CoolStrike Edge Hydrographisches Amt

Blatt 2 · Stationsausrüstung · Ausgabe 2026.1

Was in einer Station steckt.

Alle sechzehn sind nach derselben Ausrüstung gebaut, damit eine Anfrage sich in Dublin verhält wie in Tallinn. Das bedeutet im Betrieb Folgendes.

Ausrüstung 01

Eigene Hardware, je Standort abgestimmt

Debian stable auf Hardware, die uns gehört. Den Weiterleitungspfad teilt sich sonst niemand — kein fremder Verkehr, kein Hypervisor zwischen Netzwerkkarte und Cache.

Der Kernel-Netzwerkstack ist auf den Verkehr abgestimmt, den der Standort wirklich trägt: eine Station vor einer Mediathek braucht andere Socket-Puffer als eine vor einer JSON-API. Wir veröffentlichen die sysctl-Werte, mit denen wir fahren, und fahren Ihre, wenn Sie einen Grund dafür haben.

Betriebssystem
Debian 13, automatische Sicherheitsupdates
Cache-Ebene
NVMe, 24–96 TB je Station
Uplink
mindestens 2 × 100 GbE, 4 × an Kernstandorten
Peering
An jedem Standort am lokalen IX vertreten

Ausrüstung 02

Zertifikate, die sich selbst erneuern

Ein SAN-Zertifikat wird ausgestellt, sobald Ihre Domain validiert ist, und dreißig Tage vor Ablauf an allen Stationen zugleich erneuert. Niemand muss eine Kalendererinnerung pflegen.

TLS 1.3 ist Standard, 1.2 bleibt verfügbar, bis Sie es abschalten. Verlangt Ihre Richtlinie eine bestimmte Kette, laden Sie das PEM-Bündel hoch — es erreicht alle sechzehn Stationen in unter einer Minute, und das Dashboard zeigt, welche es schon haben.

Protokolle
TLS 1.3, 1.2 optional
Erneuerung
Automatisch, 30 Tage vor Ablauf
Eigene Kette
PEM-Upload, < 60 s bis zur Verteilung
Stapling
OCSP gestapelt, stündlich aufgefrischt

Ausrüstung 03

An der Küste aufgenommen

Volumetrische Fluten werden an der Station verworfen, die sie empfängt. Das ist der nützliche Nebeneffekt von Anycast: Ein Angriff auf eine Adresse kommt über sechzehn Standorte verteilt an statt auf einem gebündelt, und jeder Standort muss nur seinen Anteil überstehen.

Die Layer-7-Filterung läuft inline auf derselben Maschine. Echte Anfragen warten nie in einer Warteschlange, während der Verkehr in ein Scrubbing-Zentrum anderswo umgeleitet und dort über sie entschieden wird.

L3/L4-Kapazität
11,2 Tbit/s, netzweit
Reaktionszeit
Automatisch, kein Ticket nötig
Layer 7
Inline-Regeln, Ratenlimits je Route
Nach dem Vorfall
Bericht je Angriff binnen einer Stunde

Ausrüstung 04

Ursprünge, gewichtet und beobachtet

Gesundheitsprüfungen laufen von jeder Station statt von einem zentralen Prüfer. Eine Region, die Ihren Ursprung nicht erreicht, schickt nichts mehr dorthin, während das übrige Netz weiterläuft — meist genau das, was man will, denn schuld ist öfter der Pfad als der Server.

Die Gewichtung ist standardmäßig geografisch und lässt sich von Hand festlegen. Einen Ursprung aus der Rotation zu nehmen ist eine Änderung und wirkt am Rand binnen Sekunden — Sie können eine Maschine also tagsüber patchen.

Prüfintervall
5 s von jeder Station
Umschaltung
Nach 2 Fehlschlägen in Folge
Algorithmen
Geografisch, Round-Robin, gewichtet
Entleeren
Sofort, ohne abgeschnittene Verbindungen

Standardausrüstung

An jeder Station gleich.

Wo eine Station abweicht, weicht sie nach oben ab: Kernstandorte tragen mehr Uplink und mehr Cache, von nichts darunter weniger.

Mindestspezifikation, netzweit angewandt.
PositionStandardKernstandorte
Uplink2 × 100 GbE4 × 100 GbE
Cache-Ebene24 TB NVMe96 TB NVMe
Ausgangskapazität400 Gbit/s1600 Gbit/s
HTTPHTTP/2, HTTP/3 (QUIC)HTTP/2, HTTP/3 (QUIC)
KompressionBrotli, gzip, im FlugeBrotli, gzip, im Fluge
PurgeNach URL, Präfix oder TagNach URL, Präfix oder Tag
Purge-Verteilung< 3 s< 3 s
ProtokolleEchtzeit-Stream oder Ablage in S3Echtzeit-Stream oder Ablage in S3

Längsseits gehen

Sehen Sie, wie sie Ihren eigenen Verkehr trägt.

Ein Test läuft auf derselben Ausrüstung wie alles oben. Für zahlende Konten wird nichts zurückgehalten.