o ataque, e que nao so' podem ser trocados por outros como >> tambem dificilmente levariam ao "autor" do ataque. >> >> Acho que voce deve ter uma conversa muito seria com o seu gerente de >> contas, se for o caso incluindo na conversa um advogado seu. IANAL >> (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar >> para obrigar a operadora a tomar medidas imediatas para restabelecer >> o seu servico, e em um segundo mo mento uma acao de perdas e danos para >> ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico >> operando precariamente. >> >> Um Grande Abraco, >> -- >> Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) >> >> On Wed, Sep 10, 2008 at 09:04:05PM -0300, Gustavo Figueira wrote: >>> Senhores, >>> >>> Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >> pacotes >>> com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>> >>> *Em diversos contatos com a Intelig temos solicitados insistentemente > que >> a >>> mesma identifique a proveni?ncia destes pacotes e entre em contato com > os >>> PEERINGs de forma a identificarmos a origem dos pacotes*. >>> >>> Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > &g t; > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>> clientes) foi negado. >>> >>> A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >> que >>> entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >>> e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >>> unicamente com as iniciativas da Intelig. >>> >>> Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig e, >>> estamos sem poder atender adequadamente nossos clientes por conta deste >>> ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou > apenas >> a >>> bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >>> >>> Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas > sem >>> nenhuma a??o eficaz. >>> >>> Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >>> ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >>> a fechar a nossa empresa. >>> Se qualquer um puder ajudar eu agrade?o. >>> >>> Ats, From edmarmega at hotmail.com Mon Sep 15 22:50:38 2008 From: edmarmega at hotmail.com (Edmar) Date: Mon, 15 Sep 2008 22:50:38 -0300 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <48CE7C5E.90802@ispbrasil.com.br> <00a101c91753$9cac9410$d605bc30$@com.br> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <48CE7C5E.90802@ispbrasil.com.br> <00a101c91753$9cac9410$d605bc30$@com.br> Message-ID: Ola amigos tive cotando o projeto em fibra e dem uma olhada IT. QTDE UNID. DESCRI??O DO MATERIAL PRE?O UNIT.(R$) Sub-Total(R$) 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F FURUKAWA 17042026 2,75 6.875,00 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET CA-8800s-20 337,08 674,16 isso fora conectores e pe?as para fixa??o em postes. quando passei isso ao responsavel pela CLASPAR - PR ele quase caiu de costas. resiltado de volta as?pesquisas. agora estou vendo a possibilidade de usar HPNA 3.0, de acordo com a vendedora, com dois clientes HPNA 3.0 ligado aos 2500 metros de RGC 59 de 90% eu teria uma velocidade de 64 megas (apesar de sera usado apenas 1mega). 2500 metros de rgc59 90% R$1460,00 2 HPNA 3.0 R$ 410,00 conectores R$ 30,00 TOT R$ 1900,00 Fora suporte para postes e cordoalhas. Conhecem algum outro metodo? aceito sujestoes. pois a opiniao de voces para mim ? uma verdadeira aula. Edmar. Mega Redes -------------------------------------------------- From: "Luciano Pimenta" Sent: Monday, September 15, 2008 1:53 PM To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > Lao, voc? est? correto. O custo do cabo influencia pouco no custo final da > solu??o. > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Lao DanTong > Enviada em: segunda-feira, 15 de setembro de 2008 13:41 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > On Mon, 15 Sep 2008, Itamar - IspBrasil wrote: > >> realmente vc esta correto, porem o custo do cabo telefonico e` R$ > 0.10/metro, >> creio que o preco da fibra seja bem superior a isto, alguem sabe me dizer > o >> preco da fibra ? > > j? cheguei a comprar fibra 4x62.5x125 a pouco mais de um real o metro, com > revestimento de kevlar anti roedores (parece que o pl?stico do > revestimento ? dopado com uma subst?ncia que o deixa com sabor > desagrad?vel para os roedores, sen?o nem kevlar resiste aos dentinhos > deles - j? imaginou se trocam esse dope por queijo?). > > voc? ver? que o custo do cabo n?o ? o item que mais pesa. o lan?amento do > cabo vai te custar muito mais que ele pr?prio e a? faz pouca diferen?a ser > par de cobre ou de vidro. > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From eduardo at sinos.net Mon Sep 15 23:17:34 2008 From: eduardo at sinos.net (Eduardo Back) Date: Mon, 15 Sep 2008 23:17:34 -0300 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <48CE7C5E.90802@ispbrasil.com.br><00a101c91753$9cac9410$d605bc30$@com.br> Message-ID: <9B04A708CD4046F7BBDE13E4B9EE37BB@Eduardo> Pessoal, conhe?o um fornecedor em Porto Alegre que vende enlace em Microtik 900MHz por algo em torno de R$3.500,00. Se quiserem, indico em PVT. []'s Eduardo Back Gerente de Inform?tica Grupo Editorial Sinos S/A ----- Original Message ----- From: "Edmar" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Monday, September 15, 2008 10:50 PM Subject: Re: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) Ola amigos tive cotando o projeto em fibra e dem uma olhada IT. QTDE UNID. DESCRI??O DO MATERIAL PRE?O UNIT.(R$) Sub-Total(R$) 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F FURUKAWA 17042026 2,75 6.875,00 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET CA-8800s-20 337,08 674,16 isso fora conectores e pe?as para fixa??o em postes. quando passei isso ao responsavel pela CLASPAR - PR ele quase caiu de costas. resiltado de volta as?pesquisas. agora estou vendo a possibilidade de usar HPNA 3.0, de acordo com a vendedora, com dois clientes HPNA 3.0 ligado aos 2500 metros de RGC 59 de 90% eu teria uma velocidade de 64 megas (apesar de sera usado apenas 1mega). 2500 metros de rgc59 90% R$1460,00 2 HPNA 3.0 R$ 410,00 conectores R$ 30,00 TOT R$ 1900,00 Fora suporte para postes e cordoalhas. Conhecem algum outro metodo? aceito sujestoes. pois a opiniao de voces para mim ? uma verdadeira aula. Edmar. Mega Redes -------------------------------------------------- From: "Luciano Pimenta" Sent: Monday, September 15, 2008 1:53 PM To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > Lao, voc? est? correto. O custo do cabo influencia pouco no custo final da > solu??o. > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Lao DanTong > Enviada em: segunda-feira, 15 de setembro de 2008 13:41 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > On Mon, 15 Sep 2008, Itamar - IspBrasil wrote: > >> realmente vc esta correto, porem o custo do cabo telefonico e` R$ > 0.10/metro, >> creio que o preco da fibra seja bem superior a isto, alguem sabe me dizer > o >> preco da fibra ? > > j? cheguei a comprar fibra 4x62.5x125 a pouco mais de um real o metro, com > revestimento de kevlar anti roedores (parece que o pl?stico do > revestimento ? dopado com uma subst?ncia que o deixa com sabor > desagrad?vel para os roedores, sen?o nem kevlar resiste aos dentinhos > deles - j? imaginou se trocam esse dope por queijo?). > > voc? ver? que o custo do cabo n?o ? o item que mais pesa. o lan?amento do > cabo vai te custar muito mais que ele pr?prio e a? faz pouca diferen?a ser > par de cobre ou de vidro. > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From itamar at ispbrasil.com.br Tue Sep 16 06:22:04 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Tue, 16 Sep 2008 06:22:04 -0300 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <48CE7C5E.90802@ispbrasil.com.br> <00a101c91753$9cac9410$d605bc30$@com.br> Message-ID: <48CF7ABC.3060902@ispbrasil.com.br> se ? 2500 metros entao vc poder? utilizar a minha solu??o, porem creio que nao ir? encontrar nada mais barato do que este valor ai. On 9/15/2008 10:50 PM, Edmar wrote: > Ola amigos tive cotando o projeto em fibra e dem uma olhada > > IT. QTDE UNID. DESCRI??O DO MATERIAL PRE?O UNIT.(R$) Sub-Total(R$) > 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F FURUKAWA > 17042026 2,75 6.875,00 > 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET > CA-8800s-20 337,08 674,16 > > isso fora conectores e pe?as para fixa??o em postes. > > > quando passei isso ao responsavel pela CLASPAR - PR ele quase caiu de > costas. > > resiltado de volta as?pesquisas. > > agora estou vendo a possibilidade de usar HPNA 3.0, de acordo com a > vendedora, com dois clientes HPNA 3.0 ligado aos 2500 metros de RGC 59 > de 90% eu teria uma velocidade de 64 megas (apesar de sera usado > apenas 1mega). > > 2500 metros de rgc59 90% R$1460,00 > 2 HPNA 3.0 R$ 410,00 > conectores R$ 30,00 > TOT R$ 1900,00 > > Fora suporte para postes e cordoalhas. > > Conhecem algum outro metodo? aceito sujestoes. > > pois a opiniao de voces para mim ? uma verdadeira aula. > > > Edmar. > Mega Redes > > -------------------------------------------------- > From: "Luciano Pimenta" > Sent: Monday, September 15, 2008 1:53 PM > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > > Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > >> Lao, voc? est? correto. O custo do cabo influencia pouco no custo >> final da >> solu??o. >> >> -----Mensagem original----- >> De: gter-bounces at eng.registro.br >> [mailto:gter-bounces at eng.registro.br] Em >> nome de Lao DanTong >> Enviada em: segunda-feira, 15 de setembro de 2008 13:41 >> Para: Grupo de Trabalho de Engenharia e Operacao de Redes >> Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >> >> On Mon, 15 Sep 2008, Itamar - IspBrasil wrote: >> >>> realmente vc esta correto, porem o custo do cabo telefonico e` R$ >> 0.10/metro, >>> creio que o preco da fibra seja bem superior a isto, alguem sabe me >>> dizer >> o >>> preco da fibra ? >> >> j? cheguei a comprar fibra 4x62.5x125 a pouco mais de um real o >> metro, com >> revestimento de kevlar anti roedores (parece que o pl?stico do >> revestimento ? dopado com uma subst?ncia que o deixa com sabor >> desagrad?vel para os roedores, sen?o nem kevlar resiste aos dentinhos >> deles - j? imaginou se trocam esse dope por queijo?). >> >> voc? ver? que o custo do cabo n?o ? o item que mais pesa. o >> lan?amento do >> cabo vai te custar muito mais que ele pr?prio e a? faz pouca >> diferen?a ser >> par de cobre ou de vidro. >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > From itamar at ispbrasil.com.br Tue Sep 16 06:30:18 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Tue, 16 Sep 2008 06:30:18 -0300 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <9B04A708CD4046F7BBDE13E4B9EE37BB@Eduardo> References: <48CA8E1A.5000103@ispbrasil.com.br> <9c0c824e0809150509j2d279bfdy6f926779dc7b0501@mail.gmail.com> <006901c91736$9f750910$de5f1b30$@com.br> <48CE7C5E.90802@ispbrasil.com.br><00a101c91753$9cac9410$d605bc30$@com.br> <9B04A708CD4046F7BBDE13E4B9EE37BB@Eduardo> Message-ID: <48CF7CAA.3080808@ispbrasil.com.br> se vc tiver acompanhado a conversa desde o inicio vai ver que por wireless nao ir? funcionar satisfatoriamente devido a uma mata no meio do caminho. On 9/15/2008 11:17 PM, Eduardo Back wrote: > Pessoal, conhe?o um fornecedor em Porto Alegre que vende enlace em > Microtik 900MHz por algo em torno de R$3.500,00. Se quiserem, indico > em PVT. > > []'s > > Eduardo Back > Gerente de Inform?tica > Grupo Editorial Sinos S/A > > > ----- Original Message ----- From: "Edmar" > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Monday, September 15, 2008 10:50 PM > Subject: Re: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? > (fwd) > > > Ola amigos tive cotando o projeto em fibra e dem uma olhada > > IT. QTDE UNID. DESCRI??O DO MATERIAL > PRE?O UNIT.(R$) Sub-Total(R$) > 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F FURUKAWA > 17042026 > 2,75 6.875,00 > 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET > CA-8800s-20 337,08 > 674,16 > > isso fora conectores e pe?as para fixa??o em postes. > > > quando passei isso ao responsavel pela CLASPAR - PR ele quase caiu de > costas. > > resiltado de volta as?pesquisas. > > agora estou vendo a possibilidade de usar HPNA 3.0, de acordo com a > vendedora, com dois clientes HPNA 3.0 ligado aos 2500 metros de RGC 59 de > 90% eu teria uma velocidade de 64 megas (apesar de sera usado apenas > 1mega). > > 2500 metros de rgc59 90% R$1460,00 > 2 HPNA 3.0 R$ 410,00 > conectores R$ 30,00 > TOT R$ 1900,00 > > Fora suporte para postes e cordoalhas. > > Conhecem algum outro metodo? aceito sujestoes. > > pois a opiniao de voces para mim ? uma verdadeira aula. > > > Edmar. > Mega Redes > > -------------------------------------------------- > From: "Luciano Pimenta" > Sent: Monday, September 15, 2008 1:53 PM > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > > Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > >> Lao, voc? est? correto. O custo do cabo influencia pouco no custo >> final da >> solu??o. >> >> -----Mensagem original----- >> De: gter-bounces at eng.registro.br >> [mailto:gter-bounces at eng.registro.br] Em >> nome de Lao DanTong >> Enviada em: segunda-feira, 15 de setembro de 2008 13:41 >> Para: Grupo de Trabalho de Engenharia e Operacao de Redes >> Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >> >> On Mon, 15 Sep 2008, Itamar - IspBrasil wrote: >> >>> realmente vc esta correto, porem o custo do cabo telefonico e` R$ >> 0.10/metro, >>> creio que o preco da fibra seja bem superior a isto, alguem sabe me >>> dizer >> o >>> preco da fibra ? >> >> j? cheguei a comprar fibra 4x62.5x125 a pouco mais de um real o >> metro, com >> revestimento de kevlar anti roedores (parece que o pl?stico do >> revestimento ? dopado com uma subst?ncia que o deixa com sabor >> desagrad?vel para os roedores, sen?o nem kevlar resiste aos dentinhos >> deles - j? imaginou se trocam esse dope por queijo?). >> >> voc? ver? que o custo do cabo n?o ? o item que mais pesa. o >> lan?amento do >> cabo vai te custar muito mais que ele pr?prio e a? faz pouca >> diferen?a ser >> par de cobre ou de vidro. >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > From lscrlstld at gmail.com Tue Sep 16 11:18:56 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Tue, 16 Sep 2008 11:18:56 -0300 Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: Message-ID: <434CBD2808534CB9B53360D5E6A8A264@tld> Edmar, enquanto acontecia a discuss?o fiz um lab utilizando esses cart?es 900Mhz, a distancia ? mais ou menos 2KM com uma mata e um morro no caminho. Posso lhe enviar as fotos em pvt se desejar. O link est? est?vel e fechou de primeira, ?nica coisa estranha ? o MK n?o apresentar as frequ?ncias na faixa do 900Mhz em sim em 2.4Mhz, por analogia fiz uma configura??o b?sica. [admin at VLHIP_AP900] > interface wireless registration-table print # INTERFACE RADIO-NAME MAC-ADDRESS AP SIGNAL... TX-RATE UPTIME 0 900MHZ FARMA_CLI900 00:15:6D:93:2A:59 no -87dBm... 5.5Mbps 1d22h32m12s N?o tenho equipamento que possam gerar tr?fego na ponta remota para analise de throughput, assim utilizei uma ferramenta embarcada, n?o sei se ? confi?vel. Segue abaixo os resultados. [admin at VLHIP_AP900] > tool bandwidth-test 192.168.89.2 user=admin password=xxxxx direction=both duration=1m status: done testing duration: 1m tx-current: 404.6kbps tx-10-second-average: 232.5kbps tx-total-average: 235.8kbps rx-current: 1607.7kbps rx-10-second-average: 1434.4kbps rx-total-average: 1240.0kbps lost-packets: 0 random-data: no direction: both tx-size: 1500 rx-size: 1500 N?o posso concluir se ? ou n?o uma solu??o vi?vel para o seu caso. Mas sinceramente fiquei surpreso com os resultados. Vale lembrar que caso esse link seja permanente os cuidados em utilizar equipamentos homologados pela anatel, uso de frequencias permitidas, registro da esta??o, etc. Em resumo atentar ao enquadramento nas normas da Anatel. Abs Toledo > Ola amigos tive cotando o projeto em fibra e dem uma olhada > > IT. QTDE UNID. DESCRI??O DO MATERIAL > PRE?O UNIT.(R$) Sub-Total(R$) > 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F > FURUKAWA 17042026 > 2,75 6.875,00 > 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET > CA-8800s-20 337,08 > 674,16 > > isso fora conectores e pe?as para fixa??o em postes. > > > quando passei isso ao responsavel pela CLASPAR - PR ele quase > caiu de costas. > > resiltado de volta as?pesquisas. > > agora estou vendo a possibilidade de usar HPNA 3.0, de acordo > com a vendedora, com dois clientes HPNA 3.0 ligado aos 2500 > metros de RGC 59 de 90% eu teria uma velocidade de 64 megas > (apesar de sera usado apenas 1mega). > > 2500 metros de rgc59 90% R$1460,00 > 2 HPNA 3.0 R$ 410,00 > conectores R$ 30,00 > TOT R$ 1900,00 > > Fora suporte para postes e cordoalhas. > > Conhecem algum outro metodo? aceito sujestoes. > > pois a opiniao de voces para mim ? uma verdadeira aula. > > > Edmar. > Mega Redes > From alexandre at onda.psi.br Tue Sep 16 13:53:32 2008 From: alexandre at onda.psi.br (Alexandre J. Correa - Onda Internet) Date: Tue, 16 Sep 2008 13:53:32 -0300 Subject: [GTER] bgp 2 operadoras Message-ID: <48CFE48C.1020903@onda.psi.br> Caros, boa tarde ! Tenho bgp rodando com 2 operadoras, alguem pode me dar um exemplo de como anunciar apenas uma parte do meu CIDR por uma operadora.. e o restante por outra ?! por ex: 201.11.0.0/20 CIDR total.. 201.11.0.0 - 201.11.13.255 - Link 1 201.11.14.0/24 - Link 2 201.11.15.0/24 - Link 1 obrigado !!! From rubensk at gmail.com Tue Sep 16 14:02:36 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Tue, 16 Sep 2008 14:02:36 -0300 Subject: [GTER] bgp 2 operadoras In-Reply-To: <48CFE48C.1020903@onda.psi.br> References: <48CFE48C.1020903@onda.psi.br> Message-ID: <6bb5f5b10809161002jb4c0542v6f689f370fddfa5@mail.gmail.com> Alexandre, Para esse caso, divida o /20 em 2 /21, e anuncie assim: Link 1: 2 /21 (1a. metade e 2a. metaded) Link 2: /20 integral e 14.0/24. Assim, voc? ter? prefer?ncia pelo link 1 para toda rede exceto o 14.0/24, e ter? cobertura dos 2 links para qualquer falha em um deles. Rubens 2008/9/16 Alexandre J. Correa - Onda Internet : > Caros, boa tarde ! > > Tenho bgp rodando com 2 operadoras, alguem pode me dar um exemplo de como > anunciar apenas uma parte do meu CIDR por uma operadora.. e o restante por > outra ?! > > > por ex: > > 201.11.0.0/20 CIDR total.. > > 201.11.0.0 - 201.11.13.255 - Link 1 > > 201.11.14.0/24 - Link 2 > > 201.11.15.0/24 - Link 1 > > > obrigado !!! > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From h4 at locked.org Tue Sep 16 13:57:19 2008 From: h4 at locked.org (=?ISO-8859-1?Q?Fl=E1vio_Ayra?=) Date: Tue, 16 Sep 2008 14:57:19 -0200 Subject: [GTER] bgp 2 operadoras In-Reply-To: <48CFE48C.1020903@onda.psi.br> References: <48CFE48C.1020903@onda.psi.br> Message-ID: Sugiro que divida em, no m?ximo, /22 para n?o cair em filtros. Operadora 1 201.11.0.0/20 201.11.0.0/22 201.11.4.0/22 Operadora 2 201.11.0.0/20 201.11.8.0/22 201.11.12.0/22 2008/9/16 Alexandre J. Correa - Onda Internet > Caros, boa tarde ! > > Tenho bgp rodando com 2 operadoras, alguem pode me dar um exemplo de como > anunciar apenas uma parte do meu CIDR por uma operadora.. e o restante por > outra ?! > > > por ex: > > 201.11.0.0/20 CIDR total.. > > 201.11.0.0 - 201.11.13.255 - Link 1 > > 201.11.14.0/24 - Link 2 > > 201.11.15.0/24 - Link 1 > > > obrigado !!! > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From pimenta at telbrax.com.br Tue Sep 16 14:16:53 2008 From: pimenta at telbrax.com.br (Luciano Pimenta) Date: Tue, 16 Sep 2008 14:16:53 -0300 Subject: [GTER] RES: bgp 2 operadoras In-Reply-To: <6bb5f5b10809161002jb4c0542v6f689f370fddfa5@mail.gmail.com> References: <48CFE48C.1020903@onda.psi.br> <6bb5f5b10809161002jb4c0542v6f689f370fddfa5@mail.gmail.com> Message-ID: <004901c91820$05b5a420$1120ec60$@com.br> Rubens, o pessoal do Registro.br n?o solicitou que se divulgue apenas prefixos maiores ou iguais a /20? Grato, Luciano -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Rubens Kuhl Jr. Enviada em: ter?a-feira, 16 de setembro de 2008 14:03 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] bgp 2 operadoras Alexandre, Para esse caso, divida o /20 em 2 /21, e anuncie assim: Link 1: 2 /21 (1a. metade e 2a. metaded) Link 2: /20 integral e 14.0/24. Assim, voc? ter? prefer?ncia pelo link 1 para toda rede exceto o 14.0/24, e ter? cobertura dos 2 links para qualquer falha em um deles. Rubens 2008/9/16 Alexandre J. Correa - Onda Internet : > Caros, boa tarde ! > > Tenho bgp rodando com 2 operadoras, alguem pode me dar um exemplo de como > anunciar apenas uma parte do meu CIDR por uma operadora.. e o restante por > outra ?! > > > por ex: > > 201.11.0.0/20 CIDR total.. > > 201.11.0.0 - 201.11.13.255 - Link 1 > > 201.11.14.0/24 - Link 2 > > 201.11.15.0/24 - Link 1 > > > obrigado !!! > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From sergio at wgo.com.br Tue Sep 16 15:08:19 2008 From: sergio at wgo.com.br (Sergio Ferreira ( WGO )) Date: Tue, 16 Sep 2008 15:08:19 -0300 Subject: [GTER] RES: bgp 2 operadoras In-Reply-To: <48CFE48C.1020903@onda.psi.br> References: <48CFE48C.1020903@onda.psi.br> Message-ID: <01a001c91827$334f0e60$99ed2b20$@com.br> Alexandre, N?o seria anunciar uma parte apenas por uma operadora e sim fazer com que o tr?fego deste bloco tenha prefer?ncia pelo link 2, correto ? Assim, se o link 2 cair esses IPs ser?o reteados pelo link 1. Cisco : Router bgp 12345 no synchronization network 201.11.0.0 mask 255.255.240.0 network 201.11.14.0 mask 255.255.255.0 neighbor 201.201.201.201 remote-as 1111 neighbor 201.201.201.201 route-map deny_net14 out neighbor 202.202.202.202 remote-as 2222 neighbor 202.202.202.202 route-map prepend_2222 out ... ! ! ip prefix-list prefix1 seq 5 deny 201.11.14.0/24 ip prefix-list prefix2 seq 5 deny 201.11.0.0/20 ! route-map deny_net14 permit 10 match ip address prefix-list prefix1 ! route-map prepend_2222 permit 20 match ip address prefix-list prefix2 set as-path prepend _seu_asn_ _seu_asn_ _seu_asn_ ! Acho que assim funcionaria...testa ai... Estaria anunciando duas redes /20 e /24...mas o route-map + prefix-list estaria bloqueando a divulga??o da rede 201.11.14.0/24 para o neighbor 1111. O neighbor 2 estaria recebendo as duas redes. Como a /24 ? mais espec?fica, o tr?fego dever? ser por este link...se ele cair, vir? pelo link 1. Se o link 1 cair, tudo vir? pelo link 2. Detalhe : Vai querer "bloquear" o tr?fego das outras faixas pelo link2 quando o link 1 estiver funcionando ? se n?o, retirar : neighbor 202.202.202.202 route-map prepend_2222 out ... route-map prepend_2222 permit 20 match ip address prefix-list prefix2 set as-path prepend _seu_asn_ _seu_asn_ _seu_asn_ ! N? verdade n?o vai bloquear...apenas tornar? o caminho mais longo. []s S?rgio Ferreira WGO Telecom -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Alexandre J. Correa - Onda Internet Enviada em: ter?a-feira, 16 de setembro de 2008 13:54 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: [GTER] bgp 2 operadoras Caros, boa tarde ! Tenho bgp rodando com 2 operadoras, alguem pode me dar um exemplo de como anunciar apenas uma parte do meu CIDR por uma operadora.. e o restante por outra ?! por ex: 201.11.0.0/20 CIDR total.. 201.11.0.0 - 201.11.13.255 - Link 1 201.11.14.0/24 - Link 2 201.11.15.0/24 - Link 1 obrigado !!! -- gter list https://eng.registro.br/mailman/listinfo/gter From v0053506 at viavale.com.br Tue Sep 16 16:24:32 2008 From: v0053506 at viavale.com.br (v0053506 at viavale.com.br) Date: Tue, 16 Sep 2008 16:24:32 -0300 (BRT) Subject: [GTER] Transito via OperadoraAS-A/OperadoraAS-B Message-ID: <40033.200.152.241.11.1221593072.squirrel@webmail.viavale.com.br> Boa tarde pessoal! Alguem tem um exemplo de configura??o do "seu" lado fazendo transito e anuncioando prefixos entre outros as passando por voc?s? From edmarmega at hotmail.com Tue Sep 16 19:31:16 2008 From: edmarmega at hotmail.com (Edmar) Date: Tue, 16 Sep 2008 19:31:16 -0300 Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <434CBD2808534CB9B53360D5E6A8A264@tld> References: <434CBD2808534CB9B53360D5E6A8A264@tld> Message-ID: Ola Toledo. Fico inteiramente grato pela resposta, e inclusive vou passar sua resposta para um amigo meu da Isuper Telecom, que tambem tem interresse em um link de 900, mas no meu caso tive falando com Regina que esta como responsavel pelas questoes tec da industria de antenas Aquario, enquanto o Roger esta viajando. -- bom fiz a seguinte pergunta a ela ~ em um cliente que tentei atender com 2,4 Ghz nao consegui fazer a instala??o devido a uma rede de alta tensao que passa em paralelo a posi??o do dipolo da antena, a olho nu se ve a torre de transmissao, porem o linhao de energia gera muito ruido e chegou a queimar a interface wireless do radio que usei para teste. -- ? possivel fazer a instala??o usando outra frequencia (900 Mhz, 5,8 Ghz)? Eis a resposta da Regina. --> nao importa a frequencia utilizada pois o linha de energia gera ruido e uma carga eletromagnetica muito grande, a torre que recebera o sinal devera estar a no minimo 50 metros de distancia e devera utilizar antena setorial e nao antena de grade. segue em anexo imagem de satelite do local com riscos e descri??es. ate mais Edmar Mega Redes - REDETELESUL -------------------------------------------------- From: "Toledo, Luis Carlos" Sent: Tuesday, September 16, 2008 11:18 AM To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > Edmar, enquanto acontecia a discuss?o fiz um lab utilizando esses cart?es > 900Mhz, a distancia ? mais ou menos 2KM com uma mata e um morro no > caminho. > Posso lhe enviar as fotos em pvt se desejar. > > O link est? est?vel e fechou de primeira, ?nica coisa estranha ? o MK n?o > apresentar as frequ?ncias na faixa do 900Mhz em sim em 2.4Mhz, por > analogia > fiz uma configura??o b?sica. > > [admin at VLHIP_AP900] > interface wireless registration-table print > # INTERFACE RADIO-NAME MAC-ADDRESS AP SIGNAL... TX-RATE > UPTIME > > 0 900MHZ FARMA_CLI900 00:15:6D:93:2A:59 no -87dBm... 5.5Mbps > 1d22h32m12s > > N?o tenho equipamento que possam gerar tr?fego na ponta remota para > analise > de throughput, assim utilizei uma ferramenta embarcada, n?o sei se ? > confi?vel. Segue abaixo os resultados. > > [admin at VLHIP_AP900] > tool bandwidth-test 192.168.89.2 user=admin > password=xxxxx direction=both duration=1m > status: done testing > duration: 1m > tx-current: 404.6kbps > tx-10-second-average: 232.5kbps > tx-total-average: 235.8kbps > rx-current: 1607.7kbps > rx-10-second-average: 1434.4kbps > rx-total-average: 1240.0kbps > lost-packets: 0 > random-data: no > direction: both > tx-size: 1500 > rx-size: 1500 > > N?o posso concluir se ? ou n?o uma solu??o vi?vel para o seu caso. Mas > sinceramente fiquei surpreso com os resultados. > Vale lembrar que caso esse link seja permanente os cuidados em utilizar > equipamentos homologados pela anatel, uso de frequencias permitidas, > registro da esta??o, etc. Em resumo atentar ao enquadramento nas normas da > Anatel. > > Abs Toledo > >> Ola amigos tive cotando o projeto em fibra e dem uma olhada >> >> IT. QTDE UNID. DESCRI??O DO MATERIAL >> PRE?O UNIT.(R$) Sub-Total(R$) >> 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F >> FURUKAWA 17042026 >> 2,75 6.875,00 >> 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET >> CA-8800s-20 337,08 >> 674,16 >> >> isso fora conectores e pe?as para fixa??o em postes. >> >> >> quando passei isso ao responsavel pela CLASPAR - PR ele quase >> caiu de costas. >> >> resiltado de volta as?pesquisas. >> >> agora estou vendo a possibilidade de usar HPNA 3.0, de acordo >> com a vendedora, com dois clientes HPNA 3.0 ligado aos 2500 >> metros de RGC 59 de 90% eu teria uma velocidade de 64 megas >> (apesar de sera usado apenas 1mega). >> >> 2500 metros de rgc59 90% R$1460,00 >> 2 HPNA 3.0 R$ 410,00 >> conectores R$ 30,00 >> TOT R$ 1900,00 >> >> Fora suporte para postes e cordoalhas. >> >> Conhecem algum outro metodo? aceito sujestoes. >> >> pois a opiniao de voces para mim ? uma verdadeira aula. >> >> >> Edmar. >> Mega Redes >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From jonny at jonny.eng.br Tue Sep 16 19:06:03 2008 From: jonny at jonny.eng.br (=?ISO-8859-15?Q?Jo=E3o_Carlos_Mendes_Lu=EDs?=) Date: Tue, 16 Sep 2008 19:06:03 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <20080910145831.GJ14730@registro.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <20080910145831.GJ14730@registro.br> Message-ID: <48D02DCB.20800@jonny.eng.br> Ontem foi atualizado o arquivo oficial de timezones, em ftp://elsie.nci.nih.gov/pub/tzdata2008f.tar.gz Parece que o mantenedor ignorou a parte sobre "exceto quando o fim do horario de ver?o cair no domingo de carnaval". Acho que ele espera que os pr?ximos governantes sejam mais inteligentes e removam essa parte antes da primeira excess?o, em 2012. Ainda existe gente otimista no mundo... From rubensk at gmail.com Tue Sep 16 22:48:26 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Tue, 16 Sep 2008 22:48:26 -0300 Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: References: <434CBD2808534CB9B53360D5E6A8A264@tld> Message-ID: <6bb5f5b10809161848ob143f23y693b06f051b1f774@mail.gmail.com> Edmar, a lista bloqueia anexos. Publique o arquivo em algum servidor para que se possa comentar essa imagem. Quanto ? linha de transmiss?o, ela de fato ? um problema em qualquer freq??ncia de r?dio, na proximidade de linhas ? essencial usar fibra ?ptica apropriada (sem malha de a?o na sustenta??o do cabo, por exemplo). Rubens 2008/9/16 Edmar : > Ola Toledo. > > Fico inteiramente grato pela resposta, e inclusive vou passar sua resposta > para um amigo meu da Isuper Telecom, > que tambem tem interresse em um link de 900, mas no meu caso tive falando > com Regina que esta como responsavel pelas questoes tec > da industria de antenas Aquario, enquanto o Roger esta viajando. > -- bom fiz a seguinte pergunta a ela > ~ em um cliente que tentei atender com 2,4 Ghz nao consegui fazer a > instala??o devido a uma rede de alta tensao que passa > em paralelo a posi??o do dipolo da antena, a olho nu se ve a torre de > transmissao, porem o linhao de energia gera muito ruido e chegou a queimar a > interface wireless do radio que usei para teste. > -- ? possivel fazer a instala??o usando outra frequencia (900 Mhz, 5,8 Ghz)? > Eis a resposta da Regina. > --> nao importa a frequencia utilizada pois o linha de energia gera ruido e > uma carga eletromagnetica muito grande, a torre que recebera o sinal devera > estar a no minimo 50 metros de distancia e devera utilizar antena setorial e > nao antena de grade. > > segue em anexo imagem de satelite do local com riscos e descri??es. > > ate mais > > Edmar > Mega Redes - REDETELESUL > > -------------------------------------------------- > From: "Toledo, Luis Carlos" > Sent: Tuesday, September 16, 2008 11:18 AM > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > > Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > >> Edmar, enquanto acontecia a discuss?o fiz um lab utilizando esses cart?es >> 900Mhz, a distancia ? mais ou menos 2KM com uma mata e um morro no >> caminho. >> Posso lhe enviar as fotos em pvt se desejar. >> >> O link est? est?vel e fechou de primeira, ?nica coisa estranha ? o MK n?o >> apresentar as frequ?ncias na faixa do 900Mhz em sim em 2.4Mhz, por >> analogia >> fiz uma configura??o b?sica. >> >> [admin at VLHIP_AP900] > interface wireless registration-table print >> # INTERFACE RADIO-NAME MAC-ADDRESS AP SIGNAL... TX-RATE >> UPTIME >> >> 0 900MHZ FARMA_CLI900 00:15:6D:93:2A:59 no -87dBm... 5.5Mbps >> 1d22h32m12s >> >> N?o tenho equipamento que possam gerar tr?fego na ponta remota para >> analise >> de throughput, assim utilizei uma ferramenta embarcada, n?o sei se ? >> confi?vel. Segue abaixo os resultados. >> >> [admin at VLHIP_AP900] > tool bandwidth-test 192.168.89.2 user=admin >> password=xxxxx direction=both duration=1m >> status: done testing >> duration: 1m >> tx-current: 404.6kbps >> tx-10-second-average: 232.5kbps >> tx-total-average: 235.8kbps >> rx-current: 1607.7kbps >> rx-10-second-average: 1434.4kbps >> rx-total-average: 1240.0kbps >> lost-packets: 0 >> random-data: no >> direction: both >> tx-size: 1500 >> rx-size: 1500 >> >> N?o posso concluir se ? ou n?o uma solu??o vi?vel para o seu caso. Mas >> sinceramente fiquei surpreso com os resultados. >> Vale lembrar que caso esse link seja permanente os cuidados em utilizar >> equipamentos homologados pela anatel, uso de frequencias permitidas, >> registro da esta??o, etc. Em resumo atentar ao enquadramento nas normas da >> Anatel. >> >> Abs Toledo >> >>> Ola amigos tive cotando o projeto em fibra e dem uma olhada >>> >>> IT. QTDE UNID. DESCRI??O DO MATERIAL >>> PRE?O UNIT.(R$) Sub-Total(R$) >>> 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F >>> FURUKAWA 17042026 >>> 2,75 6.875,00 >>> 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET >>> CA-8800s-20 337,08 >>> 674,16 >>> >>> isso fora conectores e pe?as para fixa??o em postes. >>> >>> >>> quando passei isso ao responsavel pela CLASPAR - PR ele quase >>> caiu de costas. >>> >>> resiltado de volta as?pesquisas. >>> >>> agora estou vendo a possibilidade de usar HPNA 3.0, de acordo >>> com a vendedora, com dois clientes HPNA 3.0 ligado aos 2500 >>> metros de RGC 59 de 90% eu teria uma velocidade de 64 megas >>> (apesar de sera usado apenas 1mega). >>> >>> 2500 metros de rgc59 90% R$1460,00 >>> 2 HPNA 3.0 R$ 410,00 >>> conectores R$ 30,00 >>> TOT R$ 1900,00 >>> >>> Fora suporte para postes e cordoalhas. >>> >>> Conhecem algum outro metodo? aceito sujestoes. >>> >>> pois a opiniao de voces para mim ? uma verdadeira aula. >>> >>> >>> Edmar. >>> Mega Redes >>> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From carlos.roberto.maciel at gmail.com Tue Sep 16 22:57:50 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Tue, 16 Sep 2008 22:57:50 -0300 Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <6bb5f5b10809161848ob143f23y693b06f051b1f774@mail.gmail.com> References: <434CBD2808534CB9B53360D5E6A8A264@tld> <6bb5f5b10809161848ob143f23y693b06f051b1f774@mail.gmail.com> Message-ID: <87fd8b250809161857l6fe13367uaf9bd447d6e963b1@mail.gmail.com> Tive um relato de um caso interessante de um provedor que conseguiu bons resultados utilizando o equipamento Nano Station em frequencia de 5.8 Ghz. Antes o mesmo tinha tentado com diversos equipamentos em 2.4, 5.8 e 900 sem sucesso. O link passa no meio de uma malha de rede de transmiss?o na saida de uma usina de gera??o de energia. Ele j? estava desistindo de RF pensando em passar por fibra, e ficou bastante satisfeito com um Radio que custa na faixa de R$600,00 o par o que o fez economizar bastante. O problema ? que o mesmo ainda n?o est? homologado. Ainda porque entre o final de setembro e outubro est? para sair a homologa??o por parte de 2 empresas aqui no Brasil. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/16 Rubens Kuhl Jr. > Edmar, a lista bloqueia anexos. Publique o arquivo em algum servidor > para que se possa comentar essa imagem. > > Quanto ? linha de transmiss?o, ela de fato ? um problema em qualquer > freq??ncia de r?dio, na proximidade de linhas ? essencial usar fibra > ?ptica apropriada (sem malha de a?o na sustenta??o do cabo, por > exemplo). > > > Rubens > > > 2008/9/16 Edmar : > > Ola Toledo. > > > > Fico inteiramente grato pela resposta, e inclusive vou passar sua > resposta > > para um amigo meu da Isuper Telecom, > > que tambem tem interresse em um link de 900, mas no meu caso tive falando > > com Regina que esta como responsavel pelas questoes tec > > da industria de antenas Aquario, enquanto o Roger esta viajando. > > -- bom fiz a seguinte pergunta a ela > > ~ em um cliente que tentei atender com 2,4 Ghz nao consegui fazer a > > instala??o devido a uma rede de alta tensao que passa > > em paralelo a posi??o do dipolo da antena, a olho nu se ve a torre de > > transmissao, porem o linhao de energia gera muito ruido e chegou a > queimar a > > interface wireless do radio que usei para teste. > > -- ? possivel fazer a instala??o usando outra frequencia (900 Mhz, 5,8 > Ghz)? > > Eis a resposta da Regina. > > --> nao importa a frequencia utilizada pois o linha de energia gera ruido > e > > uma carga eletromagnetica muito grande, a torre que recebera o sinal > devera > > estar a no minimo 50 metros de distancia e devera utilizar antena > setorial e > > nao antena de grade. > > > > segue em anexo imagem de satelite do local com riscos e descri??es. > > > > ate mais > > > > Edmar > > Mega Redes - REDETELESUL > > > > -------------------------------------------------- > > From: "Toledo, Luis Carlos" > > Sent: Tuesday, September 16, 2008 11:18 AM > > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > > > > Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? > (fwd) > > > >> Edmar, enquanto acontecia a discuss?o fiz um lab utilizando esses > cart?es > >> 900Mhz, a distancia ? mais ou menos 2KM com uma mata e um morro no > >> caminho. > >> Posso lhe enviar as fotos em pvt se desejar. > >> > >> O link est? est?vel e fechou de primeira, ?nica coisa estranha ? o MK > n?o > >> apresentar as frequ?ncias na faixa do 900Mhz em sim em 2.4Mhz, por > >> analogia > >> fiz uma configura??o b?sica. > >> > >> [admin at VLHIP_AP900] > interface wireless registration-table print > >> # INTERFACE RADIO-NAME MAC-ADDRESS AP SIGNAL... TX-RATE > >> UPTIME > >> > >> 0 900MHZ FARMA_CLI900 00:15:6D:93:2A:59 no -87dBm... 5.5Mbps > >> 1d22h32m12s > >> > >> N?o tenho equipamento que possam gerar tr?fego na ponta remota para > >> analise > >> de throughput, assim utilizei uma ferramenta embarcada, n?o sei se ? > >> confi?vel. Segue abaixo os resultados. > >> > >> [admin at VLHIP_AP900] > tool bandwidth-test 192.168.89.2 user=admin > >> password=xxxxx direction=both duration=1m > >> status: done testing > >> duration: 1m > >> tx-current: 404.6kbps > >> tx-10-second-average: 232.5kbps > >> tx-total-average: 235.8kbps > >> rx-current: 1607.7kbps > >> rx-10-second-average: 1434.4kbps > >> rx-total-average: 1240.0kbps > >> lost-packets: 0 > >> random-data: no > >> direction: both > >> tx-size: 1500 > >> rx-size: 1500 > >> > >> N?o posso concluir se ? ou n?o uma solu??o vi?vel para o seu caso. Mas > >> sinceramente fiquei surpreso com os resultados. > >> Vale lembrar que caso esse link seja permanente os cuidados em utilizar > >> equipamentos homologados pela anatel, uso de frequencias permitidas, > >> registro da esta??o, etc. Em resumo atentar ao enquadramento nas normas > da > >> Anatel. > >> > >> Abs Toledo > >> > >>> Ola amigos tive cotando o projeto em fibra e dem uma olhada > >>> > >>> IT. QTDE UNID. DESCRI??O DO MATERIAL > >>> PRE?O UNIT.(R$) Sub-Total(R$) > >>> 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F > >>> FURUKAWA 17042026 > >>> 2,75 6.875,00 > >>> 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET > >>> CA-8800s-20 337,08 > >>> 674,16 > >>> > >>> isso fora conectores e pe?as para fixa??o em postes. > >>> > >>> > >>> quando passei isso ao responsavel pela CLASPAR - PR ele quase > >>> caiu de costas. > >>> > >>> resiltado de volta as?pesquisas. > >>> > >>> agora estou vendo a possibilidade de usar HPNA 3.0, de acordo > >>> com a vendedora, com dois clientes HPNA 3.0 ligado aos 2500 > >>> metros de RGC 59 de 90% eu teria uma velocidade de 64 megas > >>> (apesar de sera usado apenas 1mega). > >>> > >>> 2500 metros de rgc59 90% R$1460,00 > >>> 2 HPNA 3.0 R$ 410,00 > >>> conectores R$ 30,00 > >>> TOT R$ 1900,00 > >>> > >>> Fora suporte para postes e cordoalhas. > >>> > >>> Conhecem algum outro metodo? aceito sujestoes. > >>> > >>> pois a opiniao de voces para mim ? uma verdadeira aula. > >>> > >>> > >>> Edmar. > >>> Mega Redes > >>> > >> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From lscrlstld at gmail.com Wed Sep 17 08:32:54 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Wed, 17 Sep 2008 08:32:54 -0300 Subject: [GTER] RES: RES: RES: ponto a ponto em 900 mhz - quem pode ajudar?(fwd) In-Reply-To: Message-ID: <399A7824A04B42BC82D65CE36BE210AD@tld> > ~ em um cliente que tentei atender com 2,4 Ghz nao consegui > fazer a instala??o devido a uma rede de alta tensao que passa > em paralelo a posi??o do dipolo da antena, a olho nu se ve a > torre de transmissao, porem o linhao de energia gera muito > ruido e chegou a queimar a interface wireless do radio que > usei para teste. N?o sei te informar o que acontece tendo-se uma linha de transmiss?o de alta tens?o entre as CPEs. Eu imagino que exista um l?bulo formado ao redor dos cabos, me desculpe a ignorancia a respeito. Acredito que seja necess?rio um estudo mais aprofundado a respeito. Abs Toledo From fneves at registro.br Wed Sep 17 10:28:35 2008 From: fneves at registro.br (Frederico A C Neves) Date: Wed, 17 Sep 2008 10:28:35 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <48D02DCB.20800@jonny.eng.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <20080910145831.GJ14730@registro.br> <48D02DCB.20800@jonny.eng.br> Message-ID: <20080917132835.GB6110@registro.br> On Tue, Sep 16, 2008 at 07:06:03PM -0300, Jo?o Carlos Mendes Lu?s wrote: > Ontem foi atualizado o arquivo oficial de timezones, em > ftp://elsie.nci.nih.gov/pub/tzdata2008f.tar.gz > > Parece que o mantenedor ignorou a parte sobre "exceto quando o fim do > horario de ver?o cair no domingo de carnaval". Acho que ele espera que > os pr?ximos governantes sejam mais inteligentes e removam essa parte > antes da primeira excess?o, em 2012. Ainda existe gente otimista no > mundo... Acho que n?o, esta mudan?a serve para atender o quanto antes a mudan?a necess?ria logo ai a nossa frente. A regra no arquivo anterior iria mudar para DST com uma semana de anteced?ncia no dia 12/10. Ainda est? em discuss?o o restante, e n?o vejo argumentos para que se duvide de uma ordem que tem o poder de "regular" esta mat?ria. De qualquer forma ainda temos ~ 3,5 anos para resolver isto :-) http://article.gmane.org/gmane.comp.time.tz/2293 Fred From demi at nic.br Wed Sep 17 10:42:33 2008 From: demi at nic.br (Demi Getschko) Date: Wed, 17 Sep 2008 10:42:33 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <20080917132835.GB6110@registro.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <20080910145831.GJ14730@registro.br> <48D02DCB.20800@jonny.eng.br> <20080917132835.GB6110@registro.br> Message-ID: <48D10949.4080401@nic.br> e, pela velha m?xima, "problema adiado ? problema resolvido". demi Frederico A C Neves wrote: > On Tue, Sep 16, 2008 at 07:06:03PM -0300, Jo?o Carlos Mendes Lu?s wrote: > >> Ontem foi atualizado o arquivo oficial de timezones, em >> ftp://elsie.nci.nih.gov/pub/tzdata2008f.tar.gz >> >> Parece que o mantenedor ignorou a parte sobre "exceto quando o fim do >> horario de ver?o cair no domingo de carnaval". Acho que ele espera que >> os pr?ximos governantes sejam mais inteligentes e removam essa parte >> antes da primeira excess?o, em 2012. Ainda existe gente otimista no >> mundo... >> > > Acho que n?o, esta mudan?a serve para atender o quanto antes a mudan?a > necess?ria logo ai a nossa frente. A regra no arquivo anterior iria > mudar para DST com uma semana de anteced?ncia no dia 12/10. Ainda est? > em discuss?o o restante, e n?o vejo argumentos para que se duvide de > uma ordem que tem o poder de "regular" esta mat?ria. De qualquer forma > ainda temos ~ 3,5 anos para resolver isto :-) > > http://article.gmane.org/gmane.comp.time.tz/2293 > > Fred > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From bruno at openline.com.br Wed Sep 17 11:07:11 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Wed, 17 Sep 2008 11:07:11 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... Message-ID: <1221660431016.bruno@openline.com.br> --- Demi Getschko escreveu: > e, pela velha m?xima, "problema adiado ? problema resolvido". > demi ou "n?o deixe para fazer amanh? o que voc? pode fazer DEPOIS de amanh?" ;-) > Frederico A C Neves wrote: > > A regra no arquivo anterior iria > > mudar para DST com uma semana de anteced?ncia no dia 12/10. existe em algum lugar um hist?rico de quando comecou e terminou os DSTs desde 1995? []s, !3runo From andre at insite.com.br Wed Sep 17 11:22:13 2008 From: andre at insite.com.br (Andre Uratsuka Manoel) Date: Wed, 17 Sep 2008 11:22:13 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <1221660431016.bruno@openline.com.br> References: <1221660431016.bruno@openline.com.br> Message-ID: 2008/9/17 bruno at openline.com.br : > --- Demi Getschko escreveu: >> e, pela velha m?xima, "problema adiado ? problema resolvido". >> demi > > ou "n?o deixe para fazer amanh? o que voc? pode fazer DEPOIS de amanh?" ;-) > >> Frederico A C Neves wrote: >> > A regra no arquivo anterior iria >> > mudar para DST com uma semana de anteced?ncia no dia 12/10. > > existe em algum lugar um hist?rico de quando comecou e terminou os DSTs > desde 1995? No observat?rio nacional tem cada um dos decretos: http://pcdsh01.on.br/ Andr? From rubensk at gmail.com Wed Sep 17 11:59:51 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Wed, 17 Sep 2008 11:59:51 -0300 Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) In-Reply-To: <87fd8b250809161857l6fe13367uaf9bd447d6e963b1@mail.gmail.com> References: <434CBD2808534CB9B53360D5E6A8A264@tld> <6bb5f5b10809161848ob143f23y693b06f051b1f774@mail.gmail.com> <87fd8b250809161857l6fe13367uaf9bd447d6e963b1@mail.gmail.com> Message-ID: <6bb5f5b10809170759q65465327w3bf93e4e8e705926@mail.gmail.com> O Nano Station ? um r?dio de dupla polariza??o, possivelmente um r?dio de polariza??o ?nica mas polarizado horizontalmente, ao contr?rio do usual que ? verticalmente, tamb?m resolvesse. Rubens 2008/9/16 Carlos Carneiro : > Tive um relato de um caso interessante de um provedor que conseguiu bons > resultados utilizando o equipamento Nano Station em frequencia de 5.8 Ghz. > > Antes o mesmo tinha tentado com diversos equipamentos em 2.4, 5.8 e 900 sem > sucesso. > > O link passa no meio de uma malha de rede de transmiss?o na saida de uma > usina de gera??o de energia. > > Ele j? estava desistindo de RF pensando em passar por fibra, e ficou > bastante satisfeito com um Radio que custa na faixa de R$600,00 o par o que > o fez economizar bastante. > > O problema ? que o mesmo ainda n?o est? homologado. > Ainda porque entre o final de setembro e outubro est? para sair a > homologa??o por parte de 2 empresas aqui no Brasil. > > > -- > Atenciosamente, > Carlos Roberto Maciel Carneiro > carlos.roberto.maciel at gmail.com > Maca?/RJ > > Tel.: (22) 9869-5054 > > > 2008/9/16 Rubens Kuhl Jr. > >> Edmar, a lista bloqueia anexos. Publique o arquivo em algum servidor >> para que se possa comentar essa imagem. >> >> Quanto ? linha de transmiss?o, ela de fato ? um problema em qualquer >> freq??ncia de r?dio, na proximidade de linhas ? essencial usar fibra >> ?ptica apropriada (sem malha de a?o na sustenta??o do cabo, por >> exemplo). >> >> >> Rubens >> >> >> 2008/9/16 Edmar : >> > Ola Toledo. >> > >> > Fico inteiramente grato pela resposta, e inclusive vou passar sua >> resposta >> > para um amigo meu da Isuper Telecom, >> > que tambem tem interresse em um link de 900, mas no meu caso tive falando >> > com Regina que esta como responsavel pelas questoes tec >> > da industria de antenas Aquario, enquanto o Roger esta viajando. >> > -- bom fiz a seguinte pergunta a ela >> > ~ em um cliente que tentei atender com 2,4 Ghz nao consegui fazer a >> > instala??o devido a uma rede de alta tensao que passa >> > em paralelo a posi??o do dipolo da antena, a olho nu se ve a torre de >> > transmissao, porem o linhao de energia gera muito ruido e chegou a >> queimar a >> > interface wireless do radio que usei para teste. >> > -- ? possivel fazer a instala??o usando outra frequencia (900 Mhz, 5,8 >> Ghz)? >> > Eis a resposta da Regina. >> > --> nao importa a frequencia utilizada pois o linha de energia gera ruido >> e >> > uma carga eletromagnetica muito grande, a torre que recebera o sinal >> devera >> > estar a no minimo 50 metros de distancia e devera utilizar antena >> setorial e >> > nao antena de grade. >> > >> > segue em anexo imagem de satelite do local com riscos e descri??es. >> > >> > ate mais >> > >> > Edmar >> > Mega Redes - REDETELESUL >> > >> > -------------------------------------------------- >> > From: "Toledo, Luis Carlos" >> > Sent: Tuesday, September 16, 2008 11:18 AM >> > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" >> > >> > Subject: [GTER] RES: RES: ponto a ponto em 900 mhz - quem pode ajudar? >> (fwd) >> > >> >> Edmar, enquanto acontecia a discuss?o fiz um lab utilizando esses >> cart?es >> >> 900Mhz, a distancia ? mais ou menos 2KM com uma mata e um morro no >> >> caminho. >> >> Posso lhe enviar as fotos em pvt se desejar. >> >> >> >> O link est? est?vel e fechou de primeira, ?nica coisa estranha ? o MK >> n?o >> >> apresentar as frequ?ncias na faixa do 900Mhz em sim em 2.4Mhz, por >> >> analogia >> >> fiz uma configura??o b?sica. >> >> >> >> [admin at VLHIP_AP900] > interface wireless registration-table print >> >> # INTERFACE RADIO-NAME MAC-ADDRESS AP SIGNAL... TX-RATE >> >> UPTIME >> >> >> >> 0 900MHZ FARMA_CLI900 00:15:6D:93:2A:59 no -87dBm... 5.5Mbps >> >> 1d22h32m12s >> >> >> >> N?o tenho equipamento que possam gerar tr?fego na ponta remota para >> >> analise >> >> de throughput, assim utilizei uma ferramenta embarcada, n?o sei se ? >> >> confi?vel. Segue abaixo os resultados. >> >> >> >> [admin at VLHIP_AP900] > tool bandwidth-test 192.168.89.2 user=admin >> >> password=xxxxx direction=both duration=1m >> >> status: done testing >> >> duration: 1m >> >> tx-current: 404.6kbps >> >> tx-10-second-average: 232.5kbps >> >> tx-total-average: 235.8kbps >> >> rx-current: 1607.7kbps >> >> rx-10-second-average: 1434.4kbps >> >> rx-total-average: 1240.0kbps >> >> lost-packets: 0 >> >> random-data: no >> >> direction: both >> >> tx-size: 1500 >> >> rx-size: 1500 >> >> >> >> N?o posso concluir se ? ou n?o uma solu??o vi?vel para o seu caso. Mas >> >> sinceramente fiquei surpreso com os resultados. >> >> Vale lembrar que caso esse link seja permanente os cuidados em utilizar >> >> equipamentos homologados pela anatel, uso de frequencias permitidas, >> >> registro da esta??o, etc. Em resumo atentar ao enquadramento nas normas >> da >> >> Anatel. >> >> >> >> Abs Toledo >> >> >> >>> Ola amigos tive cotando o projeto em fibra e dem uma olhada >> >>> >> >>> IT. QTDE UNID. DESCRI??O DO MATERIAL >> >>> PRE?O UNIT.(R$) Sub-Total(R$) >> >>> 1 2500 M CABO DROP FIG.8 FTTH MONOMODO X 2 F >> >>> FURUKAWA 17042026 >> >>> 2,75 6.875,00 >> >>> 2 2 P? MEDIA CONVERTER RJ-45 10/100/SC SM 100 D-NET >> >>> CA-8800s-20 337,08 >> >>> 674,16 >> >>> >> >>> isso fora conectores e pe?as para fixa??o em postes. >> >>> >> >>> >> >>> quando passei isso ao responsavel pela CLASPAR - PR ele quase >> >>> caiu de costas. >> >>> >> >>> resiltado de volta as?pesquisas. >> >>> >> >>> agora estou vendo a possibilidade de usar HPNA 3.0, de acordo >> >>> com a vendedora, com dois clientes HPNA 3.0 ligado aos 2500 >> >>> metros de RGC 59 de 90% eu teria uma velocidade de 64 megas >> >>> (apesar de sera usado apenas 1mega). >> >>> >> >>> 2500 metros de rgc59 90% R$1460,00 >> >>> 2 HPNA 3.0 R$ 410,00 >> >>> conectores R$ 30,00 >> >>> TOT R$ 1900,00 >> >>> >> >>> Fora suporte para postes e cordoalhas. >> >>> >> >>> Conhecem algum outro metodo? aceito sujestoes. >> >>> >> >>> pois a opiniao de voces para mim ? uma verdadeira aula. >> >>> >> >>> >> >>> Edmar. >> >>> Mega Redes >> >>> >> >> >> >> -- >> >> gter list https://eng.registro.br/mailman/listinfo/gter >> > >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From torres at pop-pr.rnp.br Wed Sep 17 11:36:49 2008 From: torres at pop-pr.rnp.br (Pedro Torres) Date: Wed, 17 Sep 2008 11:36:49 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <1221660431016.bruno@openline.com.br> References: <1221660431016.bruno@openline.com.br> Message-ID: <200809171136.50219.torres@pop-pr.rnp.br> Que tal desde 1985? http://www.timeanddate.com/news/time/brazil-dst-2008-2009.html Em Qua 17 Set 2008, bruno at openline.com.br escreveu: > --- Demi Getschko escreveu: > > e, pela velha m?xima, "problema adiado ? problema resolvido". > > demi > > ou "n?o deixe para fazer amanh? o que voc? pode fazer DEPOIS de amanh?" ;-) > > > Frederico A C Neves wrote: > > > A regra no arquivo anterior iria > > > mudar para DST com uma semana de anteced?ncia no dia 12/10. > > existe em algum lugar um hist?rico de quando comecou e terminou os DSTs > desde 1995? > > []s, > !3runo > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From herlon at lcimt.com.br Wed Sep 17 14:45:35 2008 From: herlon at lcimt.com.br (Herlon Alcantara Matos) Date: Wed, 17 Sep 2008 13:45:35 -0400 Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? References: Message-ID: Ponto a Ponto 5.8 Ghz, funciona muito bem, porem tem que haver visada. Se houver visada sem problema. Alguns equipamentos nlos que pude observar funcionando nesta dist?ncia de 5 Km, n?o conseguiria uma banda destas. ----- Original Message ----- From: To: Sent: Monday, September 15, 2008 10:56 AM Subject: gter Digest, Vol 66, Issue 36 > Send gter mailing list submissions to > gter at eng.registro.br > > To subscribe or unsubscribe via the World Wide Web, visit > https://eng.registro.br/mailman/listinfo/gter > or, via email, send a message with subject or body 'help' to > gter-request at eng.registro.br > > You can reach the person managing the list at > gter-owner at eng.registro.br > > When replying, please edit your Subject line so it is more specific > than "Re: Contents of gter digest..." > > > Today's Topics: > > 1. Re: Pedido de ajuda para ataque DDOS (Renato Frederick) > 2. RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > (Luciano Pimenta) > 3. Re: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > (Itamar - IspBrasil) > 4. Re: RES: ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > (Cristina Fernandes Silva) > 5. Re: Fwd: Pedido de ajuda para ataque DDOS (Tiago Campos) > > > ---------------------------------------------------------------------- > > Message: 1 > Date: Mon, 15 Sep 2008 10:55:56 -0300 > From: Renato Frederick > Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > , > Message-ID: > Content-Type: text/plain; charset="iso-8859-1" > > O Colega n?o sabe de quais AS vem o ataque? Ele pode fazer um filtro, > deixando de publicar seu bloco para a origem. Pode ser radical, mas ? o > menos oneroso do que ativar ACL's nos routers ou firewalls(que por sua vez > tamb?m gerariam tr?fego). > Quando o atacante cansar da palha?ada ele pode voltar a publica??o. > Creio que no caso ele deve precisar de full-routing, mas n?o tenho > certeza. > > >> -----Original Message----- >> From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] >> On Behalf Of Patrick Tracanelli >> Sent: Monday, September 15, 2008 9:45 AM >> To: nomeiodabalada at yahoo.com.br; Grupo de Trabalho de Engenharia e >> Operacao de Redes >> Subject: Re: [GTER] Pedido de ajuda para ataque DDOS >> >> Leonardo Souza escreveu: >> > E se o ataque estiver saturando seu tr??fego de entrada? >> >> A hip?tese n?o ? o caso do amigo, que tem problema de nega??o de servi?o >> por consumo de CPU motivado por pacotes mal formados. Pequenos, pouca >> demanda de banda, grande consumo de CPU. >> >> De qualquer forma se o problema for tr?fego entrante alto demais a >> operadora vai dar um jeito de bloquear ou conter a vaz?o, e se n?o for >> suficiente por poucos dias, vai oferecer a venda/aluguel de algum >> equipamento dedicado para a conten??o alegando que qualquer ACL em seus >> roteadores ou controle de vaz?o ? "custoso demais para um equipamento >> n?o dedicado". Isso acontece todo dia. >> >> > Voc?? vai bloquear seus IPs e ficar com seus servi??os indispon??veis? >> Como voc?? vai descobrir sozinho quem est?? realizando o spoofing? >> > Se seu upstream n??o efetuar o bloqueio dos IPs de origem >> temporariamente, sem chance... >> > Tamb??m dependendo do nivel de tr??fego, d?? pra aplicar um filtro nas >> interfaces WAN do lado da operadora, por??m acho dif??cil que algu??m >> fa??a isso... >> >> >> -- >> Patrick Tracanelli >> >> FreeBSD Brasil LTDA. >> Tel.: (31) 3516-0800 >> 316601 at sip.freebsdbrasil.com.br >> http://www.freebsdbrasil.com.br >> "Long live Hanin Elias, Kim Deal!" >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > > > > ------------------------------ > > Message: 2 > Date: Mon, 15 Sep 2008 11:20:41 -0300 > From: "Luciano Pimenta" > Subject: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? > (fwd) > To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" > > Message-ID: <008001c9173e$3d5e4810$b81ad830$@com.br> > Content-Type: text/plain; charset="iso-8859-1" > > Edmar, recebi hoje uma proposta da ASGA para um r?dio com capacidade para > 18Mbps, full duplex a R$8.000,00. Freq??ncia 5,8Ghz. Se o espectro de > freq??ncia da regi?o n?o estiver polu?da ? uma solu??o. Luciano > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-boun?dces at eng.registro.br] > Em > nome de Emiliano Martins > Enviada em: segunda-feira, 15 de setembro de 2008 10:37 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) > > Luciano, > De fato, com par met?lico a 5Km as velocidades ser?o de no m?ximo 250/128 > Kbps para o ADSL2+. Se utilizar G.SHDSL consegue-se obter 2Mbps. > > Emiliano > > 2008/9/15 Luciano Pimenta > >> Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. > Em >> 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o > de >> dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo >> ?ptico, com fibra monomodo, e um conversor eletro ?ptico. Estes > conversores >> tem para todo alcance. Para 5Km voc? consegue conversores na faixa de >> R$200,00 cada. Tem alguns que funcionam com dois comprimentos de onda >> simultaneamente ocupando apenas uma fibra para uma comunica??o full > duplex. >> Uma outra vantagem ? que o seu investimento tem uma vida maior, pois para >> aumentar a banda entre os pontos basta trocar os equipamentos instalados >> nas >> pontas. Boa sorte, Luciano >> >> -----Mensagem original----- >> De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em >> nome de Emiliano Martins >> Enviada em: segunda-feira, 15 de setembro de 2008 09:10 >> Para: Grupo de Trabalho de Engenharia e Operacao de Redes >> Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >> >> Edmar, >> Para trabalhar com Cabo tel?f?nico, voc? precisar? de um DSLAM na sua > ponta >> e modem na ponta do cliente caso utilise ADSL, ADSL2/2+, ou trabalhar com >> um >> modem em cada ponta, caso resolva trabalhar com G.SHDSL. Mas tem que >> considerar os fatores citados pelo Rubens. >> >> Se quiser trabalhar com fibra, a? voc? utilizaria um switch em cada >> ponta. >> >> O que eu conhe?o ? isso. >> >> Emiliano >> >> 2008/9/12 Edmar >> >> > Ola Itamar. >> > >> > Me diga uma coisa que equipamento devo usar para fazer esse link com > cabo >> > telefonico? >> > >> > sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. >> > >> > desde ja agrade?o ao auxilio de todos, os que ja me responderam e os >> > que >> > ainda forem responder >> > >> > e te agrade?o Itamar se poder me ajudar em mais essa. >> > >> > ate mais. >> > >> > Edmar >> > Mega Redes >> > >> > -------------------------------------------------- >> > From: "Itamar - IspBrasil" >> > Sent: Friday, September 12, 2008 12:43 PM >> > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> > gter at eng.registro.br> >> > Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >> > >> > >> > eu estive pensando aqui. >> >> >> >> se for 5 km, e no meio do caminho so tem mato. >> >> >> >> entao da pra voce passar um par metalico(cabo de telefone) >> >> >> >> da pra vc obter 2 mb de link, sem problemas de interferencia nem nada. >> >> >> >> >> >> >> >> -- >> >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> >> >> -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> >> >> >> -- >> Emiliano Martins >> iK1 Tecnologia Ltda >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > > -- > Emiliano Martins > iK1 Tecnologia Ltda > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > > > ------------------------------ > > Message: 3 > Date: Mon, 15 Sep 2008 11:39:14 -0300 > From: Itamar - IspBrasil > Subject: Re: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? > (fwd) > To: Grupo de Trabalho de Engenharia e Operacao de Redes > > Message-ID: <48CE7392.8020405 at ispbrasil.com.br> > Content-Type: text/plain; charset=ISO-8859-1; format=flowed > > fora duas torres ? que custam mais uns 10k > > Luciano Pimenta wrote: >> Edmar, recebi hoje uma proposta da ASGA para um r?dio com capacidade para >> 18Mbps, full duplex a R$8.000,00. Freq??ncia 5,8Ghz. Se o espectro de >> freq??ncia da regi?o n?o estiver polu?da ? uma solu??o. Luciano >> > > > > > > ------------------------------ > > Message: 4 > Date: Mon, 15 Sep 2008 11:36:46 -0300 > From: "Cristina Fernandes Silva" > Subject: Re: [GTER] RES: ponto a ponto em 900 mhz - quem pode ajudar? > (fwd) > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Message-ID: > <35beb8610809150736gd2ab428q4b343bfe96c0ad15 at mail.gmail.com> > Content-Type: text/plain; charset=ISO-8859-1 > > Luciano, > > Tem como mandar para o meu PVT essa proposta da ASGA ?? estou > fazendo um projeto para uma grande rede de supermercado e talvez > essa solu??o poderia ser usado. > > Agrade?o > > Cristina > > 2008/9/15 Luciano Pimenta : >> Edmar, recebi hoje uma proposta da ASGA para um r?dio com capacidade para >> 18Mbps, full duplex a R$8.000,00. Freq??ncia 5,8Ghz. Se o espectro de >> freq??ncia da regi?o n?o estiver polu?da ? uma solu??o. Luciano >> >> -----Mensagem original----- >> De: gter-bounces at eng.registro.br [mailto:gter-boun?dces at eng.registro.br] >> Em >> nome de Emiliano Martins >> Enviada em: segunda-feira, 15 de setembro de 2008 10:37 >> Para: Grupo de Trabalho de Engenharia e Operacao de Redes >> Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >> >> Luciano, >> De fato, com par met?lico a 5Km as velocidades ser?o de no m?ximo 250/128 >> Kbps para o ADSL2+. Se utilizar G.SHDSL consegue-se obter 2Mbps. >> >> Emiliano >> >> 2008/9/15 Luciano Pimenta >> >>> Edmar, um modem sobre um cabo de pares met?licos n?o tem alcance de 5Km. >> Em >>> 2Mbps ele atinge at? uns 2,5Km. Fui gerente de engenharia de comunica??o >> de >>> dados da Oi. J? fiz muitos testes com modens. A melhor solu??o ? um cabo >>> ?ptico, com fibra monomodo, e um conversor eletro ?ptico. Estes >> conversores >>> tem para todo alcance. Para 5Km voc? consegue conversores na faixa de >>> R$200,00 cada. Tem alguns que funcionam com dois comprimentos de onda >>> simultaneamente ocupando apenas uma fibra para uma comunica??o full >> duplex. >>> Uma outra vantagem ? que o seu investimento tem uma vida maior, pois >>> para >>> aumentar a banda entre os pontos basta trocar os equipamentos instalados >>> nas >>> pontas. Boa sorte, Luciano >>> >>> -----Mensagem original----- >>> De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] >>> Em >>> nome de Emiliano Martins >>> Enviada em: segunda-feira, 15 de setembro de 2008 09:10 >>> Para: Grupo de Trabalho de Engenharia e Operacao de Redes >>> Assunto: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >>> >>> Edmar, >>> Para trabalhar com Cabo tel?f?nico, voc? precisar? de um DSLAM na sua >> ponta >>> e modem na ponta do cliente caso utilise ADSL, ADSL2/2+, ou trabalhar >>> com >>> um >>> modem em cada ponta, caso resolva trabalhar com G.SHDSL. Mas tem que >>> considerar os fatores citados pelo Rubens. >>> >>> Se quiser trabalhar com fibra, a? voc? utilizaria um switch em cada >>> ponta. >>> >>> O que eu conhe?o ? isso. >>> >>> Emiliano >>> >>> 2008/9/12 Edmar >>> >>> > Ola Itamar. >>> > >>> > Me diga uma coisa que equipamento devo usar para fazer esse link com >> cabo >>> > telefonico? >>> > >>> > sou novo nesse ramo pois estou apenas a 2 anos trab. com provedor. >>> > >>> > desde ja agrade?o ao auxilio de todos, os que ja me responderam e os >>> > que >>> > ainda forem responder >>> > >>> > e te agrade?o Itamar se poder me ajudar em mais essa. >>> > >>> > ate mais. >>> > >>> > Edmar >>> > Mega Redes >>> > >>> > -------------------------------------------------- >>> > From: "Itamar - IspBrasil" >>> > Sent: Friday, September 12, 2008 12:43 PM >>> > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>> > gter at eng.registro.br> >>> > Subject: Re: [GTER] ponto a ponto em 900 mhz - quem pode ajudar? (fwd) >>> > >>> > >>> > eu estive pensando aqui. >>> >> >>> >> se for 5 km, e no meio do caminho so tem mato. >>> >> >>> >> entao da pra voce passar um par metalico(cabo de telefone) >>> >> >>> >> da pra vc obter 2 mb de link, sem problemas de interferencia nem >>> >> nada. >>> >> >>> >> >>> >> >>> >> -- >>> >> gter list https://eng.registro.br/mailman/listinfo/gter >>> >> >>> >> -- >>> > gter list https://eng.registro.br/mailman/listinfo/gter >>> > >>> >>> >>> >>> -- >>> Emiliano Martins >>> iK1 Tecnologia Ltda >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >> >> >> >> -- >> Emiliano Martins >> iK1 Tecnologia Ltda >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > > ------------------------------ > > Message: 5 > Date: Mon, 15 Sep 2008 11:51:51 -0300 > From: "Tiago Campos" > Subject: Re: [GTER] Fwd: Pedido de ajuda para ataque DDOS > To: gter at eng.registro.br > Message-ID: > <1b4330100809150751k3c439063y708ec48b9f4c1dcd at mail.gmail.com> > Content-Type: text/plain; charset=ISO-8859-1 > > Bom dia a Todos! > > Guilherme, > > Dependendo do ataque ? necess?rio talvez > negociar com a operadora uma sistema de BlackHole que comp?e um controle > mais efetivos dos an?ncios BGPs. > > Somente trabalhando com EGP que ? poss?vel > "resolver" um DDOS. N?o se tem uma solu??o 100% para DDOS mas com algumas > medidas ? vi?vel conseguir conter alguns n?veis de ataques. > > Alguns datacenter no Brasil ao qual sofre > bastante ataque DDOS possui normalmente um sistema Zebra que suporta EGP, > que trabalha com CIDR de um AS pr?prio da operadora, e este sistema zebra > fica respons?vel pela tabela de roteamento EXTERNA. > > Ao sofrer um ataque DDOS com Origem "Spoofada" > (forjada) n?o adianta usar ACL em roteadores de Colo, pois voc? n?o ter? > controle efetivo e somente estar? onerando seu Roteador / firewall em CPU > e > mem?ria e ou at? link mesmo, o que pode ocasionar a queda de outros > clientes > que passam por aquele n? de rede. > Os roteadores EGP que s?o roteadores de POPs e > Peerings necessitam aceitar os comandos do Zebras para minimizar o > impacto > do ataque. > Funciona assim: um IDS identifica um ataque e > barra momentaneamente, por?m o ataque consome todo o link. A Intelig como > operadora prove um servidor de BGP ao Cliente com seu AS de > responsabilidade, ao qual ? feito um anuncio BGP que isola o ip atacado > momentaneamente. > > Ataques de grande volume de origem, ainda mais > forjardos somente desta forma se tem um controle maior sobre a rede que > sofre este ataque. > > Normalmente os Grandes Datacenters do Brasil > possuem este controle efetivo dos seus an?ncios BGPs, n?o sei se ? o caso > da > empresa que est? sofrendo este ataque, mais talvez a intelig pode prover > este servi?o de realizar a identifica??o do ip que esta sofrendo o ataque > e > realizar o an?ncio BGP "matando o ip de destino temporariamente", > Normalmente os an?ncios s?o feitos nas bordas internacionais, onde 90% dos > ataques s?o originados. > > Implementando o CAR da CISCO, tamb?m pode ter > uma diminui??o no impacto do ataque. > > ? interessante tamb?m fechar ICMP, em pelo > menos em 2 hops acima pela intelig, at? para n?o facilitar a descoberta de > se o ataque esta surtindo efeito ou n?o. > > Se tiver firewall na Operadora, talvez um > CheckPoint da Nokia, com o Smart Defense, que contempla algumas regras de > bloqueio de spoofing, TCP (syn,rst,ack) flood e outros j? minimiza > impacto. > > O que ? mais degradante s?o os ataques UDP > que > vem fragmentados utilizando o MTU da Rede que normalmente ? 1500 Bytes. > > Ataques TCP e ICMP podem ser "controlados > por > estes appliances de firewall", at? um certo volume ? l?gico que atendendo > ao > seu throughput. > > Firewall hoje de grande porte para poder > barrar estes ataques s? vi mesmo funcionando com a Juniper e Fortigate da > Fortinet. > > > guilhernee > 14/09/2008 14:06 > > Fera, eu participo dessa lista... Da uma olhada !!! Tem gente pedindo > ajuda > p/ solucionar ataque de DDoS. > > Em 11/09/2008 13:05, Gustavo Figueira escreveu: > > Durval, > > Pelo o que vi, nenhuma operadora pode bloquear tr?fego a n?o ser para a > sua > pr?pria rede. Eu n?o posso pedir pra que eles fa?am um bloqueio na origem > X > ou Y. S? posso pedir que fa?am um bloqueio para nossos IPs onde a origem ? > nacional ou internacional. > > Eles devem ter capacidade t?cnica pra descobrir de qual peering esses > pacotes est?o vindo, informar o peering e o peering fazer a mesma coisa > at? > que cheguem em todas as origens. Ficar bloqueando IPs ? apenas paleativo, > at? porque os IPs s?o spoofados. > > Em rela??o a jurisprud?ncia, o Sr. Humberto Bruno da Anatel j? solicitou a > Intelig q ue intervisse no assunto a fim de resolver o problema: > > *De:* Humberto Bruno Pontes Silva > *Enviada em:* quinta-feira, 11 de setembro de 2008 11:45 > *Para:* Fabio Cipolla; Dirceu Baraviera > *Cc:* Carlos Rodrigues Borges Junior; Marcio Ferreira Serra > *Assunto:* RES: Ataque de DDoS, pedido de ajuda - KernTec > > Prezado Dr. Dirceu, > > Entendemos que o problema abaixo ? grave e cabe interven??o da Ger?ncia > Geral junto a Presid?ncia da Intelig para solucionar o problema descrito > abaixo. Sugerimos seu contato com o presidente da empresa. > > att, > > *Humberto Bruno Pontes Silva* > Especialista em Regula??o de Servi?os P?blicos de Telecomunica??es > Ger?ncia de Acompanhamento - PVSTP - Superintend?ncia de Servi?os Privados > > Renato, > > Muito obrigado pelas suas considera??es. Acredito que seja esse mesmo o > caminho. > > Vitor, > > N?o temos esses tipos de se rvi?o. Pra nossa empresa o simples bloqueio de > tr?fego internacional n?o resolve, pois nossos clientes acessam sites > internacionais. > > Rubens, > > N?o ? financeiramente vi?vel para a nossa empresa estar ligado a um PTT :( > > Allan, > > J? pensamos nessa soluc?o. Mas dependemos de compra de hardware, uma vez > que > nossos 6MB s?o 3 E1s, e a troca disso pra fibra ? invi?vel financeiramente > falando. > > Senhores, > > Agrade?o a todos as respostas. Se tiverem mais dicas eu ficarei muito > feliz. > Entendo que existem v?rias solu??es para esses problemas, mas devido ao > tamanho de nossa empresa, a maioria delas n?o cabe. Colocar um IPS > resolveria em certo ponto, mas voc?s devem concordar que o atacante pode > alterar o tipo de ataque e acabar com nossos 6Mbs num instante. > > Ats, > > > Gustavo > 2008/9/11 Durval Menezes > >> Prezado Gustavo, >> >> Se seu unico acesso internet e' atraves da operadora mencionada, >> nao vejo saida sem cooperacao deles. >> >> O correto seria a operador identificar e bloquear o trafego de DDOS >> na(s) entrada(s) da rede dela (pontos de peering). Nao acho que va' >> ser produtivo tentar "identificarmos a origem dos pacotes", no maximo >> vai se chegar a alguns zombies de uma botnet qualquer que esta' sendo >> usada para o ataque, e que nao so' podem ser trocados por outros como >> tambem dificilmente levariam ao "autor" do ataque. >> >> Acho que voce deve ter uma conversa muito seria com o seu gerente de >> contas, se for o caso incluindo na conversa um advogado seu. IANAL >> (I Am Not A Lawyer), mas entendo que num caso desses cabe uma liminar >> para obrigar a operadora a tomar medidas imediatas para restabelecer >> o seu servico, e em um segundo mo mento uma acao de perdas e danos para >> ressarci-lo do seu prejuizo pelo periodo em que voce ficou com o servico >> operando precariamente. >> >> Um Grande Abraco, >> -- >> Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) >> >> On Wed, Sep 10, 2008 at 09:04:05PM -0300, Gustavo Figueira wrote: >> > Senhores, >> > >> > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >> pacotes >> > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >> > >> > *Em diversos contatos com a Intelig temos solicitados insistentemente > que >> a >> > mesma identifique a proveni?ncia destes pacotes e entre em contato com > os >> > PEERINGs de forma a identificarmos a origem dos pacotes*. >> > >> > Ate mesmo um pedido feito para relatar o que estava ocorrendo e com as > &g t; > medidas tomadas (para apresenta??o a Delegacia e repasse aos > nossos >> > clientes) foi negado. >> > >> > A Intelig alega que n?o ? responsabilidade dela realizar tal tarefa, o >> que >> > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >> origem >> > e contato com os *Peerings*) ser realizado por nossa empresa, podemos >> contar >> > unicamente com as iniciativas da Intelig. >> > >> > Somos um provedor de internet com uma conex?o de 6 Mbbs com a Intelig >> > e, >> > estamos sem poder atender adequadamente nossos clientes por conta deste >> > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou > apenas >> a >> > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 inteiro). >> > >> > Estamos sendo atendidos pela Intelig em todos os nossos contatos, mas > sem >> > nenhuma a??o eficaz. >> > >> > Pedimos apoio ou recomenda??es para tentar chegar a fonte de origem dos >> > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >> condenados >> > a fechar a nossa empresa. >> > Se qualquer um puder ajudar eu agrade?o. >> > >> > Ats, >> > >> > Gustavo >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > > ------------------------------ > > -- > gter digest list https://eng.registro.br/mailman/listinfo/gter > > End of gter Digest, Vol 66, Issue 36 > ************************************ From jr at unesp.br Wed Sep 17 14:53:54 2008 From: jr at unesp.br (=?iso-8859-1?Q?Jos=E9_Roberto_Gimenez?=) Date: Wed, 17 Sep 2008 14:53:54 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: References: <1221660431016.bruno@openline.com.br> Message-ID: <416B3C08872D4B4B9F5B485AFB9D8186@jrobertoPC> Pessoal, me desculpem esse post, mas n?o resisti fazer algumas cr?ticas ao HV (hor?rio de ver?o) que, no Brasil, nunca seguiu nenhuma regra de aplica??o (Se uma coisa ? feita para ser chata, ela tem que ser chata da pior forma poss?vel). Eu nunca vi uma id?ia idiota que tenha aceita??o t?o pac?fica quanto essa bobagem do Hor?rio de Ver?o no Brasil. Supostamente essa altera??o de hor?rio deveria trazer economia de energia. Essa seria a ?nica desculpa justific?vel para tanto transtorno que essa bobagem causa (eu, por exemplo, me incomodo de levantar mais cedo). Entretanto, n?o vejo como pode haver qualquer economia apreci?vel com isso. Ningu?m deixa de tomar banho ou de fazer qualquer atividade que use energia el?trica durante o hor?rio de ver?o. As ind?strias que consomem muita energia el?trica tamb?m n?o deixam de produzir uma ?nica pe?a por causa disso. As luzes da cidade se acendem e se apagam atrav?s de fotoc?lulas, pela claridade natural, e n?o pelo hor?rio fixado em um decreto. Talvez a ?nica economia, de significancia rid?cula, seja na parte de ilumina??o, pois algumas pessoas certamente ir?o para a cama mais cedo e apagar?o as luzes de sua casa uma hora antes (o que n?o quer dizer que n?o acender?o as luzes mais cedo no dia seguinte). Pois bem... Essa economia quase desprez?vel de energia significa o que? Significa armazenamento adicional de ?gua nas represas, uma vez que o Brasil (diferente de pa?ses s?rios que adotam o HV) tem toda a sua matriz energ?tica baseada em hidrel?tricas. Por?m esse adicional geralmente n?o pode ser armazenado, pois o HV ? feito na ?poca das cheias, quando as comportas das represas est?o abertas. Dessa forma, se alguma economia ? feita, ela muito provavelmente se escoa pelo ralo. Uma vez eu estive em Rond?nica na ?poca do HV (Rond?nia ? um estado n?o atingido pelo decreto do HV). Eu imaginei que eles n?o tivessem problemas com o hor?rio de ver?o, mas a? foi que eu vi como eu estava enganado - eles apenas n?o tem que alterar o rel?gio, nem acertar os timezones dos computadores, por?m os problemas s?o bem maiores que os nossos. A novela passa em outro hor?rio, os voos de avi?o saem em outro hor?rio, os ?nibus interestaduais saem em outro hor?rio... Ou seja, quase tudo muda de hor?rio, menos os ponteiros do rel?gio. Apesar de todo mundo saber disso (que o HV n?o traz nenhum benef?cio), o governo n?o pode abrir m?o de uma medida que visa "economizar energia", e todo ano reedita essa mentira. Mas enfim, de todas as mentiras governamentais que temos que engolir, eu diria que essa ? das que causam menos dano para n?s. Jos? Roberto. ----- Original Message ----- From: "Andre Uratsuka Manoel" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Wednesday, September 17, 2008 11:22 AM Subject: Re: [GTER] RES: Horario de Verao agora e "fixo" ... 2008/9/17 bruno at openline.com.br : > --- Demi Getschko escreveu: >> e, pela velha m?xima, "problema adiado ? problema resolvido". >> demi > > ou "n?o deixe para fazer amanh? o que voc? pode fazer DEPOIS de amanh?" > ;-) > >> Frederico A C Neves wrote: >> > A regra no arquivo anterior iria >> > mudar para DST com uma semana de anteced?ncia no dia 12/10. > > existe em algum lugar um hist?rico de quando comecou e terminou os DSTs > desde 1995? No observat?rio nacional tem cada um dos decretos: http://pcdsh01.on.br/ Andr? -- gter list https://eng.registro.br/mailman/listinfo/gter From danton at inexo.com.br Wed Sep 17 15:06:01 2008 From: danton at inexo.com.br (Lao DanTong) Date: Wed, 17 Sep 2008 15:06:01 -0300 (BRT) Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <416B3C08872D4B4B9F5B485AFB9D8186@jrobertoPC> References: <1221660431016.bruno@openline.com.br> <416B3C08872D4B4B9F5B485AFB9D8186@jrobertoPC> Message-ID: On Wed, 17 Sep 2008, Jos? Roberto Gimenez wrote: > Supostamente essa altera??o de hor?rio deveria trazer economia de energia. n?o propriamente. o problema est? em atenuar o consumo de pico. o impacto na m?dia ?, de fato, m?nimo, mas no valor de pico de corrente ? ralmente bem significativo. > Essa seria a ?nica desculpa justific?vel para tanto transtorno que essa > bobagem causa (eu, por exemplo, me incomodo de levantar mais cedo). > Entretanto, n?o vejo como pode haver qualquer economia apreci?vel com isso. > Ningu?m deixa de tomar banho ou de fazer qualquer atividade que use energia > el?trica durante o hor?rio de ver?o. As ind?strias que consomem muita energia > el?trica tamb?m n?o deixam de produzir uma ?nica pe?a por causa disso. As > luzes da cidade se acendem e se apagam atrav?s de fotoc?lulas, pela claridade > natural, e n?o pelo hor?rio fixado em um decreto. exatamente, a? ? que est? o truque. a ilumina??o p?blica se acendendo ao mesmo tempo em que a atividade econ?mica est? a toda. soma tudo = sobrecarga. com o hor?rio de ver?o, quando a ilumina??o p?blica come?ar a ser ligada, o hor?rio de trabalho j? acabou faz tempo. os dois picos de consumo deixam de coincidir. o problema que o hor?rio de ver?o ajuda a resolver, seja aqui ou nas latitudes mais altas ? exatamente defasar grupos diferentes de consumo, um que anda com o rel?gio de outro que anda com o sol. a redu??o do pico diminui a probabilidade de apag?es e as perdas nas linhas por excesso de corrente. n?o ? uma quest?o de economia da m?dia, essa ? quase inalterada, mas dos valores m?ximos. From tukso.antartiko at gmail.com Wed Sep 17 21:04:43 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Wed, 17 Sep 2008 21:04:43 -0300 Subject: [GTER] =?iso-8859-1?q?Tr=E1fego_do_site_de_v=EDdeos_da_Globo_cres?= =?iso-8859-1?q?ce_e_equivale_=E0_13=25_do_tr=E1fego_nacional_do_Yo?= =?iso-8859-1?q?utube?= Message-ID: Hoje foi divulgada uma pesquisa http://www.comscore.com/press/release.asp?press=2474 que indica que o tr?fego do site de v?deos da Globo (visitantes x visitas x tempo/visita) cresceu e equivaleria ? cerca de 13% do tr?fego nacional do Youtube (segundo a mesma pesquisa). O que isto tem a ver ? que aparentemente eles compram todo este tr?fego das quatro grandes nacionais, portanto para as demais empresas, com perfil de consumo, em que cerca de 13% do tr?fego do Youtube seja uma quantidade significativa e queiram reduzir a depend?ncia destas outras, pode ser interessante procurar a Globo para fazer peering. L?gico que isto ? apenas uma pesquisa, suscet?vel ? varia??es, portanto me?am o tr?fego real para o AS da Globo (AS28604) antes de tomar qualquer decis?o, al?m disso eles n?o parecem ?ntimos de peering, ou j? o fariam, portanto algum esclarecimento adicional pode ser necess?rio. From tukso.antartiko at gmail.com Wed Sep 17 21:08:41 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Wed, 17 Sep 2008 21:08:41 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: References: <1221660431016.bruno@openline.com.br> <416B3C08872D4B4B9F5B485AFB9D8186@jrobertoPC> Message-ID: Diminuindo-se o pico tamb?m se reduz a depend?ncia das usinas de g?s, que consomem combust?vel f?ssil. On 9/17/08, Lao DanTong wrote: > On Wed, 17 Sep 2008, Jos? Roberto Gimenez wrote: > >> Supostamente essa altera??o de hor?rio deveria trazer economia de energia. > > n?o propriamente. o problema est? em atenuar o consumo de pico. o impacto > na m?dia ?, de fato, m?nimo, mas no valor de pico de corrente ? ralmente > bem significativo. > >> Essa seria a ?nica desculpa justific?vel para tanto transtorno que essa >> bobagem causa (eu, por exemplo, me incomodo de levantar mais cedo). >> Entretanto, n?o vejo como pode haver qualquer economia apreci?vel com >> isso. >> Ningu?m deixa de tomar banho ou de fazer qualquer atividade que use >> energia >> el?trica durante o hor?rio de ver?o. As ind?strias que consomem muita >> energia >> el?trica tamb?m n?o deixam de produzir uma ?nica pe?a por causa disso. As >> luzes da cidade se acendem e se apagam atrav?s de fotoc?lulas, pela >> claridade >> natural, e n?o pelo hor?rio fixado em um decreto. > > exatamente, a? ? que est? o truque. a ilumina??o p?blica se acendendo ao > mesmo tempo em que a atividade econ?mica est? a toda. soma tudo = > sobrecarga. com o hor?rio de ver?o, quando a ilumina??o p?blica come?ar a > ser ligada, o hor?rio de trabalho j? acabou faz tempo. os dois picos de > consumo deixam de coincidir. > > o problema que o hor?rio de ver?o ajuda a resolver, seja aqui ou nas > latitudes mais altas ? exatamente defasar grupos diferentes de consumo, um > que anda com o rel?gio de outro que anda com o sol. a redu??o do pico > diminui a probabilidade de apag?es e as perdas nas linhas por excesso de > corrente. n?o ? uma quest?o de economia da m?dia, essa ? quase inalterada, > mas dos valores m?ximos. > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Wed Sep 17 21:21:55 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Wed, 17 Sep 2008 22:21:55 -0200 Subject: [GTER] =?iso-8859-1?q?Tr=E1fego_do_site_de_v=EDdeos_da_Globo_cres?= =?iso-8859-1?q?ce_e_equivale_=E0_13=25_do_tr=E1fego_nacional_do_Yo?= =?iso-8859-1?q?utube?= In-Reply-To: References: Message-ID: <6bb5f5b10809171721x4638539cj93615b4b80a60dac@mail.gmail.com> > L?gico que isto ? apenas uma pesquisa, suscet?vel ? varia??es, > portanto me?am o tr?fego real para o AS da Globo (AS28604) antes de > tomar qualquer decis?o, al?m disso eles n?o parecem ?ntimos de > peering, ou j? o fariam, portanto algum esclarecimento adicional pode > ser necess?rio. O pessoal da Globo.com ? bastante favor?vel a peering, mas como eles est?o no datacenter de uma das 4 operadoras com quem eles t?m conex?o IP, essa operadora provavelmente n?o ajuda nas id?ias deles de peering. Rubens From antoniocarlospina at gmail.com Wed Sep 17 22:58:12 2008 From: antoniocarlospina at gmail.com (Antonio Carlos Pina) Date: Wed, 17 Sep 2008 22:58:12 -0300 Subject: [GTER] =?iso-8859-1?q?Tr=E1fego_do_site_de_v=EDdeos_da_Globo_cres?= =?iso-8859-1?q?ce_e_equivale_=E0_13=25_do_tr=E1fego_nacional_do_Yo?= =?iso-8859-1?q?utube?= In-Reply-To: <6bb5f5b10809171721x4638539cj93615b4b80a60dac@mail.gmail.com> References: <6bb5f5b10809171721x4638539cj93615b4b80a60dac@mail.gmail.com> Message-ID: <86b352050809171858j140d6648n6391f8b8a3a1b49e@mail.gmail.com> Alias, ela pr?pria ? uma operadora que "desconhece" peering. :-) Abs 2008/9/17 Rubens Kuhl Jr. > > L?gico que isto ? apenas uma pesquisa, suscet?vel ? varia??es, > > portanto me?am o tr?fego real para o AS da Globo (AS28604) antes de > > tomar qualquer decis?o, al?m disso eles n?o parecem ?ntimos de > > peering, ou j? o fariam, portanto algum esclarecimento adicional pode > > ser necess?rio. > > O pessoal da Globo.com ? bastante favor?vel a peering, mas como eles > est?o no datacenter de uma das 4 operadoras com quem eles t?m conex?o > IP, essa operadora provavelmente n?o ajuda nas id?ias deles de > peering. > > > Rubens > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From danton at inexo.com.br Thu Sep 18 11:30:32 2008 From: danton at inexo.com.br (Lao DanTong) Date: Thu, 18 Sep 2008 11:30:32 -0300 (BRT) Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: References: <1221660431016.bruno@openline.com.br> <416B3C08872D4B4B9F5B485AFB9D8186@jrobertoPC> Message-ID: On Wed, 17 Sep 2008, Tukso Antartiko wrote: > Diminuindo-se o pico tamb?m se reduz a depend?ncia das usinas de g?s, > que consomem combust?vel f?ssil. especialmente do g?s do compa?ero Evo... From guilherme at maxihost.com.br Thu Sep 18 13:43:17 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Thu, 18 Sep 2008 13:43:17 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= Message-ID: <272C914F43164F92A462B0589E186D60@GuilhermePC> Ol? Pessoal, Sou novo na lista do GTER e gostaria de fazer meu primeiro post em resposta a uma mensagem que encontrei por acaso no Google referente a problemas com ataques DDoS em provedores no Brasil, http://eng.registro.br/pipermail/gter/2006-April/010329.html N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s estamos bastante infiltrados na ?rea de servidores de jogos, e como todos devem saber, estes recebem ataques DoS/DDoS de grande magnitude diariamente. O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava adaptado para o Brasil, eles formataram um sistema que fica compat?vel com as limita??es que possuimos atualmente no Brasil nos backbones. ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN sobre o ataque com logs sobre o evento e possui uma interface bem amig?vel. Vale a pena dar uma olhada la. Abra?os, Guilherme www.maxihost.com.br From marconipp at hotmail.com Thu Sep 18 15:42:03 2008 From: marconipp at hotmail.com (Marconi Pereira) Date: Thu, 18 Sep 2008 18:42:03 +0000 Subject: [GTER] =?iso-8859-1?q?_RE=3A__Resposta_a_post_2006_-_Ataques_de_D?= =?iso-8859-1?q?DoS=2C_ser=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <272C914F43164F92A462B0589E186D60@GuilhermePC> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> Message-ID: Gostei desse case: "A Hostlocation ? um provedor de servi?os web de grande porte e aloca sua estrutura de datacenter em S?o Paulo, operando uma rede com centenas de servidores e aplica??es web e e-mail. Antes da implanta??o do Fireslayer, os incidentes relacionados a ataques eram tratados manualmente pela equipe do NOC da Hostlocation, que mantinha profissionais de alto gabarito t?cnico dedicados a essa tarefa. Com a implanta??o do FireSlayer, todos os ataques passaram a ser tratados sem interven??o humana, tornando o tempo de rea??o praticamente instant?neo e trazendo economia em recursos humanos." "(sic) e trazendo economia em recursos humanos"... :-) []s Marconi > From: guilherme at maxihost.com.br > To: gter at eng.registro.br > Date: Thu, 18 Sep 2008 13:43:17 -0300 > Subject: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? > > Ol? Pessoal, > > Sou novo na lista do GTER e gostaria de fazer meu primeiro post em resposta a uma mensagem > que encontrei por acaso no Google referente a problemas com ataques DDoS em provedores no Brasil, > http://eng.registro.br/pipermail/gter/2006-April/010329.html > > N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s estamos bastante infiltrados na ?rea de servidores de jogos, e como todos devem saber, estes recebem ataques DoS/DDoS de grande magnitude diariamente. > > O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava adaptado para o Brasil, eles formataram um sistema que fica compat?vel com as limita??es que possuimos atualmente no Brasil nos backbones. > > ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN sobre o ataque com logs sobre o evento e possui uma interface bem amig?vel. > > Vale a pena dar uma olhada la. > > Abra?os, > > Guilherme > www.maxihost.com.br > -- > gter list https://eng.registro.br/mailman/listinfo/gter _________________________________________________________________ Get more out of the Web. Learn 10 hidden secrets of Windows Live. http://windowslive.com/connect/post/jamiethomson.spaces.live.com-Blog-cns!550F681DAD532637!5295.entry?ocid=TXT_TAGLM_WL_domore_092008 From frank at pop.com.br Thu Sep 18 15:42:12 2008 From: frank at pop.com.br (Frank Uez) Date: Thu, 18 Sep 2008 15:42:12 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_Tr=E1fego_do_site_de_v=EDdeos_da_Glo?= =?iso-8859-1?q?bo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_naciona?= =?iso-8859-1?q?l_do_Youtube?= In-Reply-To: <86b352050809171858j140d6648n6391f8b8a3a1b49e@mail.gmail.com> Message-ID: <20080918184700.2F18F1AC041@mail.fag.edu.br> Ela n?o faz peering com ningu?m, por que acha que todos tem comprar link com ela ou ? outro motivo? Sempre achei estranho ela n?o fazer peering com quase ningu?m... Frank >>Alias, ela pr?pria ? uma operadora que "desconhece" peering. :-) >>Abs From algorges at gmail.com Thu Sep 18 16:58:35 2008 From: algorges at gmail.com (Alexandre Gorges) Date: Thu, 18 Sep 2008 16:58:35 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: References: <272C914F43164F92A462B0589E186D60@GuilhermePC> Message-ID: <6b484ce70809181258y5c30f0e0ma70f051e2cf189ea@mail.gmail.com> pode dar uma ideia de valor dos equipamentos da fireslayer? 2008/9/18 Marconi Pereira > > > Gostei desse case: > > "A Hostlocation ? um provedor de servi?os web de grande porte e aloca sua > estrutura de datacenter em S?o Paulo, operando uma rede com centenas de > servidores e aplica??es web e e-mail. Antes da implanta??o do Fireslayer, os > incidentes relacionados a ataques eram tratados manualmente pela equipe do > NOC da Hostlocation, que mantinha profissionais de alto gabarito t?cnico > dedicados a essa tarefa. Com a implanta??o do FireSlayer, todos os ataques > passaram a ser tratados sem interven??o humana, tornando o tempo de rea??o > praticamente instant?neo e trazendo economia em recursos humanos." > > "(sic) e trazendo economia em recursos humanos"... > > > :-) > > []s > Marconi > > > > > From: guilherme at maxihost.com.br > > To: gter at eng.registro.br > > Date: Thu, 18 Sep 2008 13:43:17 -0300 > > Subject: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe > uma solu??o ? > > > > Ol? Pessoal, > > > > Sou novo na lista do GTER e gostaria de fazer meu primeiro post em > resposta a uma mensagem > > que encontrei por acaso no Google referente a problemas com ataques DDoS > em provedores no Brasil, > > http://eng.registro.br/pipermail/gter/2006-April/010329.html > > > > N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o oferecida > pela empresa FireSlayer (http://www.fireslayer.com.br). N?s estamos > bastante infiltrados na ?rea de servidores de jogos, e como todos devem > saber, estes recebem ataques DoS/DDoS de grande magnitude diariamente. > > > > O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava > adaptado para o Brasil, eles formataram um sistema que fica compat?vel com > as limita??es que possuimos atualmente no Brasil nos backbones. > > > > ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais ou > menos 8 segundos, avisa automaticamente os respons?veis pelo ASN sobre o > ataque com logs sobre o evento e possui uma interface bem amig?vel. > > > > Vale a pena dar uma olhada la. > > > > Abra?os, > > > > Guilherme > > www.maxihost.com.br > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > _________________________________________________________________ > Get more out of the Web. Learn 10 hidden secrets of Windows Live. > > http://windowslive.com/connect/post/jamiethomson.spaces.live.com-Blog-cns!550F681DAD532637!5295.entry?ocid=TXT_TAGLM_WL_domore_092008 > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- []'s Alexandre Gorges - @ASA http://algorges.blogspot.com From fernandozanini at gmx.net Thu Sep 18 17:56:57 2008 From: fernandozanini at gmx.net (Fernando Zanini) Date: Thu, 18 Sep 2008 17:56:57 -0300 Subject: [GTER] Problemas com SQUID + Brasiltelecom Message-ID: <48D2C099.8010202@gmx.net> Desde sempre meu iptables + squid sempre funcionaram normalmente com um link de 20MB para controlar internet para mais de 1000 usu?rios. Ontem pela manha simplesmente a internet estava super lenta (sem menor explicacao aparente, pois nao houve mudan?a nenhuma no squid nem iptables). Entao para testar o link da brt fiz um bypass para nao passarem pelo squid... funcionou 100%... voltei para o squid..... problemas..... a maquina tem menos de 1gb de ram e nada de funcionar como antigamente.... entao refiz outra maquina copiando as msms configs....... e o mesmo problema.... na maquina velha consumia quase 100% de cpu..... na nova n gasta 5% e tem 4gb de ram... alguem pode me dar uma ajuda pois ja tentei fazer todas as otimizacoes possiveis no squid e ate agora nada..... era squid 2.5..... migrei pro 2.6........ agora to no 3.0...... tentei tuning nos 3 e o problema ainda continua... a duvida eh PQ de um dia para o outro o squid nao estava funcionando blz..... nenhuma mudan?a de configura??o foi feita... se alguem tiver alguma config de tuning e puder compartilhar eu agrade?o...... qm tiver alguma ideia de como fazer algum teste para ver onde est? o gargalo tb agrade?o... ahh detalhe.. estou monitorando o link de 20mb pelo cacti.... qdo passa direto pelo iptables.... consome os 20mb..... qdo vai pelo squid.... cai pra 8mb de consumo.... e o detalhe.... NAO estou fazendo cache de paginas... agrade?o antecipadamente a todos From maicofoz at yahoo.com.br Thu Sep 18 18:45:51 2008 From: maicofoz at yahoo.com.br (=?iso-8859-1?Q?Maico_Guimar=E3es?=) Date: Thu, 18 Sep 2008 18:45:51 -0300 Subject: [GTER] Problemas com SQUID + Brasiltelecom References: <48D2C099.8010202@gmx.net> Message-ID: <002001c919d7$ed787f90$6402a8c0@dpff2f2fd88529> Ontem tamb?m tive o mesmo problema com um Link da Brasil Telecom de 8M; Hoje sem mais ou menos, voltou ao normal. E n?o era problema com o squid e nem com o Iptables. Maico ----- Original Message ----- From: "Fernando Zanini" To: Sent: Thursday, September 18, 2008 5:56 PM Subject: [GTER] Problemas com SQUID + Brasiltelecom Desde sempre meu iptables + squid sempre funcionaram normalmente com um link de 20MB para controlar internet para mais de 1000 usu?rios. Ontem pela manha simplesmente a internet estava super lenta (sem menor explicacao aparente, pois nao houve mudan?a nenhuma no squid nem iptables). Entao para testar o link da brt fiz um bypass para nao passarem pelo squid... funcionou 100%... voltei para o squid..... problemas..... a maquina tem menos de 1gb de ram e nada de funcionar como antigamente.... entao refiz outra maquina copiando as msms configs....... e o mesmo problema.... na maquina velha consumia quase 100% de cpu..... na nova n gasta 5% e tem 4gb de ram... alguem pode me dar uma ajuda pois ja tentei fazer todas as otimizacoes possiveis no squid e ate agora nada..... era squid 2.5..... migrei pro 2.6........ agora to no 3.0...... tentei tuning nos 3 e o problema ainda continua... a duvida eh PQ de um dia para o outro o squid nao estava funcionando blz..... nenhuma mudan?a de configura??o foi feita... se alguem tiver alguma config de tuning e puder compartilhar eu agrade?o...... qm tiver alguma ideia de como fazer algum teste para ver onde est? o gargalo tb agrade?o... ahh detalhe.. estou monitorando o link de 20mb pelo cacti.... qdo passa direto pelo iptables.... consome os 20mb..... qdo vai pelo squid.... cai pra 8mb de consumo.... e o detalhe.... NAO estou fazendo cache de paginas... agrade?o antecipadamente a todos -- gter list https://eng.registro.br/mailman/listinfo/gter From fernando at bluesolutions.com.br Thu Sep 18 19:36:39 2008 From: fernando at bluesolutions.com.br (Fernando Ulisses dos Santos) Date: Thu, 18 Sep 2008 19:36:39 -0300 Subject: [GTER] Problemas com SQUID + Brasiltelecom In-Reply-To: <48D2C099.8010202@gmx.net> References: <48D2C099.8010202@gmx.net> Message-ID: <48D2D7F7.4060800@bluesolutions.com.br> Fernando, Pode ter corrompido o disco, ou agora ocupou uma parte do disco que est? corrompida, ou pode ser falta de espa?o em disco ou outros recursos. Mesmo sem configurar cache, o squid cria o /var/spool/squid por padr?o e aloca 100Mb. Zera o cache dele na d?vida, p?ra o squid, limpa o conte?do do diret?rio e roda o comando "squid -z", depois inicia o squid. Ele tamb?m gera logs no /var/log/squid, e se tiver alguma dificuldade para gravar pode estar a? o problema. Tamb?m, em arquiteturas 32 bits ele tem limite de 4Gb nos logs (mas a? o efeito seria ele capotar, e n?o ficar lento). Pode ser que o consumo de CPU seja por outros fatores tamb?m, acompanhe com utilit?rios como o top e veja se o uso de CPU est? em User, System, Nice ou Wa, se estiver em Wa ou System, ? I/O, normalmente de disco. Resolu??o de nomes interfere bastante no desempenho de navega??o, veja se o /etc/resolv.conf est? correto, se no squid n?o foi especificado o dns_nameservers ele pega desse arquivo.. mas isso n?o interfere no uso de CPU. Pelo que entendi a m?quina nova est? rodando bem, se for ficar com ela fazendo s? esse servi?o, vale a pena fazer algumas configura??es para usar a mem?ria, pois por padr?o o Squid n?o faz. Eu faria um ramdisk de uns 3Gb e colocaria inteiro pra cache. Fernando Ulisses dos Santos Blue Solutions - Solu??es em TI 19-3551-3898 / 11-4062-9218 fernando at bluesolutions.com.br Certificado Linux LPIC-1 Em 09/18/2008 05:56 PM, Fernando Zanini escreveu: > Desde sempre meu iptables + squid sempre funcionaram normalmente com > um link de 20MB para controlar internet para mais de 1000 usu?rios. > Ontem pela manha simplesmente a internet estava super lenta (sem menor > explicacao aparente, pois nao houve mudan?a nenhuma no squid nem > iptables). Entao para testar o link da brt fiz um bypass para nao > passarem pelo squid... funcionou 100%... voltei para o squid..... > problemas..... a maquina tem menos de 1gb de ram e nada de funcionar > como antigamente.... entao refiz outra maquina copiando as msms > configs....... e o mesmo problema.... na maquina velha consumia quase > 100% de cpu..... na nova n gasta 5% e tem 4gb de ram... > > alguem pode me dar uma ajuda pois ja tentei fazer todas as otimizacoes > possiveis no squid e ate agora nada..... era squid 2.5..... migrei pro > 2.6........ agora to no 3.0...... tentei tuning nos 3 e o problema > ainda continua... > > a duvida eh PQ de um dia para o outro o squid nao estava funcionando > blz..... nenhuma mudan?a de configura??o foi feita... se alguem tiver > alguma config de tuning e puder compartilhar eu agrade?o...... > > qm tiver alguma ideia de como fazer algum teste para ver onde est? o > gargalo tb agrade?o... > ahh detalhe.. estou monitorando o link de 20mb pelo cacti.... qdo > passa direto pelo iptables.... consome os 20mb..... qdo vai pelo > squid.... cai pra 8mb de consumo.... e o detalhe.... NAO estou fazendo > cache de paginas... > > agrade?o antecipadamente a todos > -- > gter list https://eng.registro.br/mailman/listinfo/gter From jarruda-gter at jarruda.com Thu Sep 18 19:39:21 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Thu, 18 Sep 2008 18:39:21 -0400 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <272C914F43164F92A462B0589E186D60@GuilhermePC> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> Message-ID: <48D2D899.6080301@jarruda.com> Guilherme Alberto wrote: > Ol? Pessoal, > > Sou novo na lista do GTER e gostaria de fazer meu primeiro post em resposta a uma mensagem > que encontrei por acaso no Google referente a problemas com ataques DDoS em provedores no Brasil, > http://eng.registro.br/pipermail/gter/2006-April/010329.html > > N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s estamos bastante infiltrados na ?rea de servidores de jogos, e como todos devem saber, estes recebem ataques DoS/DDoS de grande magnitude diariamente. > > O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava adaptado para o Brasil, eles formataram um sistema que fica compat?vel com as limita??es que possuimos atualmente no Brasil nos backbones. > > ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN sobre o ataque com logs sobre o evento e possui uma interface bem amig?vel. > > Vale a pena dar uma olhada la. Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. Nenhuma solucao "do lado da vitima" resolveria.. Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, que entendo, comprou a EV1 ? From fneves at registro.br Thu Sep 18 20:26:40 2008 From: fneves at registro.br (Frederico A C Neves) Date: Thu, 18 Sep 2008 20:26:40 -0300 Subject: [GTER] RES: Horario de Verao agora e "fixo" ... In-Reply-To: <20080910145831.GJ14730@registro.br> References: <38554.201.76.67.199.1220979668.squirrel@200.210.132.150> <642A062A3EA5004EB84EBD1D34C1C54C018B1BC2@sun78.unisc.br> <4c88c68b0809100525k2f12ec91lb0beececd7f77b5a@mail.gmail.com> <20080910145831.GJ14730@registro.br> Message-ID: <20080918232640.GB24221@registro.br> On Wed, Sep 10, 2008 at 11:58:31AM -0300, Frederico A C Neves wrote: ... > Se tudo estiver correto s?o somente 6 exce??es at? 2038. Anexo diffs > para o Southamerica e o calculo das exce??es. Parece mais do que > suficiente.... ou algu?m acredita que este decreto venha a durar al?m > do epoch :-) Bom, nem tudo estava correto. O Herdon da Mandriva pegou um erro. A regra com max n?o ? sobrescrita pelas exce??es. Temos que ter um arquivo com todos os intervalos. Segue anexo agora duplamente verificado, []s Fred -------------- next part -------------- --- tzdata2008f/southamerica-orig 2008-09-18 19:34:20.000000000 -0300 +++ tzdata2008f/southamerica 2008-09-18 19:55:17.000000000 -0300 @@ -768,12 +768,25 @@ # Decree 6,212 (2007-09-26), # adopted by the same states as before. Rule Brazil 2007 only - Oct Sun>=8 0:00 1:00 S -Rule Brazil 2008 max - Feb Sun>=15 0:00 0 - +# Decree 6,558 +# At last a fixed rule! 3rd Sun Oct to 3rd Sun Feb. There is an +# exception when the return date is a Carnival Sunday then the return +# will be the next Sunday. Exceptions until 2038 calculated bellow +# adopted by the same states as before. Rule Brazil 2008 max - Oct Sun>=15 0:00 1:00 S -# The latest ruleset listed above says that the following states observe DST: -# DF, ES, GO, MG, MS, MT, PR, RJ, RS, SC, SP. -# For dates after mid-2008, the above rules with TO="max" are guesses -# and are quite possibly wrong, but are more likely than no DST at all. +Rule Brazil 2008 2011 - Feb Sun>=15 0:00 0 - +Rule Brazil 2012 only - Feb 26 0:00 0 - +Rule Brazil 2013 2014 - Feb Sun>=15 0:00 0 - +Rule Brazil 2015 only - Feb 22 0:00 0 - +Rule Brazil 2016 2022 - Feb Sun>=15 0:00 0 - +Rule Brazil 2023 only - Feb 26 0:00 0 - +Rule Brazil 2024 2025 - Feb Sun>=15 0:00 0 - +Rule Brazil 2026 only - Feb 22 0:00 0 - +Rule Brazil 2027 2033 - Feb Sun>=15 0:00 0 - +Rule Brazil 2034 only - Feb 26 0:00 0 - +Rule Brazil 2035 2036 - Feb Sun>=15 0:00 0 - +Rule Brazil 2037 only - Feb 22 0:00 0 - +Rule Brazil 2038 max - Feb Sun>=15 0:00 0 - # Zone NAME GMTOFF RULES FORMAT [UNTIL] # From guilherme at maxihost.com.br Thu Sep 18 19:52:39 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Thu, 18 Sep 2008 19:52:39 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com> Message-ID: <91EE553F483642BD934C52546DA782D4@MaxiLocation.local> J?lio, Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN pr?prio e comunidades de blackhole e synchole liberadas pelas operadoras o sistema resolve sim. No nosso caso, possuimos uma classe /10, ou seja, somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas operdoras para anuncio em /32. Detectado um ataque internacional (na maioria dos casos s?o internacionais) o sistema efetua em 8 segundos anuncio blackhole em /32, se for ataque nacional simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. Atenciosamente, Guilherme Alberto maxihost.com.br ----- Original Message ----- From: "Julio Arruda" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Thursday, September 18, 2008 7:39 PM Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Guilherme Alberto wrote: > Ol? Pessoal, > > Sou novo na lista do GTER e gostaria de fazer meu primeiro post em > resposta a uma mensagem > que encontrei por acaso no Google referente a problemas com ataques DDoS > em provedores no Brasil, > http://eng.registro.br/pipermail/gter/2006-April/010329.html > > N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o oferecida > pela empresa FireSlayer (http://www.fireslayer.com.br). N?s estamos > bastante infiltrados na ?rea de servidores de jogos, e como todos devem > saber, estes recebem ataques DoS/DDoS de grande magnitude diariamente. > > O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava > adaptado para o Brasil, eles formataram um sistema que fica compat?vel com > as limita??es que possuimos atualmente no Brasil nos backbones. > > ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais ou > menos 8 segundos, avisa automaticamente os respons?veis pelo ASN sobre o > ataque com logs sobre o evento e possui uma interface bem amig?vel. > > Vale a pena dar uma olhada la. Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. Nenhuma solucao "do lado da vitima" resolveria.. Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, que entendo, comprou a EV1 ? -- gter list https://eng.registro.br/mailman/listinfo/gter From guilherme at maxihost.com.br Thu Sep 18 19:54:51 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Thu, 18 Sep 2008 19:54:51 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= Message-ID: <3284090AFD154BBFBD167EB113DBA7AF@MaxiLocation.local> Desculpe, apenas uma errata, falei que temos um /10, na verdade temos um /20 Atenciosamente, Guilherme Alberto maxihost.com.br ----- Original Message ----- From: "Guilherme Alberto" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Thursday, September 18, 2008 7:52 PM Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? > J?lio, > > Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN pr?prio e > comunidades de > blackhole e synchole liberadas pelas operadoras o sistema resolve sim. No > nosso caso, possuimos uma classe /10, ou seja, > somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas > operdoras para anuncio em /32. Detectado um ataque > internacional (na maioria dos casos s?o internacionais) o sistema efetua > em 8 segundos anuncio blackhole em /32, se for ataque nacional > simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN do > atacante, e tamb?m por exemplo se atacar v?rios IPs da classe > ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. > > Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. > > Atenciosamente, > > Guilherme Alberto > maxihost.com.br > ----- Original Message ----- > From: "Julio Arruda" > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Thursday, September 18, 2008 7:39 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > existe uma solu??o ? > > > Guilherme Alberto wrote: >> Ol? Pessoal, >> >> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >> resposta a uma mensagem >> que encontrei por acaso no Google referente a problemas com ataques DDoS >> em provedores no Brasil, >> http://eng.registro.br/pipermail/gter/2006-April/010329.html >> >> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o oferecida >> pela empresa FireSlayer (http://www.fireslayer.com.br). N?s estamos >> bastante infiltrados na ?rea de servidores de jogos, e como todos devem >> saber, estes recebem ataques DoS/DDoS de grande magnitude diariamente. >> >> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava >> adaptado para o Brasil, eles formataram um sistema que fica compat?vel >> com as limita??es que possuimos atualmente no Brasil nos backbones. >> >> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais ou >> menos 8 segundos, avisa automaticamente os respons?veis pelo ASN sobre o >> ataque com logs sobre o evento e possui uma interface bem amig?vel. >> >> Vale a pena dar uma olhada la. > > Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. > Nenhuma solucao "do lado da vitima" resolveria.. > Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser > 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. > > disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, > que entendo, comprou a EV1 ? > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From fernandozanini at gmx.net Fri Sep 19 07:52:45 2008 From: fernandozanini at gmx.net (Fernando Zanini) Date: Fri, 19 Sep 2008 07:52:45 -0300 Subject: [GTER] Problemas com SQUID + Brasiltelecom Message-ID: <48D3847D.8030504@gmx.net> O disco ? NOVO e ainda tem raid1, 250gb de espa?o livre... Ja tentei recriei os diretorios de cache... msm problema.. o problema que ele ta dando agora eh warning de filedescriptor /Warning/! Your cache is running out of /filedescriptors /Dando o comando no linux ulimit -n, ja retorna ulimited.. o squid foi compilado para 8192 fds.. estou monitorando pelo top.. a maquina esta sobrando.... a maquina antiga nao aguentava, e ficava exibindo q estava descartando pacotes... []s From wendersonsouza at gmail.com Fri Sep 19 08:41:40 2008 From: wendersonsouza at gmail.com (Wenderson Souza) Date: Fri, 19 Sep 2008 08:41:40 -0300 Subject: [GTER] Problemas com SQUID + Brasiltelecom In-Reply-To: <48D3847D.8030504@gmx.net> References: <48D3847D.8030504@gmx.net> Message-ID: <6d3b97100809190441h5bba3a2ay39c10eafac7723b4@mail.gmail.com> Bom dia Fernando, 2008/9/19 Fernando Zanini : > o problema que ele ta dando agora eh warning de filedescriptor > /Warning/! Your cache is running out of /filedescriptors > /Dando o comando no linux ulimit -n, ja retorna ulimited.. > o squid foi compilado para 8192 fds.. Tive um problema parecido um tempo atr?s com filedescriptors. Para resolver tiver que compilar o squid, incluindo o par?metro '--with-maxfd=16384' e toda vez antes de executar o squid, seja manualmente ou por script em /etc/init.d, preciso executar antes, ulimit -HSn 16384 para aumentar a quatidade dos filedescriptions do linux. E para que voc? possa confirmar que a altera??o foi efetivada, quanto iniciar o squid veja logo o log do cache. ulimit -HSn 16384 ; squid ; tail -f /var/log/squid/cache.log e perceba se 2008/09/19 08:32:49| With 16384 file descriptors available aparece no log. Assim o squid carregou gerenciando '16384 file descriptors'. Espero ter ajudado, -- Wenderson Souza e-mail: wendersonsouza at gmail.com msn: wendersonsouza at msn.com From fernando at bluesolutions.com.br Fri Sep 19 09:06:58 2008 From: fernando at bluesolutions.com.br (Fernando Ulisses dos Santos) Date: Fri, 19 Sep 2008 09:06:58 -0300 Subject: [GTER] Problemas com SQUID + Brasiltelecom In-Reply-To: <48D3847D.8030504@gmx.net> References: <48D3847D.8030504@gmx.net> Message-ID: <48D395E2.4090608@bluesolutions.com.br> Fernando, J? tive esse problema quando precisei montar um squid de alta performance, a sa?da foi recompilar kernel e squid para ter uma maior quantidade de file descriptors dispon?vel, mas j? fazem uns bons anos. Uma contra medida tempor?ria ? diminuir o tamanho de disco usado, pois ele aloca mais arquivos somente se tiver mais espa?o, usando cerca de 1Gb n?o deve manter tantos arquivos abertos. No Google, os primeiros links j? d?o conta do recado: http://www.google.com.br/search?q=Squid+Your+cache+is+running+out+of+filedescriptors No primeiro link, ele ensina a aumentar os filedescriptors para o m?ximo poss?vel sem recompilar. http://paulgoscicki.com/archives/2007/01/squid-warning-your-cache-is-running-out-of-filedescriptors/ No segundo link, se for seguindo a thread (Next in thread), o pessoal passa um monte de contra medidas, como diminuir as conex?es persistentes e coisas do g?nero. http://www.squid-cache.org/mail-archive/squid-users/200402/0567.html No quarto link, ensina a recompilar o kernel e o squid, como eu tive que fazer na m?quina que montei. http://www.vivaolinux.com.br/dica/Squid-caindo-devido-ao-erro-WARNING-Your-cache-is-running-out-of-filedescriptors Fernando Ulisses dos Santos Blue Solutions - Solu??es em TI 19-3551-3898 / 11-4062-9218 fernando at bluesolutions.com.br Certificado Linux LPIC-1 Em 09/19/2008 07:52 AM, Fernando Zanini escreveu: > O disco ? NOVO e ainda tem raid1, 250gb de espa?o livre... > Ja tentei recriei os diretorios de cache... msm problema.. > o problema que ele ta dando agora eh warning de filedescriptor > /Warning/! Your cache is running out of /filedescriptors > /Dando o comando no linux ulimit -n, ja retorna ulimited.. > o squid foi compilado para 8192 fds.. > estou monitorando pelo top.. a maquina esta sobrando.... a maquina > antiga nao aguentava, e ficava exibindo q estava descartando pacotes... > > []s > -- > gter list https://eng.registro.br/mailman/listinfo/gter From edson.b at hostdime.com.br Fri Sep 19 11:39:37 2008 From: edson.b at hostdime.com.br (=?iso-8859-1?Q?Edson_J=FAnior?=) Date: Fri, 19 Sep 2008 11:39:37 -0300 Subject: [GTER] Dois links Message-ID: <6951131F9E524CFD80B9AE285041CC98@edsonPC> Ol? Pessoal! Ser? que haveria uma forma de usar dois links de internet ao mesmo tempo em um pc com windows sem uso de hardware como um roteador por exemplo? Eu tenho umas conex?o 3G da Claro de 250K e tenho uma Velox de 600K. Quero ficar no meu notebook baixando programas pelo velox e trabalhando pelo 3G ou limitar o download a uma 600K por exemplo usando as duas e deixar 200 K livre para navegar. Se souberem alguma solu??o usando linux tamb?m ? bem vinda mas o ruim ? colocar o modem 3G Sony Ericcson para funcionar no Linux :P Valeu hehehehe Obrigado. Edson From bruno at openline.com.br Fri Sep 19 11:49:11 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Fri, 19 Sep 2008 11:49:11 -0300 Subject: [GTER] Dois links Message-ID: <1221835751856.bruno@openline.com.br> Ol? --- =?iso-8859-1?Q?Edson_J=FAnior?= escreveu: > Ser? que haveria uma forma de usar dois links de internet ao mesmo tempo > em um pc com windows sem uso de hardware como um roteador por exemplo? Com windows ? dureza hein?! > Eu tenho umas conex?o 3G da Claro de 250K e tenho uma Velox de 600K. > Quero ficar no meu notebook baixando programas pelo velox e trabalhando > pelo 3G ou limitar o download a uma 600K por exemplo usando as duas e > deixar 200 K livre para navegar. Os "programas de download" podem ser configurados para s? usar um determinado limite em Kbps para up e down > Se souberem alguma solu??o usando linux tamb?m ? bem vinda mas o ruim ? > colocar o modem 3G Sony Ericcson para funcionar no Linux :P Valeu hehehehe No linux, veja se este link ajuda http://christiano.blog.br/2008/07/06/instalando-modem-zte-mf622-claro-3g-no-ubuntu/ Com as 2 conex?es ativas e o linux como roteador da sua rede, voc? pode configurar para determinado tipo de tr?fego ir pelo ADSL e outro (ou o restante) pelo 3G. Por outro lado poderia tamb?m prioritizar no linux o tr?fego web e deixar o resto com baixa prioridade (o htb.init faz isso de maneira facilitada) []s, !3runo Cabral From lscrlstld at gmail.com Fri Sep 19 13:43:44 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Fri, 19 Sep 2008 13:43:44 -0300 Subject: [GTER] RES: Dois links In-Reply-To: <6951131F9E524CFD80B9AE285041CC98@edsonPC> Message-ID: <814273330E3340A29F030E84189D5C33@tld> policy routing para windows?? Se existir... > > Ol? Pessoal! > > > Ser? que haveria uma forma de usar dois links de internet ao > mesmo tempo em um pc com windows sem uso de hardware como um > roteador por exemplo? Eu tenho umas conex?o 3G da Claro de > 250K e tenho uma Velox de 600K. Quero ficar no meu notebook > baixando programas pelo velox e trabalhando pelo 3G ou > limitar o download a uma 600K por exemplo usando as duas e > deixar 200 K livre para navegar. Se souberem alguma solu??o > usando linux tamb?m ? bem vinda mas o ruim ? colocar o modem > 3G Sony Ericcson para funcionar no Linux :P Valeu hehehehe > From edson.b at hostdime.com.br Fri Sep 19 12:17:39 2008 From: edson.b at hostdime.com.br (=?iso-8859-1?Q?Edson_J=FAnior?=) Date: Fri, 19 Sep 2008 12:17:39 -0300 Subject: [GTER] Dois links In-Reply-To: <1221835751856.bruno@openline.com.br> References: <1221835751856.bruno@openline.com.br> Message-ID: <7A5F51B7741440BE8892743F3FBF83CC@edsonPC> Valeu man! :) ----- Original Message ----- From: To: Sent: Friday, September 19, 2008 11:49 AM Subject: Re: [GTER] Dois links Ol? --- =?iso-8859-1?Q?Edson_J=FAnior?= escreveu: > Ser? que haveria uma forma de usar dois links de internet ao mesmo tempo > em um pc com windows sem uso de hardware como um roteador por exemplo? Com windows ? dureza hein?! > Eu tenho umas conex?o 3G da Claro de 250K e tenho uma Velox de 600K. > Quero ficar no meu notebook baixando programas pelo velox e trabalhando > pelo 3G ou limitar o download a uma 600K por exemplo usando as duas e > deixar 200 K livre para navegar. Os "programas de download" podem ser configurados para s? usar um determinado limite em Kbps para up e down > Se souberem alguma solu??o usando linux tamb?m ? bem vinda mas o ruim ? > colocar o modem 3G Sony Ericcson para funcionar no Linux :P Valeu hehehehe No linux, veja se este link ajuda http://christiano.blog.br/2008/07/06/instalando-modem-zte-mf622-claro-3g-no-ubuntu/ Com as 2 conex?es ativas e o linux como roteador da sua rede, voc? pode configurar para determinado tipo de tr?fego ir pelo ADSL e outro (ou o restante) pelo 3G. Por outro lado poderia tamb?m prioritizar no linux o tr?fego web e deixar o resto com baixa prioridade (o htb.init faz isso de maneira facilitada) []s, !3runo Cabral -- gter list https://eng.registro.br/mailman/listinfo/gter From gabrieltau at gabrieltau.com.br Fri Sep 19 14:28:43 2008 From: gabrieltau at gabrieltau.com.br (=?ISO-8859-1?Q?Gabriel_Zucco_Ta=FA?=) Date: Fri, 19 Sep 2008 14:28:43 -0300 Subject: [GTER] RES: Dois links In-Reply-To: <814273330E3340A29F030E84189D5C33@tld> References: <6951131F9E524CFD80B9AE285041CC98@edsonPC> <814273330E3340A29F030E84189D5C33@tld> Message-ID: <4c88c68b0809191028h544aefa3qbfddf096a95bf521@mail.gmail.com> Para Windows a solu??o para fazer load balancing ? necessario o ISA server. Com certeza o windows n?o tem uma ferramenta nativa para fazer isso com duas placas de rede. Existe a op??o de utilizar modens que ? conhecido como bonding. Creio ent?o que o mais facil para voc? ? ou instalar linux ou comprar o ISA server. []?s Gabriel On Fri, Sep 19, 2008 at 1:43 PM, Toledo, Luis Carlos wrote: > policy routing para windows?? Se existir... > > > > > Ol? Pessoal! > > > > > > Ser? que haveria uma forma de usar dois links de internet ao > > mesmo tempo em um pc com windows sem uso de hardware como um > > roteador por exemplo? Eu tenho umas conex?o 3G da Claro de > > 250K e tenho uma Velox de 600K. Quero ficar no meu notebook > > baixando programas pelo velox e trabalhando pelo 3G ou > > limitar o download a uma 600K por exemplo usando as duas e > > deixar 200 K livre para navegar. Se souberem alguma solu??o > > usando linux tamb?m ? bem vinda mas o ruim ? colocar o modem > > 3G Sony Ericcson para funcionar no Linux :P Valeu hehehehe > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rubensk at gmail.com Fri Sep 19 16:07:00 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 19 Sep 2008 17:07:00 -0200 Subject: [GTER] RES: Dois links In-Reply-To: <4c88c68b0809191028h544aefa3qbfddf096a95bf521@mail.gmail.com> References: <6951131F9E524CFD80B9AE285041CC98@edsonPC> <814273330E3340A29F030E84189D5C33@tld> <4c88c68b0809191028h544aefa3qbfddf096a95bf521@mail.gmail.com> Message-ID: <6bb5f5b10809191207r1aff2475l42a02733e4aacf8e@mail.gmail.com> Para Windows existe o Winroute, que agora ? o Kerio Winroute Firewall: http://www.kerio.com.br/link-load-balancing.html Rubens 2008/9/19 Gabriel Zucco Ta? : > Para Windows a solu??o para fazer load balancing ? necessario o ISA server. > Com certeza o windows n?o tem uma ferramenta nativa para fazer isso com duas > placas de rede. Existe a op??o de utilizar modens que ? conhecido como > bonding. > > Creio ent?o que o mais facil para voc? ? ou instalar linux ou comprar o ISA > server. > > > []?s > Gabriel > > On Fri, Sep 19, 2008 at 1:43 PM, Toledo, Luis Carlos wrote: > >> policy routing para windows?? Se existir... >> >> > >> > Ol? Pessoal! >> > >> > >> > Ser? que haveria uma forma de usar dois links de internet ao >> > mesmo tempo em um pc com windows sem uso de hardware como um >> > roteador por exemplo? Eu tenho umas conex?o 3G da Claro de >> > 250K e tenho uma Velox de 600K. Quero ficar no meu notebook >> > baixando programas pelo velox e trabalhando pelo 3G ou >> > limitar o download a uma 600K por exemplo usando as duas e >> > deixar 200 K livre para navegar. Se souberem alguma solu??o >> > usando linux tamb?m ? bem vinda mas o ruim ? colocar o modem >> > 3G Sony Ericcson para funcionar no Linux :P Valeu hehehehe >> > >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From jarruda-gter at jarruda.com Fri Sep 19 16:07:18 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 19 Sep 2008 15:07:18 -0400 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <91EE553F483642BD934C52546DA782D4@MaxiLocation.local> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com> <91EE553F483642BD934C52546DA782D4@MaxiLocation.local> Message-ID: <48D3F866.30809@jarruda.com> Guilherme Alberto wrote: > J?lio, > > Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN pr?prio > e comunidades de > blackhole e synchole liberadas pelas operadoras o sistema resolve sim. > No nosso caso, possuimos uma classe /10, ou seja, > somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas > operdoras para anuncio em /32. Detectado um ataque > internacional (na maioria dos casos s?o internacionais) o sistema efetua > em 8 segundos anuncio blackhole em /32, se for ataque nacional > simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN > do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe > ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. > > Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas de DDoS em que o resource sendo atacado tem que ser protegido, o que ele ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' a isolar parte da network, para que outras partes nao sofram dano colateral. Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos podem ter a mesma caracteristica, em que se voce fizer um blackhole (e muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip sob ataque.. > ----- Original Message ----- From: "Julio Arruda" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Thursday, September 18, 2008 7:39 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > existe uma solu??o ? > > > Guilherme Alberto wrote: >> Ol? Pessoal, >> >> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >> resposta a uma mensagem >> que encontrei por acaso no Google referente a problemas com ataques >> DDoS em provedores no Brasil, >> http://eng.registro.br/pipermail/gter/2006-April/010329.html >> >> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s >> estamos bastante infiltrados na ?rea de servidores de jogos, e como >> todos devem saber, estes recebem ataques DoS/DDoS de grande magnitude >> diariamente. >> >> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >> adotava adaptado para o Brasil, eles formataram um sistema que fica >> compat?vel com as limita??es que possuimos atualmente no Brasil nos >> backbones. >> >> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais >> ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN >> sobre o ataque com logs sobre o evento e possui uma interface bem >> amig?vel. >> >> Vale a pena dar uma olhada la. > > Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. > Nenhuma solucao "do lado da vitima" resolveria.. > Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser > 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. > > disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, > que entendo, comprou a EV1 ? > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From lscrlstld at gmail.com Fri Sep 19 17:16:14 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Fri, 19 Sep 2008 17:16:14 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A__Resposta_a_post_2006_-_Ataques_de_D?= =?iso-8859-1?q?DoS=2C_ser=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <48D3F866.30809@jarruda.com> Message-ID: Exatamente J?lio, olhando por quem realiza o ataque via DDOS, quando IP de destino simplesmente some, isso pode ser interpletado que ele caiu e que o ataque foi bem sucedido, sendo a partir da? considerado vulner?vel. J? o IP de destino resistindo ao ataque normalmente o atacante acaba desistindo e indo para outro destino. Mais f?cil adicionar uma rota baseada na origem que encaminha o trafego do atacante para uma m?quina boba. Abs > > Guilherme Alberto wrote: > > J?lio, > > > > Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN > > pr?prio e comunidades de blackhole e synchole liberadas pelas > > operadoras o sistema resolve sim. > > No nosso caso, possuimos uma classe /10, ou seja, somos > ASN, possuimos > > o BGP e estas comunidades s?o liberadas pelas operdoras > para anuncio > > em /32. Detectado um ataque internacional (na maioria dos casos s?o > > internacionais) o sistema efetua em 8 segundos anuncio blackhole em > > /32, se for ataque nacional simplesmente faz o synchole no /32. Tem > > outras fun??es de avisar o ASN do atacante, e tamb?m por exemplo se > > atacar v?rios IPs da classe ao mesmo tempo faz bloqueio no /24 se > > estiver enchendo o link. > > > > Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. > > Entendi, o que estou dizendo, e' que o blackhole, nao resolve > problemas de DDoS em que o resource sendo atacado tem que ser > protegido, o que ele ajuda (e faz parta, podemos dizer, do > 'kit de ferramenta' de defesa), e' > a isolar parte da network, para que outras partes nao sofram > dano colateral. > Exemplo, se e' um HTTP flood contra o servidor da Amazon, > eles nao podem fazer um blackhole daquele trafego :-)...e por > ai vai, outros servicos podem ter a mesma caracteristica, em > que se voce fizer um blackhole (e muitas vezes, ate mesmo > ACLs), voce 'completou' o DDoS contra aquele ip sob ataque.. > From jarruda-gter at jarruda.com Fri Sep 19 17:19:05 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 19 Sep 2008 16:19:05 -0400 Subject: [GTER] =?iso-8859-1?q?RES=3A__Resposta_a_post_2006_-_Ataques_de_D?= =?iso-8859-1?q?DoS=2C_ser=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: References: Message-ID: <48D40939.5030804@jarruda.com> Toledo, Luis Carlos wrote: > Exatamente J?lio, olhando por quem realiza o ataque via DDOS, quando IP de > destino simplesmente some, isso pode ser interpletado que ele caiu e que o > ataque foi bem sucedido, sendo a partir da? considerado vulner?vel. J? o IP > de destino resistindo ao ataque normalmente o atacante acaba desistindo e > indo para outro destino. > > Mais f?cil adicionar uma rota baseada na origem que encaminha o trafego do > atacante para uma m?quina boba. blackhole + RPF para filtrar por origem, so tem alguns problemas: 1- Syn-flood de origem spoofed, nao resolve 2- Nao e' viavel manter manualmente a lista de origens se for um exercito de zombies Blackhole e' uma ferramenta do arsenal, mas assim como ACLs e etc, tem aplicacao somente em casos especificos.. > >> Guilherme Alberto wrote: >>> J?lio, >>> >>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >>> pr?prio e comunidades de blackhole e synchole liberadas pelas >>> operadoras o sistema resolve sim. >>> No nosso caso, possuimos uma classe /10, ou seja, somos >> ASN, possuimos >>> o BGP e estas comunidades s?o liberadas pelas operdoras >> para anuncio >>> em /32. Detectado um ataque internacional (na maioria dos casos s?o >>> internacionais) o sistema efetua em 8 segundos anuncio blackhole em >>> /32, se for ataque nacional simplesmente faz o synchole no /32. Tem >>> outras fun??es de avisar o ASN do atacante, e tamb?m por exemplo se >>> atacar v?rios IPs da classe ao mesmo tempo faz bloqueio no /24 se >>> estiver enchendo o link. >>> >>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >> Entendi, o que estou dizendo, e' que o blackhole, nao resolve >> problemas de DDoS em que o resource sendo atacado tem que ser >> protegido, o que ele ajuda (e faz parta, podemos dizer, do >> 'kit de ferramenta' de defesa), e' >> a isolar parte da network, para que outras partes nao sofram >> dano colateral. >> Exemplo, se e' um HTTP flood contra o servidor da Amazon, >> eles nao podem fazer um blackhole daquele trafego :-)...e por >> ai vai, outros servicos podem ter a mesma caracteristica, em >> que se voce fizer um blackhole (e muitas vezes, ate mesmo >> ACLs), voce 'completou' o DDoS contra aquele ip sob ataque.. >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From lscrlstld at gmail.com Fri Sep 19 18:01:57 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Fri, 19 Sep 2008 18:01:57 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A__RES=3A__Resposta_a_post_2006_-_Ataq?= =?iso-8859-1?q?ues_de_DDoS=2C_ser=E1_que_existe_uma_solu=E7=E3o_?= =?iso-8859-1?q?=3F?= In-Reply-To: <48D40939.5030804@jarruda.com> Message-ID: <4D64FE1DDE2D4F7994D3DAD0CA588272@tld> > > blackhole + RPF para filtrar por origem, so tem alguns problemas: > > 1- Syn-flood de origem spoofed, nao resolve > 2- Nao e' viavel manter manualmente a lista de origens se > for um exercito de zombies > > Blackhole e' uma ferramenta do arsenal, mas assim como ACLs e > etc, tem aplicacao somente em casos especificos.. > Sim, correto. From victorockeiro at gmail.com Fri Sep 19 18:00:54 2008 From: victorockeiro at gmail.com (Joao Victor da Costa) Date: Fri, 19 Sep 2008 18:00:54 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_Resposta_a_post_2006_-_Ataques_de_DD?= =?iso-8859-1?q?oS=2C_ser=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <48D40939.5030804@jarruda.com> References: <48D40939.5030804@jarruda.com> Message-ID: <5388db020809191400h3a20a19bxd3d5edd375501ff8@mail.gmail.com> Acrescentando, Utilizando-se ataques spoof, a ferramenta pode acabar bloqueando aquilo que n?o deveria ser bloqueado. Assim o ataque DoS seria bem sucedido uma vez que a pr?pria "solu??o" se bloquearia do resto do mundo. 2008/9/19 Julio Arruda : > Toledo, Luis Carlos wrote: >> >> Exatamente J?lio, olhando por quem realiza o ataque via DDOS, quando IP de >> destino simplesmente some, isso pode ser interpletado que ele caiu e que o >> ataque foi bem sucedido, sendo a partir da? considerado vulner?vel. J? o >> IP >> de destino resistindo ao ataque normalmente o atacante acaba desistindo e >> indo para outro destino. >> >> Mais f?cil adicionar uma rota baseada na origem que encaminha o trafego do >> atacante para uma m?quina boba. > > blackhole + RPF para filtrar por origem, so tem alguns problemas: > > 1- Syn-flood de origem spoofed, nao resolve > 2- Nao e' viavel manter manualmente a lista de origens se for um exercito > de zombies > > Blackhole e' uma ferramenta do arsenal, mas assim como ACLs e etc, tem > aplicacao somente em casos especificos.. > >> >>> Guilherme Alberto wrote: >>>> >>>> J?lio, >>>> >>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN pr?prio >>>> e comunidades de blackhole e synchole liberadas pelas operadoras o sistema >>>> resolve sim. >>>> No nosso caso, possuimos uma classe /10, ou seja, somos >>> >>> ASN, possuimos >>>> >>>> o BGP e estas comunidades s?o liberadas pelas operdoras >>> >>> para anuncio >>>> >>>> em /32. Detectado um ataque internacional (na maioria dos casos s?o >>>> internacionais) o sistema efetua em 8 segundos anuncio blackhole em /32, se >>>> for ataque nacional simplesmente faz o synchole no /32. Tem outras fun??es >>>> de avisar o ASN do atacante, e tamb?m por exemplo se atacar v?rios IPs da >>>> classe ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>>> >>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >>> >>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >>> de DDoS em que o resource sendo atacado tem que ser protegido, o que ele >>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' a >>> isolar parte da network, para que outras partes nao sofram dano colateral. >>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem >>> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos podem >>> ter a mesma caracteristica, em que se voce fizer um blackhole (e muitas >>> vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip sob >>> ataque.. >>> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- - - - - - - - - - - - - - victorockeiro - - - - - - - - - - - - - From guilherme at maxihost.com.br Fri Sep 19 18:42:18 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Fri, 19 Sep 2008 18:42:18 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <48D3F866.30809@jarruda.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> Message-ID: J?lio, Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um Blackhole iria comprometer muitos usu?rios, ou seja, comprometer muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior possuem APIs mais avan?adas que n?s para que o bloqueio seja feita de outra maneira, bloqueando a origem ao inv?s do destino com blackhole. Ainda mais que os backbones de fora possuem uma largura de banda muito maior que a nossa para poder segurar este tr?fego no "muque" sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? outra; Sem d?vidas eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a ?nica coisa que resolveria seria efetivamente um blackhole. Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Julio Arruda" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Friday, September 19, 2008 4:07 PM Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Guilherme Alberto wrote: > J?lio, > > Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN pr?prio e > comunidades de > blackhole e synchole liberadas pelas operadoras o sistema resolve sim. No > nosso caso, possuimos uma classe /10, ou seja, > somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas > operdoras para anuncio em /32. Detectado um ataque > internacional (na maioria dos casos s?o internacionais) o sistema efetua > em 8 segundos anuncio blackhole em /32, se for ataque nacional > simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN do > atacante, e tamb?m por exemplo se atacar v?rios IPs da classe > ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. > > Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas de DDoS em que o resource sendo atacado tem que ser protegido, o que ele ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' a isolar parte da network, para que outras partes nao sofram dano colateral. Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos podem ter a mesma caracteristica, em que se voce fizer um blackhole (e muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip sob ataque.. > ----- Original Message ----- From: "Julio Arruda" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Thursday, September 18, 2008 7:39 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > existe uma solu??o ? > > > Guilherme Alberto wrote: >> Ol? Pessoal, >> >> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >> resposta a uma mensagem >> que encontrei por acaso no Google referente a problemas com ataques DDoS >> em provedores no Brasil, >> http://eng.registro.br/pipermail/gter/2006-April/010329.html >> >> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o oferecida >> pela empresa FireSlayer (http://www.fireslayer.com.br). N?s estamos >> bastante infiltrados na ?rea de servidores de jogos, e como todos devem >> saber, estes recebem ataques DoS/DDoS de grande magnitude diariamente. >> >> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava >> adaptado para o Brasil, eles formataram um sistema que fica compat?vel >> com as limita??es que possuimos atualmente no Brasil nos backbones. >> >> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais ou >> menos 8 segundos, avisa automaticamente os respons?veis pelo ASN sobre o >> ataque com logs sobre o evento e possui uma interface bem amig?vel. >> >> Vale a pena dar uma olhada la. > > Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. > Nenhuma solucao "do lado da vitima" resolveria.. > Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser > 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. > > disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, > que entendo, comprou a EV1 ? > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter -- gter list https://eng.registro.br/mailman/listinfo/gter From guilherme at maxihost.com.br Fri Sep 19 18:44:00 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Fri, 19 Sep 2008 18:44:00 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A__Resposta_a_post_2006_-_Ataques_de_D?= =?iso-8859-1?q?DoS=2C_ser=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: References: Message-ID: Luis, Sim, voc? pode redirecionar o tr?fego para uma maquina boba, isto se voc? tiver banda suficiente para aguentar o ataque e n?o acabar indisponibilizando todo seu lastmile. Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Toledo, Luis Carlos" To: "'Grupo de Trabalho de Engenharia e Operacao de Redes'" Sent: Friday, September 19, 2008 5:16 PM Subject: [GTER] RES: Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Exatamente J?lio, olhando por quem realiza o ataque via DDOS, quando IP de destino simplesmente some, isso pode ser interpletado que ele caiu e que o ataque foi bem sucedido, sendo a partir da? considerado vulner?vel. J? o IP de destino resistindo ao ataque normalmente o atacante acaba desistindo e indo para outro destino. Mais f?cil adicionar uma rota baseada na origem que encaminha o trafego do atacante para uma m?quina boba. Abs > > Guilherme Alberto wrote: > > J?lio, > > > > Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN > > pr?prio e comunidades de blackhole e synchole liberadas pelas > > operadoras o sistema resolve sim. > > No nosso caso, possuimos uma classe /10, ou seja, somos > ASN, possuimos > > o BGP e estas comunidades s?o liberadas pelas operdoras > para anuncio > > em /32. Detectado um ataque internacional (na maioria dos casos s?o > > internacionais) o sistema efetua em 8 segundos anuncio blackhole em > > /32, se for ataque nacional simplesmente faz o synchole no /32. Tem > > outras fun??es de avisar o ASN do atacante, e tamb?m por exemplo se > > atacar v?rios IPs da classe ao mesmo tempo faz bloqueio no /24 se > > estiver enchendo o link. > > > > Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. > > Entendi, o que estou dizendo, e' que o blackhole, nao resolve > problemas de DDoS em que o resource sendo atacado tem que ser > protegido, o que ele ajuda (e faz parta, podemos dizer, do > 'kit de ferramenta' de defesa), e' > a isolar parte da network, para que outras partes nao sofram > dano colateral. > Exemplo, se e' um HTTP flood contra o servidor da Amazon, > eles nao podem fazer um blackhole daquele trafego :-)...e por > ai vai, outros servicos podem ter a mesma caracteristica, em > que se voce fizer um blackhole (e muitas vezes, ate mesmo > ACLs), voce 'completou' o DDoS contra aquele ip sob ataque.. > -- gter list https://eng.registro.br/mailman/listinfo/gter From guilherme at maxihost.com.br Fri Sep 19 18:47:08 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Fri, 19 Sep 2008 18:47:08 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_Resposta_a_post_2006_-_Ataques_de_DD?= =?iso-8859-1?q?oS=2C_ser=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <5388db020809191400h3a20a19bxd3d5edd375501ff8@mail.gmail.com> References: <48D40939.5030804@jarruda.com> <5388db020809191400h3a20a19bxd3d5edd375501ff8@mail.gmail.com> Message-ID: <6F0F5608CECA4DA1B3F0E136E1530BBA@GuilhermePC> Jo?o, O sistema identifica apenas o tr?fego entrante, portanto mesmo que spoofed, seria direcionado a um IP v?lido da rede e o destino seria bloqueado. A solu??o efetua o desbloqueio em 20 minutos, de forma autom?tica, avisando os respons?veis pelo servidor comprometido, se ap?s 20 minutos o ataque n?o cessar, avisa novamente at? resolverem. Pelo menos para n?s, tem sido uma solu??o eficaz, uma vez que o tr?fego internacional bloqueado n?o compromete a maior parte dos nossos clientes, que possuem seus clientes no Brasil Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Joao Victor da Costa" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Friday, September 19, 2008 6:00 PM Subject: Re: [GTER]RES: Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Acrescentando, Utilizando-se ataques spoof, a ferramenta pode acabar bloqueando aquilo que n?o deveria ser bloqueado. Assim o ataque DoS seria bem sucedido uma vez que a pr?pria "solu??o" se bloquearia do resto do mundo. 2008/9/19 Julio Arruda : > Toledo, Luis Carlos wrote: >> >> Exatamente J?lio, olhando por quem realiza o ataque via DDOS, quando IP >> de >> destino simplesmente some, isso pode ser interpletado que ele caiu e que >> o >> ataque foi bem sucedido, sendo a partir da? considerado vulner?vel. J? o >> IP >> de destino resistindo ao ataque normalmente o atacante acaba desistindo e >> indo para outro destino. >> >> Mais f?cil adicionar uma rota baseada na origem que encaminha o trafego >> do >> atacante para uma m?quina boba. > > blackhole + RPF para filtrar por origem, so tem alguns problemas: > > 1- Syn-flood de origem spoofed, nao resolve > 2- Nao e' viavel manter manualmente a lista de origens se for um exercito > de zombies > > Blackhole e' uma ferramenta do arsenal, mas assim como ACLs e etc, tem > aplicacao somente em casos especificos.. > >> >>> Guilherme Alberto wrote: >>>> >>>> J?lio, >>>> >>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >>>> pr?prio >>>> e comunidades de blackhole e synchole liberadas pelas operadoras o >>>> sistema >>>> resolve sim. >>>> No nosso caso, possuimos uma classe /10, ou seja, somos >>> >>> ASN, possuimos >>>> >>>> o BGP e estas comunidades s?o liberadas pelas operdoras >>> >>> para anuncio >>>> >>>> em /32. Detectado um ataque internacional (na maioria dos casos s?o >>>> internacionais) o sistema efetua em 8 segundos anuncio blackhole em >>>> /32, se >>>> for ataque nacional simplesmente faz o synchole no /32. Tem outras >>>> fun??es >>>> de avisar o ASN do atacante, e tamb?m por exemplo se atacar v?rios IPs >>>> da >>>> classe ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>>> >>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >>> >>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >>> de DDoS em que o resource sendo atacado tem que ser protegido, o que ele >>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' >>> a >>> isolar parte da network, para que outras partes nao sofram dano >>> colateral. >>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem >>> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos >>> podem >>> ter a mesma caracteristica, em que se voce fizer um blackhole (e muitas >>> vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip sob >>> ataque.. >>> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- - - - - - - - - - - - - - victorockeiro - - - - - - - - - - - - - -- gter list https://eng.registro.br/mailman/listinfo/gter From jarruda-gter at jarruda.com Fri Sep 19 20:01:35 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 19 Sep 2008 19:01:35 -0400 Subject: [GTER] =?iso-8859-1?q?RES=3A_Resposta_a_post_2006_-_Ataques_de_DD?= =?iso-8859-1?q?oS=2C_ser=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <5388db020809191400h3a20a19bxd3d5edd375501ff8@mail.gmail.com> References: <48D40939.5030804@jarruda.com> <5388db020809191400h3a20a19bxd3d5edd375501ff8@mail.gmail.com> Message-ID: <48D42F4F.9020706@jarruda.com> Joao Victor da Costa wrote: > Acrescentando, > Utilizando-se ataques spoof, a ferramenta pode acabar bloqueando > aquilo que n?o deveria ser bloqueado. > Assim o ataque DoS seria bem sucedido uma vez que a pr?pria "solu??o" > se bloquearia do resto do mundo. Bom....Nao sei nas outras solucoes, mas no que conheco um pouco mais: 1- as contra-medidas de um scrubber, quando identificam que e' trafego spoofed, NAO colocam em blacklist o origem. 2- geralmente, tem aging, para em caso de alguem estar 'aprovado' como nao spoofed, se ficar um tempo sem passar trafego, ter que passar de novo pelo syn-authentication, ou o dns-authentication, ou o *-authentication, por ai vai. 3- Voce tem como fazer um 'whitelist' na mao, exemplo, um megaproxy acessando o seu site, pode 'disparar' um blacklist por http get object rate limit por exemplo, ai voce teria que colocar este megaproxy na whitelist. Mas sim, a sua 'suspeita e' valida, um scrubber tem que fazer o possivel para passar a maior parte do trafego nao-malicioso (excessoes seriam flash crowd, onde e' nao malicioso tudo..), e nao passar a menor parte do trafego malicioso, o quanto voce se desvia disto, e' o quanto a 'vitima' vai sentir de impacto :-).. #include // Trabalho na Arbor, portanto minha opiniao e' suspeita.. > 2008/9/19 Julio Arruda : >> Toledo, Luis Carlos wrote: >>> Exatamente J?lio, olhando por quem realiza o ataque via DDOS, quando IP de >>> destino simplesmente some, isso pode ser interpletado que ele caiu e que o >>> ataque foi bem sucedido, sendo a partir da? considerado vulner?vel. J? o >>> IP >>> de destino resistindo ao ataque normalmente o atacante acaba desistindo e >>> indo para outro destino. >>> >>> Mais f?cil adicionar uma rota baseada na origem que encaminha o trafego do >>> atacante para uma m?quina boba. >> blackhole + RPF para filtrar por origem, so tem alguns problemas: >> >> 1- Syn-flood de origem spoofed, nao resolve >> 2- Nao e' viavel manter manualmente a lista de origens se for um exercito >> de zombies >> >> Blackhole e' uma ferramenta do arsenal, mas assim como ACLs e etc, tem >> aplicacao somente em casos especificos.. >> >>>> Guilherme Alberto wrote: >>>>> J?lio, >>>>> >>>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN pr?prio >>>>> e comunidades de blackhole e synchole liberadas pelas operadoras o sistema >>>>> resolve sim. >>>>> No nosso caso, possuimos uma classe /10, ou seja, somos >>>> ASN, possuimos >>>>> o BGP e estas comunidades s?o liberadas pelas operdoras >>>> para anuncio >>>>> em /32. Detectado um ataque internacional (na maioria dos casos s?o >>>>> internacionais) o sistema efetua em 8 segundos anuncio blackhole em /32, se >>>>> for ataque nacional simplesmente faz o synchole no /32. Tem outras fun??es >>>>> de avisar o ASN do atacante, e tamb?m por exemplo se atacar v?rios IPs da >>>>> classe ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>>>> >>>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >>>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >>>> de DDoS em que o resource sendo atacado tem que ser protegido, o que ele >>>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' a >>>> isolar parte da network, para que outras partes nao sofram dano colateral. >>>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem >>>> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos podem >>>> ter a mesma caracteristica, em que se voce fizer um blackhole (e muitas >>>> vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip sob >>>> ataque.. From jarruda-gter at jarruda.com Fri Sep 19 20:14:42 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 19 Sep 2008 19:14:42 -0400 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> Message-ID: <48D43262.4090307@jarruda.com> Guilherme Alberto wrote: > J?lio, > > Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um > Blackhole iria comprometer muitos usu?rios, ou seja, comprometer > muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior > possuem APIs mais avan?adas que n?s para que o bloqueio seja feita > de outra maneira, bloqueando a origem ao inv?s do destino com blackhole. > Ainda mais que os backbones de fora possuem uma largura de > banda muito maior que a nossa para poder segurar este tr?fego no "muque" > sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? outra; > Sem d?vidas > eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se > fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a > ?nica coisa que resolveria > seria efetivamente um blackhole. Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica :-).. Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao usados nos casos que conheco. E nao e' para bloqueio indiscriminadamente, vide caso do spoofing. E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar a do blackhole. (deny Http para um servidor Web == blackholear o bicho :-).. Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' vender link, e link e' commodity, por isto, eles querem oferecer solucoes que 'preservem os servicos' do cliente. O blackhole ou acls/flowspec, podem ser usados por exemplo, para um cliente sem contrato de Clean Pipes, assim a carrier economiza recursos de scrubber por exemplo. Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica no ar por 20 minutos, como ele sabe se o ataque se foi ? Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? Eu sei que uma dos truques de scrubber com mitigacao automatica, e' exatamente o ponto onde voce monitora o ataque :-). Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a mitigacao novamente, o ataque recomeca, e fica o sistema 'mitigando/nao-mitigando' em ciclos :-).. > > > Atenciosamente, > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Julio Arruda" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Friday, September 19, 2008 4:07 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > existe uma solu??o ? > > > Guilherme Alberto wrote: >> J?lio, >> >> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >> pr?prio e comunidades de >> blackhole e synchole liberadas pelas operadoras o sistema resolve sim. >> No nosso caso, possuimos uma classe /10, ou seja, >> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >> operdoras para anuncio em /32. Detectado um ataque >> internacional (na maioria dos casos s?o internacionais) o sistema >> efetua em 8 segundos anuncio blackhole em /32, se for ataque nacional >> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN >> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >> >> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. > > Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas > de DDoS em que o resource sendo atacado tem que ser protegido, o que ele > ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' > a isolar parte da network, para que outras partes nao sofram dano > colateral. > Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem > fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos > podem ter a mesma caracteristica, em que se voce fizer um blackhole (e > muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip > sob ataque.. > > >> ----- Original Message ----- From: "Julio Arruda" >> >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >> >> Sent: Thursday, September 18, 2008 7:39 PM >> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> existe uma solu??o ? >> >> >> Guilherme Alberto wrote: >>> Ol? Pessoal, >>> >>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>> resposta a uma mensagem >>> que encontrei por acaso no Google referente a problemas com ataques >>> DDoS em provedores no Brasil, >>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>> >>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s >>> estamos bastante infiltrados na ?rea de servidores de jogos, e como >>> todos devem saber, estes recebem ataques DoS/DDoS de grande magnitude >>> diariamente. >>> >>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >>> adotava adaptado para o Brasil, eles formataram um sistema que fica >>> compat?vel com as limita??es que possuimos atualmente no Brasil nos >>> backbones. >>> >>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em >>> mais ou menos 8 segundos, avisa automaticamente os respons?veis pelo >>> ASN sobre o ataque com logs sobre o evento e possui uma interface bem >>> amig?vel. >>> >>> Vale a pena dar uma olhada la. >> >> Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. >> Nenhuma solucao "do lado da vitima" resolveria.. >> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >> >> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >> que entendo, comprou a EV1 ? >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From jarruda-gter at jarruda.com Fri Sep 19 20:16:47 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 19 Sep 2008 19:16:47 -0400 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <48D43262.4090307@jarruda.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> Message-ID: <48D432DF.20401@jarruda.com> Julio Arruda wrote: > Guilherme Alberto wrote: >> J?lio, >> >> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um >> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer >> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >> de outra maneira, bloqueando a origem ao inv?s do destino com >> blackhole. Ainda mais que os backbones de fora possuem uma largura de >> banda muito maior que a nossa para poder segurar este tr?fego no .... Uma nota, existem ja varios provedores da America Latina com ferramentas de DDoS...em varios paises ja vendendo servico de Clean Pipes inclusive com as mesmas..Nao e' coisa so do Tio Sam :-).. From guilherme at maxihost.com.br Fri Sep 19 20:25:06 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Fri, 19 Sep 2008 20:25:06 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <48D43262.4090307@jarruda.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> Message-ID: J?lio, Entendi sua coloca??o. >Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica no >ar por 20 minutos, como ele sabe se o ataque se foi ? >Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta novamente e verificar se o ataque continua >Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >exatamente o ponto onde voce monitora o ataque :-). >Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, assim >que comeca a mitigacao, e ai, se o sistema 'desabilita' a mitigacao >novamente, o ataque recomeca, e fica o sistema 'mitigando/nao-mitigando' em >ciclos :-).. Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o atacante verifica que existe algum tipo de prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 segundos e para de atacar. Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por umas 4-8 vezes, depois disto o respons?vel pelo servidor comprometido acaba tomando uma atitude, j? que o sistema fica avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Julio Arruda" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Friday, September 19, 2008 8:14 PM Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Guilherme Alberto wrote: > J?lio, > > Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um Blackhole > iria comprometer muitos usu?rios, ou seja, comprometer > muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior > possuem APIs mais avan?adas que n?s para que o bloqueio seja feita > de outra maneira, bloqueando a origem ao inv?s do destino com blackhole. > Ainda mais que os backbones de fora possuem uma largura de > banda muito maior que a nossa para poder segurar este tr?fego no "muque" > sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? outra; > Sem d?vidas > eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se > fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a > ?nica coisa que resolveria > seria efetivamente um blackhole. Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica :-).. Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao usados nos casos que conheco. E nao e' para bloqueio indiscriminadamente, vide caso do spoofing. E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar a do blackhole. (deny Http para um servidor Web == blackholear o bicho :-).. Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' vender link, e link e' commodity, por isto, eles querem oferecer solucoes que 'preservem os servicos' do cliente. O blackhole ou acls/flowspec, podem ser usados por exemplo, para um cliente sem contrato de Clean Pipes, assim a carrier economiza recursos de scrubber por exemplo. Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica no ar por 20 minutos, como ele sabe se o ataque se foi ? Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? Eu sei que uma dos truques de scrubber com mitigacao automatica, e' exatamente o ponto onde voce monitora o ataque :-). Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a mitigacao novamente, o ataque recomeca, e fica o sistema 'mitigando/nao-mitigando' em ciclos :-).. > > > Atenciosamente, > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Julio Arruda" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Friday, September 19, 2008 4:07 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > existe uma solu??o ? > > > Guilherme Alberto wrote: >> J?lio, >> >> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN pr?prio >> e comunidades de >> blackhole e synchole liberadas pelas operadoras o sistema resolve sim. No >> nosso caso, possuimos uma classe /10, ou seja, >> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >> operdoras para anuncio em /32. Detectado um ataque >> internacional (na maioria dos casos s?o internacionais) o sistema efetua >> em 8 segundos anuncio blackhole em /32, se for ataque nacional >> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN do >> atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >> >> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. > > Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas > de DDoS em que o resource sendo atacado tem que ser protegido, o que ele > ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' > a isolar parte da network, para que outras partes nao sofram dano > colateral. > Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem > fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos > podem ter a mesma caracteristica, em que se voce fizer um blackhole (e > muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip > sob ataque.. > > >> ----- Original Message ----- From: "Julio Arruda" >> >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >> >> Sent: Thursday, September 18, 2008 7:39 PM >> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> existe uma solu??o ? >> >> >> Guilherme Alberto wrote: >>> Ol? Pessoal, >>> >>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>> resposta a uma mensagem >>> que encontrei por acaso no Google referente a problemas com ataques DDoS >>> em provedores no Brasil, >>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>> >>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s >>> estamos bastante infiltrados na ?rea de servidores de jogos, e como >>> todos devem saber, estes recebem ataques DoS/DDoS de grande magnitude >>> diariamente. >>> >>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava >>> adaptado para o Brasil, eles formataram um sistema que fica compat?vel >>> com as limita??es que possuimos atualmente no Brasil nos backbones. >>> >>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais >>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN >>> sobre o ataque com logs sobre o evento e possui uma interface bem >>> amig?vel. >>> >>> Vale a pena dar uma olhada la. >> >> Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. >> Nenhuma solucao "do lado da vitima" resolveria.. >> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >> >> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >> que entendo, comprou a EV1 ? >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter -- gter list https://eng.registro.br/mailman/listinfo/gter From guilherme at maxihost.com.br Fri Sep 19 20:25:56 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Fri, 19 Sep 2008 20:25:56 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <48D432DF.20401@jarruda.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> <48D432DF.20401@jarruda.com> Message-ID: J?lio, Uma curiosidade, o que seria Clean Pipes ? Quais provedores vendem prote??o realmente eficaz contra DDoS ? Existe no Brasil ? Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Julio Arruda" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Friday, September 19, 2008 8:16 PM Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Julio Arruda wrote: > Guilherme Alberto wrote: >> J?lio, >> >> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um Blackhole >> iria comprometer muitos usu?rios, ou seja, comprometer >> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >> de outra maneira, bloqueando a origem ao inv?s do destino com blackhole. >> Ainda mais que os backbones de fora possuem uma largura de >> banda muito maior que a nossa para poder segurar este tr?fego no .... Uma nota, existem ja varios provedores da America Latina com ferramentas de DDoS...em varios paises ja vendendo servico de Clean Pipes inclusive com as mesmas..Nao e' coisa so do Tio Sam :-).. -- gter list https://eng.registro.br/mailman/listinfo/gter From danton at inexo.com.br Fri Sep 19 22:35:58 2008 From: danton at inexo.com.br (Lao DanTong) Date: Fri, 19 Sep 2008 22:35:58 -0300 (BRT) Subject: [GTER] Dois links In-Reply-To: <6951131F9E524CFD80B9AE285041CC98@edsonPC> References: <6951131F9E524CFD80B9AE285041CC98@edsonPC> Message-ID: On Fri, 19 Sep 2008, Edson J?nior wrote: > Ser? que haveria uma forma de usar dois links de internet ao mesmo tempo > em um pc com windows sem uso de hardware como um roteador por exemplo? > Eu tenho umas conex?o 3G da Claro de 250K e tenho uma Velox de 600K. > Quero ficar no meu notebook baixando programas pelo velox e trabalhando > pelo 3G ou limitar o download a uma 600K por exemplo usando as duas e > deixar 200 K livre para navegar. Se souberem alguma solu??o usando linux > tamb?m ? bem vinda mas o ruim ? colocar o modem 3G Sony Ericcson para > funcionar no Linux :P Valeu hehehehe meu, n?o viaja! a prop?sito o modem da sony ericsson funciona tanto em Linux quanto em FreeBSD. From jarruda-gter at jarruda.com Fri Sep 19 22:56:43 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 19 Sep 2008 21:56:43 -0400 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> Message-ID: <48D4585B.8000704@jarruda.com> Guilherme Alberto wrote: > J?lio, > > Entendi sua coloca??o. > >> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >> no ar por 20 minutos, como ele sabe se o ataque se foi ? >> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? > > Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta > novamente e verificar se o ataque continua > >> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >> exatamente o ponto onde voce monitora o ataque :-). >> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >> mitigacao novamente, o ataque recomeca, e fica o sistema >> 'mitigando/nao-mitigando' em ciclos :-).. > > Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o > atacante verifica que existe algum tipo de > prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 > segundos e para de atacar. Mas se o destino do ataque esta fora (blackholed), como o hacker assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar "apesar" do ataque, ai o atacante vai variando o ataque, mas com blackhole.. > Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por > umas 4-8 vezes, depois disto o respons?vel pelo > servidor comprometido acaba tomando uma atitude, j? que o sistema fica > avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode tomar em um caso destes ? > Atenciosamente, > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Julio Arruda" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Friday, September 19, 2008 8:14 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > existe uma solu??o ? > > > Guilherme Alberto wrote: >> J?lio, >> >> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um >> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer >> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >> de outra maneira, bloqueando a origem ao inv?s do destino com >> blackhole. Ainda mais que os backbones de fora possuem uma largura de >> banda muito maior que a nossa para poder segurar este tr?fego no >> "muque" sem comprometer o tr?fego leg?timo, entretanto nossa realidade >> ? outra; Sem d?vidas >> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se >> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a >> ?nica coisa que resolveria >> seria efetivamente um blackhole. > > Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns > clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e > existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica > :-).. > Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao > usados nos casos que conheco. E nao e' para bloqueio > indiscriminadamente, vide caso do spoofing. > E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar > a do blackhole. > (deny Http para um servidor Web == blackholear o bicho :-).. > > Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' > vender link, e link e' commodity, por isto, eles querem oferecer > solucoes que 'preservem os servicos' do cliente. > O blackhole ou acls/flowspec, podem ser usados por exemplo, para um > cliente sem contrato de Clean Pipes, assim a carrier economiza recursos > de scrubber por exemplo. > > > Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica > no ar por 20 minutos, como ele sabe se o ataque se foi ? > Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? > > Eu sei que uma dos truques de scrubber com mitigacao automatica, e' > exatamente o ponto onde voce monitora o ataque :-). > Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, > assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a > mitigacao novamente, o ataque recomeca, e fica o sistema > 'mitigando/nao-mitigando' em ciclos :-).. > > >> >> >> Atenciosamente, >> >> Guilherme Alberto >> www.maxihost.com.br >> ----- Original Message ----- From: "Julio Arruda" >> >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >> >> Sent: Friday, September 19, 2008 4:07 PM >> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> existe uma solu??o ? >> >> >> Guilherme Alberto wrote: >>> J?lio, >>> >>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >>> pr?prio e comunidades de >>> blackhole e synchole liberadas pelas operadoras o sistema resolve >>> sim. No nosso caso, possuimos uma classe /10, ou seja, >>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >>> operdoras para anuncio em /32. Detectado um ataque >>> internacional (na maioria dos casos s?o internacionais) o sistema >>> efetua em 8 segundos anuncio blackhole em /32, se for ataque nacional >>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o >>> ASN do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>> >>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >> >> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >> de DDoS em que o resource sendo atacado tem que ser protegido, o que ele >> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' >> a isolar parte da network, para que outras partes nao sofram dano >> colateral. >> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem >> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos >> podem ter a mesma caracteristica, em que se voce fizer um blackhole (e >> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip >> sob ataque.. >> >> >>> ----- Original Message ----- From: "Julio Arruda" >>> >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >>> >>> Sent: Thursday, September 18, 2008 7:39 PM >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>> existe uma solu??o ? >>> >>> >>> Guilherme Alberto wrote: >>>> Ol? Pessoal, >>>> >>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>>> resposta a uma mensagem >>>> que encontrei por acaso no Google referente a problemas com ataques >>>> DDoS em provedores no Brasil, >>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>>> >>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). >>>> N?s estamos bastante infiltrados na ?rea de servidores de jogos, e >>>> como todos devem saber, estes recebem ataques DoS/DDoS de grande >>>> magnitude diariamente. >>>> >>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >>>> adotava adaptado para o Brasil, eles formataram um sistema que fica >>>> compat?vel com as limita??es que possuimos atualmente no Brasil nos >>>> backbones. >>>> >>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em >>>> mais ou menos 8 segundos, avisa automaticamente os respons?veis pelo >>>> ASN sobre o ataque com logs sobre o evento e possui uma interface >>>> bem amig?vel. >>>> >>>> Vale a pena dar uma olhada la. >>> >>> Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. >>> Nenhuma solucao "do lado da vitima" resolveria.. >>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >>> >>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >>> que entendo, comprou a EV1 ? From antoniocarlospina at gmail.com Sat Sep 20 06:49:57 2008 From: antoniocarlospina at gmail.com (Antonio Carlos Pina) Date: Sat, 20 Sep 2008 06:49:57 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com> <91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> <48D432DF.20401@jarruda.com> Message-ID: <86b352050809200249r5ea515edu7680eb8fcb908989@mail.gmail.com> Clean Pipes ? isso que o Julio est? explicando. S?o links fornecidos para voc? onde o ataque DDoS ? filtrado na operadora ou datacenter antes de chegar a voc?. O tr?fego ? FILTRADO MESMO, n?o ? blackhole (que s? bloqueia IPs e que ? uma solu??o que todos j? usam h? bastante tempo). A id?ia do Clean pipe ? realizar a filtragem do ataque e continuar entregando o tr?fego normal. Voc? n?o perceberia que est? sendo atacado, por exemplo. O Julio n?o pode falar muito porque a empresa onde ele trabalha (Arbor) possui um equipamento que faz isso (entre outras coisas). Quanto ?s operadoras, eu tinha ouvido falar (em papo de bar) da Embratel e da Telefonica, mas n?o tenho a confirma??o. Abs #disclaimer: eu N?O trabalho da Arbor :-) 2008/9/19 Guilherme Alberto > J?lio, > > Uma curiosidade, o que seria Clean Pipes ? > > Quais provedores vendem prote??o realmente eficaz contra DDoS ? Existe no > Brasil ? > > Atenciosamente, > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Julio Arruda" < > jarruda-gter at jarruda.com> > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > gter at eng.registro.br> > Sent: Friday, September 19, 2008 8:16 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe > uma solu??o ? > > > Julio Arruda wrote: > >> Guilherme Alberto wrote: >> >>> J?lio, >>> >>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um Blackhole >>> iria comprometer muitos usu?rios, ou seja, comprometer >>> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >>> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >>> de outra maneira, bloqueando a origem ao inv?s do destino com blackhole. >>> Ainda mais que os backbones de fora possuem uma largura de >>> banda muito maior que a nossa para poder segurar este tr?fego no >>> >> .... > Uma nota, existem ja varios provedores da America Latina com ferramentas > de DDoS...em varios paises ja vendendo servico de Clean Pipes inclusive > com as mesmas..Nao e' coisa so do Tio Sam :-).. > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From guilherme at maxihost.com.br Fri Sep 19 23:24:11 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Fri, 19 Sep 2008 23:24:11 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <48D4585B.8000704@jarruda.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> <48D4585B.8000704@jarruda.com> Message-ID: <209CDD09CB3546659E016715E3982572@GuilhermePC> J?lio, >Mas se o destino do ataque esta fora (blackholed), como o hacker assumiria >que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas somente em >mitigacoes inteligentes, onde um scrubber mantem o site no ar "apesar" do >ataque, ai o atacante vai variando o ataque, mas com blackhole.. N?o sei como voc? est? acostumado a utilizar certos termos, mas eu utilizo da seguinte forma, Blackhole - Bloqueio para trafego internacional Synchole - Bloqueio para trafego nacional Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo falar aqui com o pessoal da empresa O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este hacker est? no Brasil com um ping -t no IP atacado, ele vai usar sua botnet para derrubar este destino, e a botnet possui servidores vulner?veis em todos os lugares do mundo, assim que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na community de blackhole para o /32 atacado, bloqueando todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele vai pensar, u?, meu ataque n?o funcionou, o IP continua pingando mesmo atacando. Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil em um Datacenter com muita banda, e desta forma realmente para este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente o acesso nacional e internacional, por?m mesmo assim se o ataque for grande voc? protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu /24 ou seu /20 todo >Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode tomar >em um caso destes ? O servidor comprometido n?o ? a v?tima do ataque e sim o servidor zoombie utilizado pelo hacker para lan?ar o ataque. A atitude que o provedor pode tomar ? simplesmente tirar o cabo de rede do cliente dele e mandar formatar a maquina :) e o cliente pode resolver o problema fechando seu /tmp ou colocando um firewall na saida Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Julio Arruda" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Friday, September 19, 2008 10:56 PM Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Guilherme Alberto wrote: > J?lio, > > Entendi sua coloca??o. > >> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica no >> ar por 20 minutos, como ele sabe se o ataque se foi ? >> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? > > Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta > novamente e verificar se o ataque continua > >> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >> exatamente o ponto onde voce monitora o ataque :-). >> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, assim >> que comeca a mitigacao, e ai, se o sistema 'desabilita' a mitigacao >> novamente, o ataque recomeca, e fica o sistema 'mitigando/nao-mitigando' >> em ciclos :-).. > > Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o > atacante verifica que existe algum tipo de > prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 segundos > e para de atacar. Mas se o destino do ataque esta fora (blackholed), como o hacker assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar "apesar" do ataque, ai o atacante vai variando o ataque, mas com blackhole.. > Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por umas > 4-8 vezes, depois disto o respons?vel pelo > servidor comprometido acaba tomando uma atitude, j? que o sistema fica > avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode tomar em um caso destes ? > Atenciosamente, > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Julio Arruda" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Friday, September 19, 2008 8:14 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > existe uma solu??o ? > > > Guilherme Alberto wrote: >> J?lio, >> >> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um Blackhole >> iria comprometer muitos usu?rios, ou seja, comprometer >> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >> de outra maneira, bloqueando a origem ao inv?s do destino com blackhole. >> Ainda mais que os backbones de fora possuem uma largura de >> banda muito maior que a nossa para poder segurar este tr?fego no "muque" >> sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? outra; >> Sem d?vidas >> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se >> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a >> ?nica coisa que resolveria >> seria efetivamente um blackhole. > > Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns > clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e > existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica > :-).. > Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao > usados nos casos que conheco. E nao e' para bloqueio > indiscriminadamente, vide caso do spoofing. > E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar > a do blackhole. > (deny Http para um servidor Web == blackholear o bicho :-).. > > Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' > vender link, e link e' commodity, por isto, eles querem oferecer > solucoes que 'preservem os servicos' do cliente. > O blackhole ou acls/flowspec, podem ser usados por exemplo, para um > cliente sem contrato de Clean Pipes, assim a carrier economiza recursos > de scrubber por exemplo. > > > Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica > no ar por 20 minutos, como ele sabe se o ataque se foi ? > Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? > > Eu sei que uma dos truques de scrubber com mitigacao automatica, e' > exatamente o ponto onde voce monitora o ataque :-). > Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, > assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a > mitigacao novamente, o ataque recomeca, e fica o sistema > 'mitigando/nao-mitigando' em ciclos :-).. > > >> >> >> Atenciosamente, >> >> Guilherme Alberto >> www.maxihost.com.br >> ----- Original Message ----- From: "Julio Arruda" >> >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >> >> Sent: Friday, September 19, 2008 4:07 PM >> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> existe uma solu??o ? >> >> >> Guilherme Alberto wrote: >>> J?lio, >>> >>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN pr?prio >>> e comunidades de >>> blackhole e synchole liberadas pelas operadoras o sistema resolve sim. >>> No nosso caso, possuimos uma classe /10, ou seja, >>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >>> operdoras para anuncio em /32. Detectado um ataque >>> internacional (na maioria dos casos s?o internacionais) o sistema efetua >>> em 8 segundos anuncio blackhole em /32, se for ataque nacional >>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN >>> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>> >>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >> >> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >> de DDoS em que o resource sendo atacado tem que ser protegido, o que ele >> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' >> a isolar parte da network, para que outras partes nao sofram dano >> colateral. >> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem >> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos >> podem ter a mesma caracteristica, em que se voce fizer um blackhole (e >> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip >> sob ataque.. >> >> >>> ----- Original Message ----- From: "Julio Arruda" >>> >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >>> >>> Sent: Thursday, September 18, 2008 7:39 PM >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>> existe uma solu??o ? >>> >>> >>> Guilherme Alberto wrote: >>>> Ol? Pessoal, >>>> >>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>>> resposta a uma mensagem >>>> que encontrei por acaso no Google referente a problemas com ataques >>>> DDoS em provedores no Brasil, >>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>>> >>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s >>>> estamos bastante infiltrados na ?rea de servidores de jogos, e como >>>> todos devem saber, estes recebem ataques DoS/DDoS de grande magnitude >>>> diariamente. >>>> >>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 adotava >>>> adaptado para o Brasil, eles formataram um sistema que fica compat?vel >>>> com as limita??es que possuimos atualmente no Brasil nos backbones. >>>> >>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais >>>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN >>>> sobre o ataque com logs sobre o evento e possui uma interface bem >>>> amig?vel. >>>> >>>> Vale a pena dar uma olhada la. >>> >>> Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. >>> Nenhuma solucao "do lado da vitima" resolveria.. >>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >>> >>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >>> que entendo, comprou a EV1 ? -- gter list https://eng.registro.br/mailman/listinfo/gter From edson.b at hostdime.com.br Sat Sep 20 01:36:49 2008 From: edson.b at hostdime.com.br (Edson Batista Lopes Junior) Date: Sat, 20 Sep 2008 01:36:49 -0300 Subject: [GTER] Dois links In-Reply-To: References: <6951131F9E524CFD80B9AE285041CC98@edsonPC> Message-ID: <48D47DE1.4000107@hostdime.com.br> Lao DanTong escreveu: > On Fri, 19 Sep 2008, Edson J?nior wrote: > >> Ser? que haveria uma forma de usar dois links de internet ao mesmo >> tempo em um pc com windows sem uso de hardware como um roteador por >> exemplo? Eu tenho umas conex?o 3G da Claro de 250K e tenho uma Velox >> de 600K. Quero ficar no meu notebook baixando programas pelo velox e >> trabalhando pelo 3G ou limitar o download a uma 600K por exemplo >> usando as duas e deixar 200 K livre para navegar. Se souberem alguma >> solu??o usando linux tamb?m ? bem vinda mas o ruim ? colocar o modem >> 3G Sony Ericcson para funcionar no Linux :P Valeu hehehehe > > Pode me passar um tutorial de como configurar esse modem? So vejo o > pessoal reclamando em forums. Desculpe se com minha pergunta na listao > deixei chateado. From jarruda-gter at jarruda.com Sat Sep 20 11:17:18 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Sat, 20 Sep 2008 10:17:18 -0400 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <209CDD09CB3546659E016715E3982572@GuilhermePC> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> <48D4585B.8000704@jarruda.com> <209CDD09CB3546659E016715E3982572@GuilhermePC> Message-ID: <48D505EE.4020705@jarruda.com> Guilherme Alberto wrote: > J?lio, > >> Mas se o destino do ataque esta fora (blackholed), como o hacker >> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", >> mas somente em mitigacoes inteligentes, onde um scrubber mantem o site >> no ar "apesar" do ataque, ai o atacante vai variando o ataque, mas com >> blackhole.. > > N?o sei como voc? est? acostumado a utilizar certos termos, mas eu > utilizo da seguinte forma, > Blackhole - Bloqueio para trafego internacional > Synchole - Bloqueio para trafego nacional > Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo > falar aqui com o pessoal da empresa http://www.arbornetworks.com/downloads/Sinkhole_Tutorial_June03.pdf Acho que no NANOG, RIPE e APRICOT tem tambem bastante material.. o Sinkhole e' na verdade um blackhole que vai para algum lugar :-), nao para Dave Null..ao menos eu gosto de dizer que, blackhole, e' um caso especifico do sinkhole na verdade, pois ambos funcionam exatamente da mesma forma. Blackhole por regioes, e' ainda assim, chamado de blackhole, geralmente associado com communities especificas por exemplo, voce anuncia 666 para 'tudo para o lixo', 667 para somente peers nacionais para lixo e por ai vai, certo ? O scrubber de que falava, usa tambem o mesmo tipo de gato, e' via um tipo de sinkhole (nome bonito seria "offramping") para levar o trafego ao scrubber. Existe a opcao de ser inline, mas eu nao sou nem um pouco simpatico a ideia..existem clientes que usam, mas nao na America Latina (ao menos nos projetos que me envolvi). Consideracoes de que voce NAO precisa 2-way traffic para fazer a mitigacao, e que vai estar adicionando ponto de falha, latencia (minima que seja), complexidade de gerencia (bump-in-the-wire, mas esta la :-).... > > O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este > hacker est? no Brasil com um ping -t no IP atacado, ele > vai usar sua botnet para derrubar este destino, e a botnet possui > servidores vulner?veis em todos os lugares do mundo, assim > que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na > community de blackhole para o /32 atacado, bloqueando > todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele > vai pensar, u?, meu ataque n?o funcionou, o IP continua pingando > mesmo atacando. > Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil > em um Datacenter com muita banda, e desta forma realmente para > este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o > an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente o > acesso Humm..vou discordar.. DDoS nao e' feito somente de servidores com muito upstream, ele e' feito com volume de bots mesmo. Entao, alguns 10.000 de cable users sao problema para qualquer provedor. O que os pesquisadores que conhecem dizem, e' que eles geralmente segregam porcoes da botnet com mais banda para determinados ataques por exemplo. So que ao menos em um grande site de eCommerce, teve sim, zombies ai no Pindorama (e ao menos um C&C la nos hermanos :-)) > nacional e internacional, por?m mesmo assim se o ataque for grande voc? > protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu /24 > ou seu /20 todo Por isto estou dizendo, o /32 (a vitima), com um blackhole, vai para o brejo, por isto nao e' considerado uma solucao de Clean Pipes/Protecao de DDoS para a vitima propriamente dita... Estou de pleno acordo de que em alguns casos, simplesmente cortando o dedo para salvar o braco faz sentido, so que se o dedo for o recurso a ser protegido, blackhole vai "completar" o ataque.. > >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >> tomar em um caso destes ? > Por isto queria entender a nomenclatura, geralmente eu vejo bot ou zombie sendo aplicado para descrever as 100s de maquinas comprometidas. > O servidor comprometido n?o ? a v?tima do ataque e sim o servidor > zoombie utilizado pelo hacker para lan?ar o ataque. > A atitude que o provedor pode tomar ? simplesmente tirar o cabo de rede > do cliente dele e mandar formatar a maquina :) e o cliente pode resolver > o problema fechando > seu /tmp ou colocando um firewall na saida > Hehe...sim, walled gardens, e por ai vai, isto tudo e' parte do 'outra parte' do problema, um dos motivos pelo qual a Arbor comprou a Ellacoya. Agora, ao menos na America Latina, o que vejo MUITO mais forte, e' ainda a preocupacao com o lado "destino" dos ataques. > Atenciosamente, > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Julio Arruda" > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Friday, September 19, 2008 10:56 PM > Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > existe uma solu??o ? > > > Guilherme Alberto wrote: >> J?lio, >> >> Entendi sua coloca??o. >> >>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que >>> fica no ar por 20 minutos, como ele sabe se o ataque se foi ? >>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >> >> Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta >> novamente e verificar se o ataque continua >> >>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>> exatamente o ponto onde voce monitora o ataque :-). >>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >>> mitigacao novamente, o ataque recomeca, e fica o sistema >>> 'mitigando/nao-mitigando' em ciclos :-).. >> >> Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o >> atacante verifica que existe algum tipo de >> prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 >> segundos e para de atacar. > > Mas se o destino do ataque esta fora (blackholed), como o hacker > assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas > somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar > "apesar" do ataque, ai o atacante vai variando o ataque, mas com > blackhole.. > >> Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por >> umas 4-8 vezes, depois disto o respons?vel pelo >> servidor comprometido acaba tomando uma atitude, j? que o sistema fica >> avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. > > Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode > tomar em um caso destes ? > >> Atenciosamente, >> >> Guilherme Alberto >> www.maxihost.com.br >> ----- Original Message ----- From: "Julio Arruda" >> >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >> >> Sent: Friday, September 19, 2008 8:14 PM >> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> existe uma solu??o ? >> >> >> Guilherme Alberto wrote: >>> J?lio, >>> >>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um >>> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer >>> muito tr?fego leg?timo, entretanto as operadoras/backbones do >>> exterior possuem APIs mais avan?adas que n?s para que o bloqueio seja >>> feita >>> de outra maneira, bloqueando a origem ao inv?s do destino com >>> blackhole. Ainda mais que os backbones de fora possuem uma largura de >>> banda muito maior que a nossa para poder segurar este tr?fego no >>> "muque" sem comprometer o tr?fego leg?timo, entretanto nossa >>> realidade ? outra; Sem d?vidas >>> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se >>> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e >>> a ?nica coisa que resolveria >>> seria efetivamente um blackhole. >> >> Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns >> clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e >> existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica >> :-).. >> Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao >> usados nos casos que conheco. E nao e' para bloqueio >> indiscriminadamente, vide caso do spoofing. >> E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar >> a do blackhole. >> (deny Http para um servidor Web == blackholear o bicho :-).. >> >> Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' >> vender link, e link e' commodity, por isto, eles querem oferecer >> solucoes que 'preservem os servicos' do cliente. >> O blackhole ou acls/flowspec, podem ser usados por exemplo, para um >> cliente sem contrato de Clean Pipes, assim a carrier economiza recursos >> de scrubber por exemplo. >> >> >> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >> no ar por 20 minutos, como ele sabe se o ataque se foi ? >> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >> >> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >> exatamente o ponto onde voce monitora o ataque :-). >> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >> mitigacao novamente, o ataque recomeca, e fica o sistema >> 'mitigando/nao-mitigando' em ciclos :-).. >> >> >>> >>> >>> Atenciosamente, >>> >>> Guilherme Alberto >>> www.maxihost.com.br >>> ----- Original Message ----- From: "Julio Arruda" >>> >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >>> >>> Sent: Friday, September 19, 2008 4:07 PM >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>> existe uma solu??o ? >>> >>> >>> Guilherme Alberto wrote: >>>> J?lio, >>>> >>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >>>> pr?prio e comunidades de >>>> blackhole e synchole liberadas pelas operadoras o sistema resolve >>>> sim. No nosso caso, possuimos uma classe /10, ou seja, >>>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >>>> operdoras para anuncio em /32. Detectado um ataque >>>> internacional (na maioria dos casos s?o internacionais) o sistema >>>> efetua em 8 segundos anuncio blackhole em /32, se for ataque nacional >>>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o >>>> ASN do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >>>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>>> >>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >>> >>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >>> de DDoS em que o resource sendo atacado tem que ser protegido, o que ele >>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' >>> a isolar parte da network, para que outras partes nao sofram dano >>> colateral. >>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem >>> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos >>> podem ter a mesma caracteristica, em que se voce fizer um blackhole (e >>> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip >>> sob ataque.. >>> >>> >>>> ----- Original Message ----- From: "Julio Arruda" >>>> >>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" >>>> >>>> Sent: Thursday, September 18, 2008 7:39 PM >>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>> existe uma solu??o ? >>>> >>>> >>>> Guilherme Alberto wrote: >>>>> Ol? Pessoal, >>>>> >>>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>>>> resposta a uma mensagem >>>>> que encontrei por acaso no Google referente a problemas com ataques >>>>> DDoS em provedores no Brasil, >>>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>>>> >>>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). >>>>> N?s estamos bastante infiltrados na ?rea de servidores de jogos, e >>>>> como todos devem saber, estes recebem ataques DoS/DDoS de grande >>>>> magnitude diariamente. >>>>> >>>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >>>>> adotava adaptado para o Brasil, eles formataram um sistema que fica >>>>> compat?vel com as limita??es que possuimos atualmente no Brasil nos >>>>> backbones. >>>>> >>>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em >>>>> mais ou menos 8 segundos, avisa automaticamente os respons?veis >>>>> pelo ASN sobre o ataque com logs sobre o evento e possui uma >>>>> interface bem amig?vel. >>>>> >>>>> Vale a pena dar uma olhada la. >>>> >>>> Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. >>>> Nenhuma solucao "do lado da vitima" resolveria.. >>>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >>>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >>>> >>>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >>>> que entendo, comprou a EV1 ? > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From antoniocarlospina at gmail.com Sat Sep 20 15:00:06 2008 From: antoniocarlospina at gmail.com (Antonio Carlos Pina) Date: Sat, 20 Sep 2008 15:00:06 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <48D505EE.4020705@jarruda.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D2D899.6080301@jarruda.com> <91EE553F483642BD934C52546DA782D4@MaxiLocation.local> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> <48D4585B.8000704@jarruda.com> <209CDD09CB3546659E016715E3982572@GuilhermePC> <48D505EE.4020705@jarruda.com> Message-ID: <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> Na verdade, o que o Guilherme est? apresentando ? um dos tipos de ataques. E eu vou concordar com ele que isso ? um tipo bastante comum. Evidente que se o cliente ? um servidor de jogos que possui um hub internacional, ele perde a conex?o com o hub at? que se retire o an?ncio feito com as comunidades para as operadoras. Entretanto, com o crescimento dos links nacionais, eu j? recebi ataques de mais de 1Gb/s 100% nacionais. Logo, o exemplo citado pelo Guilherme ? um dos poss?veis casos, mas j? deixou de ser "o padr?o" h? algum tempo. Guilherme, se voc? s? recebe ataques desse tipo (internacionais com o kiddie testando com ping do seu adsl/cable modem), ?tmo para voc? e eu desejo sinceramente que continue assim. Mas o padr?o vem mudando e na medida que as operadoras nacionais aumentam suas capacidades, o potencial de ataques cresce. Fora ataques do tipo many->many (milhares de sources spoof contra todos os seus endere?os destino). Voc? aplicar? blackhole em todos os seus endere?os ? Al?m do sistema da Arbor, existe o WanGuard que faz clean-pipes, mas me parece que ele s? vai at? 155Mb/s (est? no website) de capacidade de tratamento, o que, na minha vis?o, j? o invalida para qualquer uso mais s?rio atualmente a n?o ser no lado da operadora para atender clientes at? STM-1. Abs 2008/9/20 Julio Arruda > Guilherme Alberto wrote: > >> J?lio, >> >> Mas se o destino do ataque esta fora (blackholed), como o hacker >>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas >>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar >>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com blackhole.. >>> >> >> N?o sei como voc? est? acostumado a utilizar certos termos, mas eu utilizo >> da seguinte forma, >> Blackhole - Bloqueio para trafego internacional >> Synchole - Bloqueio para trafego nacional >> Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo >> falar aqui com o pessoal da empresa >> > > http://www.arbornetworks.com/downloads/Sinkhole_Tutorial_June03.pdf > Acho que no NANOG, RIPE e APRICOT tem tambem bastante material.. > > o Sinkhole e' na verdade um blackhole que vai para algum lugar :-), nao > para Dave Null..ao menos eu gosto de dizer que, blackhole, e' um caso > especifico do sinkhole na verdade, pois ambos funcionam exatamente da mesma > forma. > Blackhole por regioes, e' ainda assim, chamado de blackhole, geralmente > associado com communities especificas por exemplo, voce anuncia 666 para > 'tudo para o lixo', 667 para somente peers nacionais para lixo e por ai vai, > certo ? > > O scrubber de que falava, usa tambem o mesmo tipo de gato, e' via um tipo > de sinkhole (nome bonito seria "offramping") para levar o trafego ao > scrubber. Existe a opcao de ser inline, mas eu nao sou nem um pouco > simpatico a ideia..existem clientes que usam, mas nao na America Latina (ao > menos nos projetos que me envolvi). Consideracoes de que voce NAO precisa > 2-way traffic para fazer a mitigacao, e que vai estar adicionando ponto de > falha, latencia (minima que seja), complexidade de gerencia > (bump-in-the-wire, mas esta la :-).... > > > >> O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este hacker >> est? no Brasil com um ping -t no IP atacado, ele >> vai usar sua botnet para derrubar este destino, e a botnet possui >> servidores vulner?veis em todos os lugares do mundo, assim >> que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na >> community de blackhole para o /32 atacado, bloqueando >> todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele vai >> pensar, u?, meu ataque n?o funcionou, o IP continua pingando >> mesmo atacando. >> Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil em >> um Datacenter com muita banda, e desta forma realmente para >> este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o >> an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente o >> acesso >> > > Humm..vou discordar.. > DDoS nao e' feito somente de servidores com muito upstream, ele e' feito > com volume de bots mesmo. Entao, alguns 10.000 de cable users sao problema > para qualquer provedor. O que os pesquisadores que conhecem dizem, e' que > eles geralmente segregam porcoes da botnet com mais banda para determinados > ataques por exemplo. So que ao menos em um grande site de eCommerce, teve > sim, zombies ai no Pindorama (e ao menos um C&C la nos hermanos :-)) > > nacional e internacional, por?m mesmo assim se o ataque for grande voc? >> protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu /24 ou >> seu /20 todo >> > > Por isto estou dizendo, o /32 (a vitima), com um blackhole, vai para o > brejo, por isto nao e' considerado uma solucao de Clean Pipes/Protecao de > DDoS para a vitima propriamente dita... > Estou de pleno acordo de que em alguns casos, simplesmente cortando o dedo > para salvar o braco faz sentido, so que se o dedo for o recurso a ser > protegido, blackhole vai "completar" o ataque.. > > >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >>> tomar em um caso destes ? >>> >> >> > Por isto queria entender a nomenclatura, geralmente eu vejo bot ou zombie > sendo aplicado para descrever as 100s de maquinas comprometidas. > > O servidor comprometido n?o ? a v?tima do ataque e sim o servidor zoombie >> utilizado pelo hacker para lan?ar o ataque. >> A atitude que o provedor pode tomar ? simplesmente tirar o cabo de rede do >> cliente dele e mandar formatar a maquina :) e o cliente pode resolver o >> problema fechando >> seu /tmp ou colocando um firewall na saida >> >> > Hehe...sim, walled gardens, e por ai vai, isto tudo e' parte do 'outra > parte' do problema, um dos motivos pelo qual a Arbor comprou a Ellacoya. > Agora, ao menos na America Latina, o que vejo MUITO mais forte, e' ainda a > preocupacao com o lado "destino" dos ataques. > > > Atenciosamente, >> >> Guilherme Alberto >> www.maxihost.com.br >> ----- Original Message ----- From: "Julio Arruda" < >> jarruda-gter at jarruda.com> >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> gter at eng.registro.br> >> Sent: Friday, September 19, 2008 10:56 PM >> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> existe uma solu??o ? >> >> >> Guilherme Alberto wrote: >> >>> J?lio, >>> >>> Entendi sua coloca??o. >>> >>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >>>> >>> >>> Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta >>> novamente e verificar se o ataque continua >>> >>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>>> exatamente o ponto onde voce monitora o ataque :-). >>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a mitigacao >>>> novamente, o ataque recomeca, e fica o sistema 'mitigando/nao-mitigando' em >>>> ciclos :-).. >>>> >>> >>> Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o >>> atacante verifica que existe algum tipo de >>> prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 segundos >>> e para de atacar. >>> >> >> Mas se o destino do ataque esta fora (blackholed), como o hacker >> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas >> somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar >> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >> blackhole.. >> >> Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por >>> umas 4-8 vezes, depois disto o respons?vel pelo >>> servidor comprometido acaba tomando uma atitude, j? que o sistema fica >>> avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. >>> >> >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >> tomar em um caso destes ? >> >> Atenciosamente, >>> >>> Guilherme Alberto >>> www.maxihost.com.br >>> ----- Original Message ----- From: "Julio Arruda" < >>> jarruda-gter at jarruda.com> >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>> gter at eng.registro.br> >>> Sent: Friday, September 19, 2008 8:14 PM >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>> existe uma solu??o ? >>> >>> >>> Guilherme Alberto wrote: >>> >>>> J?lio, >>>> >>>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um >>>> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer >>>> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >>>> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >>>> de outra maneira, bloqueando a origem ao inv?s do destino com blackhole. >>>> Ainda mais que os backbones de fora possuem uma largura de >>>> banda muito maior que a nossa para poder segurar este tr?fego no "muque" >>>> sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? outra; Sem >>>> d?vidas >>>> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se >>>> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a ?nica >>>> coisa que resolveria >>>> seria efetivamente um blackhole. >>>> >>> >>> Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns >>> clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e >>> existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica >>> :-).. >>> Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao >>> usados nos casos que conheco. E nao e' para bloqueio >>> indiscriminadamente, vide caso do spoofing. >>> E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar >>> a do blackhole. >>> (deny Http para um servidor Web == blackholear o bicho :-).. >>> >>> Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' >>> vender link, e link e' commodity, por isto, eles querem oferecer >>> solucoes que 'preservem os servicos' do cliente. >>> O blackhole ou acls/flowspec, podem ser usados por exemplo, para um >>> cliente sem contrato de Clean Pipes, assim a carrier economiza recursos >>> de scrubber por exemplo. >>> >>> >>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >>> >>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>> exatamente o ponto onde voce monitora o ataque :-). >>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >>> mitigacao novamente, o ataque recomeca, e fica o sistema >>> 'mitigando/nao-mitigando' em ciclos :-).. >>> >>> >>> >>>> >>>> Atenciosamente, >>>> >>>> Guilherme Alberto >>>> www.maxihost.com.br >>>> ----- Original Message ----- From: "Julio Arruda" < >>>> jarruda-gter at jarruda.com> >>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>> gter at eng.registro.br> >>>> Sent: Friday, September 19, 2008 4:07 PM >>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>> existe uma solu??o ? >>>> >>>> >>>> Guilherme Alberto wrote: >>>> >>>>> J?lio, >>>>> >>>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >>>>> pr?prio e comunidades de >>>>> blackhole e synchole liberadas pelas operadoras o sistema resolve sim. >>>>> No nosso caso, possuimos uma classe /10, ou seja, >>>>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >>>>> operdoras para anuncio em /32. Detectado um ataque >>>>> internacional (na maioria dos casos s?o internacionais) o sistema >>>>> efetua em 8 segundos anuncio blackhole em /32, se for ataque nacional >>>>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN >>>>> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >>>>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>>>> >>>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >>>>> >>>> >>>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >>>> de DDoS em que o resource sendo atacado tem que ser protegido, o que ele >>>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), e' >>>> a isolar parte da network, para que outras partes nao sofram dano >>>> colateral. >>>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao podem >>>> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos >>>> podem ter a mesma caracteristica, em que se voce fizer um blackhole (e >>>> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip >>>> sob ataque.. >>>> >>>> >>>> ----- Original Message ----- From: "Julio Arruda" < >>>>> jarruda-gter at jarruda.com> >>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>>> gter at eng.registro.br> >>>>> Sent: Thursday, September 18, 2008 7:39 PM >>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>>> existe uma solu??o ? >>>>> >>>>> >>>>> Guilherme Alberto wrote: >>>>> >>>>>> Ol? Pessoal, >>>>>> >>>>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>>>>> resposta a uma mensagem >>>>>> que encontrei por acaso no Google referente a problemas com ataques >>>>>> DDoS em provedores no Brasil, >>>>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>>>>> >>>>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>>>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s >>>>>> estamos bastante infiltrados na ?rea de servidores de jogos, e como todos >>>>>> devem saber, estes recebem ataques DoS/DDoS de grande magnitude diariamente. >>>>>> >>>>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >>>>>> adotava adaptado para o Brasil, eles formataram um sistema que fica >>>>>> compat?vel com as limita??es que possuimos atualmente no Brasil nos >>>>>> backbones. >>>>>> >>>>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em mais >>>>>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN sobre o >>>>>> ataque com logs sobre o evento e possui uma interface bem amig?vel. >>>>>> >>>>>> Vale a pena dar uma olhada la. >>>>>> >>>>> >>>>> Pelo que entendi do ataque que e' mencionado no thread, nao resolveria. >>>>> Nenhuma solucao "do lado da vitima" resolveria.. >>>>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >>>>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >>>>> >>>>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >>>>> que entendo, comprou a EV1 ? >>>>> >>>> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From tukso.antartiko at gmail.com Sat Sep 20 18:17:35 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Sat, 20 Sep 2008 18:17:35 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_Tr=E1fego_do_site_de_v=EDdeos_da_Glo?= =?iso-8859-1?q?bo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_naciona?= =?iso-8859-1?q?l_do_Youtube?= In-Reply-To: <20080918184700.2F18F1AC041@mail.fag.edu.br> References: <86b352050809171858j140d6648n6391f8b8a3a1b49e@mail.gmail.com> <20080918184700.2F18F1AC041@mail.fag.edu.br> Message-ID: Se falam de quem estou pensando h? de se lembrar que no passado ela era da MCI (hoje Verizon). "Old habits never change". Deve ter muita gente praticando o que foi "ensinado" no passado, alguns sem nem saber de onde veio o "ensinamento". On 9/18/08, Frank Uez wrote: > Ela n?o faz peering com ningu?m, por que acha que todos tem comprar link com > ela ou ? outro motivo? Sempre achei estranho ela n?o fazer peering com quase > ningu?m... > > > Frank > From guilherme at maxihost.com.br Sat Sep 20 21:45:35 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Sat, 20 Sep 2008 21:45:35 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC><48D2D899.6080301@jarruda.com><91EE553F483642BD934C52546DA782D4@MaxiLocation.local><48D3F866.30809@jarruda.com><48D43262.4090307@jarruda.com><48D4585B.8000704@jarruda.com><209CDD09CB3546659E016715E3982572@GuilhermePC><48D505EE.4020705@jarruda.com> <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> Message-ID: <0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> Antonio, Realmente este tipo de ataque ? bem comum, e n?s j? encontramos uma solu??o para os clientes que possuem servidor de counter strike conosco, e que autenticam na valve, que fica no exterior. Mesmo com blackhole estamos utilizando uma forma de autenticar na valve atrav?s de outro m?todo (melhor n?o colocar aqui para n?o dar brecha para os hackers) J? recebi estes ataques de 1Gb/s de nodes nacionais, mas vou te confessar que n?o me assustam, ? bem dificil os hackers encontrarem um servidor no Brasil comprometido, posso te dizer que nestes ?ltimos anos, 99,99% dos ataques realmente foram nodes no exterior Sobre os ataques many>many j? aconteceu, e n?o foram poucas vezes. Ap?s algum tempo que implantamos o Fireslayer, os hackers identificaram que atacar um IP apenas n?o adianta, devido a velocidade com que o bloqueio ? efetuado. Ficamos fora do ar algumas vezes quando este tipo de ataque come?ou a ocorrer, por?m agora o sistema j? possui uma nova vers?o que efetua o bloqueio autom?tico do /24 se a rede receber ataques em mais que X IPs em menos de X segundos, e vai liberando o /24 aos poucos at? o hacker desistir. J? aconteceu do sistema ter que bloquear o /20 tamb?m. N?s estamos atualmente com a Intelig, e parece que eles n?o querem adotar este sistema de clean pipes, inclusive o "sistema" de bloqueio deles ? nulo. Fica uma pessoa no NOC olhando para a tela do MRTG e quando o tr?fego sobe ele vai atras para saber para onde foi, quem foi, quando, onde, etc (isto quando o t?cnico dorme e deixa o backbone recebendo ataque a madrugada inteira). A pol?tica deles para DDoS ? tirar o an?ncio do /20 do cliente e informar a ele que est? recebendo ataque. Eu acho esta atitude um completo desrespeito, tanto do backbone com o hosting quando do hosting com cliente final. Sempre acreditei que DDoS n?o ? problema do cliente final, ? responsabilidade do iDC resolver. Ps: (n?o da nem para chamar de hackers n? ? um ataque simples deste podemos chamar de muleques sem nada o que fazer mesmo) Atenciosamente Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Antonio Carlos Pina" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Saturday, September 20, 2008 3:00 PM Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Na verdade, o que o Guilherme est? apresentando ? um dos tipos de ataques. E eu vou concordar com ele que isso ? um tipo bastante comum. l Evidente que se o cliente ? um servidor de jogos que possui um hub internacional, ele perde a conex?o com o hub at? que se retire o an?ncio feito com as comunidades para as operadoras. Entretanto, com o crescimento dos links nacionais, eu j? recebi ataques de mais de 1Gb/s 100% nacionais. Logo, o exemplo citado pelo Guilherme ? um dos poss?veis casos, mas j? deixou de ser "o padr?o" h? algum tempo. Guilherme, se voc? s? recebe ataques desse tipo (internacionais com o kiddie testando com ping do seu adsl/cable modem), ?tmo para voc? e eu desejo sinceramente que continue assim. Mas o padr?o vem mudando e na medida que as operadoras nacionais aumentam suas capacidades, o potencial de ataques cresce. Fora ataques do tipo many->many (milhares de sources spoof contra todos os seus endere?os destino). Voc? aplicar? blackhole em todos os seus endere?os ? Al?m do sistema da Arbor, existe o WanGuard que faz clean-pipes, mas me parece que ele s? vai at? 155Mb/s (est? no website) de capacidade de tratamento, o que, na minha vis?o, j? o invalida para qualquer uso mais s?rio atualmente a n?o ser no lado da operadora para atender clientes at? STM-1. Abs 2008/9/20 Julio Arruda > Guilherme Alberto wrote: > >> J?lio, >> >> Mas se o destino do ataque esta fora (blackholed), como o hacker >>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas >>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar >>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >>> blackhole.. >>> >> >> N?o sei como voc? est? acostumado a utilizar certos termos, mas eu >> utilizo >> da seguinte forma, >> Blackhole - Bloqueio para trafego internacional >> Synchole - Bloqueio para trafego nacional >> Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo >> falar aqui com o pessoal da empresa >> > > http://www.arbornetworks.com/downloads/Sinkhole_Tutorial_June03.pdf > Acho que no NANOG, RIPE e APRICOT tem tambem bastante material.. > > o Sinkhole e' na verdade um blackhole que vai para algum lugar :-), nao > para Dave Null..ao menos eu gosto de dizer que, blackhole, e' um caso > especifico do sinkhole na verdade, pois ambos funcionam exatamente da > mesma > forma. > Blackhole por regioes, e' ainda assim, chamado de blackhole, geralmente > associado com communities especificas por exemplo, voce anuncia 666 para > 'tudo para o lixo', 667 para somente peers nacionais para lixo e por ai > vai, > certo ? > > O scrubber de que falava, usa tambem o mesmo tipo de gato, e' via um tipo > de sinkhole (nome bonito seria "offramping") para levar o trafego ao > scrubber. Existe a opcao de ser inline, mas eu nao sou nem um pouco > simpatico a ideia..existem clientes que usam, mas nao na America Latina > (ao > menos nos projetos que me envolvi). Consideracoes de que voce NAO precisa > 2-way traffic para fazer a mitigacao, e que vai estar adicionando ponto de > falha, latencia (minima que seja), complexidade de gerencia > (bump-in-the-wire, mas esta la :-).... > > > >> O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este hacker >> est? no Brasil com um ping -t no IP atacado, ele >> vai usar sua botnet para derrubar este destino, e a botnet possui >> servidores vulner?veis em todos os lugares do mundo, assim >> que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na >> community de blackhole para o /32 atacado, bloqueando >> todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele >> vai >> pensar, u?, meu ataque n?o funcionou, o IP continua pingando >> mesmo atacando. >> Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil em >> um Datacenter com muita banda, e desta forma realmente para >> este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o >> an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente o >> acesso >> > > Humm..vou discordar.. > DDoS nao e' feito somente de servidores com muito upstream, ele e' feito > com volume de bots mesmo. Entao, alguns 10.000 de cable users sao problema > para qualquer provedor. O que os pesquisadores que conhecem dizem, e' que > eles geralmente segregam porcoes da botnet com mais banda para > determinados > ataques por exemplo. So que ao menos em um grande site de eCommerce, teve > sim, zombies ai no Pindorama (e ao menos um C&C la nos hermanos :-)) > > nacional e internacional, por?m mesmo assim se o ataque for grande voc? >> protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu /24 >> ou >> seu /20 todo >> > > Por isto estou dizendo, o /32 (a vitima), com um blackhole, vai para o > brejo, por isto nao e' considerado uma solucao de Clean Pipes/Protecao de > DDoS para a vitima propriamente dita... > Estou de pleno acordo de que em alguns casos, simplesmente cortando o dedo > para salvar o braco faz sentido, so que se o dedo for o recurso a ser > protegido, blackhole vai "completar" o ataque.. > > >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >>> tomar em um caso destes ? >>> >> >> > Por isto queria entender a nomenclatura, geralmente eu vejo bot ou zombie > sendo aplicado para descrever as 100s de maquinas comprometidas. > > O servidor comprometido n?o ? a v?tima do ataque e sim o servidor zoombie >> utilizado pelo hacker para lan?ar o ataque. >> A atitude que o provedor pode tomar ? simplesmente tirar o cabo de rede >> do >> cliente dele e mandar formatar a maquina :) e o cliente pode resolver o >> problema fechando >> seu /tmp ou colocando um firewall na saida >> >> > Hehe...sim, walled gardens, e por ai vai, isto tudo e' parte do 'outra > parte' do problema, um dos motivos pelo qual a Arbor comprou a Ellacoya. > Agora, ao menos na America Latina, o que vejo MUITO mais forte, e' ainda a > preocupacao com o lado "destino" dos ataques. > > > Atenciosamente, >> >> Guilherme Alberto >> www.maxihost.com.br >> ----- Original Message ----- From: "Julio Arruda" < >> jarruda-gter at jarruda.com> >> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> gter at eng.registro.br> >> Sent: Friday, September 19, 2008 10:56 PM >> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> existe uma solu??o ? >> >> >> Guilherme Alberto wrote: >> >>> J?lio, >>> >>> Entendi sua coloca??o. >>> >>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >>>> >>> >>> Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta >>> novamente e verificar se o ataque continua >>> >>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>>> exatamente o ponto onde voce monitora o ataque :-). >>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >>>> mitigacao >>>> novamente, o ataque recomeca, e fica o sistema >>>> 'mitigando/nao-mitigando' em >>>> ciclos :-).. >>>> >>> >>> Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o >>> atacante verifica que existe algum tipo de >>> prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 >>> segundos >>> e para de atacar. >>> >> >> Mas se o destino do ataque esta fora (blackholed), como o hacker >> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas >> somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar >> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >> blackhole.. >> >> Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por >>> umas 4-8 vezes, depois disto o respons?vel pelo >>> servidor comprometido acaba tomando uma atitude, j? que o sistema fica >>> avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. >>> >> >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >> tomar em um caso destes ? >> >> Atenciosamente, >>> >>> Guilherme Alberto >>> www.maxihost.com.br >>> ----- Original Message ----- From: "Julio Arruda" < >>> jarruda-gter at jarruda.com> >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>> gter at eng.registro.br> >>> Sent: Friday, September 19, 2008 8:14 PM >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>> existe uma solu??o ? >>> >>> >>> Guilherme Alberto wrote: >>> >>>> J?lio, >>>> >>>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um >>>> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer >>>> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >>>> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >>>> de outra maneira, bloqueando a origem ao inv?s do destino com >>>> blackhole. >>>> Ainda mais que os backbones de fora possuem uma largura de >>>> banda muito maior que a nossa para poder segurar este tr?fego no >>>> "muque" >>>> sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? outra; >>>> Sem >>>> d?vidas >>>> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se >>>> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a >>>> ?nica >>>> coisa que resolveria >>>> seria efetivamente um blackhole. >>>> >>> >>> Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns >>> clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e >>> existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica >>> :-).. >>> Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao >>> usados nos casos que conheco. E nao e' para bloqueio >>> indiscriminadamente, vide caso do spoofing. >>> E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar >>> a do blackhole. >>> (deny Http para um servidor Web == blackholear o bicho :-).. >>> >>> Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' >>> vender link, e link e' commodity, por isto, eles querem oferecer >>> solucoes que 'preservem os servicos' do cliente. >>> O blackhole ou acls/flowspec, podem ser usados por exemplo, para um >>> cliente sem contrato de Clean Pipes, assim a carrier economiza recursos >>> de scrubber por exemplo. >>> >>> >>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >>> >>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>> exatamente o ponto onde voce monitora o ataque :-). >>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >>> mitigacao novamente, o ataque recomeca, e fica o sistema >>> 'mitigando/nao-mitigando' em ciclos :-).. >>> >>> >>> >>>> >>>> Atenciosamente, >>>> >>>> Guilherme Alberto >>>> www.maxihost.com.br >>>> ----- Original Message ----- From: "Julio Arruda" < >>>> jarruda-gter at jarruda.com> >>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>> gter at eng.registro.br> >>>> Sent: Friday, September 19, 2008 4:07 PM >>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>> existe uma solu??o ? >>>> >>>> >>>> Guilherme Alberto wrote: >>>> >>>>> J?lio, >>>>> >>>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >>>>> pr?prio e comunidades de >>>>> blackhole e synchole liberadas pelas operadoras o sistema resolve sim. >>>>> No nosso caso, possuimos uma classe /10, ou seja, >>>>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >>>>> operdoras para anuncio em /32. Detectado um ataque >>>>> internacional (na maioria dos casos s?o internacionais) o sistema >>>>> efetua em 8 segundos anuncio blackhole em /32, se for ataque nacional >>>>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN >>>>> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >>>>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>>>> >>>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >>>>> >>>> >>>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >>>> de DDoS em que o resource sendo atacado tem que ser protegido, o que >>>> ele >>>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), >>>> e' >>>> a isolar parte da network, para que outras partes nao sofram dano >>>> colateral. >>>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao >>>> podem >>>> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos >>>> podem ter a mesma caracteristica, em que se voce fizer um blackhole (e >>>> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip >>>> sob ataque.. >>>> >>>> >>>> ----- Original Message ----- From: "Julio Arruda" < >>>>> jarruda-gter at jarruda.com> >>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>>> gter at eng.registro.br> >>>>> Sent: Thursday, September 18, 2008 7:39 PM >>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>>> existe uma solu??o ? >>>>> >>>>> >>>>> Guilherme Alberto wrote: >>>>> >>>>>> Ol? Pessoal, >>>>>> >>>>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>>>>> resposta a uma mensagem >>>>>> que encontrei por acaso no Google referente a problemas com ataques >>>>>> DDoS em provedores no Brasil, >>>>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>>>>> >>>>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>>>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). N?s >>>>>> estamos bastante infiltrados na ?rea de servidores de jogos, e como >>>>>> todos >>>>>> devem saber, estes recebem ataques DoS/DDoS de grande magnitude >>>>>> diariamente. >>>>>> >>>>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >>>>>> adotava adaptado para o Brasil, eles formataram um sistema que fica >>>>>> compat?vel com as limita??es que possuimos atualmente no Brasil nos >>>>>> backbones. >>>>>> >>>>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em >>>>>> mais >>>>>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN >>>>>> sobre o >>>>>> ataque com logs sobre o evento e possui uma interface bem amig?vel. >>>>>> >>>>>> Vale a pena dar uma olhada la. >>>>>> >>>>> >>>>> Pelo que entendi do ataque que e' mencionado no thread, nao >>>>> resolveria. >>>>> Nenhuma solucao "do lado da vitima" resolveria.. >>>>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >>>>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >>>>> >>>>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >>>>> que entendo, comprou a EV1 ? >>>>> >>>> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From fernandozanini at gmx.net Sun Sep 21 23:26:20 2008 From: fernandozanini at gmx.net (Fernando Zanini) Date: Sun, 21 Sep 2008 23:26:20 -0300 Subject: [GTER] Problemas com SQUID + Brasiltelecom In-Reply-To: <6d3b97100809190441h5bba3a2ay39c10eafac7723b4@mail.gmail.com> References: <48D3847D.8030504@gmx.net> <6d3b97100809190441h5bba3a2ay39c10eafac7723b4@mail.gmail.com> Message-ID: <48D7024C.8060708@gmx.net> Obrigado pela ajuda, o squid ja estava compilado com essas opcoes... o problema era na brt mesmo.... apesar deles jurarem que nao mexeram nada.. no outro dia pela manha funcionou normalmente e ate agora esta ok... grato Wenderson Souza escreveu: > Bom dia Fernando, > > 2008/9/19 Fernando Zanini : > >> o problema que ele ta dando agora eh warning de filedescriptor >> /Warning/! Your cache is running out of /filedescriptors >> /Dando o comando no linux ulimit -n, ja retorna ulimited.. >> o squid foi compilado para 8192 fds.. >> > > Tive um problema parecido um tempo atr?s com filedescriptors. > > Para resolver tiver que compilar o squid, incluindo o par?metro > '--with-maxfd=16384' e toda vez antes de executar o squid, seja > manualmente ou por script em /etc/init.d, preciso executar antes, > ulimit -HSn 16384 para aumentar a quatidade dos filedescriptions do > linux. > > E para que voc? possa confirmar que a altera??o foi efetivada, quanto > iniciar o squid veja logo o log do cache. > > ulimit -HSn 16384 ; squid ; tail -f /var/log/squid/cache.log > > e perceba se > > 2008/09/19 08:32:49| With 16384 file descriptors available > > aparece no log. > > Assim o squid carregou gerenciando '16384 file descriptors'. > > Espero ter ajudado, > > From marcus at sbh.eng.br Sun Sep 21 18:44:27 2008 From: marcus at sbh.eng.br (Marcus Alves Grando) Date: Sun, 21 Sep 2008 18:44:27 -0300 Subject: [GTER] [Fwd: Notice of Annual KSK rollover for dlv.isc.org.] Message-ID: <48D6C03B.1030102@sbh.eng.br> FYI From marcus at sbh.eng.br Mon Sep 22 02:16:09 2008 From: marcus at sbh.eng.br (Marcus Alves Grando) Date: Mon, 22 Sep 2008 02:16:09 -0300 Subject: [GTER] [Fwd: Notice of Annual KSK rollover for dlv.isc.org.] Message-ID: <48D72A19.5090601@sbh.eng.br> Agora vai... -------- Original Message -------- Subject: Notice of Annual KSK rollover for dlv.isc.org. Date: Sun, 21 Sep 2008 04:20:44 -0700 From: Peter Losher Organization: ISC To: dlv-announce at isc.org This message is to announce that ISC has started the annual process of rolling over ISC's DLV Key Signing Key (KSK). The new key has been posted on ISC's web site at: https://secure.isc.org/index.pl?/ops/dlv/ For additional security we also have PGP signatures available signed by the same key ISC uses for their software (BIND, DHCP) relaeases. dlv.isc.org has been resigned with both the new key and the previous key. (starting with serial number '2008092100') As per ISC's DLV Operations Policy, we will keep both keys in circulation for the next 30 days so those implementing DLV can update their DNS config files with the new trust anchor, then the previous key will be deleted from the zone. Any questions regarding this rollover process can be sent to dlv-registry at isc.org. Best Wishes - Peter -- Peter_Losher at isc.org | ISC | OpenPGP 0xE8048D08 | "The bits must flow" -- Marcus Alves Grando marcus(at)sbh.eng.br | Personal mnag(at)FreeBSD.org | FreeBSD.org -------------- next part -------------- A non-text attachment was scrubbed... Name: signature.asc Type: application/pgp-signature Size: 194 bytes Desc: not available URL: From frank at pop.com.br Mon Sep 22 13:30:10 2008 From: frank at pop.com.br (Frank Uez) Date: Mon, 22 Sep 2008 13:30:10 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Tr=E1fego_do_site_de_v=EDdeos?= =?iso-8859-1?q?_da_Globo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_?= =?iso-8859-1?q?nacional_do_Youtube?= In-Reply-To: Message-ID: <20080922163529.C97311AC043@mail.fag.edu.br> >>Se falam de quem estou pensando h? de se lembrar que no passado ela era da MCI (hoje Verizon). Ela mesmo >>"Old habits never change". Deve ter muita >>gente praticando o que foi "ensinado" no passado, alguns sem nem saber >>de onde veio o "ensinamento". Humm, vamos ver at? onde vai, talvez um dia mude.. Frank From bruno at openline.com.br Mon Sep 22 14:05:16 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Mon, 22 Sep 2008 14:05:16 -0300 Subject: [GTER] Tráfego do site de vídeos da Globo cresce (...) Message-ID: <1222103116631.bruno@openline.com.br> --- "Frank Uez" escreveu: > > Se falam de quem estou pensando h? de se lembrar que no passado > > ela era da MCI (hoje Verizon). > > Ela mesmo Ops, n?o era Worldcom? > > "Old habits never change". Deve ter muita gente praticando > > o que foi "ensinado" no passado, alguns sem nem saber > > de onde veio o "ensinamento". > > Humm, vamos ver at? onde vai, talvez um dia mude.. Acho dificil. O pessoal que aprende, ? substituido. Se for a empresa que estou pensando ela chega ao cumulo de bloquear circuito pago em dia como forma de press?o sobre pagamentos de circuitos "atrasados". Obviamente perde na justi?a e tem que religar, mas os transtornos causados s?o demais... As outras pelo menos s? se negam a vender novos servi?os no caso de atrasos, n?o fazem esse tipo de barbaridade xicana. []s, !3runo From juliano at cyberweb.com.br Mon Sep 22 18:36:17 2008 From: juliano at cyberweb.com.br (Juliano Primavesi - Cyberweb Networks) Date: Mon, 22 Sep 2008 18:36:17 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: References: <3743c4210809101704h4c5b3527x8d96e9f0ac427e57@mail.gmail.com><6bb5f5b10809110742gabd4836k3d03b8743f320435@mail.gmail.com><3743c4210809110807h2123a0dn5ac92f125e11a411@mail.gmail.com> <6bb5f5b10809110835v795dfe8au515e0c15b0b41e7e@mail.gmail.com> Message-ID: <48D80FD1.5000507@cyberweb.com.br> Creio que nao... a conexao direta ao PTT deixa transito livre para as redes que estao ligadas ao PTT em caso de bloqueio ou ataque no link da operadora. Juliano Abel Castanheira escreveu: > Rubens, > > Desculpe mas n?o entendi ainda qual o ganho para o Gustavo em fazer > uma conex?o direta ? um ptt. Isso faria com que o ataque cessasse? > > Abel > > ----- Original Message ----- From: "Rubens Kuhl Jr." > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" > > Sent: Thursday, September 11, 2008 12:35 PM > Subject: Re: [GTER] Pedido de ajuda para ataque DDOS > > > Dependendo da sua localiza??o algu?m, ou voc? mesmo, poderia > estabelecer essa conectividade... > > Rubens > > 2008/9/11 Gustavo Figueira : >> A Intelig me fornece a ultima milha. Somos muito pequenos e n?o estamos >> ligado a nenhum ptt. >> >> Nosso roteador ? um Cisco 3640. Quando o ataque ocorre nosso roteador >> fica >> com CPU 100%. >> >> Para parar o ataque a Intelig bloqueia todo tr?fego vindo dos peerings >> internacionais com destino as nossas redes. Mas assim n?o conseguimos >> acessar nada fora. >> >> Ats, >> >> Gustavo >> >> 2008/9/11 Rubens Kuhl Jr. >> >>> Gustavo, >>> >>> Voc? est? na proximidade de algum ponto de troca de tr?fego onde seria >>> mais simples ativar alguma solu??o de conting?ncia ou definitiva para >>> o problema ? >>> >>> >>> Rubens >>> >>> >>> 2008/9/10 Gustavo Figueira : >>> > Senhores, >>> > >>> > Estamos sofrendo ataque de DDoS (provenientes de IPs "spoofados" e >>> pacotes >>> > com CRC inv?lidos) desde ?s 19:00 horas do dia 05 de setembro. >>> > >>> > *Em diversos contatos com a Intelig temos solicitados >>> insistentemente > que >>> a >>> > mesma identifique a proveni?ncia destes pacotes e entre em contato >>> com > os >>> > PEERINGs de forma a identificarmos a origem dos pacotes*. >>> > >>> > Ate mesmo um pedido feito para relatar o que estava ocorrendo e >>> com as >>> > medidas tomadas (para apresenta??o a Delegacia e repasse aos nossos >>> > clientes) foi negado. >>> > >>> > A Intelig alega que n?o ? responsabilidade dela realizar tal >>> tarefa, o >>> que >>> > entendemos ser incorreto, pois n?o sendo poss?vel (a identifica??o de >>> origem >>> > e contato com os *Peerings*) ser realizado por nossa empresa, podemos >>> contar >>> > unicamente com as iniciativas da Intelig. >>> > >>> > Somos um provedor de internet com uma conex?o de 6 Mbbs com a >>> Intelig > e, >>> > estamos sem poder atender adequadamente nossos clientes por conta >>> deste >>> > ataque e a pr?pria in?rcia da Intelig que at? o momento se prestou >>> > apenas >>> a >>> > bloquear o tr?fego dos IPs atacados (DNS, MX, outros e um /24 >>> inteiro). >>> > >>> > Estamos sendo atendidos pela Intelig em todos os nossos contatos, >>> mas > sem >>> > nenhuma a??o eficaz. >>> > >>> > Pedimos apoio ou recomenda??es para tentar chegar a fonte de >>> origem dos >>> > ataques e voltarmos ao nosso cotidiano, pois do contrario estamos >>> condenados >>> > a fechar a nossa empresa. >>> > Se qualquer um puder ajudar eu agrade?o. >>> > >>> > Ats, >>> > >>> > Gustavo >>> > -- >>> > gter list https://eng.registro.br/mailman/listinfo/gter >>> > >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- > gter list https://eng.registro.br/mailman/listinfo/gter From jonny at jonny.eng.br Mon Sep 22 20:40:03 2008 From: jonny at jonny.eng.br (=?ISO-8859-1?Q?Jo=E3o_Carlos_Mendes_Lu=EDs?=) Date: Mon, 22 Sep 2008 20:40:03 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Tr=E1fego_do_site_de_v=EDdeos?= =?iso-8859-1?q?_da_Globo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_naciona?= =?iso-8859-1?q?l_do_Youtube?= In-Reply-To: <20080922163529.C97311AC043@mail.fag.edu.br> References: <20080922163529.C97311AC043@mail.fag.edu.br> Message-ID: <48D82CD3.8050505@jonny.eng.br> Frank Uez wrote: > > >>> Se falam de quem estou pensando h? de se lembrar que no passado ela >>> > era da MCI (hoje Verizon). > > Ela mesmo > > >>> "Old habits never change". Deve ter muita >>> gente praticando o que foi "ensinado" no passado, alguns sem nem saber >>> de onde veio o "ensinamento". >>> > > Humm, vamos ver at? onde vai, talvez um dia mude.. > Duvido. E nesse caso acho que o tal ensinamento n?o veio da MCI, mas dos tempos em que "somos a ?nica, a maior, n?o tem pra ningu?m, n?o temos concorr?ncia, podemos impor o que quiser que todos vem na nossa m?o" ainda era uma verdade pra eles. > Frank > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From rodrigoa at gmail.com Tue Sep 23 02:07:48 2008 From: rodrigoa at gmail.com (Rodrigo Almeida) Date: Tue, 23 Sep 2008 02:07:48 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Tr=E1fego_do_site_de_v=EDdeos?= =?iso-8859-1?q?_da_Globo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_?= =?iso-8859-1?q?nacional_do_Youtube?= In-Reply-To: <48D82CD3.8050505@jonny.eng.br> References: <20080922163529.C97311AC043@mail.fag.edu.br> <48D82CD3.8050505@jonny.eng.br> Message-ID: A globo.com ? favoravel a peering sim. Queremos qualidade pra quem nos acessa. O golden jump cobrado pela operadora realmente prejudica e de certa forma tambem inibe a nossa entrada em projetos bem interessantes como o PTT Metro. A entrada da globo.com poderia ajudar a dar uma alavancada neste ptt do RJ que ainda e bem fraco se comparado ao de SP. Mais vamos em frente. From marcelo at hostlocation.com.br Tue Sep 23 10:26:26 2008 From: marcelo at hostlocation.com.br (Marcelo Safatle) Date: Tue, 23 Sep 2008 10:26:26 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS References: Message-ID: <2ec301c91d7f$faefc740$21a201bd@hostlocasnyhr8> Caros, O PTT n?o vai ajudar nisso e ainda pode piorar o problema. Se o tr?fego spoofado estiver vindo pelo PTT voc? n?o conseguir? bloquear como a Intelig est? fazendo, pois o PTT n?o tem qualquer tipo de community para bloqueio. Assumindo tamb?m que o tr?fego n?o est? vindo pelo PTT (isso porque quando a Intelig bloqueia internacional resolve o problema certo ?) n?o vai resolver, pois voc? ficar? com o uplink de transito parado e conseguir? trafegar somente para as redes que est?o no PTT. N?s j? tivemos este problema na Hostlocation, principalmente quando resolvemos colocar na p?gina principal do site que tinhamos prote??o contra ataque DDoS. Chamou a aten??o de muitos hackers e come?aram a atacar de IPs spoofados (diversos, milhares) para v?rios IPs de uma classe /24. Estamos utilizando o Fireslayer, que mesmo para IPs spoofados consegue identificar o perfil de ataque para o IP de destino e faz o bloqueio autom?tico nos links de tr?nsito. Isso solucionou o problema. Atenciosamente, Marcelo ----- Original Message ----- From: "Juliano Primavesi - Cyberweb Networks" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Monday, September 22, 2008 6:36 PM Subject: Re: [GTER] Pedido de ajuda para ataque DDOS Creio que nao... a conexao direta ao PTT deixa transito livre para as redes que estao ligadas ao PTT em caso de bloqueio ou ataque no link da operadora. Juliano From fneves at registro.br Tue Sep 23 12:03:54 2008 From: fneves at registro.br (Frederico A C Neves) Date: Tue, 23 Sep 2008 12:03:54 -0300 Subject: [GTER] Atualizacao filtros BGP - Bogon Filtering Message-ID: <20080923150354.GI24221@registro.br> Senhor*s, Quando a IANA efetua uma nova aloca??o de um prefixo /8 para um dos RIRs, esta informa??o ? registrada[1] e amplamente divulgada em listas de operadores. Al?m destes procedimentos, j? h? um bom tempo, os RIRs iniciam antes de qualquer aloca??o o processo de "De-Bogonising" destes endere?os. Este processo consiste basicamente em um an?ncio pr?vio de prefixos com tamanho vari?vel e a disponibiliza??o de destinos que respondam por PING para testes. O bloco 187/8 foi alocado pela IANA h? um ano, passou por todo o processo descrito acima nos primeiros seis meses, mas mesmo assim ainda sofre restri??es ao seu uso. Fiquem sempre atentos e revisem periodicamente seus filtros para an?ncios recebidos via BGP. Mais informa??es est?o dispon?veis na refer?ncia abaixo [2], Atenciosamente, Frederico Neves [1] http://www.iana.org/assignments/ipv4-address-space/ [2] http://en.wikipedia.org/wiki/Bogon_filtering From wederson at vipvilhena.com.br Tue Sep 23 12:54:02 2008 From: wederson at vipvilhena.com.br (Wederson Rodrigues) Date: Tue, 23 Sep 2008 11:54:02 -0400 Subject: [GTER] RES: Atualizacao filtros BGP - Bogon Filtering In-Reply-To: <20080923150354.GI24221@registro.br> References: <20080923150354.GI24221@registro.br> Message-ID: <006601c91d94$99b82fc0$cd288f40$@com.br> Sauda?oes, Nem me fale, tenho um bloco 187.0.160.0/20 e sempre me deparo com restri??es, ai come?a uma luta para entrar em contato e pedir para que tirem o bogon filter. ------- []'s Wederson Rodrigues .'. Gerente de T.I. VIP - Vilhena Internet Provider Vilhena - Rond?nia e-mail: wederson at vipvilhena.com.br MSN: cebolark at hotmail.com -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Frederico A C Neves Enviada em: ter?a-feira, 23 de setembro de 2008 11:04 Para: GTER Assunto: [GTER] Atualizacao filtros BGP - Bogon Filtering Senhor*s, Quando a IANA efetua uma nova aloca??o de um prefixo /8 para um dos RIRs, esta informa??o ? registrada[1] e amplamente divulgada em listas de operadores. Al?m destes procedimentos, j? h? um bom tempo, os RIRs iniciam antes de qualquer aloca??o o processo de "De-Bogonising" destes endere?os. Este processo consiste basicamente em um an?ncio pr?vio de prefixos com tamanho vari?vel e a disponibiliza??o de destinos que respondam por PING para testes. O bloco 187/8 foi alocado pela IANA h? um ano, passou por todo o processo descrito acima nos primeiros seis meses, mas mesmo assim ainda sofre restri??es ao seu uso. Fiquem sempre atentos e revisem periodicamente seus filtros para an?ncios recebidos via BGP. Mais informa??es est?o dispon?veis na refer?ncia abaixo [2], Atenciosamente, Frederico Neves [1] http://www.iana.org/assignments/ipv4-address-space/ [2] http://en.wikipedia.org/wiki/Bogon_filtering -- gter list https://eng.registro.br/mailman/listinfo/gter From mborba at trf3.jus.br Tue Sep 23 15:47:13 2008 From: mborba at trf3.jus.br (MARLON BORBA) Date: Tue, 23 Sep 2008 15:47:13 -0300 Subject: [GTER] "Killer" network card Message-ID: <48D90F8102000046000133ED@svntrf311.trf3.gov.br> Srs., Estava eu lendo a revista PC Gamer deste mes (que por sinal tem uma bela materia sobre o polemico Spore) quando me deparei com um anuncio de uma placa de rede chamada "Killer". Do texto da propaganda: "Killer bypasses the Windows network stack, reducing in-game ping and giving you smoother, more responsive play". "Bypassar" a pilha do Windows e' tao legal assim? Se for por que nao usar isso pra software de escritorio? :P E esse "in-game ping"? Abra?os, Marlon Borba, CISSP, APC DataCenter Associate T?cnico Judici?rio - Seguran?a da Informa??o TRF 3a Regi?o (11) 3012-1581 -- Practically no IT system is risk free. (NIST Special Publication 800-30) -- From mborba at trf3.jus.br Tue Sep 23 15:52:42 2008 From: mborba at trf3.jus.br (MARLON BORBA) Date: Tue, 23 Sep 2008 15:52:42 -0300 Subject: [GTER] "Killer" network card - 2 Message-ID: <48D910CA02000046000133F1@svntrf311.trf3.gov.br> Srs., http://www.killernic.com/products/default.aspx "Faster Game Data Game network packets are prioritized so they get to and from your game faster. " Uma placa qualquer adequadamente configurada n?o pode fazer isso? Abra?os, Marlon Borba, CISSP, APC DataCenter Associate T?cnico Judici?rio - Seguran?a da Informa??o TRF 3a Regi?o (11) 3012-1581 -- Practically no IT system is risk free. (NIST Special Publication 800-30) -- From suporte at salesianosdobrasil.org.br Tue Sep 23 19:04:06 2008 From: suporte at salesianosdobrasil.org.br (Suporte - CISBRASIL) Date: Tue, 23 Sep 2008 19:04:06 -0300 Subject: [GTER] RES: "Killer" network card - 2 In-Reply-To: <48D910CA02000046000133F1@svntrf311.trf3.gov.br> References: <48D910CA02000046000133F1@svntrf311.trf3.gov.br> Message-ID: <00ef01c91dc8$4e0c6670$ea253350$@org.br> Bom, essa ? a primeira vez que escrevo, pois ? um assunto em qual tenho algum conhecimento. Lendo as vantagens desta placa, ? f?cil entender a diferen?a. "Dedicated Network Processing Unit (NPU) Offloads all network processing to the NPU, freeing up vital CPU resources to boost average frame-rates and smooth gameplay" Assim como funciona com uma placa de v?deo, esta de rede possui um chip de processamento pr?prio, o que tornaria as coisas mais r?pido j? que o CPU n?o precisaria se preocupar com isso. "Direct Game Hardware Interrupts Bypasses the Windows? Network Stack to transfer packets directly to/from the game. This speeds-up game loop execution to improve game responsiveness and frame-rates" Assim como num sistema de filas ordenadas, a placa coloca as informa??es na frente para serem respondidas com prioridade. "Hardware Bandwidth Control Fine-tune your network traffic for each application by setting bandwidth priorities and max/min limits through a simple interface" Voce consegue controlar com mais detalhes a distribui?ao da velocidade entre os programas, assim focando para os jogos Acho que para colocar em escrit?rios s? vale a pena se voc? tiver muito dinheiro, pois a mais barata sai por mais de 150 dolares (mais imposto e transporte) Um abra?o -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de MARLON BORBA Enviada em: 2008-09-23 15:53 Para: gter at eng.registro.br Assunto: [GTER] "Killer" network card - 2 Srs., http://www.killernic.com/products/default.aspx "Faster Game Data Game network packets are prioritized so they get to and from your game faster. " Uma placa qualquer adequadamente configurada n?o pode fazer isso? Abra?os, Marlon Borba, CISSP, APC DataCenter Associate T?cnico Judici?rio - Seguran?a da Informa??o TRF 3a Regi?o (11) 3012-1581 -- Practically no IT system is risk free. (NIST Special Publication 800-30) -- -- gter list https://eng.registro.br/mailman/listinfo/gter From tukso.antartiko at gmail.com Tue Sep 23 19:35:55 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Tue, 23 Sep 2008 19:35:55 -0300 Subject: [GTER] =?iso-8859-1?q?PTTs_apenas_com_PIX_acad=EAmico_=28era=3A_T?= =?iso-8859-1?q?r=E1fego_do_site_de_v=EDdeos_da_Globo_=2E=2E=2E=29?= Message-ID: No casos de PTTs formados puramente por PIXs acad?micos, respeitando aqueles bem sucedidos (mesmo que moderadamente) e outros que n?o o sejam por motivos inteiramente diferentes do que irei comentar, gostaria de expressar a seguinte observa??o: O registro.br poderia premiar os PIXs acad?micos (deste tipo de PTT) quando eles conseguirem a ades?o de um novo AS. Esta premia??o poderia ser com equipamentos, verba para consultoria/terceiriza??o, investimento em projetos relacionados (ex.: redes metro), funcion?rios locais, ... enfim, alguma coisa (a mais). Digo isso pois em um PIX comercial existe interesse financeiro em atrair um novo AS, o respons?vel tem todo interesse em receber comiss?o/atender cotas e a finalidade da empresa propriet?ria do PIX ? justamente vender servi?os. O do PIX acad?mico est? ali muitas vezes apenas por boa vontade e desconhe?o que o registro financie estes PIXs ? partir de contrapartidas ou metas. O respons?vel do PIX comercial a princ?pio estaria ali para te ajudar, responder formal ou informalmente sobre servi?os relacionados, como fibras pr?ximas, indica??o de pessoal especializado, pre?os, ... enfim tudo necess?rio para a ades?o de um "cliente em potencial". Ele pode at? n?o dar a melhor das respostas mas pelo menos tenta diminuir as incertezas. No PIX acad?mico por outro lado existem casos onde o respons?vel n?o ? dedicado, est? atribulado de outros servi?os do POP local ou da institui??o que lhe paga o sal?rio, d? aula, faz pesquisa, ... e portanto tem pouco tempo ou conhecimento de mercado para te ajudar. ? claro que estou falando em casos gen?ricos, ou talvez muito espec?ficos, e todos sabemos a import?ncia que acad?micos puramente auto-motivados tiveram para o desenvolvimento da Internet, mas por outro lado para algumas pessoas a "entrada" est? sempre cheia de servi?o e como n?o ? poss?vel atender todos dedica-se a atender, ou focar, naquele que parecer mais importante ou representar maior retorno (seja acad?mico, social, de necessidade financeira, ...). Se os respons?veis de determinados PIXs, fundamentais para a exist?ncia de determinado PTT, por serem o ?nico, n?o lhe derem a aten??o necess?ria n?o h? como este PTT ir para frente com apenas este PIX. Como exemplo, h? algum tempo atr?s, no come?o de determinado PTT (apenas com um PIX acad?mico), enviei um email para o respons?vel fazendo umas perguntas um pouco mais complexas. Simplesmente n?o obtive retorno, e n?o deve ter sido por problema de envio, pois ainda enviei uma segunda vez aproveitando para corrigir uma informa??o do email anterior. Este tipo de comportamento pode n?o ser fundamental, mas com certeza influencia a decis?o de um AS aderir ou n?o. Portanto o registro.br poderia pensar uma forma de motivar os respons?veis destes PIXs acad?micos que s?o ?nicos em seus PTTs ou buscar formas de acelerar a incorpora??o de PIXs comerciais aos mesmos. Relembro que n?o ?, nem deve ser, o caso de todos os PIXs acad?micos, os fatos mostram desempenhos honr?veis, estes e outros devem ter dificuldades demais para que se insinue que precisam de mais esfor?o ou dedica??o ao PTT. From gabrieltau at gabrieltau.com.br Tue Sep 23 20:14:31 2008 From: gabrieltau at gabrieltau.com.br (=?ISO-8859-1?Q?Gabriel_Zucco_Ta=FA?=) Date: Tue, 23 Sep 2008 20:14:31 -0300 Subject: [GTER] "Killer" network card In-Reply-To: <48D90F8102000046000133ED@svntrf311.trf3.gov.br> References: <48D90F8102000046000133ED@svntrf311.trf3.gov.br> Message-ID: <48D97857.6070802@gabrieltau.com.br> Boa Noite Marlon, Quanto a essa placa eu concordo com todos os comentarios feitos pelo nosso amigo do Suporte - CISBRASIL, por?m pelo menos para o fato in-game ping como um gamer nas horas vagas gostaria de dizer que mesmo em servidores nacionais e de grande porte o ping varia muito mais que 2ms frequentemente dando diferen?as de 30 ou mais ms se voc? jogar comparando de manh?, a noite e madrugada. Desta forma 2 ms n?o seria um ganho expressivo. Levando isso para aplica??es de escrit?rio, talvez para uma rede interna isso funcione legal digo talvez pois seria 2 ms um ganho suficiente para o investimento requerido? 150 dolares, considerando imposto, margem do cara que vai trazer etc etc uma placa dessas vai sair por aqui por uns 500 reais. Bem minha rede pode suportar 2ms de latencia extra para uma economia 500 reais, agora como ficaria um servidor de grande trafego com pacotes pequenos, seria esse ganho de 2ms ou mais? Realmente s? medindo para saber pois se com apenas jogos com um uso de banda < 128 kbps imagino que no caso de um servidor descrito no caso acima com utiliza??o pr?xima de Gigabit e apenas com pacote pequeno que o ganho de performance comece a ser justificado, ou n?o :D. Abra?os Gabriel Ta? MARLON BORBA wrote: > Srs., > > Estava eu lendo a revista PC Gamer deste mes (que por sinal tem uma bela materia sobre o polemico Spore) quando me deparei com um anuncio de uma placa de rede chamada "Killer". > > Do texto da propaganda: "Killer bypasses the Windows network stack, reducing in-game ping and giving you smoother, more responsive play". > > "Bypassar" a pilha do Windows e' tao legal assim? Se for por que nao usar isso pra software de escritorio? :P > > E esse "in-game ping"? > > > > Abra?os, > > Marlon Borba, CISSP, APC DataCenter Associate > T?cnico Judici?rio - Seguran?a da Informa??o > TRF 3a Regi?o > (11) 3012-1581 > -- > Practically no IT system is risk free. > (NIST Special Publication 800-30) > -- > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > From adr.silva at gmail.com Tue Sep 23 20:47:56 2008 From: adr.silva at gmail.com (Adriano) Date: Tue, 23 Sep 2008 20:47:56 -0300 Subject: [GTER] RES: "Killer" network card - 2 In-Reply-To: <00ef01c91dc8$4e0c6670$ea253350$@org.br> References: <48D910CA02000046000133F1@svntrf311.trf3.gov.br> <00ef01c91dc8$4e0c6670$ea253350$@org.br> Message-ID: <7af5e7730809231647t487046eai1020812bba9fa912@mail.gmail.com> Acho que s? valeria a pena se voce for aproveitar 100% dos recursos da placa, caso contr?rio n?o recomendaria. Ab?os. 2008/9/23 Suporte - CISBRASIL > Bom, essa ? a primeira vez que escrevo, pois ? um assunto em qual tenho > algum conhecimento. > > Lendo as vantagens desta placa, ? f?cil entender a diferen?a. > > "Dedicated Network Processing Unit (NPU) > Offloads all network processing to the NPU, freeing up vital CPU resources > to boost average frame-rates and smooth gameplay" > > Assim como funciona com uma placa de v?deo, esta de rede possui um chip de > processamento pr?prio, o que tornaria as coisas mais r?pido j? que o CPU > n?o > precisaria se preocupar com isso. > > "Direct Game Hardware Interrupts > Bypasses the Windows(R) Network Stack to transfer packets directly to/from > the > game. This speeds-up game loop execution to improve game responsiveness and > frame-rates" > > Assim como num sistema de filas ordenadas, a placa coloca as informa??es na > frente para serem respondidas com prioridade. > > > "Hardware Bandwidth Control > Fine-tune your network traffic for each application by setting bandwidth > priorities and max/min limits through a simple interface" > > Voce consegue controlar com mais detalhes a distribui?ao da velocidade > entre > os programas, assim focando para os jogos > > Acho que para colocar em escrit?rios s? vale a pena se voc? tiver muito > dinheiro, pois a mais barata sai por mais de 150 dolares (mais imposto e > transporte) > > Um abra?o > > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de MARLON BORBA > Enviada em: 2008-09-23 15:53 > Para: gter at eng.registro.br > Assunto: [GTER] "Killer" network card - 2 > > Srs., > > http://www.killernic.com/products/default.aspx > > "Faster Game Data > > Game network packets are prioritized so they get to and from your game > faster. " > > Uma placa qualquer adequadamente configurada n?o pode fazer isso? > > Abra?os, > > Marlon Borba, CISSP, APC DataCenter Associate > T?cnico Judici?rio - Seguran?a da Informa??o > TRF 3a Regi?o > (11) 3012-1581 > -- > Practically no IT system is risk free. > (NIST Special Publication 800-30) > -- > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From adr.silva at gmail.com Tue Sep 23 20:48:18 2008 From: adr.silva at gmail.com (Adriano) Date: Tue, 23 Sep 2008 20:48:18 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D3F866.30809@jarruda.com> <48D43262.4090307@jarruda.com> <48D4585B.8000704@jarruda.com> <209CDD09CB3546659E016715E3982572@GuilhermePC> <48D505EE.4020705@jarruda.com> <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> <0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> Message-ID: <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> Guilherme, Me tira uma d?vida.... quem no Brasil fornece "clean pipes" ??? No momento desconhe?o qualquer provedor no Brasil que forne?a este produto, pois as solu??es s?o muito caras, para garantir uma eficiencia 100%. Att. Voce pagaria para ter um link "clean pipe" levando em considera??o que o custo de seu link atual poderia at? dobrar ?? 2008/9/20 Guilherme Alberto > Antonio, > > Realmente este tipo de ataque ? bem comum, e n?s j? encontramos uma solu??o > para os > clientes que possuem servidor de counter strike conosco, e que autenticam > na valve, que fica no exterior. Mesmo com > blackhole estamos utilizando uma forma de autenticar na valve atrav?s de > outro m?todo (melhor n?o colocar aqui para n?o dar brecha para os hackers) > > J? recebi estes ataques de 1Gb/s de nodes nacionais, mas vou te confessar > que n?o me assustam, ? bem dificil os hackers encontrarem um servidor no > Brasil comprometido, posso te dizer que nestes ?ltimos anos, 99,99% dos > ataques realmente foram nodes no exterior > > Sobre os ataques many>many j? aconteceu, e n?o foram poucas vezes. Ap?s > algum tempo que implantamos o Fireslayer, os hackers identificaram que > atacar um IP apenas n?o adianta, devido a velocidade com que o bloqueio ? > efetuado. Ficamos fora do ar algumas vezes quando este tipo de ataque > come?ou a ocorrer, por?m agora o sistema j? possui uma nova vers?o que > efetua o bloqueio autom?tico do /24 se a rede receber ataques em mais que X > IPs em menos de X segundos, e vai liberando o /24 aos poucos at? o hacker > desistir. J? aconteceu do sistema ter que bloquear o /20 tamb?m. > > N?s estamos atualmente com a Intelig, e parece que eles n?o querem adotar > este sistema de clean pipes, inclusive o "sistema" de bloqueio deles ? nulo. > Fica uma pessoa no NOC olhando para a tela do MRTG e quando o tr?fego sobe > ele vai atras para saber para onde foi, quem foi, quando, onde, etc (isto > quando o t?cnico dorme e deixa o backbone recebendo ataque a madrugada > inteira). A pol?tica deles para DDoS ? tirar o an?ncio do /20 do cliente e > informar a ele que est? recebendo ataque. Eu acho esta atitude um completo > desrespeito, tanto do backbone com o hosting quando do hosting com cliente > final. Sempre acreditei que DDoS n?o ? problema do cliente final, ? > responsabilidade do iDC resolver. > > > > Ps: (n?o da nem para chamar de hackers n? ? um ataque simples deste podemos > chamar de muleques sem nada o que fazer mesmo) > > Atenciosamente > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Antonio Carlos Pina" < > antoniocarlospina at gmail.com> > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > gter at eng.registro.br> > Sent: Saturday, September 20, 2008 3:00 PM > Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que existe > uma solu??o ? > > > Na verdade, o que o Guilherme est? apresentando ? um dos tipos de ataques. > E > eu vou concordar com ele que isso ? um tipo bastante comum. > l > Evidente que se o cliente ? um servidor de jogos que possui um hub > internacional, ele perde a conex?o com o hub at? que se retire o an?ncio > feito com as comunidades para as operadoras. > > Entretanto, com o crescimento dos links nacionais, eu j? recebi ataques de > mais de 1Gb/s 100% nacionais. Logo, o exemplo citado pelo Guilherme ? um > dos > poss?veis casos, mas j? deixou de ser "o padr?o" h? algum tempo. Guilherme, > se voc? s? recebe ataques desse tipo (internacionais com o kiddie testando > com ping do seu adsl/cable modem), ?tmo para voc? e eu desejo sinceramente > que continue assim. Mas o padr?o vem mudando e na medida que as operadoras > nacionais aumentam suas capacidades, o potencial de ataques cresce. > > Fora ataques do tipo many->many (milhares de sources spoof contra todos os > seus endere?os destino). Voc? aplicar? blackhole em todos os seus endere?os > ? > > Al?m do sistema da Arbor, existe o WanGuard que faz clean-pipes, mas me > parece que ele s? vai at? 155Mb/s (est? no website) de capacidade de > tratamento, o que, na minha vis?o, j? o invalida para qualquer uso mais > s?rio atualmente a n?o ser no lado da operadora para atender clientes at? > STM-1. > > Abs > > 2008/9/20 Julio Arruda > > Guilherme Alberto wrote: >> >> J?lio, >>> >>> Mas se o destino do ataque esta fora (blackholed), como o hacker >>> >>>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas >>>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar >>>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >>>> blackhole.. >>>> >>>> >>> N?o sei como voc? est? acostumado a utilizar certos termos, mas eu >>> utilizo >>> da seguinte forma, >>> Blackhole - Bloqueio para trafego internacional >>> Synchole - Bloqueio para trafego nacional >>> Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo >>> falar aqui com o pessoal da empresa >>> >>> >> http://www.arbornetworks.com/downloads/Sinkhole_Tutorial_June03.pdf >> Acho que no NANOG, RIPE e APRICOT tem tambem bastante material.. >> >> o Sinkhole e' na verdade um blackhole que vai para algum lugar :-), nao >> para Dave Null..ao menos eu gosto de dizer que, blackhole, e' um caso >> especifico do sinkhole na verdade, pois ambos funcionam exatamente da >> mesma >> forma. >> Blackhole por regioes, e' ainda assim, chamado de blackhole, geralmente >> associado com communities especificas por exemplo, voce anuncia 666 para >> 'tudo para o lixo', 667 para somente peers nacionais para lixo e por ai >> vai, >> certo ? >> >> O scrubber de que falava, usa tambem o mesmo tipo de gato, e' via um tipo >> de sinkhole (nome bonito seria "offramping") para levar o trafego ao >> scrubber. Existe a opcao de ser inline, mas eu nao sou nem um pouco >> simpatico a ideia..existem clientes que usam, mas nao na America Latina >> (ao >> menos nos projetos que me envolvi). Consideracoes de que voce NAO precisa >> 2-way traffic para fazer a mitigacao, e que vai estar adicionando ponto de >> falha, latencia (minima que seja), complexidade de gerencia >> (bump-in-the-wire, mas esta la :-).... >> >> >> >> O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este hacker >>> est? no Brasil com um ping -t no IP atacado, ele >>> vai usar sua botnet para derrubar este destino, e a botnet possui >>> servidores vulner?veis em todos os lugares do mundo, assim >>> que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na >>> community de blackhole para o /32 atacado, bloqueando >>> todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele >>> vai >>> pensar, u?, meu ataque n?o funcionou, o IP continua pingando >>> mesmo atacando. >>> Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil em >>> um Datacenter com muita banda, e desta forma realmente para >>> este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o >>> an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente o >>> acesso >>> >>> >> Humm..vou discordar.. >> DDoS nao e' feito somente de servidores com muito upstream, ele e' feito >> com volume de bots mesmo. Entao, alguns 10.000 de cable users sao problema >> para qualquer provedor. O que os pesquisadores que conhecem dizem, e' que >> eles geralmente segregam porcoes da botnet com mais banda para >> determinados >> ataques por exemplo. So que ao menos em um grande site de eCommerce, teve >> sim, zombies ai no Pindorama (e ao menos um C&C la nos hermanos :-)) >> >> nacional e internacional, por?m mesmo assim se o ataque for grande voc? >> >>> protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu /24 >>> ou >>> seu /20 todo >>> >>> >> Por isto estou dizendo, o /32 (a vitima), com um blackhole, vai para o >> brejo, por isto nao e' considerado uma solucao de Clean Pipes/Protecao de >> DDoS para a vitima propriamente dita... >> Estou de pleno acordo de que em alguns casos, simplesmente cortando o dedo >> para salvar o braco faz sentido, so que se o dedo for o recurso a ser >> protegido, blackhole vai "completar" o ataque.. >> >> >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >>> >>>> tomar em um caso destes ? >>>> >>>> >>> >>> Por isto queria entender a nomenclatura, geralmente eu vejo bot ou >> zombie >> sendo aplicado para descrever as 100s de maquinas comprometidas. >> >> O servidor comprometido n?o ? a v?tima do ataque e sim o servidor zoombie >> >>> utilizado pelo hacker para lan?ar o ataque. >>> A atitude que o provedor pode tomar ? simplesmente tirar o cabo de rede >>> do >>> cliente dele e mandar formatar a maquina :) e o cliente pode resolver o >>> problema fechando >>> seu /tmp ou colocando um firewall na saida >>> >>> >>> Hehe...sim, walled gardens, e por ai vai, isto tudo e' parte do 'outra >> parte' do problema, um dos motivos pelo qual a Arbor comprou a Ellacoya. >> Agora, ao menos na America Latina, o que vejo MUITO mais forte, e' ainda a >> preocupacao com o lado "destino" dos ataques. >> >> >> Atenciosamente, >> >>> >>> Guilherme Alberto >>> www.maxihost.com.br >>> ----- Original Message ----- From: "Julio Arruda" < >>> jarruda-gter at jarruda.com> >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>> gter at eng.registro.br> >>> Sent: Friday, September 19, 2008 10:56 PM >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>> existe uma solu??o ? >>> >>> >>> Guilherme Alberto wrote: >>> >>> J?lio, >>>> >>>> Entendi sua coloca??o. >>>> >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >>>> >>>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >>>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >>>>> >>>>> >>>> Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta >>>> novamente e verificar se o ataque continua >>>> >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>>> >>>>> exatamente o ponto onde voce monitora o ataque :-). >>>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >>>>> mitigacao >>>>> novamente, o ataque recomeca, e fica o sistema >>>>> 'mitigando/nao-mitigando' em >>>>> ciclos :-).. >>>>> >>>>> >>>> Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o >>>> atacante verifica que existe algum tipo de >>>> prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 >>>> segundos >>>> e para de atacar. >>>> >>>> >>> Mas se o destino do ataque esta fora (blackholed), como o hacker >>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas >>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar >>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >>> blackhole.. >>> >>> Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por >>> >>>> umas 4-8 vezes, depois disto o respons?vel pelo >>>> servidor comprometido acaba tomando uma atitude, j? que o sistema fica >>>> avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. >>>> >>>> >>> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >>> tomar em um caso destes ? >>> >>> Atenciosamente, >>> >>>> >>>> Guilherme Alberto >>>> www.maxihost.com.br >>>> ----- Original Message ----- From: "Julio Arruda" < >>>> jarruda-gter at jarruda.com> >>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>> gter at eng.registro.br> >>>> Sent: Friday, September 19, 2008 8:14 PM >>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>> existe uma solu??o ? >>>> >>>> >>>> Guilherme Alberto wrote: >>>> >>>> J?lio, >>>>> >>>>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um >>>>> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer >>>>> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >>>>> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >>>>> de outra maneira, bloqueando a origem ao inv?s do destino com >>>>> blackhole. >>>>> Ainda mais que os backbones de fora possuem uma largura de >>>>> banda muito maior que a nossa para poder segurar este tr?fego no >>>>> "muque" >>>>> sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? outra; >>>>> Sem >>>>> d?vidas >>>>> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se >>>>> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a >>>>> ?nica >>>>> coisa que resolveria >>>>> seria efetivamente um blackhole. >>>>> >>>>> >>>> Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns >>>> clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e >>>> existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica >>>> :-).. >>>> Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao >>>> usados nos casos que conheco. E nao e' para bloqueio >>>> indiscriminadamente, vide caso do spoofing. >>>> E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar >>>> a do blackhole. >>>> (deny Http para um servidor Web == blackholear o bicho :-).. >>>> >>>> Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' >>>> vender link, e link e' commodity, por isto, eles querem oferecer >>>> solucoes que 'preservem os servicos' do cliente. >>>> O blackhole ou acls/flowspec, podem ser usados por exemplo, para um >>>> cliente sem contrato de Clean Pipes, assim a carrier economiza recursos >>>> de scrubber por exemplo. >>>> >>>> >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >>>> >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>>> exatamente o ponto onde voce monitora o ataque :-). >>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >>>> mitigacao novamente, o ataque recomeca, e fica o sistema >>>> 'mitigando/nao-mitigando' em ciclos :-).. >>>> >>>> >>>> >>>> >>>>> Atenciosamente, >>>>> >>>>> Guilherme Alberto >>>>> www.maxihost.com.br >>>>> ----- Original Message ----- From: "Julio Arruda" < >>>>> jarruda-gter at jarruda.com> >>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>>> gter at eng.registro.br> >>>>> Sent: Friday, September 19, 2008 4:07 PM >>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>>> existe uma solu??o ? >>>>> >>>>> >>>>> Guilherme Alberto wrote: >>>>> >>>>> J?lio, >>>>>> >>>>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >>>>>> pr?prio e comunidades de >>>>>> blackhole e synchole liberadas pelas operadoras o sistema resolve sim. >>>>>> No nosso caso, possuimos uma classe /10, ou seja, >>>>>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >>>>>> operdoras para anuncio em /32. Detectado um ataque >>>>>> internacional (na maioria dos casos s?o internacionais) o sistema >>>>>> efetua em 8 segundos anuncio blackhole em /32, se for ataque nacional >>>>>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o ASN >>>>>> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >>>>>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>>>>> >>>>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >>>>>> >>>>>> >>>>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve problemas >>>>> de DDoS em que o resource sendo atacado tem que ser protegido, o que >>>>> ele >>>>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), >>>>> e' >>>>> a isolar parte da network, para que outras partes nao sofram dano >>>>> colateral. >>>>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao >>>>> podem >>>>> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos >>>>> podem ter a mesma caracteristica, em que se voce fizer um blackhole (e >>>>> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele ip >>>>> sob ataque.. >>>>> >>>>> >>>>> ----- Original Message ----- From: "Julio Arruda" < >>>>> >>>>>> jarruda-gter at jarruda.com> >>>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>>>> gter at eng.registro.br> >>>>>> Sent: Thursday, September 18, 2008 7:39 PM >>>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>>>> existe uma solu??o ? >>>>>> >>>>>> >>>>>> Guilherme Alberto wrote: >>>>>> >>>>>> Ol? Pessoal, >>>>>>> >>>>>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>>>>>> resposta a uma mensagem >>>>>>> que encontrei por acaso no Google referente a problemas com ataques >>>>>>> DDoS em provedores no Brasil, >>>>>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>>>>>> >>>>>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>>>>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). >>>>>>> N?s >>>>>>> estamos bastante infiltrados na ?rea de servidores de jogos, e como >>>>>>> todos >>>>>>> devem saber, estes recebem ataques DoS/DDoS de grande magnitude >>>>>>> diariamente. >>>>>>> >>>>>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >>>>>>> adotava adaptado para o Brasil, eles formataram um sistema que fica >>>>>>> compat?vel com as limita??es que possuimos atualmente no Brasil nos >>>>>>> backbones. >>>>>>> >>>>>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em >>>>>>> mais >>>>>>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN >>>>>>> sobre o >>>>>>> ataque com logs sobre o evento e possui uma interface bem amig?vel. >>>>>>> >>>>>>> Vale a pena dar uma olhada la. >>>>>>> >>>>>>> >>>>>> Pelo que entendi do ataque que e' mencionado no thread, nao >>>>>> resolveria. >>>>>> Nenhuma solucao "do lado da vitima" resolveria.. >>>>>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >>>>>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >>>>>> >>>>>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >>>>>> que entendo, comprou a EV1 ? >>>>>> >>>>>> -- >>>>> >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From ricardoslee at gmail.com Tue Sep 23 21:19:56 2008 From: ricardoslee at gmail.com (Ricardo Lee) Date: Tue, 23 Sep 2008 21:19:56 -0300 Subject: [GTER] "Killer" network card In-Reply-To: <48D90F8102000046000133ED@svntrf311.trf3.gov.br> References: <48D90F8102000046000133ED@svntrf311.trf3.gov.br> Message-ID: <36db18f20809231719kd7232dcgeb8f6835617c9900@mail.gmail.com> 2008/9/23 MARLON BORBA : > Srs., > > Estava eu lendo a revista PC Gamer deste mes (que por sinal tem uma bela materia sobre o polemico Spore) quando me deparei com um anuncio de uma placa de rede chamada "Killer". > > Do texto da propaganda: "Killer bypasses the Windows network stack, reducing in-game ping and giving you smoother, more responsive play". > > "Bypassar" a pilha do Windows e' tao legal assim? Se for por que nao usar isso pra software de escritorio? :P > > E esse "in-game ping"? > > > > Abra?os, > > Marlon Borba, CISSP, APC DataCenter Associate > T?cnico Judici?rio - Seguran?a da Informa??o > TRF 3a Regi?o > (11) 3012-1581 > -- > Practically no IT system is risk free. > (NIST Special Publication 800-30) > -- > -- > gter list https://eng.registro.br/mailman/listinfo/gter > N?o s? isso, ela tamb?m tem outras "features": http://www.killernic.com/products/default.aspx Desde uma NPU (Network Processing Unit) para aliviar o processador at? firewall embutido na placa... Impressionante. Parece bem interessante.... Ricardo. From guilherme at maxihost.com.br Tue Sep 23 22:10:01 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Tue, 23 Sep 2008 22:10:01 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC><48D3F866.30809@jarruda.com><48D43262.4090307@jarruda.com><48D4585B.8000704@jarruda.com><209CDD09CB3546659E016715E3982572@GuilhermePC><48D505EE.4020705@jarruda.com><86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com><0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> Message-ID: <82EF4AEF9B214E37A6694E88409E6E01@GuilhermePC> Adriano, N?o conhe?o ningu?m no Brasil que fornece "clean pipes", inclusive eu at? desconhecia que isto existia, quem deu a id?ia foi o J?lio e eu reforcei que a Intelig com certeza n?o tem e tudo ? feito manualmente, tanto ? que depois de quase perdermos todos os cabelos da cabe?a com tanto DDoS adquirimos uma solu??o de prote??o, pois a Intelig n?o resolve. Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Adriano" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Tuesday, September 23, 2008 8:48 PM Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Guilherme, Me tira uma d?vida.... quem no Brasil fornece "clean pipes" ??? No momento desconhe?o qualquer provedor no Brasil que forne?a este produto, pois as solu??es s?o muito caras, para garantir uma eficiencia 100%. Att. Voce pagaria para ter um link "clean pipe" levando em considera??o que o custo de seu link atual poderia at? dobrar ?? 2008/9/20 Guilherme Alberto > Antonio, > > Realmente este tipo de ataque ? bem comum, e n?s j? encontramos uma > solu??o > para os > clientes que possuem servidor de counter strike conosco, e que autenticam > na valve, que fica no exterior. Mesmo com > blackhole estamos utilizando uma forma de autenticar na valve atrav?s de > outro m?todo (melhor n?o colocar aqui para n?o dar brecha para os hackers) > > J? recebi estes ataques de 1Gb/s de nodes nacionais, mas vou te confessar > que n?o me assustam, ? bem dificil os hackers encontrarem um servidor no > Brasil comprometido, posso te dizer que nestes ?ltimos anos, 99,99% dos > ataques realmente foram nodes no exterior > > Sobre os ataques many>many j? aconteceu, e n?o foram poucas vezes. Ap?s > algum tempo que implantamos o Fireslayer, os hackers identificaram que > atacar um IP apenas n?o adianta, devido a velocidade com que o bloqueio ? > efetuado. Ficamos fora do ar algumas vezes quando este tipo de ataque > come?ou a ocorrer, por?m agora o sistema j? possui uma nova vers?o que > efetua o bloqueio autom?tico do /24 se a rede receber ataques em mais que > X > IPs em menos de X segundos, e vai liberando o /24 aos poucos at? o hacker > desistir. J? aconteceu do sistema ter que bloquear o /20 tamb?m. > > N?s estamos atualmente com a Intelig, e parece que eles n?o querem adotar > este sistema de clean pipes, inclusive o "sistema" de bloqueio deles ? > nulo. > Fica uma pessoa no NOC olhando para a tela do MRTG e quando o tr?fego sobe > ele vai atras para saber para onde foi, quem foi, quando, onde, etc (isto > quando o t?cnico dorme e deixa o backbone recebendo ataque a madrugada > inteira). A pol?tica deles para DDoS ? tirar o an?ncio do /20 do cliente e > informar a ele que est? recebendo ataque. Eu acho esta atitude um completo > desrespeito, tanto do backbone com o hosting quando do hosting com cliente > final. Sempre acreditei que DDoS n?o ? problema do cliente final, ? > responsabilidade do iDC resolver. > > > > Ps: (n?o da nem para chamar de hackers n? ? um ataque simples deste > podemos > chamar de muleques sem nada o que fazer mesmo) > > Atenciosamente > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Antonio Carlos Pina" < > antoniocarlospina at gmail.com> > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > gter at eng.registro.br> > Sent: Saturday, September 20, 2008 3:00 PM > Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que existe > uma solu??o ? > > > Na verdade, o que o Guilherme est? apresentando ? um dos tipos de ataques. > E > eu vou concordar com ele que isso ? um tipo bastante comum. > l > Evidente que se o cliente ? um servidor de jogos que possui um hub > internacional, ele perde a conex?o com o hub at? que se retire o an?ncio > feito com as comunidades para as operadoras. > > Entretanto, com o crescimento dos links nacionais, eu j? recebi ataques de > mais de 1Gb/s 100% nacionais. Logo, o exemplo citado pelo Guilherme ? um > dos > poss?veis casos, mas j? deixou de ser "o padr?o" h? algum tempo. > Guilherme, > se voc? s? recebe ataques desse tipo (internacionais com o kiddie testando > com ping do seu adsl/cable modem), ?tmo para voc? e eu desejo sinceramente > que continue assim. Mas o padr?o vem mudando e na medida que as operadoras > nacionais aumentam suas capacidades, o potencial de ataques cresce. > > Fora ataques do tipo many->many (milhares de sources spoof contra todos os > seus endere?os destino). Voc? aplicar? blackhole em todos os seus > endere?os > ? > > Al?m do sistema da Arbor, existe o WanGuard que faz clean-pipes, mas me > parece que ele s? vai at? 155Mb/s (est? no website) de capacidade de > tratamento, o que, na minha vis?o, j? o invalida para qualquer uso mais > s?rio atualmente a n?o ser no lado da operadora para atender clientes at? > STM-1. > > Abs > > 2008/9/20 Julio Arruda > > Guilherme Alberto wrote: >> >> J?lio, >>> >>> Mas se o destino do ataque esta fora (blackholed), como o hacker >>> >>>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas >>>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no >>>> ar >>>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >>>> blackhole.. >>>> >>>> >>> N?o sei como voc? est? acostumado a utilizar certos termos, mas eu >>> utilizo >>> da seguinte forma, >>> Blackhole - Bloqueio para trafego internacional >>> Synchole - Bloqueio para trafego nacional >>> Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo >>> falar aqui com o pessoal da empresa >>> >>> >> http://www.arbornetworks.com/downloads/Sinkhole_Tutorial_June03.pdf >> Acho que no NANOG, RIPE e APRICOT tem tambem bastante material.. >> >> o Sinkhole e' na verdade um blackhole que vai para algum lugar :-), nao >> para Dave Null..ao menos eu gosto de dizer que, blackhole, e' um caso >> especifico do sinkhole na verdade, pois ambos funcionam exatamente da >> mesma >> forma. >> Blackhole por regioes, e' ainda assim, chamado de blackhole, geralmente >> associado com communities especificas por exemplo, voce anuncia 666 para >> 'tudo para o lixo', 667 para somente peers nacionais para lixo e por ai >> vai, >> certo ? >> >> O scrubber de que falava, usa tambem o mesmo tipo de gato, e' via um tipo >> de sinkhole (nome bonito seria "offramping") para levar o trafego ao >> scrubber. Existe a opcao de ser inline, mas eu nao sou nem um pouco >> simpatico a ideia..existem clientes que usam, mas nao na America Latina >> (ao >> menos nos projetos que me envolvi). Consideracoes de que voce NAO precisa >> 2-way traffic para fazer a mitigacao, e que vai estar adicionando ponto >> de >> falha, latencia (minima que seja), complexidade de gerencia >> (bump-in-the-wire, mas esta la :-).... >> >> >> >> O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este >> hacker >>> est? no Brasil com um ping -t no IP atacado, ele >>> vai usar sua botnet para derrubar este destino, e a botnet possui >>> servidores vulner?veis em todos os lugares do mundo, assim >>> que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na >>> community de blackhole para o /32 atacado, bloqueando >>> todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele >>> vai >>> pensar, u?, meu ataque n?o funcionou, o IP continua pingando >>> mesmo atacando. >>> Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil >>> em >>> um Datacenter com muita banda, e desta forma realmente para >>> este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o >>> an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente o >>> acesso >>> >>> >> Humm..vou discordar.. >> DDoS nao e' feito somente de servidores com muito upstream, ele e' feito >> com volume de bots mesmo. Entao, alguns 10.000 de cable users sao >> problema >> para qualquer provedor. O que os pesquisadores que conhecem dizem, e' que >> eles geralmente segregam porcoes da botnet com mais banda para >> determinados >> ataques por exemplo. So que ao menos em um grande site de eCommerce, teve >> sim, zombies ai no Pindorama (e ao menos um C&C la nos hermanos :-)) >> >> nacional e internacional, por?m mesmo assim se o ataque for grande voc? >> >>> protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu /24 >>> ou >>> seu /20 todo >>> >>> >> Por isto estou dizendo, o /32 (a vitima), com um blackhole, vai para o >> brejo, por isto nao e' considerado uma solucao de Clean Pipes/Protecao de >> DDoS para a vitima propriamente dita... >> Estou de pleno acordo de que em alguns casos, simplesmente cortando o >> dedo >> para salvar o braco faz sentido, so que se o dedo for o recurso a ser >> protegido, blackhole vai "completar" o ataque.. >> >> >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >>> >>>> tomar em um caso destes ? >>>> >>>> >>> >>> Por isto queria entender a nomenclatura, geralmente eu vejo bot ou >> zombie >> sendo aplicado para descrever as 100s de maquinas comprometidas. >> >> O servidor comprometido n?o ? a v?tima do ataque e sim o servidor >> zoombie >> >>> utilizado pelo hacker para lan?ar o ataque. >>> A atitude que o provedor pode tomar ? simplesmente tirar o cabo de rede >>> do >>> cliente dele e mandar formatar a maquina :) e o cliente pode resolver o >>> problema fechando >>> seu /tmp ou colocando um firewall na saida >>> >>> >>> Hehe...sim, walled gardens, e por ai vai, isto tudo e' parte do 'outra >> parte' do problema, um dos motivos pelo qual a Arbor comprou a Ellacoya. >> Agora, ao menos na America Latina, o que vejo MUITO mais forte, e' ainda >> a >> preocupacao com o lado "destino" dos ataques. >> >> >> Atenciosamente, >> >>> >>> Guilherme Alberto >>> www.maxihost.com.br >>> ----- Original Message ----- From: "Julio Arruda" < >>> jarruda-gter at jarruda.com> >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>> gter at eng.registro.br> >>> Sent: Friday, September 19, 2008 10:56 PM >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>> existe uma solu??o ? >>> >>> >>> Guilherme Alberto wrote: >>> >>> J?lio, >>>> >>>> Entendi sua coloca??o. >>>> >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >>>> >>>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >>>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >>>>> >>>>> >>>> Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta >>>> novamente e verificar se o ataque continua >>>> >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>>> >>>>> exatamente o ponto onde voce monitora o ataque :-). >>>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >>>>> mitigacao >>>>> novamente, o ataque recomeca, e fica o sistema >>>>> 'mitigando/nao-mitigando' em >>>>> ciclos :-).. >>>>> >>>>> >>>> Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o >>>> atacante verifica que existe algum tipo de >>>> prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 >>>> segundos >>>> e para de atacar. >>>> >>>> >>> Mas se o destino do ataque esta fora (blackholed), como o hacker >>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas >>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no ar >>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >>> blackhole.. >>> >>> Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por >>> >>>> umas 4-8 vezes, depois disto o respons?vel pelo >>>> servidor comprometido acaba tomando uma atitude, j? que o sistema fica >>>> avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. >>>> >>>> >>> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >>> tomar em um caso destes ? >>> >>> Atenciosamente, >>> >>>> >>>> Guilherme Alberto >>>> www.maxihost.com.br >>>> ----- Original Message ----- From: "Julio Arruda" < >>>> jarruda-gter at jarruda.com> >>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>> gter at eng.registro.br> >>>> Sent: Friday, September 19, 2008 8:14 PM >>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>> existe uma solu??o ? >>>> >>>> >>>> Guilherme Alberto wrote: >>>> >>>> J?lio, >>>>> >>>>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um >>>>> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer >>>>> muito tr?fego leg?timo, entretanto as operadoras/backbones do exterior >>>>> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >>>>> de outra maneira, bloqueando a origem ao inv?s do destino com >>>>> blackhole. >>>>> Ainda mais que os backbones de fora possuem uma largura de >>>>> banda muito maior que a nossa para poder segurar este tr?fego no >>>>> "muque" >>>>> sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? >>>>> outra; >>>>> Sem >>>>> d?vidas >>>>> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se >>>>> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e a >>>>> ?nica >>>>> coisa que resolveria >>>>> seria efetivamente um blackhole. >>>>> >>>>> >>>> Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns >>>> clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e >>>> existe para ser usada, so que faz parte de um 'toolkit', nao e' a unica >>>> :-).. >>>> Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao >>>> usados nos casos que conheco. E nao e' para bloqueio >>>> indiscriminadamente, vide caso do spoofing. >>>> E ACL, sinceramente, apesar de ferramenta tambem, entra em caso similar >>>> a do blackhole. >>>> (deny Http para um servidor Web == blackholear o bicho :-).. >>>> >>>> Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' >>>> vender link, e link e' commodity, por isto, eles querem oferecer >>>> solucoes que 'preservem os servicos' do cliente. >>>> O blackhole ou acls/flowspec, podem ser usados por exemplo, para um >>>> cliente sem contrato de Clean Pipes, assim a carrier economiza recursos >>>> de scrubber por exemplo. >>>> >>>> >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica >>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >>>> >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >>>> exatamente o ponto onde voce monitora o ataque :-). >>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >>>> mitigacao novamente, o ataque recomeca, e fica o sistema >>>> 'mitigando/nao-mitigando' em ciclos :-).. >>>> >>>> >>>> >>>> >>>>> Atenciosamente, >>>>> >>>>> Guilherme Alberto >>>>> www.maxihost.com.br >>>>> ----- Original Message ----- From: "Julio Arruda" < >>>>> jarruda-gter at jarruda.com> >>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>>> gter at eng.registro.br> >>>>> Sent: Friday, September 19, 2008 4:07 PM >>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>>> existe uma solu??o ? >>>>> >>>>> >>>>> Guilherme Alberto wrote: >>>>> >>>>> J?lio, >>>>>> >>>>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >>>>>> pr?prio e comunidades de >>>>>> blackhole e synchole liberadas pelas operadoras o sistema resolve >>>>>> sim. >>>>>> No nosso caso, possuimos uma classe /10, ou seja, >>>>>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >>>>>> operdoras para anuncio em /32. Detectado um ataque >>>>>> internacional (na maioria dos casos s?o internacionais) o sistema >>>>>> efetua em 8 segundos anuncio blackhole em /32, se for ataque nacional >>>>>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o >>>>>> ASN >>>>>> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >>>>>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >>>>>> >>>>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >>>>>> >>>>>> >>>>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve >>>>> problemas >>>>> de DDoS em que o resource sendo atacado tem que ser protegido, o que >>>>> ele >>>>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), >>>>> e' >>>>> a isolar parte da network, para que outras partes nao sofram dano >>>>> colateral. >>>>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao >>>>> podem >>>>> fazer um blackhole daquele trafego :-)...e por ai vai, outros servicos >>>>> podem ter a mesma caracteristica, em que se voce fizer um blackhole (e >>>>> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele >>>>> ip >>>>> sob ataque.. >>>>> >>>>> >>>>> ----- Original Message ----- From: "Julio Arruda" < >>>>> >>>>>> jarruda-gter at jarruda.com> >>>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >>>>>> gter at eng.registro.br> >>>>>> Sent: Thursday, September 18, 2008 7:39 PM >>>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >>>>>> existe uma solu??o ? >>>>>> >>>>>> >>>>>> Guilherme Alberto wrote: >>>>>> >>>>>> Ol? Pessoal, >>>>>>> >>>>>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >>>>>>> resposta a uma mensagem >>>>>>> que encontrei por acaso no Google referente a problemas com ataques >>>>>>> DDoS em provedores no Brasil, >>>>>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >>>>>>> >>>>>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >>>>>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). >>>>>>> N?s >>>>>>> estamos bastante infiltrados na ?rea de servidores de jogos, e como >>>>>>> todos >>>>>>> devem saber, estes recebem ataques DoS/DDoS de grande magnitude >>>>>>> diariamente. >>>>>>> >>>>>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >>>>>>> adotava adaptado para o Brasil, eles formataram um sistema que fica >>>>>>> compat?vel com as limita??es que possuimos atualmente no Brasil nos >>>>>>> backbones. >>>>>>> >>>>>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em >>>>>>> mais >>>>>>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN >>>>>>> sobre o >>>>>>> ataque com logs sobre o evento e possui uma interface bem amig?vel. >>>>>>> >>>>>>> Vale a pena dar uma olhada la. >>>>>>> >>>>>>> >>>>>> Pelo que entendi do ataque que e' mencionado no thread, nao >>>>>> resolveria. >>>>>> Nenhuma solucao "do lado da vitima" resolveria.. >>>>>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >>>>>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >>>>>> >>>>>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The Planet, >>>>>> que entendo, comprou a EV1 ? >>>>>> >>>>>> -- >>>>> >>>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From carlos.roberto.maciel at gmail.com Tue Sep 23 22:10:36 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Tue, 23 Sep 2008 22:10:36 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D43262.4090307@jarruda.com> <48D4585B.8000704@jarruda.com> <209CDD09CB3546659E016715E3982572@GuilhermePC> <48D505EE.4020705@jarruda.com> <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> <0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> Message-ID: <87fd8b250809231810r7d63625ah50815d94fa5b523c@mail.gmail.com> Nada mais justo. Dependendo do volume contratado sai mais barato contratar um link limpo do que contratar um link "sujo" e ter que investir em ativos. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/23 Adriano > Guilherme, > > Me tira uma d?vida.... quem no Brasil fornece "clean pipes" ??? > No momento desconhe?o qualquer provedor no Brasil que forne?a este produto, > pois as solu??es s?o muito caras, para garantir uma eficiencia 100%. > > Att. > > Voce pagaria para ter um link "clean pipe" levando em considera??o que o > custo de seu link atual poderia at? dobrar ?? > > 2008/9/20 Guilherme Alberto > > > Antonio, > > > > Realmente este tipo de ataque ? bem comum, e n?s j? encontramos uma > solu??o > > para os > > clientes que possuem servidor de counter strike conosco, e que autenticam > > na valve, que fica no exterior. Mesmo com > > blackhole estamos utilizando uma forma de autenticar na valve atrav?s de > > outro m?todo (melhor n?o colocar aqui para n?o dar brecha para os > hackers) > > > > J? recebi estes ataques de 1Gb/s de nodes nacionais, mas vou te confessar > > que n?o me assustam, ? bem dificil os hackers encontrarem um servidor no > > Brasil comprometido, posso te dizer que nestes ?ltimos anos, 99,99% dos > > ataques realmente foram nodes no exterior > > > > Sobre os ataques many>many j? aconteceu, e n?o foram poucas vezes. Ap?s > > algum tempo que implantamos o Fireslayer, os hackers identificaram que > > atacar um IP apenas n?o adianta, devido a velocidade com que o bloqueio ? > > efetuado. Ficamos fora do ar algumas vezes quando este tipo de ataque > > come?ou a ocorrer, por?m agora o sistema j? possui uma nova vers?o que > > efetua o bloqueio autom?tico do /24 se a rede receber ataques em mais que > X > > IPs em menos de X segundos, e vai liberando o /24 aos poucos at? o hacker > > desistir. J? aconteceu do sistema ter que bloquear o /20 tamb?m. > > > > N?s estamos atualmente com a Intelig, e parece que eles n?o querem adotar > > este sistema de clean pipes, inclusive o "sistema" de bloqueio deles ? > nulo. > > Fica uma pessoa no NOC olhando para a tela do MRTG e quando o tr?fego > sobe > > ele vai atras para saber para onde foi, quem foi, quando, onde, etc (isto > > quando o t?cnico dorme e deixa o backbone recebendo ataque a madrugada > > inteira). A pol?tica deles para DDoS ? tirar o an?ncio do /20 do cliente > e > > informar a ele que est? recebendo ataque. Eu acho esta atitude um > completo > > desrespeito, tanto do backbone com o hosting quando do hosting com > cliente > > final. Sempre acreditei que DDoS n?o ? problema do cliente final, ? > > responsabilidade do iDC resolver. > > > > > > > > Ps: (n?o da nem para chamar de hackers n? ? um ataque simples deste > podemos > > chamar de muleques sem nada o que fazer mesmo) > > > > Atenciosamente > > > > Guilherme Alberto > > www.maxihost.com.br > > ----- Original Message ----- From: "Antonio Carlos Pina" < > > antoniocarlospina at gmail.com> > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > > gter at eng.registro.br> > > Sent: Saturday, September 20, 2008 3:00 PM > > Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que > existe > > uma solu??o ? > > > > > > Na verdade, o que o Guilherme est? apresentando ? um dos tipos de > ataques. > > E > > eu vou concordar com ele que isso ? um tipo bastante comum. > > l > > Evidente que se o cliente ? um servidor de jogos que possui um hub > > internacional, ele perde a conex?o com o hub at? que se retire o an?ncio > > feito com as comunidades para as operadoras. > > > > Entretanto, com o crescimento dos links nacionais, eu j? recebi ataques > de > > mais de 1Gb/s 100% nacionais. Logo, o exemplo citado pelo Guilherme ? um > > dos > > poss?veis casos, mas j? deixou de ser "o padr?o" h? algum tempo. > Guilherme, > > se voc? s? recebe ataques desse tipo (internacionais com o kiddie > testando > > com ping do seu adsl/cable modem), ?tmo para voc? e eu desejo > sinceramente > > que continue assim. Mas o padr?o vem mudando e na medida que as > operadoras > > nacionais aumentam suas capacidades, o potencial de ataques cresce. > > > > Fora ataques do tipo many->many (milhares de sources spoof contra todos > os > > seus endere?os destino). Voc? aplicar? blackhole em todos os seus > endere?os > > ? > > > > Al?m do sistema da Arbor, existe o WanGuard que faz clean-pipes, mas me > > parece que ele s? vai at? 155Mb/s (est? no website) de capacidade de > > tratamento, o que, na minha vis?o, j? o invalida para qualquer uso mais > > s?rio atualmente a n?o ser no lado da operadora para atender clientes at? > > STM-1. > > > > Abs > > > > 2008/9/20 Julio Arruda > > > > Guilherme Alberto wrote: > >> > >> J?lio, > >>> > >>> Mas se o destino do ataque esta fora (blackholed), como o hacker > >>> > >>>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", > mas > >>>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no > ar > >>>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com > >>>> blackhole.. > >>>> > >>>> > >>> N?o sei como voc? est? acostumado a utilizar certos termos, mas eu > >>> utilizo > >>> da seguinte forma, > >>> Blackhole - Bloqueio para trafego internacional > >>> Synchole - Bloqueio para trafego nacional > >>> Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo > >>> falar aqui com o pessoal da empresa > >>> > >>> > >> http://www.arbornetworks.com/downloads/Sinkhole_Tutorial_June03.pdf > >> Acho que no NANOG, RIPE e APRICOT tem tambem bastante material.. > >> > >> o Sinkhole e' na verdade um blackhole que vai para algum lugar :-), nao > >> para Dave Null..ao menos eu gosto de dizer que, blackhole, e' um caso > >> especifico do sinkhole na verdade, pois ambos funcionam exatamente da > >> mesma > >> forma. > >> Blackhole por regioes, e' ainda assim, chamado de blackhole, geralmente > >> associado com communities especificas por exemplo, voce anuncia 666 para > >> 'tudo para o lixo', 667 para somente peers nacionais para lixo e por ai > >> vai, > >> certo ? > >> > >> O scrubber de que falava, usa tambem o mesmo tipo de gato, e' via um > tipo > >> de sinkhole (nome bonito seria "offramping") para levar o trafego ao > >> scrubber. Existe a opcao de ser inline, mas eu nao sou nem um pouco > >> simpatico a ideia..existem clientes que usam, mas nao na America Latina > >> (ao > >> menos nos projetos que me envolvi). Consideracoes de que voce NAO > precisa > >> 2-way traffic para fazer a mitigacao, e que vai estar adicionando ponto > de > >> falha, latencia (minima que seja), complexidade de gerencia > >> (bump-in-the-wire, mas esta la :-).... > >> > >> > >> > >> O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este > hacker > >>> est? no Brasil com um ping -t no IP atacado, ele > >>> vai usar sua botnet para derrubar este destino, e a botnet possui > >>> servidores vulner?veis em todos os lugares do mundo, assim > >>> que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na > >>> community de blackhole para o /32 atacado, bloqueando > >>> todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele > >>> vai > >>> pensar, u?, meu ataque n?o funcionou, o IP continua pingando > >>> mesmo atacando. > >>> Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil > em > >>> um Datacenter com muita banda, e desta forma realmente para > >>> este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o > >>> an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente o > >>> acesso > >>> > >>> > >> Humm..vou discordar.. > >> DDoS nao e' feito somente de servidores com muito upstream, ele e' feito > >> com volume de bots mesmo. Entao, alguns 10.000 de cable users sao > problema > >> para qualquer provedor. O que os pesquisadores que conhecem dizem, e' > que > >> eles geralmente segregam porcoes da botnet com mais banda para > >> determinados > >> ataques por exemplo. So que ao menos em um grande site de eCommerce, > teve > >> sim, zombies ai no Pindorama (e ao menos um C&C la nos hermanos :-)) > >> > >> nacional e internacional, por?m mesmo assim se o ataque for grande voc? > >> > >>> protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu /24 > >>> ou > >>> seu /20 todo > >>> > >>> > >> Por isto estou dizendo, o /32 (a vitima), com um blackhole, vai para o > >> brejo, por isto nao e' considerado uma solucao de Clean Pipes/Protecao > de > >> DDoS para a vitima propriamente dita... > >> Estou de pleno acordo de que em alguns casos, simplesmente cortando o > dedo > >> para salvar o braco faz sentido, so que se o dedo for o recurso a ser > >> protegido, blackhole vai "completar" o ataque.. > >> > >> > >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode > >>> > >>>> tomar em um caso destes ? > >>>> > >>>> > >>> > >>> Por isto queria entender a nomenclatura, geralmente eu vejo bot ou > >> zombie > >> sendo aplicado para descrever as 100s de maquinas comprometidas. > >> > >> O servidor comprometido n?o ? a v?tima do ataque e sim o servidor > zoombie > >> > >>> utilizado pelo hacker para lan?ar o ataque. > >>> A atitude que o provedor pode tomar ? simplesmente tirar o cabo de rede > >>> do > >>> cliente dele e mandar formatar a maquina :) e o cliente pode resolver o > >>> problema fechando > >>> seu /tmp ou colocando um firewall na saida > >>> > >>> > >>> Hehe...sim, walled gardens, e por ai vai, isto tudo e' parte do 'outra > >> parte' do problema, um dos motivos pelo qual a Arbor comprou a Ellacoya. > >> Agora, ao menos na America Latina, o que vejo MUITO mais forte, e' ainda > a > >> preocupacao com o lado "destino" dos ataques. > >> > >> > >> Atenciosamente, > >> > >>> > >>> Guilherme Alberto > >>> www.maxihost.com.br > >>> ----- Original Message ----- From: "Julio Arruda" < > >>> jarruda-gter at jarruda.com> > >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > >>> gter at eng.registro.br> > >>> Sent: Friday, September 19, 2008 10:56 PM > >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > >>> existe uma solu??o ? > >>> > >>> > >>> Guilherme Alberto wrote: > >>> > >>> J?lio, > >>>> > >>>> Entendi sua coloca??o. > >>>> > >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que > fica > >>>> > >>>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? > >>>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? > >>>>> > >>>>> > >>>> Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta > >>>> novamente e verificar se o ataque continua > >>>> > >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' > >>>> > >>>>> exatamente o ponto onde voce monitora o ataque :-). > >>>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, > >>>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a > >>>>> mitigacao > >>>>> novamente, o ataque recomeca, e fica o sistema > >>>>> 'mitigando/nao-mitigando' em > >>>>> ciclos :-).. > >>>>> > >>>>> > >>>> Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o > >>>> atacante verifica que existe algum tipo de > >>>> prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 > >>>> segundos > >>>> e para de atacar. > >>>> > >>>> > >>> Mas se o destino do ataque esta fora (blackholed), como o hacker > >>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", mas > >>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no > ar > >>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com > >>> blackhole.. > >>> > >>> Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por > >>> > >>>> umas 4-8 vezes, depois disto o respons?vel pelo > >>>> servidor comprometido acaba tomando uma atitude, j? que o sistema fica > >>>> avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. > >>>> > >>>> > >>> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode > >>> tomar em um caso destes ? > >>> > >>> Atenciosamente, > >>> > >>>> > >>>> Guilherme Alberto > >>>> www.maxihost.com.br > >>>> ----- Original Message ----- From: "Julio Arruda" < > >>>> jarruda-gter at jarruda.com> > >>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > >>>> gter at eng.registro.br> > >>>> Sent: Friday, September 19, 2008 8:14 PM > >>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > >>>> existe uma solu??o ? > >>>> > >>>> > >>>> Guilherme Alberto wrote: > >>>> > >>>> J?lio, > >>>>> > >>>>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um > >>>>> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer > >>>>> muito tr?fego leg?timo, entretanto as operadoras/backbones do > exterior > >>>>> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita > >>>>> de outra maneira, bloqueando a origem ao inv?s do destino com > >>>>> blackhole. > >>>>> Ainda mais que os backbones de fora possuem uma largura de > >>>>> banda muito maior que a nossa para poder segurar este tr?fego no > >>>>> "muque" > >>>>> sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? > outra; > >>>>> Sem > >>>>> d?vidas > >>>>> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se > >>>>> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e > a > >>>>> ?nica > >>>>> coisa que resolveria > >>>>> seria efetivamente um blackhole. > >>>>> > >>>>> > >>>> Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns > >>>> clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e > >>>> existe para ser usada, so que faz parte de um 'toolkit', nao e' a > unica > >>>> :-).. > >>>> Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao > >>>> usados nos casos que conheco. E nao e' para bloqueio > >>>> indiscriminadamente, vide caso do spoofing. > >>>> E ACL, sinceramente, apesar de ferramenta tambem, entra em caso > similar > >>>> a do blackhole. > >>>> (deny Http para um servidor Web == blackholear o bicho :-).. > >>>> > >>>> Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' > >>>> vender link, e link e' commodity, por isto, eles querem oferecer > >>>> solucoes que 'preservem os servicos' do cliente. > >>>> O blackhole ou acls/flowspec, podem ser usados por exemplo, para um > >>>> cliente sem contrato de Clean Pipes, assim a carrier economiza > recursos > >>>> de scrubber por exemplo. > >>>> > >>>> > >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que fica > >>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? > >>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? > >>>> > >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' > >>>> exatamente o ponto onde voce monitora o ataque :-). > >>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, > >>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a > >>>> mitigacao novamente, o ataque recomeca, e fica o sistema > >>>> 'mitigando/nao-mitigando' em ciclos :-).. > >>>> > >>>> > >>>> > >>>> > >>>>> Atenciosamente, > >>>>> > >>>>> Guilherme Alberto > >>>>> www.maxihost.com.br > >>>>> ----- Original Message ----- From: "Julio Arruda" < > >>>>> jarruda-gter at jarruda.com> > >>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > >>>>> gter at eng.registro.br> > >>>>> Sent: Friday, September 19, 2008 4:07 PM > >>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > >>>>> existe uma solu??o ? > >>>>> > >>>>> > >>>>> Guilherme Alberto wrote: > >>>>> > >>>>> J?lio, > >>>>>> > >>>>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN > >>>>>> pr?prio e comunidades de > >>>>>> blackhole e synchole liberadas pelas operadoras o sistema resolve > sim. > >>>>>> No nosso caso, possuimos uma classe /10, ou seja, > >>>>>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas > >>>>>> operdoras para anuncio em /32. Detectado um ataque > >>>>>> internacional (na maioria dos casos s?o internacionais) o sistema > >>>>>> efetua em 8 segundos anuncio blackhole em /32, se for ataque > nacional > >>>>>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o > ASN > >>>>>> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe > >>>>>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. > >>>>>> > >>>>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. > >>>>>> > >>>>>> > >>>>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve > problemas > >>>>> de DDoS em que o resource sendo atacado tem que ser protegido, o que > >>>>> ele > >>>>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de defesa), > >>>>> e' > >>>>> a isolar parte da network, para que outras partes nao sofram dano > >>>>> colateral. > >>>>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao > >>>>> podem > >>>>> fazer um blackhole daquele trafego :-)...e por ai vai, outros > servicos > >>>>> podem ter a mesma caracteristica, em que se voce fizer um blackhole > (e > >>>>> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele > ip > >>>>> sob ataque.. > >>>>> > >>>>> > >>>>> ----- Original Message ----- From: "Julio Arruda" < > >>>>> > >>>>>> jarruda-gter at jarruda.com> > >>>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > >>>>>> gter at eng.registro.br> > >>>>>> Sent: Thursday, September 18, 2008 7:39 PM > >>>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > >>>>>> existe uma solu??o ? > >>>>>> > >>>>>> > >>>>>> Guilherme Alberto wrote: > >>>>>> > >>>>>> Ol? Pessoal, > >>>>>>> > >>>>>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em > >>>>>>> resposta a uma mensagem > >>>>>>> que encontrei por acaso no Google referente a problemas com ataques > >>>>>>> DDoS em provedores no Brasil, > >>>>>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html > >>>>>>> > >>>>>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o > >>>>>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). > >>>>>>> N?s > >>>>>>> estamos bastante infiltrados na ?rea de servidores de jogos, e como > >>>>>>> todos > >>>>>>> devem saber, estes recebem ataques DoS/DDoS de grande magnitude > >>>>>>> diariamente. > >>>>>>> > >>>>>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 > >>>>>>> adotava adaptado para o Brasil, eles formataram um sistema que fica > >>>>>>> compat?vel com as limita??es que possuimos atualmente no Brasil nos > >>>>>>> backbones. > >>>>>>> > >>>>>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em > >>>>>>> mais > >>>>>>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo ASN > >>>>>>> sobre o > >>>>>>> ataque com logs sobre o evento e possui uma interface bem amig?vel. > >>>>>>> > >>>>>>> Vale a pena dar uma olhada la. > >>>>>>> > >>>>>>> > >>>>>> Pelo que entendi do ataque que e' mencionado no thread, nao > >>>>>> resolveria. > >>>>>> Nenhuma solucao "do lado da vitima" resolveria.. > >>>>>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser > >>>>>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. > >>>>>> > >>>>>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The > Planet, > >>>>>> que entendo, comprou a EV1 ? > >>>>>> > >>>>>> -- > >>>>> > >>>> gter list https://eng.registro.br/mailman/listinfo/gter > >>> > >>> -- > >>> gter list https://eng.registro.br/mailman/listinfo/gter > >>> > >>> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > >> -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From gustavo at acmesecurity.org Tue Sep 23 23:44:52 2008 From: gustavo at acmesecurity.org (Gustavo Rodrigues Ramos) Date: Tue, 23 Sep 2008 23:44:52 -0300 Subject: [GTER] =?iso-8859-1?q?PTTs_apenas_com_PIX_acad=EAmico_=28era=3A_T?= =?iso-8859-1?q?r=E1fego_do_site_de_v=EDdeos_da_Globo_=2E=2E=2E=29?= In-Reply-To: References: Message-ID: <73d1f88a0809231944l39166cd5uccc8ad5e80ac264@mail.gmail.com> Ol? ..., 2008/9/23 Tukso Antartiko : > O registro.br poderia premiar os PIXs acad?micos (deste tipo de PTT) > quando eles conseguirem a ades?o de um novo AS. Esta premia??o poderia > ser com equipamentos, verba para consultoria/terceiriza??o, > investimento em projetos relacionados (ex.: redes metro), funcion?rios > locais, ... enfim, alguma coisa (a mais). Quando voc? se refere ao registro.br, acredito que queira se referir ao cgi.br e, nesse caso, o ptt.br n?o se encaixaria em uma ajuda do cgi.br independentemente do AS participante (acad?mico ou n?o)? > Digo isso pois em um PIX comercial existe interesse financeiro em > atrair um novo AS, o respons?vel tem todo interesse em receber > comiss?o/atender cotas e a finalidade da empresa propriet?ria do PIX ? > justamente vender servi?os. O do PIX acad?mico est? ali muitas vezes > apenas por boa vontade e desconhe?o que o registro financie estes PIXs > ? partir de contrapartidas ou metas. Quando falamos de um PIX acad?mico, n?o deve existir o interesse financeiro do PIX, mas sim, o interesse financeiro dos AS participantes para economia m?tua de tr?nsito Internet, correto ? Se isso for verdade, ent?o acredito que a falta de iniciativa n?o ? somente do lado do PIX e seus atuais participantes, mas tamb?m daqueles que podem se beneficiar do acordos ... e n?o o fazem. Gustavo. From gustavo at acmesecurity.org Wed Sep 24 00:04:41 2008 From: gustavo at acmesecurity.org (Gustavo Rodrigues Ramos) Date: Wed, 24 Sep 2008 00:04:41 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <2ec301c91d7f$faefc740$21a201bd@hostlocasnyhr8> References: <2ec301c91d7f$faefc740$21a201bd@hostlocasnyhr8> Message-ID: <73d1f88a0809232004k647692d4r921097d53e3e3b02@mail.gmail.com> Ol? Marcelo, 2008/9/23 Marcelo Safatle : > > Caros, > > O PTT n?o vai ajudar nisso e ainda pode piorar o problema. Se o tr?fego > spoofado estiver vindo pelo PTT voc? n?o conseguir? bloquear como a Intelig > est? fazendo, pois o PTT n?o tem qualquer tipo de community para bloqueio. Voc? n?o tem communities ? disposi??o... mas voc? tem telefones e e-mails (inoc-dba?) que qualquer PTT deve fornecer ou talvez intermediar os contatos. Se o ataque est? partindo de uma rede que voc? troca tr?fego, ? mais f?cil isolar o problema, n?o ? Todas as vezes que vi isso acontecer o problema foi resolvido ... Agora, se voc? compra tr?nsito em algum PTT, ent?o o AS que te vende o tr?nsito deve tamb?m te oferecer meios de voc? se proteger. :) Gustavo. From tukso.antartiko at gmail.com Wed Sep 24 00:17:12 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Wed, 24 Sep 2008 00:17:12 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Tr=E1fego_do_site_de_v=EDdeos?= =?iso-8859-1?q?_da_Globo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_?= =?iso-8859-1?q?nacional_do_Youtube?= In-Reply-To: References: <20080922163529.C97311AC043@mail.fag.edu.br> <48D82CD3.8050505@jonny.eng.br> Message-ID: N?o entendi muito bem esse termo "golden jump". Para fazer trocas de tr?fego o ideal realmente ? comprar link de transporte metro gigE que n?o ? t?o caro e permite crescer, e n?o estes circuitos das operadoras que al?m de caros presup?em no pre?o que o uso ? total. De qualquer forma um circuito local (metro) comprado delas costuma ser mais barato do que link de internet da mesma operadora, no entanto fica a d?vida (e o risco) se ser? poss?vel maximizar o link local (atrav?s do ptt) da mesma forma que se maximiza um link de internet. Consulte o registro.br se eles t?m algum caso similar que sirva de experi?ncia de como este entrave para se conectar ao PTT foi solucionado Se n?o conseguir que permitam que voc?s usem outra empresa de transporte para se ligar ao PTT veja se deixam ao menos que a RNP use uma empresa independente para se conectar ? voc?s. Considerando que a RNP t?m mais de 1.5G de consumo de tr?fego nacional, mais uns 150mb de outras redes acad?micas (ansp/usp) que eles anunciam e por outro lado se comunicariam direto com as operadoras, se a globo.com for respons?vel por um pequeno percentual disso, para eles faz tanto sentido um peer direto com a globo.com assim como outros peerings que eles t?m. Quanto ao PTT-RJ, apesar de menor, hoje mesmo tem muitas possibilidades de consumo: A RNP, conforme volume j? mencionado, e a Rederio, que tem uns 170mb de tr?fego nacional direto (sem passar pela RNP). Cabe calcular quanto desse total vai para a globo.com, que voc? pode usar estas orienta??es do Rubens: http://eng.registro.br/pipermail/gter/2006-February/009969.html junto com uma extra??o dos prefixos anuciados pela RNP, que pode conseguir por exemplo no looking glass do PTT-DF ( o do rio est? vazando rotas): telnet lg.df.ptt.br show ip bgp regex ^1916_ Quanto ?s perspectivas para o futuro, se a globo.com realmente entrar no PTT-RJ com uma porta grande, especialmente se continuar a crescer em tr?fego, ? capaz que a GVT entre tamb?m pois costuma estar presente em PTTs e o backbone dela passa na cidade, onde faz peering com outras operadoras. Como estimativa de tr?fego a GVT tem cerca de 20% dos assinantes de banda larga em rela??o ? outras empresas (como BrT, Virtua, Oi), mas sempre ? bom medir o volume real e conferir se haver? interesse no peering. On 9/23/08, Rodrigo Almeida wrote: ... > > O golden jump cobrado pela operadora realmente prejudica e de certa > forma tambem inibe a nossa entrada em projetos bem interessantes como > o PTT Metro. > A entrada da globo.com poderia ajudar a dar uma alavancada neste ptt > do RJ que ainda e bem fraco se comparado ao de SP. > ... From tukso.antartiko at gmail.com Wed Sep 24 01:08:34 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Wed, 24 Sep 2008 01:08:34 -0300 Subject: [GTER] =?iso-8859-1?q?PTTs_apenas_com_PIX_acad=EAmico_=28era=3A_T?= =?iso-8859-1?q?r=E1fego_do_site_de_v=EDdeos_da_Globo_=2E=2E=2E=29?= In-Reply-To: <73d1f88a0809231944l39166cd5uccc8ad5e80ac264@mail.gmail.com> References: <73d1f88a0809231944l39166cd5uccc8ad5e80ac264@mail.gmail.com> Message-ID: On 9/23/08, Gustavo Rodrigues Ramos wrote: ... >> O registro.br poderia premiar os PIXs acad?micos (deste tipo de PTT) >> quando eles conseguirem a ades?o de um novo AS. Esta premia??o poderia >> ser com equipamentos, verba para consultoria/terceiriza??o, >> investimento em projetos relacionados (ex.: redes metro), funcion?rios >> locais, ... enfim, alguma coisa (a mais). > > Quando voc? se refere ao registro.br, acredito que queira se referir > ao cgi.br e, nesse caso, o ptt.br n?o se encaixaria em uma ajuda do > cgi.br independentemente do AS participante (acad?mico ou n?o)? cgi.br, registro.br, nic.br, ptt.br s?o s? siglas, o bolo arrecadado e gasto, as decis?es sobre como ser? gasto, o local onde ser? contratado infraestrutura e pessoal destes ?rg?os, est? muito interconectado para que se recorra ? separa??o por siglas. No caso a premia??o seria para o PIX acad?mico, no caso de ser o ?nico PIX do PTT, para estimular que o respons?vel trate bem os AS interessados e tente convocar novos AS da regi?o, da mesma forma que um PIX comercial o faria, s? que por interesse financeiro. Os pr?mios seriam apenas incetivos, m?ritos e seriam relacionados ? pr?pria estrutura comunica??o de dados do PIX/POP, exemplo: um servidor, um quil?metro de fibra instalada, 10 horas de hands-on terceirizado on-call nos fins de semana, ar-condicionado para o PIX ... O ponto ? ampliar o PTT, independente do AS convocado ser acad?mico ou n?o, esta distin??o caberia apenas para a RNP que j? funciona muito bem obrigado. > >> Digo isso pois em um PIX comercial existe interesse financeiro em >> atrair um novo AS, o respons?vel tem todo interesse em receber >> comiss?o/atender cotas e a finalidade da empresa propriet?ria do PIX ? >> justamente vender servi?os. O do PIX acad?mico est? ali muitas vezes >> apenas por boa vontade e desconhe?o que o registro financie estes PIXs >> ? partir de contrapartidas ou metas. > > Quando falamos de um PIX acad?mico, n?o deve existir o interesse > financeiro do PIX, mas sim, o interesse financeiro dos AS > participantes para economia m?tua de tr?nsito Internet, correto ? Se > isso for verdade, ent?o acredito que a falta de iniciativa n?o ? > somente do lado do PIX e seus atuais participantes, mas tamb?m > daqueles que podem se beneficiar do acordos ... e n?o o fazem. > N?o sei se respondeu ap?s o terceiro par?grafo por n?o ter lido o resto, mas ... Estamos falando de PTT, e dos interesses do mesmo, para o qual foram criados, que ? aumentar a troca de tr?fego direto, em um ?nico local entre os ISPs/NSPs, especialmente os fora do eixo dos quatro que j? trocam entre si. Em alguns PTTs h? depend?ncia/ger?ncia de um ?nico PIX acad?mico. Cujo respons?vel pode ajudar, atrapalhar ou se sentir desmotivado. ? muito mais f?cil para um jogador jogar com torcida a favor, do que com port?es fechados, do que com uma bola de ferro nos p?s. E n?o adianta ele querer jogar no campo sozinho, tem que ter algu?m para organizar e time para jogar. Nem chegar no campo e o port?o estiver fechado ou n?o tiver bola para jogar. Se for assim o resultado ? que os jogadores v?o para o campo privado, o campo p?blico vira mato e os outros que ficaram de fora ficam na mesma e tem gente que ainda vai achar que est? tudo bem. From tukso.antartiko at gmail.com Wed Sep 24 01:25:09 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Wed, 24 Sep 2008 01:25:09 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D43262.4090307@jarruda.com> <48D4585B.8000704@jarruda.com> <209CDD09CB3546659E016715E3982572@GuilhermePC> <48D505EE.4020705@jarruda.com> <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> <0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> Message-ID: Isto ? negoci?vel dependendo do tamanho e tipo do ataque, se for pequeno ou f?cil de resolver qualquer DC/ISP que forne?a prote??o DDOS resolve. Ele anuncia seu bloco maior que /24 e filtra, passando depois para um proxy reverso (servidor web), proxy (acesso web) ou tunnel (outros servi?os), que chega at? voc? atrav?s de um bloco desconhecido do atacante ou link de transporte. Se o ataque for maior voc? contrata uma das operadoras que j? mencionaram ou ainda um IDC/ISP no exterior. Fora outras dicas j? ditas antes. Na minha opini?o estas operadoras que vendem link de at? uns 10mb deveriam embutir um seguro de prote??o DDOS no pre?o. On 9/23/08, Adriano wrote: > Guilherme, > > Me tira uma d?vida.... quem no Brasil fornece "clean pipes" ??? > No momento desconhe?o qualquer provedor no Brasil que forne?a este produto, > pois as solu??es s?o muito caras, para garantir uma eficiencia 100%. > > Att. > > Voce pagaria para ter um link "clean pipe" levando em considera??o que o > custo de seu link atual poderia at? dobrar ?? From antoniocarlospina at gmail.com Wed Sep 24 09:34:38 2008 From: antoniocarlospina at gmail.com (Antonio Carlos Pina) Date: Wed, 24 Sep 2008 09:34:38 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Tr=E1fego_do_site_de_v=EDdeos?= =?iso-8859-1?q?_da_Globo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_?= =?iso-8859-1?q?nacional_do_Youtube?= In-Reply-To: References: <20080922163529.C97311AC043@mail.fag.edu.br> <48D82CD3.8050505@jonny.eng.br> Message-ID: <86b352050809240534p4f73589dsb74628fbab895044@mail.gmail.com> A GVT j? possui presen?a no PTT-SP. A nossa experi?ncia com o PTT ? a seguinte: a) Nos conectamos ao PTT-SP (PTT-Metro) com nossa unidade de SP, via fibra apagada (s? troca. N?o compramos tr?nsito no PTT ainda) b) Conectamos a unidade RJ e SP com 1 link 1Gb inicial (excelente, lat?ncia 7ms) c) Estamos agora conectando empresas que possuem liga??o (links) conosco no PTT-SP, individualmente. Daqui a 2 semanas teremos cerca de 500Mb/s de interesse de tr?fego com o PTT-SP vindo dessas empresas do RJ. Veja que n?o ? O CORRETO no ponto de vista "ptt" em si. O correto seria interconectar as empresas do RJ no PTT-RJ e fazer a interliga??o ENTRE PTTs (PTT-RJ + PTT-SP). Talvez a? pudesse ocorrer o incentivo do Registro. Estamos agora tentando conseguir uma fibra apagada entre a nossa sede RJ e o LNCC para fazer a interliga??o com o PTT-RJ (e consequentemente RNP). O nosso ?nico limitante ? que a liga??o RJ x SP ? relativamente pequena e muito cara. ? f?cil para quem vai usar 100, 200Mb/s de banda, mas n?o temos como ligar quem vai usar 1Gb ou mais. Assim, apesar do PTT-Metro ser gratuito (e n?s nosso cliente a aproveitar-se disso) a liga??o RJ x SP precisa ser rateada entre os interessados do RJ em se conectar em SP. Independente disso, h? muito interesse, pois j? temos 4 clientes na fila para serem ativados no PTT-Metro SP e s? n?o h? mais pois n?s propositalmente estamos andando com freio de m?o puxado (para poder criar os processos internos corretos). Abs 2008/9/24 Tukso Antartiko > N?o entendi muito bem esse termo "golden jump". Para fazer trocas de > tr?fego o ideal realmente ? comprar link de transporte metro gigE que > n?o ? t?o caro e permite crescer, e n?o estes circuitos das operadoras > que al?m de caros presup?em no pre?o que o uso ? total. De qualquer > forma um circuito local (metro) comprado delas costuma ser mais barato > do que link de internet da mesma operadora, no entanto fica a d?vida > (e o risco) se ser? poss?vel maximizar o link local (atrav?s do ptt) > da mesma forma que se maximiza um link de internet. > > Consulte o registro.br se eles t?m algum caso similar que sirva de > experi?ncia de como este entrave para se conectar ao PTT foi > solucionado > > Se n?o conseguir que permitam que voc?s usem outra empresa de > transporte para se ligar ao PTT veja se deixam ao menos que a RNP use > uma empresa independente para se conectar ? voc?s. > > Considerando que a RNP t?m mais de 1.5G de consumo de tr?fego > nacional, mais uns 150mb de outras redes acad?micas (ansp/usp) que > eles anunciam e por outro lado se comunicariam direto com as > operadoras, se a globo.com for respons?vel por um pequeno percentual > disso, para eles faz tanto sentido um peer direto com a globo.com > assim como outros peerings que eles t?m. > > Quanto ao PTT-RJ, apesar de menor, hoje mesmo tem muitas > possibilidades de consumo: > A RNP, conforme volume j? mencionado, e a Rederio, que tem uns 170mb > de tr?fego nacional direto (sem passar pela RNP). > > Cabe calcular quanto desse total vai para a globo.com, que voc? pode > usar estas orienta??es do Rubens: > http://eng.registro.br/pipermail/gter/2006-February/009969.html junto > com uma extra??o dos prefixos anuciados pela RNP, que pode conseguir > por exemplo no looking glass do PTT-DF ( o do rio est? vazando rotas): > telnet lg.df.ptt.br > show ip bgp regex ^1916_ > > Quanto ?s perspectivas para o futuro, se a globo.com realmente entrar > no PTT-RJ com uma porta grande, especialmente se continuar a crescer > em tr?fego, ? capaz que a GVT entre tamb?m pois costuma estar presente > em PTTs e o backbone dela passa na cidade, onde faz peering com outras > operadoras. Como estimativa de tr?fego a GVT tem cerca de 20% dos > assinantes de banda larga em rela??o ? outras empresas (como BrT, > Virtua, Oi), mas sempre ? bom medir o volume real e conferir se haver? > interesse no peering. > > On 9/23/08, Rodrigo Almeida wrote: > ... > > > > O golden jump cobrado pela operadora realmente prejudica e de certa > > forma tambem inibe a nossa entrada em projetos bem interessantes como > > o PTT Metro. > > A entrada da globo.com poderia ajudar a dar uma alavancada neste ptt > > do RJ que ainda e bem fraco se comparado ao de SP. > > > ... > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From tukso.antartiko at gmail.com Wed Sep 24 12:59:00 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Wed, 24 Sep 2008 12:59:00 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Tr=E1fego_do_site_de_v=EDdeos?= =?iso-8859-1?q?_da_Globo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_?= =?iso-8859-1?q?nacional_do_Youtube?= In-Reply-To: <86b352050809240534p4f73589dsb74628fbab895044@mail.gmail.com> References: <20080922163529.C97311AC043@mail.fag.edu.br> <48D82CD3.8050505@jonny.eng.br> <86b352050809240534p4f73589dsb74628fbab895044@mail.gmail.com> Message-ID: Estava falando do PTT-RJ, a GVT j? faz peering no rio, se a globo.com ou outras empresas de interesse da GVT entrarem neste PTT ? bem prov?vel que ela tamb?m o fa?a. Medi a dist?ncia entre a Alog e o LNCC: 2.7km. Sendo que esta situa??o se prolonga h? mais de seis meses o registro.br poderia dar uma for?a para concretizar a liga??o entre os PIXs. Concordo com a id?ia de interliga??o entre os PIXs, mas neste caso teria que ser um PTT separado, com regras espec?ficas, para evitar que o usem para fazer transporte ou hot-potato com a estrutura do registro.br. Esta liga??o da Alog-RJ com o PTT-SP ? uma excelente not?cia. On 9/24/08, Antonio Carlos Pina wrote: > A GVT j? possui presen?a no PTT-SP. > > A nossa experi?ncia com o PTT ? a seguinte: > > a) Nos conectamos ao PTT-SP (PTT-Metro) com nossa unidade de SP, via fibra > apagada (s? troca. N?o compramos tr?nsito no PTT ainda) > b) Conectamos a unidade RJ e SP com 1 link 1Gb inicial (excelente, lat?ncia > 7ms) > c) Estamos agora conectando empresas que possuem liga??o (links) conosco no > PTT-SP, individualmente. Daqui a 2 semanas teremos cerca de 500Mb/s de > interesse de tr?fego com o PTT-SP vindo dessas empresas do RJ. > > Veja que n?o ? O CORRETO no ponto de vista "ptt" em si. O correto seria > interconectar as empresas do RJ no PTT-RJ e fazer a interliga??o ENTRE PTTs > (PTT-RJ + PTT-SP). Talvez a? pudesse ocorrer o incentivo do Registro. > Estamos agora tentando conseguir uma fibra apagada entre a nossa sede RJ e o > LNCC para fazer a interliga??o com o PTT-RJ (e consequentemente RNP). > > O nosso ?nico limitante ? que a liga??o RJ x SP ? relativamente pequena e > muito cara. ? f?cil para quem vai usar 100, 200Mb/s de banda, mas n?o temos > como ligar quem vai usar 1Gb ou mais. Assim, apesar do PTT-Metro ser > gratuito (e n?s nosso cliente a aproveitar-se disso) a liga??o RJ x SP > precisa ser rateada entre os interessados do RJ em se conectar em SP. > > Independente disso, h? muito interesse, pois j? temos 4 clientes na fila > para serem ativados no PTT-Metro SP e s? n?o h? mais pois n?s > propositalmente estamos andando com freio de m?o puxado (para poder criar os > processos internos corretos). > From root at zoioroxo.com.br Wed Sep 24 13:10:29 2008 From: root at zoioroxo.com.br (root at zoioroxo.com.br) Date: Wed, 24 Sep 2008 13:10:29 -0300 (BRT) Subject: [GTER] delegacao de dns reverso. In-Reply-To: <7465.200.155.36.120.1222267421.squirrel@www.zoioroxo.com.br> References: <7465.200.155.36.120.1222267421.squirrel@www.zoioroxo.com.br> Message-ID: <50035.200.233.106.93.1222272629.squirrel@www.zoioroxo.com.br> Bom dia, Amigos Eu tenho bloco ip /20 junto ao registro.br hoje fiz a delegacao de dns reverso, alguem sabe dizer quanto tempo demora pra propagar o reverso.. Sistema de IPs From guilherme at maxihost.com.br Tue Sep 23 22:20:20 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Tue, 23 Sep 2008 22:20:20 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <87fd8b250809231810r7d63625ah50815d94fa5b523c@mail.gmail.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC><48D43262.4090307@jarruda.com><48D4585B.8000704@jarruda.com><209CDD09CB3546659E016715E3982572@GuilhermePC><48D505EE.4020705@jarruda.com><86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com><0410099168A24962AB0186F7B7F7C4A7@GuilhermePC><7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> <87fd8b250809231810r7d63625ah50815d94fa5b523c@mail.gmail.com> Message-ID: Carlos, Mas o dobro j? ? muito n?o acha ? :) Ainda mais o absurdo que cobram para cada mbit aqui no Brasil Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Carlos Carneiro" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Tuesday, September 23, 2008 10:10 PM Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que existe uma solu??o ? Nada mais justo. Dependendo do volume contratado sai mais barato contratar um link limpo do que contratar um link "sujo" e ter que investir em ativos. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/23 Adriano > Guilherme, > > Me tira uma d?vida.... quem no Brasil fornece "clean pipes" ??? > No momento desconhe?o qualquer provedor no Brasil que forne?a este > produto, > pois as solu??es s?o muito caras, para garantir uma eficiencia 100%. > > Att. > > Voce pagaria para ter um link "clean pipe" levando em considera??o que o > custo de seu link atual poderia at? dobrar ?? > > 2008/9/20 Guilherme Alberto > > > Antonio, > > > > Realmente este tipo de ataque ? bem comum, e n?s j? encontramos uma > solu??o > > para os > > clientes que possuem servidor de counter strike conosco, e que > > autenticam > > na valve, que fica no exterior. Mesmo com > > blackhole estamos utilizando uma forma de autenticar na valve atrav?s de > > outro m?todo (melhor n?o colocar aqui para n?o dar brecha para os > hackers) > > > > J? recebi estes ataques de 1Gb/s de nodes nacionais, mas vou te > > confessar > > que n?o me assustam, ? bem dificil os hackers encontrarem um servidor no > > Brasil comprometido, posso te dizer que nestes ?ltimos anos, 99,99% dos > > ataques realmente foram nodes no exterior > > > > Sobre os ataques many>many j? aconteceu, e n?o foram poucas vezes. Ap?s > > algum tempo que implantamos o Fireslayer, os hackers identificaram que > > atacar um IP apenas n?o adianta, devido a velocidade com que o bloqueio > > ? > > efetuado. Ficamos fora do ar algumas vezes quando este tipo de ataque > > come?ou a ocorrer, por?m agora o sistema j? possui uma nova vers?o que > > efetua o bloqueio autom?tico do /24 se a rede receber ataques em mais > > que > X > > IPs em menos de X segundos, e vai liberando o /24 aos poucos at? o > > hacker > > desistir. J? aconteceu do sistema ter que bloquear o /20 tamb?m. > > > > N?s estamos atualmente com a Intelig, e parece que eles n?o querem > > adotar > > este sistema de clean pipes, inclusive o "sistema" de bloqueio deles ? > nulo. > > Fica uma pessoa no NOC olhando para a tela do MRTG e quando o tr?fego > sobe > > ele vai atras para saber para onde foi, quem foi, quando, onde, etc > > (isto > > quando o t?cnico dorme e deixa o backbone recebendo ataque a madrugada > > inteira). A pol?tica deles para DDoS ? tirar o an?ncio do /20 do cliente > e > > informar a ele que est? recebendo ataque. Eu acho esta atitude um > completo > > desrespeito, tanto do backbone com o hosting quando do hosting com > cliente > > final. Sempre acreditei que DDoS n?o ? problema do cliente final, ? > > responsabilidade do iDC resolver. > > > > > > > > Ps: (n?o da nem para chamar de hackers n? ? um ataque simples deste > podemos > > chamar de muleques sem nada o que fazer mesmo) > > > > Atenciosamente > > > > Guilherme Alberto > > www.maxihost.com.br > > ----- Original Message ----- From: "Antonio Carlos Pina" < > > antoniocarlospina at gmail.com> > > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > > gter at eng.registro.br> > > Sent: Saturday, September 20, 2008 3:00 PM > > Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que > existe > > uma solu??o ? > > > > > > Na verdade, o que o Guilherme est? apresentando ? um dos tipos de > ataques. > > E > > eu vou concordar com ele que isso ? um tipo bastante comum. > > l > > Evidente que se o cliente ? um servidor de jogos que possui um hub > > internacional, ele perde a conex?o com o hub at? que se retire o an?ncio > > feito com as comunidades para as operadoras. > > > > Entretanto, com o crescimento dos links nacionais, eu j? recebi ataques > de > > mais de 1Gb/s 100% nacionais. Logo, o exemplo citado pelo Guilherme ? um > > dos > > poss?veis casos, mas j? deixou de ser "o padr?o" h? algum tempo. > Guilherme, > > se voc? s? recebe ataques desse tipo (internacionais com o kiddie > testando > > com ping do seu adsl/cable modem), ?tmo para voc? e eu desejo > sinceramente > > que continue assim. Mas o padr?o vem mudando e na medida que as > operadoras > > nacionais aumentam suas capacidades, o potencial de ataques cresce. > > > > Fora ataques do tipo many->many (milhares de sources spoof contra todos > os > > seus endere?os destino). Voc? aplicar? blackhole em todos os seus > endere?os > > ? > > > > Al?m do sistema da Arbor, existe o WanGuard que faz clean-pipes, mas me > > parece que ele s? vai at? 155Mb/s (est? no website) de capacidade de > > tratamento, o que, na minha vis?o, j? o invalida para qualquer uso mais > > s?rio atualmente a n?o ser no lado da operadora para atender clientes > > at? > > STM-1. > > > > Abs > > > > 2008/9/20 Julio Arruda > > > > Guilherme Alberto wrote: > >> > >> J?lio, > >>> > >>> Mas se o destino do ataque esta fora (blackholed), como o hacker > >>> > >>>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", > mas > >>>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no > ar > >>>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com > >>>> blackhole.. > >>>> > >>>> > >>> N?o sei como voc? est? acostumado a utilizar certos termos, mas eu > >>> utilizo > >>> da seguinte forma, > >>> Blackhole - Bloqueio para trafego internacional > >>> Synchole - Bloqueio para trafego nacional > >>> Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo > >>> falar aqui com o pessoal da empresa > >>> > >>> > >> http://www.arbornetworks.com/downloads/Sinkhole_Tutorial_June03.pdf > >> Acho que no NANOG, RIPE e APRICOT tem tambem bastante material.. > >> > >> o Sinkhole e' na verdade um blackhole que vai para algum lugar :-), nao > >> para Dave Null..ao menos eu gosto de dizer que, blackhole, e' um caso > >> especifico do sinkhole na verdade, pois ambos funcionam exatamente da > >> mesma > >> forma. > >> Blackhole por regioes, e' ainda assim, chamado de blackhole, geralmente > >> associado com communities especificas por exemplo, voce anuncia 666 > >> para > >> 'tudo para o lixo', 667 para somente peers nacionais para lixo e por ai > >> vai, > >> certo ? > >> > >> O scrubber de que falava, usa tambem o mesmo tipo de gato, e' via um > tipo > >> de sinkhole (nome bonito seria "offramping") para levar o trafego ao > >> scrubber. Existe a opcao de ser inline, mas eu nao sou nem um pouco > >> simpatico a ideia..existem clientes que usam, mas nao na America Latina > >> (ao > >> menos nos projetos que me envolvi). Consideracoes de que voce NAO > precisa > >> 2-way traffic para fazer a mitigacao, e que vai estar adicionando ponto > de > >> falha, latencia (minima que seja), complexidade de gerencia > >> (bump-in-the-wire, mas esta la :-).... > >> > >> > >> > >> O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este > hacker > >>> est? no Brasil com um ping -t no IP atacado, ele > >>> vai usar sua botnet para derrubar este destino, e a botnet possui > >>> servidores vulner?veis em todos os lugares do mundo, assim > >>> que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na > >>> community de blackhole para o /32 atacado, bloqueando > >>> todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele > >>> vai > >>> pensar, u?, meu ataque n?o funcionou, o IP continua pingando > >>> mesmo atacando. > >>> Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil > em > >>> um Datacenter com muita banda, e desta forma realmente para > >>> este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o > >>> an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente > >>> o > >>> acesso > >>> > >>> > >> Humm..vou discordar.. > >> DDoS nao e' feito somente de servidores com muito upstream, ele e' > >> feito > >> com volume de bots mesmo. Entao, alguns 10.000 de cable users sao > problema > >> para qualquer provedor. O que os pesquisadores que conhecem dizem, e' > que > >> eles geralmente segregam porcoes da botnet com mais banda para > >> determinados > >> ataques por exemplo. So que ao menos em um grande site de eCommerce, > teve > >> sim, zombies ai no Pindorama (e ao menos um C&C la nos hermanos :-)) > >> > >> nacional e internacional, por?m mesmo assim se o ataque for grande > >> voc? > >> > >>> protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu > >>> /24 > >>> ou > >>> seu /20 todo > >>> > >>> > >> Por isto estou dizendo, o /32 (a vitima), com um blackhole, vai para o > >> brejo, por isto nao e' considerado uma solucao de Clean Pipes/Protecao > de > >> DDoS para a vitima propriamente dita... > >> Estou de pleno acordo de que em alguns casos, simplesmente cortando o > dedo > >> para salvar o braco faz sentido, so que se o dedo for o recurso a ser > >> protegido, blackhole vai "completar" o ataque.. > >> > >> > >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode > >>> > >>>> tomar em um caso destes ? > >>>> > >>>> > >>> > >>> Por isto queria entender a nomenclatura, geralmente eu vejo bot ou > >> zombie > >> sendo aplicado para descrever as 100s de maquinas comprometidas. > >> > >> O servidor comprometido n?o ? a v?tima do ataque e sim o servidor > zoombie > >> > >>> utilizado pelo hacker para lan?ar o ataque. > >>> A atitude que o provedor pode tomar ? simplesmente tirar o cabo de > >>> rede > >>> do > >>> cliente dele e mandar formatar a maquina :) e o cliente pode resolver > >>> o > >>> problema fechando > >>> seu /tmp ou colocando um firewall na saida > >>> > >>> > >>> Hehe...sim, walled gardens, e por ai vai, isto tudo e' parte do > >>> 'outra > >> parte' do problema, um dos motivos pelo qual a Arbor comprou a > >> Ellacoya. > >> Agora, ao menos na America Latina, o que vejo MUITO mais forte, e' > >> ainda > a > >> preocupacao com o lado "destino" dos ataques. > >> > >> > >> Atenciosamente, > >> > >>> > >>> Guilherme Alberto > >>> www.maxihost.com.br > >>> ----- Original Message ----- From: "Julio Arruda" < > >>> jarruda-gter at jarruda.com> > >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > >>> gter at eng.registro.br> > >>> Sent: Friday, September 19, 2008 10:56 PM > >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > >>> existe uma solu??o ? > >>> > >>> > >>> Guilherme Alberto wrote: > >>> > >>> J?lio, > >>>> > >>>> Entendi sua coloca??o. > >>>> > >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que > fica > >>>> > >>>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? > >>>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? > >>>>> > >>>>> > >>>> Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta > >>>> novamente e verificar se o ataque continua > >>>> > >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' > >>>> > >>>>> exatamente o ponto onde voce monitora o ataque :-). > >>>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, > >>>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a > >>>>> mitigacao > >>>>> novamente, o ataque recomeca, e fica o sistema > >>>>> 'mitigando/nao-mitigando' em > >>>>> ciclos :-).. > >>>>> > >>>>> > >>>> Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o > >>>> atacante verifica que existe algum tipo de > >>>> prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 > >>>> segundos > >>>> e para de atacar. > >>>> > >>>> > >>> Mas se o destino do ataque esta fora (blackholed), como o hacker > >>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", > >>> mas > >>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no > ar > >>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com > >>> blackhole.. > >>> > >>> Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por > >>> > >>>> umas 4-8 vezes, depois disto o respons?vel pelo > >>>> servidor comprometido acaba tomando uma atitude, j? que o sistema > >>>> fica > >>>> avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. > >>>> > >>>> > >>> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode > >>> tomar em um caso destes ? > >>> > >>> Atenciosamente, > >>> > >>>> > >>>> Guilherme Alberto > >>>> www.maxihost.com.br > >>>> ----- Original Message ----- From: "Julio Arruda" < > >>>> jarruda-gter at jarruda.com> > >>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > >>>> gter at eng.registro.br> > >>>> Sent: Friday, September 19, 2008 8:14 PM > >>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > >>>> existe uma solu??o ? > >>>> > >>>> > >>>> Guilherme Alberto wrote: > >>>> > >>>> J?lio, > >>>>> > >>>>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um > >>>>> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer > >>>>> muito tr?fego leg?timo, entretanto as operadoras/backbones do > exterior > >>>>> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita > >>>>> de outra maneira, bloqueando a origem ao inv?s do destino com > >>>>> blackhole. > >>>>> Ainda mais que os backbones de fora possuem uma largura de > >>>>> banda muito maior que a nossa para poder segurar este tr?fego no > >>>>> "muque" > >>>>> sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? > outra; > >>>>> Sem > >>>>> d?vidas > >>>>> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se > >>>>> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e > a > >>>>> ?nica > >>>>> coisa que resolveria > >>>>> seria efetivamente um blackhole. > >>>>> > >>>>> > >>>> Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns > >>>> clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e > >>>> existe para ser usada, so que faz parte de um 'toolkit', nao e' a > unica > >>>> :-).. > >>>> Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao > >>>> usados nos casos que conheco. E nao e' para bloqueio > >>>> indiscriminadamente, vide caso do spoofing. > >>>> E ACL, sinceramente, apesar de ferramenta tambem, entra em caso > similar > >>>> a do blackhole. > >>>> (deny Http para um servidor Web == blackholear o bicho :-).. > >>>> > >>>> Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' > >>>> vender link, e link e' commodity, por isto, eles querem oferecer > >>>> solucoes que 'preservem os servicos' do cliente. > >>>> O blackhole ou acls/flowspec, podem ser usados por exemplo, para um > >>>> cliente sem contrato de Clean Pipes, assim a carrier economiza > recursos > >>>> de scrubber por exemplo. > >>>> > >>>> > >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que > >>>> fica > >>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? > >>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? > >>>> > >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' > >>>> exatamente o ponto onde voce monitora o ataque :-). > >>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, > >>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a > >>>> mitigacao novamente, o ataque recomeca, e fica o sistema > >>>> 'mitigando/nao-mitigando' em ciclos :-).. > >>>> > >>>> > >>>> > >>>> > >>>>> Atenciosamente, > >>>>> > >>>>> Guilherme Alberto > >>>>> www.maxihost.com.br > >>>>> ----- Original Message ----- From: "Julio Arruda" < > >>>>> jarruda-gter at jarruda.com> > >>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > >>>>> gter at eng.registro.br> > >>>>> Sent: Friday, September 19, 2008 4:07 PM > >>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que > >>>>> existe uma solu??o ? > >>>>> > >>>>> > >>>>> Guilherme Alberto wrote: > >>>>> > >>>>> J?lio, > >>>>>> > >>>>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN > >>>>>> pr?prio e comunidades de > >>>>>> blackhole e synchole liberadas pelas operadoras o sistema resolve > sim. > >>>>>> No nosso caso, possuimos uma classe /10, ou seja, > >>>>>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas > >>>>>> operdoras para anuncio em /32. Detectado um ataque > >>>>>> internacional (na maioria dos casos s?o internacionais) o sistema > >>>>>> efetua em 8 segundos anuncio blackhole em /32, se for ataque > nacional > >>>>>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o > ASN > >>>>>> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe > >>>>>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. > >>>>>> > >>>>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. > >>>>>> > >>>>>> > >>>>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve > problemas > >>>>> de DDoS em que o resource sendo atacado tem que ser protegido, o que > >>>>> ele > >>>>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de > >>>>> defesa), > >>>>> e' > >>>>> a isolar parte da network, para que outras partes nao sofram dano > >>>>> colateral. > >>>>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao > >>>>> podem > >>>>> fazer um blackhole daquele trafego :-)...e por ai vai, outros > servicos > >>>>> podem ter a mesma caracteristica, em que se voce fizer um blackhole > (e > >>>>> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele > ip > >>>>> sob ataque.. > >>>>> > >>>>> > >>>>> ----- Original Message ----- From: "Julio Arruda" < > >>>>> > >>>>>> jarruda-gter at jarruda.com> > >>>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > >>>>>> gter at eng.registro.br> > >>>>>> Sent: Thursday, September 18, 2008 7:39 PM > >>>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? > >>>>>> que > >>>>>> existe uma solu??o ? > >>>>>> > >>>>>> > >>>>>> Guilherme Alberto wrote: > >>>>>> > >>>>>> Ol? Pessoal, > >>>>>>> > >>>>>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em > >>>>>>> resposta a uma mensagem > >>>>>>> que encontrei por acaso no Google referente a problemas com > >>>>>>> ataques > >>>>>>> DDoS em provedores no Brasil, > >>>>>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html > >>>>>>> > >>>>>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o > >>>>>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). > >>>>>>> N?s > >>>>>>> estamos bastante infiltrados na ?rea de servidores de jogos, e > >>>>>>> como > >>>>>>> todos > >>>>>>> devem saber, estes recebem ataques DoS/DDoS de grande magnitude > >>>>>>> diariamente. > >>>>>>> > >>>>>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 > >>>>>>> adotava adaptado para o Brasil, eles formataram um sistema que > >>>>>>> fica > >>>>>>> compat?vel com as limita??es que possuimos atualmente no Brasil > >>>>>>> nos > >>>>>>> backbones. > >>>>>>> > >>>>>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em > >>>>>>> mais > >>>>>>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo > >>>>>>> ASN > >>>>>>> sobre o > >>>>>>> ataque com logs sobre o evento e possui uma interface bem > >>>>>>> amig?vel. > >>>>>>> > >>>>>>> Vale a pena dar uma olhada la. > >>>>>>> > >>>>>>> > >>>>>> Pelo que entendi do ataque que e' mencionado no thread, nao > >>>>>> resolveria. > >>>>>> Nenhuma solucao "do lado da vitima" resolveria.. > >>>>>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser > >>>>>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. > >>>>>> > >>>>>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The > Planet, > >>>>>> que entendo, comprou a EV1 ? > >>>>>> > >>>>>> -- > >>>>> > >>>> gter list https://eng.registro.br/mailman/listinfo/gter > >>> > >>> -- > >>> gter list https://eng.registro.br/mailman/listinfo/gter > >>> > >>> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > >> -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From listas at kurtkraut.net Tue Sep 23 22:48:47 2008 From: listas at kurtkraut.net (KurtKraut) Date: Tue, 23 Sep 2008 22:48:47 -0300 Subject: [GTER] RES: "Killer" network card - 2 In-Reply-To: <7af5e7730809231647t487046eai1020812bba9fa912@mail.gmail.com> References: <48D910CA02000046000133F1@svntrf311.trf3.gov.br> <00ef01c91dc8$4e0c6670$ea253350$@org.br> <7af5e7730809231647t487046eai1020812bba9fa912@mail.gmail.com> Message-ID: <26c783fe0809231848j19935fbft7dbde66f4de6ed3f@mail.gmail.com> Aloha, Essa placa, KillerNIC, roda um kernel linux e se aproveita dos recursos que esse kernel suporta para o 'fine tuning'. S? que isso mais voltado para o usu?rio gamer, que usa Windows, por isso o 'bypass Windows TCP stack'. Abra?os, Kurt Kraut (listas at kurtkraut.net) 2008/9/23 Adriano : > Acho que s? valeria a pena se voce for aproveitar 100% dos recursos da > placa, caso contr?rio n?o recomendaria. > > Ab?os. > > 2008/9/23 Suporte - CISBRASIL > >> Bom, essa ? a primeira vez que escrevo, pois ? um assunto em qual tenho >> algum conhecimento. >> >> Lendo as vantagens desta placa, ? f?cil entender a diferen?a. >> >> "Dedicated Network Processing Unit (NPU) >> Offloads all network processing to the NPU, freeing up vital CPU resources >> to boost average frame-rates and smooth gameplay" >> >> Assim como funciona com uma placa de v?deo, esta de rede possui um chip de >> processamento pr?prio, o que tornaria as coisas mais r?pido j? que o CPU >> n?o >> precisaria se preocupar com isso. >> >> "Direct Game Hardware Interrupts >> Bypasses the Windows(R) Network Stack to transfer packets directly to/from >> the >> game. This speeds-up game loop execution to improve game responsiveness and >> frame-rates" >> >> Assim como num sistema de filas ordenadas, a placa coloca as informa??es na >> frente para serem respondidas com prioridade. >> >> >> "Hardware Bandwidth Control >> Fine-tune your network traffic for each application by setting bandwidth >> priorities and max/min limits through a simple interface" >> >> Voce consegue controlar com mais detalhes a distribui?ao da velocidade >> entre >> os programas, assim focando para os jogos >> >> Acho que para colocar em escrit?rios s? vale a pena se voc? tiver muito >> dinheiro, pois a mais barata sai por mais de 150 dolares (mais imposto e >> transporte) >> >> Um abra?o >> >> >> -----Mensagem original----- >> De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em >> nome de MARLON BORBA >> Enviada em: 2008-09-23 15:53 >> Para: gter at eng.registro.br >> Assunto: [GTER] "Killer" network card - 2 >> >> Srs., >> >> http://www.killernic.com/products/default.aspx >> >> "Faster Game Data >> >> Game network packets are prioritized so they get to and from your game >> faster. " >> >> Uma placa qualquer adequadamente configurada n?o pode fazer isso? >> >> Abra?os, >> >> Marlon Borba, CISSP, APC DataCenter Associate >> T?cnico Judici?rio - Seguran?a da Informa??o >> TRF 3a Regi?o >> (11) 3012-1581 >> -- >> Practically no IT system is risk free. >> (NIST Special Publication 800-30) >> -- >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> >> >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From adr.silva at gmail.com Wed Sep 24 07:02:36 2008 From: adr.silva at gmail.com (Adriano) Date: Wed, 24 Sep 2008 07:02:36 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D43262.4090307@jarruda.com> <48D4585B.8000704@jarruda.com> <209CDD09CB3546659E016715E3982572@GuilhermePC> <48D505EE.4020705@jarruda.com> <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> <0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> Message-ID: <7af5e7730809240302n2da1ca9dg185b49368480fe7@mail.gmail.com> Acho que a quest?o n?o ? t?o simples como est?o pintando..... Parar um ataque DDoS com origens spoofed nem sempre ? simples, tamb?m desconhe?o uma solu??o que seja 100% eficaz contra estes ataques. 2008/9/24 Tukso Antartiko > Isto ? negoci?vel dependendo do tamanho e tipo do ataque, se for > pequeno ou f?cil de resolver qualquer DC/ISP que forne?a prote??o DDOS > resolve. Ele anuncia seu bloco maior que /24 e filtra, passando depois > para um proxy reverso (servidor web), proxy (acesso web) ou tunnel > (outros servi?os), que chega at? voc? atrav?s de um bloco desconhecido > do atacante ou link de transporte. > > Se o ataque for maior voc? contrata uma das operadoras que j? > mencionaram ou ainda um IDC/ISP no exterior. > > Fora outras dicas j? ditas antes. > > Na minha opini?o estas operadoras que vendem link de at? uns 10mb > deveriam embutir um seguro de prote??o DDOS no pre?o. > > On 9/23/08, Adriano wrote: > > Guilherme, > > > > Me tira uma d?vida.... quem no Brasil fornece "clean pipes" ??? > > No momento desconhe?o qualquer provedor no Brasil que forne?a este > produto, > > pois as solu??es s?o muito caras, para garantir uma eficiencia 100%. > > > > Att. > > > > Voce pagaria para ter um link "clean pipe" levando em considera??o que o > > custo de seu link atual poderia at? dobrar ?? > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From edinilson at atinet.com.br Wed Sep 24 09:37:14 2008 From: edinilson at atinet.com.br (Edinilson - ATINET) Date: Wed, 24 Sep 2008 09:37:14 -0300 Subject: [GTER] Informacoes sobre ASN nao aparecem Message-ID: <362825DA3A2542F089AC27C1DA08591E@atinet.com.br> Caros amigos, recentemente nos foi designado o ASN numero 28242. Fizemos todos os cadastros requeridos no RADB.NET e em outros locais. Porem, nao sei exatamente o que esta faltando mas as informacoes sobre nosso AS, em sites de pesquisa tais como: http://www.robtex.com/as/as28242.html Sai todos em branco. O que esta faltando para que as informacoes sobre AS-PEERS, PEERING-ROUTERS, prefixes, etc aparecam corretamente? obs: Ja estamos utilizando varios blocos deste AS, sem problemas. Obrigado Edinilson --------------------------------------------------------- ATINET-Professional Web Hosting Tel Voz: (0xx11) 4412-0876 http://www.atinet.com.br From guilherme at maxihost.com.br Wed Sep 24 10:22:18 2008 From: guilherme at maxihost.com.br (Guilherme Alberto) Date: Wed, 24 Sep 2008 10:22:18 -0300 Subject: [GTER] Pedido de ajuda para ataque DDOS In-Reply-To: <73d1f88a0809232004k647692d4r921097d53e3e3b02@mail.gmail.com> References: <2ec301c91d7f$faefc740$21a201bd@hostlocasnyhr8> <73d1f88a0809232004k647692d4r921097d53e3e3b02@mail.gmail.com> Message-ID: <3A719ADF786F423C84C0773806A0F300@GuilhermePC> Gustavo, O problema ? depender de e-mails e telefone quando voc? est? com sua rede fora do ar. Imagina o desespero ? Atenciosamente, Guilherme Alberto www.maxihost.com.br ----- Original Message ----- From: "Gustavo Rodrigues Ramos" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Wednesday, September 24, 2008 12:04 AM Subject: Re: [GTER] Pedido de ajuda para ataque DDOS Ol? Marcelo, 2008/9/23 Marcelo Safatle : > > Caros, > > O PTT n?o vai ajudar nisso e ainda pode piorar o problema. Se o tr?fego > spoofado estiver vindo pelo PTT voc? n?o conseguir? bloquear como a > Intelig > est? fazendo, pois o PTT n?o tem qualquer tipo de community para bloqueio. Voc? n?o tem communities ? disposi??o... mas voc? tem telefones e e-mails (inoc-dba?) que qualquer PTT deve fornecer ou talvez intermediar os contatos. Se o ataque est? partindo de uma rede que voc? troca tr?fego, ? mais f?cil isolar o problema, n?o ? Todas as vezes que vi isso acontecer o problema foi resolvido ... Agora, se voc? compra tr?nsito em algum PTT, ent?o o AS que te vende o tr?nsito deve tamb?m te oferecer meios de voc? se proteger. :) Gustavo. -- gter list https://eng.registro.br/mailman/listinfo/gter From mkaoruka at nic.br Wed Sep 24 15:21:30 2008 From: mkaoruka at nic.br (Milton Kaoru Kashiwakura) Date: Wed, 24 Sep 2008 15:21:30 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Tr=E1fego_do_site_de_v=EDdeos?= =?iso-8859-1?q?_da_Globo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_naciona?= =?iso-8859-1?q?l_do_Youtube?= In-Reply-To: References: <20080922163529.C97311AC043@mail.fag.edu.br> <48D82CD3.8050505@jonny.eng.br> <86b352050809240534p4f73589dsb74628fbab895044@mail.gmail.com> Message-ID: <48DA852A.1070103@nic.br> Em apresenta??es do GTER foi dito que no projeto PTTMetro os PIXs remoto devem arcar com os custos da fibra apagada at? o PIX Central, a n?o ser que este seja acad?mico. Pois bem, at? alguns meses atr?s, todas as tentativas feitas pela Alog em conjunto com o NIC em encontrar op??es de fibra apagada para conectar o PIX-Alog ao PIX Central no POP da RNP-RJ foram em v?o, no Rio nenhuma empresa de infra-estrutura estava disposta a comercializar fibra apagada. Com a Rede Comep do Rio de Janeiro o PTTmetro do Rio de Janeiro tender? a crescer. Quanto a op??es de link local, o projeto PTTMetro tem buscado alternativas, ? o caso do PIX da CTBC e da Eletropaulo (em ativa??o ) no PTTMetro de S?o Paulo e Copel (em ativa??o) em Curitiba. Quanto a interligar os PTTMetro das diversas cidades , nunca foi dito que seriam interligados. Por esse motivo, mais de uma empresa tem cogitado prestar servi?o de levar participantes de um PTTMetro para outro, a Alog saiu na frente, parabenizo-a. O projeto PTTMetro tem buscado novos participantes, evangelizando, convencendo que vale a pena participar. Foram contactados bancos, provedores de conte?do, operadoras 3G, companhias a?reas, etc. Toda ajuda em trazer novos participantes para o projeto PTTMetro ? bem vinda. Milton. Tukso Antartiko wrote: > Estava falando do PTT-RJ, a GVT j? faz peering no rio, se a globo.com > ou outras empresas de interesse da GVT entrarem neste PTT ? bem > prov?vel que ela tamb?m o fa?a. > > Medi a dist?ncia entre a Alog e o LNCC: 2.7km. Sendo que esta situa??o > se prolonga h? mais de seis meses o registro.br poderia dar uma for?a > para concretizar a liga??o entre os PIXs. > > Concordo com a id?ia de interliga??o entre os PIXs, mas neste caso > teria que ser um PTT separado, com regras espec?ficas, para evitar que > o usem para fazer transporte ou hot-potato com a estrutura do > registro.br. > > Esta liga??o da Alog-RJ com o PTT-SP ? uma excelente not?cia. > > On 9/24/08, Antonio Carlos Pina wrote: > >> A GVT j? possui presen?a no PTT-SP. >> >> A nossa experi?ncia com o PTT ? a seguinte: >> >> a) Nos conectamos ao PTT-SP (PTT-Metro) com nossa unidade de SP, via fibra >> apagada (s? troca. N?o compramos tr?nsito no PTT ainda) >> b) Conectamos a unidade RJ e SP com 1 link 1Gb inicial (excelente, lat?ncia >> 7ms) >> c) Estamos agora conectando empresas que possuem liga??o (links) conosco no >> PTT-SP, individualmente. Daqui a 2 semanas teremos cerca de 500Mb/s de >> interesse de tr?fego com o PTT-SP vindo dessas empresas do RJ. >> >> Veja que n?o ? O CORRETO no ponto de vista "ptt" em si. O correto seria >> interconectar as empresas do RJ no PTT-RJ e fazer a interliga??o ENTRE PTTs >> (PTT-RJ + PTT-SP). Talvez a? pudesse ocorrer o incentivo do Registro. >> Estamos agora tentando conseguir uma fibra apagada entre a nossa sede RJ e o >> LNCC para fazer a interliga??o com o PTT-RJ (e consequentemente RNP). >> >> O nosso ?nico limitante ? que a liga??o RJ x SP ? relativamente pequena e >> muito cara. ? f?cil para quem vai usar 100, 200Mb/s de banda, mas n?o temos >> como ligar quem vai usar 1Gb ou mais. Assim, apesar do PTT-Metro ser >> gratuito (e n?s nosso cliente a aproveitar-se disso) a liga??o RJ x SP >> precisa ser rateada entre os interessados do RJ em se conectar em SP. >> >> Independente disso, h? muito interesse, pois j? temos 4 clientes na fila >> para serem ativados no PTT-Metro SP e s? n?o h? mais pois n?s >> propositalmente estamos andando com freio de m?o puxado (para poder criar os >> processos internos corretos). >> >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From carlos.roberto.maciel at gmail.com Wed Sep 24 14:21:20 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Wed, 24 Sep 2008 14:21:20 -0300 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D4585B.8000704@jarruda.com> <209CDD09CB3546659E016715E3982572@GuilhermePC> <48D505EE.4020705@jarruda.com> <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> <0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> <87fd8b250809231810r7d63625ah50815d94fa5b523c@mail.gmail.com> Message-ID: <87fd8b250809241021j2e103d4axc2e85a8eaf8382f0@mail.gmail.com> Guilherme, N?o sei o volume que voc? compra. Mas dependendo do volume contratado est? barato. A operadora precisa investir em ativos, equipe especializada e monitoramento constante para que os dados cheguem limpos at? voc?. Nada mais justo do que pagar por um investimento realizado e um produto de qualidade. Veja o caso do colega que teve um ataque que colocou a pique o seu link e correndo o risco de se afundar o neg?cio. Se tenho um baixo volume contratado a operadora me fala R$400,00 por um Mb sujo e R$800,00 por um Mb limpo, dependendo do volume que eu comprar pago os R$800,00 rindo ainda. Isso ? garantia para o seu neg?cio, menor risco de opera??o e melhor qualidade do servi?o para o seu cliente. Quanto ao pre?o ser elevado aqui no Brasil tem v?rios motivos para isso e a discus?o sobre o assunto ? longa e acredito n?o fazer parte do tema do "forum". Mas diversas empresas tem se juntado e conseguido melhores valores e condi??es em cima do contratado. Caso queira conversar sobre o tema pode me chamar em PVT. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/23 Guilherme Alberto > Carlos, > > Mas o dobro j? ? muito n?o acha ? :) > Ainda mais o absurdo que cobram para cada mbit aqui no Brasil > > Atenciosamente, > > Guilherme Alberto > www.maxihost.com.br > ----- Original Message ----- From: "Carlos Carneiro" < > carlos.roberto.maciel at gmail.com> > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < > gter at eng.registro.br> > Sent: Tuesday, September 23, 2008 10:10 PM > > Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que existe > uma solu??o ? > > > Nada mais justo. > Dependendo do volume contratado sai mais barato contratar um link limpo do > que contratar um link "sujo" e ter que investir em ativos. > > > -- > Atenciosamente, > Carlos Roberto Maciel Carneiro > carlos.roberto.maciel at gmail.com > Maca?/RJ > > Tel.: (22) 9869-5054 > > > > 2008/9/23 Adriano > > Guilherme, >> >> Me tira uma d?vida.... quem no Brasil fornece "clean pipes" ??? >> No momento desconhe?o qualquer provedor no Brasil que forne?a este >> produto, >> pois as solu??es s?o muito caras, para garantir uma eficiencia 100%. >> >> Att. >> >> Voce pagaria para ter um link "clean pipe" levando em considera??o que o >> custo de seu link atual poderia at? dobrar ?? >> >> 2008/9/20 Guilherme Alberto >> >> > Antonio, >> > >> > Realmente este tipo de ataque ? bem comum, e n?s j? encontramos uma >> solu??o >> > para os >> > clientes que possuem servidor de counter strike conosco, e que > >> autenticam >> > na valve, que fica no exterior. Mesmo com >> > blackhole estamos utilizando uma forma de autenticar na valve atrav?s de >> > outro m?todo (melhor n?o colocar aqui para n?o dar brecha para os >> hackers) >> > >> > J? recebi estes ataques de 1Gb/s de nodes nacionais, mas vou te > >> confessar >> > que n?o me assustam, ? bem dificil os hackers encontrarem um servidor no >> > Brasil comprometido, posso te dizer que nestes ?ltimos anos, 99,99% dos >> > ataques realmente foram nodes no exterior >> > >> > Sobre os ataques many>many j? aconteceu, e n?o foram poucas vezes. Ap?s >> > algum tempo que implantamos o Fireslayer, os hackers identificaram que >> > atacar um IP apenas n?o adianta, devido a velocidade com que o bloqueio >> > ? >> > efetuado. Ficamos fora do ar algumas vezes quando este tipo de ataque >> > come?ou a ocorrer, por?m agora o sistema j? possui uma nova vers?o que >> > efetua o bloqueio autom?tico do /24 se a rede receber ataques em mais > >> que >> X >> > IPs em menos de X segundos, e vai liberando o /24 aos poucos at? o > >> hacker >> > desistir. J? aconteceu do sistema ter que bloquear o /20 tamb?m. >> > >> > N?s estamos atualmente com a Intelig, e parece que eles n?o querem > >> adotar >> > este sistema de clean pipes, inclusive o "sistema" de bloqueio deles ? >> nulo. >> > Fica uma pessoa no NOC olhando para a tela do MRTG e quando o tr?fego >> sobe >> > ele vai atras para saber para onde foi, quem foi, quando, onde, etc > >> (isto >> > quando o t?cnico dorme e deixa o backbone recebendo ataque a madrugada >> > inteira). A pol?tica deles para DDoS ? tirar o an?ncio do /20 do cliente >> e >> > informar a ele que est? recebendo ataque. Eu acho esta atitude um >> completo >> > desrespeito, tanto do backbone com o hosting quando do hosting com >> cliente >> > final. Sempre acreditei que DDoS n?o ? problema do cliente final, ? >> > responsabilidade do iDC resolver. >> > >> > >> > >> > Ps: (n?o da nem para chamar de hackers n? ? um ataque simples deste >> podemos >> > chamar de muleques sem nada o que fazer mesmo) >> > >> > Atenciosamente >> > >> > Guilherme Alberto >> > www.maxihost.com.br >> > ----- Original Message ----- From: "Antonio Carlos Pina" < >> > antoniocarlospina at gmail.com> >> > To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> > gter at eng.registro.br> >> > Sent: Saturday, September 20, 2008 3:00 PM >> > Subject: Re: [GTER]Resposta a post 2006 - Ataques de DDoS, ser? que >> existe >> > uma solu??o ? >> > >> > >> > Na verdade, o que o Guilherme est? apresentando ? um dos tipos de >> ataques. >> > E >> > eu vou concordar com ele que isso ? um tipo bastante comum. >> > l >> > Evidente que se o cliente ? um servidor de jogos que possui um hub >> > internacional, ele perde a conex?o com o hub at? que se retire o an?ncio >> > feito com as comunidades para as operadoras. >> > >> > Entretanto, com o crescimento dos links nacionais, eu j? recebi ataques >> de >> > mais de 1Gb/s 100% nacionais. Logo, o exemplo citado pelo Guilherme ? um >> > dos >> > poss?veis casos, mas j? deixou de ser "o padr?o" h? algum tempo. >> Guilherme, >> > se voc? s? recebe ataques desse tipo (internacionais com o kiddie >> testando >> > com ping do seu adsl/cable modem), ?tmo para voc? e eu desejo >> sinceramente >> > que continue assim. Mas o padr?o vem mudando e na medida que as >> operadoras >> > nacionais aumentam suas capacidades, o potencial de ataques cresce. >> > >> > Fora ataques do tipo many->many (milhares de sources spoof contra todos >> os >> > seus endere?os destino). Voc? aplicar? blackhole em todos os seus >> endere?os >> > ? >> > >> > Al?m do sistema da Arbor, existe o WanGuard que faz clean-pipes, mas me >> > parece que ele s? vai at? 155Mb/s (est? no website) de capacidade de >> > tratamento, o que, na minha vis?o, j? o invalida para qualquer uso mais >> > s?rio atualmente a n?o ser no lado da operadora para atender clientes > >> at? >> > STM-1. >> > >> > Abs >> > >> > 2008/9/20 Julio Arruda >> > >> > Guilherme Alberto wrote: >> >> >> >> J?lio, >> >>> >> >>> Mas se o destino do ataque esta fora (blackholed), como o hacker >> >>> >> >>>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", >> mas >> >>>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no >> ar >> >>>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >> >>>> blackhole.. >> >>>> >> >>>> >> >>> N?o sei como voc? est? acostumado a utilizar certos termos, mas eu >> >>> utilizo >> >>> da seguinte forma, >> >>> Blackhole - Bloqueio para trafego internacional >> >>> Synchole - Bloqueio para trafego nacional >> >>> Eu aprendi desta forma, n?o sei se ? a correta, mas ? como eu costumo >> >>> falar aqui com o pessoal da empresa >> >>> >> >>> >> >> http://www.arbornetworks.com/downloads/Sinkhole_Tutorial_June03.pdf >> >> Acho que no NANOG, RIPE e APRICOT tem tambem bastante material.. >> >> >> >> o Sinkhole e' na verdade um blackhole que vai para algum lugar :-), nao >> >> para Dave Null..ao menos eu gosto de dizer que, blackhole, e' um caso >> >> especifico do sinkhole na verdade, pois ambos funcionam exatamente da >> >> mesma >> >> forma. >> >> Blackhole por regioes, e' ainda assim, chamado de blackhole, geralmente >> >> associado com communities especificas por exemplo, voce anuncia 666 >> >> para >> >> 'tudo para o lixo', 667 para somente peers nacionais para lixo e por ai >> >> vai, >> >> certo ? >> >> >> >> O scrubber de que falava, usa tambem o mesmo tipo de gato, e' via um >> tipo >> >> de sinkhole (nome bonito seria "offramping") para levar o trafego ao >> >> scrubber. Existe a opcao de ser inline, mas eu nao sou nem um pouco >> >> simpatico a ideia..existem clientes que usam, mas nao na America Latina >> >> (ao >> >> menos nos projetos que me envolvi). Consideracoes de que voce NAO >> precisa >> >> 2-way traffic para fazer a mitigacao, e que vai estar adicionando ponto >> de >> >> falha, latencia (minima que seja), complexidade de gerencia >> >> (bump-in-the-wire, mas esta la :-).... >> >> >> >> >> >> >> >> O hacker vai assumir que o ataque foi ineficaz pelo seguinte, este >> hacker >> >>> est? no Brasil com um ping -t no IP atacado, ele >> >>> vai usar sua botnet para derrubar este destino, e a botnet possui >> >>> servidores vulner?veis em todos os lugares do mundo, assim >> >>> que lan?ado o ataque, o sistema vai detectar e subir anuncio BGP na >> >>> community de blackhole para o /32 atacado, bloqueando >> >>> todo o tr?fego internacional e permitindo apenas o nacional, ent?o ele >> >>> vai >> >>> pensar, u?, meu ataque n?o funcionou, o IP continua pingando >> >>> mesmo atacando. >> >>> Em rar?ssimos casos o hacker consegue um servidor vulner?vel no Brasil >> em >> >>> um Datacenter com muita banda, e desta forma realmente para >> >>> este hacker o ataque ? eficaz, uma vez que nossa ?nica op??o ? subir o >> >>> an?ncio BGP como synchole pelo sistema, indisponibilizando totalmente >> >>> o >> >>> acesso >> >>> >> >>> >> >> Humm..vou discordar.. >> >> DDoS nao e' feito somente de servidores com muito upstream, ele e' >> >> feito >> >> com volume de bots mesmo. Entao, alguns 10.000 de cable users sao >> problema >> >> para qualquer provedor. O que os pesquisadores que conhecem dizem, e' >> que >> >> eles geralmente segregam porcoes da botnet com mais banda para >> >> determinados >> >> ataques por exemplo. So que ao menos em um grande site de eCommerce, >> teve >> >> sim, zombies ai no Pindorama (e ao menos um C&C la nos hermanos :-)) >> >> >> >> nacional e internacional, por?m mesmo assim se o ataque for grande >> >> voc? >> >> >> >>> protege sua rede, indisponibilizando apenas o /32 atacado e n?o seu >> >>> /24 >> >>> ou >> >>> seu /20 todo >> >>> >> >>> >> >> Por isto estou dizendo, o /32 (a vitima), com um blackhole, vai para o >> >> brejo, por isto nao e' considerado uma solucao de Clean Pipes/Protecao >> de >> >> DDoS para a vitima propriamente dita... >> >> Estou de pleno acordo de que em alguns casos, simplesmente cortando o >> dedo >> >> para salvar o braco faz sentido, so que se o dedo for o recurso a ser >> >> protegido, blackhole vai "completar" o ataque.. >> >> >> >> >> >> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >> >>> >> >>>> tomar em um caso destes ? >> >>>> >> >>>> >> >>> >> >>> Por isto queria entender a nomenclatura, geralmente eu vejo bot ou >> >> zombie >> >> sendo aplicado para descrever as 100s de maquinas comprometidas. >> >> >> >> O servidor comprometido n?o ? a v?tima do ataque e sim o servidor >> zoombie >> >> >> >>> utilizado pelo hacker para lan?ar o ataque. >> >>> A atitude que o provedor pode tomar ? simplesmente tirar o cabo de >>> >> rede >> >>> do >> >>> cliente dele e mandar formatar a maquina :) e o cliente pode resolver >> >>> o >> >>> problema fechando >> >>> seu /tmp ou colocando um firewall na saida >> >>> >> >>> >> >>> Hehe...sim, walled gardens, e por ai vai, isto tudo e' parte do >>> >> 'outra >> >> parte' do problema, um dos motivos pelo qual a Arbor comprou a >> >> Ellacoya. >> >> Agora, ao menos na America Latina, o que vejo MUITO mais forte, e' >> >> ainda >> a >> >> preocupacao com o lado "destino" dos ataques. >> >> >> >> >> >> Atenciosamente, >> >> >> >>> >> >>> Guilherme Alberto >> >>> www.maxihost.com.br >> >>> ----- Original Message ----- From: "Julio Arruda" < >> >>> jarruda-gter at jarruda.com> >> >>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> >>> gter at eng.registro.br> >> >>> Sent: Friday, September 19, 2008 10:56 PM >> >>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> >>> existe uma solu??o ? >> >>> >> >>> >> >>> Guilherme Alberto wrote: >> >>> >> >>> J?lio, >> >>>> >> >>>> Entendi sua coloca??o. >> >>>> >> >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que >> fica >> >>>> >> >>>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >> >>>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >> >>>>> >> >>>>> >> >>>> Ele n?o sabe na verdade se o ataque se foi, precisa abrir a comporta >> >>>> novamente e verificar se o ataque continua >> >>>> >> >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >> >>>> >> >>>>> exatamente o ponto onde voce monitora o ataque :-). >> >>>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >> >>>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >> >>>>> mitigacao >> >>>>> novamente, o ataque recomeca, e fica o sistema >> >>>>> 'mitigando/nao-mitigando' em >> >>>>> ciclos :-).. >> >>>>> >> >>>>> >> >>>> Em 80% dos casos, o ataque n?o continua ap?s os 20 minutos, pois o >> >>>> atacante verifica que existe algum tipo de >> >>>> prote??o autom?tica, ou seja, tornou o ataque dele ineficaz em 8 >> >>>> segundos >> >>>> e para de atacar. >> >>>> >> >>>> >> >>> Mas se o destino do ataque esta fora (blackholed), como o hacker >> >>> assumiria que o ataque foi ineficaz ? Eu ja vi ataques "rotativos", >> >>> mas >> >>> somente em mitigacoes inteligentes, onde um scrubber mantem o site no >> ar >> >>> "apesar" do ataque, ai o atacante vai variando o ataque, mas com >> >>> blackhole.. >> >>> >> >>> Nos outros 20%, o que tenho visto acontecer ? mitigar/n?o mitigar por >> >>> >> >>>> umas 4-8 vezes, depois disto o respons?vel pelo >> >>>> servidor comprometido acaba tomando uma atitude, j? que o sistema >> >>>> fica >> >>>> avisando o ASN respons?vel de 20 em 20 minutos at? o ataque cessar. >> >>>> >> >>>> >> >>> Que servidor comprometido ? a vitima do ataque ? Que atitude ele pode >> >>> tomar em um caso destes ? >> >>> >> >>> Atenciosamente, >> >>> >> >>>> >> >>>> Guilherme Alberto >> >>>> www.maxihost.com.br >> >>>> ----- Original Message ----- From: "Julio Arruda" < >> >>>> jarruda-gter at jarruda.com> >> >>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> >>>> gter at eng.registro.br> >> >>>> Sent: Friday, September 19, 2008 8:14 PM >> >>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> >>>> existe uma solu??o ? >> >>>> >> >>>> >> >>>> Guilherme Alberto wrote: >> >>>> >> >>>> J?lio, >> >>>>> >> >>>>> Vamos l?. Em rela??o ao HTTP flood da Amazon, certamente que um >> >>>>> Blackhole iria comprometer muitos usu?rios, ou seja, comprometer >> >>>>> muito tr?fego leg?timo, entretanto as operadoras/backbones do >> exterior >> >>>>> possuem APIs mais avan?adas que n?s para que o bloqueio seja feita >> >>>>> de outra maneira, bloqueando a origem ao inv?s do destino com >> >>>>> blackhole. >> >>>>> Ainda mais que os backbones de fora possuem uma largura de >> >>>>> banda muito maior que a nossa para poder segurar este tr?fego no >> >>>>> "muque" >> >>>>> sem comprometer o tr?fego leg?timo, entretanto nossa realidade ? >> outra; >> >>>>> Sem >> >>>>> d?vidas >> >>>>> eles podem trabalhar com ACLs para bloquear este tr?fego, por?m se >> >>>>> fizermos isto aqui em um ataque de grande magnitude n?o adiantaria e >> a >> >>>>> ?nica >> >>>>> coisa que resolveria >> >>>>> seria efetivamente um blackhole. >> >>>>> >> >>>>> >> >>>> Na verdade, existem ocasioes em que usam Blackhole, mesmo alguns >> >>>> clientes que conheco com n x 10G de banda. Novamente, e' ferramenta e >> >>>> existe para ser usada, so que faz parte de um 'toolkit', nao e' a >> unica >> >>>> :-).. >> >>>> Quanto ao bloqueio por origem...nao e' bem API, sao scrubbers que sao >> >>>> usados nos casos que conheco. E nao e' para bloqueio >> >>>> indiscriminadamente, vide caso do spoofing. >> >>>> E ACL, sinceramente, apesar de ferramenta tambem, entra em caso >> similar >> >>>> a do blackhole. >> >>>> (deny Http para um servidor Web == blackholear o bicho :-).. >> >>>> >> >>>> Quando voce esta 'do outro lado do link', a carrier, o seu negocio e' >> >>>> vender link, e link e' commodity, por isto, eles querem oferecer >> >>>> solucoes que 'preservem os servicos' do cliente. >> >>>> O blackhole ou acls/flowspec, podem ser usados por exemplo, para um >> >>>> cliente sem contrato de Clean Pipes, assim a carrier economiza >> recursos >> >>>> de scrubber por exemplo. >> >>>> >> >>>> >> >>>> Uma curiosidade...se o seu exemplo de blackhole 'automatico', que >> >>>> fica >> >>>> no ar por 20 minutos, como ele sabe se o ataque se foi ? >> >>>> Ele tem que 'abrir a comporta' para ver se ainda tem ataque, certo ? >> >>>> >> >>>> Eu sei que uma dos truques de scrubber com mitigacao automatica, e' >> >>>> exatamente o ponto onde voce monitora o ataque :-). >> >>>> Se e' DEPOIS do scrubber, voce tem a impressao que o ataque se foi, >> >>>> assim que comeca a mitigacao, e ai, se o sistema 'desabilita' a >> >>>> mitigacao novamente, o ataque recomeca, e fica o sistema >> >>>> 'mitigando/nao-mitigando' em ciclos :-).. >> >>>> >> >>>> >> >>>> >> >>>> >> >>>>> Atenciosamente, >> >>>>> >> >>>>> Guilherme Alberto >> >>>>> www.maxihost.com.br >> >>>>> ----- Original Message ----- From: "Julio Arruda" < >> >>>>> jarruda-gter at jarruda.com> >> >>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> >>>>> gter at eng.registro.br> >> >>>>> Sent: Friday, September 19, 2008 4:07 PM >> >>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? que >> >>>>> existe uma solu??o ? >> >>>>> >> >>>>> >> >>>>> Guilherme Alberto wrote: >> >>>>> >> >>>>> J?lio, >> >>>>>> >> >>>>>> Acredito que voc? n?o tenha entendido. A "vitima" tendo BGP, ASN >> >>>>>> pr?prio e comunidades de >> >>>>>> blackhole e synchole liberadas pelas operadoras o sistema resolve >> sim. >> >>>>>> No nosso caso, possuimos uma classe /10, ou seja, >> >>>>>> somos ASN, possuimos o BGP e estas comunidades s?o liberadas pelas >> >>>>>> operdoras para anuncio em /32. Detectado um ataque >> >>>>>> internacional (na maioria dos casos s?o internacionais) o sistema >> >>>>>> efetua em 8 segundos anuncio blackhole em /32, se for ataque >> nacional >> >>>>>> simplesmente faz o synchole no /32. Tem outras fun??es de avisar o >> ASN >> >>>>>> do atacante, e tamb?m por exemplo se atacar v?rios IPs da classe >> >>>>>> ao mesmo tempo faz bloqueio no /24 se estiver enchendo o link. >> >>>>>> >> >>>>>> Voc? perguntou se a The Planet comprou a Ev1 ? Sim, isto faz tempo. >> >>>>>> >> >>>>>> >> >>>>> Entendi, o que estou dizendo, e' que o blackhole, nao resolve >> problemas >> >>>>> de DDoS em que o resource sendo atacado tem que ser protegido, o que >> >>>>> ele >> >>>>> ajuda (e faz parta, podemos dizer, do 'kit de ferramenta' de >>>>> >> defesa), >> >>>>> e' >> >>>>> a isolar parte da network, para que outras partes nao sofram dano >> >>>>> colateral. >> >>>>> Exemplo, se e' um HTTP flood contra o servidor da Amazon, eles nao >> >>>>> podem >> >>>>> fazer um blackhole daquele trafego :-)...e por ai vai, outros >> servicos >> >>>>> podem ter a mesma caracteristica, em que se voce fizer um blackhole >> (e >> >>>>> muitas vezes, ate mesmo ACLs), voce 'completou' o DDoS contra aquele >> ip >> >>>>> sob ataque.. >> >>>>> >> >>>>> >> >>>>> ----- Original Message ----- From: "Julio Arruda" < >> >>>>> >> >>>>>> jarruda-gter at jarruda.com> >> >>>>>> To: "Grupo de Trabalho de Engenharia e Operacao de Redes" < >> >>>>>> gter at eng.registro.br> >> >>>>>> Sent: Thursday, September 18, 2008 7:39 PM >> >>>>>> Subject: Re: [GTER] Resposta a post 2006 - Ataques de DDoS, ser? >> >>>>>> que >> >>>>>> existe uma solu??o ? >> >>>>>> >> >>>>>> >> >>>>>> Guilherme Alberto wrote: >> >>>>>> >> >>>>>> Ol? Pessoal, >> >>>>>>> >> >>>>>>> Sou novo na lista do GTER e gostaria de fazer meu primeiro post em >> >>>>>>> resposta a uma mensagem >> >>>>>>> que encontrei por acaso no Google referente a problemas com >> >>>>>>> ataques >> >>>>>>> DDoS em provedores no Brasil, >> >>>>>>> http://eng.registro.br/pipermail/gter/2006-April/010329.html >> >>>>>>> >> >>>>>>> N?s da MaxiHost estamos utilizando j? h? alguns meses a solu??o >> >>>>>>> oferecida pela empresa FireSlayer (http://www.fireslayer.com.br). >> >>>>>>> N?s >> >>>>>>> estamos bastante infiltrados na ?rea de servidores de jogos, e >> >>>>>>> como >> >>>>>>> todos >> >>>>>>> devem saber, estes recebem ataques DoS/DDoS de grande magnitude >> >>>>>>> diariamente. >> >>>>>>> >> >>>>>>> O FireSlayer ? o modelo de sistema de prote??o que a antiga Ev1 >> >>>>>>> adotava adaptado para o Brasil, eles formataram um sistema que >> >>>>>>> fica >> >>>>>>> compat?vel com as limita??es que possuimos atualmente no Brasil >> >>>>>>> nos >> >>>>>>> backbones. >> >>>>>>> >> >>>>>>> ? bem interessante, consegue bloquear qualquer ataque DoS/DDoS em >> >>>>>>> mais >> >>>>>>> ou menos 8 segundos, avisa automaticamente os respons?veis pelo >> >>>>>>> ASN >> >>>>>>> sobre o >> >>>>>>> ataque com logs sobre o evento e possui uma interface bem >>>>>>> >> amig?vel. >> >>>>>>> >> >>>>>>> Vale a pena dar uma olhada la. >> >>>>>>> >> >>>>>>> >> >>>>>> Pelo que entendi do ataque que e' mencionado no thread, nao >> >>>>>> resolveria. >> >>>>>> Nenhuma solucao "do lado da vitima" resolveria.. >> >>>>>> Um ataque de DDoS de 155Mbps (pequeno portanto), nao tem como ser >> >>>>>> 'limpo' do lado da vitima que tem um E3 de banda por exemplo.. >> >>>>>> >> >>>>>> disclaimer, trabalho na Arbor, que fornece DDoS gear para The >> Planet, >> >>>>>> que entendo, comprou a EV1 ? >> >>>>>> >> >>>>>> -- >> >>>>> >> >>>> gter list https://eng.registro.br/mailman/listinfo/gter >> >>> >> >>> -- >> >>> gter list https://eng.registro.br/mailman/listinfo/gter >> >>> >> >>> >> >> -- >> >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> >> >> -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> > -- >> > gter list https://eng.registro.br/mailman/listinfo/gter >> > >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From fneves at registro.br Wed Sep 24 15:55:38 2008 From: fneves at registro.br (Frederico A C Neves) Date: Wed, 24 Sep 2008 15:55:38 -0300 Subject: [GTER] delegacao de dns reverso. In-Reply-To: <50035.200.233.106.93.1222272629.squirrel@www.zoioroxo.com.br> References: <7465.200.155.36.120.1222267421.squirrel@www.zoioroxo.com.br> <50035.200.233.106.93.1222272629.squirrel@www.zoioroxo.com.br> Message-ID: <20080924185538.GD24221@registro.br> On Wed, Sep 24, 2008 at 01:10:29PM -0300, root at zoioroxo.com.br wrote: > Bom dia, Amigos > > Eu tenho bloco ip /20 junto ao registro.br hoje fiz a delegacao de dns > reverso, alguem sabe dizer quanto tempo demora pra propagar o reverso.. > http://registro.br/faq/faq5.html#3 From tukso.antartiko at gmail.com Wed Sep 24 21:36:41 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Wed, 24 Sep 2008 21:36:41 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A_RES=3A_Tr=E1fego_do_site_de_v=EDdeos?= =?iso-8859-1?q?_da_Globo_cresce_e_equivale_=E0_13=25_do_tr=E1fego_?= =?iso-8859-1?q?nacional_do_Youtube?= In-Reply-To: <48DA852A.1070103@nic.br> References: <20080922163529.C97311AC043@mail.fag.edu.br> <48D82CD3.8050505@jonny.eng.br> <86b352050809240534p4f73589dsb74628fbab895044@mail.gmail.com> <48DA852A.1070103@nic.br> Message-ID: On 9/24/08, Milton Kaoru Kashiwakura wrote: > Em apresenta??es do GTER foi dito que no projeto PTTMetro os PIXs remoto > devem arcar com os custos da fibra apagada at? o PIX Central, a n?o ser > que este seja acad?mico. Concordo que quando um PTT oferece atrativos suficientes n?o h? motivos para que precise de subs?dios. No entanto um PIX comercial oferece uma (percep??o de) confiabilidade que um PIX acad?mico demorar? muito para conquistar, al?m de outros servi?os que um potencial AS precisa naturalmente. Se um PTT depender apenas de um PIX acad?mico corre-se o risco de demorar igual tempo para alavancar ou n?o conseguir evolu??es significativas. O pr?prio PTT-SP demorou um bom tempo para adquirir confian?a de alguns por n?o ser de administra??o comercial. A custo de que se esperar? este tempo todo? Para n?o pagar a instala??o/leasing de um anel de 6km de fibra? E em outro caso um ptt insistir em manter sua "sede" em um local acad?mico afastado, com pouca conectividade (inclusive pela baixa rentabilidade da ?rea frente aos custos) ao inv?s de alugar espa?o em um local altamente conectado (de alta rentabilidade) e ligar, agora com as ben??os do mantra, a institui??o (PIX) acad?mica ? este local pago? Se os custos fossem sutis, como um grande ASN fazer cr?ticas (?cidas) ? estrutura do PIX acad?mico (ou pr?prio PTT) e este imediatamente investir a mesma monta em si (com pessoal, equipamentos, infra em geral) para melhorar sua imagem diante do grande provedor "comercial", ningu?m reclamaria de subs?dio ? "empresas comerciais", mas na pr?tica o custo ? o mesmo. > > Quanto a interligar os PTTMetro das diversas cidades , nunca foi dito > que seriam interligados. Chega um momento que um PTT atinge o seu limite de tr?fego local, outros pa?ses s?o exemplo, apenas umas poucas cidades se tornam sede de grandes IXs ? merc? dos interesses comerciais, este mesmos que se sup?e ter interesse em ligar todos PTTs. Com algumas ressalvas eles preferem vender tr?fego caro do que vender waves e independ?ncia. Se o registro n?o intervir em subsidiar a interliga??o de PTTs que atingirem esta maturidade corre-se o risco de ficarem cada vez mais para tr?s. Al?m disso se o objetivo do registro.br for diminuir as dificuldades no acesso da Internet em "todo o Brasil", e n?o apenas alguns p?los por qual nutram afinidade, este ? o caminho natural a seguir. > O projeto PTTMetro tem buscado novos participantes, evangelizando, > convencendo que vale a pena participar. Foram contactados bancos, > provedores de conte?do, operadoras 3G, companhias a?reas, etc. Este projeto ? formado por PTTs (no plural), n?o posso dizer que todos hajam da mesma forma, com o mesmo interesse e dedica??o, um sinal ? a diferen?a de recursos (proporcional ?s dificuldades) que estes PTTs recebem. Ali?s, algu?m j? contactou a GVT em Salvador? Ou v?o esperar o planejamento da rede j? estar conclu?do e os investimentos, normalmente mais fartos no in?cio, gastos? From root at zoioroxo.com.br Wed Sep 24 22:31:21 2008 From: root at zoioroxo.com.br (root at zoioroxo.com.br) Date: Wed, 24 Sep 2008 22:31:21 -0300 (BRT) Subject: [GTER] delegacao de dns reverso. In-Reply-To: <20080924185538.GD24221@registro.br> References: <7465.200.155.36.120.1222267421.squirrel@www.zoioroxo.com.br> <50035.200.233.106.93.1222272629.squirrel@www.zoioroxo.com.br> <20080924185538.GD24221@registro.br> Message-ID: <50091.200.233.106.93.1222306281.squirrel@www.zoioroxo.com.br> Valeu, eu men tinha visto o esse link, rsrrsrs > On Wed, Sep 24, 2008 at 01:10:29PM -0300, root at zoioroxo.com.br wrote: >> Bom dia, Amigos >> >> Eu tenho bloco ip /20 junto ao registro.br hoje fiz a delegacao de >> dns >> reverso, alguem sabe dizer quanto tempo demora pra propagar o reverso.. >> > > http://registro.br/faq/faq5.html#3 > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From leleobhz at leleobhz.org Wed Sep 24 20:04:26 2008 From: leleobhz at leleobhz.org (Leonardo Amaral) Date: Wed, 24 Sep 2008 20:04:26 -0300 Subject: [GTER] RES: "Killer" network card - 2 In-Reply-To: <26c783fe0809231848j19935fbft7dbde66f4de6ed3f@mail.gmail.com> References: <48D910CA02000046000133F1@svntrf311.trf3.gov.br> <7af5e7730809231647t487046eai1020812bba9fa912@mail.gmail.com> <26c783fe0809231848j19935fbft7dbde66f4de6ed3f@mail.gmail.com> Message-ID: <200809242004.26204.leleobhz@leleobhz.org> Em Tuesday 23 September 2008 22:48:47 KurtKraut escreveu: > Aloha, > > > Essa placa, KillerNIC, roda um kernel linux e se aproveita dos > recursos que esse kernel suporta para o 'fine tuning'. S? que isso > mais voltado para o usu?rio gamer, que usa Windows, por isso o 'bypass > Windows TCP stack'. Pois ?, e ser? ent?o que d? pra usar essa placa em servers Linux/BSD/Solaris sem enche??o de saco ou drivers s? pra windows? > > > Abra?os, > > > Kurt Kraut (listas at kurtkraut.net) > > 2008/9/23 Adriano : > > Acho que s? valeria a pena se voce for aproveitar 100% dos recursos da > > placa, caso contr?rio n?o recomendaria. > > > > Ab?os. > > > > 2008/9/23 Suporte - CISBRASIL > > > >> Bom, essa ? a primeira vez que escrevo, pois ? um assunto em qual tenho > >> algum conhecimento. > >> > >> Lendo as vantagens desta placa, ? f?cil entender a diferen?a. > >> > >> "Dedicated Network Processing Unit (NPU) > >> Offloads all network processing to the NPU, freeing up vital CPU > >> resources to boost average frame-rates and smooth gameplay" > >> > >> Assim como funciona com uma placa de v?deo, esta de rede possui um chip > >> de processamento pr?prio, o que tornaria as coisas mais r?pido j? que o > >> CPU n?o > >> precisaria se preocupar com isso. > >> > >> "Direct Game Hardware Interrupts > >> Bypasses the Windows(R) Network Stack to transfer packets directly > >> to/from the > >> game. This speeds-up game loop execution to improve game responsiveness > >> and frame-rates" > >> > >> Assim como num sistema de filas ordenadas, a placa coloca as informa??es > >> na frente para serem respondidas com prioridade. > >> > >> > >> "Hardware Bandwidth Control > >> Fine-tune your network traffic for each application by setting bandwidth > >> priorities and max/min limits through a simple interface" > >> > >> Voce consegue controlar com mais detalhes a distribui?ao da velocidade > >> entre > >> os programas, assim focando para os jogos > >> > >> Acho que para colocar em escrit?rios s? vale a pena se voc? tiver muito > >> dinheiro, pois a mais barata sai por mais de 150 dolares (mais imposto e > >> transporte) > >> > >> Um abra?o > >> > >> > >> -----Mensagem original----- > >> De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > >> Em nome de MARLON BORBA > >> Enviada em: 2008-09-23 15:53 > >> Para: gter at eng.registro.br > >> Assunto: [GTER] "Killer" network card - 2 > >> > >> Srs., > >> > >> http://www.killernic.com/products/default.aspx > >> > >> "Faster Game Data > >> > >> Game network packets are prioritized so they get to and from your game > >> faster. " > >> > >> Uma placa qualquer adequadamente configurada n?o pode fazer isso? > >> > >> Abra?os, > >> > >> Marlon Borba, CISSP, APC DataCenter Associate > >> T?cnico Judici?rio - Seguran?a da Informa??o > >> TRF 3a Regi?o > >> (11) 3012-1581 > >> -- > >> Practically no IT system is risk free. > >> (NIST Special Publication 800-30) > >> -- > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > >> > >> > >> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter -- Leonardo Amaral - Administrador de Sistemas Linux Tel: 31 8432-5025 / 31 4062-7411 Cerificado LPIC-1 LPI000106747 "Eu gosto das cousas. As cousas sim! As pessoas atrapalham. Est?o em toda parte. Multiplicam-se em excesso. As cousas s?o quietas. Bastam-se. N?o se metem com ningu?m. E n?o exigem nada. Apenas que n?o as tirem do lugar onde est?o." - Mario Quintana -------------- next part -------------- A non-text attachment was scrubbed... Name: not available Type: application/pgp-signature Size: 189 bytes Desc: This is a digitally signed message part. URL: From frederick at dahype.org Thu Sep 25 09:02:55 2008 From: frederick at dahype.org (Renato Frederick) Date: Thu, 25 Sep 2008 09:02:55 -0300 Subject: [GTER] ASN e RADB Message-ID: Senhores, bom dia! A alguns anos houve uma discuss?o relativa ? necessidade de registrar(e pagar) o ASn na RADB(www.radb.net)[1] Foi sugerido o uso do ALTDB, mas no final ningu?m postou um feedback. Como voc?s fazem? Pagam para o RADB ou enviam email ao ALTDB? Se for o segundo caso, algu?m possui uma dica de como entrar em contato? Ou no final das contas meu AS ser? publicado para operadoras internacionais independente do RADB? Obrigado a todos! [1]http://eng.registro.br/pipermail/gter/2007-March/013802.html From itamar at ispbrasil.com.br Thu Sep 25 10:19:08 2008 From: itamar at ispbrasil.com.br (Itamar - IspBrasil) Date: Thu, 25 Sep 2008 10:19:08 -0300 Subject: [GTER] em resposta a killer nic - fusion io Message-ID: <48DB8FCC.2000509@ispbrasil.com.br> em resposta a killer nic olha que brinquedinho bacana. ? uma plaquinha que funciona como se fosse um hd porem, ultra mega, hiper very fast http://www.fusionio.com/Products.aspx From humberto at hss.blog.br Thu Sep 25 10:28:00 2008 From: humberto at hss.blog.br (Humberto S Sartini) Date: Thu, 25 Sep 2008 10:28:00 -0300 Subject: [GTER] ASN e RADB In-Reply-To: References: Message-ID: <48DB91E0.1080109@hss.blog.br> -----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Prezados, Para cadastro no ALTDB envie um e-mail, sem nada no campo Assunto, para "auto-dbm at altdb.net" com os seguintes dados: aut-num: ASXXXX as-name: ASN-Empresa descr: Nome da Empresa admin-c: Nome do Contato Administrativo tech-c: Nome do Contato Tecnico import: from ASLINK1 accept ANY import: from ASLINK2 accept ANY export: to ASLINK1 announce ASXXXXX export: to ASLINK2 announce ASXXXXX mnt-by: MAINT-ASXXXXX changed: email at dominio.com.br AAAAMMDD source: ALTDB Onde: ASXXXXX -> Substituir pelo AS de sua empresa ASLINK1 -> Substituir pelo AS da operadora 1 ASLINK2 -> Substituir pelo AS da operadora 2 AAAAMMDD -> Data da mudan?a, por exemplo 20080925 [ ]'s Humberto Sartini Certificado LPIC-1 http://www.hss.blog.br PGP KEY ID 0xB32E5C8D Renato Frederick escreveu: > Senhores, bom dia! > > A alguns anos houve uma discuss?o relativa ? necessidade de registrar(e > pagar) o ASn na RADB(www.radb.net)[1] > Foi sugerido o uso do ALTDB, mas no final ningu?m postou um feedback. > > Como voc?s fazem? Pagam para o RADB ou enviam email ao ALTDB? Se for o > segundo caso, algu?m possui uma dica de como entrar em contato? > > Ou no final das contas meu AS ser? publicado para operadoras internacionais > independente do RADB? > > Obrigado a todos! > > > > [1]http://eng.registro.br/pipermail/gter/2007-March/013802.html > > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.6 (GNU/Linux) Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org iD8DBQFI25Hg6g1qNqemoCARApAFAJ9toVkXl9bCmS0Kc0auy5DZM3T7xwCeJfPq 3xM8tNwQjw1SOgDfF5j9JOY= =J0U+ -----END PGP SIGNATURE----- From antoniocarlospina at gmail.com Thu Sep 25 11:29:36 2008 From: antoniocarlospina at gmail.com (Antonio Carlos Pina) Date: Thu, 25 Sep 2008 11:29:36 -0300 Subject: [GTER] em resposta a killer nic - fusion io In-Reply-To: <48DB8FCC.2000509@ispbrasil.com.br> References: <48DB8FCC.2000509@ispbrasil.com.br> Message-ID: <86b352050809250729y24e780e2p215b5982fd6da5f2@mail.gmail.com> Deve ser cara pacas :-) Mas ? muito maneira. 2008/9/25 Itamar - IspBrasil > em resposta a killer nic olha que brinquedinho bacana. > > ? uma plaquinha que funciona como se fosse um hd porem, ultra mega, hiper > very fast > > http://www.fusionio.com/Products.aspx > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From frederick at dahype.org Thu Sep 25 11:39:51 2008 From: frederick at dahype.org (Renato Frederick) Date: Thu, 25 Sep 2008 11:39:51 -0300 Subject: [GTER] ASN e RADB In-Reply-To: <48DB91E0.1080109@hss.blog.br> References: <48DB91E0.1080109@hss.blog.br> Message-ID: <148D5AC0CFEE4D55AEEEA0A15E4318B7@takenet.com.br> Muito obrigado Humberto! > -----Original Message----- > From: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] > On Behalf Of Humberto S Sartini > Sent: Thursday, September 25, 2008 10:28 AM > To: Grupo de Trabalho de Engenharia e Operacao de Redes > Subject: Re: [GTER] ASN e RADB > > -----BEGIN PGP SIGNED MESSAGE----- > Hash: SHA1 > > Prezados, > > Para cadastro no ALTDB envie um e-mail, sem nada no campo Assunto, > para > "auto-dbm at altdb.net" com os seguintes dados: > > aut-num: ASXXXX > as-name: ASN-Empresa > descr: Nome da Empresa > admin-c: Nome do Contato Administrativo > tech-c: Nome do Contato Tecnico > import: from ASLINK1 accept ANY > import: from ASLINK2 accept ANY > export: to ASLINK1 announce ASXXXXX > export: to ASLINK2 announce ASXXXXX > mnt-by: MAINT-ASXXXXX > changed: email at dominio.com.br AAAAMMDD > source: ALTDB > > Onde: > > ASXXXXX -> Substituir pelo AS de sua empresa > ASLINK1 -> Substituir pelo AS da operadora 1 > ASLINK2 -> Substituir pelo AS da operadora 2 > AAAAMMDD -> Data da mudan?a, por exemplo 20080925 > > [ ]'s > Humberto Sartini > Certificado LPIC-1 > http://www.hss.blog.br > PGP KEY ID 0xB32E5C8D > > > Renato Frederick escreveu: > > Senhores, bom dia! > > > > A alguns anos houve uma discuss?o relativa ? necessidade de registrar(e > > pagar) o ASn na RADB(www.radb.net)[1] > > Foi sugerido o uso do ALTDB, mas no final ningu?m postou um feedback. > > > > Como voc?s fazem? Pagam para o RADB ou enviam email ao ALTDB? Se for o > > segundo caso, algu?m possui uma dica de como entrar em contato? > > > > Ou no final das contas meu AS ser? publicado para operadoras > internacionais > > independente do RADB? > > > > Obrigado a todos! > > > > > > > > [1]http://eng.registro.br/pipermail/gter/2007-March/013802.html > > > > > > > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > -----BEGIN PGP SIGNATURE----- > Version: GnuPG v1.4.6 (GNU/Linux) > Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org > > iD8DBQFI25Hg6g1qNqemoCARApAFAJ9toVkXl9bCmS0Kc0auy5DZM3T7xwCeJfPq > 3xM8tNwQjw1SOgDfF5j9JOY= > =J0U+ > -----END PGP SIGNATURE----- > -- > gter list https://eng.registro.br/mailman/listinfo/gter From cristiano.nti at bage.rs.gov.br Thu Sep 25 11:53:49 2008 From: cristiano.nti at bage.rs.gov.br (Cristiano Cachapuz e Lima) Date: Thu, 25 Sep 2008 11:53:49 -0300 Subject: [GTER] RES: Problemas com SQUID + Brasiltelecom In-Reply-To: <48D7024C.8060708@gmx.net> References: <48D3847D.8030504@gmx.net> <6d3b97100809190441h5bba3a2ay39c10eafac7723b4@mail.gmail.com> <48D7024C.8060708@gmx.net> Message-ID: <001501c91f1e$85565f80$90031e80$@nti@bage.rs.gov.br> Desculpa o tempo de resposta a esse t?pico, mas semana passada tive o mesmo problema aqui e, depois de quebrar a cabe?a com as mesmas receitas para tentar recompilar o Squid com mais filedescriptors, descobri que a origem do problema era m?quinas com v?rus dentro da rede. As m?quinas estavam "inundando" o Squid com requisi??es principalmente para corsacapital.org e instaforex.com, al?m de outras URLs. Neguei essas URLs no Squid e o neg?cio come?ou a melhorar. Se n?o me engano, o bichinho ? o JS.Faizal. -- Cristiano Cachapuz e Lima - cristiano.nti at bage.rs.gov.br Coordenador NTI Prefeitura Municipal de Bag? (53) 99618064 - (53) 32405066 -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Fernando Zanini Enviada em: 2008-09-21 23:26 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] Problemas com SQUID + Brasiltelecom Obrigado pela ajuda, o squid ja estava compilado com essas opcoes... o problema era na brt mesmo.... apesar deles jurarem que nao mexeram nada.. no outro dia pela manha funcionou normalmente e ate agora esta ok... grato Wenderson Souza escreveu: > Bom dia Fernando, > > 2008/9/19 Fernando Zanini : > >> o problema que ele ta dando agora eh warning de filedescriptor >> /Warning/! Your cache is running out of /filedescriptors >> /Dando o comando no linux ulimit -n, ja retorna ulimited.. >> o squid foi compilado para 8192 fds.. >> > > Tive um problema parecido um tempo atr?s com filedescriptors. > > Para resolver tiver que compilar o squid, incluindo o par?metro > '--with-maxfd=16384' e toda vez antes de executar o squid, seja > manualmente ou por script em /etc/init.d, preciso executar antes, > ulimit -HSn 16384 para aumentar a quatidade dos filedescriptions do > linux. > > E para que voc? possa confirmar que a altera??o foi efetivada, quanto > iniciar o squid veja logo o log do cache. > > ulimit -HSn 16384 ; squid ; tail -f /var/log/squid/cache.log > > e perceba se > > 2008/09/19 08:32:49| With 16384 file descriptors available > > aparece no log. > > Assim o squid carregou gerenciando '16384 file descriptors'. > > Espero ter ajudado, > > -- gter list https://eng.registro.br/mailman/listinfo/gter From hpuopolo at gmail.com Thu Sep 25 16:58:55 2008 From: hpuopolo at gmail.com (Henrique Paulo de Sousa) Date: Thu, 25 Sep 2008 16:58:55 -0300 Subject: [GTER] SynFlood no Extreme Message-ID: Caros, boa tarde. Preciso configurar uma prote??o no Extreme BD contra SynFlood. Algu?m pode me dar uma dica ??? Grato, Henrique. From killabc at gmail.com Thu Sep 25 13:46:11 2008 From: killabc at gmail.com (Kill ABC) Date: Thu, 25 Sep 2008 13:46:11 -0300 Subject: [GTER] Controle Banda TC Message-ID: Ola todos. Estou tentando implementar algumas regras de controle de velocidades com tc para diferentes redes ou ips mas estou enfrentando alguns problemas. No script abaixo eu consigo controlar o download perfeitamente entre as duas redes de ips pela interface eth0, mas o upload que est? saindo pela ath0 ele esta sempre adotando a primeira velocidade padrao definida no primeiro filter independente de eu fazer inumeras classid para upload. Essa ? a unica maneira que estou conseguindo controlar o upload, tentei inumeras formas de alterar o filter de saida mas sem sucesso.Tentei utilizar essa mesma regra do filter adicionando (tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src 0.0.0.0/0 match dst 192.168.11.50/32flowid 1:2) ai ele nao controla nada de upload. Se alguem puder me dar uma ajuda, pois estou tetando implementar esses controles de velocidades individualmente nos nano station para poder utiliza-los como cliente 5.8 em condominios verticiais. Pois o software original do nano permite somente o controle de banda por interface, oque funciona perfeitamente para um cliente cliente individual. tc qdisc add dev eth0 root handle 1: htb default 30 tc qdisc add dev ath0 root handle 1: htb default 30 tc class add dev eth0 parent 1: classid 1:1 htb rate 300kbit tc class add dev ath0 parent 1: classid 1:2 htb rate 150kbit tc class add dev eth0 parent 1: classid 1:3 htb rate 150kbit tc class add dev ath0 parent 1: classid 1:4 htb rate 200kbit tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst 192.168.11.50/32 flowid 1:1 tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src 0.0.0.0/0 flowid 1:2 tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst 192.168.1.50/32 flowid 1:3 tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src 0.0.0.0/0 flowid 1:4 -- T+_+ Kill ABC ICQ 36741022 - Linux User 188391 - MAC OS X Leopard 10.5.4 "O futuro tem varios nomes: para os fracos, ele ? inating?vel; para os temerosos, ele ? desconhecido; para os corajosos, ele ? a chance..." From renato.diogo at gmail.com Thu Sep 25 13:59:17 2008 From: renato.diogo at gmail.com (Renato de Oliveira Diogo) Date: Thu, 25 Sep 2008 13:59:17 -0300 Subject: [GTER] Tecnologias para provimento de internet Message-ID: <724d72960809250959s576622f9j6c549eec95966f16@mail.gmail.com> Senhores boa tarde estou pesquisando sobre novas tecnologias para provimento de internet na minha regi?o. Hoje oferecemos internet via r?dio (2.4GHz para usu?rios finais, 5.8GHz para empresas). Porem estamos ciente da limita??o dessa tecnologia caso precisamos oferecer velocidade maiores. Estamos pensando em fibra optica e cabo coaxial. Gostaria de saber se alguem poderia indicar tecnologias alternativas, documenta??o ou indica??o de empresas especializadas. Atenciosamente ________________________________________________ Renato de Oliveira Diogo Bacharel em Ci?ncia da Computa??o UNESP - Bauru renato.diogo at gmail.com renato.diogo at yahoo.com.br From emanoelm at gmail.com Thu Sep 25 18:52:17 2008 From: emanoelm at gmail.com (Emanoel Monster) Date: Thu, 25 Sep 2008 18:52:17 -0300 Subject: [GTER] Controle Banda TC In-Reply-To: References: Message-ID: <60d3011d0809251452n7cb56088h694b1d06e67d5762@mail.gmail.com> Ol? Acredito que sua pergunta seria mais indicada a um grupo de discus?o sobre linux. Att, Emanoel 2008/9/25 Kill ABC > Ola todos. > > Estou tentando implementar algumas regras de controle de velocidades com tc > para diferentes redes ou ips mas estou enfrentando alguns problemas. No > script abaixo eu consigo controlar o download perfeitamente entre as duas > redes de ips pela interface eth0, mas o upload que est? saindo pela ath0 > ele > esta sempre adotando a primeira velocidade padrao definida no primeiro > filter independente de eu fazer inumeras classid para upload. > Essa ? a unica maneira que estou conseguindo controlar o upload, tentei > inumeras formas de alterar o filter de saida mas sem sucesso.Tentei > utilizar > essa mesma regra do filter adicionando (tc filter add dev ath0 protocol ip > parent 1:0 prio 1 u32 match ip src 0.0.0.0/0 match dst > 192.168.11.50/32flowid 1:2) ai ele nao controla nada de upload. > > Se alguem puder me dar uma ajuda, pois estou tetando implementar esses > controles de velocidades individualmente nos nano station para poder > utiliza-los como cliente 5.8 em condominios verticiais. Pois o software > original do nano permite somente o controle de banda por interface, oque > funciona perfeitamente para um cliente cliente individual. > > tc qdisc add dev eth0 root handle 1: htb default 30 > tc qdisc add dev ath0 root handle 1: htb default 30 > tc class add dev eth0 parent 1: classid 1:1 htb rate 300kbit > tc class add dev ath0 parent 1: classid 1:2 htb rate 150kbit > tc class add dev eth0 parent 1: classid 1:3 htb rate 150kbit > tc class add dev ath0 parent 1: classid 1:4 htb rate 200kbit > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > 192.168.11.50/32 flowid 1:1 > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > 0.0.0.0/0 flowid 1:2 > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > 192.168.1.50/32 flowid 1:3 > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > 0.0.0.0/0 flowid 1:4 > > -- > T+_+ Kill ABC > ICQ 36741022 - Linux User 188391 - MAC OS X Leopard 10.5.4 > "O futuro tem varios nomes: para os fracos, ele ? inating?vel; para os > temerosos, ele ? desconhecido; para os corajosos, ele ? a chance..." > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From eschoedler at viavale.com.br Fri Sep 26 00:51:16 2008 From: eschoedler at viavale.com.br (Eduardo Schoedler) Date: Fri, 26 Sep 2008 00:51:16 -0300 Subject: [GTER] em resposta a killer nic - fusion io References: <48DB8FCC.2000509@ispbrasil.com.br> <86b352050809250729y24e780e2p215b5982fd6da5f2@mail.gmail.com> Message-ID: <0EFC2C01C08649EA963D374DEAEDDBDA@viaadmredesold> J? tava bem bom para meu Squid. rsrsrs Abra?os! -------------------------------------------------- From: "Antonio Carlos Pina" Subject: Re: [GTER] em resposta a killer nic - fusion io Deve ser cara pacas :-) Mas ? muito maneira. 2008/9/25 Itamar - IspBrasil > em resposta a killer nic olha que brinquedinho bacana. > > ? uma plaquinha que funciona como se fosse um hd porem, ultra mega, hiper > very fast > > http://www.fusionio.com/Products.aspx > From jczucco at ucs.br Fri Sep 26 08:39:12 2008 From: jczucco at ucs.br (Jeronimo Zucco) Date: Fri, 26 Sep 2008 08:39:12 -0300 Subject: [GTER] Controle Banda TC In-Reply-To: References: Message-ID: <48DCC9E0.4070701@ucs.br> Kill ABC escreveu: > Ola todos. > > Estou tentando implementar algumas regras de controle de velocidades com tc > para diferentes redes ou ips mas estou enfrentando alguns problemas. No > script abaixo eu consigo controlar o download perfeitamente entre as duas > redes de ips pela interface eth0, mas o upload que est? saindo pela ath0 ele > esta sempre adotando a primeira velocidade padrao definida no primeiro > filter independente de eu fazer inumeras classid para upload. > Essa ? a unica maneira que estou conseguindo controlar o upload, tentei > inumeras formas de alterar o filter de saida mas sem sucesso.Tentei utilizar > essa mesma regra do filter adicionando (tc filter add dev ath0 protocol ip > parent 1:0 prio 1 u32 match ip src 0.0.0.0/0 match dst > 192.168.11.50/32flowid 1:2) ai ele nao controla nada de upload. > > Se alguem puder me dar uma ajuda, pois estou tetando implementar esses > controles de velocidades individualmente nos nano station para poder > utiliza-los como cliente 5.8 em condominios verticiais. Pois o software > original do nano permite somente o controle de banda por interface, oque > funciona perfeitamente para um cliente cliente individual. > > tc qdisc add dev eth0 root handle 1: htb default 30 > tc qdisc add dev ath0 root handle 1: htb default 30 > tc class add dev eth0 parent 1: classid 1:1 htb rate 300kbit > tc class add dev ath0 parent 1: classid 1:2 htb rate 150kbit > tc class add dev eth0 parent 1: classid 1:3 htb rate 150kbit > tc class add dev ath0 parent 1: classid 1:4 htb rate 200kbit > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > 192.168.11.50/32 flowid 1:1 > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > 0.0.0.0/0 flowid 1:2 > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > 192.168.1.50/32 flowid 1:3 > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > 0.0.0.0/0 flowid 1:4 > > D? uma olhada na excelente documenta??o que o Reinaldo de Carvalho fez sobre controle de banda, inclusive ele criou uma aplica??o de gerenciamento em php: http://www.nautilus.com.br/~rei/material/artigos/traffic-control.html e http://phptcadmin.sourceforge.net/ -- Jeronimo Zucco LPIC-1 Linux Professional Institute Certified Universidade de Caxias do Sul - NPDU http://jczucco.blogspot.com From jarruda-gter at jarruda.com Fri Sep 26 08:59:43 2008 From: jarruda-gter at jarruda.com (Julio Arruda) Date: Fri, 26 Sep 2008 07:59:43 -0400 Subject: [GTER] =?iso-8859-1?q?Resposta_a_post_2006_-_Ataques_de_DDoS=2C_s?= =?iso-8859-1?q?er=E1_que_existe_uma_solu=E7=E3o_=3F?= In-Reply-To: <7af5e7730809240302n2da1ca9dg185b49368480fe7@mail.gmail.com> References: <272C914F43164F92A462B0589E186D60@GuilhermePC> <48D43262.4090307@jarruda.com> <48D4585B.8000704@jarruda.com> <209CDD09CB3546659E016715E3982572@GuilhermePC> <48D505EE.4020705@jarruda.com> <86b352050809201100u2291fd2at7f21667273cdae0f@mail.gmail.com> <0410099168A24962AB0186F7B7F7C4A7@GuilhermePC> <7af5e7730809231648i3909a26au2539dcf396a15a06@mail.gmail.com> <7af5e7730809240302n2da1ca9dg185b49368480fe7@mail.gmail.com> Message-ID: <48DCCEAF.8000404@jarruda.com> Adriano wrote: > Acho que a quest?o n?o ? t?o simples como est?o pintando..... > Parar um ataque DDoS com origens spoofed nem sempre ? simples, tamb?m > desconhe?o uma solu??o que seja 100% eficaz contra estes ataques. Ataque de origens spoofed e' mais facil do que HTTP get floods e etc :-), que foi o ataque contra um grande site de ecommerce este ano. Na verdade, os problemas sao fazer a deteccao primeiro, de maneira escalavel, quando se tem uma borda de peering distribuida (o que seria o ideal de um tier 'uns'). Uma coisa que eu incentivo, e' ao pessoal procurar o artigo sobre Flowspec do pessoal da RNP. Na ausencia de scrubber, certamente ajuda um provedor 'juniper' ter mais uma ferramenta no arsenal :-). Ao menos um grande MSO na America do Norte usa Flowspec (que nao e' perfeito, que fique claro), pena que nao estive envolvido no projeto :-) > 2008/9/24 Tukso Antartiko > >> Isto ? negoci?vel dependendo do tamanho e tipo do ataque, se for >> pequeno ou f?cil de resolver qualquer DC/ISP que forne?a prote??o DDOS >> resolve. Ele anuncia seu bloco maior que /24 e filtra, passando depois >> para um proxy reverso (servidor web), proxy (acesso web) ou tunnel >> (outros servi?os), que chega at? voc? atrav?s de um bloco desconhecido >> do atacante ou link de transporte. >> >> Se o ataque for maior voc? contrata uma das operadoras que j? >> mencionaram ou ainda um IDC/ISP no exterior. >> >> Fora outras dicas j? ditas antes. >> >> Na minha opini?o estas operadoras que vendem link de at? uns 10mb >> deveriam embutir um seguro de prote??o DDOS no pre?o. >> >> On 9/23/08, Adriano wrote: >>> Guilherme, >>> >>> Me tira uma d?vida.... quem no Brasil fornece "clean pipes" ??? >>> No momento desconhe?o qualquer provedor no Brasil que forne?a este >> produto, >>> pois as solu??es s?o muito caras, para garantir uma eficiencia 100%. >>> >>> Att. >>> >>> Voce pagaria para ter um link "clean pipe" levando em considera??o que o >>> custo de seu link atual poderia at? dobrar ?? >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter From bruno at openline.com.br Fri Sep 26 09:27:21 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Fri, 26 Sep 2008 09:27:21 -0300 Subject: [GTER] Controle Banda TC Message-ID: <1222432041281.bruno@openline.com.br> --- "Kill ABC" escreveu: > Estou tentando implementar algumas regras de controle de velocidades com tc > para diferentes redes ou ips mas estou enfrentando alguns problemas. No > script abaixo eu consigo controlar o download perfeitamente entre as duas > redes de ips pela interface eth0, mas o upload que est? saindo pela ath0 > ele esta sempre adotando a primeira velocidade padrao definida no primeiro > filter independente de eu fazer inumeras classid para upload. Ola Estes scripts tornam mais f?cil usar o TC http://freshmeat.net/projects/cbq.init ou http://freshmeat.net/projects/htb.init []s, !3runo Cabral From bruno at openline.com.br Fri Sep 26 09:40:53 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Fri, 26 Sep 2008 09:40:53 -0300 Subject: [GTER] Tecnologias para provimento de internet Message-ID: <1222432853014.bruno@openline.com.br> Ola --- "Renato de Oliveira Diogo" escreveu: > estou pesquisando sobre novas tecnologias para provimento de internet > na minha regi?o. Hoje oferecemos internet via r?dio (2.4GHz para > usu?rios finais, 5.8GHz para empresas). Porem estamos ciente da > limita??o dessa tecnologia caso precisamos oferecer velocidade > maiores. > > Estamos pensando em fibra optica e cabo coaxial. > > Gostaria de saber se alguem poderia indicar tecnologias alternativas, > documenta??o ou indica??o de empresas especializadas. Fibra otica a Furokawa tem uma soluc?o FTTH (Fiber to the home) mas ? carissima. N?o procure a Asga, eles tem oferta da soluc?o no site, pedem dados sensiveis do seu projeto para "analisar" e depois dizem que n?o est?o mais fabricando o produto. Coaxial a Cianet[1] tem uma soluc?o outdoor um pouco cara e um pouco limitada (HPNA over coax 3.0, 128Mb half o que d? uns 40Mb full na rede, enquanto j? existe l? fora HPNAoC 3.1 com 300Mb half =~ 100Mb full na rede) mas que funciona razoavelmente bem Outra opc?o ? investir em HFC (o que as redes de tv por cabos usam) [2] - com a vantagem que os cable modems est?o muito baratos atualmente, se comparados a soluc?o da cianet. Voc? n?o precisa do HEADEND de TV para fazer internet via HFC. Finalmente, tem muita gente usando com sucesso UTP em outdoor. []s, !3runo Cabral [1] http;//www.cianet.ind.br [2] http://www.mcosta.eng.br/publicacoes/Apresentacao_GTER/sld003.htm -- Provedor Wireless? Visite http://www.cfide.com.br/shop/ ALIX, WRAP, Routerboard, Atheros, Flash IDE, Consertos de APs etc. From rubensk at gmail.com Fri Sep 26 10:05:56 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 26 Sep 2008 11:05:56 -0200 Subject: [GTER] Tecnologias para provimento de internet In-Reply-To: <1222432853014.bruno@openline.com.br> References: <1222432853014.bruno@openline.com.br> Message-ID: <6bb5f5b10809260605o449342c9x9a0f027a15a79e95@mail.gmail.com> > Outra opc?o ? investir em HFC (o que as redes de tv por cabos > usam) [2] - com a vantagem que os cable modems est?o muito > baratos atualmente, se comparados a soluc?o da cianet. Voc? > n?o precisa do HEADEND de TV para fazer internet via HFC. > > Finalmente, tem muita gente usando com sucesso UTP em outdoor. Mas como v?o os custos de CMTS* ? Rubens *CMTS - Cable Modem Termination System From munhoz at gmail.com Thu Sep 25 20:36:46 2008 From: munhoz at gmail.com (Felipe Munhoz) Date: Thu, 25 Sep 2008 20:36:46 -0300 Subject: [GTER] Controle Banda TC In-Reply-To: References: Message-ID: <1324e07e0809251636v94c465et31c2a2a015db0c2a@mail.gmail.com> Ol?, acredito que o problema est? ocorrendo por n?o ser possivel controlar o trafego de entrada da interface, foi isso que entendi quando tive que fazer algo desse tipo, a solu??o que encontrei foi aplicar "marcas" nos pacotes usando o tc + iptables. N? p?gina abaixo tem um tutorial bom sobre isso. http://roback.cc/howtos/bandwidth.php Repare no comando abaixo do iptables $IPTABLES -t mangle -A FORWARD -s 192.168.0.128/29 -j MARK --set-mark 3 ? aplicada uma marca ao pacote, ai ? soh criar a filtro para o controle de banda com o tc de acordo com essa marca. ? mais ou menos por ai On Thu, Sep 25, 2008 at 1:46 PM, Kill ABC wrote: > Ola todos. > > Estou tentando implementar algumas regras de controle de velocidades com tc > para diferentes redes ou ips mas estou enfrentando alguns problemas. No > script abaixo eu consigo controlar o download perfeitamente entre as duas > redes de ips pela interface eth0, mas o upload que est? saindo pela ath0 > ele > esta sempre adotando a primeira velocidade padrao definida no primeiro > filter independente de eu fazer inumeras classid para upload. > Essa ? a unica maneira que estou conseguindo controlar o upload, tentei > inumeras formas de alterar o filter de saida mas sem sucesso.Tentei > utilizar > essa mesma regra do filter adicionando (tc filter add dev ath0 protocol ip > parent 1:0 prio 1 u32 match ip src 0.0.0.0/0 match dst > 192.168.11.50/32flowid 1:2) ai ele nao controla nada de upload. > > Se alguem puder me dar uma ajuda, pois estou tetando implementar esses > controles de velocidades individualmente nos nano station para poder > utiliza-los como cliente 5.8 em condominios verticiais. Pois o software > original do nano permite somente o controle de banda por interface, oque > funciona perfeitamente para um cliente cliente individual. > > tc qdisc add dev eth0 root handle 1: htb default 30 > tc qdisc add dev ath0 root handle 1: htb default 30 > tc class add dev eth0 parent 1: classid 1:1 htb rate 300kbit > tc class add dev ath0 parent 1: classid 1:2 htb rate 150kbit > tc class add dev eth0 parent 1: classid 1:3 htb rate 150kbit > tc class add dev ath0 parent 1: classid 1:4 htb rate 200kbit > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > 192.168.11.50/32 flowid 1:1 > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > 0.0.0.0/0 flowid 1:2 > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > 192.168.1.50/32 flowid 1:3 > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > 0.0.0.0/0 flowid 1:4 > > -- > T+_+ Kill ABC > ICQ 36741022 - Linux User 188391 - MAC OS X Leopard 10.5.4 > "O futuro tem varios nomes: para os fracos, ele ? inating?vel; para os > temerosos, ele ? desconhecido; para os corajosos, ele ? a chance..." > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Felipe Natale Munhoz Ci?ncia da Computa??o N?cleo de Apoio a Projetos de Inform?tica Centro Polit?cnico Universidade Cat?lica de Pelotas From ismael at barbacena.com.br Thu Sep 25 22:50:39 2008 From: ismael at barbacena.com.br (=?utf-8?q?Ismael_Carelli_ ?= (M=C3=B3vel)) Date: Thu, 25 Sep 2008 22:50:39 -0300 Subject: [GTER] ASN e RADB In-Reply-To: <48DB91E0.1080109@hss.blog.br> Message-ID: <200809260149.m8Q1nQwo005216@net-rosas.com.br> Boa noite! Aproveitando a dica do altdb.net estou tentando cadastrar meu AS mas esta retornando o seguinte erro: > #ERROR: Maintainer references do not exist: > #ERROR: MAINT-AS28219 O que mais tenho que fazer? -- []'s Ismael ------- Original message ------- From: Humberto S Sartini Sent: 25/9/'08, 10:28 > -----BEGIN PGP SIGNED MESSAGE----- > Hash: SHA1 > > Prezados, > > Para cadastro no ALTDB envie um e-mail, sem nada no campo Assunto, para > "auto-dbm at altdb.net" com os seguintes dados: > > aut-num: ASXXXX > as-name: ASN-Empresa > descr: Nome da Empresa > admin-c: Nome do Contato Administrativo > tech-c: Nome do Contato Tecnico > import: from ASLINK1 accept ANY > import: from ASLINK2 accept ANY > export: to ASLINK1 announce ASXXXXX > export: to ASLINK2 announce ASXXXXX > mnt-by: MAINT-ASXXXXX > changed: email at dominio.com.br AAAAMMDD > source: ALTDB > > Onde: > > ASXXXXX -> Substituir pelo AS de sua empresa > ASLINK1 -> Substituir pelo AS da operadora 1 > ASLINK2 -> Substituir pelo AS da operadora 2 > AAAAMMDD -> Data da mudan?a, por exemplo 20080925 > > [ ]'s > Humberto Sartini > Certificado LPIC-1 > http://www.hss.blog.br > PGP KEY ID 0xB32E5C8D > > > Renato Frederick escreveu: > > Senhores, bom dia! > > > > A alguns anos houve uma discuss?o relativa ? necessidade de registrar(e > > pagar) o ASn na RADB(www.radb.net)[1] > > Foi sugerido o uso do ALTDB, mas no final ningu?m postou um feedback. > > > > Como voc?s fazem? Pagam para o RADB ou enviam email ao ALTDB? Se for o > > segundo caso, algu?m possui uma dica de como entrar em contato? > > > > Ou no final das contas meu AS ser? publicado para operadoras internacionais > > independente do RADB? > > > > Obrigado a todos! > > > > > > > > [1]http://eng.registro.br/pipermail/gter/2007-March/013802.html > > > > > > > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > -----BEGIN PGP SIGNATURE----- > Version: GnuPG v1.4.6 (GNU/Linux) > Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org > > iD8DBQFI25Hg6g1qNqemoCARApAFAJ9toVkXl9bCmS0Kc0auy5DZM3T7xwCeJfPq > 3xM8tNwQjw1SOgDfF5j9JOY= > =J0U+ > -----END PGP SIGNATURE----- > -- > gter list https://eng.registro.br/mailman/listinfo/gter From felipe at personal-it.eti.br Fri Sep 26 00:59:35 2008 From: felipe at personal-it.eti.br (Felipe Ribeiro) Date: Fri, 26 Sep 2008 03:59:35 +0000 Subject: [GTER] em resposta a killer nic - fusion io In-Reply-To: <0EFC2C01C08649EA963D374DEAEDDBDA@viaadmredesold> References: <48DB8FCC.2000509@ispbrasil.com.br> Message-ID: <20080926035935.5E5B839B0020@mail.justen.eng.br> <86b352050809250729y24e780e2p215b5982fd6da5f2 at mail.gmail.com> <0EFC2C01C08649EA963D374DEAEDDBDA at viaadmredesold> X-Priority: 5 (Lowest) Message-ID: <0bb6c7d2b6bd516d573037a52a51095a at localhost> X-Sender: felipe at personal-it.eti.br Received: from c9507c04.virtua.com.br [201.80.124.4] with HTTP/1.1 (POST); Fri, 26 Sep 2008 03:59:35 +0000 User-Agent: RoundCube Webmail/0.1 Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: 8bit O Squid nao acharia ruim mesmo nao! Vi uma vez Squid+INtel SDD e fiquei abismado. Imagina com essa Fusion-IO. Abcs. Felipe R. On Fri, 26 Sep 2008 00:51:16 -0300, "Eduardo Schoedler" wrote: > J?? tava bem bom para meu Squid. rsrsrs > > Abra??os! > > > > -------------------------------------------------- > From: "Antonio Carlos Pina" > Subject: Re: [GTER] em resposta a killer nic - fusion io > > Deve ser cara pacas :-) > > Mas ?? muito maneira. > > > 2008/9/25 Itamar - IspBrasil > >> em resposta a killer nic olha que brinquedinho bacana. >> >> ?? uma plaquinha que funciona como se fosse um hd porem, ultra mega, > hiper >> very fast >> >> http://www.fusionio.com/Products.aspx >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter -- Felipe Ribeiro Adm. Sistemas e Redes LPIC-1 - Linux Professional Certified Personal Consultoria em T.I. (31) 9377-4625 (31) 9131-3510 From edinilson at atinet.com.br Fri Sep 26 09:16:42 2008 From: edinilson at atinet.com.br (Edinilson - ATINET) Date: Fri, 26 Sep 2008 09:16:42 -0300 Subject: [GTER] ASN e RADB References: <48DB91E0.1080109@hss.blog.br> Message-ID: <310ED538B8FA4BF48DDBD78F50365001@atinet.com.br> Caro Humberto, tentei cadastrar no ALTDB conforme sua indicacao, mas me ? retornado o seguinte erro: #ERROR: Maintainer references do not exist: #ERROR: MAINT-AS28242 Pelo jeito falta o cadastramento do mnt-by no ALTDB. Voce saberia como fazer este cadastramento? Obrigado Edinilson --------------------------------------------------------- ATINET-Professional Web Hosting Tel Voz: (0xx11) 4412-0876 http://www.atinet.com.br ----- Original Message ----- From: "Humberto S Sartini" To: "Grupo de Trabalho de Engenharia e Operacao de Redes" Sent: Thursday, September 25, 2008 10:28 AM Subject: Re: [GTER] ASN e RADB -----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Prezados, Para cadastro no ALTDB envie um e-mail, sem nada no campo Assunto, para "auto-dbm at altdb.net" com os seguintes dados: aut-num: ASXXXX as-name: ASN-Empresa descr: Nome da Empresa admin-c: Nome do Contato Administrativo tech-c: Nome do Contato Tecnico import: from ASLINK1 accept ANY import: from ASLINK2 accept ANY export: to ASLINK1 announce ASXXXXX export: to ASLINK2 announce ASXXXXX mnt-by: MAINT-ASXXXXX changed: email at dominio.com.br AAAAMMDD source: ALTDB Onde: ASXXXXX -> Substituir pelo AS de sua empresa ASLINK1 -> Substituir pelo AS da operadora 1 ASLINK2 -> Substituir pelo AS da operadora 2 AAAAMMDD -> Data da mudan?a, por exemplo 20080925 [ ]'s Humberto Sartini Certificado LPIC-1 http://www.hss.blog.br PGP KEY ID 0xB32E5C8D Renato Frederick escreveu: > Senhores, bom dia! > > A alguns anos houve uma discuss?o relativa ? necessidade de registrar(e > pagar) o ASn na RADB(www.radb.net)[1] > Foi sugerido o uso do ALTDB, mas no final ningu?m postou um feedback. > > Como voc?s fazem? Pagam para o RADB ou enviam email ao ALTDB? Se for o > segundo caso, algu?m possui uma dica de como entrar em contato? > > Ou no final das contas meu AS ser? publicado para operadoras > internacionais > independente do RADB? > > Obrigado a todos! > > > > [1]http://eng.registro.br/pipermail/gter/2007-March/013802.html > > > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.6 (GNU/Linux) Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org iD8DBQFI25Hg6g1qNqemoCARApAFAJ9toVkXl9bCmS0Kc0auy5DZM3T7xwCeJfPq 3xM8tNwQjw1SOgDfF5j9JOY= =J0U+ -----END PGP SIGNATURE----- -- gter list https://eng.registro.br/mailman/listinfo/gter From mafbotelho at gmail.com Thu Sep 25 20:17:40 2008 From: mafbotelho at gmail.com (=?UTF-8?Q?Marco_Ant=C3=B4nio_Faria_Botelho?=) Date: Thu, 25 Sep 2008 20:17:40 -0300 Subject: [GTER] RES: Problemas com SQUID + Brasiltelecom In-Reply-To: <2665167189903365805@unknownmsgid> References: <48D3847D.8030504@gmx.net> <6d3b97100809190441h5bba3a2ay39c10eafac7723b4@mail.gmail.com> <48D7024C.8060708@gmx.net> <2665167189903365805@unknownmsgid> Message-ID: <6a9c66d40809251617j168b35c9pd65f5515fdfc7f97@mail.gmail.com> Passei por isso hoje, dois computadores infectados inundando o squid com requisi??es, sendo todas para o mesmo destino. Consegui detectar atrav?s do lsof. Em 25/09/08, Cristiano Cachapuz e Lima escreveu: > > Desculpa o tempo de resposta a esse t?pico, mas semana passada tive o mesmo > problema aqui e, depois de quebrar a cabe?a com as mesmas receitas para > tentar recompilar o Squid com mais filedescriptors, descobri que a origem do > problema era m?quinas com v?rus dentro da rede. As m?quinas estavam > "inundando" o Squid com requisi??es principalmente para corsacapital.org e > instaforex.com, al?m de outras URLs. Neguei essas URLs no Squid e o > neg?cio come?ou a melhorar. > Se n?o me engano, o bichinho ? o JS.Faizal. > > -- > Cristiano Cachapuz e Lima - cristiano.nti at bage.rs.gov.br > Coordenador NTI > Prefeitura Municipal de Bag? > (53) 99618064 - (53) 32405066 > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Fernando Zanini > Enviada em: 2008-09-21 23:26 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] Problemas com SQUID + Brasiltelecom > > Obrigado pela ajuda, > o squid ja estava compilado com essas opcoes... o problema era na brt > mesmo.... > apesar deles jurarem que nao mexeram nada.. no outro dia pela manha > funcionou normalmente e ate agora esta ok... > grato > > Wenderson Souza escreveu: > > Bom dia Fernando, > > > > 2008/9/19 Fernando Zanini : > > > >> o problema que ele ta dando agora eh warning de filedescriptor > >> /Warning/! Your cache is running out of /filedescriptors > >> /Dando o comando no linux ulimit -n, ja retorna ulimited.. > >> o squid foi compilado para 8192 fds.. > >> > > > > Tive um problema parecido um tempo atr?s com filedescriptors. > > > > Para resolver tiver que compilar o squid, incluindo o par?metro > > '--with-maxfd=16384' e toda vez antes de executar o squid, seja > > manualmente ou por script em /etc/init.d, preciso executar antes, > > ulimit -HSn 16384 para aumentar a quatidade dos filedescriptions do > > linux. > > > > E para que voc? possa confirmar que a altera??o foi efetivada, quanto > > iniciar o squid veja logo o log do cache. > > > > ulimit -HSn 16384 ; squid ; tail -f /var/log/squid/cache.log > > > > e perceba se > > > > 2008/09/19 08:32:49| With 16384 file descriptors available > > > > aparece no log. > > > > Assim o squid carregou gerenciando '16384 file descriptors'. > > > > Espero ter ajudado, From fneves at registro.br Fri Sep 26 10:14:34 2008 From: fneves at registro.br (Frederico A C Neves) Date: Fri, 26 Sep 2008 10:14:34 -0300 Subject: [GTER] ASN e RADB In-Reply-To: <200809260149.m8Q1nQwo005216@net-rosas.com.br> References: <48DB91E0.1080109@hss.blog.br> <200809260149.m8Q1nQwo005216@net-rosas.com.br> Message-ID: <20080926131434.GV24221@registro.br> Ismael, Leia as RFCs, 2622 Routing Policy Specification Language 2650 Using RPSL in Practice []s Fred On Thu, Sep 25, 2008 at 10:50:39PM -0300, =?utf-8?q?Ismael_Carelli_ ?= wrote: > Boa noite! > > Aproveitando a dica do altdb.net estou tentando cadastrar meu AS mas esta retornando o seguinte erro: > > #ERROR: Maintainer references do not exist: > > #ERROR: MAINT-AS28219 > > O que mais tenho que fazer? > > -- > []'s > Ismael > > ------- Original message ------- > From: Humberto S Sartini > Sent: 25/9/'08, 10:28 > > > -----BEGIN PGP SIGNED MESSAGE----- > > Hash: SHA1 > > > > Prezados, > > > > Para cadastro no ALTDB envie um e-mail, sem nada no campo Assunto, para > > "auto-dbm at altdb.net" com os seguintes dados: > > > > aut-num: ASXXXX > > as-name: ASN-Empresa > > descr: Nome da Empresa > > admin-c: Nome do Contato Administrativo > > tech-c: Nome do Contato Tecnico > > import: from ASLINK1 accept ANY > > import: from ASLINK2 accept ANY > > export: to ASLINK1 announce ASXXXXX > > export: to ASLINK2 announce ASXXXXX > > mnt-by: MAINT-ASXXXXX > > changed: email at dominio.com.br AAAAMMDD > > source: ALTDB > > > > Onde: > > > > ASXXXXX -> Substituir pelo AS de sua empresa > > ASLINK1 -> Substituir pelo AS da operadora 1 > > ASLINK2 -> Substituir pelo AS da operadora 2 > > AAAAMMDD -> Data da mudan?a, por exemplo 20080925 > > > > [ ]'s > > Humberto Sartini > > Certificado LPIC-1 > > http://www.hss.blog.br > > PGP KEY ID 0xB32E5C8D > > > > > > Renato Frederick escreveu: > > > Senhores, bom dia! > > > > > > A alguns anos houve uma discuss?o relativa ? necessidade de registrar(e > > > pagar) o ASn na RADB(www.radb.net)[1] > > > Foi sugerido o uso do ALTDB, mas no final ningu?m postou um feedback. > > > > > > Como voc?s fazem? Pagam para o RADB ou enviam email ao ALTDB? Se for o > > > segundo caso, algu?m possui uma dica de como entrar em contato? > > > > > > Ou no final das contas meu AS ser? publicado para operadoras internacionais > > > independente do RADB? > > > > > > Obrigado a todos! > > > > > > > > > > > > [1]http://eng.registro.br/pipermail/gter/2007-March/013802.html > > > > > > > > > > > > > > > -- > > > gter list https://eng.registro.br/mailman/listinfo/gter > > -----BEGIN PGP SIGNATURE----- > > Version: GnuPG v1.4.6 (GNU/Linux) > > Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org > > > > iD8DBQFI25Hg6g1qNqemoCARApAFAJ9toVkXl9bCmS0Kc0auy5DZM3T7xwCeJfPq > > 3xM8tNwQjw1SOgDfF5j9JOY= > > =J0U+ > > -----END PGP SIGNATURE----- > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From bruno at openline.com.br Fri Sep 26 10:15:41 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Fri, 26 Sep 2008 10:15:41 -0300 Subject: [GTER] Tecnologias para provimento de internet Message-ID: <1222434941361.bruno@openline.com.br> Ol? --- "Rubens Kuhl Jr." escreveu: > > Outra opc?o ? investir em HFC (o que as redes de tv por cabos > > usam) [2] - com a vantagem que os cable modems est?o muito > > baratos atualmente, se comparados a soluc?o da cianet. Voc? > > n?o precisa do HEADEND de TV para fazer internet via HFC. > > > > Finalmente, tem muita gente usando com sucesso UTP em outdoor. > > Mas como v?o os custos de CMTS* ? Tem um mercado de segunda m?o interessante nessa ?rea, de empresas que precisaram trocar equipamentos por aumento de densidade de portas ou mesmo por mudanca tecnol?gica (que n?o tem problema para ISPs), tanto de CMTS quanto de cable modems. Mas, respondendo sua pergunta, uns R$10 a 15 mil (usado) e o dobro disso, um novo, na configurac?o mais simples e adequada para ISPs iniciantes na tecnologia. []s, !3runo P.S. O Marcelo Costa (da apresentac?o que linkei) faz consultoria t?cnica nessa ?rea, caso algu?m se interesse. > Rubens > > *CMTS - Cable Modem Termination System From ffkammer at conchalnet.com.br Fri Sep 26 12:26:18 2008 From: ffkammer at conchalnet.com.br (=?ISO-8859-1?Q?Fabr=EDcio_Fadel_Kammer?=) Date: Fri, 26 Sep 2008 12:26:18 -0300 Subject: [GTER] Tecnologias para provimento de internet In-Reply-To: <1222434941361.bruno@openline.com.br> References: <1222434941361.bruno@openline.com.br> Message-ID: <48DCFF1A.30703@conchalnet.com.br> Aproveitando a discuss?o, algu?m da lista tem utilizado UTP para distribui??o de internet? Como tem feito o contrato de loca??o de postes? Como tem resolvido o problema da distribui??o visto a limita??o de dist?ncias que h? nas redes ethernet? Vale muito mais a pena em rela??o ? distribui??o via r?dio? Como resolver problemas de um usu?rio da rede n?o ver o tr?fego de seu visinho? Obrigado Fabr?cio F. Kammer bruno at openline.com.br escreveu: > Ol? > > --- "Rubens Kuhl Jr." escreveu: > >>> Outra opc?o ? investir em HFC (o que as redes de tv por cabos >>> usam) [2] - com a vantagem que os cable modems est?o muito >>> baratos atualmente, se comparados a soluc?o da cianet. Voc? >>> n?o precisa do HEADEND de TV para fazer internet via HFC. >>> >>> Finalmente, tem muita gente usando com sucesso UTP em outdoor. >>> >> Mas como v?o os custos de CMTS* ? >> > > Tem um mercado de segunda m?o interessante nessa ?rea, de empresas > que precisaram trocar equipamentos por aumento de densidade de > portas ou mesmo por mudanca tecnol?gica (que n?o tem problema para > ISPs), tanto de CMTS quanto de cable modems. > > Mas, respondendo sua pergunta, uns R$10 a 15 mil (usado) e o > dobro disso, um novo, na configurac?o mais simples e adequada > para ISPs iniciantes na tecnologia. > > []s, !3runo > > P.S. O Marcelo Costa (da apresentac?o que linkei) faz consultoria > t?cnica nessa ?rea, caso algu?m se interesse. > > >> Rubens >> >> *CMTS - Cable Modem Termination System >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > From rubensk at gmail.com Fri Sep 26 14:28:21 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 26 Sep 2008 15:28:21 -0200 Subject: [GTER] Tecnologias para provimento de internet In-Reply-To: <48DCFF1A.30703@conchalnet.com.br> References: <1222434941361.bruno@openline.com.br> <48DCFF1A.30703@conchalnet.com.br> Message-ID: <6bb5f5b10809261028i2287b1fdo325ffe01711ba415@mail.gmail.com> > Como tem resolvido o problema da distribui??o visto a limita??o de > dist?ncias que h? nas redes ethernet? Algumas possibilidades: - Long-Range Ethernet, nos sabores padr?o e propriet?rio ; - Fibra ?ptica nos postes, cabo UTP s? no acesso; - Ter f? e ligar mais do que 100m, usando cabos de especifica??o acima da necess?ria, banda menor, half-duplex ao inv?s de full-duplex etc. > Vale muito mais a pena em rela??o ? distribui??o via r?dio? Depende da ocupa??o do espectro na sua regi?o. > Como resolver problemas de um usu?rio da rede n?o ver o tr?fego de seu > visinho? Com switches que implementem segrega??o. Compex PS2216 (apesar de que estamos apanhado para rodar o configurador da vers?o sem chavinhas), Cianet CTS2507 (que tem melhorado de pre?o) . Esse switch tamb?m ? um bom lugar para limitar banda e n?o deixar um cliente entulhar seu acesso com pacotes. Rubens From bruno at openline.com.br Fri Sep 26 16:04:59 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Fri, 26 Sep 2008 16:04:59 -0300 Subject: [GTER] Tecnologias para provimento de internet Message-ID: <1222455899854.bruno@openline.com.br> Ol? --- =?ISO-8859-1?Q?Fabr=EDcio_Fadel_Kammer?= escreveu: > Aproveitando a discuss?o, algu?m da lista tem utilizado UTP para > distribui??o de internet? Eu acho que essa discuss?o foge um pouco do objetivo dessa lista... > Como tem feito o contrato de loca??o de postes? Alguns procuram a cia de energia e fazem contrato, outros n?o > Como tem resolvido o problema da distribui??o visto a limita??o de > dist?ncias que h? nas redes ethernet? Rubens j? respondeu com algumas id?ias > Vale muito mais a pena em rela??o ? distribui??o via r?dio? Frequ?ncia ? um bem finito. A maneira mais f?cil de acabar com todos os provedores a r?dio ? ofertar mais banda pelo mesmo pre?o de hoje, como o provedor a r?dio n?o vai poder acompanhar, perder? clientela e provavelmente ficar? em algum nicho, se muito > Como resolver problemas de um usu?rio da rede n?o ver o tr?fego de > seu visinho? Pessoalmente n?o gosto do cianet CTS2507 (trava muito). O PS2216 tem uma limita??o grande que ? poder ser acessado pelos clientes conectados a ele (n?o tem senha). Switches com VLAN geralmente s?o mais caros e maiores em tamanho, o que dificulta Uma possivel solu??o ? usar um ATA ou roteador ethernet entre a casa do cliente e a porta do switch no poste, sem que o cliente tenha controle sobre ele []s, !3runo > Obrigado > > Fabr?cio F. Kammer From killabc at gmail.com Fri Sep 26 14:56:34 2008 From: killabc at gmail.com (Kill ABC) Date: Fri, 26 Sep 2008 15:56:34 -0200 Subject: [GTER] Controle Banda TC In-Reply-To: <1324e07e0809251636v94c465et31c2a2a015db0c2a@mail.gmail.com> References: <1324e07e0809251636v94c465et31c2a2a015db0c2a@mail.gmail.com> Message-ID: Eu tentei utilizar essa marca??o de pacotes mas o iptbables do nanostation n?o suporta mangle. :o(( -- T+_+ Kill ABC ICQ 36741022 - Linux User 188391 - MAC OS X Leopard 10.5.4 "O futuro tem varios nomes: para os fracos, ele ? inating?vel; para os temerosos, ele ? desconhecido; para os corajosos, ele ? a chance..." 2008/9/25 Felipe Munhoz > Ol?, acredito que o problema est? ocorrendo por n?o ser possivel controlar > o > trafego de entrada da interface, foi isso que entendi quando tive que fazer > algo desse tipo, a solu??o que encontrei foi aplicar "marcas" nos pacotes > usando o tc + iptables. > > N? p?gina abaixo tem um tutorial bom sobre isso. > > http://roback.cc/howtos/bandwidth.php > > Repare no comando abaixo do iptables > > $IPTABLES -t mangle -A FORWARD -s 192.168.0.128/29 -j MARK --set-mark 3 > > ? aplicada uma marca ao pacote, ai ? soh criar a filtro para o controle de > banda com o tc de acordo com essa marca. > > ? mais ou menos por ai > > On Thu, Sep 25, 2008 at 1:46 PM, Kill ABC wrote: > > > Ola todos. > > > > Estou tentando implementar algumas regras de controle de velocidades com > tc > > para diferentes redes ou ips mas estou enfrentando alguns problemas. No > > script abaixo eu consigo controlar o download perfeitamente entre as duas > > redes de ips pela interface eth0, mas o upload que est? saindo pela ath0 > > ele > > esta sempre adotando a primeira velocidade padrao definida no primeiro > > filter independente de eu fazer inumeras classid para upload. > > Essa ? a unica maneira que estou conseguindo controlar o upload, tentei > > inumeras formas de alterar o filter de saida mas sem sucesso.Tentei > > utilizar > > essa mesma regra do filter adicionando (tc filter add dev ath0 protocol > ip > > parent 1:0 prio 1 u32 match ip src 0.0.0.0/0 match dst > > 192.168.11.50/32flowid 1:2) ai ele nao controla nada de upload. > > > > Se alguem puder me dar uma ajuda, pois estou tetando implementar esses > > controles de velocidades individualmente nos nano station para poder > > utiliza-los como cliente 5.8 em condominios verticiais. Pois o software > > original do nano permite somente o controle de banda por interface, oque > > funciona perfeitamente para um cliente cliente individual. > > > > tc qdisc add dev eth0 root handle 1: htb default 30 > > tc qdisc add dev ath0 root handle 1: htb default 30 > > tc class add dev eth0 parent 1: classid 1:1 htb rate 300kbit > > tc class add dev ath0 parent 1: classid 1:2 htb rate 150kbit > > tc class add dev eth0 parent 1: classid 1:3 htb rate 150kbit > > tc class add dev ath0 parent 1: classid 1:4 htb rate 200kbit > > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > > 192.168.11.50/32 flowid 1:1 > > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > > 0.0.0.0/0 flowid 1:2 > > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > > 192.168.1.50/32 flowid 1:3 > > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > > 0.0.0.0/0 flowid 1:4 > > > > -- > > T+_+ Kill ABC > > ICQ 36741022 - Linux User 188391 - MAC OS X Leopard 10.5.4 > > "O futuro tem varios nomes: para os fracos, ele ? inating?vel; para os > > temerosos, ele ? desconhecido; para os corajosos, ele ? a chance..." > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > -- > Felipe Natale Munhoz > Ci?ncia da Computa??o > N?cleo de Apoio a Projetos de Inform?tica > Centro Polit?cnico > Universidade Cat?lica de Pelotas > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From ffkammer at conchalnet.com.br Fri Sep 26 15:10:23 2008 From: ffkammer at conchalnet.com.br (=?ISO-8859-1?Q?Fabr=EDcio_Fadel_Kammer?=) Date: Fri, 26 Sep 2008 15:10:23 -0300 Subject: [GTER] Tecnologias para provimento de internet In-Reply-To: <6bb5f5b10809261028i2287b1fdo325ffe01711ba415@mail.gmail.com> References: <1222434941361.bruno@openline.com.br> <48DCFF1A.30703@conchalnet.com.br> <6bb5f5b10809261028i2287b1fdo325ffe01711ba415@mail.gmail.com> Message-ID: <48DD258F.9080801@conchalnet.com.br> Rubens, vc j? trabalham com internet via cabo UTP? Se sim poderia me dar dicas de como faz o cabeamento e, acredito eu, que precise de switchs nos postes para distribui??o do acesso aos clientes, como vc faz isso? Obrigado Fabr?cio Rubens Kuhl Jr. escreveu: >> Como tem resolvido o problema da distribui??o visto a limita??o de >> dist?ncias que h? nas redes ethernet? >> > > Algumas possibilidades: > - Long-Range Ethernet, nos sabores padr?o e propriet?rio ; > - Fibra ?ptica nos postes, cabo UTP s? no acesso; > - Ter f? e ligar mais do que 100m, usando cabos de especifica??o acima > da necess?ria, banda menor, half-duplex ao inv?s de full-duplex etc. > > >> Vale muito mais a pena em rela??o ? distribui??o via r?dio? >> > > Depende da ocupa??o do espectro na sua regi?o. > > >> Como resolver problemas de um usu?rio da rede n?o ver o tr?fego de seu >> visinho? >> > > Com switches que implementem segrega??o. Compex PS2216 (apesar de que > estamos apanhado para rodar o configurador da vers?o sem chavinhas), > Cianet CTS2507 (que tem melhorado de pre?o) . Esse switch tamb?m ? um > bom lugar para limitar banda e n?o deixar um cliente entulhar seu > acesso com pacotes. > > > Rubens > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- /*><((?>`?.?.???`?.:?`?..?><((?>.? Fabr?cio Fadel Kammer Conchal - SP/* ???`?.><((?> /*><((?>`?.?.???`?.,?><((?> .??*/*/*/ From rubensk at gmail.com Fri Sep 26 19:11:31 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Fri, 26 Sep 2008 20:11:31 -0200 Subject: [GTER] Tecnologias para provimento de internet In-Reply-To: <48DD258F.9080801@conchalnet.com.br> References: <1222434941361.bruno@openline.com.br> <48DCFF1A.30703@conchalnet.com.br> <6bb5f5b10809261028i2287b1fdo325ffe01711ba415@mail.gmail.com> <48DD258F.9080801@conchalnet.com.br> Message-ID: <6bb5f5b10809261511k46eb7cddr5507efb112a96688@mail.gmail.com> N?o, n?o trabalhamos. Queremos atingir todos os clientes via espectro licenciado quando poss?vel, n?o licenciado quando n?o... o espectro licenciado ? um pouco mais tranquilo de se trabalhar, apesar de que com testes de WiMAX ocorrendo em quase todas as operadoras de vez em quando algu?m pisa no nosso calo. Rubens 2008/9/26 Fabr?cio Fadel Kammer : > Rubens, vc j? trabalham com internet via cabo UTP? > > Se sim poderia me dar dicas de como faz o cabeamento e, acredito eu, que > precise de switchs nos postes para distribui??o do acesso aos clientes, como > vc faz isso? > > Obrigado > > Fabr?cio > > Rubens Kuhl Jr. escreveu: >>> >>> Como tem resolvido o problema da distribui??o visto a limita??o de >>> dist?ncias que h? nas redes ethernet? >>> >> >> Algumas possibilidades: >> - Long-Range Ethernet, nos sabores padr?o e propriet?rio ; >> - Fibra ?ptica nos postes, cabo UTP s? no acesso; >> - Ter f? e ligar mais do que 100m, usando cabos de especifica??o acima >> da necess?ria, banda menor, half-duplex ao inv?s de full-duplex etc. >> >> >>> >>> Vale muito mais a pena em rela??o ? distribui??o via r?dio? >>> >> >> Depende da ocupa??o do espectro na sua regi?o. >> >> >>> >>> Como resolver problemas de um usu?rio da rede n?o ver o tr?fego de seu >>> visinho? >>> >> >> Com switches que implementem segrega??o. Compex PS2216 (apesar de que >> estamos apanhado para rodar o configurador da vers?o sem chavinhas), >> Cianet CTS2507 (que tem melhorado de pre?o) . Esse switch tamb?m ? um >> bom lugar para limitar banda e n?o deixar um cliente entulhar seu >> acesso com pacotes. >> >> >> Rubens >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > > > -- > /*><((?>`?.?.???`?.:?`?..?><((?>.? > Fabr?cio Fadel Kammer > Conchal - SP/* ???`?.><((?> > /*><((?>`?.?.???`?.,?><((?> .??*/*/*/ > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From antoniocarlospina at gmail.com Fri Sep 26 19:30:43 2008 From: antoniocarlospina at gmail.com (Antonio Carlos Pina) Date: Fri, 26 Sep 2008 19:30:43 -0300 Subject: [GTER] Contato na Claro Message-ID: <86b352050809261530u5d570bc3yfdb78d88732c1515@mail.gmail.com> Pessoal, Preciso de contato com algu?m da Claro (suporte de backbone). O e-mail suporterede at claro volta com quota excedida e o telefone 22085*100 s? d? ocupado (nem sei se existe). Abs From alexandre at onda.psi.br Sat Sep 27 02:41:08 2008 From: alexandre at onda.psi.br (Alexandre J. Correa - Onda Internet) Date: Sat, 27 Sep 2008 02:41:08 -0300 Subject: [GTER] Tecnologias para provimento de internet In-Reply-To: <6bb5f5b10809261511k46eb7cddr5507efb112a96688@mail.gmail.com> References: <1222434941361.bruno@openline.com.br> <48DCFF1A.30703@conchalnet.com.br> <6bb5f5b10809261028i2287b1fdo325ffe01711ba415@mail.gmail.com> <48DD258F.9080801@conchalnet.com.br> <6bb5f5b10809261511k46eb7cddr5507efb112a96688@mail.gmail.com> Message-ID: <48DDC774.7090904@onda.psi.br> Aproveitando o embalo, Rubens, qual equipamento voce esta utilizando ai ?! 2.4 aqui esta complicado.. tenho sorte de trabalhar com a polariza??o contraria aos concorrentes... mas TODO sistema que monto utilizando polariza??o igual, nenhum fica boa, funciona, passa um tempo precisa ficar trocando de canal.. etc etc etc.. estava ateh pensando em ver como funciona o licenciamento de frequencias para utilizar 3G e vender internet igual as operadoras moveis, porem seria apenas INTERNET o que conseguiria manter uma qualidade superior ao 3G hoje ofertado... ja testou algo 'wimax' ? em contato com um engenheiro da alvarion, o mesmo disse que ainda "nao era hora" pra que eu investisse na tecnologia deles (algo do tipo, ainda esta em testes, nao temos certeza se fica bom ou medio.. ou pessimo).. isso ja tem quase 1 ano.. bom final de semana a todos :) Rubens Kuhl Jr. wrote: > N?o, n?o trabalhamos. Queremos atingir todos os clientes via espectro > licenciado quando poss?vel, n?o licenciado quando n?o... o espectro > licenciado ? um pouco mais tranquilo de se trabalhar, apesar de que > com testes de WiMAX ocorrendo em quase todas as operadoras de vez em > quando algu?m pisa no nosso calo. > > > Rubens > > > 2008/9/26 Fabr?cio Fadel Kammer : > >> Rubens, vc j? trabalham com internet via cabo UTP? >> >> Se sim poderia me dar dicas de como faz o cabeamento e, acredito eu, que >> precise de switchs nos postes para distribui??o do acesso aos clientes, como >> vc faz isso? >> >> Obrigado >> >> Fabr?cio >> >> Rubens Kuhl Jr. escreveu: >> >>>> Como tem resolvido o problema da distribui??o visto a limita??o de >>>> dist?ncias que h? nas redes ethernet? >>>> >>>> >>> Algumas possibilidades: >>> - Long-Range Ethernet, nos sabores padr?o e propriet?rio ; >>> - Fibra ?ptica nos postes, cabo UTP s? no acesso; >>> - Ter f? e ligar mais do que 100m, usando cabos de especifica??o acima >>> da necess?ria, banda menor, half-duplex ao inv?s de full-duplex etc. >>> >>> >>> >>>> Vale muito mais a pena em rela??o ? distribui??o via r?dio? >>>> >>>> >>> Depende da ocupa??o do espectro na sua regi?o. >>> >>> >>> >>>> Como resolver problemas de um usu?rio da rede n?o ver o tr?fego de seu >>>> visinho? >>>> >>>> >>> Com switches que implementem segrega??o. Compex PS2216 (apesar de que >>> estamos apanhado para rodar o configurador da vers?o sem chavinhas), >>> Cianet CTS2507 (que tem melhorado de pre?o) . Esse switch tamb?m ? um >>> bom lugar para limitar banda e n?o deixar um cliente entulhar seu >>> acesso com pacotes. >>> >>> >>> Rubens >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >>> >>> >> -- >> /*><((?>`?.?.???`?.:?`?..?><((?>.? >> Fabr?cio Fadel Kammer >> Conchal - SP/* ???`?.><((?> >> /*><((?>`?.?.???`?.,?><((?> .??*/*/*/ >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > From Bruno at openline.com.br Sat Sep 27 08:26:04 2008 From: Bruno at openline.com.br (Bruno at openline.com.br) Date: Sat, 27 Sep 2008 08:26:04 -0300 Subject: [GTER] Tecnologias para provimento de internet Message-ID: <1222514764450.Bruno@openline.com.br> Ola --- "Alexandre J. Correa - Onda Internet" escreveu: > estava ateh pensando em ver como funciona o licenciamento de frequencias > para utilizar 3G e vender internet igual as operadoras moveis A licen?a de 3G ? a licen?a do Servi?o Movel Pessoal (SMP), ? dinheiro viu amigo!? Sobre os equipamentos a Navini tinha um kit CDMA a US$150k > ja testou algo 'wimax' ? em contato com um engenheiro da alvarion, o > mesmo disse que ainda "nao era hora" A licita??o de 3.5GHz est? parada a anos sem perspectiva e custava uns R$200 mil ou mais por regi?o. Tinha estado com mais de uma divis?o J? existem v?rios pr?-wimax em 5.8, mas com cada vez mais gente usando XR5 ou Canopy em 5.8, vai come?ar a ficar complicado nela tamb?m. A ?nica solu??o sem fio multiponto que vejo para quem n?o comprou 3.5 no 1o leil?o (como a empresa do rubens, a embroma e a wkve, s? para citar algumas) ? MMDS. D? pra usar wi-max em 2.5, modificar equipamentos de 2.4 para trabalhar ali (superchannel do MT), e ainda permite ofertar TV por assinatura. !3runo Cabral -- Provedor Wireless? Visite http://www.cfide.com.br From rubensk at gmail.com Sat Sep 27 12:03:29 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Sat, 27 Sep 2008 13:03:29 -0200 Subject: [GTER] Tecnologias para provimento de internet In-Reply-To: <48DDC774.7090904@onda.psi.br> References: <1222434941361.bruno@openline.com.br> <48DCFF1A.30703@conchalnet.com.br> <6bb5f5b10809261028i2287b1fdo325ffe01711ba415@mail.gmail.com> <48DD258F.9080801@conchalnet.com.br> <6bb5f5b10809261511k46eb7cddr5507efb112a96688@mail.gmail.com> <48DDC774.7090904@onda.psi.br> Message-ID: <6bb5f5b10809270803q1f253c33vac6afacf7c2fa470@mail.gmail.com> 2008/9/27 Alexandre J. Correa - Onda Internet : > Aproveitando o embalo, > > Rubens, qual equipamento voce esta utilizando ai ?! 2.4 aqui esta > complicado.. tenho sorte de trabalhar com a polariza??o contraria aos > concorrentes... mas TODO sistema que monto utilizando polariza??o igual, > nenhum fica boa, funciona, passa um tempo precisa ficar trocando de canal.. > etc etc etc.. Alvarion e Redline, tanto pr?-WiMAX (Alvarion VL) quanto WiMAX (Alvarion BreezeMAX, Redline RedMAX). Pr?-WiMAX em 5.x GHz (5.4 e 5.8 GHz), WiMAX em 3.5 GHz (temos espectro do leil?o de 2002). 2.4 GHz s? alguns legados em cidades menores, ou enlaces de extens?o dentro do terreno do cliente, por exemplo da caixa d'?gua at? o CPD. > estava ateh pensando em ver como funciona o licenciamento de frequencias > para utilizar 3G e vender internet igual as operadoras moveis, porem seria > apenas INTERNET o que conseguiria manter uma qualidade superior ao 3G hoje > ofertado... O limite seria parecido e o servi?o, bem limitado. > ja testou algo 'wimax' ? em contato com um engenheiro da alvarion, o mesmo > disse que ainda "nao era hora" pra que eu investisse na tecnologia deles > (algo do tipo, ainda esta em testes, nao temos certeza se fica bom ou > medio.. ou pessimo).. isso ja tem quase 1 ano.. Ele deveria estar se referindo ao WiMAX 802.16e, que de fato est? sendo lan?ado agora. Pr?-WiMAX e WiMAX 802.16d para acesso fixo ? uma tecnologia bem estabelecida e estabilizada, e ? a base da receita da empresa j? h? v?rios anos... E mesmo para o 802.16e, a Alvarion pode n?o estar pronta, mas Alcatel, Cisco e Motorola est?o prontas e vendendo. Rubens From augusto.andressen at gmail.com Fri Sep 26 21:00:01 2008 From: augusto.andressen at gmail.com (Augusto) Date: Fri, 26 Sep 2008 21:00:01 -0300 Subject: [GTER] =?iso-8859-1?q?Associa=E7=E3o_entre_porta_e_IP_em_DSLAM?= Message-ID: <6fa4dc620809261700v196bc416w8b2820088770a878@mail.gmail.com> Tenho uma d?vida sobre autentica??o em um DSLAM. Suponham um cen?rio em que atualmente a pr?pria operadora realiza a autentica??o, em vez de simplesmente atuar como proxy para ISPs. Como cada porta no DSLAM est? associada a um usu?rio, voc?s v?em algum problema em, em vez de utilizar um usu?rio/senha para associar o assinante do servi?o a um IP (por quest?es legais), for utilizado somente os atributos NAS-Port e Client-IP-Address repassados ao RADIUS, sendo que o username estaria vazio? O ?nico problema que eu vejo ? que, se o usu?rio mudar de porta por algum motivo, teria que ser mantido um registro de quando que isso ocorreu para poder fazer a associa??o correta com o assinante. Fa?o essa pergunta porque me parece que a autentica??o com login ? redundante, j? que a pr?pria porta identifica o usu?rio, no caso de uma conex?o ADSL. From alfredo.dalava at gmail.com Sat Sep 27 01:17:34 2008 From: alfredo.dalava at gmail.com (=?ISO-8859-1?Q?Alfredo_Dal=B4Ava?=) Date: Sat, 27 Sep 2008 01:17:34 -0300 Subject: [GTER] Controle Banda TC In-Reply-To: References: <1324e07e0809251636v94c465et31c2a2a015db0c2a@mail.gmail.com> Message-ID: Em meus testes, em um servidor com trafego relativamente alto o uso do mangle com MARK levou embora toda a CPU. N?o recomendo. Com o CLASSIFY aparentemente esta OK. []'s Alfredo 2008/9/26 Kill ABC > Eu tentei utilizar essa marca??o de pacotes mas o iptbables do nanostation > n?o suporta mangle. :o(( > -- > T+_+ Kill ABC > ICQ 36741022 - Linux User 188391 - MAC OS X Leopard 10.5.4 > "O futuro tem varios nomes: para os fracos, ele ? inating?vel; para os > temerosos, ele ? desconhecido; para os corajosos, ele ? a chance..." > 2008/9/25 Felipe Munhoz > > > Ol?, acredito que o problema est? ocorrendo por n?o ser possivel > controlar > > o > > trafego de entrada da interface, foi isso que entendi quando tive que > fazer > > algo desse tipo, a solu??o que encontrei foi aplicar "marcas" nos pacotes > > usando o tc + iptables. > > > > N? p?gina abaixo tem um tutorial bom sobre isso. > > > > http://roback.cc/howtos/bandwidth.php > > > > Repare no comando abaixo do iptables > > > > $IPTABLES -t mangle -A FORWARD -s 192.168.0.128/29 -j MARK --set-mark 3 > > > > ? aplicada uma marca ao pacote, ai ? soh criar a filtro para o controle > de > > banda com o tc de acordo com essa marca. > > > > ? mais ou menos por ai > > > > On Thu, Sep 25, 2008 at 1:46 PM, Kill ABC wrote: > > > > > Ola todos. > > > > > > Estou tentando implementar algumas regras de controle de velocidades > com > > tc > > > para diferentes redes ou ips mas estou enfrentando alguns problemas. No > > > script abaixo eu consigo controlar o download perfeitamente entre as > duas > > > redes de ips pela interface eth0, mas o upload que est? saindo pela > ath0 > > > ele > > > esta sempre adotando a primeira velocidade padrao definida no primeiro > > > filter independente de eu fazer inumeras classid para upload. > > > Essa ? a unica maneira que estou conseguindo controlar o upload, tentei > > > inumeras formas de alterar o filter de saida mas sem sucesso.Tentei > > > utilizar > > > essa mesma regra do filter adicionando (tc filter add dev ath0 protocol > > ip > > > parent 1:0 prio 1 u32 match ip src 0.0.0.0/0 match dst > > > 192.168.11.50/32flowid 1:2) ai ele nao controla nada de upload. > > > > > > Se alguem puder me dar uma ajuda, pois estou tetando implementar esses > > > controles de velocidades individualmente nos nano station para poder > > > utiliza-los como cliente 5.8 em condominios verticiais. Pois o software > > > original do nano permite somente o controle de banda por interface, > oque > > > funciona perfeitamente para um cliente cliente individual. > > > > > > tc qdisc add dev eth0 root handle 1: htb default 30 > > > tc qdisc add dev ath0 root handle 1: htb default 30 > > > tc class add dev eth0 parent 1: classid 1:1 htb rate 300kbit > > > tc class add dev ath0 parent 1: classid 1:2 htb rate 150kbit > > > tc class add dev eth0 parent 1: classid 1:3 htb rate 150kbit > > > tc class add dev ath0 parent 1: classid 1:4 htb rate 200kbit > > > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > > > 192.168.11.50/32 flowid 1:1 > > > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > > > 0.0.0.0/0 flowid 1:2 > > > tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst > > > 192.168.1.50/32 flowid 1:3 > > > tc filter add dev ath0 protocol ip parent 1:0 prio 1 u32 match ip src > > > 0.0.0.0/0 flowid 1:4 > > > > > > -- > > > T+_+ Kill ABC > > > ICQ 36741022 - Linux User 188391 - MAC OS X Leopard 10.5.4 > > > "O futuro tem varios nomes: para os fracos, ele ? inating?vel; para os > > > temerosos, ele ? desconhecido; para os corajosos, ele ? a chance..." > > > -- > > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > > > > > > -- > > Felipe Natale Munhoz > > Ci?ncia da Computa??o > > N?cleo de Apoio a Projetos de Inform?tica > > Centro Polit?cnico > > Universidade Cat?lica de Pelotas > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From hpuopolo at gmail.com Sat Sep 27 13:25:05 2008 From: hpuopolo at gmail.com (Henrique Paulo de Sousa) Date: Sat, 27 Sep 2008 13:25:05 -0300 Subject: [GTER] Contato na Claro In-Reply-To: <86b352050809261530u5d570bc3yfdb78d88732c1515@mail.gmail.com> References: <86b352050809261530u5d570bc3yfdb78d88732c1515@mail.gmail.com> Message-ID: Caro Antonio, Segue um e-mail de um cara da faculdade que pode te ajudar quanto a isso. satyro.silva at claro.com.br []s, Henrique. 2008/9/26 Antonio Carlos Pina > Pessoal, > > Preciso de contato com algu?m da Claro (suporte de backbone). O e-mail > suporterede at claro volta com quota excedida e o telefone 22085*100 s? d? > ocupado (nem sei se existe). > > Abs > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From antoniocarlospina at gmail.com Sat Sep 27 16:21:31 2008 From: antoniocarlospina at gmail.com (Antonio Carlos Pina) Date: Sat, 27 Sep 2008 16:21:31 -0300 Subject: [GTER] Contato na Claro In-Reply-To: References: <86b352050809261530u5d570bc3yfdb78d88732c1515@mail.gmail.com> Message-ID: <86b352050809271221w60a03ebdo11354bfca060abcc@mail.gmail.com> Obrigado Henrique. Consegui o contato com a Terremark, da qual somos participantes tamb?m. .Estou ecoando em p?blico para o pessoal saber que eu j? consegui o contato. Muito obrigado ! 2008/9/27 Henrique Paulo de Sousa > Caro Antonio, > > Segue um e-mail de um cara da faculdade que pode te ajudar quanto a isso. > > > []s, > Henrique. > > 2008/9/26 Antonio Carlos Pina > > > Pessoal, > > > > Preciso de contato com algu?m da Claro (suporte de backbone). O e-mail > > suporterede at claro volta com quota excedida e o telefone 22085*100 s? d? > > ocupado (nem sei se existe). > > > > Abs > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From danielbristot at gmail.com Sat Sep 27 16:36:26 2008 From: danielbristot at gmail.com (Daniel Bristot de Oliveira) Date: Sat, 27 Sep 2008 16:36:26 -0300 Subject: [GTER] Controle Banda TC In-Reply-To: References: <1324e07e0809251636v94c465et31c2a2a015db0c2a@mail.gmail.com> Message-ID: eu recomendo o PF -- Daniel Bristot de Oliveira From lscrlstld at gmail.com Sat Sep 27 17:59:37 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Sat, 27 Sep 2008 17:59:37 -0300 Subject: [GTER] =?iso-8859-1?q?RES=3A__Associa=E7=E3o_entre_porta_e_IP_em_?= =?iso-8859-1?q?DSLAM?= In-Reply-To: <6fa4dc620809261700v196bc416w8b2820088770a878@mail.gmail.com> Message-ID: Falando de forma gen?rica: > Como cada porta no DSLAM est? associada a um usu?rio, voc?s > v?em algum problema em, em vez de utilizar um usu?rio/senha > para associar o assinante do servi?o a um IP (por quest?es > legais), for utilizado somente os atributos NAS-Port e > Client-IP-Address repassados ao RADIUS, sendo que o username > estaria vazio? Depende do servidor radius q vc esteja usando, no freeradius por exemplo voc? pode utilizar outros atributos vindos do NAS para realizar a autentica??o, bastando dar um "Accept" devolta. Ou simplesmente dando um Accept baseando-se no endere?o do NAS (DSLAM). > O ?nico problema que eu vejo ? que, se o usu?rio mudar de > porta por algum motivo, teria que ser mantido um registro de > quando que isso ocorreu para poder fazer a associa??o correta > com o assinante. Se voc? tem controle total do meio f?sico que permite abrir m?o da autentica??o, tanto faz a porta que o usuario est?. Principalmente se o DSLAM "toma conta do resto" ap?s o aceite da autentica??o. > Fa?o essa pergunta porque me parece que a autentica??o com > login ? redundante, j? que a pr?pria porta identifica o > usu?rio, no caso de uma conex?o ADSL. Voce deve atentar aos atribuitos q vc estar? devolvendo, por exemplo se vc informa o IP via radius e n?o DHCP via DSLAM. From lscrlstld at gmail.com Sat Sep 27 18:07:11 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Sat, 27 Sep 2008 18:07:11 -0300 Subject: [GTER] RES: Controle Banda TC In-Reply-To: Message-ID: <8EC7301D25C34B2E83068ECB9CFF1509@tld> > Eu tentei utilizar essa marca??o de pacotes mas o iptbables > do nanostation n?o suporta mangle. :o(( OFFTOPIC O TC controla s? um lado do tr?fego da interface, no caso para controle do upload da LAN deve-se controlar o download da WAN. Caso haja NAT, deve marcar os pacotes somente caso deseje-se algum QOS ou distribui??o da banda na LAN. From eduardo.andrez at gmail.com Sat Sep 27 22:49:03 2008 From: eduardo.andrez at gmail.com (Andrez) Date: Sat, 27 Sep 2008 22:49:03 -0300 Subject: [GTER] RES: Controle Banda TC In-Reply-To: <8EC7301D25C34B2E83068ECB9CFF1509@tld> References: <8EC7301D25C34B2E83068ECB9CFF1509@tld> Message-ID: <1c499e9d0809271849m67ed996i785ac47c3a4e2de@mail.gmail.com> Existe o m?dulo sch_ingress ( tem que carregar na m?o ) que, teoricamente, habilita o controle de entrada na interface. N?o obtive bons resultados, mas tamb?m n?o insisti. 2008/9/27 Toledo, Luis Carlos > > Eu tentei utilizar essa marca??o de pacotes mas o iptbables > > do nanostation n?o suporta mangle. :o(( > > OFFTOPIC > > O TC controla s? um lado do tr?fego da interface, no caso > para controle do upload da LAN deve-se controlar o download > da WAN. Caso haja NAT, deve marcar os pacotes somente caso > deseje-se algum QOS ou distribui??o da banda na LAN. > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- Atenciosamente. Eduardo Andrez de Oliveira. _ ?v? /(_)\ ^ ^ From fernandozanini at gmx.net Sun Sep 28 22:06:29 2008 From: fernandozanini at gmx.net (Fernando Zanini) Date: Sun, 28 Sep 2008 22:06:29 -0300 Subject: [GTER] RES: Problemas com SQUID + Brasiltelecom In-Reply-To: <001501c91f1e$85565f80$90031e80$@nti@bage.rs.gov.br> References: <48D3847D.8030504@gmx.net> <6d3b97100809190441h5bba3a2ay39c10eafac7723b4@mail.gmail.com> <48D7024C.8060708@gmx.net> <001501c91f1e$85565f80$90031e80$@nti@bage.rs.gov.br> Message-ID: <48E02A15.8050406@gmx.net> Dentro da rede tamb?m observei esses "caras" (instaforex e corsacapital).. Eram eles que estavam consumindo filedescriptors excedentes.. aumentei e eliminei os virus e voltou a funcionar blz :P Cristiano Cachapuz e Lima escreveu: > Desculpa o tempo de resposta a esse t?pico, mas semana passada tive o mesmo problema aqui e, depois de quebrar a cabe?a com as mesmas receitas para tentar recompilar o Squid com mais filedescriptors, descobri que a origem do problema era m?quinas com v?rus dentro da rede. As m?quinas estavam "inundando" o Squid com requisi??es principalmente para corsacapital.org e instaforex.com, al?m de outras URLs. Neguei essas URLs no Squid e o neg?cio come?ou a melhorar. > Se n?o me engano, o bichinho ? o JS.Faizal. > > -- > Cristiano Cachapuz e Lima - cristiano.nti at bage.rs.gov.br > Coordenador NTI > Prefeitura Municipal de Bag? > (53) 99618064 - (53) 32405066 > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Fernando Zanini > Enviada em: 2008-09-21 23:26 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] Problemas com SQUID + Brasiltelecom > > Obrigado pela ajuda, > o squid ja estava compilado com essas opcoes... o problema era na brt > mesmo.... > apesar deles jurarem que nao mexeram nada.. no outro dia pela manha > funcionou normalmente e ate agora esta ok... > grato > > Wenderson Souza escreveu: > >> Bom dia Fernando, >> >> 2008/9/19 Fernando Zanini : >> >> >>> o problema que ele ta dando agora eh warning de filedescriptor >>> /Warning/! Your cache is running out of /filedescriptors >>> /Dando o comando no linux ulimit -n, ja retorna ulimited.. >>> o squid foi compilado para 8192 fds.. >>> >>> >> Tive um problema parecido um tempo atr?s com filedescriptors. >> >> Para resolver tiver que compilar o squid, incluindo o par?metro >> '--with-maxfd=16384' e toda vez antes de executar o squid, seja >> manualmente ou por script em /etc/init.d, preciso executar antes, >> ulimit -HSn 16384 para aumentar a quatidade dos filedescriptions do >> linux. >> >> E para que voc? possa confirmar que a altera??o foi efetivada, quanto >> iniciar o squid veja logo o log do cache. >> >> ulimit -HSn 16384 ; squid ; tail -f /var/log/squid/cache.log >> >> e perceba se >> >> 2008/09/19 08:32:49| With 16384 file descriptors available >> >> aparece no log. >> >> Assim o squid carregou gerenciando '16384 file descriptors'. >> >> Espero ter ajudado, >> >> >> > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter From tukso.antartiko at gmail.com Sun Sep 28 23:17:36 2008 From: tukso.antartiko at gmail.com (Tukso Antartiko) Date: Sun, 28 Sep 2008 23:17:36 -0300 Subject: [GTER] Tecnologias para provimento de internet In-Reply-To: <1222432853014.bruno@openline.com.br> References: <1222432853014.bruno@openline.com.br> Message-ID: Esta solu??o de cabos UTP (ethernet) em WAN ? extremamente amadora, a tecnologia n?o foi projetada para isso. Aumentam o tamanho dos cabos, usam hub em postes para amplificar sinal, passam energia do jeito que der (at? junto com toda a rede ou no pr?prio cabo UTP). ? uma gambiarra de quem quer "investir" o m?nimo poss?vel ao usar apenas equipamentos de custo desprez?vel (placas ethernet e hubs). N?o h? nenhuma chance de vender ou alugar este tipo de rede para uma empresa s?ria, al?m de se desconhecer o que acontecer? no futuro, como uma placa com problema, ou outro problema individual, prejudicar todos clientes, al?m de outros problema de estrutura. O recomend?vel ? criar uma rede usando tecnologias reconhecidas para esta finalidade, alugando postes com contratos longos e com dutos. O Bruno recomendou usar cabo coaxial (h?brido) porque ? o tipo de rede em que trabalha, neste caso recomendo usar o padr?o: DOCSIS. O melhor seria uma vers?o mais nova para n?o se preocupar em mudar depois mas ele citou o mercado de usados que pode valer a pena para pequenos provedores: http://eng.registro.br/pipermail/gter/2008-September/020340.html Me parece um custo bom para quem for come?ar, mas ? bom lembrar de comprar redund?ncia. xDSL est? mais difundido e possui um n?mero de t?cnicos maior, pois s?o basicamente os mesmos t?cnicos que trabalham com telefonia e o mercado atual (Telefonica, Telemar, BrT, GVT, CTBC, ...) atrai muito mais fornecedores. Fica por?m a an?lise do neg?cio para o futuro. Na quest?o de banda de dados, 20mbps (que ? o limite atual do ADSL2) d? e sobra para um bom tempo em cidades com pouca concorr?ncia, apenas certifique a qualidade e dist?ncia de suas instala??es para que aguentem isso quando for necess?rio, al?m de projetar a rede pensando em mudar para VDSL2 depois, pensando os pontos (1km e 500m) nesta fase futura a serem ligados por fibra onde ficar?o as DSLAMs. Para banda de dados DOCSIS tamb?m n?o ? problema. No caso de TV a quest?o ? mais nebulosa. Primeiro tem o ponto da desregulamenta??o, nunca se sabe quando mudar?o a legisla??o que hoje exige licita??o e concess?o de ?reas para tv a cabo. Se demorar corre-se o risco de ficar com investimento neste sentido parado. Sugiro consultar algu?m da ?rea de legisla??o, pois estou por fora. Em segundo lugar nunca se sabe qual ser? a demanda, se por VOD (v?deo sob demanda) ou Broadcast (canais tradicionais), se o consumidor se satisfar? com sinal anal?gico ou exigir? digital, se aceitar? SDTV ou se exigir? usar toda resolu??o que o televisor LCD que comprou lhe prometia. Exemplo: Se a desregulamenta??o de TV a cabo sair amanh? e o consumidor estiver preocupado em receber apenas canais b?sicos com sinal anal?gico (consumidor classe D), o custo de instala??o do lado do usu?rio, no caso do cabo coaxial ? quase zero, n?o precisa de STB, apenas cria-se um pacote simples descriptografado, e se liga o cabo coaxial na TV. No caso de sinal digital SD, a tv a cabo sai ganhando no pre?o do aparelho (STB), pois a tecnologia est? mais comodizada, at? por ser mais padronizada. Mas n?o se sabe por quanto tempo. E o aparelho com este pre?o mais barato hoje dever? ser trocado no futuro para aceitar HDTV e melhorar, com mpeg4, o uso do espectro compartilhado, mas, dependendo do avan?o da tecnologia, HDTV pode ser vi?vel na primeira instala??o ao se usar um STB IPTV (?s custas de uma perda maior na banda de dados enquanto se assiste HDTV). Se o foco for VOD, IPTV sai ganhando pois os STBs normalmente j? suportam esta fun??o, enquanto na TV a cabo existe este recurso, normalmente restrito a PVR, apenas nos modelos mais caros. Um risco de IPTV ? que seu usu?rio acostuma com a id?ia de ver TV "via Internet" (que para ele ? sin?nimo de IP), ao inv?s de se conformar com a programa??o enlatada/broadcast da tv a cabo. Ele toma a primeira dose e se o STB permitir poder?o come?ar a fazer v?rias conex?es unicast para a Internet que poder? acabar com seu backbone. Um risco de TV em geral ? que este n?o ? o neg?cio tradicional dos ISPs, que podem n?o se dar bem com as dificuldades envolvidas. Mas acho que a solu??o vai muito al?m do last mile. ? preciso contrapor ?s grandes teles fazendo o inverso: com especializa??o e coopera??o, cada um fazendo o que faz melhor para benef?cio m?tuo. Deveriam haver empresas focadas em transporte regional, respons?veis por comprar internet barata nos grandes centros e entregar para os pequenos a pre?os igualmente mais baratos sem concorrer com eles e sim com as grandes teles que prestam o mesmo servi?o. Isso resolveria o problema de provedores pequenos que n?o conseguem pre?os bons e outros que querem ser ASN por motivos bobos: ter mais IPs ou na esperan?a de conseguir solu??es milagrosas. Os provedores locais que instalarem redes cabeadas deveriam criar coopera??o com outros provedores locais, vendendo (sem subsidiar o pr?prio) acesso ? rede local (na DSLAM, IP ou mesmo Internet) para esses outros, que ficariam com a parte de cobran?a, relacionamento e suporte de PCs. O dono da rede lucraria com o aluguel. Isso evitaria que os demais reinventassem a roda e resolveria o problema destes provedores de fundo de quintal sem SCM, onde cada um que d? suporte em PC quer ser provedor. Estes continuariam prestando servi?o de suporte, mas ao menos em um ambiente controlado. Se lembrando sempre de se proteger com contratos e no CADE, para o caso de aquisi??es. Fora isso tudo, formar associa??es para a compra de equipamentos a pre?os melhores tamb?m ajuda. On 9/26/08, bruno at openline.com.br wrote: > Ola > > --- "Renato de Oliveira Diogo" escreveu: >> estou pesquisando sobre novas tecnologias para provimento de internet >> na minha regi?o. Hoje oferecemos internet via r?dio (2.4GHz para >> usu?rios finais, 5.8GHz para empresas). Porem estamos ciente da >> limita??o dessa tecnologia caso precisamos oferecer velocidade >> maiores. >> >> Estamos pensando em fibra optica e cabo coaxial. >> >> Gostaria de saber se alguem poderia indicar tecnologias alternativas, >> documenta??o ou indica??o de empresas especializadas. > > Fibra otica a Furokawa tem uma soluc?o FTTH (Fiber to the home) > mas ? carissima. N?o procure a Asga, eles tem oferta da soluc?o > no site, pedem dados sensiveis do seu projeto para "analisar" > e depois dizem que n?o est?o mais fabricando o produto. > > Coaxial a Cianet[1] tem uma soluc?o outdoor um pouco cara > e um pouco limitada (HPNA over coax 3.0, 128Mb half o que d? > uns 40Mb full na rede, enquanto j? existe l? fora HPNAoC 3.1 > com 300Mb half =~ 100Mb full na rede) mas que funciona > razoavelmente bem > > Outra opc?o ? investir em HFC (o que as redes de tv por cabos > usam) [2] - com a vantagem que os cable modems est?o muito > baratos atualmente, se comparados a soluc?o da cianet. Voc? > n?o precisa do HEADEND de TV para fazer internet via HFC. > > Finalmente, tem muita gente usando com sucesso UTP em outdoor. > From lscrlstld at gmail.com Mon Sep 29 10:03:08 2008 From: lscrlstld at gmail.com (Toledo, Luis Carlos) Date: Mon, 29 Sep 2008 10:03:08 -0300 Subject: [GTER] RES: Tecnologias para provimento de internet In-Reply-To: Message-ID: > > Os provedores locais que instalarem redes cabeadas deveriam > criar coopera??o com outros provedores locais, vendendo (sem > subsidiar o pr?prio) acesso ? rede local (na DSLAM, IP ou > mesmo Internet) para esses outros, que ficariam com a parte > de cobran?a, relacionamento e suporte de PCs. O dono da rede > lucraria com o aluguel. Isso evitaria que os demais > reinventassem a roda e resolveria o problema destes > provedores de fundo de quintal sem SCM, onde cada um que d? > suporte em PC quer ser provedor. Estes continuariam prestando > servi?o de suporte, mas ao menos em um ambiente controlado. > Se colocarmos dois provedores locais em um mesmo barco em alto mar um deles vai furar o barco na certeza de matar o outro afogado. Ou se prevalecer a ?tica eles v?o cerrar o barco ao meio ... ? uma pena, mas desde 1996 tenho visto isso acontecer, cheguei a conclus?o que faz parte da natureza, ? instinto natural ... Abs Toledo From carlos.roberto.maciel at gmail.com Mon Sep 29 10:30:25 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Mon, 29 Sep 2008 10:30:25 -0300 Subject: [GTER] RES: Tecnologias para provimento de internet In-Reply-To: References: Message-ID: <87fd8b250809290630hd575af3gf92bfbcb010e3f27@mail.gmail.com> Se tiver regras claras de opera??o e se a empresa que detiver os meios n?o fizer parte ou n?o for controlada por um dos provedores de servi?os o risco de furar o barco ? menor. A desagrega??o das redes ? para isso. Se a forjada desagrega??o de meia pataca que as operadoras que se apossaram dos meios sob olhares da ag?ncia (des)reguladora for para frente a tend?ncia ? que se fure o barco para que uma s? navegue mesmo. A desagrega??o das redes ? ben?fico para a na??o em si pois estimula a concorr?ncia. E a n?o permiss?o de contamina??o, isso ?, n?o permitir que a empresa que fornece infra-estrutura forne?a servi?o. Limitando a participa??o da empresa e grupo a faixa minoritaria da empresa de infra-estrutura visando a n?o contamina??o e tamb?m permitir que a empresa opere os meios sem a influencia de uma empresa dominante. Dessa forma todos tem a ganhar. Seja em melhores servi?os, seja em melhores condi??es de presta??o seja tamb?m na possibilidade de escolha. Aqui eu tenho op??o de escolha, de qual operadora quero usar, agora com a implanta??o da portabilidade numerica isso vai me facilitar mais ainda. Pois posso mudar de operadora sem pestanejar e sem me preocupar em perder o meu n?mero quando a operadora deixar de me atender com o devido respeito e dever de fornecer o servi?o seguindo os melhores indices de qualidade e atendimento. Por?m a cerca de 20 dias a minha sogra que mora no interior me disse a seguinte frase que me deixou pensativo. "N?o vejo a hora da Embratel come?ar a atuar na minha cidade, a porcaria da Oi serve s? para pagar pois funcionar n?o funciona. Meu telefone funciona uma semana, na outra semana da problema, e assim vai todo m?s. Eu j? estou cansada, s? fico com o telefone porque preciso falar com minha filha e o bendito do telefone celular n?o funciona direito l? em casa." A cidade possui cerca de 40.000 moradores, ela precisa usar telefone, n?o falo nem em internet, quanto a reclamar a Anatel ela me falou que tem um caderno com um monte de anota??es de numeros de reclama??es tanto da Oi quanto da Anatel. A? vejamos, quantas pessoas n?o est?o nessa situa??o? Quanto nem tem acesso a informa??o e nem conhecem o que possuem de direito? Se o mercado tivesse op??es de fornecedores de servi?os e se o servi?o de infra-estrutura estivesse na m?o de um operador especifico a qualidade do servi?o n?o estaria melhor? Todos ganhariam. O operadora da rede pois a sua rede estaria atendendo a um grande n?mero de clientes das diversas prestadoras de servi?os; As prestadoras de servi?os pois estariam brigando de forma justa e em n?vel de igualdade pelos clientes; Os clientes pois teriam op??es de escolher a operadora que achasse mais bonita, que os atendentes a tratassem melhor e que lhe oferecesse o melhor custo para o portifolio de servi?os que deseja contratar; Enquanto vivermos no pa?s da engana??o, onde fingimos que somos povo, os politicos fingem que s?o politicos e os servi?os p?blicos fingem que funciona estaremos vendo os barcos serem furados para um levar vantagem. E isso n?o ? extinto ? a lei "dos mais espertos". -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 2008/9/29 Toledo, Luis Carlos > > > > Os provedores locais que instalarem redes cabeadas deveriam > > criar coopera??o com outros provedores locais, vendendo (sem > > subsidiar o pr?prio) acesso ? rede local (na DSLAM, IP ou > > mesmo Internet) para esses outros, que ficariam com a parte > > de cobran?a, relacionamento e suporte de PCs. O dono da rede > > lucraria com o aluguel. Isso evitaria que os demais > > reinventassem a roda e resolveria o problema destes > > provedores de fundo de quintal sem SCM, onde cada um que d? > > suporte em PC quer ser provedor. Estes continuariam prestando > > servi?o de suporte, mas ao menos em um ambiente controlado. > > > > Se colocarmos dois provedores locais em um mesmo barco em alto > mar um deles vai furar o barco na certeza de matar o outro > afogado. Ou se prevalecer a ?tica eles v?o cerrar o barco ao > meio ... > > ? uma pena, mas desde 1996 tenho visto isso acontecer, cheguei > a conclus?o que faz parte da natureza, ? instinto natural ... > > Abs Toledo > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From ffkammer at conchalnet.com.br Mon Sep 29 10:18:25 2008 From: ffkammer at conchalnet.com.br (=?ISO-8859-1?Q?Fabr=EDcio_Fadel_Kammer?=) Date: Mon, 29 Sep 2008 10:18:25 -0300 Subject: [GTER] CMTS Message-ID: <48E0D5A1.7010208@conchalnet.com.br> Bom dia pessoal, Baseado na discuss?o recente da lista sobre solu??es alternativas sobre provimento de internet, onde foi citado o CMTS, gostaria de algumas informa??es dos colegas da lista que trabalham com essa tecnologia, para eu estudar a viabilidade de implanta??o da mesma: 1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso ? Internet usando cabo em minha cidade? 2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual seria a dist?ncia m?xima de cabos que poderia utilizar sem perder qualidade no servi?o? 3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia (novos e usados)? Obrigado desde j? Fabr?cio F. Kammer From killabc at gmail.com Mon Sep 29 10:09:57 2008 From: killabc at gmail.com (Kill ABC) Date: Mon, 29 Sep 2008 10:09:57 -0300 Subject: [GTER] RES: Controle Banda TC In-Reply-To: <1c499e9d0809271849m67ed996i785ac47c3a4e2de@mail.gmail.com> References: <8EC7301D25C34B2E83068ECB9CFF1509@tld> <1c499e9d0809271849m67ed996i785ac47c3a4e2de@mail.gmail.com> Message-ID: OFFTOPIC O controle de entrada da interface ja to fazendo legal, inclusive separando a banda por v?rias subredes diferentes. O meu problema ? deixa o upload separado dessas redes, atualmente eu consigo limitar todo o upload fazendo com que todas redes caiam na mesma classid de upload. Esse m?dulo sch_ingress nao achei para carregar no nanostation, tem algum parametro diferente para carregalo? -- T+_+ Kill ABC ICQ 36741022 - Linux User 188391 - MAC OS X Leopard 10.5.4 "O futuro tem varios nomes: para os fracos, ele ? inating?vel; para os temerosos, ele ? desconhecido; para os corajosos, ele ? a chance..." 2008/9/27 Andrez > Existe o m?dulo sch_ingress ( tem que carregar na m?o ) que, teoricamente, > habilita o controle de entrada na interface. > > N?o obtive bons resultados, mas tamb?m n?o insisti. > > 2008/9/27 Toledo, Luis Carlos > > > > Eu tentei utilizar essa marca??o de pacotes mas o iptbables > > > do nanostation n?o suporta mangle. :o(( > > > > OFFTOPIC > > > > O TC controla s? um lado do tr?fego da interface, no caso > > para controle do upload da LAN deve-se controlar o download > > da WAN. Caso haja NAT, deve marcar os pacotes somente caso > > deseje-se algum QOS ou distribui??o da banda na LAN. > > > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > > > > -- > Atenciosamente. > Eduardo Andrez de Oliveira. > _ > ?v? > /(_)\ > ^ ^ > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From carlos.roberto.maciel at gmail.com Mon Sep 29 10:57:48 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Mon, 29 Sep 2008 10:57:48 -0300 Subject: [GTER] CMTS In-Reply-To: <48E0D5A1.7010208@conchalnet.com.br> References: <48E0D5A1.7010208@conchalnet.com.br> Message-ID: <87fd8b250809290657y1daa704as871ca7f2339b0fc@mail.gmail.com> Fabricio, *1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso ? Internet usando cabo em minha cidade?* Desde que a presta??o do servi?o n?o se confunda com radio fus?o, telefonia, tv a cabo o servi?o de transporte de dados, fornecimento de acesso a internet utilizando par metalico, coaxial, ou mesmo fibra pode ser feito perfeitamente utilizando-se licensa SCM. Precisar? tamb?m de um contrato com a prestadora de energia eletrica local para poder passar os cabos nos postes. *2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual seria a dist?ncia m?xima de cabos que poderia utilizar sem perder qualidade no servi?o?* A velocidade e condi??o de presta??o de servi?o varia de acordo com a tecnologia/solu??o utilizada. *3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia (novos e usados)?* Depende da Tecnologia e solu??o deseja utilizar. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 *Membro da;* * Unotel Telecomunica??es S/A Abramulti - Associa??o Brasileira de Autorizados SCM e Provedores de Internet * 2008/9/29 Fabr?cio Fadel Kammer > Bom dia pessoal, > > Baseado na discuss?o recente da lista sobre solu??es alternativas sobre > provimento de internet, onde foi citado o CMTS, gostaria de algumas > informa??es dos colegas da lista que trabalham com essa tecnologia, para eu > estudar a viabilidade de implanta??o da mesma: > > 1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso ? > Internet usando cabo em minha cidade? > 2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual seria a > dist?ncia m?xima de cabos que poderia utilizar sem perder qualidade no > servi?o? > 3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia (novos > e usados)? > > Obrigado desde j? > > Fabr?cio F. Kammer > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From ffkammer at conchalnet.com.br Mon Sep 29 11:02:35 2008 From: ffkammer at conchalnet.com.br (=?ISO-8859-1?Q?Fabr=EDcio_Fadel_Kammer?=) Date: Mon, 29 Sep 2008 11:02:35 -0300 Subject: [GTER] CMTS In-Reply-To: <87fd8b250809290657y1daa704as871ca7f2339b0fc@mail.gmail.com> References: <48E0D5A1.7010208@conchalnet.com.br> <87fd8b250809290657y1daa704as871ca7f2339b0fc@mail.gmail.com> Message-ID: <48E0DFFB.20607@conchalnet.com.br> Bom dia Carlos, obrigado pelas suas respostas. Poderia me dizer quais tecnologias existentes e qual seria a com melhor rela??o custo x benef?cio para um pequeno provedor investir e onde eu poderia encontrar os equipamentos? Obrigado Fabr?cio Carlos Carneiro escreveu: > Fabricio, > > *1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso ? > Internet usando cabo em minha cidade?* > Desde que a presta??o do servi?o n?o se confunda com radio fus?o, telefonia, > tv a cabo o servi?o de transporte de dados, fornecimento de acesso a > internet utilizando par metalico, coaxial, ou mesmo fibra pode ser feito > perfeitamente utilizando-se licensa SCM. > Precisar? tamb?m de um contrato com a prestadora de energia eletrica local > para poder passar os cabos nos postes. > > *2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual seria a > dist?ncia m?xima de cabos que poderia utilizar sem perder qualidade no > servi?o?* > A velocidade e condi??o de presta??o de servi?o varia de acordo com a > tecnologia/solu??o utilizada. > > *3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia (novos > e usados)?* > Depende da Tecnologia e solu??o deseja utilizar. > > -- /*><((?>`?.?.???`?.:?`?..?><((?>.? Fabr?cio Fadel Kammer Conchal - SP/* ???`?.><((?> /*><((?>`?.?.???`?.,?><((?> .??*/*/*/ From carlos.roberto.maciel at gmail.com Mon Sep 29 11:26:08 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Mon, 29 Sep 2008 11:26:08 -0300 Subject: [GTER] CMTS In-Reply-To: <48E0DFFB.20607@conchalnet.com.br> References: <48E0D5A1.7010208@conchalnet.com.br> <87fd8b250809290657y1daa704as871ca7f2339b0fc@mail.gmail.com> <48E0DFFB.20607@conchalnet.com.br> Message-ID: <87fd8b250809290726u3fec1253p13036dc5e746dcc1@mail.gmail.com> Fabr?cio, Entendendo que esse n?o ? o escopo da lista. Que na lista participa diversos t?cnicos, representantes, engenheiros de fornecedores de diversas solu??es diferentes e que essa discus?o pode levar a uma puxada de sardinha de diversos lados como tamb?m fugiria totalmente ao escopo dessa lista. Estarei dando sequencia a mensagem em PVT. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 Membro da; Unotel Telecomunica??es S/A Abramulti - Associa??o Brasileira de Autorizados SCM e Provedores de Internet 2008/9/29 Fabr?cio Fadel Kammer > Bom dia Carlos, obrigado pelas suas respostas. > > Poderia me dizer quais tecnologias existentes e qual seria a com melhor > rela??o custo x benef?cio para um pequeno provedor investir e onde eu > poderia encontrar os equipamentos? > > Obrigado > > Fabr?cio > > Carlos Carneiro escreveu: > >> Fabricio, >> >> *1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso ? >> Internet usando cabo em minha cidade?* >> Desde que a presta??o do servi?o n?o se confunda com radio fus?o, >> telefonia, >> tv a cabo o servi?o de transporte de dados, fornecimento de acesso a >> internet utilizando par metalico, coaxial, ou mesmo fibra pode ser feito >> perfeitamente utilizando-se licensa SCM. >> Precisar? tamb?m de um contrato com a prestadora de energia eletrica local >> para poder passar os cabos nos postes. >> >> *2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual seria a >> dist?ncia m?xima de cabos que poderia utilizar sem perder qualidade no >> servi?o?* >> A velocidade e condi??o de presta??o de servi?o varia de acordo com a >> tecnologia/solu??o utilizada. >> >> *3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia >> (novos >> e usados)?* >> Depende da Tecnologia e solu??o deseja utilizar. >> >> >> > > > -- > /*><((?>`?.?.???`?.:?`?..?><((?>.? > Fabr?cio Fadel Kammer > Conchal - SP/* ???`?.><((?> > /*><((?>`?.?.???`?.,?><((?> .??*/*/*/ > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From wederson at vipvilhena.com.br Mon Sep 29 11:21:34 2008 From: wederson at vipvilhena.com.br (Wederson Rodrigues) Date: Mon, 29 Sep 2008 10:21:34 -0400 Subject: [GTER] RES: CMTS In-Reply-To: <87fd8b250809290657y1daa704as871ca7f2339b0fc@mail.gmail.com> References: <48E0D5A1.7010208@conchalnet.com.br> <87fd8b250809290657y1daa704as871ca7f2339b0fc@mail.gmail.com> Message-ID: <008401c9223e$ad257640$077062c0$@com.br> Sauda??es, E se for transmitido canais de TV utilizando IP? Ou seja, IPTV, a SCM bastaria? ------- []'s Wederson Rodrigues .'. Gerente de T.I. VIP - Vilhena Internet Provider Vilhena - Rond?nia e-mail: wederson at vipvilhena.com.br MSN: cebolark at hotmail.com -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Carlos Carneiro Enviada em: segunda-feira, 29 de setembro de 2008 09:58 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] CMTS Fabricio, *1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso ? Internet usando cabo em minha cidade?* Desde que a presta??o do servi?o n?o se confunda com radio fus?o, telefonia, tv a cabo o servi?o de transporte de dados, fornecimento de acesso a internet utilizando par metalico, coaxial, ou mesmo fibra pode ser feito perfeitamente utilizando-se licensa SCM. Precisar? tamb?m de um contrato com a prestadora de energia eletrica local para poder passar os cabos nos postes. *2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual seria a dist?ncia m?xima de cabos que poderia utilizar sem perder qualidade no servi?o?* A velocidade e condi??o de presta??o de servi?o varia de acordo com a tecnologia/solu??o utilizada. *3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia (novos e usados)?* Depende da Tecnologia e solu??o deseja utilizar. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 *Membro da;* * Unotel Telecomunica??es S/A Abramulti - Associa??o Brasileira de Autorizados SCM e Provedores de Internet * 2008/9/29 Fabr?cio Fadel Kammer > Bom dia pessoal, > > Baseado na discuss?o recente da lista sobre solu??es alternativas > sobre provimento de internet, onde foi citado o CMTS, gostaria de > algumas informa??es dos colegas da lista que trabalham com essa > tecnologia, para eu estudar a viabilidade de implanta??o da mesma: > > 1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso > ? Internet usando cabo em minha cidade? > 2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual > seria a dist?ncia m?xima de cabos que poderia utilizar sem perder > qualidade no servi?o? > 3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia > (novos e usados)? > > Obrigado desde j? > > Fabr?cio F. Kammer > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From carlos.roberto.maciel at gmail.com Mon Sep 29 11:41:43 2008 From: carlos.roberto.maciel at gmail.com (Carlos Carneiro) Date: Mon, 29 Sep 2008 11:41:43 -0300 Subject: [GTER] RES: CMTS In-Reply-To: <008401c9223e$ad257640$077062c0$@com.br> References: <48E0D5A1.7010208@conchalnet.com.br> <87fd8b250809290657y1daa704as871ca7f2339b0fc@mail.gmail.com> <008401c9223e$ad257640$077062c0$@com.br> Message-ID: <87fd8b250809290741n3d3c13d3i418400b7b5424035@mail.gmail.com> Da mesma forma que o VoIP o IPTV n?o ? regulado pela Ag?ncia nem por nenhuma lei de telecomunica??es. Podendo uma empresa de servi?os sem licensa alguma fornecer o servi?o. Por?m a licensa SCM ? necess?ria para poder fazer o transporte dos dados at? o cliente. Isso est? deixando o governo e principalmente a Anatel de cabelos em p?. Pois deixam de arrecadar e controlar o servi?o. Existe uma ala do governo que quer controlar isso e com isso tem projetos visando o controle ou por parte da ag?ncia ou do ministerio desse tipo de solu??o e a Anatel por outro lado quer arrecadar com isso e tamb?m controlar pois est? mexendo com a receita da galinha dos ovos de ouro dela. Na verdade todo mundo quer controlar e arrecadar com isso. Por enquanto apenas o estado est? arrecadando via ICMS. Hoje, n?o h? problema em se prestar esse tipo de servi?o via Licensa SCM. Portando pode-se operar, estando ciente de que a qualquer momento as regras podem mudar, no meio do jogo. -- Atenciosamente, Carlos Roberto Maciel Carneiro carlos.roberto.maciel at gmail.com Maca?/RJ Tel.: (22) 9869-5054 Membro da; Unotel Telecomunica??es S/A Abramulti - Associa??o Brasileira de Autorizados SCM e Provedores de Internet 2008/9/29 Wederson Rodrigues > Sauda??es, > > E se for transmitido canais de TV utilizando IP? Ou seja, IPTV, a SCM > bastaria? > > > > ------- > > []'s > > Wederson Rodrigues .'. > Gerente de T.I. > VIP - Vilhena Internet Provider > Vilhena - Rond?nia > > e-mail: wederson at vipvilhena.com.br > MSN: cebolark at hotmail.com > > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Carlos Carneiro > Enviada em: segunda-feira, 29 de setembro de 2008 09:58 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] CMTS > > Fabricio, > > *1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso ? > Internet usando cabo em minha cidade?* Desde que a presta??o do servi?o n?o > se confunda com radio fus?o, telefonia, tv a cabo o servi?o de transporte > de > dados, fornecimento de acesso a internet utilizando par metalico, coaxial, > ou mesmo fibra pode ser feito perfeitamente utilizando-se licensa SCM. > Precisar? tamb?m de um contrato com a prestadora de energia eletrica local > para poder passar os cabos nos postes. > > *2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual seria a > dist?ncia m?xima de cabos que poderia utilizar sem perder qualidade no > servi?o?* > A velocidade e condi??o de presta??o de servi?o varia de acordo com a > tecnologia/solu??o utilizada. > > *3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia (novos > e usados)?* Depende da Tecnologia e solu??o deseja utilizar. > > -- > Atenciosamente, > Carlos Roberto Maciel Carneiro > carlos.roberto.maciel at gmail.com > Maca?/RJ > > Tel.: (22) 9869-5054 > > *Membro da;* > * Unotel Telecomunica??es S/A > Abramulti - Associa??o Brasileira de Autorizados SCM e > Provedores de Internet * > > 2008/9/29 Fabr?cio Fadel Kammer > > > Bom dia pessoal, > > > > Baseado na discuss?o recente da lista sobre solu??es alternativas > > sobre provimento de internet, onde foi citado o CMTS, gostaria de > > algumas informa??es dos colegas da lista que trabalham com essa > > tecnologia, para eu estudar a viabilidade de implanta??o da mesma: > > > > 1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso > > ? Internet usando cabo em minha cidade? > > 2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual > > seria a dist?ncia m?xima de cabos que poderia utilizar sem perder > > qualidade no servi?o? > > 3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia > > (novos e usados)? > > > > Obrigado desde j? > > > > Fabr?cio F. Kammer > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From renato.diogo at gmail.com Tue Sep 30 09:34:42 2008 From: renato.diogo at gmail.com (Renato de Oliveira Diogo) Date: Tue, 30 Sep 2008 09:34:42 -0300 Subject: [GTER] RES: Tecnologias para provimento de internet In-Reply-To: <87fd8b250809290630hd575af3gf92bfbcb010e3f27@mail.gmail.com> References: <87fd8b250809290630hd575af3gf92bfbcb010e3f27@mail.gmail.com> Message-ID: <724d72960809300534v371d4bc0p8a4b4dff018dbcb1@mail.gmail.com> Senhores agrade?o a todos que responderam a esta discuss?o... Sem entrar em muitos detalhes de custos, limita??es, entre outros (que obviamente est? sendo levando em conta nos estudos nossos), estou compilando as tecnologias citadas: FTTH HPNA (v3.0 e v3.1) xDSL HFC (na especifica??o DOCSIS) WiMAX Faltou alguma que deixei passar? N?o citei UTP pois creio que n?o serviria para outdoor. Grato, mais uma vez a todos ________________________________________________ Renato de Oliveira Diogo Bacharel em Ci?ncia da Computa??o UNESP - Bauru renato.diogo at gmail.com renato.diogo at yahoo.com.br 2008/9/29 Carlos Carneiro : > Se tiver regras claras de opera??o e se a empresa que detiver os meios n?o > fizer parte ou n?o for controlada por um dos provedores de servi?os o risco > de furar o barco ? menor. > > A desagrega??o das redes ? para isso. > > Se a forjada desagrega??o de meia pataca que as operadoras que se apossaram > dos meios sob olhares da ag?ncia (des)reguladora for para frente a tend?ncia > ? que se fure o barco para que uma s? navegue mesmo. > > A desagrega??o das redes ? ben?fico para a na??o em si pois estimula a > concorr?ncia. > E a n?o permiss?o de contamina??o, isso ?, n?o permitir que a empresa que > fornece infra-estrutura forne?a servi?o. > Limitando a participa??o da empresa e grupo a faixa minoritaria da empresa > de infra-estrutura visando a n?o contamina??o e tamb?m permitir que a > empresa opere os meios sem a influencia de uma empresa dominante. > > Dessa forma todos tem a ganhar. > Seja em melhores servi?os, seja em melhores condi??es de presta??o seja > tamb?m na possibilidade de escolha. > > Aqui eu tenho op??o de escolha, de qual operadora quero usar, agora com a > implanta??o da portabilidade numerica isso vai me facilitar mais ainda. > Pois posso mudar de operadora sem pestanejar e sem me preocupar em perder o > meu n?mero quando a operadora deixar de me atender com o devido respeito e > dever de fornecer o servi?o seguindo os melhores indices de qualidade e > atendimento. > > Por?m a cerca de 20 dias a minha sogra que mora no interior me disse a > seguinte frase que me deixou pensativo. > "N?o vejo a hora da Embratel come?ar a atuar na minha cidade, a porcaria da > Oi serve s? para pagar pois funcionar n?o funciona. > Meu telefone funciona uma semana, na outra semana da problema, e assim vai > todo m?s. Eu j? estou cansada, s? fico com o telefone porque preciso falar > com minha filha e o bendito do telefone celular n?o funciona direito l? em > casa." > > A cidade possui cerca de 40.000 moradores, ela precisa usar telefone, n?o > falo nem em internet, quanto a reclamar a Anatel ela me falou que tem um > caderno com um monte de anota??es de numeros de reclama??es tanto da Oi > quanto da Anatel. > > A? vejamos, quantas pessoas n?o est?o nessa situa??o? > Quanto nem tem acesso a informa??o e nem conhecem o que possuem de direito? > Se o mercado tivesse op??es de fornecedores de servi?os e se o servi?o de > infra-estrutura estivesse na m?o de um operador especifico a qualidade do > servi?o n?o estaria melhor? > > Todos ganhariam. > O operadora da rede pois a sua rede estaria atendendo a um grande n?mero de > clientes das diversas prestadoras de servi?os; > As prestadoras de servi?os pois estariam brigando de forma justa e em n?vel > de igualdade pelos clientes; > Os clientes pois teriam op??es de escolher a operadora que achasse mais > bonita, que os atendentes a tratassem melhor e que lhe oferecesse o melhor > custo para o portifolio de servi?os que deseja contratar; > > Enquanto vivermos no pa?s da engana??o, onde fingimos que somos povo, os > politicos fingem que s?o politicos e os servi?os p?blicos fingem que > funciona estaremos vendo os barcos serem furados para um levar vantagem. > > E isso n?o ? extinto ? a lei "dos mais espertos". > > -- > Atenciosamente, > Carlos Roberto Maciel Carneiro > carlos.roberto.maciel at gmail.com > Maca?/RJ > > Tel.: (22) 9869-5054 > > > 2008/9/29 Toledo, Luis Carlos > >> > >> > Os provedores locais que instalarem redes cabeadas deveriam >> > criar coopera??o com outros provedores locais, vendendo (sem >> > subsidiar o pr?prio) acesso ? rede local (na DSLAM, IP ou >> > mesmo Internet) para esses outros, que ficariam com a parte >> > de cobran?a, relacionamento e suporte de PCs. O dono da rede >> > lucraria com o aluguel. Isso evitaria que os demais >> > reinventassem a roda e resolveria o problema destes >> > provedores de fundo de quintal sem SCM, onde cada um que d? >> > suporte em PC quer ser provedor. Estes continuariam prestando >> > servi?o de suporte, mas ao menos em um ambiente controlado. >> > >> >> Se colocarmos dois provedores locais em um mesmo barco em alto >> mar um deles vai furar o barco na certeza de matar o outro >> afogado. Ou se prevalecer a ?tica eles v?o cerrar o barco ao >> meio ... >> >> ? uma pena, mas desde 1996 tenho visto isso acontecer, cheguei >> a conclus?o que faz parte da natureza, ? instinto natural ... >> >> Abs Toledo >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From sergio at wgo.com.br Tue Sep 30 11:12:50 2008 From: sergio at wgo.com.br (Sergio Ferreira ( WGO )) Date: Tue, 30 Sep 2008 11:12:50 -0300 Subject: [GTER] RES: RES: Tecnologias para provimento de internet In-Reply-To: <724d72960809300534v371d4bc0p8a4b4dff018dbcb1@mail.gmail.com> References: <87fd8b250809290630hd575af3gf92bfbcb010e3f27@mail.gmail.com> <724d72960809300534v371d4bc0p8a4b4dff018dbcb1@mail.gmail.com> Message-ID: <037101c92306$9f6e4630$de4ad290$@com.br> Existem redes em UTP, outdoor, com mais de 200km de cabo passados em postes e funcionando a alguns anos. Pode n?o ser um padr?o aceit?vel, mas existem dezenas e dezenas de provedores de internet indo nesta dire??o. []s S?rgio Ferreria WGO Telecom -----Mensagem original----- De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em nome de Renato de Oliveira Diogo Enviada em: ter?a-feira, 30 de setembro de 2008 09:35 Para: Grupo de Trabalho de Engenharia e Operacao de Redes Assunto: Re: [GTER] RES: Tecnologias para provimento de internet Senhores agrade?o a todos que responderam a esta discuss?o... Sem entrar em muitos detalhes de custos, limita??es, entre outros (que obviamente est? sendo levando em conta nos estudos nossos), estou compilando as tecnologias citadas: FTTH HPNA (v3.0 e v3.1) xDSL HFC (na especifica??o DOCSIS) WiMAX Faltou alguma que deixei passar? N?o citei UTP pois creio que n?o serviria para outdoor. Grato, mais uma vez a todos ________________________________________________ Renato de Oliveira Diogo Bacharel em Ci?ncia da Computa??o UNESP - Bauru renato.diogo at gmail.com renato.diogo at yahoo.com.br 2008/9/29 Carlos Carneiro : > Se tiver regras claras de opera??o e se a empresa que detiver os meios n?o > fizer parte ou n?o for controlada por um dos provedores de servi?os o risco > de furar o barco ? menor. > > A desagrega??o das redes ? para isso. > > Se a forjada desagrega??o de meia pataca que as operadoras que se apossaram > dos meios sob olhares da ag?ncia (des)reguladora for para frente a tend?ncia > ? que se fure o barco para que uma s? navegue mesmo. > > A desagrega??o das redes ? ben?fico para a na??o em si pois estimula a > concorr?ncia. > E a n?o permiss?o de contamina??o, isso ?, n?o permitir que a empresa que > fornece infra-estrutura forne?a servi?o. > Limitando a participa??o da empresa e grupo a faixa minoritaria da empresa > de infra-estrutura visando a n?o contamina??o e tamb?m permitir que a > empresa opere os meios sem a influencia de uma empresa dominante. > > Dessa forma todos tem a ganhar. > Seja em melhores servi?os, seja em melhores condi??es de presta??o seja > tamb?m na possibilidade de escolha. > > Aqui eu tenho op??o de escolha, de qual operadora quero usar, agora com a > implanta??o da portabilidade numerica isso vai me facilitar mais ainda. > Pois posso mudar de operadora sem pestanejar e sem me preocupar em perder o > meu n?mero quando a operadora deixar de me atender com o devido respeito e > dever de fornecer o servi?o seguindo os melhores indices de qualidade e > atendimento. > > Por?m a cerca de 20 dias a minha sogra que mora no interior me disse a > seguinte frase que me deixou pensativo. > "N?o vejo a hora da Embratel come?ar a atuar na minha cidade, a porcaria da > Oi serve s? para pagar pois funcionar n?o funciona. > Meu telefone funciona uma semana, na outra semana da problema, e assim vai > todo m?s. Eu j? estou cansada, s? fico com o telefone porque preciso falar > com minha filha e o bendito do telefone celular n?o funciona direito l? em > casa." > > A cidade possui cerca de 40.000 moradores, ela precisa usar telefone, n?o > falo nem em internet, quanto a reclamar a Anatel ela me falou que tem um > caderno com um monte de anota??es de numeros de reclama??es tanto da Oi > quanto da Anatel. > > A? vejamos, quantas pessoas n?o est?o nessa situa??o? > Quanto nem tem acesso a informa??o e nem conhecem o que possuem de direito? > Se o mercado tivesse op??es de fornecedores de servi?os e se o servi?o de > infra-estrutura estivesse na m?o de um operador especifico a qualidade do > servi?o n?o estaria melhor? > > Todos ganhariam. > O operadora da rede pois a sua rede estaria atendendo a um grande n?mero de > clientes das diversas prestadoras de servi?os; > As prestadoras de servi?os pois estariam brigando de forma justa e em n?vel > de igualdade pelos clientes; > Os clientes pois teriam op??es de escolher a operadora que achasse mais > bonita, que os atendentes a tratassem melhor e que lhe oferecesse o melhor > custo para o portifolio de servi?os que deseja contratar; > > Enquanto vivermos no pa?s da engana??o, onde fingimos que somos povo, os > politicos fingem que s?o politicos e os servi?os p?blicos fingem que > funciona estaremos vendo os barcos serem furados para um levar vantagem. > > E isso n?o ? extinto ? a lei "dos mais espertos". > > -- > Atenciosamente, > Carlos Roberto Maciel Carneiro > carlos.roberto.maciel at gmail.com > Maca?/RJ > > Tel.: (22) 9869-5054 > > > 2008/9/29 Toledo, Luis Carlos > >> > >> > Os provedores locais que instalarem redes cabeadas deveriam >> > criar coopera??o com outros provedores locais, vendendo (sem >> > subsidiar o pr?prio) acesso ? rede local (na DSLAM, IP ou >> > mesmo Internet) para esses outros, que ficariam com a parte >> > de cobran?a, relacionamento e suporte de PCs. O dono da rede >> > lucraria com o aluguel. Isso evitaria que os demais >> > reinventassem a roda e resolveria o problema destes >> > provedores de fundo de quintal sem SCM, onde cada um que d? >> > suporte em PC quer ser provedor. Estes continuariam prestando >> > servi?o de suporte, mas ao menos em um ambiente controlado. >> > >> >> Se colocarmos dois provedores locais em um mesmo barco em alto >> mar um deles vai furar o barco na certeza de matar o outro >> afogado. Ou se prevalecer a ?tica eles v?o cerrar o barco ao >> meio ... >> >> ? uma pena, mas desde 1996 tenho visto isso acontecer, cheguei >> a conclus?o que faz parte da natureza, ? instinto natural ... >> >> Abs Toledo >> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > -- gter list https://eng.registro.br/mailman/listinfo/gter From renato.diogo at gmail.com Tue Sep 30 12:08:59 2008 From: renato.diogo at gmail.com (Renato de Oliveira Diogo) Date: Tue, 30 Sep 2008 12:08:59 -0300 Subject: [GTER] RES: RES: Tecnologias para provimento de internet In-Reply-To: <037101c92306$9f6e4630$de4ad290$@com.br> References: <87fd8b250809290630hd575af3gf92bfbcb010e3f27@mail.gmail.com> <724d72960809300534v371d4bc0p8a4b4dff018dbcb1@mail.gmail.com> <037101c92306$9f6e4630$de4ad290$@com.br> Message-ID: <724d72960809300808l2e085286j9a08f4488f7daf95@mail.gmail.com> Sergio Voc? teria alguma referencia para me passar dessas especifica??es? De UTP para outdoor... []s ________________________________________________ Renato de Oliveira Diogo Bacharel em Ci?ncia da Computa??o UNESP - Bauru renato.diogo at gmail.com renato.diogo at yahoo.com.br 2008/9/30 Sergio Ferreira ( WGO ) : > Existem redes em UTP, outdoor, com mais de 200km de cabo passados em postes > e funcionando a alguns anos. Pode n?o ser um padr?o aceit?vel, mas existem > dezenas e dezenas de provedores de internet indo nesta dire??o. > > []s > > S?rgio Ferreria > WGO Telecom > -----Mensagem original----- > De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em > nome de Renato de Oliveira Diogo > Enviada em: ter?a-feira, 30 de setembro de 2008 09:35 > Para: Grupo de Trabalho de Engenharia e Operacao de Redes > Assunto: Re: [GTER] RES: Tecnologias para provimento de internet > > Senhores > > agrade?o a todos que responderam a esta discuss?o... > > Sem entrar em muitos detalhes de custos, limita??es, entre outros (que > obviamente est? sendo levando em conta nos estudos nossos), estou > compilando as tecnologias citadas: > > FTTH > HPNA (v3.0 e v3.1) > xDSL > HFC (na especifica??o DOCSIS) > WiMAX > > Faltou alguma que deixei passar? > > N?o citei UTP pois creio que n?o serviria para outdoor. > > Grato, mais uma vez a todos > > ________________________________________________ > Renato de Oliveira Diogo > > Bacharel em Ci?ncia da Computa??o > UNESP - Bauru > > renato.diogo at gmail.com > renato.diogo at yahoo.com.br > > > > 2008/9/29 Carlos Carneiro : >> Se tiver regras claras de opera??o e se a empresa que detiver os meios n?o >> fizer parte ou n?o for controlada por um dos provedores de servi?os o > risco >> de furar o barco ? menor. >> >> A desagrega??o das redes ? para isso. >> >> Se a forjada desagrega??o de meia pataca que as operadoras que se > apossaram >> dos meios sob olhares da ag?ncia (des)reguladora for para frente a > tend?ncia >> ? que se fure o barco para que uma s? navegue mesmo. >> >> A desagrega??o das redes ? ben?fico para a na??o em si pois estimula a >> concorr?ncia. >> E a n?o permiss?o de contamina??o, isso ?, n?o permitir que a empresa que >> fornece infra-estrutura forne?a servi?o. >> Limitando a participa??o da empresa e grupo a faixa minoritaria da empresa >> de infra-estrutura visando a n?o contamina??o e tamb?m permitir que a >> empresa opere os meios sem a influencia de uma empresa dominante. >> >> Dessa forma todos tem a ganhar. >> Seja em melhores servi?os, seja em melhores condi??es de presta??o seja >> tamb?m na possibilidade de escolha. >> >> Aqui eu tenho op??o de escolha, de qual operadora quero usar, agora com a >> implanta??o da portabilidade numerica isso vai me facilitar mais ainda. >> Pois posso mudar de operadora sem pestanejar e sem me preocupar em perder > o >> meu n?mero quando a operadora deixar de me atender com o devido respeito e >> dever de fornecer o servi?o seguindo os melhores indices de qualidade e >> atendimento. >> >> Por?m a cerca de 20 dias a minha sogra que mora no interior me disse a >> seguinte frase que me deixou pensativo. >> "N?o vejo a hora da Embratel come?ar a atuar na minha cidade, a porcaria > da >> Oi serve s? para pagar pois funcionar n?o funciona. >> Meu telefone funciona uma semana, na outra semana da problema, e assim vai >> todo m?s. Eu j? estou cansada, s? fico com o telefone porque preciso falar >> com minha filha e o bendito do telefone celular n?o funciona direito l? em >> casa." >> >> A cidade possui cerca de 40.000 moradores, ela precisa usar telefone, n?o >> falo nem em internet, quanto a reclamar a Anatel ela me falou que tem um >> caderno com um monte de anota??es de numeros de reclama??es tanto da Oi >> quanto da Anatel. >> >> A? vejamos, quantas pessoas n?o est?o nessa situa??o? >> Quanto nem tem acesso a informa??o e nem conhecem o que possuem de > direito? >> Se o mercado tivesse op??es de fornecedores de servi?os e se o servi?o de >> infra-estrutura estivesse na m?o de um operador especifico a qualidade do >> servi?o n?o estaria melhor? >> >> Todos ganhariam. >> O operadora da rede pois a sua rede estaria atendendo a um grande n?mero > de >> clientes das diversas prestadoras de servi?os; >> As prestadoras de servi?os pois estariam brigando de forma justa e em > n?vel >> de igualdade pelos clientes; >> Os clientes pois teriam op??es de escolher a operadora que achasse mais >> bonita, que os atendentes a tratassem melhor e que lhe oferecesse o melhor >> custo para o portifolio de servi?os que deseja contratar; >> >> Enquanto vivermos no pa?s da engana??o, onde fingimos que somos povo, os >> politicos fingem que s?o politicos e os servi?os p?blicos fingem que >> funciona estaremos vendo os barcos serem furados para um levar vantagem. >> >> E isso n?o ? extinto ? a lei "dos mais espertos". >> >> -- >> Atenciosamente, >> Carlos Roberto Maciel Carneiro >> carlos.roberto.maciel at gmail.com >> Maca?/RJ >> >> Tel.: (22) 9869-5054 >> >> >> 2008/9/29 Toledo, Luis Carlos >> >>> > >>> > Os provedores locais que instalarem redes cabeadas deveriam >>> > criar coopera??o com outros provedores locais, vendendo (sem >>> > subsidiar o pr?prio) acesso ? rede local (na DSLAM, IP ou >>> > mesmo Internet) para esses outros, que ficariam com a parte >>> > de cobran?a, relacionamento e suporte de PCs. O dono da rede >>> > lucraria com o aluguel. Isso evitaria que os demais >>> > reinventassem a roda e resolveria o problema destes >>> > provedores de fundo de quintal sem SCM, onde cada um que d? >>> > suporte em PC quer ser provedor. Estes continuariam prestando >>> > servi?o de suporte, mas ao menos em um ambiente controlado. >>> > >>> >>> Se colocarmos dois provedores locais em um mesmo barco em alto >>> mar um deles vai furar o barco na certeza de matar o outro >>> afogado. Ou se prevalecer a ?tica eles v?o cerrar o barco ao >>> meio ... >>> >>> ? uma pena, mas desde 1996 tenho visto isso acontecer, cheguei >>> a conclus?o que faz parte da natureza, ? instinto natural ... >>> >>> Abs Toledo >>> >>> -- >>> gter list https://eng.registro.br/mailman/listinfo/gter >>> >> -- >> gter list https://eng.registro.br/mailman/listinfo/gter >> > -- > gter list https://eng.registro.br/mailman/listinfo/gter > > -- > gter list https://eng.registro.br/mailman/listinfo/gter > From danton at inexo.com.br Tue Sep 30 19:09:23 2008 From: danton at inexo.com.br (Danton Nunes) Date: Tue, 30 Sep 2008 19:09:23 -0300 (BRT) Subject: [GTER] =?iso-8859-1?q?portabilidade_num=E9rica=2C_como_saber_a_op?= =?iso-8859-1?q?eradora=3F?= Message-ID: Caros, Haver? algum servi?o via Internet (ou qualquer outra coisa que o valha) para dado um n?mero de telefone determinar qual ? a prestadora de servi?o que o atende? Essa quest?o ? particularmente importante em PABXs que redirigem chamadas a celulares para aparelhos celulares de modo a otimizar o custo, atrav?s de acordos de tarifa reduzida para chamadas na mesma rede. Com a portabilidade a escolha de para onde mandar a liga??o ficou nem um pouco trivial. Imagino que um servi?o tipo DNS seria o ideal, mas nem a ANATEL nem as operadoras que consultei deram informa??es ?teis. Algu?m sabe alguma coisa disso? Danton. (aka Lao DanTong) From fneves at registro.br Tue Sep 30 19:31:24 2008 From: fneves at registro.br (Frederico A C Neves) Date: Tue, 30 Sep 2008 19:31:24 -0300 Subject: [GTER] =?iso-8859-1?q?portabilidade_num=E9rica=2C_como_saber_a_op?= =?iso-8859-1?q?eradora=3F?= In-Reply-To: References: Message-ID: <20080930223124.GA81999@registro.br> Danton, On Tue, Sep 30, 2008 at 07:09:23PM -0300, Danton Nunes wrote: > Caros, > > Haver? algum servi?o via Internet (ou qualquer outra coisa que o valha) > para dado um n?mero de telefone determinar qual ? a prestadora de servi?o > que o atende? > > Essa quest?o ? particularmente importante em PABXs que redirigem chamadas > a celulares para aparelhos celulares de modo a otimizar o custo, atrav?s > de acordos de tarifa reduzida para chamadas na mesma rede. Com a > portabilidade a escolha de para onde mandar a liga??o ficou nem um pouco > trivial. > > Imagino que um servi?o tipo DNS seria o ideal, mas nem a ANATEL nem as > operadoras que consultei deram informa??es ?teis. > > Algu?m sabe alguma coisa disso? Do edital do servi?o eu n?o me lembro se existia este requisito de uma interface p?blica. Existem solu??es para este problema que se utilizam do ENUM[1], mesmo que n?o obrigatoriamente de forma publica, na linha que voc? indicou. Acredito que n?o seja o caso da solu??o adotada atualmente, mas se existe algu?m que pode falar sobre isto ? o operador do servi?o. Tente perguntar para o pessoal da abr telecom. http://www.abr.net.br/ > Danton. (aka Lao DanTong) []s Fred [1] http://www.ietf.org/html.charters/enum-charter.html From fabiano.br at uol.com.br Tue Sep 30 12:50:14 2008 From: fabiano.br at uol.com.br (Fabiano) Date: Tue, 30 Sep 2008 12:50:14 -0300 Subject: [GTER] RES: RES: Tecnologias para provimento de internet In-Reply-To: <037101c92306$9f6e4630$de4ad290$@com.br> References: <87fd8b250809290630hd575af3gf92bfbcb010e3f27@mail.gmail.com> <724d72960809300534v371d4bc0p8a4b4dff018dbcb1@mail.gmail.com> <037101c92306$9f6e4630$de4ad290$@com.br> Message-ID: <20080930155022.64326E0001C1@socom6.uol.com.br> Boa tarde a todos, Por desconher a implementa??o destas redes UTP outdoor ...pergunto : - Como fica a quest?o de descargas el?tricas e intemp?ries ? - S?o utilizados UTP, STP, um mix, fibra ? (core e ponta final na placa de rede do cliente) Abra?os, Fabiano At 11:12 30/9/2008, Sergio Ferreira \( WGO \) wrote: >Existem redes em UTP, outdoor, com mais de 200km de cabo passados em postes >e funcionando a alguns anos. Pode n?o ser um padr?o aceit?vel, mas existem >dezenas e dezenas de provedores de internet indo nesta dire??o. > >[]s > >S?rgio Ferreria >WGO Telecom >-----Mensagem original----- >De: gter-bounces at eng.registro.br [mailto:gter-bounces at eng.registro.br] Em >nome de Renato de Oliveira Diogo >Enviada em: ter?a-feira, 30 de setembro de 2008 09:35 >Para: Grupo de Trabalho de Engenharia e Operacao de Redes >Assunto: Re: [GTER] RES: Tecnologias para provimento de internet > >Senhores > >agrade?o a todos que responderam a esta discuss?o... > >Sem entrar em muitos detalhes de custos, limita??es, entre outros (que >obviamente est? sendo levando em conta nos estudos nossos), estou >compilando as tecnologias citadas: > >FTTH >HPNA (v3.0 e v3.1) >xDSL >HFC (na especifica??o DOCSIS) >WiMAX > >Faltou alguma que deixei passar? > >N?o citei UTP pois creio que n?o serviria para outdoor. > >Grato, mais uma vez a todos > >________________________________________________ >Renato de Oliveira Diogo > >Bacharel em Ci?ncia da Computa??o >UNESP - Bauru > >renato.diogo at gmail.com >renato.diogo at yahoo.com.br > > > >2008/9/29 Carlos Carneiro : > > Se tiver regras claras de opera??o e se a empresa que detiver os meios n?o > > fizer parte ou n?o for controlada por um dos provedores de servi?os o >risco > > de furar o barco ? menor. > > > > A desagrega??o das redes ? para isso. > > > > Se a forjada desagrega??o de meia pataca que as operadoras que se >apossaram > > dos meios sob olhares da ag?ncia (des)reguladora for para frente a >tend?ncia > > ? que se fure o barco para que uma s? navegue mesmo. > > > > A desagrega??o das redes ? ben?fico para a na??o em si pois estimula a > > concorr?ncia. > > E a n?o permiss?o de contamina??o, isso ?, n?o permitir que a empresa que > > fornece infra-estrutura forne?a servi?o. > > Limitando a participa??o da empresa e grupo a faixa minoritaria da empresa > > de infra-estrutura visando a n?o contamina??o e tamb?m permitir que a > > empresa opere os meios sem a influencia de uma empresa dominante. > > > > Dessa forma todos tem a ganhar. > > Seja em melhores servi?os, seja em melhores condi??es de presta??o seja > > tamb?m na possibilidade de escolha. > > > > Aqui eu tenho op??o de escolha, de qual operadora quero usar, agora com a > > implanta??o da portabilidade numerica isso vai me facilitar mais ainda. > > Pois posso mudar de operadora sem pestanejar e sem me preocupar em perder >o > > meu n?mero quando a operadora deixar de me atender com o devido respeito e > > dever de fornecer o servi?o seguindo os melhores indices de qualidade e > > atendimento. > > > > Por?m a cerca de 20 dias a minha sogra que mora no interior me disse a > > seguinte frase que me deixou pensativo. > > "N?o vejo a hora da Embratel come?ar a atuar na minha cidade, a porcaria >da > > Oi serve s? para pagar pois funcionar n?o funciona. > > Meu telefone funciona uma semana, na outra semana da problema, e assim vai > > todo m?s. Eu j? estou cansada, s? fico com o telefone porque preciso falar > > com minha filha e o bendito do telefone celular n?o funciona direito l? em > > casa." > > > > A cidade possui cerca de 40.000 moradores, ela precisa usar telefone, n?o > > falo nem em internet, quanto a reclamar a Anatel ela me falou que tem um > > caderno com um monte de anota??es de numeros de reclama??es tanto da Oi > > quanto da Anatel. > > > > A? vejamos, quantas pessoas n?o est?o nessa situa??o? > > Quanto nem tem acesso a informa??o e nem conhecem o que possuem de >direito? > > Se o mercado tivesse op??es de fornecedores de servi?os e se o servi?o de > > infra-estrutura estivesse na m?o de um operador especifico a qualidade do > > servi?o n?o estaria melhor? > > > > Todos ganhariam. > > O operadora da rede pois a sua rede estaria atendendo a um grande n?mero >de > > clientes das diversas prestadoras de servi?os; > > As prestadoras de servi?os pois estariam brigando de forma justa e em >n?vel > > de igualdade pelos clientes; > > Os clientes pois teriam op??es de escolher a operadora que achasse mais > > bonita, que os atendentes a tratassem melhor e que lhe oferecesse o melhor > > custo para o portifolio de servi?os que deseja contratar; > > > > Enquanto vivermos no pa?s da engana??o, onde fingimos que somos povo, os > > politicos fingem que s?o politicos e os servi?os p?blicos fingem que > > funciona estaremos vendo os barcos serem furados para um levar vantagem. > > > > E isso n?o ? extinto ? a lei "dos mais espertos". > > > > -- > > Atenciosamente, > > Carlos Roberto Maciel Carneiro > > carlos.roberto.maciel at gmail.com > > Maca?/RJ > > > > Tel.: (22) 9869-5054 > > > > > > 2008/9/29 Toledo, Luis Carlos > > > >> > > >> > Os provedores locais que instalarem redes cabeadas deveriam > >> > criar coopera??o com outros provedores locais, vendendo (sem > >> > subsidiar o pr?prio) acesso ? rede local (na DSLAM, IP ou > >> > mesmo Internet) para esses outros, que ficariam com a parte > >> > de cobran?a, relacionamento e suporte de PCs. O dono da rede > >> > lucraria com o aluguel. Isso evitaria que os demais > >> > reinventassem a roda e resolveria o problema destes > >> > provedores de fundo de quintal sem SCM, onde cada um que d? > >> > suporte em PC quer ser provedor. Estes continuariam prestando > >> > servi?o de suporte, mas ao menos em um ambiente controlado. > >> > > >> > >> Se colocarmos dois provedores locais em um mesmo barco em alto > >> mar um deles vai furar o barco na certeza de matar o outro > >> afogado. Ou se prevalecer a ?tica eles v?o cerrar o barco ao > >> meio ... > >> > >> ? uma pena, mas desde 1996 tenho visto isso acontecer, cheguei > >> a conclus?o que faz parte da natureza, ? instinto natural ... > >> > >> Abs Toledo > >> > >> -- > >> gter list https://eng.registro.br/mailman/listinfo/gter > >> > > -- > > gter list https://eng.registro.br/mailman/listinfo/gter > > >-- >gter list https://eng.registro.br/mailman/listinfo/gter > >-- >gter list https://eng.registro.br/mailman/listinfo/gter From henrique at londrina.net Tue Sep 30 19:43:29 2008 From: henrique at londrina.net (henrique at londrina.net) Date: Tue, 30 Sep 2008 19:43:29 -0300 (BRT) Subject: [GTER] =?iso-8859-1?q?portabilidade_num=E9rica=2C_como_saber_a_op?= =?iso-8859-1?q?eradora=3F?= In-Reply-To: References: Message-ID: <50833.200.189.60.246.1222814609.squirrel@webmail.londrina.net> http://consultanumero.abr.net.br:8080/consultanumero/ From durval at tmp.com.br Tue Sep 30 19:58:02 2008 From: durval at tmp.com.br (Durval Menezes) Date: Tue, 30 Sep 2008 19:58:02 -0300 Subject: [GTER] =?iso-8859-1?q?portabilidade_num=E9rica=2C_como_saber_a_op?= =?iso-8859-1?q?eradora=3F?= In-Reply-To: <50833.200.189.60.246.1222814609.squirrel@webmail.londrina.net>; from henrique@londrina.net on Tue, Sep 30, 2008 at 07:43:29PM -0300 References: <50833.200.189.60.246.1222814609.squirrel@webmail.londrina.net> Message-ID: <20080930195802.N497@tmp.com.br> Alo Henrique, On Tue, Sep 30, 2008 at 07:43:29PM -0300, henrique at londrina.net wrote: > http://consultanumero.abr.net.br:8080/consultanumero/ Boa dica. Entretanto, o CAPTCHA atrapalha a consulta automatica, ao menos para quem nao quiser contratar alguem do submundo para resolve-los para voce... ;-) O certo seria a ABR disponibilizar essa informacao publicamente e de forma irrestrita, seja via ENUM, seja (no minimo) via arquivos CSV ou similar disponiveis para download via FTP/HTTP... Abracao, -- Durval Menezes (durval AT tmp DOT com DOT br, http://www.tmp.com.br/) From danton at inexo.com.br Tue Sep 30 21:37:21 2008 From: danton at inexo.com.br (Lao DanTong) Date: Tue, 30 Sep 2008 21:37:21 -0300 (BRT) Subject: [GTER] =?iso-8859-1?q?portabilidade_num=E9rica=2C_como_saber_a_op?= =?iso-8859-1?q?eradora=3F?= In-Reply-To: <20080930195802.N497@tmp.com.br> References: <50833.200.189.60.246.1222814609.squirrel@webmail.londrina.net> <20080930195802.N497@tmp.com.br> Message-ID: On Tue, 30 Sep 2008, Durval Menezes wrote: > O certo seria a ABR disponibilizar essa informacao publicamente e de > forma irrestrita, seja via ENUM, seja (no minimo) via arquivos CSV > ou similar disponiveis para download via FTP/HTTP... quanto ao ENUM, ? interessante notar que o dom?nio 5.5.e164.arpa existe, tem servidores ativos, etc., mas parece que as tabelas est?o vazias. $ host -t any 5.5.e164.arpa 5.5.e164.arpa has SOA record NS.DNS.BR. enum.REGISTRO.BR. 2002120919 7200 3600 604800 172800 5.5.e164.arpa has RRSIG record NSEC 5 4 14400 20081030224813 .... 5.5.e164.arpa has NSEC record 0.9.5.e164.arpa. NS RRSIG NSEC 5.5.e164.arpa name server NS.DNS.BR. 5.5.e164.arpa name server NS2.DNS.BR. From bruno at openline.com.br Tue Sep 30 22:00:31 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Tue, 30 Sep 2008 22:00:31 -0300 Subject: [GTER] RES: Tecnologias para provimento de internet Message-ID: <1222822831946.bruno@openline.com.br> --- "Renato de Oliveira Diogo" escreveu: > Senhores > > agrade?o a todos que responderam a esta discuss?o... > > Sem entrar em muitos detalhes de custos, limita??es, entre outros (que > obviamente est? sendo levando em conta nos estudos nossos), estou > compilando as tecnologias citadas: > > FTTH > HPNA (v3.0 e v3.1) HPNA over coax, ? bom frisar, pois existe HPNA v3 sobre fio telef?nico > xDSL > HFC (na especifica??o DOCSIS) > WiMAX Lembrando que WiMAX em 2.5GHz, 3.5GHz e 10.5GHz precisa de licenca enquanto em 5.8 se tem os mesmos problemas de interfer?ncia que tem WiFi > Faltou alguma que deixei passar? > > N?o citei UTP pois creio que n?o serviria para outdoor. Conheco pelo menos uma d?zia de ISPs com UTP operando, alguns desde 1997. Confesso que torci o nariz quando vi o primeiro mas a tecnologia funciona, tanto quanto funciona WiFi (que foi projetado para indoor) em outdoor []s, !3runo Cabral From bruno at openline.com.br Tue Sep 30 22:52:59 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Tue, 30 Sep 2008 22:52:59 -0300 Subject: [GTER] CMTS Message-ID: <1222825979978.bruno@openline.com.br> Ol? --- =?ISO-8859-1?Q?Fabr=EDcio_Fadel_Kammer?= escreveu: > Bom dia pessoal, > > Baseado na discuss?o recente da lista sobre solu??es alternativas sobre > provimento de internet, onde foi citado o CMTS, gostaria de algumas > informa??es dos colegas da lista que trabalham com essa tecnologia, > para eu estudar a viabilidade de implanta??o da mesma: CMTS ? o nome do equipamento que concentra cable modems (Cable Modem Termination System), a tecnologia ? a HFC (Hibrid Fiber Coax ou rede hibrida fibra-coaxial) > 1) Preciso de alguma licen?a especial, al?m da SCM, para vender acesso ? > Internet usando cabo em minha cidade? Para acesso a Internet basta SCM. Para TV no mesmo cabo precisa de licenca de TV > 2) Qual seria a banda m?xima alcan?ada por essa tecnologia e qual seria > a dist?ncia m?xima de cabos que poderia utilizar sem perder qualidade no > servi?o? A apresentac?o que eu postei link responde essa e v?rias outras perguntas, no entanto posso resumir: Uma rede HFC ? composta de c?lulas previamente planejadas, n?o cresce desordenadamente como UTP ou wi-fi. Cada c?lula tem 200 a 300 casas. Essas casas compartilham a velocidade disponivel (por ex. 34Mbps down e 6Mbps de up). As c?lulas v?o at? a central via fibra monomodo, que permite muitos km de dist?ncia. Al?m das fibras e cabos coaxiais ainda existem os TAPs (que dividem o sinal), amplificadores e algumas outras pecas que fazem a ponte entre a rede de fibra e a rede coaxial, mais ? claro o CMTS que converte o sinal de internet (ethernet) para ser injetado nas fibras e cabos coaxiais e desconverte o sinal de retorno dos cable modems. > 3) Onde eu poderia cotar equipamentos para utilizar essa tecnologia > (novos e usados)? O ideal ? contactar um engenheiro para o projeto fisico e l?gico da rede. Quanto a indicac?es de fornecedores, a Qualicable e a Usatel s?o duas empresas que vendem cables novos e usados mas existem diversas outras. Sobre CMTS a Motorola, Arris, Cisco e Nortel vendem, s? para citar as mais conhecidas. > Obrigado desde j? > > Fabr?cio F. Kammer []s, !3runo Cabral From rubensk at gmail.com Tue Sep 30 23:04:36 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Tue, 30 Sep 2008 21:04:36 -0500 Subject: [GTER] RES: Tecnologias para provimento de internet In-Reply-To: <1222822831946.bruno@openline.com.br> References: <1222822831946.bruno@openline.com.br> Message-ID: <6bb5f5b10809301904ocf7e62j82ae6ce60eb24086@mail.gmail.com> >> xDSL >> HFC (na especifica??o DOCSIS) >> WiMAX > > Lembrando que WiMAX em 2.5GHz, 3.5GHz e 10.5GHz precisa de licenca > enquanto em 5.8 se tem os mesmos problemas de interfer?ncia que tem > WiFi Em 5.4 h? mais canaliza??o dispon?vel do que em 5.8, e os limites de pot?ncia s?o menores... o resultado ? que ? menos complicado achar um bom canal em 5.4 para operar. Em 5.4 ? mais comum sofrer com auto-interfer?ncia do que com competi??o, apesar disso acontecer em regi?es de maior r?dio-densidade. Rubens From bruno at openline.com.br Tue Sep 30 23:07:59 2008 From: bruno at openline.com.br (bruno at openline.com.br) Date: Tue, 30 Sep 2008 23:07:59 -0300 Subject: [GTER] RES: Tecnologias para provimento de internet Message-ID: <1222826879009.bruno@openline.com.br> --- "Rubens Kuhl Jr." escreveu: > >> WiMAX > > > > Lembrando que WiMAX em 2.5GHz, 3.5GHz e 10.5GHz precisa de licenca > > enquanto em 5.8 se tem os mesmos problemas de interfer?ncia que tem > > WiFi > > Em 5.4 h? mais canaliza??o dispon?vel do que em 5.8, e os limites de E o DFS (do radar), n?o atrapalha usar 5.4? > pot?ncia s?o menores... o resultado ? que ? menos complicado achar > um bom canal em 5.4 para operar. Em 5.4 ? mais comum sofrer com > auto-interfer?ncia do que com competi??o, apesar disso acontecer em > regi?es de maior r?dio-densidade. Quanto est?o custando os brinquedos (pr??) wi-max para 5.4 (AP e CPE)? []s, !3runo From rubensk at gmail.com Tue Sep 30 23:27:20 2008 From: rubensk at gmail.com (Rubens Kuhl Jr.) Date: Tue, 30 Sep 2008 21:27:20 -0500 Subject: [GTER] RES: Tecnologias para provimento de internet In-Reply-To: <1222826879009.bruno@openline.com.br> References: <1222826879009.bruno@openline.com.br> Message-ID: <6bb5f5b10809301927g6d81cf2fve9bdccb306cbb81b@mail.gmail.com> 2008/9/30 bruno at openline.com.br : > --- "Rubens Kuhl Jr." escreveu: >> >> WiMAX >> > >> > Lembrando que WiMAX em 2.5GHz, 3.5GHz e 10.5GHz precisa de licenca >> > enquanto em 5.8 se tem os mesmos problemas de interfer?ncia que tem >> > WiFi >> >> Em 5.4 h? mais canaliza??o dispon?vel do que em 5.8, e os limites de > > E o DFS (do radar), n?o atrapalha usar 5.4? Em geral n?o. H? raros casos onde a performance esperada para uma certa canaliza??o n?o ? alcan?ada e o DFS pode ser a causa, mas ? 1 caso em 100, approx. E mesmo nesses casos, trocar o canal resolve. Vale notar que h? equipamentos que pela caracter?stica de sintonia cont?nua do r?dio permitem operar em 5.4 GHz, mas com pot?ncia acima da norma e sem DFS... fica por conta e risco de cada um estar sujeito ? lacre. Rubens