Лист 2 · Оснащение станции · Издание 2026.1
Что внутри станции.
Все шестнадцать собраны по одному образцу, поэтому запрос ведёт себя в Дублине так же, как в Таллине. Вот что это значит, когда вам с этим работать.
Оснащение 01
Голое железо с настройкой под площадку
Debian stable на нашем собственном железе. Путь пересылки ни с кем не делится: ни чужого трафика, ни гипервизора между сетевой картой и кэшем.
Сетевой стек ядра настроен под трафик, который площадка реально несёт: станции перед медиатекой не нужны те же буферы сокетов, что станции перед JSON-API. Мы публикуем набор sysctl, с которым работаем, и применим ваш, если у вас есть основания.
- Операционная система
- Debian 13, автообновления безопасности
- Кэш
- NVMe, 24–96 ТБ на станцию
- Аплинк
- от 2 × 100 GbE, 4 × на опорных площадках
- Пиринг
- Присутствие на местной точке обмена везде
Оснащение 02
Сертификаты, которые обновляются сами
SAN-сертификат выпускается сразу после проверки домена и обновляется за тридцать дней до истечения — на всех станциях одновременно. Никому не нужно держать напоминание в календаре.
TLS 1.3 по умолчанию, 1.2 остаётся доступным, пока вы его не выключите. Если политика требует конкретную цепочку, загрузите PEM-связку — она дойдёт до всех шестнадцати станций меньше чем за минуту, и в панели видно, на каких она уже есть.
- Протоколы
- TLS 1.3, 1.2 по выбору
- Обновление
- Автоматически, за 30 дней до истечения
- Своя цепочка
- Загрузка PEM, распространение < 60 с
- Stapling
- OCSP stapling, обновление ежечасно
Оснащение 03
Поглощается у берега
Объёмные атаки отбрасываются той станцией, которая их приняла. В этом полезный побочный эффект anycast: атака на один адрес приходит размазанной по шестнадцати площадкам, а не сосредоточенной на одной, и каждой нужно выдержать только свою долю.
Фильтрация L7 работает на том же узле. Настоящие запросы никогда не стоят в очереди, пока трафик уводят в центр очистки куда-то ещё и там решают их судьбу.
- Ёмкость L3/L4
- 11,2 Тбит/с по всей сети
- Время реакции
- Автоматически, без обращения в поддержку
- Уровень 7
- Правила на узле, лимиты по маршрутам
- После атаки
- Отчёт по каждой атаке в течение часа
Оснащение 04
Источники со взвешиванием и присмотром
Проверки состояния идут с каждой станции, а не с одного центрального пробника. Регион, который не достаёт до вашего источника, перестаёт слать на него запросы, пока остальная сеть работает как работала, — обычно это и нужно, потому что виноват чаще путь, а не сервер.
Веса по умолчанию географические, но их можно задать вручную. Вывод источника из ротации — одно изменение, и оно доходит до границы за секунды: можно спокойно патчить машину днём.
- Интервал проверки
- 5 с с каждой станции
- Переключение
- После 2 неудач подряд
- Алгоритмы
- Географический, round-robin, взвешенный
- Вывод из ротации
- Сразу, без обрыва соединений
Типовое оснащение
Одинаково на каждой станции.
Если станция отличается, то только в бо́льшую сторону: на опорных площадках больше аплинка и больше кэша, но ничего из перечисленного не меньше.
| Позиция | Стандарт | Опорные площадки |
|---|---|---|
| Аплинк | 2 × 100 GbE | 4 × 100 GbE |
| Кэш | 24 TB NVMe | 96 TB NVMe |
| Ёмкость на отдачу | 400 Gbit/s | 1600 Gbit/s |
| HTTP | HTTP/2, HTTP/3 (QUIC) | HTTP/2, HTTP/3 (QUIC) |
| Сжатие | Brotli, gzip, на лету | Brotli, gzip, на лету |
| Сброс кэша | По URL, префиксу или тегу | По URL, префиксу или тегу |
| Распространение сброса | < 3 s | < 3 s |
| Логи | Поток в реальном времени или выгрузка в S3 | Поток в реальном времени или выгрузка в S3 |
Швартовка
Посмотрите, как она везёт ваш трафик.
Тест идёт на том же оснащении, что описано выше. Для платных аккаунтов ничего не припрятано.