"Обезопасили" префиксы нашей ASN 211609 средствами RPKI
У себя тоже настроили фильтрацию.
RPKI (Resource Public Key Infrastructure) - это система безопасности для защиты маршрутизации в Интернете от подмены origin-AS (hijacking).
▎Как это работает 1. Regional Internet Registries (RIPE, ARIN, APNIC и др.) выдают криптографические сертификаты владельцам IP-блоков.
2. Владелец IP-блоков, желающий защитить свои префиксы, создает ROA-запись (Route Origin Authorization), в которой указывает, какая именно автономная система (ASN) имеет право анонсировать конкретный префикс, и подписывает её своим приватным ключом.
Пример ROA: Prefix: 178.18.217.0/24 Max Length: 24 Origin AS: AS211609
3. Все ROA публикуются в RPKI-репозиториях (глобальных хранилищах).
4. Специальный сервер(RPKI Validator) загружает все ROA со всего мира, проверяет их криптографические подписи и сроки действия сертификатов. Из всего, что правильно подписано и не просрочено формирует VRP (Validated ROA Payload).
5. Маршрутизаторы получают VRP через протокол RTR (RPKI-to-Router), при получении BGP update проверяется соответствие origin AS и префикса и в случае несоотвествия такой префикс отбрасывается (но в зависимости от настроек это может быть просто предупреждение в логах). Маршрутизаторы не умеют сами проверять сложные цепочки сертификатов, именно поэтому они получают от валидаторов уже готовые списки (VRP).
Так выглядит VRP на Juniper MX:
show validation database
Prefix Origin-AS Session State 1.0.0.0/24-24 13335 10.1.47.36 valid 1.0.0.0/24-24 13335 10.1.47.37 valid 1.0.0.0/24-24 13335 10.77.19.36 valid
🎤 Буднисетевика 😊
В этом посте были ссылки, но мы их удалили по правилам Сетки