View a markdown version of this page

Surveillez la protection des itinéraires BGP - Amazon Virtual Private Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Surveillez la protection des itinéraires BGP

La protection des itinéraires IPAM BGP surveille la validité de l'infrastructure à clé publique des ressources (RPKI) pour tous les préfixes Bring Your Own IP (BYOIP) sur les comptes et les régions à partir d'un tableau de bord unique, détecte les chevauchements d'itinéraires susceptibles d'indiquer un détournement et, grâce au RPKI délégué, élimine la gestion manuelle des autorisations d'origine des itinéraires (ROA) sur ARIN, RIPE, APNIC et LACNIC. Vous passez de la connexion aux portails du registre Internet régional (RIR) par préfixe à aucune opération ROA manuelle.

La solution au problème

Les clients qui fournissent leurs propres adresses IP AWS doivent gérer manuellement la protection des itinéraires BGP dans leur registre Internet régional. Cela implique de se connecter à des portails RIR (ARIN, RIPE, APNIC) pour chaque préfixe, de suivre les dates d'expiration de dizaines ou de centaines de ROA et de s'appuyer sur des outils tiers pour détecter les détournements d'itinéraires. Pour la gestion du ROA, les clients utilisent le portail hébergé de leur RIR ou exécutent des outils open source tels que Krill (NLnet Labs) pour gérer leur propre autorité de certification (CA) RPKI. De nombreux clients ignorent complètement la création d'un ROA ou le créent une seule fois et oublient de le renouveler. Il n'existe aucune solution intégrée qui combine la surveillance des itinéraires, la gestion RPKI et la gestion des adresses IP en un seul endroit.

Avec le RPKI délégué, vous n'avez plus à fournir de preuve d'authenticité ou de propriété des CIDR ou des préfixes lors du provisionnement, car il les AWS vérifie en votre nom. Dans le même temps, AWS crée un ROA pour chaque nouveau CIDR que vous provisionnez.

Comment ça marche

La protection des itinéraires BGP est construite à partir de trois couches, chacune s'appuyant sur la précédente :

  • Découverte d'itinéraires  : IPAM découvre toutes les routes BYOIP sur l'ensemble des comptes et des régions. Vous pouvez consulter le préfixe, l'ASN, le statut de la publicité et la validité du RPKI dans un seul tableau de bord.

  • Résultats relatifs à la protection des itinéraires  : l'IPAM évalue chaque itinéraire par rapport aux données ROA publiées. Il signale les ROA en conflit, les ROA manquants, les configurations permissives et les annonces qui se chevauchent en provenance d'autres ASN. Sans cela, vous n'avez aucun moyen de détecter les détournements de sous-préfixes ou les ROA expirés tant que le trafic n'est pas déjà mal acheminé.

  • RPKI délégué  : vous autorisez AWS à gérer les RoAS en votre nom par le biais d'une configuration unique avec votre RIR. À partir de ce moment, IPAM crée automatiquement des ROA lorsque vous provisionnez des CIDR, les renouvelle automatiquement avant leur expiration et gère les RoA pour les préfixes locaux auxquels vous n'avez pas apporté. AWS Sans délégation, vous devez suivre manuellement les dates d'expiration de dizaines de ROA et les renouveler individuellement sur chaque portail RIR.

Contexte d’utilisation

Envisagez la protection des routes BGP si l'une des conditions suivantes s'applique :

  • Vous possédez des préfixes BYOIP et vous voulez savoir s'ils sont protégés contre le piratage.

  • Vous souhaitez arrêter de créer et de renouveler manuellement des ROA dans votre RIR.

  • Vous voulez un tableau de bord unique indiquant la posture du RPKI pour tous les comptes et toutes les régions.

  • Vous devez gérer le RoAS pour l'espace IP local à partir de la même console que vos AWS adresses IP.

La protection des routes BGP n'est pas nécessaire si l'une des conditions suivantes s'applique :

  • Vous utilisez uniquement l'espace IP AWS qui vous appartient (adresses IP élastiques, préfixes gérés par les services). AWS gère automatiquement le ROA pour ceux-ci.

  • Vos préfixes BYOIP ne sont pas publiés sur Internet (usage privé uniquement en interne). AWS L'absence d'annonces BGP signifie l'absence de risque de piratage.

  • Votre organisation gère déjà une autorité de certification RPKI mature (telle que Krill) dotée d'une automatisation et d'une surveillance complètes. Dans ce cas, le RPKI délégué dupliquerait ce que vous possédez déjà, bien que le tableau de bord de surveillance puisse tout de même apporter une valeur ajoutée en termes de visibilité centralisée.

Options de démarrage

Vous n'êtes pas obligé de tout activer en même temps. Chaque fonctionnalité fonctionne indépendamment :

  • Surveillance  : visualisez toutes les routes BYOIP découvertes automatiquement par IPAM à partir de vos préfixes provisionnés, notamment l'état de la publicité, la validité du RPKI, la force du ROA, les chevauchements d'itinéraires et l'expiration du ROA. Les clients du niveau gratuit peuvent appeler l'API de découverte d'itinéraires ; Advanced Tier ajoute le tableau de bord complet avec les résultats du RPKI et la détection des chevauchements. Aucune configuration RIR n'est nécessaire. Commencez ici pour comprendre votre posture actuelle avant d'apporter des modifications.

  • Déléguez le RPKI  : déléguez la gestion du ROA AWS via une configuration unique d'association de registre Internet avec votre RIR. Une fois actifs, les ROA sont créés lors du provisionnement et renouvelés automatiquement. Le RPKI délégué prend en charge les mises à jour par lots pour gérer plusieurs préfixes de manière atomique. Commencez ici si vous gérez déjà manuellement le RoAS et que vous souhaitez éliminer cette charge opérationnelle.

Vous pouvez commencer par surveiller, évaluer votre posture et ajouter ultérieurement un RPKI délégué sans perturber les itinéraires existants.

Exigences relatives aux niveaux

Capacité Offre gratuite Niveau avancé
Découverte d'itinéraires (voir les itinéraires) Oui Oui
Résultats relatifs à la protection des itinéraires (état du RPKI, chevauchements) Non Oui
RPKI délégué (gestion automatisée du ROA) Non Oui
On-premises Gestion du ROA (enregistrements de politiques de routage) Non Oui

Pour plus de détails sur les tarifs, consultez l'onglet IPAM sur la page de tarification d'Amazon VPC.

Registres Internet régionaux pris en charge

RIR Couverture Remarques
ARIN Amérique du Nord, certaines parties des Caraïbes Le plus courant pour les US-based clients
CNC MÛR Europe, Moyen-Orient, Asie centrale
APNIC Asie-Pacifique
LACNIC Amérique latine, Caraïbes Le RPKI délégué est pris en charge. La découverte automatique du CIDR et la pré-création du ROA ne sont pas disponibles lors de la configuration initiale.
AFRINIQUE Afrique Découverte d'itinéraires et découvertes uniquement. Le RPKI délégué n'est pas pris en charge.

Concepts clés

ROA (Autorisation d'origine de l'itinéraire)

Objet signé cryptographiquement qui autorise un ASN spécifique à annoncer un préfixe IP spécifique. Les ROA ont trois attributs clés : le CIDR, l'ASN et la longueur maximale. Max-length indique le sous-réseau le plus long (le plus spécifique) que l'ASN est autorisé à annoncer.

ROA strict

Max-length correspond exactement à la longueur du préfixe. Seul ce préfixe exact est annoncé RPKI-valid par l'ASN autorisé. More-specific les annonces de n'importe quel ASN sont RPKI-invalid. Il s'agit de la valeur par défaut recommandée.

ROA permissif

Max-length est supérieure à la longueur du préfixe. L'ASN autorisé peut annoncer des sous-réseaux plus spécifiques qui le sont également. RPKI-valid Ceci est utile pour l'ingénierie du trafic mais offre une protection plus faible contre le détournement de sous-préfixes.

Association du registre Internet

La relation de confiance entre votre IPAM et votre RIR. Une fois actif, AWS vous pouvez publier et gérer le RoAS pour votre espace IP.

Enregistrement de la politique de routage (RPR)

Un ensemble de RoA pour un préfixe, géré par IPAM pour l'espace IP qui n'a pas été transféré. AWS Un RPR se compose d'un préfixe et d'une liste d'ASN, mappés à plusieurs ROA (un par ASN). Les RPR concernent les préfixes locaux.

Renouvellement automatique du ROA

Lorsque le RPKI délégué est actif, AWS renouvelle automatiquement le RoAS avant expiration. Aucun suivi ou action manuelle n'est nécessaire.

Que se passe-t-il sans protection des routes BGP

  • Pas de ROA du tout  : votre préfixe a le statut RPKI Inconnu. Les réseaux qui appliquent la validation RPKI peuvent toujours l'accepter, mais vous ne bénéficiez d'aucune protection contre les détournements de route. N'importe quel ASN peut annoncer votre préfixe ou un préfixe plus spécifique, et les réseaux de validation n'ont aucune raison de le rejeter.

  • ROA permissif  : votre préfixe est RPKI-valid, mais il en va de même pour les annonces plus spécifiques provenant du même ASN. Un attaquant qui compromet vos informations d'identification ASN peut annoncer des préfixes plus spécifiques qui sont également valides, divisant ainsi votre trafic.

  • ROA expiré  : votre préfixe passe de Valide à Inconnu en silence. Le trafic continue de circuler, mais le préfixe n'est plus protégé contre le détournement de route car les réseaux de validation ne peuvent pas distinguer votre annonce légitime d'une annonce non autorisée.

  • Aucune détection de chevauchement  : un tiers annonce votre préfixe ou un sous-préfixe. Sans surveillance, vous ne le savez que lorsque les clients signalent des problèmes de connectivité, ce qui peut prendre des heures, voire des jours.

Visualisations de console

Le tableau de bord de surveillance des itinéraires (IPAM > Surveillance > Surveillance des itinéraires) affiche trois graphiques :

  • Couverture RPKI  : graphique circulaire indiquant les itinéraires valides, non valides et inconnus pour tous les itinéraires annoncés.

  • ROA Strength  : graphique circulaire montrant la distribution stricte par rapport à la distribution permissive.

  • Routes avec chevauchements  : nombre d'itinéraires présentant des publicités contradictoires et plus spécifiques provenant de différents ASN.

Ligne de commande

Les commandes de cette section renvoient vers la documentation de référence sur les commandes de l’AWS CLI . La documentation fournit des descriptions détaillées des options que vous pouvez utiliser lorsque vous exécutez les commandes.

Pour voir des exemples d'utilisation du AWS CLI pour configurer la protection des routes BGP, consultezTutoriel : Configuration d'un RPKI délégué pour les préfixes BYOIP.