Blatt 2 · Stationsausrüstung · Ausgabe 2026.1
Was in einer Station steckt.
Alle sechzehn sind nach derselben Ausrüstung gebaut, damit eine Anfrage sich in Dublin verhält wie in Tallinn. Das bedeutet im Betrieb Folgendes.
Ausrüstung 01
Eigene Hardware, je Standort abgestimmt
Debian stable auf Hardware, die uns gehört. Den Weiterleitungspfad teilt sich sonst niemand — kein fremder Verkehr, kein Hypervisor zwischen Netzwerkkarte und Cache.
Der Kernel-Netzwerkstack ist auf den Verkehr abgestimmt, den der Standort wirklich trägt: eine Station vor einer Mediathek braucht andere Socket-Puffer als eine vor einer JSON-API. Wir veröffentlichen die sysctl-Werte, mit denen wir fahren, und fahren Ihre, wenn Sie einen Grund dafür haben.
- Betriebssystem
- Debian 13, automatische Sicherheitsupdates
- Cache-Ebene
- NVMe, 24–96 TB je Station
- Uplink
- mindestens 2 × 100 GbE, 4 × an Kernstandorten
- Peering
- An jedem Standort am lokalen IX vertreten
Ausrüstung 02
Zertifikate, die sich selbst erneuern
Ein SAN-Zertifikat wird ausgestellt, sobald Ihre Domain validiert ist, und dreißig Tage vor Ablauf an allen Stationen zugleich erneuert. Niemand muss eine Kalendererinnerung pflegen.
TLS 1.3 ist Standard, 1.2 bleibt verfügbar, bis Sie es abschalten. Verlangt Ihre Richtlinie eine bestimmte Kette, laden Sie das PEM-Bündel hoch — es erreicht alle sechzehn Stationen in unter einer Minute, und das Dashboard zeigt, welche es schon haben.
- Protokolle
- TLS 1.3, 1.2 optional
- Erneuerung
- Automatisch, 30 Tage vor Ablauf
- Eigene Kette
- PEM-Upload, < 60 s bis zur Verteilung
- Stapling
- OCSP gestapelt, stündlich aufgefrischt
Ausrüstung 03
An der Küste aufgenommen
Volumetrische Fluten werden an der Station verworfen, die sie empfängt. Das ist der nützliche Nebeneffekt von Anycast: Ein Angriff auf eine Adresse kommt über sechzehn Standorte verteilt an statt auf einem gebündelt, und jeder Standort muss nur seinen Anteil überstehen.
Die Layer-7-Filterung läuft inline auf derselben Maschine. Echte Anfragen warten nie in einer Warteschlange, während der Verkehr in ein Scrubbing-Zentrum anderswo umgeleitet und dort über sie entschieden wird.
- L3/L4-Kapazität
- 11,2 Tbit/s, netzweit
- Reaktionszeit
- Automatisch, kein Ticket nötig
- Layer 7
- Inline-Regeln, Ratenlimits je Route
- Nach dem Vorfall
- Bericht je Angriff binnen einer Stunde
Ausrüstung 04
Ursprünge, gewichtet und beobachtet
Gesundheitsprüfungen laufen von jeder Station statt von einem zentralen Prüfer. Eine Region, die Ihren Ursprung nicht erreicht, schickt nichts mehr dorthin, während das übrige Netz weiterläuft — meist genau das, was man will, denn schuld ist öfter der Pfad als der Server.
Die Gewichtung ist standardmäßig geografisch und lässt sich von Hand festlegen. Einen Ursprung aus der Rotation zu nehmen ist eine Änderung und wirkt am Rand binnen Sekunden — Sie können eine Maschine also tagsüber patchen.
- Prüfintervall
- 5 s von jeder Station
- Umschaltung
- Nach 2 Fehlschlägen in Folge
- Algorithmen
- Geografisch, Round-Robin, gewichtet
- Entleeren
- Sofort, ohne abgeschnittene Verbindungen
Standardausrüstung
An jeder Station gleich.
Wo eine Station abweicht, weicht sie nach oben ab: Kernstandorte tragen mehr Uplink und mehr Cache, von nichts darunter weniger.
| Position | Standard | Kernstandorte |
|---|---|---|
| Uplink | 2 × 100 GbE | 4 × 100 GbE |
| Cache-Ebene | 24 TB NVMe | 96 TB NVMe |
| Ausgangskapazität | 400 Gbit/s | 1600 Gbit/s |
| HTTP | HTTP/2, HTTP/3 (QUIC) | HTTP/2, HTTP/3 (QUIC) |
| Kompression | Brotli, gzip, im Fluge | Brotli, gzip, im Fluge |
| Purge | Nach URL, Präfix oder Tag | Nach URL, Präfix oder Tag |
| Purge-Verteilung | < 3 s | < 3 s |
| Protokolle | Echtzeit-Stream oder Ablage in S3 | Echtzeit-Stream oder Ablage in S3 |
Längsseits gehen
Sehen Sie, wie sie Ihren eigenen Verkehr trägt.
Ein Test läuft auf derselben Ausrüstung wie alles oben. Für zahlende Konten wird nichts zurückgehalten.