Size: a a a

Piter-IX members chat

2021 January 20

IA

Ilya Arhipenko in Piter-IX members chat
Vadim Rybalko
Коллеги, а префикс-фильтр на стороне RS есть? Есть процедура "добавления" подсетей кроме тупо анонса?
Вадим, а можно узнать у вас конкретнее. О каком рс идет речь и о каком участнике?
источник

VR

Vadim Rybalko in Piter-IX members chat
да о мне. Я перед тем, как заанонсить новую сеть спросил
источник

IA

Ilya Arhipenko in Piter-IX members chat
в норме, вы можете анонсировать что угодно в пределах префикс фильтра, который строится на основе указанного вами и прописанного вам ассета или aut-num объекта
источник

IA

Ilya Arhipenko in Piter-IX members chat
бывают фильтры типа any, но если вы анонсите без проблем что-то типа 8.8.8/24 со своим ориджном и рс не откидывает, то это конечно баг
источник

IA

Ilya Arhipenko in Piter-IX members chat
и трабл
источник

D

Dmitriy in Piter-IX members chat
Ilya Arhipenko
в норме, вы можете анонсировать что угодно в пределах префикс фильтра, который строится на основе указанного вами и прописанного вам ассета или aut-num объекта
Но если кто-то добавит в свой as-set что-то ещё лишнее случайно, то кто-то сможет объявить случайно чужие сети.
источник

IA

Ilya Arhipenko in Piter-IX members chat
и таким образом затранзитить трафик в их через себя. с одной стороны зачем это кому-то может понадобится, а с другой это уязвимость  ипочему не ввести защиту заранее. я честно говоря вообще не думал про такой расклад.
источник

IA

Ilya Arhipenko in Piter-IX members chat
но хотя непонятно как тогда осуществлять процедуру валидации. типа в ассете Х не может содержатся автономки Y , потому что Х явно до этого не дорос? ИЛи может какое-то более простое решение у вас есть?
источник

VK

V. Korablev in Piter-IX members chat
Ilya Arhipenko
но хотя непонятно как тогда осуществлять процедуру валидации. типа в ассете Х не может содержатся автономки Y , потому что Х явно до этого не дорос? ИЛи может какое-то более простое решение у вас есть?
bgpq3
источник

IA

Ilya Arhipenko in Piter-IX members chat
😊 нет, тут идет речь о том, что bgpq3 генерит префикс-фильтр на основе ассета. А неразумный участник может случайно или намеренно добавить в свой ассет чужую ас/ассет и таким образом затранзитить его трафик при определенных условиях
источник

IA

Ilya Arhipenko in Piter-IX members chat
и такая свобода несколько настораживает участников. они удивлены что нет никакой дополнительной процедуры согласования нового маршрута
источник

IA

Ilya Arhipenko in Piter-IX members chat
может имеет смысл сделать вот что. прикрутить RPKI чтобы если кто-то анонсит чужое, то лишь по причине своей ошибки, а не по причине злобного хайджека
источник

VK

V. Korablev in Piter-IX members chat
Ilya Arhipenko
😊 нет, тут идет речь о том, что bgpq3 генерит префикс-фильтр на основе ассета. А неразумный участник может случайно или намеренно добавить в свой ассет чужую ас/ассет и таким образом затранзитить его трафик при определенных условиях
а, пардон, согласен, это другая тема.
знаю разве что многие мелкие операторы неоднокрано включали в свой ассет большие сети, типа Белтелекома, например.
ну это закрывалось банальной генерацией префикс листа по крону через bgpq3 и мониторинг столь резкого роста записей в префикс-листах (в тысячи раз), которые карантинились и уже вручную обрабатывались человеком
источник

IA

Ilya Arhipenko in Piter-IX members chat
у нас защита чуть тупее, макс преф
источник

VK

V. Korablev in Piter-IX members chat
ну это пока)
источник

VK

V. Korablev in Piter-IX members chat
Ilya Arhipenko
бывают фильтры типа any, но если вы анонсите без проблем что-то типа 8.8.8/24 со своим ориджном и рс не откидывает, то это конечно баг
ну и пусть не откидывает) 8.8.8/24 пусть и появится - все равно ни у кого не выведется как best из-за более длинного as-path)
источник

VK

V. Korablev in Piter-IX members chat
это норма вообще - дальше чисто мониторинг роут ликов и устранение оных
источник

VK

V. Korablev in Piter-IX members chat
V. Korablev
ну и пусть не откидывает) 8.8.8/24 пусть и появится - все равно ни у кого не выведется как best из-за более длинного as-path)
ну это если вы 8.8.8/24 не примете с origin-as злоумышленника )
источник

IA

Ilya Arhipenko in Piter-IX members chat
эни это редкость, для хе.нет например
источник

AA

Alexander Akulich in Piter-IX members chat
Ilya Arhipenko
может имеет смысл сделать вот что. прикрутить RPKI чтобы если кто-то анонсит чужое, то лишь по причине своей ошибки, а не по причине злобного хайджека
и заставить всех участников включить настроить RPKI )
источник