Google y su aporte a la seguridad de ruteo en la región
15/12/2022

Por Arturo Servín
Estrategia de Interconexión y Distribución de Contenido Google
El problema de la seguridad de enrutamiento es complejo de resolver, requiere de múltiples herramientas y soluciones, además de la participación de la mayoría de las redes que se interconectan.
Para contribuir a este esfuerzo, Google ha desarrollado su red para cumplir con las mejores prácticas en cuanto al ruteo seguro de Internet. Esto implica publicar y verificar que nuestra información del Internet Routing Registry (IRR) y Resource Public Key Infrastructure (RPKI) es correcta y se encuentra actualizada, y usar esta información de otras redes para crear filtros que eviten problemas de seguridad de enrutamiento. Con esto esperamos que nuestra red sea más segura y menos propensa a fugas o robo de rutas.
(Acceso libre, no requiere suscripción)
¿Qué información debe suministrar una organización cuando hace un peering o instala un cache con la Red de Distribución de Contenido (CDN)? ¿Qué objetos debe crear en RPKI y en el IRR? Para IRR, la red debe crear al menos sus objetos de rutas, sus objetos de ASN (sistema autónomo único) y su maintainer (administrador). Cuando se provee tránsito a otros ASNs se debe crear un objeto de AS-SET, este objeto debe ser además compartido en su registro de PeeringDB. En tanto, para RPKI, la red debe crear sus ROAs (objetos firmados digitalmente para soportar seguridad del enrutamiento) y verificar que sean válidas para los anuncios de prefijos que nos envían.
Por el momento el requerimiento de IRR y RPKI es solo para peering. Para GGC (caches colocados en la red del operador), Google no requiere de estos registros.
¿Para qué usamos AS-SET? El AS-SET se usa para verificar que los prefijos de un sistema autónomo de un tercero (e.g. cliente o ASN ‘downstream’) se puedan recibir a través de nuestro ‘peer’ (ASN que se interconecta directamente con Google.) El AS-SET debe contener todos los ASNs de los prefijos que nuestro peer desea anunciar hacia nosotros.
Las opiniones expresadas por los autores de este blog son propias y no necesariamente reflejan las opiniones de LACNIC.