

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Pantau perlindungan rute BGP
<a name="monitor-bgp-route-security"></a>

Perlindungan rute IPAM BGP memantau validitas Resource Public Key Infrastructure (RPKI) untuk semua awalan Bring Your Own IP (BYOIP) di seluruh akun dan Wilayah dari satu dasbor, mendeteksi tumpang tindih rute yang mungkin mengindikasikan pembajakan, dan, dengan RPKI yang didelegasikan, menghilangkan manajemen Otorisasi Asal Rute (ROA) manual di ARIN, RIPE, APNIC, dan LACNIC. Anda beralih dari masuk ke portal Regional Internet Registry (RIR) per awalan ke nol operasi ROA manual.

## Masalah yang dipecahkan
<a name="monitor-bgp-route-security-problem"></a>

Pelanggan yang membawa alamat IP mereka sendiri AWS harus mengelola perlindungan rute BGP secara manual di Registry Internet Regional mereka. Ini berarti masuk ke portal RIR (ARIN, RIPE, APNIC) untuk setiap awalan, melacak tanggal kedaluwarsa di lusinan atau ratusan ROA, dan mengandalkan alat pihak ketiga untuk mendeteksi pembajakan rute. Untuk manajemen ROA, pelanggan menggunakan portal yang dihosting RIR mereka atau menjalankan alat sumber terbuka seperti Krill (NLNet Labs) untuk mengoperasikan otoritas sertifikat RPKI (CA) mereka sendiri. Banyak pelanggan melewatkan pembuatan ROA sepenuhnya atau membuatnya sekali dan lupa memperbarui. Tidak ada solusi terintegrasi yang menggabungkan pemantauan rute, manajemen RPKI, dan manajemen alamat IP di satu tempat.

Dengan RPKI yang didelegasikan, Anda tidak lagi harus memberikan bukti keaslian atau kepemilikan CIDR atau awalan saat penyediaan, karena mem AWS verifikasinya atas nama Anda. Pada saat yang sama, buat AWS ROA untuk setiap CIDR baru yang Anda sediakan.

## Cara kerjanya
<a name="monitor-bgp-route-security-how"></a>

Perlindungan rute BGP dibangun dari tiga lapisan, masing-masing bangunan pada yang sebelumnya:
+ **Penemuan rute**: IPAM menemukan semua rute BYOIP di seluruh akun dan Wilayah. Anda melihat awalan, ASN, status iklan, dan validitas RPKI dalam satu dasbor.
+ **Temuan perlindungan rute**: IPAM mengevaluasi setiap rute terhadap data ROA yang dipublikasikan. Ini menandai ROA yang saling bertentangan, ROA yang hilang, konfigurasi permisif, dan pengumuman yang tumpang tindih dari ASN lain. Tanpa ini, Anda tidak memiliki cara untuk mendeteksi pembajakan sub-awalan atau ROA yang kedaluwarsa sampai lalu lintas sudah salah arah.
+ **RPKI yang dideleg ** asikan: Anda memberi wewenang AWS untuk mengelola ROA atas nama Anda melalui pengaturan satu kali dengan RIR Anda. Sejak saat itu, IPAM secara otomatis membuat ROA saat Anda menyediakan CIDR, memperbaruinya secara otomatis sebelum kedaluwarsa, dan mengelola ROA untuk awalan lokal yang belum Anda bawa. AWS Tanpa delegasi, Anda harus melacak tanggal kedaluwarsa secara manual di lusinan ROA dan memperbaruinya di setiap portal RIR secara individual.

## Kapan menggunakannya
<a name="monitor-bgp-route-security-when"></a>

Pertimbangkan perlindungan rute BGP jika salah satu dari berikut ini berlaku:
+ Anda memiliki awalan BYOIP dan ingin tahu apakah mereka dilindungi dari pembajakan.
+ Anda ingin berhenti membuat dan memperbarui ROA secara manual di RIR Anda.
+ Anda menginginkan dasbor tunggal yang menunjukkan postur RPKI di semua akun dan Wilayah.
+ Anda perlu mengelola ROA untuk ruang IP lokal dari konsol yang sama dengan IP Anda AWS .

Perlindungan rute BGP tidak diperlukan jika salah satu dari berikut ini berlaku:
+ Anda hanya menggunakan ruang AWS IP milik (alamat IP elastis, awalan yang dikelola layanan). AWS mengelola ROA untuk mereka secara otomatis.
+ Awalan BYOIP Anda tidak diiklankan ke internet (penggunaan pribadi hanya di dalam). AWS Tidak ada pengumuman BGP berarti tidak ada risiko pembajakan.
+ Organisasi Anda sudah menjalankan RPKI CA yang matang (seperti Krill) dengan otomatisasi dan pemantauan penuh. Dalam hal ini, RPKI yang didelegasikan akan menduplikasi apa yang sudah Anda miliki, meskipun dasbor pemantauan masih dapat menambah nilai untuk visibilitas terpusat.

## Opsi Memulai
<a name="monitor-bgp-route-security-getting-started"></a>

Anda tidak harus mengaktifkan semuanya sekaligus. Setiap kemampuan bekerja secara independen:
+ **Pemantauan**: Lihat semua rute BYOIP yang ditemukan IPAM secara otomatis dari awalan yang Anda sediakan, termasuk status iklan, validitas RPKI, kekuatan ROA, tumpang tindih rute, dan kedaluwarsa ROA. Pelanggan Tingkat Gratis dapat memanggil API penemuan rute; Tingkat Lanjut menambahkan dasbor lengkap dengan temuan RPKI dan deteksi tumpang tindih. Tidak diperlukan pengaturan RIR. Mulailah di sini untuk memahami postur tubuh Anda saat ini sebelum membuat perubahan.
+ **Delegasikan RPKI**: Delegasikan manajemen ROA AWS melalui pengaturan Asosiasi Registri Internet satu kali dengan RIR Anda. Setelah aktif, ROA dibuat pada penyediaan dan diperbarui secara otomatis. RPKI yang didelegasikan mendukung pembaruan batch untuk mengelola beberapa awalan secara atomik. Mulailah di sini jika Anda sudah mengelola ROA secara manual dan ingin menghilangkan beban operasional itu.

Anda dapat mulai dengan pemantauan, mengevaluasi postur tubuh Anda, dan menambahkan RPKI yang didelegasikan nanti tanpa mengganggu rute yang ada.

## Persyaratan tingkat
<a name="monitor-bgp-route-security-tiers"></a>


| Kemampuan | Tingkat Gratis | Tingkat Lanjut | 
| --- | --- | --- | 
| Penemuan rute (lihat rute) | Ya | Ya | 
| Temuan perlindungan rute (status RPKI, tumpang tindih) | Tidak | Ya | 
| RPKI yang didelegasikan (manajemen ROA otomatis) | Tidak | Ya | 
| On-premises Manajemen ROA (pendaftaran kebijakan routing) | Tidak | Ya | 

Untuk detail harga, lihat tab IPAM di halaman harga [ Amazon VPC. ](https://aws.amazon.com//vpc/pricing/)

## Pendaftaran Internet Regional yang Didukung
<a name="monitor-bgp-route-security-rirs"></a>


| BERSENANG-SENANG | Cakupan | Catatan | 
| --- | --- | --- | 
| ARINE | Amerika Utara, bagian dari Karibia | Paling umum untuk US-based pelanggan | 
| NCC MATANG | Eropa, Timur Tengah, Asia Tengah |  | 
| APNIK | Asia Pasifik |  | 
| LAKNIK | Amerika Latin, Karibia | RPKI yang didelegasikan didukung. Penemuan CIDR otomatis dan pra-pembuatan ROA tidak tersedia selama pengaturan awal. | 
| AFRINIK | Afrika | Penemuan rute dan temuan saja. RPKI yang didelegasikan tidak didukung. | 

## Konsep Utama
<a name="monitor-bgp-route-security-concepts"></a>

ROA (Otorisasi Asal Rute)  
Objek yang ditandatangani secara kriptografis yang mengizinkan ASN tertentu untuk mengiklankan awalan IP tertentu. ROA memiliki tiga atribut utama: CIDR, ASN, dan max-length. Max-length menunjukkan subnet terpanjang (paling spesifik) yang diotorisasi untuk diumumkan oleh ASN.

ROA yang ketat  
Max-length cocok dengan panjang awalan dengan tepat. Hanya awalan persis ini yang RPKI-valid diumumkan oleh ASN resmi. More-specific pengumuman dari ASN apa pun adalah RPKI-invalid. Ini adalah default yang disarankan.

ROA Permisif  
Max-length lebih besar dari panjang awalan. ASN resmi dapat mengumumkan subnet yang lebih spesifik yang juga. RPKI-valid Ini berguna untuk rekayasa lalu lintas tetapi menawarkan perlindungan yang lebih lemah terhadap pembajakan sub-awalan.

Asosiasi Pendaftaran Internet  
Hubungan kepercayaan antara IPAM Anda dan RIR Anda. Setelah aktif, AWS dapat mempublikasikan dan mengelola ROA untuk ruang IP Anda.

Pendaftaran kebijakan perutean (RPR)  
Satu set ROA untuk awalan, dikelola oleh IPAM untuk ruang IP yang belum dibawa ke. AWS RPR terdiri dari awalan dan daftar ASN, memetakan ke beberapa ROA (satu per ASN). RPR mencakup awalan lokal.

Perpanjangan otomatis ROA  
Ketika RPKI yang didelegasikan aktif, memperpanjang ROA AWS sebelum kedaluwarsa secara otomatis. Tidak diperlukan pelacakan atau tindakan manual.

## Apa yang terjadi tanpa perlindungan rute BGP
<a name="monitor-bgp-route-security-without"></a>
+ **Tidak ada ROA sama sekali**: Awalan Anda memiliki status * RPKI Unknown. * Jaringan yang menerapkan validasi RPKI mungkin masih menerimanya, tetapi Anda tidak memiliki perlindungan terhadap pembajakan rute. Setiap ASN dapat mengumumkan awalan Anda atau awalan yang lebih spesifik, dan jaringan yang memvalidasi tidak memiliki dasar untuk menolaknya.
+ **ROA permisif**: Awalan Anda adalah RPKI-valid, tetapi begitu juga pengumuman yang lebih spesifik dari ASN yang sama. Penyerang yang mengkompromikan kredenSIAL ASN Anda dapat mengumumkan awalan yang lebih spesifik yang juga valid, membagi lalu lintas Anda.
+ **ROA kedaluwarsa**: Awalan Anda beralih dari Valid * ke Tidak * Dikenal * secara diam * -diam. Lalu lintas terus mengalir, tetapi awalan tidak lagi dilindungi terhadap pembajakan rute karena jaringan yang memvalidasi tidak dapat membedakan pengumuman sah Anda dari yang tidak sah.
+ **Tidak ada deteksi tumpang tindih**: Pihak ketiga mengumumkan awalan atau sub-awalan Anda. Tanpa pemantauan, Anda tidak tahu sampai pelanggan melaporkan masalah konektivitas, yang dapat memakan waktu berjam-jam atau berhari-hari.

## Visualisasi konsol
<a name="monitor-bgp-route-security-visualizations"></a>

Dasbor pemantauan rute (**IPAM ** > Pem ** antauan ** > Pemantauan ** rute**) menunjukkan tiga bagan:
+ **Cakupan RPKI**: Diagram lingkaran yang menunjukkan Valid, Invalid, dan Unknown di semua rute yang diiklankan.
+ **Kekuatan ROA**: Bagan lingkaran yang menunjukkan distribusi Ketat versus Permisif.
+ **Rute dengan Tumpang Tindih**: Hitungan rute dengan iklan yang lebih spesifik yang saling bertentangan dari berbagai ASN.

## Baris perintah
<a name="monitor-bgp-route-security-cli"></a>

Perintah di bagian ini terhubung ke Referensi *AWS CLI Perintah*. Dokumentasi memberikan deskripsi rinci tentang opsi yang dapat Anda gunakan saat menjalankan perintah.
+ Lihat rute yang ditemukan: [ get-ipam-discovered-route ](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-discovered-routes.html)
+ Lihat temuan perlindungan rute: [ get-ipam-route-protection- ](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html)
+ Buat Asosiasi Registri Internet: [ create-ipam-internet-registry-association ](https://docs.aws.amazon.com/cli/latest/reference/ec2/create-ipam-internet-registry-association.html)
+ Aktifkan Asosiasi Registri Internet: [ enable-ipam-internet-registry-association ](https://docs.aws.amazon.com/cli/latest/reference/ec2/enable-ipam-internet-registry-association.html)
+ Lihat ROA: get-ipam-route-origin-authorizations [https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-origin-authorizations.html](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-origin-authorizations.html)
+ Lihat asosiasi CIDRs: [ get-ipam-internet-registry-association-cidrs ](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-internet-registry-association-cidrs.html)
+ Buat pendaftaran kebijakan perutean: buat-ipam-routing-policy-registr [ asi ](https://docs.aws.amazon.com/cli/latest/reference/ec2/create-ipam-routing-policy-registration.html)
+ Pendaftaran modifikasi batch: [ batch-modify-ipam-routing-policy-registrations ](https://docs.aws.amazon.com/cli/latest/reference/ec2/batch-modify-ipam-routing-policy-registrations.html)
+ Lihat delta pendaftaran: [ get-ipam-routing-policy-registration-deltas ](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-routing-policy-registration-deltas.html)

Untuk melihat contoh bagaimana Anda dapat menggunakan AWS CLI untuk mengatur perlindungan rute BGP, lihat[Tutorial: Menyiapkan RPKI yang didelegasikan untuk awalan BYOIP](tutorials-byoip-bgp-security.md).