Poradnik

Jak zapobiegać wyciekom tras i przejęciom BGP?

Przejęcie BGP ogłasza cudzy prefiks, a wyciek propaguje trasę poza dozwoloną relacją. Poznaj ochronę: RPKI ROV, filtry IRR, max-prefix, peerlock i MANRS.

Ostatnia aktualizacja:

Wyciekom tras i przejęciom BGP zapobiega się przez warstwowe filtrowanie ogłoszeń: walidację pochodzenia tras w oparciu o RPKI (RFC 6811), filtry prefiksów i ścieżek AS budowane z danych IRR, limity max-prefix oraz ochronę ścieżki AS (peerlock). Żaden pojedynczy mechanizm nie wystarcza. Przejęcie polega na ogłoszeniu cudzego prefiksu przez nieuprawniony AS, a wyciek to propagacja poprawnych tras poza dozwoloną relacją biznesową (RFC 7908). Realną odporność daje dopiero połączenie tych technik.

RPKI i walidacja pochodzenia tras (ROV)

RPKI (RFC 6480) pozwala posiadaczowi zasobów IP podpisać obiekt ROA (Route Origin Authorization), który wiąże prefiks z uprawnionym numerem AS i maksymalną długością maski. Routery wykonujące walidację ROV (RFC 6811) klasyfikują trasę jako Valid, Invalid lub NotFound. Trasy Invalid są odrzucane, co blokuje większość przejęć opartych na fałszywym pochodzeniu. Walidator (np. Routinator lub rpki-client) przekazuje routerowi dane protokołem RTR (RFC 8210).

  • Twórz obiekty ROA dla wszystkich własnych prefiksów IPv4 i IPv6 w panelu LIR swojego RIR (w Europie: RIPE NCC)
  • Ustaw maxLength rozsądnie. Zbyt szeroki zakres ułatwia przejęcie podprefiksu
  • Odrzucaj trasy o stanie Invalid na każdej sesji eBGP
  • Uruchom co najmniej dwa niezależne walidatory dla redundancji
  • Stan NotFound nie blokuje trasy. Tę lukę uzupełnij filtrami IRR

Filtry IRR, max-prefix i ochrona ścieżki AS

RPKI weryfikuje wyłącznie pochodzenie trasy, a nie całą ścieżkę AS. Dlatego filtry prefiksów i ścieżek AS buduj na podstawie obiektów route i route6 oraz as-set w bazach IRR (np. RADb, RIPE), a listy generuj narzędziami typu bgpq4. Limit max-prefix zamyka sesję, gdy sąsiad nagle ogłosi nienaturalnie dużo tras, co jest typowym objawem wycieku. Ochrona ścieżki AS (peerlock) odrzuca trasy, w których numer AS sieci Tier-1 pojawia się tam, gdzie wystąpić nie powinien.

Działania MANRS i higiena routingu

MANRS (Mutually Agreed Norms for Routing Security) definiuje cztery działania dla operatorów sieci: filtrowanie (poprawność ogłaszanych i akceptowanych tras), zapobieganie spoofingowi adresów źródłowych (BCP 38 / RFC 2827 oraz uRPF), koordynację (aktualne dane kontaktowe w PeeringDB i bazie RIR) oraz globalną walidację (publikacja obiektów ROA i kompletnych obiektów IRR). Stosowanie wszystkich czterech działań na każdym brzegu sieci to dziś podstawowy standard branżowy.

Bezpieczny routing w sieci AS202520 SkyPass

AS202520 SkyPass stosuje te zasady na każdej sesji eBGP. Na portach tranzytu IP i peeringu odrzucamy trasy RPKI Invalid, używamy filtrów IRR i limitów max-prefix, a jako uczestnik MANRS utrzymujemy aktualne obiekty ROA oraz dane w PeeringDB. Klienci łączący się przez nasze PoP w Warszawie i Wrocławiu lub przez zdalny dostęp do THINX, TPIX, WRIX, POZIX i 1-IX korzystają z tej ochrony domyślnie. Nasz Looking Glass pozwala sprawdzić, jak Twoje prefiksy są widziane i walidowane w naszej sieci.

Najczęstsze pytania

Czy samo RPKI zapobiega przejęciom?

Nie w pełni. RPKI ROV waliduje tylko pochodzenie trasy (uprawniony AS i długość maski), więc blokuje przejęcia oparte na fałszywym origin. Nie chroni przed manipulacją całą ścieżką AS ani przed wyciekami. Te wymagają filtrów IRR i ochrony ścieżki AS.

Czym różni się wyciek trasy od przejęcia?

Przejęcie to ogłoszenie cudzego prefiksu przez nieuprawniony AS. Wyciek (RFC 7908) to propagacja poprawnych tras poza dozwoloną relacją biznesową, np. rozgłoszenie tras od jednego dostawcy tranzytowego do drugiego. Wyciek najlepiej wykrywają filtry i limit max-prefix.

Jak ustawić limit max-prefix?

Ustaw próg nieco powyżej spodziewanej liczby tras od sąsiada, z marginesem na wzrost. Sesja peeringowa ma zwykle znacznie niższy limit niż pełna tablica tranzytowa (ponad milion tras IPv4). Stosuj też próg ostrzegawczy, zanim sesja zostanie twardo zamknięta.

Czym jest peerlock?

Peerlock to technika filtrowania ścieżki AS, która odrzuca trasy zawierające numery AS sieci Tier-1 w miejscach, gdzie nie powinny wystąpić. Skutecznie powstrzymuje wycieki, w których mała sieć przypadkowo rozgłasza trasy między dużymi operatorami.

Powiązane artykuły