Re: [v6ops] Dual ISP deployment operational issues and uncertainties
Simon <linux@thehobsons.co.uk> Mon, 12 September 2022 20:33 UTC
Return-Path: <linux@thehobsons.co.uk>
X-Original-To: v6ops@ietfa.amsl.com
Delivered-To: v6ops@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 80950C1522CA for <v6ops@ietfa.amsl.com>; Mon, 12 Sep 2022 13:33:07 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -1.907
X-Spam-Level:
X-Spam-Status: No, score=-1.907 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, RCVD_IN_ZEN_BLOCKED_OPENDNS=0.001, SPF_HELO_NONE=0.001, SPF_NONE=0.001, T_SCC_BODY_TEXT_LINE=-0.01] autolearn=ham autolearn_force=no
Received: from mail.ietf.org ([50.223.129.194]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id I0nN-JuaK5_q for <v6ops@ietfa.amsl.com>; Mon, 12 Sep 2022 13:33:02 -0700 (PDT)
Received: from patsy.thehobsons.co.uk (patsy.thehobsons.co.uk [80.229.10.150]) (using TLSv1.2 with cipher AECDH-AES256-SHA (256/256 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id B0FD2C1522AD for <v6ops@ietf.org>; Mon, 12 Sep 2022 13:33:00 -0700 (PDT)
X-Virus-Scanned: Debian amavisd-new at patsy.thehobsons.co.uk
Received: from smtpclient.apple (168.3-30-62.static.virginmediabusiness.co.uk [62.30.3.168]) by patsy.thehobsons.co.uk (Postfix) with ESMTPSA id 5AE6C120002 for <v6ops@ietf.org>; Mon, 12 Sep 2022 20:32:55 +0000 (UTC)
From: Simon <linux@thehobsons.co.uk>
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: quoted-printable
Mime-Version: 1.0 (Mac OS X Mail 14.0 \(3654.120.0.1.13\))
Date: Mon, 12 Sep 2022 21:32:54 +0100
References: <1060ecee-a6b0-bddb-35b2-33f53a0126f8@gmail.com> <604442CB-98CD-41ED-95E2-B254A034D50E@employees.org> <03046055-3844-0943-69a7-a39d4e90fdef@posteo.de> <0734052034fe4731a240674b56343abb@huawei.com> <49E71B7F-1A00-42FB-84EB-24BBEECEA36A@thehobsons.co.uk> <c89231f600cb4d74ab81035ca9b087f1@huawei.com> <B857C365-BC68-461B-B977-7DA9F27CB4BC@thehobsons.co.uk> <aed65ae8fab54f999a945c04fac1ccd5@huawei.com> <559016C9-15E2-4917-B5FE-8ADCA737D0F8@thehobsons.co.uk> <21f34f210e134efaa655ebca840bfe1e@huawei.com> <CAM5+tA_0umDPSJ=uu1A1Le+zt8HjkywuMuYhU7DPhgVNZjKnew@mail.gmail.com> <CAO42Z2zg6LtDRX2x+V0VKz+VfgoQLJK92QHevmbvoVd85SXu2g@mail.gmail.com> <CAM5+tA_K=pyxvq3AJribD5uzFqXuji+asZRuOrXk13KUk9hV-w@mail.gmail.com>
To: v6ops list <v6ops@ietf.org>
In-Reply-To: <CAM5+tA_K=pyxvq3AJribD5uzFqXuji+asZRuOrXk13KUk9hV-w@mail.gmail.com>
Message-Id: <98A49AB2-EFC4-4C63-B890-019AFBBFC967@thehobsons.co.uk>
X-Mailer: Apple Mail (2.3654.120.0.1.13)
Archived-At: <https://mailarchive.ietf.org/arch/msg/v6ops/V52rPmU3ZHMjDBIO028xxmu1BRw>
Subject: Re: [v6ops] Dual ISP deployment operational issues and uncertainties
X-BeenThere: v6ops@ietf.org
X-Mailman-Version: 2.1.39
Precedence: list
List-Id: v6ops discussion list <v6ops.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/v6ops>, <mailto:v6ops-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/v6ops/>
List-Post: <mailto:v6ops@ietf.org>
List-Help: <mailto:v6ops-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/v6ops>, <mailto:v6ops-request@ietf.org?subject=subscribe>
X-List-Received-Date: Mon, 12 Sep 2022 20:33:07 -0000
Nick Buraglio <buraglio@es.net> wrote: > E2E is a non-starter for 99% of organizations. And, if history is an indication, the thought of operation without a firewall is borderline heresy. I've done talks on HPC networking about operating in an "open perimeter" manner for scientific data movement (i.e. using other mechanisms to achieve the same functions like black hole routing, host based firewalls, passive IDS), and even in the academic community operating without a middlebox is a totally foreign concept in all but the largest facilities, which in comparison to the rest of the internetworked world, is an absolutely miniscule number. > > (a) Where does e2e demand there is no network firewall? > It doesn't. Perhaps I am being too strict in my definition - to me end to end means no middle boxes mangling packets i.e. an in-line network firewall that tracks state, very likely has some other inspection pieces and introduces latency and performance limits. I understand the host based firewalls are an important part of a defense in depth strategy. What I am specifically referencing are middle boxes. How the goalposts are getting relocated again. We’ve been discussing mangling of packets - and specifically not network performance. Lots of things add latency to a network - not least sending packets over long distances. Once you start using latency as a metric to be improved, then that’s an argument against firewalls, and especially against devices that mangle packets. So perhaps we should keep the thread to the merits, or otherwise, of having middle boxes that mangle packets in-transit. >> (b) How many of these enterprises you talk to have a policy that when staff take their laptops to conferences, hotels, other public wifi or the staffs' home network (a) ask the network provider if there is a network firewall, (b) get a copy of the network firewall ruleset and audit it to ensure it complies with their company's corporate firewall rules and (c) make sure this policy is followed? > > Most - but not all - that provide the hardware will impose policy lockdown and host based firewalls for that reason, although I don't really see the relevance. The relevance is that you’ve stated that there must NEVER be anything but a filtered pipe between any device and the internet because devices are unprotected - but at the same time accept that unfiltered connections are an accepted thing and host based firewalls are “a thing”. It comes across as an inconsistent stance. Simon
- [v6ops] Dual ISP deployment operational issues an… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Brian E Carpenter
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Mark Andrews
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Mark Andrews
- Re: [v6ops] Dual ISP deployment operational issue… Ted Lemon
- Re: [v6ops] Dual ISP deployment operational issue… Mark Andrews
- Re: [v6ops] Dual ISP deployment operational issue… Ted Lemon
- Re: [v6ops] Dual ISP deployment operational issue… Mark Andrews
- Re: [v6ops] Dual ISP deployment operational issue… Mark Smith
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Gabor LENCSE
- Re: [v6ops] Dual ISP deployment operational issue… otroan
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Xipengxiao
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Xipengxiao
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Brian E Carpenter
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Ole Troan
- Re: [v6ops] Dual ISP deployment operational issue… Fernando Gont
- Re: [v6ops] Dual ISP deployment operational issue… Brian E Carpenter
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Kevin Myers
- Re: [v6ops] Dual ISP deployment operational issue… Ole Troan
- Re: [v6ops] Dual ISP deployment operational issue… Brian E Carpenter
- Re: [v6ops] Dual ISP deployment operational issue… Ole Troan
- Re: [v6ops] Dual ISP deployment operational issue… Brian E Carpenter
- Re: [v6ops] Dual ISP deployment operational issue… tom petch
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… tom petch
- Re: [v6ops] Dual ISP deployment operational issue… Gert Doering
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Simon
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Gert Doering
- Re: [v6ops] Dual ISP deployment operational issue… Simon
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Simon
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Mark Smith
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Simon
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Ole Troan
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Mark Smith
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Fred Baker
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Brian E Carpenter
- Re: [v6ops] Dual ISP deployment operational issue… Ole Troan
- Re: [v6ops] Dual ISP deployment operational issue… Brian E Carpenter
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Gert Doering
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Simon
- Re: [v6ops] Dual ISP deployment operational issue… Klaus Frank
- Re: [v6ops] Dual ISP deployment operational issue… Xipengxiao
- Re: [v6ops] Dual ISP deployment operational issue… Ole Troan
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Nick Buraglio
- Re: [v6ops] Dual ISP deployment operational issue… Brian E Carpenter
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard
- Re: [v6ops] Dual ISP deployment operational issue… Vasilenko Eduard