Ir al contenido principal

Infraestructura de clave pública de recursos (RPKI)

RPKI es un marco de infraestructura de clave pública diseñado para proteger la infraestructura de enrutamiento de Internet, específicamente el protocolo de puerta de enlace de frontera (BGP). RPKI proporciona una forma de conectar información sobre recursos de números de Internet (como direcciones IP) a un ancla de confianza. Utilizando RPKI, los titulares legítimos de recursos numéricos pueden controlar el funcionamiento de los protocolos de enrutamiento de Internet para evitar el secuestro de rutas y otros riesgos de ataque. Para obtener más información, consulte RPKI: La actualización criptográfica necesaria para el enrutamiento BGP .

RPKI en Internet Exchange

Los servidores de ruta de Equinix Internet Exchange Multi-lateral Peering Exchange (MLPE) usan RPKI para validar todos los prefijos BGP anunciados por los clientes contra registros de autoridad con los Registros Regionales de Internet (RIR). Operamos servidores de caché redundantes en cada metro de Internet Exchange (IX) para facilitar la validación de claves, y operamos servidores validadores redundantes en cada región. Este modelo de infraestructura permite una validación rápida de rutas y proporciona una sólida resiliencia para mantener el servicio si las bases de datos RIR no están disponibles.

Visible para el cliente

Looking Glass, una herramienta de análisis de rutas en el IX Portal, puede verificar si los prefijos IP que se anuncian en los servidores de rutas de Equinix están siendo validados. Equinix también anuncia comunidades BGP a los clientes para indicar si los prefijos individuales son válidos.

RPKI sobre sesiones de pares bilaterales

También puede usar RPKI en sesiones de pares bilaterales, aunque Equinix no realiza ninguna de las validaciones para estos procesos. Dos participantes de IX pueden aceptar usar RPKI para proteger una sesión de pares entre ellos, con su propio método para validar los prefijos anunciados.

Proceso de validación de prefijos MLPE

Este diagrama muestra cómo Equinix IX maneja el flujo de proceso para  la validación de prefijos MLPE para IRR y RPKI.

  1. Políticas internas de MLPE pasadas por prefijo: El prefijo ha pasado varias comprobaciones internas, como longitud del prefijo, bogón, ASN inválido y salto siguiente.

  2. IRRDB – Registros de Enrutamiento de Internet (IRR) son una colección de bases de datos distribuidas globalmente (DBs) mantenidas por Registros Regionales de Internet (RIRs). Muchos IRR reflejan las bases de datos de cada uno. IRRS contiene recursos de objetos de enrutamiento de Internet que describen números de sistema autónomo, prefijos de números IP, propiedad, etc. Estos recursos son utilizados por numerosas entidades para ayudar a definir políticas de enrutamiento.

    Equinix requiere que los clientes publiquen información relacionada con sus prefijos IP públicos en uno de los IRR. Equinix consulta un mínimo de una IRR con visibilidad en todas las demás IRR principales.

  3. RTBH – El filtrado de agujero negro activado de forma remota (RTBH) es una función autogestionada que le permite bloquear el tráfico innecesario antes de que entre en la red protegida IX. RTBH lo protege de los ataques de denegación de servicio distribuido (DDoS).

  4. ROA existe: Una autorización de origen de ruta (ROA) es una declaración firmada criptográficamente que consiste en un prefijo, longitud de prefijo, longitud máxima de prefijo, ASN originador y una fecha de validez.

    Si no hay ROA para el anuncio, el estado es UNKNOWN/NOTFOUND.

  5. ROA Valid – El ROA y el anuncio de ruta partido.

  6. ROA inválido: El ROA tiene un prefijo coincidente, pero no todos los parámetros dentro del ROA coinciden con el anuncio. Por ejemplo, el ASN de origen, la longitud del prefijo o la longitud máxima del prefijo no coinciden.

¿Fue útil esta página?