标签: #network
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 15 篇
访客统计里只看得见 0.5% 的流量 —— 防机器人要看来源,而不是自我声明
以一个 150 万页面的站点抵御爬虫一整年的记录为依据,梳理应对机器人流量的原则。基于 JavaScript 的分析工具数不到机器人,所以必须去看服务器日志;规则也不能建立在 User-Agent 这类自我声明的值上,而要建立在 ASN、地理位置、是否为经密码学验证的机器人这些难以伪造的来源信息上。文中还会谈到每次抓取带来多少访客这个指标、Cloudflare 公布的比率与单站实测值为何会分歧、防御装置本身吃掉性能预算的案例,以及在住宅
2026-08-09 · 17 分钟阅读 #network#bot#cloudflare#waf#scraping把 TCP 拥塞控制看出来 — CUBIC 与 BBRv3,以及跑在浏览器里的 gVisor 网络栈
2026 年 7 月 28 日,Hacker News 上出现了「Simulating TCP loss and congestion in browser using Go/WASM」。它把两套 gVisor 网络栈整个编译成 WebAssembly,放进浏览器 worker 里跑,中间夹一条带宽、时延、丢包率和队列规律都可调的瓶颈链路,然后把 CUBIC 和作者自己实现的 BBRv3 并排画出来。本文以这个模拟器为切入口,梳理 sl
2026-07-31 · 23 分钟阅读 #network#tcp#congestion-control#bbr#wasmHTTP Keep-Alive 与连接复用 — 制造间歇性 502 的超时竞态条件
后端日志里一个错误都没有,却唯独负载均衡器上间歇性地混进 502,这多半是连接复用的竞态条件。就在服务器关闭空闲连接的那一瞬间,客户端往这条连接上写入请求,于是 FIN 与请求擦肩而过。本文整理了为什么后端 keepalive 超时要设得比负载均衡器空闲超时更长、如何用 curl -w 把 namelookup 与 connect 与 appconnect 与 starttransfer 拆开以定位瓶颈、如何用利特尔法则确定连接池大小,
2026-07-26 · 20 分钟阅读 #network#http#performance#load-balancer#tcpdig 能通但应用失败 — 先从 DNS 解析顺序查起
dig 能正常拿到答案而唯独应用找不到名字,这不是 bug 而是结构使然。因为 dig 和 nslookup 根本不经过 /etc/hosts 和 nsswitch.conf,而是直接向解析器发起查询。本文沿着应用真正走过的路径,从 nsswitch.conf 一路追到 systemd-resolved 的存根解析器,并整理如何用 getent 和 resolvectl 复现同一条路径。文中还会讲清 Kubernetes 里 ndots
2026-07-26 · 17 分钟阅读 #network#dns#linux#kubernetes#troubleshootingping 能通但只有大请求卡住 — 解剖 MTU、MSS 与 PMTUD 黑洞
小请求都很顺利,唯独大响应会卡在半路的症状,几乎总是路径 MTU 问题。TCP 是按接口 MTU 来通告 MSS 的,如果路径中间更窄,本应由路径MTU发现通过 ICMP Fragmentation Needed 来告知,而一旦防火墙把这个 ICMP 丢掉,黑洞就形成了。本文整理了 MSS 与 MTU 的算术、如何用 ping -M do 二分查找路径 MTU、IPsec 与 WireGuard 与 VXLAN 实际拿走多少字节、为什么
2026-07-26 · 18 分钟阅读 #network#mtu#tcp#vpn#kubernetesConnection refused 与 timeout 的区别 — 在 TCP 层面收敛原因
连接不上时终端返回的消息大致分为两类。Connection refused 意味着对端回了一个 RST,timeout 则意味着发出去的 SYN 没有得到任何应答。这一行之差几乎就决定了问题出在进程还是出在路径。本文整理了如何用 tcpdump 直接确认 SYN 与 RST、如何用 SYN 重传间隔提前算出超时长度、有监听却依然 timeout 的 accept 队列溢出,以及容器里绑定到回环地址所引发的典型事故。
2026-07-26 · 16 分钟阅读 #network#tcp#troubleshooting#linux#kubernetesTLS 握手与证书错误解读 — 为什么浏览器能通而 curl 失败
浏览器上的锁标显示一切正常,唯独 curl 和服务端调用因证书错误而失败,这属于服务器配置问题。因为浏览器会通过 AIA 扩展自行下载缺失的中间证书,而 OpenSSL 系的客户端不会。本文整理了如何按消息顺序阅读 TLS 1.3 握手、没有 SNI 时会发生什么、证书链校验在哪里断掉,以及包括 unable to get local issuer certificate 在内的各条错误消息的成因,并配上 openssl sclient
2026-07-26 · 19 分钟阅读 #network#tls#ssl#openssl#security为什么介绍工作的往往不是挚友,而是认识的人的认识的人 — 弱连接的力量
社会学被引用最多的论文之一——格兰诺维特1973年的《弱连接的力量》颠覆了直觉:给求职者带来决定性信息的,不是亲密好友,而是偶尔见面的熟人。本文用网络结构解释为什么弱连接会成为桥梁,讲述2022年领英(LinkedIn)2000万人实验如何在半个世纪后对这一理论完成因果检验,并附上内向者也能做到的弱连接维护法——一篇社会学通识文章。
2026-07-20 · 9 分钟阅读 #humanities#sociology#network#career#relationshipscurl 8.21.0 的 18 个 CVE — 漏洞赏金终结之后迎来的「高质量混乱」
2026 年 6 月 24 日,curl 8.21.0 在单个版本中发布了 18 个 CVE,刷新了项目记录。不过这 18 个全部是 Low 或 Medium,High 级别自 2023 年 10 月以来一个都没有出现过。这个数字背后,是一个被 AI 劣质报告折腾到 2026 年 1 月底废除了漏洞赏金的项目,从 3 月起却反过来迎来了「几乎全用 AI 写、但质量很高」的报告洪流。本文用 curl 自己公开的机器可读数据 vuln.js
2026-07-17 · 23 分钟阅读 #network#security#curl#cve#open-sourceContent-Encoding: zstd — Safari 26.3 补齐三大引擎,下一步是 RFC 9842 压缩字典
2026年2月,Safari 26.3 支持了 Content-Encoding: zstd,继 Chrome 123(2024-03)、Firefox 126(2024-05) 之后,三大浏览器引擎现在都能接收 zstd 响应了。由于是基于协商的,采用风险很低,但服务器端仍然不对称 — nginx 和 Apache httpd 都没有官方 zstd 模块,现实可行的路径是 CDN(如 Cloudflare)、Caddy,或者 Node
2026-07-17 · 17 分钟阅读 #performance#web#network#browserMedia over QUIC 的现状 — 规范停在 draft-19,最大规模部署停在 draft-07,最初提案人转投 moq-lite
IETF 的 Media over QUIC(MoQ)想把 WebRTC 的交互延迟和 HLS/DASH 的可扩展性合并成一套架构,截至 2026 年 7 月 6 日已经推进到 draft-ietf-moq-transport-19,工作组的里程碑把 IESG 提交的目标定在 2026 年底。但现实中的部署却在别处 — 任何人都能接入的最大中继网络、Cloudflare 的网络,目前仍然固定在 draft-07 的子集上,其文档甚至自己
2026-07-17 · 20 分钟阅读 #network#quic#streaming#webrtc#rfc为什么 QUIC 在快速互联网上反而更慢 — 接收端 CPU 与尚未到来的内核 QUIC
QUIC 在握手延迟和丢包恢复上确实赢了。Google 在互联网规模上测得的搜索延迟下降 8.0%(桌面端)、视频卡顿率下降 18.0%,就是证据。可一旦链路变快,情况就会反转 — WWW 2024 的一项测量研究报告称,带宽达到 1 Gbps 时,Chrome 中的 QUIC 会比 HTTP/2 慢 45.2%,而真凶既不是常被指责的加密,也不是服务器,而是接收端客户端的数据包处理成本。本文分别用一手测量资料确认 QUIC 赢在哪里、
2026-07-16 · 30 分钟阅读 #network#protocol#performance#linux-kernel2026 年 10 月 11 日,根 KSK 将会更换 — 现在根区里到底有什么
作为 DNSSEC 信任锚的根 KSK,将在 2026 年 10 月 11 日从 KSK-2017 切换到 KSK-2024。对大多数解析器来说,多亏了 RFC 5011,这根本不算个事;但对于没能更新信任锚的验证解析器来说,那一天就是悬崖 — 所有查询都会以 SERVFAIL 崩溃。本文从直接查询根区、看看现在里面到底有什么开始,梳理了 8 阶段、跨 6 年的更换日程,RFC 5011 的 30 天保持期(hold-down),201
2026-07-16 · 39 分钟阅读 #network#dns#dnssec#security#protocolROV 挡住了什么,ASPA 还挡不住什么 — 2026年6月 Telegram 劫持事件与路由安全的下一层
2026年6月16日,印度电信商Rcom(AS18101)劫持了Telegram的前缀,据Kentik测算,看到这条劫持路径的自家BGP数据源只占1.6%。这是RPKI ROV真正发挥作用的一个案例。但这是因为这次劫持没有伪造origin,手法很拙劣;而ROV的结构性天花板在于,它完全看不见路由泄漏(route leak)——也就是origin依然合法、但路径本身走错方向的情况。填补这一空白的ASPA已于2026年7月10日进入IETF
2026-07-16 · 33 分钟阅读 #network#bgp#rpki#routing#securityDNS 深度剖析 — 名字背后隐藏的基础设施
DNS 不只是一张简单的名片,而是撑起整个互联网的庞大分布式基础设施。本文从层级结构、递归/权威解析、记录类型、TTL 与缓存,一路讲到 Anycast 与 GeoDNS、DNSSEC、DoH/DoT,以实务视角深入剖析隐藏在名字背后的系统。
2026-06-29 · 35 分钟阅读 #network#dns#anycast#cdn#infrastructure