View a markdown version of this page

Supervise la protección de rutas BGP - Amazon Virtual Private Cloud

Supervise la protección de rutas BGP

La protección de rutas BGP de IPAM supervisa la validez de la infraestructura de clave pública de recursos (RPKI) para todos los prefijos traiga su propia IP (BYOIP) de todas las cuentas y las regiones desde un único panel, detecta las superposiciones de rutas que pueden indicar un secuestro y, con la RPKI delegada, elimina la administración manual de la autorización de origen de rutas (ROA) en ARIN, RIPE, APNIC y LACNIC. Se pasa de iniciar sesión en los portales del Registro Regional de Internet (RIR) por prefijo a cero operaciones manuales de la ROA.

El problema que esto resuelve

Los clientes que utilizan sus propias direcciones IP en AWS deben administrar de manera manual la protección de las rutas BGP en su registro regional de Internet. Esto significa que se debe iniciar sesión en los portales RIR (ARIN, RIPE, APNIC) para cada prefijo, registrar las fechas de caducidad de docenas o cientos de ROA y confiar en herramientas de terceros para detectar los secuestros de rutas. Para gestionar la ROA, los clientes utilizan el portal alojado en el RIR o las herramientas de código abierto como Krill (NLnet Labs) para administrar su propia autoridad de certificación (CA) de la RPKI. Muchos clientes se saltan por completo la creación de la ROA o la crean una vez y olvidan que deben renovarla. No existe una solución integrada que combine la supervisión de rutas, la administración de la RPKI y la administración de las direcciones IP en un solo lugar.

Con la RPKI delegada, ya no hay que proporcionar pruebas de autenticidad o propiedad de los CIDR o prefijos durante el aprovisionamiento, ya que AWS la verifica en nombre de usted. Al mismo tiempo, AWS crea la ROA para cada CIDR nuevo que se aprovisione.

Funcionamiento

La protección de rutas BGP se basa en tres capas, cada una de las cuales está basada en la anterior:

  • Descubrimiento de rutas: el IPAM descubre todas las rutas BYOIP en todas las cuentas y regiones. Se puede ver el prefijo, el ASN, el estado del anuncio y la validez de la RPKI en un solo panel.

  • Resultados sobre la protección de rutas: el IPAM evalúa cada ruta en función de los datos publicados de la ROA. Señala las ROA conflictivas, las ROA inexistentes, las configuraciones permisivas y los anuncios superpuestos de otros ASN. Sin esto, no hay forma de detectar los secuestros de subprefijos o las ROA vencidas hasta que el tráfico ya esté mal enrutado.

  • RPKI delegada: usted autoriza a AWS a gestionar las ROA en su nombre mediante una configuración única con su RIR. A partir de ese momento, IPAM crea automáticamente las ROA cuando aprovisiona los CIDR, las renueva de manera automática antes de que caduquen y las administra para los prefijos en las instalaciones que no ha incorporado a AWS. Sin delegación, se debe realizar un seguimiento manual de las fechas de caducidad de docenas de ROA y renovarlas en cada portal RIR de forma individual.

Cuándo se debe usar

Considere la posibilidad de proteger las rutas BGP si se da alguna de las siguientes situaciones:

  • Tiene prefijos BYOIP y quiere saber si están protegidos contra la posibilidad de secuestro.

  • Desea dejar de crear y renovar de manera manual las ROA en su RIR.

  • Desea tener un panel único donde se muestre la situación de la RPKI en todas las cuentas y regiones.

  • Debe administrar las ROA del espacio IP en las instalaciones desde la misma consola que sus IP de AWS.

La protección de rutas BGP no es necesaria si se da alguna de las siguientes condiciones:

  • Solo se utiliza el espacio IP propiedad de AWS (direcciones IP elásticas, prefijos administrados por el servicio). AWS administra de manera automática las ROA para esos recursos.

  • Sus prefijos BYOIP no se anuncian en Internet (son solo para uso privado en AWS). Si no hay anuncios de BGP, no hay riesgo de secuestro.

  • Su organización ya cuenta con una CA de RPKI avanzada (como Krill) con automatización y supervisión completas. En ese caso, la RPKI delegada duplicaría lo que ya se tiene, aunque es posible que el panel de supervisión siga añadiendo valor para ofrecer visibilidad centralizada.

Opciones de introducción

No es necesario habilitar todo a la vez. Cada capacidad funciona de forma independiente:

  • Supervisión: consulte todas las rutas BYOIP que IPAM descubre de manera automática a partir de los prefijos aprovisionados, incluidos el estado del anuncio, la validez de la RPKI, la intensidad de la ROA, las superposiciones de rutas y la caducidad de la ROA. Los clientes del nivel gratuito pueden utilizar la API de detección de rutas. En el nivel avanzado se añade un panel completo con los resultados de la RPKI y la detección de superposiciones. No es necesaria la configuración del RIR. Comience aquí para comprender su postura actual antes de realizar cambios.

  • Delegue la RPKI: delegue la administración de la ROA a AWS través de una configuración de única vez de la Asociación de Registros de Internet con su RIR. Una vez activas, las ROA se crean al aprovisionarse y se renuevan de manera automática. La RPKI delegada admite actualizaciones por lotes para administrar varios prefijos de forma atómica. Comience aquí si ya administra las ROA de manera manual y desea eliminar esa carga operativa.

Se puede empezar con la supervisión, evaluar su postura y, más adelante, añadir la RPKI delegada sin interrumpir las rutas existentes.

Requisitos de nivel

Funcionalidad Capa gratuita Nivel avanzado
Descubrimiento de rutas (ver las rutas) Sí Sí
Resultados de la protección de rutas (estado de la RPKI, superposiciones) No Sí
RPKI delegada (administración automatizada de la ROA) No Sí
Administración de la ROA en las instalaciones (registros de políticas de enrutamiento) No Sí

Para obtener información sobre los precios, se debe consultar la pestaña IPAM en la página de precios de Amazon VPC.

Registros regionales de Internet compatibles

RIR Cobertura Notas
ARIN América del Norte, partes del Caribe Más común para los clientes con sede en EE. UU.
RIPE NCC Europa, Oriente Medio, Asia Central
APNIC Asia Pacífico
LACNIC América Latina y el Caribe Se admite la RPKI delegada. La detección automática del CIDR y la creación previa de la ROA no están disponibles durante la configuración inicial.
AFRINIC África Solo descubrimiento y resultados de rutas. No se admite la RPKI delegada.

Conceptos clave

Autorización de origen de ruta (ROA)

Objeto firmado de manera criptográfica que autoriza a un ASN específico a anunciar un prefijo de IP también específico. Las ROA tienen tres atributos clave: CIDR, ASN y longitud máxima. La longitud máxima indica la subred más larga (la más específica) que el ASN está autorizado a anunciar.

ROA estricta

La longitud máxima coincide de manera exacta con la longitud del prefijo. Solo este prefijo exacto es válido para la RPKI cuando la anuncia el ASN autorizado. Los anuncios más específicos de cualquier ASN no son válidos para la RPKI. Esta es la opción predeterminada recomendada.

ROA permisiva

La longitud máxima es mayor que la longitud del prefijo. El ASN autorizado puede anunciar subredes más específicas que también son válidas para la RPKI. Esto es útil para la ingeniería de tráfico, pero ofrece una protección más débil ante el secuestro de subprefijos.

Asociación de registro de Internet

La relación de confianza entre su IPAM y su RIR. Una vez activo, AWS puede publicar y administrar las ROA para su espacio IP.

Registro de política de enrutamiento (RPR)

Un conjunto de ROA para un prefijo, administrado por IPAM para el espacio IP que no se ha incorporado a AWS. Un RPR consta de un prefijo y de una lista de ASN, que se asignan a varias ROA (una por ASN). Los RPR cubren los prefijos en las instalaciones.

Autorrenovación de ROA

Cuando la RPKI delegada está activa, AWS renueva de manera automática las ROA antes de que caduquen. No es necesario ningún seguimiento ni acción manual.

¿Qué sucede si no hay protección de rutas BGP?

  • No hay ninguna ROA: su prefijo tiene el estado de RPKI Desconocido. Es posible que las redes que imponen la validación de la RPKI aún la acepten, pero no tiene ninguna protección contra los secuestros de rutas. Cualquier ASN puede anunciar su prefijo o un prefijo más específico, y las redes de validación no tienen motivos para rechazarlo.

  • ROA permisiva: su prefijo es válido para la RPKI, pero también lo son los anuncios más específicos del mismo ASN. Un atacante que ponga en peligro sus credenciales de ASN puede anunciar prefijos más específicos que también son válidos, lo que divide su tráfico.

  • ROA caducada: su prefijo pasa de Válido a Desconocido de forma silenciosa. El tráfico sigue fluyendo, pero el prefijo ya no tiene protección contra el secuestro de rutas porque las redes de validación no pueden distinguir un anuncio legítimo de un anuncio no autorizado.

  • Sin detección de superposiciones: un tercero anuncia su prefijo o subprefijo. Sin supervisión, no lo sabrá hasta que los clientes notifiquen problemas de conectividad, lo que puede demorar horas o días.

Visualizaciones de consola

El panel de supervisión de rutas (IPAM > Supervisión > Supervisión de rutas) muestra tres gráficos:

  • Cobertura de RPKI: gráfico circular que muestra las rutas válidas, las no válidas y las desconocidas en todas las rutas anunciadas.

  • Fuerza de la ROA: gráfico circular que muestra la distribución estricta frente a la distribución permisiva.

  • Rutas superpuestas: recuento de rutas con anuncios contradictorios y más específicos de diferentes ASN.

Línea de comandos

Los comandos de esta sección contienen enlaces a la Referencia de comandos de la AWS CLI. La documentación proporciona descripciones detalladas de las opciones que puede utilizar al ejecutar los comandos.

Para ver ejemplos de cómo se puede utilizar la AWS CLI para configurar la protección de rutas BGP, consulte Tutorial: configurar la RPKI delegada para prefijos BYOIP.