Infrastructure à clé publique des ressources (RPKI)
RPKI est un cadre d'infrastructure à clé publique conçu pour sécuriser l'infrastructure de routage d'Internet, en particulier le Border Gateway Protocol (BGP). RPKI fournit un moyen de connecter des informations sur les ressources de numéro Internet (comme les adresses IP) à une ancre de confiance. En utilisant RPKI, les détenteurs légitimes de ressources de numéro peuvent contrôler le fonctionnement des protocoles de routage Internet pour empêcher le détournement de route et d'autres risques d'attaque. Pour plus d'informations, consultez RPKI – la mise à niveau cryptographique requise pour le routage BGP .
RPKI sur Internet Exchange
Les serveurs de routageMLPE (Multi-LATERAL Peering Exchange) d'Equinix Internet Exchange utilisent RPKI pour valider tous les préfixes BGP annoncés par les clients par rapport aux enregistrements d'autorité auprès des registres Internet régionaux (RIR). Nous exploitons des serveurs de cache redondants dans chaque métro Internet Exchange (ix) pour faciliter la validation des clés, et nous exploitons des serveurs de validation redondants dans chaque région. Ce modèle d'infrastructure permet une validation rapide des routes et fournit une résilience robuste pour maintenir le service si les bases de données RIR deviennent indisponibles.
Visible par les clients
Looking Glass, un outil d'analyse d'itinéraire sur le portail IX, peut vérifier si les préfixes IP annoncés aux serveurs d'itinéraire Equinix sont en cours de validation. Equinix annonce également les communautés BGP aux clients pour indiquer si les préfixes individuels sont valides.
RPKI sur les sessions de peering bi-latéral
Vous pouvez également utiliser RPKI sur des sessions d'appairage bilatérales, bien qu'Equinix n'effectue aucune validation pour ces processus. Deux participants IX peuvent accepter d'utiliser RPKI pour protéger une session de peering entre eux, avec leur propre méthode de validation des préfixes annoncés.
Processus de validation du préfixe MLPE
Ce diagramme montre comment Equinix IX gère le flux de processus pour la validation des préfixes MLPE pour IRR et RPKI.

-
Règles MLPE internes du préfixe passées : le préfixe a passé plusieurs vérifications internes, telles que la longueur du préfixe, Bogon, ASN non valide et saut suivant.
-
IRRDB – Internet Routing Registries (IRR) est une collection de bases de données distribuées à l'échelle mondiale (DBS) gérées par les registres Internet régionaux (RIR). De nombreux IRR reflètent les bases de données des autres. Les IRR contiennent des ressources d'objet de routage Internet qui décrivent les numéros de système autonome, les préfixes de numéro IP, la propriété, etc. Ces ressources sont utilisées par de nombreuses entités pour aider à définir des stratégies de routage.
Equinix exige des clients qu'ils publient des informations relatives à leurs préfixes IP publics dans l'un des IRR. Equinix interroge au moins un IRR avec une visibilité sur tous les autres IRR majeurs.
-
RTBH – le filtrage RTBH (Remote Trigered Black Hole) est une fonctionnalité auto-gérée qui vous permet de bloquer le trafic inutile avant qu'il n'entre dans le réseau protégé IX. RTBH vous protège contre les attaques par déni de service distribué (DDoS).
-
ROA existe – Une autorisation d'origine de route (ROA) est une instruction signée cryptographiquement qui se compose d'un préfixe, d'une longueur de préfixe, d'une longueur maximale de préfixe, d'un ASN d'origine et d'une date de validité.
S'il n'y a pas de ROA pour l'annonce, l'état est inconnu/NotFound.
-
ROA valide : le ROA et l'annonce de route correspondent.
-
ROA non valide – le ROA a un préfixe correspondant, mais tous les paramètres du ROA ne correspondent pas à l'annonce. Par exemple, l'ASN d'origine, la longueur du préfixe ou la longueur maximale du préfixe ne correspondent pas.