cloudflare

Cloudflare празднует 12-й день рождения.

Без этой компании трудно представить современный веб. Дело в том, что заказать DDoS-атаку сегодня — просто и дешево; это целая индустрия, где за 100 долларов можно «положить» сайт конкурента.

Cloudflare — самый простой способ защитить свой сайт от атаки. Для мелких и некоммерческих сайтов — бесплатно, с крупных клиентов они берут хорошие деньги. CF защищает 20% всех страниц в интернете. Уже сегодня вы наверняка десятки раз воспользовались их услугами, сами того не замечая. Я использую CF практически для всех своих проектов.

Работает это так, что CF становится посредником между моими серверами и пользователями; для нормальных людей это незаметно, но атакующим теперь нужно уронить не один мой сервер, а сотни тысяч серверов на 4 континентах, и управляют ими одни из лучших инженеров планеты.

К сожалению, это ведет к ещё большей централизации интернета. Отказ Cloudflare защищать спорный ресурс — практически приговор, сайт наверняка уронят противники. Компания всего несколько раз брала на себя роль цензора, последний громкий случай — кивифармс, а подробно я писал о dailystormer.

—

Вспомнил я о них, потому что каждый свой день рождения они целую неделю презентуют новые проекты. В этом году из интересного:

- технологическая альтернатива Google ReCaptcha — вместо ненавистных всем «отметьте светофоры / автобусы и докажите, что вы человек», они больше анализируют телеметрию браузера, а на устройствах Apple вообще опираются на специальный аппаратный ключ;

- новая версия Internet Radar — можно посмотреть статистику использования протоколов, атак, а из понятного всем — таблица самых популярных сайтов.

А ещё основатели компании опубликовали отличное открытое письмо, где оглядывают прошлый год и текущую ситуацию со свободой интернета и сравнивают историю интернета со звездными войнами. Рекомендую прочитать, это лучшая околотехническая проза за долгое время.

Самое интересное в последнее время — стыдное.

— Обнаружил, что у нас была плохо подключена гугл-аналитика и терялись «залетные просмотры», когда человек проводил мало времени на странице. Стоило выгрузить в табличку по-дневные показатели яндекс-метрики и гугл-аналитики, построить график-сравнение и всё стало очевидно.

— Фронтенд не прокидывал сессию в события, отсылаемые в гугл-аналитику с бэкенда. Достаточно было открыть распределение событий по источникам трафика, чтобы заметить отклонения.

— Прилетела тонна трафика на главную с видео-роликами, а стандартная конфигурация Cloudflare, оказывается, не кеширует видео — попали на деньги в Amazon S3. Переписываюсь теперь с ними, надеюсь, скостят часть счета. Стоимость казалась константой, пока не произошел резкий всплеск трафика.

Кажется, что с опытом, я теряю право наступать на эти грабли. Ну и пусть, кончаю стесняться, буду рассказывать о таких вот глупых ошибках.

Спасибо Гаджи, что подсказал, что нечего стыдиться. И спасибо Британскому музею, который не постеснялся признаться, что шумерская ваза из третьего тысячелетия до нашей эры, на самом деле — наконечник боевой булавы, который они все эти годы держали перевернутым вниз головой.

Помните, как расистскому сайту Daily Stormer (DS) отказывали в регистрации DNS и хостинге все приличные сервисы? Их последним прибежищем был CloudFlare. СF деактивировал их аккаунт в тот момент, когда DS начал намекать, что мол CloudFlare их защищает, потому что согласен с их позицией.

Меня очень впечатлил пост основателя и директора CloudFlare Мэтью Принса, который он опубликовал на следующий день после выключения DS. Мэтью пишет, что его пугает та концентрация силы, которая у него есть. DDoS-снуть любой сайт — очень дешево. Единственный способ защитить свой сайт — спрятаться за крупный CDN вроде CloudFlare. Если крупные CDN отказывают тебе в помощи — то всё, можешь считать, что в интернете твоей позиции уже нет (первый же недовольный просто снесет тебя DDoS'ом).

Мэтью предлагает обсудить, как должна происходить цензура в сети. На уровне создателя контента? Хостинга? Регистратора? Социальных сетей и поисковых систем?

Для многих интернет-долгожителей сеть была местом неограниченной свободы. Отчасти, как мне кажется, от того, что многие сетевики были из академической среды, отчасти — от технической децентрализации старой сети. Уже несколько лет, как я не позволяю себе говорить «это интернет, детка, тут могут послать наху%».

С каждым днем сеть становится всё более централизованной и бюрократизированной. И на уровне платформ (Facebook, VK с их сложными правилами модерации vs независимые сайтики прошлого) и на уровне технической сети (крупные CDN с архитектурой зезды vs пиринг независимых провайдеров). Пространство свободы сужается, интернет уже не тот фронтир, что раньше. Увы и ах.

Project Shield — бесплатный CDN/Anti-DDoS для защиты свободы слова от Google выкатил обновление. Теперь публично доступны JS-challenge, IP-rate limiting и инвалидация кеша (пока без API).

CloudFlare Galileo всё ещё самый мощный и бесплатный для медиа, но пусть расцветают сто цветов — больше провайдеров хороших и разных.

Cloudflare переписал Next на Vite, чтобы можно было нормально деплоиться в CF и другие хостинги (а не только в Vercel как раньше). Назвали vinext.

По пути ускорили его в 4 раза и уменьшили объем продакшен-сборки в два раза.

Ах да, сделал это всё один инженер за неделю с помощью нейросетей. Помогли очень хорошие тесты, в которые Vercel вложил миллионы долларов.

Несмотря на продакшен-пользователей (cio.gov), это экспериментальный софт. Главное: не понятно, что будет дальше с поддержкой и развитием. Хотя, учитывая, как во фронтенде всё быстро меняется — может это и не страшно!

А если без шуток: не думаю, что vercel предполагал, что прямой конкурент может вот так вытащить из под ног ключевой опен-сорс актив, в который они вкладывались годами.

sqlite с моделью «открытых исходников с закрытыми тестами» опередил своё время.

—

Друзья, завтра выступаю на конференции AI hard fork! Она уже вовсю идет, спешите успеть на классных докладчиков!

Google запрещает домашнему помощнику Amazon Echo Show показывать Youtube-ролики, а ведь именно для ютуб-роликов рецептов помощник c экраном и делали. CloudFlare на этом фоне запускает white-label платформу для хранения, кодирования, доставки и проигрывания видео (аналитика и монетизация включены).

Эти новости хорошо сочетаются.

Только сила Youtube, к сожалению, в эффекте социальной сети и всех этих подписках/trending now. На этом поле конкурентов нет и быть, наверное, не может (PornHub не в счет). Яндекс, например, свернул все свои эксперименты с Яндекс.Видео. У меня был культурный шок, когда я увидел, что Яндекс представляет свои сервисы через Youtube Live. Добром такая монополия не кончится.

Схема работы нового видео-сервиса Cloudflare Stream

Если вы читаете это с телефона — то наверняка внутри у него процессор архитектуры ARM. Если с компьютера — то почти наверняка это процессор x86 от Intel или AMD. На подавляющем большинстве серверов — x86.

А вот Cloudlfare, одна из крупнейших CDN-сетей (читай сотни тысяч серверов) всерьез думает о крупной закупке ARM от Qualcomm.

Почитайте ноябрьское исследование Cloudfalre тестовых новых процессоров от Quallcom. ARM имеет существенно более низкую закупочную стоимость, показывает схожую производительность на нагрузках Cloudflare и потребляет при этом меньше электроэнергии.

И это важно.

ARM — архитектура, на которой работают почти все мобильные телефоны и планшеты. Она отличается от десктопных-«компьютерных» x86 процессоров относительной простотой, меньшей ценой и меньшим энергопотреблением. Жизнь батарейки в телефонах транслируется в стоимостью эксплуатации серверов.

Из минусов — одно ядро (логический модуль) ARM раньше было заметно медленнее, чем ядро x86, да и программы не были готовы к ARM. Для переноса программы на другую архитектуру нужно её перекомпилировать (механический процесс), а некоторые критичные части некоторых важных программ переписать на ассемблере для скорости работы.

Ещё несколько лет назад никто не смел покуситься на гегемонию x86 архитектуры (Intel & AMD). Кажется, что для части рынка серверных процессоров настают интересные времена — ARM догоняет x86 по производительности для некоторых задач, программы оптимизируются, экосистема растет. Надеюсь, скоро мы увидим очередную битву гигантов.

Мы в Медузе полтора года назад использовали ARM от Scaleway (у этого французского провайдера целый ДЦ на них), но сейчас вернулись на x86-64 от Online.net. При наших нагрузках (мы отдаем кучу статического TLS трафика) конкретно эти предложения дешевле, да и ПО для x86 гораздо более зрелое.

Уверен, что Яндекс и Google/Facebook тоже регулярно проводят схожие тесты свежих ARM-ов. Очень интересно, к каким выводам пришли они.

Ключевой график из ноябрьской статьи Влада Краснова

Broadwell & Skylake — Intel x86, Falcor — Qualcomm ARM https://blog.cloudflare.com/arm-takes-wing/

Описание вчерашней сетевой аварии опубликовал в своем блоге Cloudflare. Ниже мой перевод первого абзаца на скорую руку, оригинал лучше:

Сегодня в 10:40 UTC у интернета случился сердечный приступ. Небольшая компания в Северной Пенсильвании стала избранным путем (preferred path) многих соединений крупнейшего транзитного провайдера Verizon. Представьте, что Яндекс.Карты завернули весь трафик МКАДа через маленький переулок. Клаудфлер, вместе с многими другими хостингами стал недоступен для больших частей интернета. Всё началось с того, что Verizon анонсировал свои внутренние пути во внешний интернет. Почему так вышло — читайте дальше.

Обожаю, когда объясняют сложные события с самых основ и не упускают важных деталей, раскрывая их суть по мере рассказа. ❤️💪