salut! Je travaille comme ingénieur réseau senior chez DataLine, je suis impliqué dans le réseautage depuis 2009 et j'ai eu le temps d'observer de l'extérieur comment les entreprises ont été attaquées en raison de la vulnérabilité du protocole de routage BGP. Le détournement BGP en vaut la peine: il y a quelques années, des pirates ont volé 137000 $ en interceptant des routes BGP .
Avec la transition vers le contrÎle à distance, les entreprises organisent l'accÚs depuis leur domicile via des connexions sécurisées à l'aide de NGFW, IPS / IDS, WAF et d'autres solutions. Mais la sécurité BGP est parfois oubliée. Dans une série d'articles, je vais vous montrer comment les clients de chaque fournisseur de services peuvent se sécuriser avec RPKI, un outil de protection de routage global sur Internet. Dans le premier article, j'expliquerai avec un exemple comment cela fonctionne et comment configurer la protection cÎté client en quelques clics. Dans le second, je partagerai mon expérience d'implémentation de RPKI en BGP en utilisant l'exemple des routeurs Cisco.
Ce qu'il est important de savoir sur RPKI et quel est le rapport entre le réfrigérateur
RPKI (Resource Public Key Infrastructure) â . , .
. (), ( ), , - .
. RPKI X.509 PKI, RFC3779. . , , :
:
IANA (Internet Address Number Authority) â . - IANA, IP- . (AS) â IP- , . AS .
RIR (Regional Internet Registry) â -, IANA . 5 â RIPE NCC, ARIN, APNIC, AfriNIC, LACNIC.
LIR (Local Internet Registry) â -, , -. RIR LIRâ, .
RPKI. , . IANA RIR, â LIR.
, . RPKI RIR â " ", Trust Anchors.
. , , ROA.
ROA (Route Origin Authorisation) â c , , AS - . ROA 3 :
AS, ;
( IP- : xxx.xxx.xxx.xxx/yy);
.
, AS . , . , .
, ROA :
VALID â ROA, ROA. AS AS_PATH AS ROA, ROA, .
INVALID â ROA, ROA.
UNKNOWN â , ROA Trust Anchor RIR. , . RPKI, . UNKNOWN .
. , .../22, AS N. ROA. Trust Anchor, UNKNOWN.
ROA c : AS N, .../22, â /23. AS N - /22 /23 , /22 . VALID.
/24 AS N /22 (/23+/23) AS P, INVALID. , /24 , . , ROA ROA.
:
RPKI-.
- RPKI.
. - .
. - RPKI ROA Trust Anchors RSYNC RRDP . RPKI- ROA . ROA, RPKI-RTR. TCP- 8282. .
, â -. AS /24 IP-, eBGP , full view , . , RPKI .
ROA , .
RIPE NCC :
RIPE https://my.ripe.net. Resourses, â RPKI Dashboard.
, RIPE EULA.
(Certificate Authority, CA):
- Hosted â RIPE;
- Non-Hosted â .
Hosted. Non-Hosted XML-, . RIPE NCC XML-, RPKI CA.
RPKI Dashboard BGP Announncements. Show All.
- Origin AS. ROA Create ROAs for selected BGP announcements.
, ROA. :
Publish!
, ! !
PI- RIPE . Wizard RIPE NCC: https://portal.ripe.net/rpki-enduser.
RPKI. BGP , , , â .
-, RPKI.
, !