Pravna napomena

Ovaj se prijevod pruža isključivo radi lakšeg razumijevanja. U slučaju odstupanja ili spora mjerodavna je i prevladava verzija na engleskom jeziku.

Pročitajte službenu verziju na engleskom →

Politike rutiranja

Održavamo stroge politike rutiranja kako bi naša mreža ostala čista i sigurna za sve korisnike. Evo što to znači za vas.

Čista mreža je važna. Provodimo sigurnosne mjere prema industrijskim standardima kako bismo zaštitili i vlastitu infrastrukturu i vaše usluge od otmica prefiksa, lažiranja adresa i zlonamjernog prometa. Naše su politike osmišljene tako da uravnoteže sigurnost i fleksibilnost, kako biste se vi mogli posvetiti onome što je najvažnije, a to je vaše poslovanje.

RPKI validacija

Provodimo RPKI (Resource Public Key Infrastructure) filtriranje na svim BGP sesijama, i prema upstreamu i prema downstreamu. To znači sljedeće: ako prefiks ima nevažeći RPKI ili ne prođe validaciju, bit će odbačen. Bez iznimaka.

Važno: Ako prefikse najavljujete preko nas, provjerite je li vaš RPKI ispravno konfiguriran. Ako veći prefiks koji obuhvaća vaš ima RPKI, a vi nemate, vaše najave neće proći validaciju i bit će odbijene.

Ovo je strogi uvjet, pa nam se javite ako vam treba pomoć pri postavljanju RPKI-ja.

Primjena ASPA-e

Kada su podaci ASPA (Autonomous System Provider Authorization) dostupni, primjenjujemo ih. Nevažeće ASPA najave, i s upstream i s downstream strane, bit će odbačene kako bi se spriječili route leakovi i neovlaštena manipulacija putanjama.

Autentificirano IRR filtriranje

Od downstream korisnika tražimo uredne IRR (Internet Routing Registry) zapise iz službenog RIR-a (Regional Internet Registry). Zapise iz privatnih IRR baza poput ALTDB-a ili sličnih registara ne prihvaćamo.

Napomena o naslijeđenim prefiksima: Ova politika znači da ne možemo prihvatiti najave za unajmljene naslijeđene prefikse koji imaju samo privatne IRR zapise. Ako unajmljujete adresni prostor, provjerite s pružateljem izrađuje li uredne IRR zapise potkrijepljene RIR-om, a ne samo unose u ALTDB ili RADB.

Znamo da to zna biti nezgodno, ali nužno je za očuvanje vjerodostojnosti rutiranja na našoj mreži.

Zaštita od bogona i nenajavljenih prefiksa

Bogone (rezervirani ili nedodijeljeni IP prostor) i nenajavljene prefikse šaljemo u blackhole kako bismo spriječili pokušaje otmice i lažiranje IP adresa. Time zlonamjeran promet ne dopire do naše mreže ni do vaših usluga.

Sprječavanje route leakova

Za sprječavanje route leakova primjenjujemo nekoliko zaštitnih mjera:

  • Ograničenja prefiksa: Svaka BGP sesija ima postavljena ograničenja prefiksa primjerena peering odnosu
  • Filtriranje tranzitnih ASN-ova: Odbacujemo najave koje u putanji sadrže ASN-ove tranzitnih pružatelja, kako bismo spriječili slučajno ili zlonamjerno ponovno oglašavanje

Te mjere štite i našu mrežu i širi ekosustav internetskog rutiranja od širenja neispravnih ruta.

Filtriranje zlouporabe

Aktivno filtriramo promet s poznatih ASN-ova i IP raspona poznatih po zlouporabi. Nije riječ o ograničavanju legitimne uporabe, nego o zaštiti naših korisnika od zlonamjernih aktera i o tome da vaše usluge ostanu dostupne.

BGP zajednice

Korisnici tranzita mogu putem BGP zajednica upravljati načinom na koji obrađujemo vaše najave. Potpuna dokumentacija o zajednicama dostupna je na našoj bgp.tools stranici:

Postupak validacije ASN-a

Prije nego što uspostavimo bilo koju BGP sesiju s downstream korisnikom, tražimo validaciju ASN-a. To znači da ćete za dovršetak provjere trebati pristup registriranim NoC ili Abuse kontakt adresama e-pošte tog ASN-a.

Taj korak potvrđuje da doista upravljate ASN-om s kojeg najavljujete. Postupak je jednostavan, a mi smo tu da vam pomognemo ako zatreba.

Otkrivanje i sprječavanje otmica prefiksa

Otmice prefiksa na našoj mreži ne toleriramo, točka. ASN-ovi i IP rasponi najavljeni preko naše mreže mogu biti provjereni automatiziranim sustavima i ručnim pregledom. Tražimo upozoravajuće znakove poput:

  • Nedavne promjene u WHOIS-u na naslijeđenim ili starijim prefiksima bez odgovarajućih zapisa o prijenosu
  • Nedavne promjene u WHOIS-u na naslijeđenim ili starijim ASN-ovima bez odgovarajućih zapisa o prijenosu
  • Nedavno ponovno registrirane istekle domene u WHOIS podacima (osobito ako je ponovna registracija uslijedila nakon posljednjeg ažuriranja WHOIS-a)
  • Resursi koji pripadaju ugašenim tvrtkama ili pripojenim subjektima, gdje IP prostor ili ASN nikada nisu uredno ažurirani
  • Drugi pokazatelji koji izazivaju sumnju u legitimno vlasništvo

Ako nešto ne izgleda u redu, javit ćemo vam se da to prokomentiramo. Cilj nam nije stvarati prepreke, nego se uvjeriti da resursi koji se najavljuju preko naše mreže doista pripadaju vama.

Politika za port 25

Prema zadanim postavkama port 25 (SMTP) blokiran je na svim uslugama. Ako vam treba otvoren radi poslovnog ili osobnog poslužitelja e-pošte, samo zatražite i razmotrit ćemo zahtjev te ga otvoriti za legitimnu uporabu.

Nulta tolerancija na SPAM: Spam se na našoj mreži ne tolerira. Ako otkrijemo aktivnost slanja spama, port 25 bit će odmah ponovno blokiran, a buduće zahtjeve za njegovo otvaranje odbit ćemo.

Naporno radimo na održavanju dobre reputacije naših IP adresa, pa nam pomozite da tako i ostane.

Imate pitanja o našim politikama?

Uvijek rado razgovaramo o našim politikama rutiranja ili vam pomažemo da ispravno konfigurirate prefikse. Jednostavno otvorite tiket ili nam pošaljite e-poštu ako vam treba bilo kakva pomoć.