Тема
RPKI и безопасность маршрутизации
В фасете «Тема» значение «RPKI» объединяет статьи по конкретной теме или предмету наблюдения. Здесь собраны связанные публикации, источники, участники рынка и последствия для инфраструктуры. Страница помогает сравнить повторяющиеся сигналы, затронутые организации, непрерывность услуг, закупки, конкуренцию, соблюдение требований и вопросы стратегического планирования, а также понять, почему тема важна операторам, заказчикам, инвесторам и специалистам по политике.

Институты: тенденции мира
Лаборатория RPKI запущена снова. Восстановление пока не подтверждено
Сентябрьское обсуждение не закончилось успешным исправлением после ручной публикации. Оно ставит отдельный вопрос: что должен проверять запуск после истечения срока действия сертификатов?

Истории
ARIN разрешает дать ROA имя, но поиск по-прежнему его не учитывает
Аналитическая справка о ARIN разрешает дать ROA имя, но поиск по-прежнему его не учитывает объясняет событие, доступные открытые подтверждения, участвующие организации, региональный контекст, рыночные риски и возможные последствия для инфраструктуры. В категории Аналитика…

IETF
Проект YANG для RPKI-маршрутизаторов добавил счётчики сбоев. Снимок — не история
Плановый перезапуск кэша и его намеренное отключение могут одинаково выглядеть как оборванная RPKI-сессия, но требуют от маршрутизатора разных действий. Новая редакция модели SIDROPS точнее называет эти состояния. Задача управления начинается после сбора: сохранить контекст, без…

Истории
ARIN закрыла исправление формулировки о ROA. В опубликованном примере нет интервала длин префикса
ARIN примерно за пять недель ответила на точное замечание оператора, изменила FAQ и отметила работу выполненной. Это хороший результат. Но статус завершения становится доказательством лишь тогда, когда публичная запись сохраняет граничный случай, по которому исправление можно…

Истории
IPv6-префикс из README Barry не проходит лексический анализ
`::/0` и `0::/0` задают одно и то же адресное пространство IPv6. Однако в экспериментальном генераторе Barry от LACNIC первая форма указана в README как значение по умолчанию, а открытая задача сообщает, что лексер дескриптора её отвергает. Один ноль в начале позволяет строке…

Истории
ARIN планирует предупреждения о последствиях ROA для веб-интерфейса, но не для API
ARIN хочет показывать последствия изменения Route Origin Authorization до того, как держатель ресурсов подтвердит операцию. Но в принятом публичном проекте эта пауза для проверки предусмотрена в ARIN Online, а пользователь программного интерфейса должен собрать те же маршрутные…

IETF
Сообщество проверки источника передаёт доверительное решение, но не политику импорта
Один маршрутизатор может определить состояние источника маршрута как Valid, NotFound или Invalid и передать результат другому маршрутизатору той же автономной системы. RFC 8097 делает обмен компактным, но не самовыполняющимся. Получатель отвечает за свою политику, доверие и…

Истории
Контроли RPKI LACNIC превращают авторизацию источника маршрута в рабочий механизм
Одна подпись не делает BGP безопасным. RPKI дает криптографическое свидетельство того, какая автономная система вправе объявлять префикс, а операторы должны сопоставлять это разрешение с реальной маршрутизацией и определять политику проверки.

Сообщество номерных ресурсов
ASPA не является полной аттестацией AS-пути
ASPA помогает проверить, согласуется ли AS-путь с опубликованными разрешениями между клиентом и провайдерами. Это важное свидетельство для выявления утечек маршрутов, но не подпись каждого перехода и не доказательство происхождения, личности, договора или полноты списка…

Региональные интернет-провайдеры: тенденции мира
Когда валидаторы RPKI расходятся, резервирование становится выбором политики
Два исправных валидатора могут по-разному оценить один префикс. Как только оператор решает, какой ответ получит маршрутизатор, резервирование перестаёт быть подсчётом серверов и становится решением в области политики маршрутизации.

Сообщество номерных ресурсов
Серийный номер кэша RPKI — не метка времени свежести
Два кэша RPKI могут сообщать совершенно точные серийные номера и всё же не показывать оператору, в каком из них глобальные данные новее. RFC 8210 ограничивает номер одной сессией кэша и версией протокола. Если считать большее число признаком свежести, возникает хронология…

Региональные интернет-провайдеры: тенденции мира
maxLength в ROA — не разрешение на управление трафиком
Широкая ROA может не дать аварийному более специфичному маршруту стать RPKI Invalid. Но она способна разрешить и те источники, которые никто не собирался анонсировать. Контролировать следует точное намерение по каждому префиксу, а не удобную границу длины.

Сообщество номерных ресурсов
maxLength в ROA — не политика управления трафиком
Маршрут может получить статус RPKI Valid, потому что длина его префикса допускается maxLength в ROA. Это доказывает лишь то, что указанной AS разрешено объявлять префикс от своего имени, но не планирование, одобрение или предпочтение более специфичного маршрута оператором.

Сообщество номерных ресурсов
Сертификат маршрутизатора BGPsec не даёт AS права объявлять префикс от своего имени
Действительная подпись BGPsec может подтвердить, что ключ, уполномоченный действовать от имени автономной системы, подписал защищённое маршрутное объявление. Сама по себе она не доказывает, что этой AS было разрешено объявлять данный префикс от своего имени. В операционном…

Сообщество номерных ресурсов
Запись Ghostbusters — не схема управления инцидентом
Валидатор RPKI может проверить каждый байт Ghostbusters Record и всё равно не знать, следит ли кто-нибудь за указанным каналом, когда требуется действие. Подписанный объект помогает найти минимальные контакты оператора центра сертификации (CA); операционная подотчётность…

Сообщество номерных ресурсов
Смена ключа якоря доверия требует журнала принятия
Публикация нового ключа якоря RPKI не делает все доверяющие стороны готовыми к его использованию. Переход состоит из разных состояний: объявления, проверки, периода наблюдения, переключения отдельных валидаторов и осознанного завершения поддержки прежнего ключа.

Сообщество номерных ресурсов
Точке публикации RPKI нужен реестр от фиксации до наблюдения
Сервер публикации RPKI может атомарно принять аутентифицированное обновление, пока некоторые доверяющие стороны сохраняют прежнее представление репозитория. Это не обязательно противоречие: публикация, распространение и наблюдение принадлежат разным полномочиям, протоколам и…

Сообщество номерных ресурсов
Передача ASN требует реестра передачи маршрутной идентичности
Номер автономной системы может получить нового зарегистрированного держателя, тогда как его операционная идентичность остается распределенной между реестрами, разрешениями, контактами и работающими сетями. Решение реестра важно, но само по себе не доказывает согласованный переход…

Региональные интернет-провайдеры: тенденции Северной Америки
Plus Analytics: что невидимый маршрут говорит — и не говорит — о VPN
Plus Analytics представляет конфиденциальность как результат услуги. Публичная запись о номерных ресурсах описывает иное — административную связь. Проверка покупателя должна начинаться с разрыва между этими уровнями, но этот разрыв не даёт готового вывода о состоянии услуги.

Региональные интернет-провайдеры: тенденции мира
Запись ASPA ещё не является политикой отклонения утечек маршрутов
Подписанный список разрешённых провайдеров создаёт проверяемое свидетельство. Он не доказывает, что производственный маршрутизатор получил результат и безопасно отклоняет противоречивый путь.
