Для проекта нужен сервер с Proxmox, 128–256 GB оперативной памяти, портом 10 Гбит/с и подключением собственного IPv4-блока. Подходящее железо нашлось, в описании есть BYOIP. Но после обращения выясняется: провайдер готов анонсировать подсеть сам, а BGP-сессию с вашим оборудованием нужно согласовывать отдельно.
Чтобы получить нужную конфигурацию, сначала определите, кто будет управлять анонсом, как трафик попадёт к виртуальным машинам и какие сетевые услуги войдут в счёт.
BYOIP и клиентская BGP-сессия — разные условия заказа
BYOIP, или Bring Your Own IP, означает возможность использовать у провайдера свой адресный блок. Это может быть собственная подсеть или арендованный у другого владельца ресурс, который разрешено подключить на выбранной площадке.
Способ подключения при этом может различаться:
| Условие | Анонс силами провайдера | BGP-сессия с оборудованием клиента |
|---|---|---|
| Как появляется маршрут | Провайдер настраивает анонс блока и доставку трафика к вашему серверу. | Ваш маршрутизатор передаёт согласованные префиксы провайдеру по BGP. |
| Нужна ли вам BGP-сессия | Нет, если схема полностью обслуживается провайдером. | Да, с согласованными параметрами соседства и фильтрами. |
| Какой ASN будет источником анонса | Часто ASN провайдера. Конкретный вариант подтверждается заранее. | Согласованный origin ASN, обычно публичный ASN клиента. |
| Кто управляет изменениями | Сетевая команда провайдера по вашему запросу. | Вы управляете своей стороной BGP в пределах политики провайдера. |
Если задача — выдать собственные публичные IP виртуальным машинам на одном сервере, анонса силами провайдера может быть достаточно. Такая схема требует меньше самостоятельного сетевого администрирования.
Если BGP-сессия обязательна по вашему ТЗ, это нужно подтвердить отдельно. Формулировка «вашу подсеть подключим» ещё не определяет, будет ли провайдер устанавливать BGP-соседство с вашим маршрутизатором.
Какая подсеть подходит и нужен ли свой ASN
Для самостоятельного глобального IPv4-анонса обычно используют /24 или более крупный блок. Более мелкие префиксы многие сети фильтруют. Подсеть /26 может работать внутри сети провайдера как часть анонсируемого /24, но рассчитывать на её отдельную доступность через весь интернет не следует.
Свой публичный ASN нужен, если вы хотите, чтобы источником анонса был именно ваш ASN. Для схемы, в которой блок анонсируется под ASN провайдера, собственный ASN обычно не требуется. Если предлагается сессия с частным ASN, уточните, какой публичный ASN будет виден во внешнем анонсе.
До подключения подготовьте:
- Префикс и подтверждение права использования. Для арендованного блока проверьте, разрешает ли владелец анонс на новой площадке.
- LoA. Письмо-разрешение на анонс, если его требует принимающий провайдер. Формат и необходимые сведения лучше получить у него заранее.
- IRR-объекты. Записи о маршруте и его origin ASN в реестре, который принимает провайдер для построения фильтров.
- ROA в RPKI. Разрешение на анонс префикса из выбранного ASN с подходящей максимальной длиной префикса.
LoA, IRR-запись и ROA выполняют разные задачи. Наличие письма само по себе не исправляет неправильный ROA. Если разрешён другой origin ASN, новый анонс может получить статус RPKI Invalid и отбрасываться сетями, которые применяют такую фильтрацию.
Что согласовать для BGP-сессии
Попросите параметры подключения: ASN обеих сторон, адреса соседей, список разрешённых префиксов, способ соединения и ограничения на количество маршрутов. Экспорт с вашей стороны должен ограничиваться согласованными сетями.
Отдельно определите, какие маршруты вы будете получать. Для выхода через одного провайдера часто достаточно маршрута по умолчанию. Полная таблица интернета нужна для более сложной маршрутизации и требует дополнительных ресурсов маршрутизатора. Она не обязательна только потому, что вы анонсируете свой /24.
Если планируете управлять маршрутами через BGP communities, использовать blackhole или быстрое обнаружение обрыва сессии, уточните поддержку этих функций. Одна BGP-сессия через один сервер сама по себе не создаёт резервирование.
Как адреса попадут в виртуальные машины Proxmox
Внешний анонс приводит трафик в сеть провайдера. Дальше нужен рабочий путь до вашего маршрутизатора и виртуальных машин.
В маршрутизируемой схеме провайдер направляет блок на согласованный адрес вашего оборудования. На вашей стороне настраиваются маршруты к гостевым сетям, шлюзы и правила пересылки. Публичные адреса можно использовать на виртуальных машинах без NAT.
При подключении через сетевой мост гости выходят в сеть со своими MAC-адресами. Такая схема зависит от правил площадки: могут потребоваться разрешённые виртуальные MAC или отдельный VLAN. Нельзя заранее считать, что обычный мост Proxmox подойдёт к любому серверному порту.
BGP может работать на отдельном маршрутизаторе или на выделенной под эту задачу виртуальной машине. Во втором случае нужно продумать её запуск и доступ к управлению: остановка такой ВМ может прервать связь остальных гостей.
Если вместо прямого подключения предлагается GRE-туннель, уточните его конечные точки, MTU и производительность. GRE добавляет инкапсуляцию и зависимость от туннельных узлов. Наличие порта 10G не подтверждает такую же скорость через туннель.
Один /24 можно распределить между несколькими серверами внутри согласованной сети, сохраняя общий внешний анонс. Подключение частей блока к разным площадкам требует отдельной схемы маршрутизации.
Что проверить в сервере с 128–256 GB RAM и портом 10G
Оперативная память нужна не только гостевым системам. Часть ресурсов потребуется Proxmox, хранилищу и сетевым службам. Помимо объёма RAM, согласуйте процессор, диски, дисковую схему и доступ к удалённой консоли.
По сети уточните:
- 10 Гбит/с — скорость физического порта или гарантированная доступная полоса;
- какой объём входящего и исходящего трафика включён;
- допустима ли длительная нагрузка на заявленной скорости;
- как оплачивается превышение и есть ли ограничения отдельных направлений.
Для интенсивного трафика производительность нужно проверять на выбранной схеме маршрутизации. Влияют процессор, сетевые настройки, размер пакетов и путь до получателей.
Также подтвердите, распространяется ли DDoS-защита на принесённую подсеть. Уточните действия при атаке: фильтрацию, ограничение отдельного адреса или всего блока, порядок уведомления и восстановления доступа.
Из чего складываются доплаты
При BYOIP вы используете свой блок, но подключение и обслуживание сети могут оплачиваться отдельно. Запросите расчёт первого платежа и последующих продлений с отдельными строками:
- аренда сервера и необходимые изменения конфигурации;
- разовое подключение подсети или настройка BGP;
- ежемесячное обслуживание анонса, сессии или сетевого подключения, если оно предусмотрено;
- полоса, трафик и дополнительные сетевые опции;
- настройка Proxmox, маршрутизатора и виртуальных машин.
Уточните, за что берётся сетевой сбор: за весь заказ, каждый префикс, сервер или BGP-сессию. Также стоит знать стоимость последующего добавления блока или переноса подключения на другой узел.
В HSTQ согласованная цена аренды сохраняется при продлении той же конфигурации. Дополнительные ресурсы и новые работы согласуются отдельно.
Как принять подключение и подготовиться к будущему переезду
Статус BGP Established подтверждает установление сессии. Для приёмки услуги проверьте больше:
- Провайдер принимает согласованный префикс и распространяет его дальше.
- Во внешних сетях виден ожидаемый origin ASN, а анонс не имеет статуса RPKI Invalid.
- Тестовая ВМ доступна извне, её исходящие соединения используют нужный публичный IP.
- Работают необходимые приложения и передача крупных пакетов, нет проблем с MTU.
- Конфигурация сохраняется после согласованного теста перезапуска.
Отдельно уточните управление PTR-записями и обратной DNS-зоной. Подключение подсети на новой площадке само по себе не меняет историю адресов и не гарантирует обновление сторонних GeoIP-баз.
При будущем переезде нужно будет согласовать изменение анонса, IRR и ROA, проверить новую площадку и прекратить старое подключение в правильной последовательности. Свой блок помогает сохранить адреса, но перенос маршрутизации всё равно требует подготовки.
Как запросить подходящую конфигурацию в HSTQ
Для проекта можно подобрать выделенный сервер HSTQ и согласовать сетевое подключение. Возможность клиентской BGP-сессии, способ доставки подсети и стоимость проверяются для выбранной площадки до оплаты. Настройку Proxmox и маршрутизации можно включить в согласованный объём администрирования.
Чтобы сразу получить ответ по нужной схеме, отправьте запрос:
Нужен сервер под Proxmox: [128 или 256 GB RAM], [процессор и диски], порт 10 Гбит/с, локация [страна]. Подключаем свой IPv4-блок [префикс], ASN [номер либо «нет»]. Обязательна eBGP-сессия с нашим маршрутизатором. Нужны [маршрут по умолчанию или полная таблица]. Ожидаемая нагрузка — [средняя, пиковая и объём трафика за месяц]. Бюджет — [сумма], срок запуска — [дата]. Просим подтвердить возможность сессии, требуемые документы, способ подключения, условия DDoS-защиты, все разовые и ежемесячные платежи, а также срок готовности сервера вместе с сетью.
Обсудить сервер с вашей подсетью
Если достаточно анонса силами провайдера, укажите это вместо требования к eBGP-сессии. Тогда мы сможем рассмотреть более простую схему под вашу задачу.