Юридическое уведомление

Этот перевод предоставлен исключительно для удобства. В случае расхождений или спора юридическую силу имеет и преобладает версия на английском языке.

Читать официальную версию на английском →

Политики маршрутизации

Мы придерживаемся строгих политик маршрутизации, чтобы сеть оставалась чистой и безопасной для всех клиентов. Вот что это значит для вас.

Чистая сеть имеет значение. Мы применяем принятые в отрасли меры безопасности, чтобы защитить и нашу инфраструктуру, и ваши сервисы от перехватов, подмены и вредоносного трафика. Наши политики выстроены так, чтобы уравновесить безопасность и гибкость, и вы могли сосредоточиться на главном — на своём деле.

Валидация RPKI

Мы применяем фильтрацию RPKI (Resource Public Key Infrastructure) на всех BGP-сессиях, как upstream, так и downstream. Это значит: если у префикса невалидный RPKI или он не проходит проверку, он отбрасывается. Без исключений.

Важно: Если вы анонсируете префиксы через нас, убедитесь, что RPKI настроен правильно. Если у более крупного префикса, включающего ваш, RPKI есть, а у вас нет, ваши анонсы не пройдут валидацию и будут отклонены.

Это строгое требование, поэтому напишите нам, если нужна помощь с настройкой RPKI.

Применение ASPA

Когда данные ASPA (Autonomous System Provider Authorization) доступны, мы их применяем. Невалидные анонсы ASPA как от вышестоящих, так и от нижестоящих будут отброшены, чтобы предотвратить утечки маршрутов и несанкционированное изменение пути.

Аутентифицированная фильтрация IRR

Для нижестоящих клиентов мы требуем корректных записей IRR (Internet Routing Registry) из официального RIR (Regional Internet Registry). Мы не принимаем записи из частных баз IRR, таких как ALTDB или подобные реестры.

Примечание о legacy-префиксах: Эта политика означает, что мы не можем принимать анонсы арендованных legacy-префиксов, у которых есть только частные записи IRR. Если вы арендуете адресное пространство, уточните у провайдера, что он создаёт полноценные записи IRR, подкреплённые RIR, а не просто добавляет записи в ALTDB или RADB.

Мы понимаем, что это может быть неудобно, но это необходимо для поддержания подлинности маршрутизации в нашей сети.

Защита от bogon-адресов и неанонсированных префиксов

Мы отправляем в blackhole bogon-адреса (зарезервированное/невыделенное адресное пространство) и неанонсированные префиксы, чтобы пресечь попытки перехвата и подмену IP. Так вредоносный трафик не доходит ни до нашей сети, ни до ваших сервисов.

Предотвращение утечек маршрутов

Чтобы предотвратить утечки маршрутов, мы применяем несколько защитных мер:

  • Лимиты префиксов: Для каждой BGP-сессии настроены лимиты префиксов, соответствующие характеру пиринга
  • Фильтрация транзитных ASN: Мы отбрасываем анонсы, содержащие в пути ASN транзитных провайдеров, чтобы исключить случайные или злонамеренные переанонсы

Эти меры защищают и нашу сеть, и более широкую экосистему интернет-маршрутизации от распространения некорректных маршрутов.

Фильтрация злоупотреблений

Мы активно фильтруем трафик от известных недобросовестных ASN и диапазонов IP. Речь не об ограничении законного использования, а о защите наших клиентов от злоумышленников и о том, чтобы ваши сервисы оставались доступными.

BGP-community

Клиенты транзита могут использовать BGP-community, чтобы управлять тем, как мы обрабатываем их анонсы. Полная документация по community доступна на нашей странице bgp.tools:

Процедура проверки ASN

Прежде чем поднять BGP-сессию с нижестоящим клиентом, мы требуем проверки ASN. Это значит, что для завершения верификации вам понадобится доступ к зарегистрированным адресам NoC или Abuse этого ASN.

Этот шаг подтверждает, что вы действительно контролируете ASN, из которого анонсируете. Процедура простая, и мы поможем при необходимости.

Обнаружение и предотвращение перехватов

Перехваты в нашей сети мы не терпим, точка. ASN и диапазоны IP, анонсируемые через нашу сеть, могут проверяться автоматическими системами и вручную. Мы обращаем внимание на такие тревожные признаки, как:

  • Недавние изменения WHOIS у legacy- или старых префиксов без соответствующих записей о передаче
  • Недавние изменения WHOIS у legacy- или старых ASN без соответствующих записей о передаче
  • Недавно перерегистрированные истёкшие домены в данных WHOIS (особенно если перерегистрация произошла после последнего обновления WHOIS)
  • Ресурсы, принадлежащие несуществующим компаниям или объединённым организациям, где адресное пространство или ASN так и не были корректно обновлены
  • Иные признаки, вызывающие сомнения в законности владения

Если что-то выглядит не так, мы свяжемся с вами и обсудим. Наша цель — не создавать препятствия, а убедиться, что ресурсы, анонсируемые через нашу сеть, действительно ваши.

Политика по порту 25

По умолчанию порт 25 (SMTP) заблокирован на всех услугах. Если он нужен вам для рабочего или личного почтового сервера, просто попросите — мы рассмотрим запрос и откроем его для законного использования.

Нулевая терпимость к спаму: Спам в нашей сети не допускается. При обнаружении спам-активности порт 25 будет немедленно заблокирован снова, а последующие просьбы открыть его мы отклоним.

Мы много работаем над хорошей репутацией наших IP, так что помогите нам её сохранить.

Вопросы по нашим политикам?

Мы всегда рады обсудить наши политики маршрутизации или помочь правильно настроить ваши префиксы. Просто откройте тикет или напишите нам на почту, если нужна любая помощь.

This page is also available in English.

В вашем браузере выбран другой язык.

Continue in EnglishОстаться на русском