View a markdown version of this page

Monitora la protezione del percorso BGP - Amazon Virtual Private Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Monitora la protezione del percorso BGP

La protezione del percorso IPAM BGP monitora la validità della Resource Public Key Infrastructure (RPKI) per tutti i prefissi Bring Your Own IP (BYOIP) di account e regioni da un'unica dashboard, rileva le sovrapposizioni di percorso che possono indicare un dirottamento e, con l'RPKI delegato, elimina la gestione manuale della Route Origin Authorization (ROA) presso ARIN, RIPE, APNIC e LACNIC. Si passa dall'accesso ai portali Regional Internet Registry (RIR) per prefisso a zero operazioni ROA manuali.

Problema risolto

I clienti che inseriscono i propri indirizzi IP AWS devono gestire manualmente la protezione del percorso BGP nel proprio Registro Internet regionale. Ciò significa accedere ai portali RIR (ARIN, RIPE, APNIC) per ogni prefisso, tenere traccia delle date di scadenza per dozzine o centinaia di RoAS e affidarsi a strumenti di terze parti per rilevare i dirottamenti delle rotte. Per la gestione del ROA, i clienti utilizzano il portale ospitato dal RIR o utilizzano strumenti open source come Krill (NLNet Labs) per gestire la propria autorità di certificazione (CA) RPKI. Molti clienti ignorano completamente la creazione del ROA o lo creano una sola volta e dimenticano di rinnovarlo. Non esiste una soluzione integrata che combini il monitoraggio del percorso, la gestione RPKI e la gestione degli indirizzi IP in un unico posto.

Con l'RPKI delegato, non è più necessario fornire una prova di autenticità o proprietà dei CIDR o dei prefissi durante il provisioning, perché la verifica per conto dell'utente. AWS Allo stesso tempo, AWS crea un RoAS per ogni nuovo CIDR di cui esegui il provisioning.

Come funziona

La protezione del percorso BGP è costituita da tre livelli, ciascuno basato su quello precedente:

  • Individuazione dei percorsi: IPAM rileva tutti i percorsi BYOIP tra account e regioni. Puoi visualizzare il prefisso, l'ASN, lo stato dell'annuncio e la validità RPKI in un'unica dashboard.

  • Risultati sulla protezione delle rotte: l'IPAM valuta ogni percorso rispetto ai dati ROA pubblicati. Contrassegna i RoAS in conflitto, i RoA mancanti, le configurazioni permissive e gli annunci sovrapposti provenienti da altri ASN. In caso contrario, non è possibile rilevare dirottamenti con sottoprefissi o RoA scaduti finché il traffico non viene già indirizzato erroneamente.

  • RPKI delegato: autorizzate a gestire il RoAS per vostro conto tramite una configurazione unica AWS con il vostro RIR. Da quel momento, l'IPAM crea automaticamente il RoA quando effettui il provisioning dei CIDR, li rinnova automaticamente prima della scadenza e gestisce il RoA per i prefissi locali che non hai utilizzato. AWS Senza delega, è necessario tenere traccia manualmente delle date di scadenza di dozzine di RoA e rinnovarle singolarmente su ogni portale RIR.

Quando usare questa funzione

Prendi in considerazione la protezione delle rotte BGP se si verifica una delle seguenti condizioni:

  • Hai dei prefissi BYOIP e vuoi sapere se sono protetti contro il dirottamento.

  • Vuoi interrompere la creazione e il rinnovo manuale del RoAS sul tuo RIR.

  • Desideri un'unica dashboard che mostri l'andamento dell'RPKI su tutti gli account e le regioni.

  • Devi gestire il RoAS per lo spazio IP locale dalla stessa console dei tuoi IP. AWS

La protezione del percorso BGP non è necessaria se si verifica una delle seguenti condizioni:

  • Si utilizza solo uno spazio AWS IP di proprietà (indirizzi IP elastici, prefissi gestiti dal servizio). AWS gestisce automaticamente il RoAS per questi utenti.

  • I tuoi prefissi BYOIP non vengono pubblicizzati su Internet (uso privato solo all'interno). AWS L'assenza di annunci BGP non comporta alcun rischio di dirottamento.

  • La tua organizzazione gestisce già una CA RPKI matura (come Krill) con automazione e monitoraggio completi. In tal caso, l'RPKI delegato duplicherebbe quello che già possiedi, sebbene la dashboard di monitoraggio possa comunque aggiungere valore per la visibilità centralizzata.

Opzioni introduttive

Non è necessario abilitare tutto in una volta. Ogni funzionalità funziona in modo indipendente:

  • Monitoraggio: visualizza tutti i percorsi BYOIP che IPAM rileva automaticamente dai prefissi assegnati, tra cui lo stato dell'annuncio, la validità RPKI, l'intensità del ROA, le sovrapposizioni dei percorsi e la scadenza del ROA. I clienti del livello gratuito possono chiamare l'API di rilevamento dei percorsi; Advanced Tier aggiunge la dashboard completa con i risultati RPKI e il rilevamento delle sovrapposizioni. Non è necessaria alcuna configurazione RIR. Inizia da qui per capire la tua postura attuale prima di apportare modifiche.

  • Delega RPKI: delega la gestione del ROA AWS tramite una configurazione unica dell'Internet Registry Association con il tuo RIR. Una volta attivi, i ROA vengono creati al momento del provisioning e rinnovati automaticamente. L'RPKI delegato supporta gli aggiornamenti in batch per la gestione atomica di più prefissi. Inizia da qui se stai già gestendo il RoAS manualmente e desideri eliminare tale onere operativo.

Puoi iniziare con il monitoraggio, valutare la tua postura e aggiungere un RPKI delegato in un secondo momento senza interrompere i percorsi esistenti.

Requisiti di livello

Funzionalità Piano gratuito Livello avanzato
Individuazione dei percorsi (visualizza i percorsi)
Risultati relativi alla protezione del percorso (stato RPKI, sovrapposizioni) No
RPKI delegato (gestione automatica del ROA) No
On-premises Gestione del ROA (registrazioni delle politiche di routing) No

Per informazioni dettagliate sui prezzi, consulta la scheda IPAM nella pagina dei prezzi di Amazon VPC.

Registri Internet regionali supportati

RIR Copertura Note
PIOGGIA Nord America, parti dei Caraibi I più comuni per US-based i clienti
MATURE NCC Europa, Medio Oriente, Asia centrale
PANICO Asia Pacifico
LACNICO America Latina, Caraibi RPKI delegato supportato. Il rilevamento automatico del CIDR e la precreazione del ROA non sono disponibili durante la configurazione iniziale.
AFRINICO Africa Solo scoperta e reperti del percorso. RPKI delegato non supportato.

Concetti chiave

ROA (Route Origin Authorization)

Un oggetto firmato crittograficamente che autorizza un ASN specifico a pubblicizzare un prefisso IP specifico. I RoA hanno tre attributi chiave: CIDR, ASN e max-length. Max-length indica la sottorete più lunga (più specifica) che l'ASN è autorizzato ad annunciare.

ROA rigoroso

Max-length corrisponde esattamente alla lunghezza del prefisso. Solo questo prefisso esatto è indicato RPKI-valid quando viene annunciato dall'ASN autorizzato. More-specific gli annunci di qualsiasi ASN sono. RPKI-invalid Questa è l'impostazione predefinita consigliata.

ROA permissivo

Max-length è maggiore della lunghezza del prefisso. L'ASN autorizzato può annunciare che lo sono anche sottoreti più specifiche. RPKI-valid Ciò è utile per l'ingegneria del traffico, ma offre una protezione più debole contro il dirottamento dei sottoprefissi.

Internet Registry Association

Il rapporto di fiducia tra il tuo IPAM e il tuo RIR. Una volta attivo, AWS puoi pubblicare e gestire il RoAS per il tuo spazio IP.

Registrazione della politica di routing (RPR)

Un set di RoAS per un prefisso, gestito da IPAM per lo spazio IP a cui non è stato aggiunto. AWS Un RPR è costituito da un prefisso e da un elenco di ASN, mappati a più RoAS (uno per ASN). Gli RPR coprono i prefissi locali.

Rinnovo automatico ROA

Quando l'RPKI delegato è attivo, AWS rinnova automaticamente il RoAS prima della scadenza. Non è necessario alcun monitoraggio o azione manuale.

Cosa succede senza la protezione del percorso BGP

  • Nessun ROA: il prefisso ha lo stato RPKI sconosciuto. Le reti che applicano la convalida RPKI possono comunque accettarla, ma non hai alcuna protezione contro i dirottamenti delle rotte. Qualsiasi ASN può annunciare il tuo prefisso o un prefisso più specifico e le reti di convalida non hanno alcuna base per rifiutarlo.

  • ROA permissivo: il tuo prefisso è RPKI-valid, ma lo sono anche gli annunci più specifici provenienti dallo stesso ASN. Un utente malintenzionato che compromette le tue credenziali ASN può annunciare prefissi più specifici e validi, suddividendo il tuo traffico.

  • ROA scaduto: il prefisso passa automaticamente da Valido a Sconosciuto. Il traffico continua a fluire, ma il prefisso non è più protetto dal route hijack perché le reti di convalida non sono in grado di distinguere un annuncio legittimo da uno non autorizzato.

  • Nessun rilevamento di sovrapposizioni: una terza parte annuncia il tuo prefisso o secondario. Senza monitoraggio, non puoi saperlo finché i clienti non segnalano problemi di connettività, operazione che può richiedere ore o giorni.

Visualizzazioni da console

La dashboard di monitoraggio del percorso (IPAM > Monitoraggio > Monitoraggio del percorso) mostra tre grafici:

  • Copertura RPKI: un grafico a torta che mostra Valido, Non valido e Sconosciuto su tutti i percorsi pubblicizzati.

  • Forza del ROA: un grafico a torta che mostra la distribuzione rigorosa rispetto a quella permissiva.

  • Percorsi con sovrapposizioni: un numero di percorsi con annunci pubblicitari più specifici in conflitto provenienti da ASN diversi.

Riga di comando

I comandi in questa sezione rimandano al Riferimento ai comandi AWS CLI . La documentazione fornisce descrizioni dettagliate delle opzioni che è possibile utilizzare quando si eseguono i comandi.

Per vedere esempi di come è possibile utilizzare il per configurare la protezione del percorso BGP, vedere. AWS CLI Tutorial: Configurare un RPKI delegato per i prefissi BYOIP