cloudflare

Cloudflare празднует 12-й день рождения.

Без этой компании трудно представить современный веб. Дело в том, что заказать DDoS-атаку сегодня — просто и дешево; это целая индустрия, где за 100 долларов можно «положить» сайт конкурента.

Cloudflare — самый простой способ защитить свой сайт от атаки. Для мелких и некоммерческих сайтов — бесплатно, с крупных клиентов они берут хорошие деньги. CF защищает 20% всех страниц в интернете. Уже сегодня вы наверняка десятки раз воспользовались их услугами, сами того не замечая. Я использую CF практически для всех своих проектов.

Работает это так, что CF становится посредником между моими серверами и пользователями; для нормальных людей это незаметно, но атакующим теперь нужно уронить не один мой сервер, а сотни тысяч серверов на 4 континентах, и управляют ими одни из лучших инженеров планеты.

К сожалению, это ведет к ещё большей централизации интернета. Отказ Cloudflare защищать спорный ресурс — практически приговор, сайт наверняка уронят противники. Компания всего несколько раз брала на себя роль цензора, последний громкий случай — кивифармс, а подробно я писал о dailystormer.

Вспомнил я о них, потому что каждый свой день рождения они целую неделю презентуют новые проекты. В этом году из интересного:

- технологическая альтернатива Google ReCaptcha — вместо ненавистных всем «отметьте светофоры / автобусы и докажите, что вы человек», они больше анализируют телеметрию браузера, а на устройствах Apple вообще опираются на специальный аппаратный ключ;

- новая версия Internet Radar — можно посмотреть статистику использования протоколов, атак, а из понятного всем — таблица самых популярных сайтов.

А ещё основатели компании опубликовали отличное открытое письмо, где оглядывают прошлый год и текущую ситуацию со свободой интернета и сравнивают историю интернета со звездными войнами. Рекомендую прочитать, это лучшая околотехническая проза за долгое время.

Самое интересное в последнее время — стыдное.

— Обнаружил, что у нас была плохо подключена гугл-аналитика и терялись «залетные просмотры», когда человек проводил мало времени на странице. Стоило выгрузить в табличку по-дневные показатели яндекс-метрики и гугл-аналитики, построить график-сравнение и всё стало очевидно.

— Фронтенд не прокидывал сессию в события, отсылаемые в гугл-аналитику с бэкенда. Достаточно было открыть распределение событий по источникам трафика, чтобы заметить отклонения.

— Прилетела тонна трафика на главную с видео-роликами, а стандартная конфигурация Cloudflare, оказывается, не кеширует видео — попали на деньги в Amazon S3. Переписываюсь теперь с ними, надеюсь, скостят часть счета. Стоимость казалась константой, пока не произошел резкий всплеск трафика.

Кажется, что с опытом, я теряю право наступать на эти грабли. Ну и пусть, кончаю стесняться, буду рассказывать о таких вот глупых ошибках.

Спасибо Гаджи, что подсказал, что нечего стыдиться. И спасибо Британскому музею, который не постеснялся признаться, что шумерская ваза из третьего тысячелетия до нашей эры, на самом деле — наконечник боевой булавы, который они все эти годы держали перевернутым вниз головой.

Помните, как расистскому сайту Daily Stormer (DS) отказывали в регистрации DNS и хостинге все приличные сервисы? Их последним прибежищем был CloudFlare. СF деактивировал их аккаунт в тот момент, когда DS начал намекать, что мол CloudFlare их защищает, потому что согласен с их позицией.

Меня очень впечатлил пост основателя и директора CloudFlare Мэтью Принса, который он опубликовал на следующий день после выключения DS. Мэтью пишет, что его пугает та концентрация силы, которая у него есть. DDoS-снуть любой сайт — очень дешево. Единственный способ защитить свой сайт — спрятаться за крупный CDN вроде CloudFlare. Если крупные CDN отказывают тебе в помощи — то всё, можешь считать, что в интернете твоей позиции уже нет (первый же недовольный просто снесет тебя DDoS'ом).

Мэтью предлагает обсудить, как должна происходить цензура в сети. На уровне создателя контента? Хостинга? Регистратора? Социальных сетей и поисковых систем?

Для многих интернет-долгожителей сеть была местом неограниченной свободы. Отчасти, как мне кажется, от того, что многие сетевики были из академической среды, отчасти — от технической децентрализации старой сети. Уже несколько лет, как я не позволяю себе говорить «это интернет, детка, тут могут послать наху%».

С каждым днем сеть становится всё более централизованной и бюрократизированной. И на уровне платформ (Facebook, VK с их сложными правилами модерации vs независимые сайтики прошлого) и на уровне технической сети (крупные CDN с архитектурой зезды vs пиринг независимых провайдеров). Пространство свободы сужается, интернет уже не тот фронтир, что раньше. Увы и ах.

Project Shield — бесплатный CDN/Anti-DDoS для защиты свободы слова от Google выкатил обновление. Теперь публично доступны JS-challenge, IP-rate limiting и инвалидация кеша (пока без API).

CloudFlare Galileo всё ещё самый мощный и бесплатный для медиа, но пусть расцветают сто цветов — больше провайдеров хороших и разных.

Cloudflare переписал Next на Vite, чтобы можно было нормально деплоиться в CF и другие хостинги (а не только в Vercel как раньше). Назвали vinext.

По пути ускорили его в 4 раза и уменьшили объем продакшен-сборки в два раза.

Ах да, сделал это всё один инженер за неделю с помощью нейросетей. Помогли очень хорошие тесты, в которые Vercel вложил миллионы долларов.

Несмотря на продакшен-пользователей (cio.gov), это экспериментальный софт. Главное: не понятно, что будет дальше с поддержкой и развитием. Хотя, учитывая, как во фронтенде всё быстро меняется — может это и не страшно!

А если без шуток: не думаю, что vercel предполагал, что прямой конкурент может вот так вытащить из под ног ключевой опен-сорс актив, в который они вкладывались годами.

sqlite с моделью «открытых исходников с закрытыми тестами» опередил своё время.

Друзья, завтра выступаю на конференции AI hard fork! Она уже вовсю идет, спешите успеть на классных докладчиков!

Google запрещает домашнему помощнику Amazon Echo Show показывать Youtube-ролики, а ведь именно для ютуб-роликов рецептов помощник c экраном и делали. CloudFlare на этом фоне запускает white-label платформу для хранения, кодирования, доставки и проигрывания видео (аналитика и монетизация включены).

Эти новости хорошо сочетаются.

Только сила Youtube, к сожалению, в эффекте социальной сети и всех этих подписках/trending now. На этом поле конкурентов нет и быть, наверное, не может (PornHub не в счет). Яндекс, например, свернул все свои эксперименты с Яндекс.Видео. У меня был культурный шок, когда я увидел, что Яндекс представляет свои сервисы через Youtube Live. Добром такая монополия не кончится.

Схема работы нового видео-сервиса Cloudflare Stream

Если вы читаете это с телефона — то наверняка внутри у него процессор архитектуры ARM. Если с компьютера — то почти наверняка это процессор x86 от Intel или AMD. На подавляющем большинстве серверов — x86.

А вот Cloudlfare, одна из крупнейших CDN-сетей (читай сотни тысяч серверов) всерьез думает о крупной закупке ARM от Qualcomm.

Почитайте ноябрьское исследование Cloudfalre тестовых новых процессоров от Quallcom. ARM имеет существенно более низкую закупочную стоимость, показывает схожую производительность на нагрузках Cloudflare и потребляет при этом меньше электроэнергии.

И это важно.

ARM — архитектура, на которой работают почти все мобильные телефоны и планшеты. Она отличается от десктопных-«компьютерных» x86 процессоров относительной простотой, меньшей ценой и меньшим энергопотреблением. Жизнь батарейки в телефонах транслируется в стоимостью эксплуатации серверов.

Из минусов — одно ядро (логический модуль) ARM раньше было заметно медленнее, чем ядро x86, да и программы не были готовы к ARM. Для переноса программы на другую архитектуру нужно её перекомпилировать (механический процесс), а некоторые критичные части некоторых важных программ переписать на ассемблере для скорости работы.

Ещё несколько лет назад никто не смел покуситься на гегемонию x86 архитектуры (Intel & AMD). Кажется, что для части рынка серверных процессоров настают интересные времена — ARM догоняет x86 по производительности для некоторых задач, программы оптимизируются, экосистема растет. Надеюсь, скоро мы увидим очередную битву гигантов.

Мы в Медузе полтора года назад использовали ARM от Scaleway (у этого французского провайдера целый ДЦ на них), но сейчас вернулись на x86-64 от Online.net. При наших нагрузках (мы отдаем кучу статического TLS трафика) конкретно эти предложения дешевле, да и ПО для x86 гораздо более зрелое.

Уверен, что Яндекс и Google/Facebook тоже регулярно проводят схожие тесты свежих ARM-ов. Очень интересно, к каким выводам пришли они.

Ключевой график из ноябрьской статьи Влада Краснова

Broadwell & Skylake — Intel x86, Falcor — Qualcomm ARM https://blog.cloudflare.com/arm-takes-wing/

Описание вчерашней сетевой аварии опубликовал в своем блоге Cloudflare. Ниже мой перевод первого абзаца на скорую руку, оригинал лучше:

Сегодня в 10:40 UTC у интернета случился сердечный приступ. Небольшая компания в Северной Пенсильвании стала избранным путем (preferred path) многих соединений крупнейшего транзитного провайдера Verizon. Представьте, что Яндекс.Карты завернули весь трафик МКАДа через маленький переулок. Клаудфлер, вместе с многими другими хостингами стал недоступен для больших частей интернета. Всё началось с того, что Verizon анонсировал свои внутренние пути во внешний интернет. Почему так вышло — читайте дальше.

Обожаю, когда объясняют сложные события с самых основ и не упускают важных деталей, раскрывая их суть по мере рассказа. ❤️💪