Новости хостинга · 4 мин чтения

Подписать свои префиксы — это лёгкая половина

Про внедрение RPKI отчитываются одной цифрой, и цифра выглядит обнадёживающе. Число Route Origin Authorisation за 2025 год выросло на 23 % — с 280 692 до 344 209, — а количество уникальных ASN-источников, встречающихся в ROA, поднялось на 11 %, до 52 661. 1

Значение имеет цифра под ней. На стороне пути запись ASPA опубликована примерно для 0,5 % автономных систем в глобальной таблице маршрутизации. 1

Эти две цифры и описывают реальное состояние безопасности маршрутизации в 2026 году. Подписание источника стало массовым. Всё, что выше источника, едва началось.

Подписывать и проверять — разные работы

Подписать — значит опубликовать ROA, где сказано, что AS64500 вправе анонсировать 203.0.113.0/24. Это защищает вас, и только если другие проверяют. По сути, это форма, которую вы заполняете у своей регистратуры.

Проверять — значит держать RPKI-валидатор и отбрасывать или понижать в приоритете невалидные маршруты. Это защищает ваш трафик от увода и представляет собой настоящую эксплуатационную работу: держать валидаторы, кормить их данными, определять политику по невалидным маршрутам и мириться с тем, что иногда вы отбросите маршрут, потому что кто-то другой ошибся в своей ROA.

Подписание — галочка соответствия. Проверка — инженерия. Рост первой цифры почти ничего не говорит о второй.

Разрыв шире, чем следует из заголовка

Нагляднее всего это прозвучало на последней встрече участников ARIN. В сообществе Internet2, которое объединяет около 1100 американских исследовательских и образовательных сетей, ASPA внедрили ровно две. У GÉANT — панъевропейской исследовательской сети и одного из самых аккуратных операторов вообще — покрыто было около 33 % адресного пространства. 2

Если у обеспеченных ресурсами и внимательных к безопасности исследовательских сетей счёт два из 1100, то коммерческий интернет тихо впереди них не идёт.

На той же сессии объяснили, почему это трудно, а не просто заброшено: одному обсуждавшемуся там коммерческому блоку адресов для полного покрытия понадобилось бы больше тысячи отдельных ROA. 2 RPKI легко описать и муторно эксплуатировать в масштабе, а именно в мороке и живут ошибки.

Большинство невалидных маршрутов — ваших рук дело

Последняя мысль должна изменить взгляд на невалидные маршруты. Повседневные их причины — не атакующие.

Устаревшие ROA, оставшиеся после перенумерации. Небрежные значения maxLength, разрешающие больше специфичных префиксов, чем задумано. ROA, созданная для одной AS, тогда как префикс анонсирует другая. Забытые разрешения на пространство, которое давно переуступлено.

Это важно по двум причинам. Если вы не решаетесь отбрасывать невалидные маршруты, боясь сломать легитимный трафик, осторожность оправданна — но лечится это наведением порядка в собственных ROA, а не привычкой принимать всё подряд. И повседневная польза RPKI — это как минимум в той же мере предотвращение ошибок, что и предотвращение атак. Она ловит утечку, которую вот-вот устроит уставший инженер в два часа ночи, а это куда более вероятный способ потерять префикс, чем намеренный перехват.

Чего RPKI не делает

Об этом стоит сказать прямо, потому что RPKI часто перепродают. Она не проверяет AS-путь — только то, кто анонсирует префикс. Она не устраняет утечки маршрутов: утечка может быть валидной по RPKI, если источник легитимен, а неверно лишь распространение. И она не чинит устаревшие ROA и неудачные maxLength — это ваша работа.

Защита на уровне пути требует ASPA и BGP Roles, и приведённые 0,5 % — это то, как эта работа выглядит сегодня. RPKI — это пол, а не потолок.

AS210464 и то, что мы проверяем

Мы предоставляем AS210464 и находимся на проверяющей стороне этого разрыва.

Маршруты, которые мы принимаем, проходят проверку RPKI. Если вы анонсируете нам префикс через BGP-сессию, а ваша ROA его не разрешает, это повод для разговора — до того, как это станет аварией.

Мы публикуем полный набор BGP-сообществ, чтобы вы управляли своими анонсами сами, а не через тикеты. Сюда входит выборочный анонс — не анонсировать конкретной AS, клиентам, прямым пирам, пирам на IXP, route-серверам или аплинкам, — а также региональные настройки, prepend от одного до трёх раз, управление local-preference для резервных маршрутов и blackhole по удалённому запросу: на случай, когда вас атакуют и префикс нужно отбросить на границе сети, а не у вас на сервере.

BGP-сессии — от 5 €/мес. К каждой виртуальной машине уже идёт маршрутизируемый /48 IPv6, но это не то же самое, что пространство, которое вы можете анонсировать: для этого вы либо приходите со своим, либо арендуете адреса IPv6 у нас. Сессии поднимаются к локальным адресам шлюза — 10.0.0.1 для IPv4 и fd10::1 для IPv6, — и именно поэтому ваша адресация может переезжать между нашими узлами вплоть до одиночного /32 или /128. Такая схема требует включённого на вашей стороне multihop с TTL 255 — неважно, BIRD у вас или что-то другое.

Нашу маршрутизацию можно проверить, ничего не покупая. Looking glass выполняет BGP-запросы, ping и traceroute вживую из Тираны, Скопье, Амстердама и Дублина, без учётной записи. Если провайдер не даёт заглянуть в свою таблицу маршрутизации, спросите себя почему.

Если сделать одно дело на этой неделе

Проверьте свои ROA. Самый вероятный маршрутный инцидент в вашем будущем — тот, который устроите вы сами. Убедитесь, что у каждого анонсируемого префикса есть ROA, что AS-источник указан верно, что maxLength соответствует тому, что вы реально анонсируете, а не выставлен щедро «на всякий случай», и что не осталось записей для пространства, которого у вас больше нет.

Затем, если вы вообще не проверяете маршруты, — начните. Месяц логируйте невалидные, не отбрасывая их, посмотрите, что бы сломалось, наведите порядок у себя и только потом включайте отбрасывание.

Источники

  1. RPKI's 2025 year in review, APNIC
  2. ARIN 57 Keynote: Demystifying RPKI, ARIN

Назад к разделу «Новости хостинга»