Co to jest anycast?
Anycast to technika, w której jeden adres IP jest ogłaszany z wielu lokalizacji, a ruch trafia do najbliższej. Wyjaśniamy zastosowania w DNS, CDN i anty-DDoS.
Ostatnia aktualizacja:
Anycast to metoda adresowania i routingu, w której ten sam adres IP (lub prefiks) jest ogłaszany jednocześnie z wielu lokalizacji w internecie. Sieć każdego użytkownika, kierując się protokołem BGP, wybiera najkrótszą ścieżkę i dostarcza pakiety do najbliższego topologicznie węzła ogłaszającego ten adres. Z perspektywy klienta istnieje jeden adres, choć w rzeczywistości obsługuje go wiele rozproszonych serwerów. Na anycaście opiera się działanie globalnego DNS, sieci CDN i nowoczesnej ochrony anty-DDoS.
Jak działa anycast
W modelu anycast operator umieszcza identyczną usługę w wielu punktach obecności (PoP) i z każdego z nich ogłasza w BGP ten sam prefiks. Routery w internecie traktują te ogłoszenia jak wiele ścieżek do jednego celu i, zgodnie ze swoją polityką oraz długością AS_PATH, wybierają najlepszą, czyli zwykle najbliższą. Gdy jeden węzeł przestaje ogłaszać prefiks (awaria, przeciążenie), ruch automatycznie przechodzi do kolejnego najbliższego, bez zmiany adresu po stronie klienta.
Gdzie używa się anycast
- DNS: serwery główne (root) i duzi operatorzy DNS używają anycast, by odpowiadać z najbliższego węzła i przetrwać ataki.
- CDN: sieci dostarczania treści kierują użytkownika do najbliższego węzła brzegowego, co skraca opóźnienia.
- Ochrona anty-DDoS: ruch ataku rozkłada się na wiele lokalizacji scrubbing zamiast uderzać w jeden punkt.
- NTP i inne usługi infrastrukturalne, które zyskują na bliskości i odporności.
Anycast a unicast oraz rola w obronie przed DDoS
W klasycznym unicaście jeden adres odpowiada jednemu serwerowi w jednej lokalizacji, więc cały ruch (także atak) trafia w to samo miejsce. Anycast rozprasza ten ruch geograficznie. Atak wolumetryczny zostaje wchłonięty i podzielony między wiele węzłów, z których każdy musi poradzić sobie tylko z częścią ruchu blisko jego źródła. Dlatego anycast jest jednym z najskuteczniejszych sposobów na zwiększenie pojemności i odporności usług wystawionych do internetu.
Anycast a AS202520 SkyPass
Wdrożenie anycast wymaga własnego, niezależnego zasobu adresowego oraz numeru ASN, aby ogłaszać ten sam prefiks z wielu lokalizacji przez BGP. AS202520 SkyPass, jako operator z własną siecią i szerokim peeringiem w Polsce, zapewnia stabilną łączność BGP o niskich opóźnieniach, która jest dobrym fundamentem dla usług anycastowych kierowanych do polskich i europejskich użytkowników.
Najczęstsze pytania
Czym anycast różni się od unicast?
W unicaście jeden adres IP wskazuje jeden serwer w jednej lokalizacji. W anycaście ten sam adres jest ogłaszany z wielu miejsc, a routing dostarcza ruch do najbliższego z nich.
Czy anycast pomaga w obronie przed DDoS?
Tak. Anycast rozprasza ruch ataku na wiele lokalizacji, dzięki czemu żaden pojedynczy węzeł nie przyjmuje całego wolumenu. To jeden z głównych mechanizmów stosowanych w sieciach scrubbing.
Czy do anycast potrzebuję własnego ASN i adresów?
Tak. Aby ogłaszać ten sam prefiks z wielu lokalizacji przez BGP, potrzebujesz własnego, niezależnego od dostawcy zasobu adresowego oraz numeru ASN.
Czy anycast działa dla TCP?
Tak, w praktyce działa dobrze, ponieważ ścieżka do najbliższego węzła jest zwykle stabilna w czasie sesji. Przy rzadkich zmianach trasy sesja może zostać przekierowana do innego węzła i nawiązana ponownie.
