cloudflare

Карагодина Степана Ивановича расстреляли 21 января 1938. Почти у всех нас в России есть истории, связанные с большим террором — у кого-то предков сослали или расстреляли, кто-то — потомок палачей, бывает и оба вместе. Денис Карагодин уже много лет делает удивительный проект — расследует, кто и как убил его прадеда.

Позавчера Денис опубликовал на своем сайте востановленные нейросетями цветные фотографии убийц и предсмертную записку руководителя Томского НКВД. Смотреть жутко, потому что это обычные фотографии обычных людей, ничего особенного на лицах нет.

После этой публикации на сайт пришли в 247 раз больше посетителей, чем обычно и он упал. Денис написал мне в телеграм, дал доступы к серверу и мы быстро его подняли. Ниже краткая инструкция, как спастись от адского трафика новостному сайту.

У Дениса, как и у многих медиа, wordpress на виртуалке и cloudflare для защиты от DDoS. Но, также как у многих, у него не были правильно настроены кеши. Кеш — это подготовленный заранее ответ сервера, который хранится в памяти и отдается по запросу пользователя практически мгновенно, с минимальной нагрузкой на сервер. Кешировать сайт можно на многих уровнях, начиная с самого вордпресса, заканчивая nginx и серверами cloudflare.

Я выбрал самый простой и бронебойный вариант — на серверах cloudflare. В этом способе запросы читателей вообще не доходят до вашего сервера, все страницы (из кеша) отдают серверы Cloudflare. Для того, чтобы его включить нужно: 1) настроить агрессивное кеширование в админке cloudflare; 2) порой ещё нужно настроить заголовки ответа сервера, которые разрешают кеширование страниц, для этого достаточно добавить две строчки в конфигурацию nginx. Voilà!

Ну а дальше я сконтачил Дениса с Васей Озеровым, основателем классной компании сисадминов fevlake, чтобы они потом сделали всё основательно и на века. Кстати, у Васи есть классный канал про devops, рекомендую.

Обращайтесь к нам с Федей, мы делаем так, чтобы сайты не падали!

Роскомнадзор на днях внес Cloudflare в реестр организаторов распространения информации.

Cloudflare — крупнейший CDN в мире. Он ускоряет загрузку и защищает от DDoS-атак 20% сайтов на планете. Я настраиваю его всем своим клиентам.

Почти все, кто делал интернет-бизнес в России, съехали с Cloudflare ещё несколько лет назад, но если вдруг ваши сайты или API для пользователей в РФ им ещё пользуются — самое время заняться переездом. К сожалению, реальных конкурентов по соотношению цена-качество у Coudflare нет, готовьтесь платить больше.

P. S. Заодно в эту базу внесли снэпчат, но это, я надеюсь, никого не расстроит.

Случайно обнаружил, что на моем домашнем интернете DNS-серверы от Cloudflare (1.1.1.1) в 4 раза быстрее, чем DNS-серверы Google (8.8.8.8).

А ещё можно заблочить себе порнуху, используя DNS-сервер Cloudflare Family (1.1.1.3).

Рекомендую.

О том, что такое DNS мы подробно говорили в выпуске подкаста про блокировку интернета.

Обратите внимание на разницу в дизайнах лендингов от Гугла и Cloudflare 🤷‍♀️

Как незаметно ускоряется интернет или история с цифровыми полтергейстами.

Случайно наткнулся на то, что теперь сайты открываются не только по IP-адресам, указанным в A и AAAA записях, но и по адресам, указанным в SVCB-записях в DNS.

Это новый тип DNS записи (type 65), при наличии которой, свежие браузеры (Safari, например) сразу открывают сайт по https, а точнее — по QUICK, причем используют ключ шифрования из DNS. Такая схема работы ускоряет первое открытие сайтов на существенные десятки, если не сотни миллисекунд (а также сильно мешает Роскомнадзору) и Cloudflare уже публикует эту запись для всех своих клиентов (рекомендую их объяснение протокола, RFC не простой).

Обнаружил я это, когда пытался заблокировать себе некоторые сайты на компьютере, чтобы не заходить на них бездумно. Обычно я заношу их в /etc/hosts, а тут для некоторых сайтов именно в Сафари это не работало. Похоже на историю с полтергейстами, но к счастью, после некоторого поиска нашелся ответ на StackOverflow, который расставил всё по местам и напомнил об SVCB.

Для меня это ещё одно доказательство того, что не-профильные части бизнеса стоит делегировать профессионалам. Мало кто из «обычных админов» сайтов использует эти новые протоколы — все ведь работает и по-старинке. А если используешь Cloudflare для хостинга сайтов — то получаешь все эти десятки, если не сотни довольно неочевидных оптимизации в комплекте. Примерно как когда заказываешь у нас разработку.

Ах да, если хотите заблокировать себе какие-то сайты на компьютере под маком — то рекомендую Little Snitch Mini — это прекрасная утилита, которая показывает, к каким сайтам подключаются программы на вашем компьютере и позволяет блокировать их одним кликом (1,5 евро в месяц). Аналог под Windows — NetLimiter.

Один из крупнейших и самый дешевый CDN на свете Cloudflare испытывает проблемы с сетью.

Многие сайты могут быть недоступны. Я лично помогал включить Cloudflare десятку медиа, у RAWG отвалились картинки.

Сохраняйте спокойствие, это не блокировки, скоро все починят. Отвечая на вопрос, который вы задаёте своим программистам: да, от этого можно защититься, но для большинства сайтов польза будет меньше вложенных сил.

Статус тут.

Сходил утром на часовое выступлении-интервью (fireside chat, буквально переводится беседа у камина) интервью Мэтью Принца. Мэтью дико интересный. Заглянул потом на Linkedin интервьювера Эндрю Маклафлина и сижу поднимаю челюсть. 5 лет директор в Google, Execute Vice President в tumlr, 2 года CEO в Digg и так далее и тому подобное.

Помните статью, которую Мэтью написал после того выпилил сайт Daily Stormer? Он там говорил, что его беспокоит власть, которую он имеет над свободой слова в интернете. Сегодня он в основном говорил о том, что радикальная свобода слова — чисто американская тема, а вот «власть закона» — гораздо более универсально принятое в мире понятие. В контексте интернет-компаний, она состоит из двух компонент: прозрачность — правила должны быть известны, а прогресс процесса видим и универсальность — все равны перед законом.

Что там с прозрачностью правил, по которым Google и Facebook блокирует контент? Что с равенством, когда у тебя есть знакомый или когда ты поднимаешь достаточно громкий хайп в новостях? Вот и я о том же.

Я задал Мэтью один вопрос — что вы будете делать, если РКН потребует заблокировать какой-то сайт для русских пользователей и будет угрожать заблокировать весь Cloudflare целиком? Ответ: «мы пока с таким не сталкивались». Удивительно.

Кстати, если вы делаете медиа и всё ещё не используете анти-DDoS защиту от Cloudflare — самое время её включить. Лучше не дожидаться, пока ваш сайт положат или он сам сломается в пик популярности. Включите Cloudflare и спите спокойно. Ах да, ещё сайт начнет открываться быстрее для всех пользователей, даже вне атак. Вам скорее всего хватит бесплатного режима, а для платных фич существует программа поддержки медиа Galileo. Если вы медиа и вам нужна техническая помощь — не стесняйтесь, пишите в личку.

Мэтью и Энди

Cloudflare падал; если не могли открыть сайт или глючило приложение в последние 4 часа — скорее всего из-за этого.

CF — главный CDN/анти-дидос на свете, он стоит между пользователями и серверами, которые оберегает от лишних нагрузок. Поэтому когда падает CF, то это как если сломался удлинитель — не важно, что электричество в розетке есть, до нас оно не дойдет.

Интересно, что во время аварии не работала и панель управления администратора, так что нельзя было выключить его хотя бы на время.

Кстати, российские сайты это задело мало. РКН регулярно блокирует Cloudflare, так что все, кому важны пользователи из РФ, уже давно перешли на другие решения. Такая вот устойчивость интернета.

Крутая история, разворачивающаяся прямо сейчас: крупнейший CDN CloudFlare (им пользуются тысячи сайтов) сливал личные данные пользователей в паблик в течении месяцев. https://medium.com/@samat/cloudflare-сливал-данные-пользователей-в-паблик-в-течении-месяцев-c4add72b2143