Start typing to search across invoices, services, domains, tickets, and more...
Задумывались ли вы, почему крупные публичные DNS-резолверы и ведущие CDN открываются почти мгновенно для пользователей по всему миру? И почему они остаются доступными даже во время мощных DDoS-атак?
Ключевая технология, которая стоит за этим, — Anycast.
А у многих компаний, выходящих на зарубежные рынки, картина обычно такая: один сервер обслуживает трафик со всего мира, у далёких пользователей сайт грузится медленно, а одна атака кладёт весь ресурс. Разберёмся, как Anycast решает эти проблемы.
Anycast: один и тот же IP-адрес одновременно анонсируется из нескольких точек мира, и каждый пользователь направляется к «ближайшему» по сети узлу.
Аналогия: - Unicast: в стране всего один магазин, и всем приходится ехать по одному адресу. - Anycast: по стране работает сеть магазинов с одинаковой вывеской и названием, и каждый покупатель автоматически идёт в ближайший.
«Ближайший» здесь определяет протокол маршрутизации BGP на основе сетевых путей. Обычно это коррелирует с географическим расстоянием, но не совпадает с ним полностью.
| Параметр | Unicast | Anycast |
|---|---|---|
| Связь IP и узла | Один IP — один узел | Один IP — несколько узлов |
| Путь пользователя | Все обращаются в одну точку | Подключение к ближайшему узлу |
| Скорость для удалённых пользователей | Чем дальше, тем медленнее | Как правило, выше |
| Единая точка отказа | Отказ узла — сервис недоступен | При отказе узла трафик автоматически уходит на другие |
| Устойчивость к DDoS | Атакующий трафик сходится в одну точку | Атакующий трафик распределяется по многим узлам |
| Порог входа | Низкий | Нужны блок IP и поддержка BGP, обычно своя ASN |
Пользователи в Токио подключаются к узлу в Японии, в Лос-Анджелесе — к узлу в США, в Сингапуре — к сингапурскому узлу. Меньше физическое расстояние и меньше сетевых переходов — значит, ниже задержка.
Когда узел отключается, его BGP-анонс этого IP отзывается, и трафик маршрутизируется на остальные узлы. Пользователи почти ничего не замечают, сервис продолжает работать.
Суть DDoS-атаки — завалить цель огромным объёмом трафика. В архитектуре Anycast атакующий трафик со всего мира распределяется по ближайшим к каждому источнику узлам, поэтому нагрузка на любой отдельный узел резко снижается. Это одна из главных причин, по которым система корневых DNS-серверов широко использует Anycast.
Важно: Anycast лучше всего подходит для сервисов без состояния или с короткими соединениями. Для долгоживущих соединений и сервисов с состоянием нужна соответствующая архитектура (например, синхронизация сессий).
Чтобы запустить свою Anycast-сеть, обычно требуется:
Есть и детали, которые важно учесть: все узлы должны отдавать одинаковый контент; нужно настроить проверки работоспособности, чтобы при сбое сервиса анонс маршрута своевременно отзывался и пользователи не попадали на узел, который «жив, но сломан»; а политики маршрутизации необходимо согласовать с вышестоящими операторами, чтобы трафик распределялся так, как задумано. Эти задачи кажутся мелочами, но именно они определяют реальную эффективность Anycast.
Кажется, что порог высокий? Именно здесь многие компании и останавливаются. IMIDC предоставляет всё это под ключ.
IMIDC (Rainbow Network) предоставляет услуги сетевой инфраструктуры с 2014 года и является членом всех четырёх крупнейших RIR: RIPE NCC, APNIC, ARIN и AFRINIC:
От ASN и IP до серверов и BGP-сессий — не нужно работать с несколькими поставщиками. IMIDC закрывает всё.
Нет. Anycast — это способ маршрутизации, а CDN — сервис доставки контента. Многие CDN используют Anycast «под капотом», чтобы направлять пользователей к ближайшему узлу, но некоторые CDN применяют балансировку на основе DNS.
Некоторые провайдеры могут анонсировать ваши маршруты от своей ASN, но гибкость при этом ограничена. Если вы планируете долгосрочный глобальный бизнес, рекомендуем получить собственную ASN и блок IP, чтобы самостоятельно управлять маршрутизацией.
Anycast эффективно распределяет атакующий трафик и повышает общую устойчивость, но это не панацея. Рекомендуем сочетать его с защитой от DDoS на стороне дата-центра и решениями по очистке трафика.
Технически достаточно двух узлов. Но чтобы получить реальный эффект ускорения и отказоустойчивости, охватите основные регионы, где находятся ваши пользователи.
Anycast больше не привилегия технологических гигантов. Имея подходящие ASN, IP и ресурсы дата-центров, малый и средний бизнес тоже может построить точку входа в сеть с подключением к ближайшему узлу, автоматическим переключением при сбоях и устойчивостью к DDoS по всему миру.
👉 Зайдите на https://www.imidc.com и напишите в онлайн-поддержку или создайте тикет. Сетевые инженеры IMIDC подготовят для вас оценку схемы развёртывания Anycast.