RPKI (Resource Public Key Infrastructure, infraestrutura de chave pública de recursos)
RPKI é uma estrutura de infra-estrutura de chave pública projetada para proteger a infra-estrutura de roteamento da Internet, especificamente o BGP (Border Gateway Protocol). RPKI fornece uma maneira de conetar informações sobre recursos de números de Internet (como endereços IP) a uma âncora de confiança. Usando o RPKI, os detentores legítimos de recursos numéricos podem controlar a operação de protocolos de roteamento da Internet para evitar o sequestro de rotas e outros riscos de ataque. Para obter mais informações, consulte RPKI – a atualização criptográfica necessária para roteamento BGP .
RPKI no Internet Exchange
Os servidores de rota do Equinix Internet Exchange Multi-Lateral Peering Exchange (MLPE) usam RPKI para validar todos os prefixos BGP anunciados a eles pelos clientes em relação a registros de autoridade com os Registros Regionais da Internet (RIRs). Operamos servidores de cache redundantes em cada metro do Internet Exchange (IX) para facilitar a validação da chave, e operamos servidores validadores redundantes em cada região. Esse modelo de infraestrutura permite a validação rápida de rotas e fornece resiliência robusta para manter o serviço se os bancos de dados RIR ficarem indisponíveis.
Visível ao cliente
Looking Glass, uma ferramenta de análise de rotas no Portal IX, pode verificar se os prefixos IP anunciados para os servidores de rotas da Equinix estão sendo validados. A Equinix também anuncia comunidades BGP aos clientes para indicar se prefixos individuais são válidos.
RPKI em sessões de peering bi-lateral
Você também pode usar o RPKI em sessões de peering bilaterais, embora a Equinix não realize nenhuma validação para esses processos. Dois participantes do IX podem concordar em usar o RPKI para proteger uma sessão de peering entre eles, com seu próprio método para validar os prefixos anunciados.
Processo de validação de prefixo MLPE
Este diagrama mostra como o Equinix IX lida com o fluxo do processo para validação de prefixo MLPE para IRR e RPKI.

-
O prefixo passou por políticas MLPE internas – o prefixo passou por várias verificações internas, como comprimento do prefixo, Bogon, ASN inválido e próximo salto.
-
IRRDB – Registros de Roteamento da Internet (IRRs) são uma coleção de bancos de dados distribuídos globalmente (DBS) mantidos pelos Registros Regionais da Internet (RIRs). Muitos IRRs espelham os bancos de dados uns dos outros. Os IRRs contêm recursos de objeto de roteamento da Internet que descrevem números de sistema autônomo, prefixos de número IP, propriedade e assim por diante. Esses recursos são usados por várias entidades para ajudar a definir políticas de roteamento.
A Equinix exige que os clientes publiquem informações relacionadas aos seus prefixos IP públicos em um dos IRRs. A Equinix consulta um mínimo de um IRR com visibilidade de todos os outros IRRs principais.
-
RTBH – a filtragem de buraco negro acionado remotamente (RTBH) é um recurso autogerenciado que permite bloquear o tráfego desnecessário antes que ele entre na rede protegida iX. O RTBH protege você contra ataques de negação de serviço distribuído (DDoS).
-
ROA Exists (ROA) – Uma autorização de origem de rota (ROA) é uma instrução criptograficamente assinada que consiste em um prefixo, comprimento de prefixo, comprimento máximo de prefixo, ASN de origem e uma data de validade.
Se não houver ROA para o anúncio, o status será Desconhecido/Não encontrado.
-
ROA Válido – O ROA e o anúncio de rota correspondem.
-
ROA Invalid – O ROA tem um prefixo correspondente, mas nem todos os parâmetros no ROA correspondem ao anúncio. Por exemplo, o ASN de origem, o comprimento do prefixo ou o comprimento máximo do prefixo não correspondem.