Randal Peelen
Hebben jullie nog een beetje van het weer genoten deze week? Eerlijk. Van het weekend. Het wordt alleen maar warmer, hè? Ja, de warm is ook niet lekker. Idioten die nu de avondsvierdaagse van plan zijn te gaan doen. Mijn niet gezien.
Wouter Prins
De avond gaat het wel. Maar als er 30 graden is en je moet lopen, dan. .
Randal Peelen
En van die discussies over ze 30, 40, 50 kilometer gaan lopen, ik dacht, wat nul. Dat vind ik een mooie. Gewoon nul. Gewoon lekker thuis zitten.
Job Snijders
Ik ga zaterdag 100 kilometer lopen in vijf dagen.
Randal Peelen
Oh in vijf dagen.
Job Snijders
Met tentje op de rug.
Randal Peelen
Maar waarom?
Job Snijders
Dat noemen ze vakantie.
Randal Peelen
Ah, oké. Het kan ook zonder lopen toch?
Job Snijders
Zeker. Mijn hoop is dat met een actieve vakantie ik me opgeladener voel dan. Naast een zwembad hangen.
Randal Peelen
Alleen dan heb je ook meer blaren.
Job Snijders
Dat ligt aan de sokken. Goede kwaliteit sokken. Geen blaren.
Randal Peelen
Nul.
Job Snijders
Ja.
Randal Peelen
Dat wordt saaima die post op de eerste hulp, denk ik.
Job Snijders
Ja, nee, maar als je een sokken hebt die net niet goed passen of een naadje hebben op de verkeerde plek.
Job Snijders
Ik dan met de micro.
Randal Peelen
Welkom bij MatNerds om tafel. We praten vandaag met alleen mij. Randal Pelen, maar ik heb wel twee gastnerds meegenomen. De eerste is Job Snijders terug van weg geweest. Drie jaar geleden zat je hier ook al. Seizoen 5, aflevering 13. En toen hebben we het over alles RPKI gehad. En eigenlijk nogal meer. Het was een leuke aflevering. Er zijn zelfs mensen die nog steeds zeggen dat het hun favoriete aflevering was.
Job Snijders
Ongelooflijk.
Randal Peelen
Leuk om te horen. Heb je zelf sinds hier nog geluisterd? Of ben je gewoon lekker afgehaakt?
Job Snijders
Geen commentaar.
Randal Peelen
Meestal mee. Ik kan dit wel respecteren. Ik luister ook niet alles met evenveel liefde terug, moet ik zeggen.
Job Snijders
Als jij nou deze gesprekken in boekvorm uitbrengt, dan zou ik een hele trouwe lezer zijn.
Randal Peelen
Ik heb precies andersom joh. Ik wil boeken alleen maar luisteren. Toegankelijkheid is ook een dingetje. Daar moeten we binnenkort maar eens een aflevering over maken. Zeker. Dat doen we niet dit keer, want dit keer hebben wij ook bij ons aan tafel Wouter Prins. En Wouter, die is network design en tester bij KPN. Nou, daar hoef ik waarschijnlijk niks aan toe te voegen. Wouter, hartelijk welkom. Dank voor je komst naar de studio. Waar kennen jij nu op elkaar van?
Wouter Prins
Ja, dat gaat wel even terug. Ik heb eh. . Ik zou het eigenlijk niet zo goed weten. Ik denk op IRC. Ja, IRC, ja. Ik zit al sinds 1995 op IRC. Ik denk dat ik op een gegeven moment via via in een kanaal en toen ben ik hierop tegengekomen.
Randal Peelen
Want de mensen die die aflevering van vorige keer hebben. Ik heb dit net zo kortstondig aangekondigd, maar Job die werkt bij Fasli, clus bij OpenBSD, bestuurslid bij RIPE NCC, PeringDB en ook oprichter van NL nog. Onder andere ook een chatkanaal waar we de vorige aflevering heel erg veel bij stil hebben gestaan. Zal het daar zijn dat jullie elkaar hebben getroffen? Misschien.
Wouter Prins
Er zit heel veel tussen. Ik denk dat dat echt tiental jaar terug gaat.
Randal Peelen
In ieder geval allebei nerds meer aan de achterkant van het internet zou ik wel durven zeggen. Job, we hebben de vorige keer eigenlijk uitgebreid stilgestaan bij RPKI. Dat eigenlijk een soort techniek is om BGP veiliger te maken. Wat weer ten grondslag ligt aan de spaghetti die het internet heet. We hebben destijds vooral geconcludeerd dat RPKI helemaal niet zo moeilijk te implementeren zou moeten zijn. En dat we ook eigenlijk helemaal niet nodig hebben dat 100% van het internet zich eraan houdt. Maar dat een tiental partijen extra toch heel welkom zou zijn. Hoe is de wereld in die tijd veranderd? We hebben natuurlijk corona meegemaakt, maar ik heb de indruk dat er in drie jaar tijd. Niet extreem veel gebeurd is.
Job Snijders
Het is een wereld van verschil. Welgelijke met drie jaar gelegen.
Randal Peelen
Oh, oké. Ik ben gewoon niet zo ingewijd, blijkbaar.
Job Snijders
Nou ja, als we buiten het nieuws weten te blijven, dat is goed nieuws voor techneuten zoals ons. Dus laat mij een beetje een update geven. RPKI, Resource Public Key Infrastructure, is een technologie die al twintig jaar misschien in aanbouw is. Diverse internetfora's zoals de Internet Engineering Task Force, IETF. En routing security verbeteren is een project dat decennia kost. Want we moeten zoveel. Mensen opgeleid worden, zoveel routers moeten aanpassingen ontvangen. En in de laatste drie jaar heeft RPKI een enorme toevlucht genomen. Waarin Swerelds grootste netwerken en grootste internet exchanges in de afgelopen drie jaar één voor een de knop hebben omgezet. En nu als resultaat in 2022 is het internet een heel stuk stabieler daardoor. En ondanks corona is het toch gelukt de wereldwijde uitrol daar hele grote stappen in te zetten.
Randal Peelen
Heb jij daar veel mee te maken?
Job Snijders
Ja, fijn beetje. Ik heb heel veel mensen achter de broek gezeten, onder andere Wouter. En ik heb ook kleine verrassing voor Wouter. Dat weten jullie allebei niet. Oh mijn god.
Randal Peelen
Hij ga ik naar zijn tas. Dan komt hij ze. Nee.
Job Snijders
Wouter. Gefeliciteerd met de uitrol van RPKI bij KPN.
Randal Peelen
Ik heb dat op YouTube zien, maar er gaat nu een fles champagne over tafel. Dat heb jij kunstig voor elkaar, Wouter.
Wouter Prins
Ja, bedankt. Ook voor de uitnodiging Job. Dit waardeer ik wel. Het was al een lange weg.
Job Snijders
Ja, ik weet het. Bloedzweet en tranen.
Wouter Prins
Nou, dat niet, maar je kent dewegen naar een eindresultaat. Ja, dat gaat niet vanzelf. Da kunnen we het vakjes ook misschien eventjes over hebben.
Randal Peelen
Dat is misschien wel leuk. Dat is zeker de bloeding aan. Job maait het nu een beetje voor mijn voeten weg. Ik ben even stilstaan bij wat er is gebeurd sinds die vorige aflevering. Maar Wouter, je hebt PKI geïmplementeerd bij KPN. Of in ieder geval toen ik Job tegenkwam op een verjaardagsfeest en we zaten aan de bier. Ik zag verrek, dat is Job. Ik had je in eerste instantie nog niet herkend. En we raakten aan een praatje en zei, nou weet je, als ik binnenkort weer eens langskom in de podcast, dan zou ik graag Wouter eenemen. Want die heeft voor ons, nou die heeft RPKI. Bijna eigenhandig draaienden gekregen bij KPN. Dit is niet alleen een technische uitdaging. Dit is niet alleen het verhaal van een nerd. Die achter een zwart scherm met witte letters is zitten stampen totdat het voor elkaar was. Dit is ook een heel politiek spel, misschien wel bureaucratisch spel. Ja, niks van. Hoe is dat gedaan?
Wouter Prins
Je hebt de ISP's, die zijn wat kleiner. Alles onder vrij, overdag, geen probleem. Lekker cowboyen. Ja, lekker prutsen en kijken of het werkt. Zo werkt het bij KPR niet. Dus ik doe zelf ook daarom heel veel testen. Ook regressietesten en dergelijke van software van welbekende vendoren. Om te kijken of ze dan de specificaties voldoen. En daar kom je leuke dingen in tegen. Wat is het verschil tussen een test en een regressietest? Een regressietest is: kijk hoe ver het gaat. Dus wanneer zegt een router stop. Zodat je daarop kan plannen of rekening mee kan houden in de vorm van Wij kunnen tot zover en dan krijg je deze eigenschappen van het systeem. En ja, dat gaat heel erg ver. En echte testen, dan doe je ook negatieve testen. Het is een beetje een ondeschoven kindje onder netwerkenieers, vind ik zelf. Ik ga morgen even wat intype gaan. Maar je weet niet hoe een noder reageert als je bepaalde dingen doet. Er zit altijd verrassing in.
Randal Peelen
Want jij zegt net, ik ga dat ding testen. Wanneer is echt een routerho? En wanneer is dat dan?
Wouter Prins
Nou, wat je voor kan stellen is hoeveel full tables kan bijvoorbeeld een node aan. Hoeveel VHP's kan een nodig verwerken, bijvoorbeeld? VHP's? Ja, dat komen we straks op. Het is leuk. Het is het testen van limieten platform. Het is echt testen van het limieten van de limieten. En weten waar de zwakke punten liggen van een platform. Dat is ook altijd interessant. Want geen enkel merk is heilig daarin. En ja, dat gaat soms heel ver. Op dit niveau in de ASICs. Zo met leveranciers schakelen. Waar komt dit vandaan?
Randal Peelen
Ik sta nu als host van deze podcast nu in een soort van lui lekker land van dingen die we beter kunnen pakken. Dus vergeef me dat ik even moet zoeken naar de juiste. Volgende maar. Hebben we voldoende uitgelegd wat RPKI is?
Job Snijders
Nee, we moeten denk ik twee dingen uitleggen. Want zij noemde full tables, niemand weet wat dat is. En VRP is ook een drie letter acroniem die we even moeten, denk ik. Uitpluizen.
Randal Peelen
Red ons je op.
Job Snijders
Laten we beginnen met wat is nou eigenlijk BGP en hoe werkt het internet? Het internet is, pak een beet, 80. 000 netwerken. En al die netwerken hebben. één tot duizenden routers binnen hun netwerk en al die netwerken die verbinden met elkaar of via elkaar en die netwerken die verlenen elkaar een soort van recht van overpad Een analogie naar bijvoorbeeld het postsysteem is dat PostNL tegen B-post, de Belgische postverwerker, zegt. Via ons kun je alle Nederlandse huishoudens bereiken. En we kunnen ook doorsturen naar Engeland, want dat ligt voor ons wat dichterbij. En B-post kan op hun beurt weer zeggen, nou, via ons kun je België bereiken en misschien Luxemburg of zo. Maar op het internet gebeurt dat allemaal dynamisch. Je hebt allemaal routers die tegen elkaar aankwetteren met berichtjes van, hé, via mij kun je deze en deze bestemmingen bereiken. Ze leren dan van hun peeringpartner wat ze via de andere partij kunnen bereiken. En dat samen, dat is BGP. Border Gateway Protocol.
Randal Peelen
Ja, daar hebben we het vorige aflevering natuurlijk uitgebreid over gehad. In mijn hoofd is het een beetje blijven hangen als een soort, eigenlijk meer een spinnenweb. Waarbij een echt spinnenweb is elk kruispunt uit twee lijntjes, dus daar heeft vier punten. Alleen op internet zijn er gewoon, die hebben één of twee van die punten en die hebben er duizend. Maar vanaf een afstand beschouwd het spinnenweb als geheel, kun je van elk punt op elk punt komen. Maar als jij in zo'n kruispunt bent binnen het spinnenweb, dan is het vanuit jouw perspectief. . Elke lijn gewoon een lijn die je moet beheren, configureren en de juiste weg moet zoeken. En dat is wat BGP doet.
Job Snijders
Ja, dat is het protocol. Een netwerkprotocol dat tussen apparaten gesproken wordt om uit te wisselen wie nou via welke routes bereikbaar is.
Randal Peelen
En dan hebben we het over IP-blokken, zeg maar.
Job Snijders
Ja, ja, ja. En wat dan full tables zijn, is als jij een router hebt die alle informatie van de staat van het internet in zijn geheugen geladen heeft. Dus het internet is, ik zei net 80. 000 netwerken. verspreid over pak en beet een miljoen prefixes. Dus een prefix is een IP-blok.
Randal Peelen
Vorige afleveringen waren er nog 750. 000, volgens mij.
Job Snijders
Ja, het groeit. Het groeit. Hoeveel zijn ik er nu? Nee, dus de full table, dat is de hele lijst van bestemmingen die er bestaat. En dat je voor elke bestemming één of meer paden hebt.
Randal Peelen
Maar is dat? Stel ik exporteer dat ding als een CSV-bestand, is dat dan een hele grote file of hebben we het hier over megabytes?
Job Snijders
Ja, zo'n CSV-bestandje van een paar megabyte. Allemaal peeringpartners, dus er komt van allemaal kanten een paar megabyte van informatie. En elke keer dat er een berichtje doorgestuurd wordt, moeten je routers onmiddellijk schakelen naar een alternatief pad als dat nodig is. Dus er zit best wel veel denken- en rekenwerk achter om het in goede banen te leiden. En dat opzicht lijkt BGP ook een beetje op de dynamische wegwijzerborden boven de snelwegen. En die blauwe borden die de tekst kunnen aanpassen van nou nu is de. .
Randal Peelen
Ja, dat zei je de vorige keer ook al. En toen zat ik bij mezelf te denken, ik zie gewoon niet zo vaak borden boven de weg die blauw zijn met witte letters. En toch. . Dynamisch kunnen omklappen, ze bestaan hoor, maar ik kom ze gewoon niet tegen. Ik zat meer te denken aan matrixborden, dat er een groene pijl staat of zo'n rood kruis. Ja, dat vind ik ook een goede analogie. Niet helemaal, want dan kun je zeggen, je mag alleen deze baan, we gaan alleen nog steeds wel dezelfde kant op. Je kunt nog steeds onderweg zijn naar Groningen. Terwijl wat jouw analogie eigenlijk zegt van nou je wil wel naar Groningen. Ga nou eerst eventjes zo'n stukje richting Friesland ergens. Daarna weer terug naar rechts. Maar goed, nu draden we te ver af en gaat de analogie stuk, denk ik. Maar dat is BGP. Dus de routers die gaan onderling met elkaar bekokokstoven wat alle routes zijn. Maar de Lemde kwam eigenlijk toen we het destijds hadden over een Midden-Amerikaanse staalfabriek die per ongeluk Iets van een loep had aangekondigd ofzo aan de rest van de wereld. En de rest van de wereld dacht, oh, dat ziet er goed uit. Toen ging half het internet opeens over die ene lijn in die ene staalfabriek.
Job Snijders
Ja, wat CD toen was eigenlijk liegen in het PGP-protocol. In het BGP-protocol, je stuurt elkaar berichtjes van nou, via mij kun je dit bereiken. Maar dat protocol zelf bevat geen beveiligingsmechanieken. Dus je kan niet verifiëren of de inhoud van het bericht juist is. En dat is waar RPKI erbij komt. RPKI is een apart systeem dat los van BGP draait. Dus je hebt het BGP-systeem. Wereldwijd draaien en los dan van het RPKI-systeem. En uit het RPKI-systeem kun je cryptografisch valideerbare informatie halen. Om die BGP-berichtjes tegenaan te vergelijken. En dan kun je beoordelen: maakt het berichtje dat Wouter mij nu stuurt, sens? Of is het infolide? En als het infalide is, dan negeer ik het en ga ik gewoon verder met mijn dag. En in het geval van die staalfabriek, die vertelde dus de hele wereld, nou via ons kun je echt van alles en nog wat bereiken. En dat was toen de tijd desastreus. Omdat. Ja, die berichtgeving klopt er gewoon niet. Ze verspreiden foutieve routeringsinformatie. En een systeem zoals RPKI helpt daar dus. Help daartegen?
Randal Peelen
Ja, dit is een analogie die je vaker ziet. Want internet hangt volgens sommige mensen als een soort van lappendeken aan elkaar van protocollen die steeds maar geüpdate zijn en gereanimeerd en in werking worden gehouden. Terwijl. Als jij een website bezoekt, vind je het al heel normaal dat ze over TCP-IP gaan, dan HTTP gebruiken en vervolgens SSL overheen gooien. Zodat we het ook nog een beetje veilig en beheersbaar houden. Zeker als ik met mijn bank praat wil ik zeker weten dat zij het zijn. En Nu denk ik dus bij mezelf, ja leuk als je BGP veilig maakt, maar als een partij zegt ik ben heus wel jouw bank, stuur het hier maar heen, dan is SSL mijn redding. Dus waarom heb ik hier nu beveiliging voor nodig dan?
Wouter Prins
Nou ja, wat kan gebeuren is in Rusland is daar goed in. Die kan verkeerde naar banken toe door een bepaald systeem heen leiden en aftappen. En daar Malifier dingen mee doen. Weten we dit zeker, want dat zijn wel afschuiven die je doet. Dat is goed. Dat kun je ook zien. Het internet is publiek. En je kan alles nakijken en waar wat gebeurt. Kijk, tot zegtappen dat kun je natuurlijk niet zien, maar. Er zijn altijd redenen waarom verkeer door een andere ISC even stedelijk wordt gerouteerd voor twee uur en daarna weer vrijgelaten wordt. Zie je ook veel terug op cryptoplatformen. Om cryptocurrencies te tappen als het ware. Dat is in de praktijk wat wel eens gebeurd. Dat zijn dan websites meestal van exchanges, zeg maar, crypto exchanges, die kunnen wel eens geht-checked worden door met BGP.
Randal Peelen
Maar Wouter Prins, als ieder ander dit tegen mij zou zeggen, dan zou ik denken, we hadden volgens mij zeven jaar geleden ergens een keer Rian van Rijnbroek in een podcast die vertelde mij dat geldautomaten geld zouden gaan zetten. Dat was niet in onze podcast, maar ik had het gevoel dat ik daar haar feind doorheen zou moeten prikken als ik mijn geld waard zou zijn. Nu zeg jij tegen mij dat de Russen bankverkeer aan vaart luisteren zijn. Maar dan kom ik weer terug met mijn counter. Ja, maar daar hebben we SSL toch voor. Het is toch allemaal versleutels. Ze kunnen nog niet lezen wat erin zit. Ook al hebben ze het in handen. Nee, en toch zijn er methodes om dat te decrypten.
Wouter Prins
Belangrijker. Het gaat ook om beschikbaarheid.
Job Snijders
Dus het is heel cool dat jij met je bank SSL of TLS heet dat tegenwoordig. We moeten even wel up-to-date blijven.
Randal Peelen
Mijn excuses.
Job Snijders
Dat de connectie tussen jouw browser. Een relying party en de bank, een Certificate Authority, dat die gewaarborgd is. Maar als de routering scheef loopt. Ofwel door een staalfabriek die de beets de verkeerde kant op spoelt. Of iemand die dat op staatsniveau intentioneel doet. Dat kan resulteren in een onbeschikbaarheid van jouw connectie naar die bank. Dus ik denk dat het heel belangrijk is om routeringen in goede banen te leiden om voor de uptime. En als die beschikbaar is, dat het dan ook echt je bank is, dat is goed en belangrijk. Maar je wilt überhaupt je bank kunnen bereiken. En daarvoor is het beveiligen van de routering. Belangrijk.
Randal Peelen
Hier wil ik even op doorvragen. Ik weet nog uit de vorige keer dat we hier zaten dat jouw betoog heel erg was dat BGP eigenlijk op een soort dynamische, noem het automagische manier, zorgd dat. alle bestemmingen op internet elkaar kunnen bereiken. En als niemand fouten maakt of de boel wil besodomieteren, gaat dat altijd goed. Zolang die twee dingen waar zijn is er niks aan de hand. Maar dat is natuurlijk niet altijd waar. Mensen maken fuck-ups en er zijn gewoon mensen die het kwaad bedoelen. Dus. . Er zijn heel veel redenen dat iets fout kan gaan. Dus een van de dingen is. . Fuk-ups voorkomen, laten we daar even beginnen. Dus je wil zorgen dat als iemand zegt. hey, via mij kun je XIZ benaderen, bereiken. En dat is helemaal niet waar. Wat gebeurt hier dan? Hoe gaat dat?
Job Snijders
Laten we een super beroemde digitale ramkraak gebruiken als voorbeeld hier. Een paar jaar terug. Werden de routes van Amazons DNS-service, Route 53, gehact door? Boeven. En die boeven die hadden bedacht van hé, deze crypto exchange website die gebruikt die DNS-servers die bij Amazon staan. Om de browsers naar de goede webservers te leiden. Dus als we nou de prefixes of de IP-blokken hijacken waar die DNS-servers in zitten. Dan kunnen we ze een foutief DNS-antwoord geven en omleiden naar onze eigen webserver. Waar dan wat smale via JavaScript draait die de wallets leegtrekt.
Randal Peelen
Again, DLS. Ik zou dat te voorkomen.
Job Snijders
Zeker, zeker. Maar goed, als je een paar dingen bij elkaar raapt, dan kun je wel eens een gecompliceerde aanval maken. Maar wat er toen dus gebeurde, is dat die. Wat eigenlijk wat die criminelen hadden moeten doen is gewoon een busje de voordeur inrijden en er buit pakken. Maar in plaats daarvan blizen ze het. Complete huizenblok op waar de buiten achter zat. Want zij namen niet alleen die crypto website te grazen. Maar alle andere klanten van die DNS-dienstverlener, die waren opeens ook te sjaak. Dus de impact van wat. Een hele gerichte aanval had kunnen zijn, was gigantisch en had impact op tienduizenden klanten. RPKI biedt mogelijkheden om voor zo'n cloud aanbieder te publiceren naar de wereld toe van. Als jij routeringsberichten ontvangt, die dynamische berichtjes, die BGP-berichtjes, dan kun je op deze manier checken of ze legitiem zijn of niet.
Randal Peelen
Ja, oké. Dus helemaal om dit even uit te kleden, ik zeg het bestaat uit fuck-ups en het bestaat uit moedwillige dingen. Ja, of soms dus een combinatie. Nou ja, goed, wat jij zegt, ik denk weer aan die staalfabriek. Die had eigenlijk op internet iets aangekondigd dat niet kon. En de. andere partijen op internet die daar niet goed tegen beveiligd waren, die hebben dat geloofd en zich zo gedragen wat erin resulteert dat nou even in lekentaal half internet onbereikbaar werd. Maar dat was volgens mij omdat een heel groot content delivery netwerk er even uitlag. Was dat zo?
Job Snijders
Dat was een van de grote slachtoffers in die casus, maar ze waren niet de enige. Er waren duizenden bedrijven die hier. direct of indirect last van hadden.
Randal Peelen
Maar eigenlijk wat ik het jou hoor zeggen is een betere manier om dit op te knippen is misschien in als jij een BGP speler bent en jij kondigt iets aan. Dat hetgeen jij aankondigt al gevalideerd kan worden. Dat is eigenlijk waar dit allemaal om draait. Oké.
Wouter Prins
Als je dat niet weet, dan kan iedereen alles vertellen. Maar je weet niet of het klopt. Maar het is best wel kort geleden dat dat heel normaal was. Ja, het is. Ik denk dat de opmars een beetje in 2016, 2015 is begonnen. Wat je nu ziet is eigenlijk dat veel T1-netwerken die hebben het inmiddels uitgerold hebben. Dus als het gebeurt is de impact kleiner. Maar ik denk in 2015, als er een hijack was, dan was de impact heel groot op internet.
Randal Peelen
Maar wat is nou het geheim van de Smit? Want ik zie RPKI intrinsiek als een soort van SSL-certificaten. Iemand moet die. Certificaten uitdelen en niet anders moet ze controleren.
Wouter Prins
Ja, je tekent eigenlijk, ja, je signed, zo noemen ze dat, eigenlijk de prefix die bij jouw AS-nummer hoort. En aan de hand daarvan kan een andere partij valideren of dat inderdaad zo is.
Job Snijders
En daar wil ik even op inzoomen, want dit is echt de crux van het verhaal. Wat je cryptografisch ondertekent, voor je zien, zo'n percamente rol waarop je zet. Ik, eigenaar van dit IP-blok, autoriseer het AS-nummer van Wouter. Deze IP's te annanceren in BGP.
Job Snijders
Getekend Job Snijders.
Job Snijders
En dan kunnen andere mensen. Dus koppelen van hé, deze IP space mag alleen maar uit Wouters AS komen. Daar heb ik cryptografisch bewijs voor. Dus als iemand anders mij vertelt, hé, deze IP space kun je via mij bereiken, met een ander AS-nummer, dan kun je concluderen op basis van die percamente rol met handtekening. Dat dat niet klopt.
Randal Peelen
Maar wacht even. Als jij zegt ik ga cryptografisch bewijzen onderbouwen en vastleggen, dan denk ik, blockchain.
Job Snijders
Nee, ga je mond wassen.
Randal Peelen
Nou ja, ik plaag jullie een beetje, maar waarom zit. . Stoplossing voor alles, hè? Maar waar is dat niet zo dan?
Job Snijders
Wat eh. We kunnen er wel even serieus op innen. Blockchain is denk ik niet geschikt voor dit soort applicaties. Want de transactierate is heel hoog.
Randal Peelen
Dan bouw je er eentje waar het makkelijker is, toch? Come on.
Job Snijders
Ja, of je gebruikt een energie-efficiënte methode en dat is RPKI. RPKI is een veel simpeler model. Dus je hoeft niet.
Randal Peelen
Het is ook decentraal trouwens. Eigenlijk?
Job Snijders
Nee, dat is echt centraal.
Randal Peelen
Ja, je op twijfelt nog.
Job Snijders
Nou ja, kijk, bij blockchain heb je de implementatie is eigenlijk de baas van het gedrag van zo'n apparatus. En daarmee dus de developers van de implementatie. Terwijl RPKI is open standaarden en iedereen kan dat zelf implementeren of bestaande implementaties gebruiken. Het is een hele andere dynamiek. Maar het kadaster bijvoorbeeld, de KVK. Sorry, ik haal twee dingen door elkaar. Ze beginnen allebei met een K. Het kadaster dat zegt dit stukje land is van die en die persoon. Dat zou ik willen vergelijken met RPK. Dus je hebt een centraal registratiesysteem. Je hebt er vijf wereldwijd: eentje in Noord-Amerika, eentje in Europa, Azië, Afrika en Zuid-Amerika. Datasters of RPKI? RPK autoriteiten. En die voor Europa is RIP NCC. En RIPE NCC houdt mij in een database wie welke IP-blokken.
Wouter Prins
Heeft.
Job Snijders
En daaraan gekoppeld zit het RPKI-systeem. Dus als RIP NCC zegt, nou dit blok IPspace is voor jou beschikbaar. Dan krijg je daarmee de mogelijkheid om. In het RPKI-systeem, dat wereldwijd beschikbaar is, cryptografisch ondertekend te publiceren wat de relatie is tussen jouw IP-blokken. En één of meer AS-nummers. En AS-nummers zijn de unieke identifiers voor die 80. 000 netwerken.
Randal Peelen
Het heeft wel een beetje vergelijking met hoe DNS ook werkt. Je kunt niet zomaar zeggen van elk. Van elk webadres, van elk domein hoort daar en daarbij. Er is eigenlijk maar één persoon die dat mag en dat is de eigenaar van die site en die moet aangeven welke DNS-server de baas is. Eigenlijk. Ja. Toch? Zo heel ver zit ik er niet naast.
Job Snijders
Het gaat inderdaad om een hiërarchische delegatie van autoriteit. En het is, RPKI's, doordat RIPNCC een RPKI-systeem draait, stellen zij hun leden in staat om. Te publiceren wat het verband is tussen IP-blokken en AS-nummers. En die koppeling? Dat is wat je gebruikt in BGP.
Wouter Prins
Routebeslissingen.
Randal Peelen
Oké.
Wouter Prins
De SSL-termen is Rijp NCC de route CA, zeg maar.
Randal Peelen
Ja, precies. Voor Europa, dat kan ik volgen. Job help me, van wanneer gaan we de stap maken naar hoe lastig dit is bij een organisatie om te implementeren? Want ik heb jou nu horen uitleggen dat RIPE NCC helpt met bepalen wie dingen mag publiceren. We kunnen het nog even hebben over hoe je dit nu valideert, hoe je dit als ontvanger van het BGP-announcement gaat controleren dat het klopt.
Job Snijders
Ja. RPKI bestaat uit twee componenten. Je hebt de publicatiekant. Dus je vertelt aan de wereld. Dit IP-blok kan geannounst worden door die en die AS-nummers. En het publiceren van informatie is alleen niet genoeg. Je moet ook de informatie weer valideren. Dus in internet service providers draaien zogeheten RPKI Cache validators. Dat zijn stukjes software die slurpen vanaf het internet de RPKI data op. En die pakken dat uit, die doen de cryptographische validatiestapjes. En die spugen dan een lijstje uit van de gevalideerde. ROA Payloads. ROA Payloads. VRP's. Daar had Wouter het eerder over. En dat bedoel ik met die ondertekende. Permanente percamenten rollen, zo'n statement van dit blokje IP space mag georigineerd worden door dat specifieke IS-nummer. Dat dat getekend is door een partij die bevoegd is daarvoor te tekenen. Dat conformeren. Dat is de taak van de RPKI Cash Validator. En als dat klusje gedaan is, dan zet hij het in een simpeler protocol door naar de routers. En die routers doen dan een hele simpele integer comparison waarbij ze. . Bevestigen of het inkomende BGP.
Randal Peelen
Maar die router. Oké, ik snap wat ik wel snap, die router wordt dus een beetje ontzien, omdat die router betere dingen te doen heeft dan de hele dag alleen maar dingen valideren. Die router moet ook gewoon lekker aan het roteren zijn. Dus dit volg ik me bij.
Wouter Prins
Dankjewel voor je redding. De validator is eigenlijk de motor achter RPK, zeg maar. Die valideert, die doet alle cryptografische functies.
Randal Peelen
Maar even voor mensen termen, dat is een server die ergens hangt. Die is zelf gewoon letterlijk één ding aan doen en dat is dit. Die is aan het valideren. En die router die zegt gewoon zeg maar of het klopt.
Wouter Prins
Als jij zegt dat het klopt, dan vind ik het best. De router die vertrouwt eigenlijk wat hij ontvangt vanuit de validator. En wat je met die informatie doet, dat is dan degene die dat uit.
Randal Peelen
Validator is eigenlijk best wel de kern van de zaak. Ja, dat is een motor. Dus ik zie dit als een stuk. Waarschijnlijk vast wel open source software tool die dat doet. Of zijn er meerdere?
Job Snijders
Ja, er zijn. . . Meerdere validators. Eentje daarvan, en dat is waar ik aan werk binnen het OpenBSD-project, heette RPKI client. Dat is best wel een gevoelig stukje software. Want je routers vertrouwen blind wat er uit die validator komt. Uit die validator komt eigenlijk een soort CSV-bestandje met. Dit is het laatste overzicht van. Die prefixes horen bij die IS-nummers. Maar als een validator die slurpt die informatie naar binnen over het woeste, onbetrouwbare internet. En een validator wordt ook een punt van aanval voor kwaadwillenden. Obviously. Dus Een analogie naar TLS zou kunnen zijn dat mensen de aanval openen op de OCSP responders. Dat kan negatieve impact hebben op het westverkeer.
Randal Peelen
Ik ben even al als leek, als buitenstaander, nu best wel opmoeden dat ik denk, ja maar luister, BGP was een beetje cowboy wilde westen. We geloven iedereen op zijn blauwe ogen. Nu heb jij de vorige keer uitgelegd dat als genoeg van die hops ergens in dat spinnenweb een ieder holde boel goed controleren, dan krijg je al substantieel minder ellende, echt exponentieel minder ellende. En nu zeg je. Het is best wel precair als die validators. Ik denk bij mezelf. Als je maar genoeg verderleters hebt en ze in ieder geval legitieme toegang niet onmogelijk maken, dan is het al veel beter dan niks, toch?
Job Snijders
Ja, maar ik moet toegeven, ik blijf de doelpalen verplaatsen met waar nou de complexiteit zit. Een analogie naar DNS, dus bijvoorbeeld DNS-seck. Wordt gebruikt om DNS-verkeer in betere banen te leiden. Dat je kan controleren of de eigenaar van een domein inderdaad. .
Wouter Prins
de record zo en zo bedoelde.
Job Snijders
Maar als er nou een foutje zit in de DNS-sec validator, dan kan een aanvaller er misschien misbruik van maken. op een of andere manier verkeerde informatie krijgen.
Randal Peelen
Stel dat het tien keer misgaat met de door jou gebouwde validator, dan is dat tien keer die ook mis zou zijn gegaan als die hele validator niet bestond. En dan heb je tien keer een bug gefixt en dan is het internet alsnog een betere plek. Dus ik zie alleen maar vooruitgangen. Ik zie geen stap terug. Ja.
Job Snijders
Maar het is wel iets om rekening mee te houden.
Randal Peelen
Ja, fair en af.
Job Snijders
RPK aanzetten lost een paar problemen voor je op. Maar het is wel een systeem dat je. . goed in de smiezen moet houden. Want het is een systeem dat ook weer aangevallen kan worden.
Randal Peelen
Nou ja, en je zei de vorige keer ook een aantal andere best practices. Ik weet niet meer wat het. was maar in ieder geval dat als iemand announst van heel het fucking internet kan over mij heen, dat dan rout hem dan ja, nou dat zal wel niet. Dus dat de mate van Grootheid van de blokken die iemand aankondigt ook wel iets van een hint is van hoeveel sens kan dit maken. Er waren nog wat van die best practices. Die me even wil ontgaan.
Job Snijders
Ik vind dat je echt heel veel onthouden hebt van ons gesprek die jaar geleden.
Randal Peelen
Ik vind het heel interessant dat je nog notities heeft. Nou, ik heb de aflevering recent ook nog teruggeluisterd. Dus ja, ik speel misschien een beetje vals.
Job Snijders
Ik ga de bal. Ik wil hem even naar Wouter spelen. Want die validators, dat is dus de kritieke punt. Maar dat is niet fire en forget. Je kan ze niet installeren, klaar. Het is een softwaresysteem dat onderhouden moet worden. Hoe ging dat bij jou, bij KPN?
Wouter Prins
Ik heb de validator zo'n. . Kritisch stukje software, wat bij AirPy hoort. Ik heb eigenlijk met CISO geschakeld in wat hun belangrijk vonden voor zo'n dergelijk systeem, omdat dat systeem altijd beschermd moet worden. We hebben ooit CISO.
Randal Peelen
Chief Information Security Officer je opznijden.
Job Snijders
Niet C-Y-S-O. Nee, nee.
Randal Peelen
We hebben hier een keer J. A. Belou aan tafel gehad en dat die was. ooit CISO bij KPN. Daardoor heb ik dat onthouden en het zal nu wel iemand anders zijn.
Wouter Prins
Ja. Ik heb met de opvolger van Telu heb ik veel meetings gehad. Met name gevraagd, wat is het belangrijkste van zo'n systeem? Nou, dat is security bovenaan en dus boven functionaliteit. Dus ik ben eigenlijk heel veel. .
Randal Peelen
De chief information security of zo zegt dat security hoog in het vanel staat.
Wouter Prins
Nou, natuurlijk, maar. . Je hebt altijd ergens waar je een concessie moet doen in security ten opzichte van functionaliteit. Laat je gewoon niemand het pand in is de keuzefijn. En dan vraag eens waar je dat doet. Sowieso zijn validators tot nu toe. Ik heb er heel veel vergeleken op meerdere vlakken eigenlijk. In de vorm van zijn die open source projecten actief? In de vorm van hoeveel. . Hoeveel developers zitten erachter? En wat voor taal is het geschreven? Dus kunnen wij daar ook aan bijdragen mocht er iets tegenkomen wat niet goed is? Hoe snel reageert zo'n open source project op een CVE incident bijvoorbeeld? Dat is een security incident die publiek gemaakt wordt. Hoe snel fixt zo'n project dat? En op welke Linux distributiesystemen het ondersteund wordt. Wat je op cryptosystemen of cryptografische systemen wil je geen compilers hebben bijvoorbeeld. Waarom niet? Nou, mocht zo'n systeem gehackt worden, dan onverhoopt gehackt worden, dan kun je met compilers lokaal. Allerlei tools compilen waar je weer verder mee kan.
Randal Peelen
Gewoon eventjes route access voor krijgen en een compiler downloaden, denk. Waar wij ze ervan spreken?
Wouter Prins
Ja, of met tools roet krijgen. Maar ja, in feite ben je dan al heel ver op de validator. Ja, inderdaad. Maar ik heb heel veel van dat soort. Eigenschappen heb ik eigenlijk naast elkaar gelegd.
Randal Peelen
Was RPKI iets wat voor KPN echt in de schijnwerpen stond? Of heb jij hier een zeker kruisenberg op moeten dragen?
Wouter Prins
Nee, dat stond al heel lang op de wensenlijst. Ik ben er in 2019 mee begonnen al. En wat het moeilijkste daarvan was, was eigenlijk de. . Ondersteuningen van in de vendor die gebruikt wordt. En de architectuur ervan. Daar hadden we ondersteuning voor nodig. En ik heb letterlijk met de leverancier gezeten om uit te leggen wat we wilden, zeg maar. Ik denk dat dat één anderhalf jaar later uitkwam. En dan moet je eigenlijk door de software release heen testen en dergelijke. Wat eigenschappen daarvan zijn. Nou, toen was de software in orde, zeg maar. Nou, toen kregen we een. Vanwege veel transit, de internettabel die groeit parabolisch, zeg maar. Ja, dat ik wist waar het systeem ging stoppen als het ware. Dus op een gegeven moment zaten we vorig jaar in de zomer van gaan wij. .
Randal Peelen
Als die BGP-tabel zo en zo groot wordt. Dat vindt hij raar.
Wouter Prins
Dan reageert het systeem zo, zeg maar. Vorig jaar zomaar kregen we de situatie van de internettabel gaat eigenlijk te hard. In combinatie met andere ontwikkelingen binnen KPN, zeg maar. En ja, toen heb ik eigenlijk een presentatie moeten maken die ik liever niet maak. In de vorm van ja, we moeten het uitstellen. Gewoon puur, doordat de hardware bijvoorbeeld. Ja, daarin tekort schoot. Met name het memory gebruik, want ik wist ook hoeveel een validator pakt qua memory. En als je dat bij elkaar optelt. Dan kom je op een bepaald niveau, zeg maar.
Randal Peelen
Ik ben zo'n nerd van het kaliber gamer. Ik denk gewoon als mijn computer het niet meer trekt, dan ga ik geheugenreepjes bijprikken en een SSD.
Wouter Prins
Ja, maar als jij fulltime gamer bent en je hebt een grafische kaart met 8G. Noem maar wat. Je speelt een game van 32G. En je bent een half uur onderweg, dan kan dat ook tegen je gaan werken.
Randal Peelen
Gewoon nog een grafische kaart erbij, toch?
Wouter Prins
Ja, als dat kan, hè?
Job Snijders
Ja, maar dan komt er dus een compliance afdeling die zegt: je wilt een tweede grafische kaart installeren, maar daarvoor is dit chessie niet gekwalificeerd. Dus je moet nu het chessie upgraden.
Randal Peelen
En dan zegt er iemand anders.
Job Snijders
Een migraine waarbij je op een of andere manier het oude chessie eruit haalt en het nieuwe chassie erin zit.
Randal Peelen
Of het wel of geen goed idee is.
Job Snijders
Ja, nee, dit soort processen kunnen helemaal escaleren. En daarom heeft het ook denk ik zo lang geduurd bij KPN. Omdat je denkt, nou, ik heb nog dit dingetje nodig en dan kunnen we het aanzetten. Maar dat dingetje heeft dat dingetje nodig.
Randal Peelen
Help me even in de politiek gebeuren. Ik werk ook bij een internetprovider, dus oneelhoepelijk ben je dan links of rechtsom wel klant bij KPN en dan praat ik met de wholesale afdeling. En daarvan weet ik gewoon, nou, KPN heeft gewoon vanuit legacy dat elk bedrijf dat zoveel jaar bestaat heeft. . Het is één netwerk, maar het zijn stiekem meerdere netwerken natuurlijk. Zeker. Dus er zijn wijken die draaien op andere apparatuur dan een andere. Ja, absoluut. Dat betekent dat wat jij nu doet eigenlijk een beetje aan de core-routerkant zit. Dat zit aan de kant van waar KPN bepaalt welk stuk internet welke kant op gaat en hoe. Een bepaald verkeer bij KPN terecht moeten komen. Dus dat is best wel in het midden van waar het tuintje KPN gaat praten met de buitenwereld. Dus dat is eigenlijk gewoon maar één plek. Dat zou. Vanuit mij als buitenstaande gezien best wel relatief overzichtelijk moeten zijn. Het is gewoon één punt in de trechter waar alles samenkomt. Maar als je dat ene punt op orde hebt, dan ben je er wel. Klopt? Ja.
Wouter Prins
Dat bepaalt ook de architectuur. Waar implementeer je RPKI? En dat is meestal op je penning en transit router, zeg maar. Waar kan het nog meer dan? Nou ja, je kan ook besluiten om het helemaal aan de edge te doen, of waar klanten in koppelen, zeg maar, om je klanten te verifiëren bijvoorbeeld.
Randal Peelen
Dat ga je wel heel ver. Hoezo zou een klant niet de klant zijn die hij zegt dat hij is? Naat een fysieke kabel naar zijn huis.
Wouter Prins
Hoe weet jij? Nee, dat is zijn. Ja, dat zijn consumerklanten. Je hebt ook zakelijke klanten met hun eigen huisnummers. Stel dat deze studio een huisnummer heeft met een prefix. En dan hoe weten wij al vanuit de Edfond netwerk wat je adverteerd wordt. Maar je weet niet of het goed is wat geadverteerd wordt.
Randal Peelen
Ja, dat is waar. Dus een KPN klant zou hypothetisch gezien ook dingen kunnen announcen, waardoor halve internet naar KPN toe komt, opeens.
Wouter Prins
Bijvoorbeeld. Ja, je hebt dualwound klanten die achter KPN zitten of singlewound met full tables. Je kan niks vertrouwen op internet. Dual of single what? Dual homed. Dus een IS-nummer die een uplink heeft naar KPN en naar een andere ISP.
Randal Peelen
Dan ben je eigenlijk bijna de facto zelf een internetprovidertje.
Wouter Prins
Ja, want je hebt een eigen huisnummer. Ja, zeker. Maar jij weet niet wat hun adverteren of dat klopt. Dus dat bepaalt ook de plek waar je validatie doet. In welke vorm? Dus ik werk zelf op het aggregatieplatform van heel kapje en internet. En dat zijn heel veel nodig. Door het hele land heen. En ja, dat wordt gecentraliseerd, zeg maar. Dus dat is de ideale plek om RPG te doen.
Job Snijders
En je moet je voorstellen dat in de context van KPN hebben we het misschien over enkele tientallen apparaten. Maar die aggregatie is dus dat er duizenden EBGP sessies op samenkomen waarbij je eigenlijk niet één voor één, maar vaak worden ze gegroepeerd in configuratie. Maar dus voor al die duizenden moet nalopen, moet ik hier Arpicjair aanzetten of niet? Of is dit een sessie die naar een andere KPN-apparatuur gaat waarbij het niet nodig is?
Randal Peelen
Maar we hebben het over nodig. Zezeer onmogelijk. Je kunt dat wel doen in je interne netwerk, maar dan schiet je niet zoveel meer op.
Job Snijders
Je moet dat uitzoeken. En documenteren en in de monitoring opzetten. Zodat als er. Als er iets niet meer bestaat of er een migratie plaatsvindt, dat het nog steeds in goede banen blijft leiden. Er is ontzettend veel administratiewerk dat hier aan vastzit.
Randal Peelen
Waarom vinden jullie nerd in godsnaam leuk om te doen? Ik word nou moe als ik er naar luister.
Wouter Prins
Dat vind ik persoonlijk. Ik kan zelf heel gedetailleerd werken. Mijn grote telco zoals KPN, daar iets iets met routing is dat 1 of 0. Het gaat stuk of niet. Je merkt het gewoon in KPN is de grootste ISP. Dus als je daar een fout maakt, dan heb je kans dat je gelijk op de voorpagina staat. daarin. Dus het is superbelangrijk dat je dat. . En het is ook natuurlijk kritische infrastructuur voor de overheid. Dus ja, van daaruit is er ook heel veel klantvraag geweest naar AirPack I. Mensen horen wel eens wat. Dus de eerste. Je vragen vanuit RFP's. Dus dat zijn klantvragen: wat kunnen jullie allemaal? Odersteunen jullie dit of dat? Die kwamen een beetje rond 2019 de eerste vragen wel langs daarover. Dus mensen worden ook wel bewuster van AirPey. Ik weet niet of dat Job
Job Snijders
Ja, ik heb met de tamboerijn rondgelopen. Ja precies. Ga je zult.
Randal Peelen
Maar goed, ik bedoel, wat mij het meest beklijft is gewoon die hele grote. internationale storingen die je kunt veroorzaken. Kijk, dat die hele specifieke phishing aanvallen kunnen lukken, dat verbaast mij eigenlijk niet. Als iemand het graag genoeg wil, genoeg tijd heeft dan. En een heleboel creativiteit, dan zijn er heel vaak wel mogelijkheden. Alleen ik vind zo'n storing waarbij een staalfabriek in Midden-Amerika het halve internet plat kan leggen. Ik vind dat enger. De kans dat ik daar last van heb ook gewoon veel groter is. En nu hoor ik de. . Want ik even terug naar KPN. Je hebt. op een gegeven moment te horen geven, nou dit vinden we wel een goed idee. Er is ook budget, er is ook wilskracht. Alleen oh shit, de routers trekken het nog even niet. Hoe is dat uiteindelijk opgelost? Want in mijn beleving, die router hoeft niet heel veel meer te doen. Je moet. Verder datels ophangen, hoe pak je dit aan?
Wouter Prins
Nou ja, je moet eerst snappen wat RPK is, uit wel wat voor systeem bestaat het.
Randal Peelen
Waar pas je naartoe? We gaan even vanuit dat die validator gewoon heilig is en nooit fouten maakt. Want ik kan zo meteen bij Job eventjes doorvragen over hoe complex zo'n validator bouwen is. Maar die validator is eventjes in orde en die hangen we op, die schaffen we aan. Is het dan een? Virtueel servertje met Linux en dan app install die. .
Wouter Prins
Dat zou kunnen.
Randal Peelen
Kom voor container in welk systeem dan ook. Dus dat is gewoon een servertje.
Wouter Prins
Ja, het is gewoon een server met een server erop. Het gaat eigenlijk te veel eten de hele dag.
Job Snijders
En dan moet je bijvoorbeeld in kaart brengen binnen mijn netwerk met duizenden routers. Welke van die duizenden routers moet ik het aanzetten? Nou, dan kom je misschien op een lijst van enkele tientallen. Of weet ik veel, 100, 200. Ik heb geen idee hoe groot dat is bij KPN. Maar dat zijn al een stuk kleinere aantallen. Dan moet je gaan uitvogelen per apparaat. Welke softwareversie draait hij van het network operating system? Zijn er problemen bekend aangaande RPKI als je dat aanzet? En zijn er wel of niet al oplossingen voor? Ondersteunt de software het wel, hè? Ja, dat is wat wij alleen. Als er een bug zit in de RPI-code, is die nieuwe versie waar het in opgelost is, is die al gekwalificeerd? Want vaak. Is een nieuwe versie van het netwerk operating system. Lost natuurlijk niet alleen een RPKI-gerelateerd bukje op. Maar support bijvoorbeeld ook weer nieuwe linecards. Of heeft minder goede support voor oude linecards. Dus het is een giga. . test- en kwalificatieproject om het aan te kunnen zetten. Om uiteindelijk te kunnen zeggen, ik kan met vertrouwen dit knopje nu indrukken.
Wouter Prins
Zonder dat het gaat ontploffen. Je hebt het nu over vertrouwen. Het gaat er ook om dat je niet alleen zelf het vertrouwen erin hebt, maar dat je als team daarin ook vertrouwen hebt. Dus wat gebeurt er als een validator uitvalt? Dus die RTR-sessie verbreekt? Als ik vraag aan iemand hoe lang de steet in die router blijft zitten, ik denk dat weinig mensen het weten.
Job Snijders
Je moet je team opleiden. Dat merkte ik ook als grote uitdaging toen ik bij NTT het aanzette. Op een heel hoog niveau zegt iedereen, ja natuurlijk hij is irritant, want mijn storingsdienst gaat er vanuit de knoppen. Dan zeg je, nou is goed, zullen we dan RPKI aanzetten? Dan kom je dus aan met een boek van 8000 pagina's. Wat is RPKI? En dan moet je aan je collega's vragen. Ja, wil je dit even lezen en begrijpen?
Wouter Prins
Te moeilijk. Maar BGP op zich kan al. Je kan er bijna koffie mee zetten, zeg maar. Maar met AirPey introduceer je nog meer variabelen daarin. En hoe het systeem reageert.
Randal Peelen
Nou ja, maar dat vind ik leuk dat je het zegt, omdat je het wel degelijk een beetje in brokjes hakt. Die validator is gewoon een. Een object op zich, die zal vast heel moeilijk zijn op te bouwen. En er zit vast een heleboel magie onder de motor.
Wouter Prins
Je zou kunnen zeggen: joh, dat is een black box. En er komen wat VRP'tjes.
Randal Peelen
En zolang dat klopt, dan gaan wij er als router gewoon vanuit dat dat. Dus daar wil ik even op inzoomen. Jij zei. We hadden op een gegeven moment routen draaien, dan gaat die full table op een gegeven moment te veel van geheugen opvreten. Dat we ook nog eens RPKI aanzetten, dan voor ziek gewoon waar het plafond zit. Hoe heb je die oplossing, die uitdaging, getackleld? Nieuw hard waar.
Job Snijders
Dus dan ga je langs de procurement afdeling. Nee, maar even serieus.
Wouter Prins
Jij denkt, ja nee, nu moeten we al. . Ja, ik heb diverse scenario's gemaakt. Dus het downscalen van transit of pering. En dat zijn al vier opties en daarom zei ik van eigenlijk wil je zoiets niet uitwerken. Omdat dat allemaal.
Job Snijders
Het ligt eigenlijk welk kantje gaan we er vanaf lopen?
Wouter Prins
Je levert functies in om zoiets te kunnen doen.
Randal Peelen
Nou ja, dat zeg je wel. Maar wij als nerds denken van dit is eigenlijk alle vier niet super wenselijk, dus we gaan er kantjes ervan aflopen. Maar dit is wel degelijk gewoon. best wel hoog niveau, moet ik het noemen, politiek bedrijven.
Wouter Prins
Nee, het is meer van wat is een wijze gang. Hoe we verder gaan?
Randal Peelen
Jij kan natuurlijk wel die scenario's een beetje zo kleur geven dat er eentje duidelijker uitspringt. Je kunt natuurlijk ook het scenario neerzetten. We moeten helemaal niks te laten. Alles gewoon zo hekbaar als de. . Pest en drie keer per jaar een storing.
Wouter Prins
Maar daar moet je ook eerlijk in zijn voor jezelf. Ik bedoel, ik wilde dit al te graag. Desnoods zette ik in 2019 al aan. Maar je moet er ook wijs bij zijn: van is het verstandig om dat te doen? Want als dat niet goed gaat. Dan ligt BV Nederland zo'n gat.
Job Snijders
Voor je zien zo'n gigantische router, zoals bij KPN staat. Die heeft een levensduur van 5 tot misschien wel tien jaar, afhankelijk van welke componenten je gaanderweg gedurende de levenscyclus kan upgraden. En het zou dus kunnen betekenen dat je naar je chef toe moet gaan van nou, we zouden zes jaar doen met dit apparaat, maar om dit project nu. . Verder te helpen, moeten we daar eigenlijk anderhalf jaar vanaf schrapen en hem anderhalf jaar eerder opdoeken. En dat kan enorme financiële consequenties hebben. Dus ik denk dat.
Wouter Prins
Dat Randel jij een goed punt hebt dat er wel degelijk een politiek of in ieder geval een financieel stuk zit eraan. En dat is geen MX 204 wat je net zei. Nee, dat zijn dure rakkers. Zo's systeem wat je op zegt, meestal loop je uit capaciteit. Dat kan van geheugen zijn, CPU of porten. Meestal is het capaciteit dat gewoon. . De drijveer als om weer naar een ander platform te gaan.
Randal Peelen
Ja. Oké, dat is gewoon een ouderwetse upgrade.
Wouter Prins
Weg van de rute.
Randal Peelen
Maar was het toen ook snel geregeld? Dat nieuwe apparaat wordt opgehangen, jij krijgt vrije hand en dan stond het ook opeens heel snel. Het verhaal wat jij vertelt klinkt een beetje van je moet wel testen, je moet wel voorspellen, maar. puntje bepaaltjes het ook gewoon een knop omzetten en voorspeld hebben wat het effect is. Maar het omzetten van de knop aan zich is niet het grote werk.
Wouter Prins
Nee, nee, nee, nee. De de. Dan heb je het over de knop, tot is dan mijn routing policy. Dat is de laatste finishing touch, zeg maar. Maar voordat je dat doet, moet je eerst de impact bepalen. Wat gebeurt er als ik hier op ga valideren? En zitten daar klanten achter die misschien waar een speciale afspraak mee was? Want het kan zomaar zijn dat je. Daardoor prefixes drop, zeg maar. Kan het zijn dat klanten hier wat van merken? Als je het goed inventariseert en de impact Dat is nooit 100% dekker te maken. Ik vind altijd dat je je best moet hebben gedaan dat je kan zeggen van dit klopt. En als je het dan aanzet. Er kan er altijd nog wat uitkomen, maar dan moet je ook rekening houden qua tijd. Dus dat er een incident uit ontstaat. En dat heb ik ook met het team besproken. Zullen we het morgen aanzetten? Want dan is dat een doordeweekse dag. Hebben we de hele dag om te kijken of er incidenten uitkomen. En wonderbaarlijk genoeg niks gehoord. Dat is een goede voorbereiding. Jazeker.
Job Snijders
Vandaar de flesje champagne. Van drie jaar wat we hier vieren.
Wouter Prins
Ja, maar dat komt niet alleen door Epochy. Dat is gewoon bijna alle factoren die daarin meespelen, die ben ik wel tegengekomen. Ja, dat was een stukje volwardendheid ook.
Randal Peelen
Mag geen enkele klant die een eigen AS heeft die dacht, hé, alles wat ik nu announce is niet meer gelovenswaardig genoeg.
Wouter Prins
Nee, ik heb die impact heb ik vooraf gepaald voordat ik het aan ging zetten.
Randal Peelen
Heb je nog klanten moeten bellen te zeggen, joh, wat jij nu aankondigd gaat nu goed, maar dat is eigenlijk niet in de haak?
Wouter Prins
Ja, daar was één klant. Maar die wilde ik van tevoren gezien.
Randal Peelen
Laten weten.
Wouter Prins
Ja, inderdaad.
Randal Peelen
Oké.
Wouter Prins
En wat idee dat was, dat mocht eigenlijk niet.
Randal Peelen
KPN is over, we hebben wat gevierd en Job heeft jou een mooie fles champagne cadeau gedaan. Ik denk, Job, dat het ook wel leuk is om even stil te staan bij die validate, want ik heb een beetje het idee dat de ware magie eigenlijk onder de motorkap van dat stuk software draait. Omdat die routers aan de verder vragen of wat zij nu gaan houden krijgen klopt. Ja, klinkt naar verhouding natuurlijk. overzichtelijke uitdaging en dat je een router neerhangt die dat dan ook nog kan behapstukken volg ik ook. Maar hoe bouw je een godes naam zo'n validator?
Job Snijders
Ja, het was dinsdagmiddag. Nee, ik zie BGP wereldwijd als een soort. speelveld met met allemaal actoren die die kwaadwillend of of goedwillend fouten maken en introduceren en daarmee jou een slechte dag kunnen bezorgen. Dus hoe maken we dat BGP veiliger? We steken RPKI erin om orde te scheppen. Maar het RPKI-systeem brengt ook weer uitdaging met zich mee. Is ook een systeem dat. Waar fouten zouden kunnen plaatsvinden. Alleen dan in een soort andere dimensie. Dus een deel van de problemen. .
Randal Peelen
Oh, ik met mijn microfoon op een ongeluk je microfoon aan de kant mappt.
Job Snijders
Het idee is dus een beetje van nou, nu in het BGP-speelveld kunnen we 80. 000 entiteiten een fout maken en daar. de rest een slechte dag mee bezorgen.
Randal Peelen
Nou, dan komt Murphy's Law en die zegt dat dat dus ook gaat gebeuren.
Job Snijders
En door RPKI in te zetten verkleinen we eigenlijk. Het speelveld tot maar een paar entiteiten waar dingen echt mis kunnen gaan. En daardoor hebben de overige 80. 000, minus een klein beetje, veel meer rust. Maar wat een validator doet is, die slurpt data vanaf wat op dat punt in het validatieproces onbetrouwbare plekken zijn naar binnen. Dat is de RPKI data. Dus dat zijn die. Die ROA's, waar je de koppeling tussen een prefix en een AS-nummer in vastlegt. Maar er zijn ook nog andere.
Randal Peelen
Maar er waren maar vijf bronnen van die validatie, toch?
Job Snijders
Vijf root CA's of trust anchors. Maar als je daar gewoon alles downloadt bij dat toch? Er is net als in DNS een delegatiemethode. Dus als RIP NCC jou een paar blokken IP space assignt en één of twee of drie AS-nummers. Dan ontvang jij de delegatie van die autoriteit.
Randal Peelen
En dan kun jij zelf kiezen welke IS-nummer welke blokken mag announcen.
Job Snijders
Ja, en je kan ook zelf, dat heet een cryptografisch product. Je kan zelf de bestandjes genereren en ondertekenen die dan de validators op het internet opslurpen.
Randal Peelen
En dat is dan eigenlijk niet de RPKI client, maar een beetje de RPKI server haast. Ja. En publicatiepunt, hè?
Job Snijders
De validator is een soort notaris die moet controleren of de handtekeningen echt kloppen. En ik denk dat het heel belangrijk is om ons bewuster van te zijn dat mensen RPKI wat een beveiligingsmiddel is om BGP veiliger te maken. Dat dat zelf ook een punt van aanval zou kunnen zijn in een toekomst waarin ik vind wel geavanceerde cyberaanvallen doen.
Randal Peelen
Ja, en daar hebben we deze podcast gelukkig voor, dus heel veel dank. Maar tegelijkertijd denk ik, ja maar dit is voor de meeste mensen, zelfs nerds, die. Doorgewind dat fan van internetproviders zijn en met liefde vele tientjes extra betalen om bij de allerleukste providers te zitten. Nog steeds wel een ver van hun bad show. Niemand draait dit thuis. Je wil gewoon dat je provider dit voor jou regelt. En niet het halve internet opeens plat komt te liggen of jij een of andere phishing attack ondergaat. Je kunt je beseffen wat je wil. Blijft ver van je bed.
Job Snijders
Ja, is het ook. Dit is echt een niche van een niche van een niche. Ik kan mijn familie nauwelijks meer uitleggen wat ik nou eigenlijk doe.
Wouter Prins
Dat is sowieso moeilijk, ook zonder EVK.
Job Snijders
Ja, ja, ja. Maar ja, zo'n validator, het is een fascinerend iets, want je neemt untrusted network input, zoals dat heet. En dan moet je dat kan bij wijze van spreken een soort digitale handgranaat in zitten. Die jouw validator aanvalt. Jarenlang was er een hele populaire aanvalstrategie dat een aanvaller wist, hé, dit bedrijf gebruikt een viruscanner. En die virus scanner kan overal bij. Die heeft adminprivileges. Dus als wij overal bij willen kunnen, als we nou die virus scanner aanvallen, dan zijn we binnen en zitten op alle systemen. En hoe val je de virus scanner aan? Nee, je. E-mailt een bestandje naar het bedrijf of je laat de USB-stick slingeren. En zo'n RPKI Valinator moet eigenlijk op soortgelijke wijze. Onbetrouwbare bestandjes parsen en daar dan gevalideerde data uit voortoveren. Dus in software technische termen is het een beetje dat je bestanden naar binnen slurpt in een subproces gooit, in een soort detonatiekamer, het laat ontploffen. En dan de deur open doet en als er nog iets leeft. Nou mooi, dat kunnen we gebruiken. En als er niks uitkomt.
Randal Peelen
Je gaat heel plat, je gaat gewoon uitrekenen of het klopt. Dat is wat je effectief doet. Kudo's aan jou dat jij. Nu benadrukt dat zo'n validator een belangrijk stuk van het proces is en dat daar een aanval op richten best wel lucratief kan zijn. Maar ik blijf maar denken, misschien heel naïef. Het kan nog steeds niet erger worden dan een wereld waarin RPKI niet eens bestaat. BGP zijn al die aanvallen altijd mogelijk geweest. We zijn sinds kort nu in staat om dat met RPKI een heel stuk veiliger te maken. Dus zelfs. De meest geslaagde aanval op zo'n validator maakt de situatie niet erger dan die had kunnen zijn als we alleen maar BGP hadden gehad. Toch?
Job Snijders
Ja, ik weet het niet. Dat is een hele goede vraag. Maar RPKI heeft zoveel invloed op je netwerk. Want die validator wordt blind vertrouwd door de routers. Dus als zo'n validator.
Randal Peelen
Maar voorheen werd een wildfreemde staalfabriek uit Midden-Amerika blind vertrouwd door je router. Ja, ja, ja. Dus come on.
Wouter Prins
Dit is wel een systeem die je zelf beert. Eigenlijk is het garbage in en als de validator goed is, komt er geen garbage out.
Randal Peelen
Nou ja, dat is wel zijn berg.
Job Snijders
Software component. Dus daar moet je echt naar kijken. Wat kan er misgaan als die validator niet goed gedesigned is of onhandige aannames maakt? En wat is dan de invloed op het bedrijfsproces? Dus zo'n validatorschrijven is eigenlijk een rotklus. Want het is inderdaad super achter de schermen. Er zijn heel weinig partijen die. zo'n validator nodig hebben, alleen de ISP.
Randal Peelen
Volgens mij wat ik denk dat je zegt is, hier gaat heel erg de 8020 regel op. Ik heb in 20% van de tijd. . een welleater geschreven die gewoon de cryptografische berekeningen doet van klopt deze announcement? Ja die klopt, oké, fijn. En dan gaat daarna 80% van de tijd zitten in het. . . Waterdicht maken van alle aanvalsmetehodos die jij toevallig de plek hebt kunnen verzinnen. En misschien nog een paar die wat ingelezen vrienden op een IRC-kanaal jouw kant opgooien. Maar nu is die software in de wijde wereld en dan gaat er ongetwijfeld ergens in de komende tien jaar een keer een burk in zitten die jij niet had voorzien. Tuurlijk.
Job Snijders
Dat is eigenlijk je betoog in de notendop, toch? En ik hoop dat ik sneller ben dan de aanvallers met het vinden van dat soort problemen.
Randal Peelen
Hoeveel tijd gaat hierin zitten als je het even plat mag slaan? Ik denk dat ik iets op spoor ben als ik zeg het leeuwendeel van de tijd zit in het bug fixen en het veilig maken. Maar in de kern, de core business, gestel dat je het in één keer foutloos geeft. Is dat al een grote kluif? Ja. Is het al veel denkwerk voordat je überhaupt een regel code op het scherm hebt staan?
Job Snijders
Je moet je voorstellen dat RPK een hele nieuwe toepassing van X509 was. Dus je kan heel veel componenten die al jaren in de PKI-wereld gebruikt worden recyclen. Maar er zijn ook een aantal nieuwe componenten, nieuwe toevoegingen die.
Randal Peelen
die mensen niet gewend zijn in de x509 wereld. Ik weet niet eens wat X509 is. Het zou een game van een of andere. blizzard kunnen zijn.
Job Snijders
Ja, laat ik het anders zeggen. Ik denk dat je een paar duizend pagina's tekst op een bepaalde manier moet internaliseren over hoe RPKI hoort te werken. En die tekst is niet helemaal compleet en soms ook wat vaag. Het is bijna een soort religieus geschrift waar je doorheen bladert en voor een deel je eigen ervaring en visie op moet toepassen. En dat is ontzettend veel werk. Het is niet makkelijk. Het moeilijke met die religieuze geschriften is ook dat. Dat naarmate de jaren verder gaan, en ik zei eerder al, routing security zijn mensen al twintig jaar mee bezig, in die 20 jaar doen mensen nieuwe inzichten op van, nou. . In geschrift 1, hoofdstuk 60, toen hadden we een paar dingen niet helemaal goed zonder ambiguïteit verwoord. Dus we hebben daar nu nieuwe inzichten over. En dat betekent dus dat je de. Alle geschriften bij elkaar op een bepaalde manier in je hoofd moet houden. Wat is hier nou relevant? Wat was geschreven in een bepaalde tijdsgeest?
Randal Peelen
Een slechte vergelijking van een religieus geschrift, zoals de Bijbel. Volgens mij is het bij. Echte religieuze geschriften, zoals de Bijbel, zo dat dat boek in één keer goed en perfect is geschreven, en dat het daarna nooit met een verandering onderhevig is. Behalve misschien vertalingen. Maar ik ben nog steeds niet helemaal duidelijk wat X509 nou is. Waar jij het nu over hebt, wordt het wel degelijk geüpdate natuurlijk. Door een heleboel verstandige nerds die elkaar steeds verbeteren.
Job Snijders
Ja, nee, het is inderdaad misschien niet een hele goede analogie. RPKI wordt beschreven in zogeheten RFC's. Dat zijn documenten die uitgebracht worden door de Internet Engineering Task Force. Het is dezelfde organisatie die ook specificeert hoe werkt HTTP, hoe werkt DNS, hoe werkt FTP. Hoe werkt BGP, al dat soort zaken?
Randal Peelen
Een RFC is volgens mij een request for change. Of iets dergelijks?
Job Snijders
Vroeger is voor request for comment. En die RFC's die worden met de beste intenties geschreven. Met wat de meest recente en beste inzichten toen dertijd waren. En dat kan bijvoorbeeld dat met voortschrijdend inzicht de tekst in zo'n RFC later geïnterpreteerd wordt op een ambiguë manier. Dus dat betekent dat de ene RPKI implementator het anders opvat dan een andere RPKI-implementator. En dat kan leiden tot interoperability problemen tussen RPKI software systemen. Maar het kan ook dat er fouten worden herkend van nou, we zeiden zo en zo moet je het doen. Maar nu met voortschrijdend inzicht blijkt dat je openstelt voor bepaalde aanvallen of operationele kwetsbaarheden. Dus dat moet je anders aanpakken. En het is gewoon een enorme serie lappen, lappen, lappen. moeilijk te verteren tekst waar je doorheen moet ploeteren om je een beeld te vormen van hoe zo'n validator eruit zou kunnen zien. Ja, dat kost veel tijd en aandacht. En ook pielen in de echte wereld. Heb je dit in je eentje gebouwd? Nee, nee, nee, nee, gelukkig niet. Ik ben omringd door getalenteerde softwareontwikkelaars binnen het OpenBSD project. Dus we doen het met een man of vijf. En ja, nee, ik moet er niet aan denken, zo'n klus als dit in mijn eentje te doen.
Randal Peelen
Uit een of ander obscuur IRC-kanaal waarschijnlijk.
Job Snijders
E-mail, dat is de OpenBSD manier. E-mail elkaar patches in plain tekst. Maximaal 80 regels breed. En elke verandering die het systeem in mag gaan, dus gecommitteerd mag worden, moet nagekeken worden door twee of meer mensen. Dus het soort via oogel principe. Ja, want als er een foutje in deze software komt, dus vergeet aanvallers op het RPK-systeem. Als je nadenkt over. Een validator die een fout maakt. Dat bijvoorbeeld na twintig weken uptime, dat er ergens een counter overloopt of weet ik van wat. En dat die dan onzin uitspuugt. Die onzin wordt vervolgens gebruikt om routeringsbeslissingen te maken. En dat zou kunnen leiden tot downtime.
Randal Peelen
Nou, onbereikbare adressen. Want ik zit de hele tijd als naïve buitenstaander te denken, oké. Hoe kan een fout van een validator resulteren in een situatie die erger is dan het wilde Westen van alleen maar BGP zonder welke beveiliging dan ook? Maar jij zegt eigenlijk, nou, het zou best kunnen zijn dat als ik een verkeerd announcement doe vanuit een staalfabriek in Midden-Amerika, ik het halve internet plat leg Maar het kan ook zijn dat ik het zo veilig maak dat ik mijn validator blind vertrouwen. Maar die validator die heeft het fout, ik alsnog iets niet kan bereiken wat eigenlijk wel in de haak is.
Job Snijders
Ja, dat kan. Dus zo'n ROA, daar staat in, deze IP-prefix mag georigineerd worden in het BGP-protocol door AS. 15562. En als er een foutje in de velle deze is.
Randal Peelen
AS15562, want deze weet je wel heel mooi uit je hoofd.
Job Snijders
Dat ben ik. Ja, je hebt het eigen A snuel. Ja, tuurlijk. Fucking hell. Dus als er zo'n Roa gepubliceerd wordt, en dat klopt allemaal cryptografisch, dat is mooi. Dan heb ik als eigenaar van de prefix aangegeven dit AS mag hem announcen. Maar als de validator op een of andere manier een off-by-one error heeft. En dat dat hij aan de routers doorgeeft. Deze prefix mag alleen georigineerd worden door AS 15563. Dan gaat mijn BGP-annuncement opeens als invalide beschouwd. En dan is de bereikbaarheid van mijn prefix waardeloos. Dus die validators maken, dat is ontzettend pietje precies, secuur werk, met heel veel testen van wat gaat erin, wat komt er dan uit. En wat eruit komt, kunnen we dat echt blind, blind, blind vertrouwen.
Randal Peelen
Bouw je dit voor lol?
Job Snijders
Of is dat ook echt je werk? Het is mijn werk.
Randal Peelen
Wie betaalt er om mensen dit soort dingen te laten maken die vervolgens gewoon open source beschikbaar worden gesteld? Het kost je zelfs een fles champagne.
Wouter Prins
Die geeft er geld op toe. Ik denk ook dat dat gewoon een vorm van passie is.
Randal Peelen
Met alle respecten. Van je hobby, eigenlijk je werk. Wouter Prins zit aan tafel, die doet. Goed werk, maar die is gewoon in dienst en die moet dit doen voor zijn werkgever. Dit is met alle respect een superlogisch verhaal. Alleen bij Job, daar heb ik het gevoel dat je op een soort van. Ja, heilige missie. Ja shit, we hadden net die vergelijking de nek omgedraaid. Maar ja. Dit zit jou diep gewoon. Job heeft gewoon een missie.
Job Snijders
Ik werk bij een cloud provider, Fastly. En die willen graag goed bereikbaar zijn. Dus ik werk daar als chef routing security, zeg maar. En dat betekent dat ik. . . Het kleinste detail kan verdiepen. Dat mandaat heb ik binnen het bedrijf. Om te kijken wat is er nou eigenlijk nodig om het bedrijf. goed en veilig te verbinden aan de rest van het internet.
Randal Peelen
En wat jij eigenlijk concludeert is, ja maar luister, als wij veilig verbonden willen zijn aan de rest van het internet, dan moeten we. . . De rest van het internet ook veilig maken.
Job Snijders
Ja, dat is jouw conclusie geweest. Daar is het de grootste winst. En als de rest van het internet veilig is, dan hebben wij daar. Kijk, als Fastly up is, maar de rest down, daar hebben we niet zoveel aan. Dan kun je nog steeds niet bij onze edge. Dus iedereen heeft er voordeel bij als het internet robuust is. En onderdeel van die missie is uiteindelijk geworden van nou volgens mij hebben we nog een RPKI-validator nodig die een bepaalde. . . Mate van betrouwbaarheid heeft, die past bij onze vrijsten. En ja, soms eindig je dan met projecten waarbij je het deels zelf doet.
Randal Peelen
Mooi verhaal Job. Wanneer is jouw kruis toch klaar?
Job Snijders
Nou, we hebben nog een paar jaar te gaan, want. In het hele gesprek hebben we het gehad over RPKI, maar eigenlijk bedoelden we route origin validation. Dus dat we vergelijken of de. . origin in BGP matcht of geautoriseerd is door een RPKI-object, een ROA. Maar daarmee bescherm je alleen de bron van een BGP-announcement. En wat nog niet goed beveiligd is op het internet, is het pad naar de bron toe.
Randal Peelen
Oh, dan hebben we een van validation. Maar toen heb je een betogenhouder waarin je aangaf dat er mensen zijn die. Hun twijfels hebben, of dat het wel slim was. Ik weet niet meer waarom. Er waren ook mensen op tegen. Die vonden maar onzin. Er was iets mee.
Job Snijders
Nou, ja, het project om path validation op het internet te gaan doen, dat heet BGP-Sec, BGP Security. Dus afgekort BGP-sec, net zoals je. DNS-sec hebt. En dat heeft echt heel veel voeten in de aarde. En Arpiki moet je eigenlijk zien als een soort platform waar je meerdere applicaties bovenop kan bouwen. Dus route origin validation is één applicatie.
Randal Peelen
Ik snap het wel, je hebt gewoon een heel veld vol met personen. En stap één is zeggen, oké, is elke persoon wie die zegt dat die is? Nou, dan zijn we een heel hand. Nu willen we nog zorgen dat iedereen gewoon kan praten met weliswaar wie die zegt dat hij is, maar zonder tussenkomst van mensen die mee kunnen luisteren of andersins omwegmaken.
Job Snijders
Ik moet even mijn hoofd vouwen.
Randal Peelen
Mag maken, klopt niet. Je wil dat hij. Nou ja, leg jij maar gewoon uit wat path validation is, want ik probeer iets te. . Omschrijven wat ik nog niet eens. .
Job Snijders
Ik kan als IP-prefix eigenaar zeggen. Wouters AS is geautoriseerd om mijn prefix naar de buitenwereld te adverteren. Maar als jij nu een BGP-sessie opzet met Wouter, weet jij niet of Wouter Wouter is. En wat BGP-SEC doet voor je, is dat elk berichtje de Wouter.
Randal Peelen
Wouter zegt dat Job het mag zeggen.
Job Snijders
En ik zeg dat Wouter het mag.
Wouter Prins
Maar jij weet niet of ik met mij praat.
Job Snijders
Maar jij weet niet of Wouter Wouter is. Dus wat BGP-Sec biedt, is dat Wouter kan in het RPKI-systeem een publieke sleutel publiceren. Een BGP-sec, router key heet dat.
Randal Peelen
Als elk AS een land zou zijn, dan wijst iedereen eigenlijk een dictator aan. Maar die dictator zou even goed nog kunnen zoemelen.
Job Snijders
Ik vind het hele moeilijke aan een begie. Nee, laat mij mijn vrouw even afmaken.
Randal Peelen
Sorry.
Job Snijders
Oké. Ik autoriseer Wouter om namens mee de wereld te vertellen. Jobs IP Space kun je via Wouter bereiken. Ja, top. Jij en Wouter zetten een BGP-sessie op. Jij bent een andere partner. Je bent niet KPN, je bent gewoon een tweak bijvoorbeeld. En jullie zetten een sessie op. En jij weet op dat moment niet of Wouter. Is wie die zegt dat hij is. Of dat de entiteit aan de andere kant van die glasvezel ook echt Wouter is. Dus wat Wouter kan doen, is hij kan in het RPK-systeem publiceren een publieke sleutel. En met de privé sleutel kan hij elk BGP-berichtje dat hij naar jou stuurt ondertekenen. En dan is het de cirkel rond. Want jij kan dan valideren. Was Wouter geautoriseerd om die IP-space te annanceren? En komt dit BGP-berichtje bij iemand vandaan die heeft getekend met Wouters sleutel? Omdat het goed is kan. Alleen Wouter dat. En dan heb je path validation. Want als jij dat BGP-berichtje dat Wouter heeft ondertekend, weer doorzet naar De mensen achter jou en jij voegt ook jouw handtekening toe, dan kunnen zij de hele chain van signatures vergelijken aan de hand van de publieke sleutels in het RPKI-systeem. En dan weet je ook dat iedereen in het BGP AS-pad is wie ze zijn, wie ze zeggen dat ze zijn. Maar. RPKI Route Origin Validation een beetje uitrollen op globale schaal was al echt een enorm project. Alle vijf die RVRs, zoals RIPE NCC, moesten managementsystemen aan gaan bieden aan hun leden. Je bent nog lang niet klaar. Ik bedoel. Nou, en is dat wel veilig wat ze maken. Maar RPKI als fundament neerzetten, dat had giga veel voeten in de aarde. Nu staat het als fundament. En we gebruiken het voor route origin validation. En nu is de volgende stap om door te pakken en path validation te doen. Maar daar moeten dus ook weer alle routers voor geüpgraded worden, er moet software geschreven worden, er moet software geald worden. Ja, daar zijn we nog wel een paar jaar mee bezig.
Randal Peelen
Is er al überhaupt een, noem het, client voor?
Job Snijders
Zeker. Ja? Ja, ja. Ik heb er zelf in geschreven. Maar. Ja, ik ben de enige volgens mij ter wereld die momenteel BGP Sek router keys publiceert op het globale internet. Dus ik wacht met smart tot meer mensen dat gaan doen.
Wouter Prins
Het doet me soms een beetje denken aan hoe het vroeger ging. Dat je een LOA voor een prefix aan een ISP moest geven, zeg maar, als zijnde van jij mag dit internet ophelpen. Ja. Zo ging het vroeger. Dat heeft hier wel iets van weg ergens.
Job Snijders
En waarom mensen er niet altijd happig op zijn, is dat je. . Met route origin validation is die slimme truc van je hebt een validator die staat los van de router. Dus de validator die heeft de CPU cycles te verbranden en de router kan Ja, die hoeft er alleen maar getallen uit een CSV-bestandje te vergelijken, soort van. Met BGP-Sec ver doe je ook cryptografische operaties op de router zelf. En een paar jaar terug was dat ondenkbaar. Want de meeste routers zijn uitgerust met CPU's die een paar jaar ouder zijn dan wat courant is in de markt. En dat komt omdat zo'n routerfabrikant moet een enorm kwalificatieproces doen voordat een CPU ook terechtkomt in zo'n controlbord dat zo'n chessie aanstuurt. En moet rekening houden met hitte en stroomverbruik. Weet ik veel wat. En de CPU's van zeg vijf à tien jaar geleden waren niet beefy genoeg om BGP-sec op een beetje normale manier te gaan doen. Dus de fabrikanten van de apparatuur die gaval pushback van ja, wij zien het eigenlijk niet zitten op dit moment. Maar nu zijn we een paar jaar verder. En je ziet dat in moderne Xeom CPU's van Intel, dat daar. meer en meer hardware support komt voor cryptografische operaties. Als Intel zo'n CPU announced, dan een paar jaar later is dat ook beschikbaar in Cisco of een Uniper of weet ik van wat.
Randal Peelen
Ik vind wel dat ze die announcements moeten validaten.
Job Snijders
Zeker.
Randal Peelen
Dat is een kwestie van tijd gelukkig.
Job Snijders
Dus eigenlijk om BGP-Stack verder te helpen, wachten we op de volgende generatie routers. Want die. Kunnen meer. En tegelijk is het wachten tot er meer software beschikbaar is om alle componenten van deze oplossing in te vullen.
Randal Peelen
Nou ja, en ik denk ook. Je krijgt het volgende gevaar dat dan op een gegeven moment tien partijen op de wereld dit doen en je wil ook nog backwards compatible zijn. Dus het zijn gewoon incrementele stapjes. Terwijl volgens mij een heel erg groot deel van de stap ook al wel gezet is. Door nu die origin validation kunnen in ieder geval. . Ja echt. . Volgens mij heb je wel echt een flinke deuk geslagen in de ellende die al die nu mogelijk is. Het lat ligt wel substantieel hoger nu.
Job Snijders
Zeker. Maar aanvallers worden ook slimmer. Dus dat voorbeeld waarbij ik net noemde van nou, jij Randal, als jij een BGP-sessie opzet met Wouter, hoe kom je er nou achter dat dat echt Wouter is? Er zijn gevallen bekend van aanvallers die echt heel ver gaan met fraudeloos. . Met documentatie vervalsen en identiteitsdiefdiefstel op corporate niveau doen om jou wijs te maken dat dat je echt met Wouter te maken hebt. En ik. In ieder geval bij de grote cloud providers zie ik veel interesse in echt waarborgen van Dit communicatiekanaal met mijn klant, of dat nou BGP is of bijvoorbeeld op browserniveau, dat ze. . . In elke laag van de technologie stack zekerheden inbouwen van praat ik met wie ik denk dat ik praat. En dat is hoe uiteindelijk transacties op het internet. In goede banen geleid kunnen worden. Dus we zijn in vergelijk met een paar jaar terug heel veel verder. En dat is super gaaf. En dan moeten we vieren. Maar ja, hier stopt het niet. Er is gewoon nog meer te verbeteren. En kandidaat voor de blockchain hè? Nee, daar heb ik echt geen zin in.
Randal Peelen
Ik vind het een goed voornemen dat we in ieder geval gaan proberen jou hier over drie jaar weer aan tafel te hebben. Dat is de eerste router die het kan, een poosje op de markt. Dan heb je de eerste klant waarschijnlijk. Al overtuigd van nut. En dan gaan we misschien nog wel een extra champagne fles over tafel zien gaan.
Job Snijders
Dat zou echt heel leuk zijn ja.
Randal Peelen
Nou, dan zijn we nu aangekomen bij de vragen van de luisteraars. En dan is het goed gebruikt dat iedereen hier aan tafel om de beurt. een vraag uit mag zoeken en dan gaan we met de klok mee. Dan ben ik benieuwd Job of je al een leuke vraag op de korrel had.
Job Snijders
Nou, laten we beginnen met de vraag van Herman voor Wouter. Zeggen, wat is de uitdaging? Sorry, wat is de uitdaging waarom ArPKI niet simpel te installeren is? Als het zo simpel was, dan had iedereen het toch al gedaan.
Wouter Prins
Nou, een hele goede vraag. In principe is AirPey niet heel moeilijk. De kunst is om iets te ontrafelen in deelstukken. Wat heb je voor componenten nodig? Nou, dat is een validator. Full internet access voor de validator. Een koppeling naar je routers. En een routingpolicy. Heel simpelweg.
Randal Peelen
En geld, wilskracht.
Wouter Prins
Nou, echt vlak. Nou ja, zeker. Nou ja, het verschilt per ISP. Ik bedoel, je hebt ISP's die zijn klein, alles kan en let's go. Maar je hebt ook grote ISP's en die zijn stom. Zeker niet. Maar ja, internet is dat moet altijd op zijn. Op welke manier dan ook? Of dat via RPK is of wat voor vorm dan ook. Elke onberijkbaarheid is niet leuk voor heel simpel, dat heeft altijd meerdere oorzaken provider met
Randal Peelen
Miljoenen klanten is per definitie beter getress test dan een provider met tienduizenden of honderdduizenden klanten. Dus ja, zo simpel is het ook al.
Wouter Prins
Maar ik ben altijd van mening, als je ergens in verdiept en het is te doorgronden, dan is Airpekine niet moeilijk.
Job Snijders
Maar ik zou niet zelf een validator. Absoluut niet. Nee. Nee, dat raad ik af.
Randal Peelen
Zeker. Maar ja goed, ik bedoel, iedereen vakdoch, je hebt in elk bedrijf waar je kunt werken. Altijd te maken met afhankelijkheden. Ik bedoelde. Dus wat de mensheid groot heeft gemaakt is dat als iedereen doet waar hijgene goed in is. En we kunnen dat een beetje. . . Slim in elkaar ruilen, dan wordt iedereen daar beter van. Dit is toch het ei van Columbus dat de tijd goed heeft gemaakt.
Job Snijders
Nee, dat is inderdaad wat ik bedoel.
Randal Peelen
Er is helemaal niks mis mee. Dat is juist geweldig.
Wouter Prins
Ik zou op dit moment ook. Kun je de microfoon iets dichter naar de mond toe trekken? Ik zou op dit moment ook niet weten hoe je het simpeler kan maken zoals het nu is.
Randal Peelen
Het enige wat ik mij afvraag is, want je had het ook over regressietesten, hoe ver ga jij dan bij het testen van die validator? Ver.
Wouter Prins
Ja? Ja, de validator software zelf niet. Dat is dan iets wat je moet vertrouwen van de validatorschrijvers. En dat die goed testen daarin. Maar meer hoe het systeem reageert op een bepaalde hoeveelheid VHP's, dat kun je goed even doen.
Randal Peelen
Ja, oké, maar testen in de zin van waar liggen de grenzen van de performance. Niet zozeer is de uitkomst juist.
Wouter Prins
Want ja, kijk, waar ik achter ben gekomen is dat een bepaalde versie, een bepaalde vendor, die verwerkt VHP's niet incrementeel. Dus die verwerkt een hele. De hele rit aan VHP's. En dat leidt tot CPU-spikes bijvoorbeeld. Dat is gewoon de interpretatie van een Vendoor hoe die zo'n RFC. Als er een update is, hoe die daarmee om moet gaan. En die vendor heeft dan bepaald van nou, dan lezen we al die hele Excel-sheets weer in. En die gaan we helemaal weer doorakkeren. En dat kost een CPU. Dat zijn dingen die kom je achter met testen.
Job Snijders
En ik denk ook de simpelheid van RPKI hangt een beetje samen met hoeveel mensen moet je meekrijgen in de operatie. Stel je bent een bedrijf en je bent met z'n tweeën de netwerkbeheerders. Je hebt alle twee een account bij het RIPE Webportal. Dan is je collega. . Daarnaast gaan zitten en samen door die webportal heen werken en ROA's aanmaken en wat filmpjes kijken, is al een stuk behapbaarder dan als jij. . een organisatie van 200 mensen moet bijbrengen wat alle termen betekenen, wie wat de escalatiecharts zijn, wat er gebeurt als bepaalde monitoring-events plaatsvinden. En ik denk hoe groter het bedrijf, hoe groter de uitdaging. Dat is een beetje waar ik waar ik RPKI simpelheid op een spectrum zou willen plaatsen.
Randal Peelen
Nou, dat hebben we echt wel keurig onderbouwd de afgelopen anderhalf uur, denk ik. Wouter, heb jij zelf een leuke vraag gezien? Mag er ook een aandacht anders.
Wouter Prins
Die van Xorp joh. Biedt een systeem als PGP, RPK, niet meer handvaten om verkeer te blokkeren. Technisch gezien zou je het kunnen doen door een route handmatig vanuit een validator een andere state te geven. Maar er zijn betere manieren voor.
Randal Peelen
Nou ja, en ik vind het ook een beetje vergezocht. Want je gaat bij BGP eigenlijk intrinsiek uit van IP-blokken, niet van individuele IP's. Dus als ik het even vertaal naar bij wijze van spreken. Russia Today of de Pirate blokkeren zoals providers doen, dan ga je dat niet op IP-blokniveau doen. Eerder op IP-niveau of DNS-niveau. Dan is het vergezocht als je een heel Waarom zou je dit soort verkeer willen blokkeren? Tenminste, in Nederland kennen we netneutraliteit, dus op die handvol verboden websites na moet je eigenlijk elk verkeer. Hetzelfde behandelen. Dat klopt. In de basis.
Job Snijders
En er is ook een andere angle die ik hier wil belichten. Want sommige mensen met de introductie van RPK, een jaar of tien geleden, zeiden van ja, maar. Dan stopten we heel veel macht bij een hele kleine groep partijen. En die kunnen dan vervolgens allemaal gekke dingen misschien wel doen. Maar ik zie het een beetje als we begonnen met 80. 000 netwerken die allemaal ontzettend veel macht. Een invloed op elkaar hadden. En die groep zijn we aan het verkleinen van 80. 000 naar een handvol. En dat maakt het voor iedereen veiliger, omdat die 80. 000 netwerken zich eigenlijk alleen kunnen bewegen binnen de kaders die geschept zijn met RPKI. Dus dat neemt ook weg dat incident in 2008 geloof ik, waar Pakistan, de toenmalige Pakistanse regering, een bepaald filmpje op YouTube niet leuk vond. En tegen de internetprovider zei, kun je YouTube even uitzetten. En toen deed die Pakistanse internetprovider dat. Maar die maakte een klein foutje waardoor ze niet alleen binnen Pakistan het uitzetten, maar ook de hele wereld informeerde van Via ons kun je YouTube niet bereiken. En dat resulteerde dan allemaal problemen voor Google. En ik vind dus mooi aan zo'n systeem als RPKI dat. Eigenlijk dat die mogelijkheid weggenomen wordt voor zo'n staatsbedrijf om via BGP de wereldprongelijk. Maar wel foutief te informeren over de toestand van bepaalde IP-prefixes. Dus ik denk niet dat Arpi meer censuur brengt. Wat het doet is, het verkleint de mogelijkheid tot censuur, tot de trust anchors, waar netwerkoperators zelf kiezen van nou, ik vertrouw RIP of ik vertrouw Aaron, dat is de Amerikaanse zusterorganisatie. En door dat vertrouwen te stellen in de trust anchor, wordt de censuur mogelijkheid voor. Heel veel partijen verkleint.
Randal Peelen
Wat nu al eigenlijk heel lang net niet gezegd, maar wel geïmpliceerd wordt, is dat. het tevenswaar is hoe wonderbaarlijk het eigenlijk is dat het met die 80. 000 partijen nog zo goed ging als het ging. Het zou veel logischer zijn, eigenlijk, dat er veel meer mis zou gaan.
Wouter Prins
Een leuk voorbeeld is van Maart, toen werd Twitter vanuit Rusland ook geannonceerd, zeg maar. En uiteindelijk was dat een dubbele fout, want in feite was dat ook een dergelijke aanvraag als in Pakistan met al YouTube uit de lucht. En dezelfde vraag was dus met Twitter, denk ik, in Rusland. Alleen dat was een combinatie van de prefix injecteerden in hun router, maar die bracht dus ook het internet op. Terwijl meestal zoiets lokaal moet blijven binnen een telco. Dus dat is eigenlijk een dubbele fout. Als je kijkt naar de impact daarvan, minimaal. Ja, lokaal, maar internationaal gezien echt een stuk minder.
Job Snijders
Dus de censuurpogingen van steeds erde partijen worden minder invloedrijk. Juist doordat. .
Wouter Prins
Ze komen niet meer, zeg maar.
Randal Peelen
En met kadersbied. Nou, Xorpio. De vraag is eigenlijk: welke censuur? Welke blokkades? En wie voert ze uit?
Wouter Prins
Maar om op Scorpio's een vraag terug te komen. Je kan de VRP-informatie die een router leert. Die kun je eigenlijk met een lokale configuratie overroelen. Dus je kan zeggen van nou. Als RPKI zegt deze prefix is invalid, dan kun je lokaal in de route altijd nog of in de validator zeggen deze prefix is wel valid. En dat is bijvoorbeeld ook een noodprocedure die je kan hanteren voor als je een kritiek systeem hebt met een bepaalde prefix die van buitenaf komt of zo. Dan is het, computer zes no en dan. Wouter Prinses Yes! Er zijn systemen, maar er zijn betere manieren om zoiets te doen.
Randal Peelen
Ik zie een leuke vraag van Vincent en die vraag zich af: hoe ziet jullie thuisnetwerk eruit en hebben jullie nog bijzondere hardware of speciale dingen draaien? Nou, het eerste antwoord die erop zou moeten zijn op sec, dat gaan we helemaal niet vertellen, maar ik vind het wel een leuke vraag.
Job Snijders
Ik heb gewoon een PC Engines. APU, dat is een kleine industriële computer met een X86 processor erin. En daar draait OpenBST met OpenBGPD en RPGI client op. Eigenlijk is het een software auto. Ja, ik heb thuis heb ik niet zo'n giga koelast sized router nodig.
Randal Peelen
Maar goed, we hebben het hier natuurlijk ook gewoon over je access points en over de bekabeling en over je raspberry pies die je koelkast in leven houden. Weet ik veel wat je allemaal kunt doen.
Job Snijders
Z min mogelijk smart. Ik ga gewoon een plaats spelen voor mijn muziek. Lekker offline. En een kabel naar mijn computer. Een beetje ruis in de muziek. Ja, ik keep it simpel. Ik heb al op werk zoveel gedoe met computers. Laten we thuisperpens simpeler houden.
Randal Peelen
Waarschijnlijk minder goed de hacking. Ik bedoel, ik heb zo'n. Moet je zo'n ding, zonnepanelen omvormer, op zolder hangen. En als je wil zien wat hij heeft opgewerkt, dan moet en zal je het verplicht via zo'n Chinese cloud bullshit laten lopen. Dat is de enige plek waar je dat kan zien. Op een dag zwicht ik daar dan voor. En denk ik, mocht godsverdomme weten wat ik heb opgewekt. En nu staat het op van die Chinese servers waar ik dan godsbeter met een antieke iOS app bij mag. Om het te kijken. En ik heb nog dagelijks, nu dat ik hier zit, ook denk, fuck jongen, ik ga dat ding gewoon uitzetten. Nee eens op een gasnetwerk gewoon niet. Maar je wil het toch weten. Dus ik weet niet. Ik vind dat hele. Misschien smartphone. Ik kan het ook gewoon een keer de nek omdraaien. Maar ja, aan de andere kant. Tot nu toe gaat het goed. Ik heb nog niet veel mensen kwaad meegedaan. Dus dat is ook weer zo'n. Ander gesprek voor een andere podcast. Staan er nog leuke vragen tussen wat jou betreft, Job?
Wouter Prins
Rien, je weet hoe mijn thuis netwerkte is. Sorry, mijn excuses. Wie is jouw internetprovider thuis? Ik heb een consolidatieslag gedaan. Ik had vroeger een half rek in de meterkast hangen. En dat staat nu in een datacenter. En ook met een OpenBSD firewall. Wat Raspberry Pis met rijprobes en dat soort zaken. En eigenlijk met IPsect tunnels naar datacenters toe voor mijn VM'tjes. Waaronder de wifi controller en dat soort zaken.
Randal Peelen
De wifi rondolle hangt niet thuis.
Wouter Prins
Ja, die hangt in een datacenter. Fuck. Sloenbesparing hè?
Randal Peelen
Ja, maar je wil ook dat het gewoon werkt op het moment dat internet een beetje hapert, toch? Maar dat moet je testen. Alles kan kapot. Maar niet fysiek.
Wouter Prins
De controle kan uit en dan ouder de AP een configuratie gewoon.
Job Snijders
Ik vond ook een leuke vraag van Rick van Tel. Die zegt: heeft RPGI niet een beetje de neiging dezelfde kant op te gaan als DNS-Sec? Aangezien de implementatie afhankelijk is van de wil van de ISP's. Wat voor incentives hebben de ISP's om dit te realiseren? En dus een hele leuke vraag. Wat zijn nou de incentives om iets met RPK te doen? Ik denk dat voorbeeld met bijvoorbeeld die staalfabriek van een paar jaar terug. Meer recente voorbeelden waarin een typvoutje aan de ene kant van de planeet negatieve impact heeft op jouw bedrijf. RPKI Origin Validation. Dus dat je een validator installeert en. Alle BGP-berichtjes die binnenkomen, checkt of het klopt. Is eigenlijk een hele egocentrische actie. Want op hoe meer plekken je. checks inbouwt van klopt het wel wat ik van de buitenwereld hoor? Hoe minder groot de kans dat de buitenwereld jouw bedrijf verstoort op een bepaalde manier? En hoe makkelijker je je storingsdienst of vaakdienst wordt. Dus ik zou zeggen, ArtPkj gebruiken is een zelfzuchtige daad. Het is. Een beschermlaagje toevoegen aan je eigen bedrijf. Dus ik denk dat elke ISP gaat door een paar incidenten waar ze op de een of andere manier gebeten worden door bijvoorbeeld een fout bij. Een buurman ISP of buurvrouw ISP. En daarna realiseerde zich, oh, tegen dit soort dit type fout bestaat gewoon een beschermmethode. En dat is RPKI. Dus dat ga ik aanzetten. En ja, soms kost het een beetje wachten tot iemand zijn teen stoten. Of is het wachten tot de hardware. Dusdanige upgrades dat dingen als RPKI aanzetten ook kan. Maar de incentives zijn er voor ISPs. En ik denk dat het hem. Ik kan zeggen, een stabiele internet. Ja, uiteindelijk resulteert het in een internet waarbij je trafzekerder routeert.
Randal Peelen
Nee, maar het is wel zo, en dat is een beetje de toon van de vraag, en dat zegt hij niet expliciet, is dat. Het wel vaak gebeurt dat nieuwe internettechnieken die evident nuttig zijn, toch decennia op zich kunnen laten wachten. Dat is wel zo. Dus dan lijkt het net alsof. Er een soort weerstand is tegen vooruitgang. Terwijl dat vaak heel andere redenen kan hebben. Zowel geld als draagvlak als budget.
Wouter Prins
Maar je kan ook denken met SD-bandoplossingen dat de endpoints stabieler zijn. Dat zou je als een unique seller point. Als je zo'n product verkoopt als ISP, kunnen gebruiken. De wat verkoopt. En Steven, in feite zijn dat vroeger had je NPLS. Nee, meer afkortingen toevoegen gaat niet wel hier. Maar je ziet nu een ontwikkeling voor tunnels die over internet gemaakt worden. VPN's. Ja, VPNs over internet. En die VPNs wijzen altijd naar een bepaald IP-adres. Dat IP-adres waar je de VPN op termineert, zeg maar, dat is stabieler door AirPy. Dus je kan zeggen, die VPNs worden stabieler daarvan. Dat zou je kunnen gebruiken als je een leverancier bent. Als USP, zeg maar.
Randal Peelen
Ja. Al moet ik toegeven dat dat wel pittig vergezocht en ben je wel. Dan ben je flink je best aan het doen.
Wouter Prins
Het is een beetje analoog aan stabiliteit.
Job Snijders
Maar het kost ook jaren. Dit project zijn we al als internetgemeenschap al jaren mee bezig. En het zal nog wel een paar jaar duren. Maar in ieder geval de grote namen, de allergrootste internetproviders ter wereld. Doe nu RPKI. En dat heeft al een hele positieve bij-effecten op kleinere netwerken die daaraan vastzitten Want elke grote provider die een foute BGP-annuncement blokkeert, beschermt daarmee weer alle partijen die afhankelijk zijn van die grotere provider. Dus als bijvoorbeeld. NCT of Lumen of KPN een invalide announcement blokkeren, dan hebben honderden partijen die afhangen van die drie namen die ik net noemde, daar profijt van. Dus het is ook niet erg, denk ik, dat het lang duurt. Want het gaat zo snel als het gaat. Er zijn enorme afhankelijkheidskatens die soms zo gek kunnen lopen als. . . We hebben een nieuwe router nodig en die past fysiek niet totdat Henks zijn surf opruimt.
Randal Peelen
Ik haalde net een beetje de 80-20-regel erbij. En dat is hier natuurlijk ook naarmate je. . Leeuwendeel van de beveiliging in de klauw hebt, dan wordt die laatste 80% steeds moeilijker om te doen. En ik denk dat zoiets als path validation. je geeft al aan. Alleen al de rekenkracht die daarvoor nodig is, is niet. Altijd zomaar voorhanden. We komen wel steeds verder in de evolutie, waarin het steeds veiliger wordt. En dus ook automatisch vergezochter wordt. Om dingen nog te kunnen bezodomieten. En ik denk dat een wijze les is dat als je dit hieruit zou kunnen zoomen en je kijkt over een tijdspannen van honderd jaar. internet er fucking nog niet eens was. Dus ja, vooruitkijkend lijkt het heel traag, maar omkijkend gaat het nog steeds fucking snel.
Job Snijders
Ja, ja. Maar ik denk toch, het internet is nu, wat is het, een jaar of vijftig oud of zo?
Randal Peelen
Ja. Het ligt aan vanaf wanneer je rekent, maar vanaf ARPA, zeg maar.
Job Snijders
Ja, en routing security is al twintig jaar een hot topic. Ik vind persoonlijk, het is wel duidelijk een levenswerk voor veel betrokken individuen.
Randal Peelen
Ik gun je een standbeeld. Zullen we als spreken dat we alle drie nog één vraag doen en dan naar de tips gaan? Wie er aan de beurt is?
Wouter Prins
Ik denk ik hè.
Randal Peelen
Zou kunnen. Even kijken hoor.
Job Snijders
Wat vind jij nou de grootste tekening van RPKI?
Wouter Prins
Vraag Robert. Hele goede vraag.
Randal Peelen
Het is eigenlijk gewoon awesome. Er is helemaal niks mis mee.
Wouter Prins
Nou ja, kijk, je hebt natuurlijk drie states hè. Ik denk het zelf. Dat het niet verder gaat als in valids droppen. Ik denk niet dat we er tijd mee gaan maken dat Uno's ergens gedropt gaan worden.
Randal Peelen
De gnomes.
Wouter Prins
Ja, je hebt drie states met AirPey. En op basis van die drie states kun je zeggen van nou ik drop een prefix declare. Wat nu de standaard is, is om een APA key invalid te droppen, zeg maar. Maar met die drie andere states doe je eigenlijk weinig.
Job Snijders
Twee andere.
Wouter Prins
Twee andere die overblijven.
Job Snijders
Ik denk dat het RPK Valid de BGP-informatie met wat er in een ROA staat. Sowieso goed. En not found, of die heet soms ook unknown, dan ondersteunt de andere partij het gewoon niet. En dat betekent dat er geen. RPKI informatie is over de prefix. Dus dan kun je ook niet concluderen hij is valid of invalid, want er is geen informatie om die. .
Randal Peelen
Hij vertaalt gewoon ouderwets behandelen zoals je dat tien jaar geleden deed. We weten niet wat het is, nooit van gehoord.
Wouter Prins
En dan hakt het weer in op de vraag van Rick van Tel. Denk je dat er een tijd komt dat we de nouns kunnen.
Job Snijders
Nee, ik denk dat dat heel moeilijk wordt, want niet alle IP-space, kijk, we zijn nu op. Even uit mijn hoofd. Rond de 50% van de IP-prefixes op het internet is gecoverd door RPK ROA's. En dat kostte al. Tien jaar meer dat ik af of je moet willen trouwens.
Randal Peelen
Ik ben buitstaan, ik heb geen recht van spreken, maar mijn gevoel is dat internet was vanaf dag 1 een intrinsiek inclusieve plek. Op het moment dat je het om gaat draaien, je bent pas welkom, als je eerst kan bewijzen wie je bent, denk ik. Ja, maar dan is internet niet echt meer wat het was of zo. En bovendien, waarom leg je de lat zo achterelijk hoog? Maakt het uit dat dat staalfabriekje zegt. Ik ben de staalfabriek? En dat jij zegt: nee! Eerst bewijs dat je in je staalfabriek bent, anders wil ik niet met je praten. Hoe erg is het als dat niet klopt? Ja, ik weet niet meer. Wie weet wat de toekomst ons brengt. Kijk, als die staalfabriek zegt je kunt via mij heel Amazon bereiken, dan moet je zeggen je lult. Ja, maar dat zegt die staalfabriek niet. Die staaffabriek zegt gewoon ik ben die staaffabriek, je kunt mij bereiken via mij. Ja, dus ik denk inderdaad dat in die dynamiek die jij net beschrijft, dat de bedrijven die zelf heel goed kunnen correleren.
Job Snijders
Dat ze een financieel belang hebben bij hun routing op een bepaalde manier cryptografisch te beveiligen, ook stappen zetten om dat te doen. En bedrijven die daar minder binding mee hebben, dat bijvoorbeeld als het internet even niet werkt, dat dat niet de kern van hun business aanraakt. Dat die daar misschien minder snel in zijn, of zelfs nooit toekomen. Dus er is denk ik een long tail van bedrijven die. 80. 000 organisaties zover krijgen iets te doen, wat het ook is, is een gigaclus. Dus er zullen. Ik kan me niet voorstellen dat al die bedrijven allemaal RPK implementeren. Maar ik kan mij wel voorstellen dat bedrijven die. Het belang ervan herkennen, of die van klanten te horen krijgen. hé, wij willen graag dat jij iets met RPK doet, dat die groepen het doet en ook de voordelen van geniet.
Randal Peelen
Ik verdedig de stelling dat je het niet moet willen. En ik zeg dit met klemmels buitenstaande. Dus ik heb geen recht van spreken. Mijn stem telt niet. Maar dat is wel mijn vermoeden.
Job Snijders
Dus de vraag was, hoe ga je dan om? Met netwerken die niet gevalideerd kunnen worden. Ja, dat is inderdaad Rick van Tel ja. Zoals het tien jaar geleden ging. Als er geen RPK-informatie is om het te valideren. Kun je RPKI niet gebruiken? Terug naar het Wilde Westen. Nou ja, dus dan ga je terug naar een pdf ofzo met een handtekening.
Randal Peelen
Ik vind het een beetje nu als vraag. Je komt op een website. En je komt erachter dat hij geen HTTP's ondersteunt. Nou, dat duurt niet lang meer. Misschien is het al zover dat browsers dat dan standaard gaan weigeren. In ieder geval gaat dat gebeuren. Er zijn gewoon wel sites van die ouderwetse dingetjes waar alleen maar leuke weetjes of een goed recept op staan en meer niet. En dat staat er ook echt alleen maar. Hoe de fuck cares? Als daar dan staat, ja het is HTTP zonder S. Wil je toch die site zien? Ja, dikke boeien. Laat maar zien. Zo stijk ik er soms een beetje in. Hangt wel echt van de site af hoor. En ik bedoel, er zijn wel meer dingen op te letten dan alleen een slotje. Maar in de basis, zeg maar. Echt, dat er geen knop meer zou zijn, laat mij toch die site zien. Dan zou ik boos om een browser worden.
Job Snijders
Ja. Maar ik denk browsers zitten in een hele andere positie dan internetroutering in deze context. Dat speelveld beweegt zich op hele andere tijdlijnen. En RPKI gaat, denk ik, trager dan ontwikkelingen in de browserwereld. Dus ja, het is. Zolang een groot genoege groep mensen zelf herkent dat ze er voordeel bij hebben om RPKI te doen, dan houdt die groep die geniet de voordelen en dan zijn ze klaar.
Randal Peelen
Veilig genoeg. Wouter Prins, zou je ons een lol willen doen en die vraag van Dennis aan ons willen stellen? Gaat Tweek nog een keertje RPKI doen? Tweek, dat is een leuke provider. Ik heb hem zelf ook. Zouden die ook een keer RPK gaan doen? Vraag het. Nou, ik ben niet van de technische afdeling. Ik mag ook zeker niet namens ze praten, maar Job, wat vind jij ervan?
Job Snijders
Ik hoop dat we het morgen kunnen aanzetten. Ik ga er een dagje langs. We gaan RPKI intypen. RPK.
Randal Peelen
exe.
Job Snijders
Dus als Tfiek morgen het probleem heeft, dan is het misschien mijn schuld. Zeker.
Randal Peelen
Ik ben wel benieuwd hoor, want ik heb een heleboel gedreven fanatieke collega's. Die hebben ook wat monstruosueuze projecten achter de rug. En krijgen we eens de vraag van waarom hebben jullie dat niet eerder gedaan? Weet je waar een kleine provider als wij. zeg maar af en toe voor discussies hebben over welke prioriteit je vooraan geeft. Ik bedoel, als KPN het al niet voor elkaar krijgt om het binnen drie jaar even makkelijk tussendoor te doen. Dan kleine jongen als wij die die. Die van binnen liever ook even doortastend en goed getest zou willen doen. Het is wel vechten tegen de bierkaai ook hoor.
Job Snijders
Met elke nieuwe technologie geldt gewoon, als je iemand hebt die naast je zit en je door de stappen heen praat en uitlegt waar je nu naar kijkt, kun je op die manier interpreteren. Dit is wat die foutmelding betekent. Dit is een diagrammetje met de componenten die je nodig hebt. Zo praat ze met elkaar. Dat kan enorm helpen om zo'n project op poten te krijgen. In vergelijking met het zelf moeten uitvogelen, proef ondavindelijk. Dus ik vind het hartstikke leuk om af en toe bij bedrijven langs te gaan en zo'n handje te helpen met RPKI. Want dan. Daar houden we er vaak erin.
Randal Peelen
Waarvoor dank. Nou hoop ik dat jullie ook nog leuke tips hebben meegenomen. Want daar gaan we deze aflevering mee afsluiten. En ik doe zelf alvast het goede voorbeeld. Ik heb er twee. Het zijn allebei podcasts, dus als je dit zit te luisteren in de auto of tijdens het uitlaten van de hond, dan kun je je na de volgende twee afleveringen in je queue gooien. De eerste is van Boekenstein en de Wijk. Shout-out naar mijn collega Mark van Herpen, want die luistert veel meer BNR-podcasts dan ik. En Boekestijn en de Wijk hadden een aflevering die heet Als Poetin de gaskraan dicht draait. En daarmee gaan ze een beetje op zowel politiek als macro-economisch niveau door de hele kwestie heen hoe de gascrisis er deze. . . winter uit gaat zien. En een van de wijze constateringen die zij daar doen is dat bijvoorbeeld in Nederland allerlei vloeibaar gas per schip dan in onze haven aanmeert. En dat wij Nederlanders dan denken, nou goed, als die boot allemaal onze kant opkomen en we kopen al dat gas, het zal hoogstens iets duurder worden, maar goed, het zal onze tijd wel duren. En zij dan vervolgens zeggen: ja, maar wat nou als de Duitsers opeens het dubbele bieden voor de inhoud van die boot? Dan moeten wij toch ook dat bedrag gaan matchen. Willen wij die tanker hier in Nederland kunnen houden. Dus dan wordt het evengoed nog steeds duurder doordat het buitenland. . alleen maar meer bied. Dus ja, het is een best wel ingewikkelde markt die best wel alle kanten op kan. En ja, goed, ze hadden het op een gegeven moment over zeven voorgerekende scenario's waarin er maar één is dat we er eigenlijk helemaal niet zoveel last van hebben. En alle andere scenario's zijn, we gaan het allemaal goed merken. Ik ben wel benieuwd wat er gebeurt. Mijn grootste vraag, en dat is eigenlijk ook eentje voor het kanal duurzaamheid en klimaat. Op onze slack, moet ik nou wel of niet mijn energiecontract gaan verlengen? Want ik heb nu laatst dat energiecontract gewoon laten verlopen. Dus dan krijg je gewoon de dynamisch tarief. Ik zit nu wel van zal ik het nog even vastzetten voor een jaartje nu vlak voor de winter of ga ik het gewoon aan en kijken wat er gebeurt?
Wouter Prins
Volgens mij kun je alleen nog maar variabel afsluiten.
Randal Peelen
Nee, dat is niet waar. Er zijn wel wat aanbieders die het een jaar vast durven zetten. Oké. Dus. Kijk, het is en blijft een gok. Maar de vraag is van wat doe je?
Job Snijders
Zonnepanelen.
Randal Peelen
Dat heb ik al. Maar ik heb ook gas. Dus als ik het warm wil hebben, dan hebben die zonnepanelen niet zoveel mee te maken.
Job Snijders
Airco's, daar kun je mee verwarmen.
Randal Peelen
Ja, andersom de airco's de warmtepomp en die heb ik niet. Elektrisch ook overwegen. Heb ik ook. Maar daar wordt het huis nog steeds niet warm van. Je moet gewoon van het gas af. Ja, eigenlijk wel. Maar weet je, die cv-ketel buiten Grofvuil vind ik een beetje zonde. En ja, die warmtepomp kan ik eigenlijk niet lekker kwijt. En vat al helemaal niet. Ik wil ook in bad kunnen. Het is niet bepaald een inkoppeltje. En als ik daar nu weet veel 10. 000 euro tegenaan gooi, een winter langer, duur gaskopen is echt nog steeds goedkoper hoor.
Job Snijders
Ik heb het vorige winter uitgeprobeerd. Het was afschuwelijk. Ik kreeg eind november corona. Dat moest je in quarantaine. Nou, top. Buurvro die af en toe boodschappen voor de deur zet. En op dag twee van mijn isolatie, ik had korts, ik voelde me vetziek, dat was allemaal niet zo leuk. Stopte mijn verwarming ermee. De cv-ketel was stuk. En ik kon natuurlijk geen monteur over de vloer krijgen, want ja, het huis zat vol met virus. Dus ik heb zeven dagen in isolatie met een dekentje omheen gezeten. En hoe lang had je kort? Na een paar dagen zakt ze dat wel weer een beetje af.
Randal Peelen
Ik krijg zo kort altijd koud, omdat je zo zweet.
Job Snijders
Geen verwarming is, geen pretje, maar van gas afkomen door gewoon de. CV-ketel bij het groffveld te zetten, dat is ook.
Randal Peelen
Dat is ook niet goed voor het milieu.
Job Snijders
Nee, dat is niet ideaal.
Randal Peelen
De andere tip die ik had is de Tweakers podcast. Daarin heeft Olaf. . een heel mooi interview gedaan met ASML technische topman Martin van den Brink. Ik vond het een heel interessant interview. Ik moet zeggen, tweakers, haal het even door. een adaptive level erheen, zodat Olaf net zo goed te verstaan is als de gast. Alsjeblieft de volgende keer. Mensen, jullie kunnen echt beter. Maar het. Het was wel een interview waarin deze man een zeldzaam interview geeft wat hij bijna nooit doet en heel erg leuke geschiedenis lesgeeft over de make-or-break momenten in de geschiedenis van ASML, vooral op technisch vlak. En je staat er niet zozeer bij zo vaak bij stil. Maar een bedrijf als zij zijn heel cyclisch en moeten zichzelf bijna elke drie jaar. . . deels opnieuw uitvinden. Ze moeten zich echt bezig zijn met wat wordt de volgende techniek om die processors nog beter te maken. En als je die boot mist en een andere concurrent. weet hem wel te pakken, dan ben je daarna drie jaar de lul. En dan moet je de volgende generatie proberen in jouw hoek te krijgen. Het is wel een leerzaam met een heleboel vaktermen en een heleboel jargon, wat je echt niet makkelijk kan volgen. Maar we hebben hier bij Met Nerds om Tafel een keer een aflevering gemaakt met iemand van ASML. Een techneut op de vloer die echt met die laserpannenkoeken bezig was. En daar kun je ook je voordeel mee doen. Tot zover mijn tips. Hebben jullie er nog een paar voor onze luisteren? Of 1 of 0. Mag alles zijn.
Job Snijders
Ga jij eerst?
Wouter Prins
Ja, ik heb twee tips. Eén is keep it simple.
Job Snijders
En dan geef je twee tips hoe moeilijk het ook is.
Wouter Prins
En een tweede tip is, ik had recent dat ik een buitand op mijn dakkapel geïnstalleerd. Om een Internet of Things netwerk te ondersteunen. En daarin stond nergens van als je een buitenantenne plaatst, dan moet je hem aarden. En op een gegeven moment, aan het eindeinde van de antenne hangt er dan een kastje die het signaal uitstuurt voor dat netwerk. Maar die was op eten net aangesloten. En omdat het nu droog weer is buiten en het waait, dan krijg je statische elektriciteit wat die antenne zelf opwekt. En in feite is de kabel helemaal naar je landswitch één grote antenne. Dus ik had het effect dat al mijn POE-poortjes doorgebrand waren. Wauw! En ik zag letterlijk de vonken uit mijn switch komen. Dus mijn tip is, waarom stond je toevallig op het moment dat die vonken er waren daar naar te kijken? Nou, ik zat achter mijn computer en ik heb een switch en heb ik onder mijn bureau hangen en ik konde hem een beetje knitteren.
Randal Peelen
Dan keek je nou eigenlijk zachte vonk overspringen. Dat je dit gededuceerd hebt vind ik wel het soort voorbeeld dat je daadwerkelijk een regressietester bent.
Wouter Prins
Want dat zou niet het eerste zijn waar ik aan dacht. Maar goed, dus dat is mijn tip.
Job Snijders
Buiten antennes aarde. Dus jij hoorde zeg maar een frituurpan knisperen. Je rookt popcorn en dacht. Help de switch staat al in de brand.
Wouter Prins
Goed. En hoe langer de kabel is, ook je lang kabel naar je meterkast, hoe erger het is qua statische elektriciteit.
Randal Peelen
Ik hoop echt dat je hier iemand mee redt, want het is wel inderdaad zo'n tip dat je denkt. Ja, ik zit niet iedereen op te wachten, maar hen die daarop zitten te wachten, hebben hier wel echt wel op.
Wouter Prins
Ja, ik heb uiteindelijk ook de. De webshop waar ik het had besteld. Als je nou deze combinatie antenne met zoveel antennekabel, zeg maar, als iemand dat nou koopt, doe er een briefje bij. Ja, ja.
Randal Peelen
Sowieso is aarde zoiets waarvan je denkt, oh, gedoe. Ik heb zo vaak, dan ben je met bekabeling. Nou ja, zo vaak. Weleens gehad dat ik met bekabeling bezig was en dan ging ik een lamp ophangen. En dan elke keer dat ik het schoot die aarde draag, los op een gegeven moment, ik schroef hem maar aan het plafond, die lamp werkt, fuck you. En ja, misschien bijt dat mooi nooit in de nek.
Wouter Prins
Je weet het niet. Officieel moet je een extra aardpen slaan voor juist, maar dat gaat wel erg ver. Voor die antenne? Ja, om de statische elektriciteit af te voeren, zeg maar. Ja, mijn tip is van een hele andere aard.
Job Snijders
Oké, goed. Dat is een boek uit 1995, geschreven door meneer Neil Stephenson. En dat boek heet The Diamond Age. Dat gaat over een jong persoon die een soort kindle tegenkomt. Die vindt ze. En daar zit een AI of een slim programma in dat de jonge persoon die in een moeilijke situatie zit een beetje verder probeert te helpen. En als je van het cyberpunk genre houdt, dan is het een klassieker die je natuurlijk al kent. Als je denkt, ik heb geen idee wat cyberpunk is, dan is dit boek een van het beste binnen het genre. En cyberpunk zijn boeken over. Futuristische werelden waarin AI en nanobots en van alles en nog wat allemaal gebeurt. Maar dit boek is in 1995 geschreven. En het is best wel grappig om. Te zien wat er 25 jaar geleden hoe mensen dachten over de verre, verre, verre toekomst. En er zijn ook wat aspecten die. Toch snel dichterbij kwamen dan mensen misschien verwachten. Het verschil tussen cyberpunk en Steampunk. Steampunk richt zich, denk ik, op machines die op stoom werken. Cyberpunk richt zich meer op de digitale aspecten. Nee, dat is een heel anders genre.
Randal Peelen
Ik hou voor van dat retrofuturistische, zoals bijvoorbeeld Fallout. Weet je wel. Dan is het verhaal dat. In de Koude Oorlog is een soort van nucleaire winter ontstaan. Maar evengoed is er wel technologische vooruitgang. Alleen alles lijkt op hoe het in de jaren, wat is het dan, 50 was. Of zo. Ik weet het niet eens. Dat spreekt mij altijd wel aan. Boeken lezen dat ook niet. Luisteren hoogstens.
Job Snijders
Maar de Diamond Age is een beschik van een audiobook?
Randal Peelen
Ja, Fallout is ook een game. Meerdere games.
Job Snijders
Je kan hem ook luisteren, dat is. Dit was het eerste boek dat ik op een e-reader las. En dat maakte gewoon een speciale aangelegenheid. Ja, andere tip.
Randal Peelen
Hoeft niet. Zelf weten.
Job Snijders
Ik hou het bij één tip. Ik heb nog wel een extra tip. Oké, net op tijd.
Wouter Prins
Ook een boek. Ook leuk. Dat gaat over social engineering. En dat is van Kevin Mitnick. Dat boek heet Ghost in the Wires. Daarin wordt uitgelegd hoe hij te werk ging en hoe hij uiteindelijk uit diverse ontsnappingen vanuit. . De FBI elke keer uit handen bleef, zeg maar. Het gaat een beetje terug in de tijd, maar. Een soort autobiografie haast. Ja, ja. Kevin Metnik, die geeft nu ook heel veel conferenties, zeg maar, over hoe je. Met social engineering in een bedrijf binnenkomt. Ook met live demo's, zeg maar. Dat is wel interessant. Doe je voordeel mee, lieve Luister.
Randal Peelen
Tot zover deze aflevering van Merds om Tavel en Met Nerds om Tavel is een podcast door Floris Bot, Jurijan Ubags en mij, Randal Pelen, onze panelledens en Esther. Krabbendam, Ruert Sanders en Sander Bijlenveld. En onze gastneurds van vandaag waren Job Snijders en Wouter. Prins Job. En Wouter, hartelijk dank voor jullie komst. Bedankt voor jullie wijze woorden. En wie weet tot over drie jaar.
Job Snijders
Ja, dat zou leuk zijn. Dankjewel voor deze uitnodiging.
Randal Peelen
Waar kunnen mensen meer over jullie te weten komen? Ik begin bij Job.
Job Snijders
Ik zit op Twitter. twitter. com slash Job snijders aan elkaar lange ei, Job met een B. Maar ik ben ook via e-mail beschikbaar. Dus je kan Als je nou vragen hebt over RPKI of BGP, dan kun je me een mailtje sturen en dan help ik je voor zover ik kan.
Randal Peelen
Je zit ook op onze slecht, maar dan zeg je maar één keer de drie jaar wat, volgens mij.
Wouter Prins
Ja, klopt. En Wouter? Ja, ik doe het meest op IRC, ouderwet. Ik heb al een Twitter-account, maar daar doe ik niet heel veel mee. Dus via en dan nog ben ik met name op IRC te bereiken. Durf je te vertellen hoe je dat heet? Ja, Wins.
Randal Peelen
Dit kunnen mensen gaan. Kiep het simpel, hè? Precies. Nou, meer informatie over ons is te vinden op onze website. En dat is mnot. nl. Join in aan onze slechter 2100 charmant en capabele nerdje. Voor. Je kunt vragen stellen aan de volk. Volgende gastneur gastnurds die te gast gaan zijn in het kanaal Vragen van de Luisteraar. Elke keer heel erg dankbaar. Word je nou vriend van de show via vriendvandeshow. nl slash mnot Dan krijg je toegang tot het clubhuis op onze sleck. En dan kun je bij alle meet-ups zijn met de leukste en tofste mensen samen praten. En nog wel wat andere leuke projectjes die we daar soms doen. Je krijgt stickers en biervultjes thuis gestuurd. Een private RSS-feed, zodat je deze podcast zonder reclame kunt luisteren. Eerder dan de rest. En soms met minder knips. Merch is te vinden op onze webshop. nl Voor nu hartelijk dank voor het luisteren en tot de volgende keer.
Review over deze aflevering maar had ook een andere aflevering kunnen betreffen: Ik luister graag naar deze boeiende podcast, maar (opnieuw) lastig te luisteren vanwege de grote hoeveelheid (onnodig!) jargon en de ontsporende metaforen, analogieën, etc. Iets meer voorbereiding door de gastheer/-heren zou de podcast een stuk toegankelijker maken.
En ik weet niet of ik misschien overgevoelig ben, maar laat de gast jargon in het Engels gebruiken óf goed verhalen. Die stroom aan anglicismes is echt tenenkrommend. “Een [invaliede noode]” is echt verschrikkelijk. Het is een invalid node, of een ongeldig knooppunt.
En toen had ik ‘vendoren’, ‘internet moet altijd op zijn’ nog niet gehoord. Er is ook een moment dat je als presentator moet ingrijpen hoor.
I.v.m. de gare Chinese zonnepanelen apps:
Ik was hier zo mee klaar dat ik de P1 module van HomeWizard heb besteld. Dit werkt inmiddels al een jaar prima.
https://www.homewizard.com/nl/shop/wi-fi-p1-meter/?utm_source=Google%20Shopping&utm_campaign=Merchant%20Center%20NL&utm_medium=cpc&utm_term=529&gclid=CjwKCAjwoMSWBhAdEiwAVJ2ndtheHfsfzd7pxOBPAw3OPRc_XaSYnSKuPlhBJAkQG7ipkPu-2rOEkBoCuJAQAvD_BwE
Ja precies. Alleen dan zie je niet precies wat je opwekt.