Google y su aporte a la seguridad de ruteo en la región

15/12/2022

Google y su aporte a la seguridad de ruteo en la región

Por Arturo Servín

Estrategia de Interconexión y Distribución de Contenido Google

El problema de la seguridad de enrutamiento es complejo de resolver, requiere de múltiples herramientas y soluciones, además de la participación de la mayoría de las redes que se interconectan.

Para contribuir a este esfuerzo, Google ha desarrollado su red para cumplir con las mejores prácticas en cuanto al ruteo seguro de Internet. Esto implica publicar y verificar que nuestra información del Internet Routing Registry (IRR) y Resource Public Key Infrastructure (RPKI) es correcta y se encuentra actualizada, y usar esta información de otras redes para crear filtros que eviten problemas de seguridad de enrutamiento. Con esto esperamos que nuestra red sea más segura y menos propensa a fugas o robo de rutas.

(Acceso libre, no requiere suscripción)

¿Qué información debe suministrar una organización cuando hace un peering o instala un cache con la Red de Distribución de Contenido (CDN)? ¿Qué objetos debe crear en RPKI y en el IRR? Para IRR, la red debe crear al menos sus objetos de rutas, sus objetos de ASN (sistema autónomo único) y su maintainer (administrador). Cuando se provee tránsito a otros ASNs se debe crear un objeto de AS-SET, este objeto debe ser además compartido en su registro de PeeringDB. En tanto, para RPKI, la red debe crear sus ROAs (objetos firmados digitalmente para soportar seguridad del enrutamiento) y verificar que sean válidas para los anuncios de prefijos que nos envían.

Por el momento el requerimiento de IRR y RPKI es solo para peering. Para GGC (caches colocados en la red del operador), Google no requiere de estos registros.

¿Para qué usamos AS-SET? El AS-SET se usa para verificar que los prefijos de un sistema autónomo de un tercero (e.g. cliente o ASN ‘downstream’) se puedan recibir a través de nuestro ‘peer’ (ASN que se interconecta directamente con Google.) El AS-SET debe contener todos los ASNs de los prefijos que nuestro peer desea anunciar hacia  nosotros.

Las opiniones expresadas por los autores de este blog son propias y no necesariamente reflejan las opiniones de LACNIC.

0 Comments
Oldest
Newest Most Voted
Inline Feedbacks
View all comments