Ana içeriğe geç
RPKI ve BGP güvenliği: altyapı operatörleri için temel bilgiler

Ağ

RPKI ve BGP güvenliği: altyapı operatörleri için temel bilgiler

Rota kaynağı ele geçirmeleri slayt konusu değil, operasyon olayıdır. ROA, origin doğrulama ve upstream'den talep edilmesi gerekenler.

Eyup · Founder2 dk okuma

BGP hâlâ bir öneki duyuran ASN'nin buna yetkili olduğunu varsayar. Bu varsayım, bir ödeme sağlayıcısının trafiğinin hiç sözleşme yapmadığı bir veri merkezine düşmesinin yoludur. RPKI BGP'yi şifrelemez. Hangi öneki kimin originate edebileceğini imzalar.

ROA bir güvenlik duvarı değildir

Route Origin Authorisation imzalı bir üçlüdür: önek, azami uzunluk, kaynak ASN. Sertifikayı RIR'iniz (RIPE, ARIN, APNIC) barındırır. ROA'yı siz yayımlarsınız; internetteki her doğrulayıcı kontrol edebilir.

Oturumda üç sonuç vardır:

  • Valid. Duyuru, kapsayan bir ROA ile örtüşür.
  • Invalid. ROA vardır; kaynak veya uzunluk uymaz. Düzgün yapılandırılmış bir peer bunu düşürür.
  • Not found. ROA yok. Çoğu ağ rotayı hâlâ kabul eder. Ele geçirmelerin kullandığı boşluk budur.

Kendi tahsisleriniz için ROA açmak birinci görevdir. Başkalarının invalid'lerini düşürmek ikincisidir. Yalnız birini yapmak eksiktir.

Upstream'e ne sormalı

IP transit almadan önce yazılı sorun:

  1. Müşteriye ve default-free zone'a karşı origin doğrulaması yapıyor musunuz?
  2. Invalid'leri reddediyor musunuz, yoksa yalnızca işaretliyor musunuz?
  3. IRR nesnesinden daha sıkı bir müşteri ROA'sına uyuyor musunuz?
  4. Yanlışlıkla kabul ettiğiniz bir hijack'i ne kadar sürede çekiyorsunuz?

“RPKI'miz var” cevap değildir. Müşteri konisinde ve transitte invalid = drop cevaptır. Soft-fail (kabul + community) hiç yoktan iyidir, düşürmekten kötüdür.

IRR yerine geçmez

IRR nesneleri, kayıtlı ASN sizken kendi müşteri koninizi filtrelemekte işe yarar. Küresel bir PKI değildir. Zayıf kimlik doğrulamalı bir kayıtta çelişen bir route object hâlâ yayımlanabilir. IRR'yi provision veritabanı, RPKI'yi kriptografik kontrol kabul edin.

Zenix nasıl işletir

AS209604, on-net alan için ROA yayımlar ve eBGP'de origin doğrular. Kamuya açık yüzey ağ sayfası ve looking glass'tır. Alanı bizim üzerimizden originate ediyorsanız, yetkilendiremediğimiz öneki duyurmayız.

Kendi ASN'nizi colocation veya dedicated sunucuda işletiyorsanız ROA'yı oturum incelemesine getirin. Bir tabloda yazıyor diye “sadece /24 duyuralım” demeyiz.

Origin doğrulama her yol manipülasyonunu durdurmaz. Ödeme ve oyun öneklerini yılda birkaç kez çevrimdışı bırakan ucuz, gürültülü hijack'i durdurur. Bunu laboratuvar özelliği değil, üretim kontrolü saymak için yeterlidir.

İlgili yazılar

Zenix Hakkında

Zenix AS209604'ü işletir — İstanbul, Sofya, Dublin ve Karaçi'de dedicated sunucular, VPS ve colocation.

İletişime geçin