"Обезопасили" префиксы нашей ASN 211609 средствами RPKI

У себя тоже настроили фильтрацию.

RPKI (Resource Public Key Infrastructure) - это система безопасности для защиты маршрутизации в Интернете от подмены origin-AS (hijacking).

Как это работает 1. Regional Internet Registries (RIPE, ARIN, APNIC и др.) выдают криптографические сертификаты владельцам IP-блоков.

2. Владелец IP-блоков, желающий защитить свои префиксы, создает ROA-запись (Route Origin Authorization), в которой указывает, какая именно автономная система (ASN) имеет право анонсировать конкретный префикс, и подписывает её своим приватным ключом.

Пример ROA: Prefix: 178.18.217.0/24 Max Length: 24 Origin AS: AS211609

3. Все ROA публикуются в RPKI-репозиториях (глобальных хранилищах).

4. Специальный сервер(RPKI Validator) загружает все ROA со всего мира, проверяет их криптографические подписи и сроки действия сертификатов. Из всего, что правильно подписано и не просрочено формирует VRP (Validated ROA Payload).

5. Маршрутизаторы получают VRP через протокол RTR (RPKI-to-Router), при получении BGP update проверяется соответствие origin AS и префикса и в случае несоотвествия такой префикс отбрасывается (но в зависимости от настроек это может быть просто предупреждение в логах). Маршрутизаторы не умеют сами проверять сложные цепочки сертификатов, именно поэтому они получают от валидаторов уже готовые списки (VRP).

Так выглядит VRP на Juniper MX:

show validation database

Prefix Origin-AS Session State 1.0.0.0/24-24 13335 10.1.47.36 valid 1.0.0.0/24-24 13335 10.1.47.37 valid 1.0.0.0/24-24 13335 10.77.19.36 valid

🎤 Буднисетевика 😊


В этом посте были ссылки, но мы их удалили по правилам Сетки

"Обезопасили" префиксы нашей ASN 211609 средствами RPKI
У себя тоже настроили фильтрацию | Сетка — социальная сеть от hh.ru