BGP ルート保護のモニタリング
IPAM BGP ルート保護は、1 つのダッシュボードからアカウントとリージョン間のすべての Bring Your Own IP (BYOIP) プレフィックスのリソースパブリックキーインフラストラクチャ (RPKI) の有効性をモニタリングし、ハイジャックを示す可能性のあるルートの重複を検出します。また、委任 RPKI を使用することで、ARIN、RIPE、APNIC、LACNIC での手動のルートオリジン認可 (ROA) 管理を不要にします。地域インターネットレジストリ (RIR) ポータルへのプレフィックスごとのログインから手動 ROA オペレーションの排除へ移行できます。
これによって解決される問題
独自の IP アドレスを AWS に持ち込む場合、地域インターネットレジストリで BGP ルート保護を手動で管理する必要があります。したがって、プレフィックスごとに RIR ポータル (ARIN、RIPE、APNIC) にログインし、多くの ROA にわたって有効期限を追跡し、サードパーティーのツールを使用してルートハイジャックを検出する必要があります。ROA 管理を行うには、RIR のホストポータルを使用するか、Krill (NLnet Labs) などのオープンソースツールを実行して独自の RPKI 認証局 (CA) を運用します。多くのお客様は、ROA の作成を完全にスキップするか、一度作成した後に更新することを忘れます。ルートモニタリング、RPKI 管理、IP アドレス管理を 1 か所にまとめた統合ソリューションはありません。
委任 RPKI では、AWS がお客様に代わって CIDR やプレフィックスを検証するため、プロビジョニング時に CIDR やプレフィックスの信頼性または所有権の証明を提供する必要がなくなります。同時に、AWS は、お客様がプロビジョニングする個々の新しい CIDR に ROA を作成します。
仕組み
BGP ルート保護は次の 3 つのレイヤーから構築されています。各レイヤーは前のレイヤーを基盤としています。
-
ルート検出: IPAM は、複数のアカウントとリージョンにわたるすべての BYOIP ルートを検出します。プレフィックス、ASN、アドバタイズメントステータス、RPKI の有効性が 1 つのダッシュボードに表示されます。
-
ルート保護の検出結果: IPAM は、公開された ROA データに対して各ルートを評価します。競合する ROA、欠落している ROA、過度な許容度の設定、他の ASN からの重複するアナウンスにフラグが設定されます。この機能がない場合、サブプレフィックスのハイジャックや期限切れの ROA はトラフィックが不適切にルーティングされるまで検出できません。
-
委任 RPKI: RIR での 1 回限りのセットアップを通じて、AWS がお客様に代わって ROA を管理することを承認します。その時点から、IPAM は CIDR をプロビジョニングするときに ROA を自動的に作成し、有効期限が切れる前に自動的に更新して、AWS に持ち込んでいないオンプレミスプレフィックスの ROA を管理します。委任しない場合、多くの ROA の有効期限を手動で追跡し、各 RIR ポータルで個別に更新する必要があります。
どのような場合に使用するか
次のいずれかに該当する場合は、BGP ルートの保護を検討してください。
BYOIP プレフィックスがあり、ハイジャックから保護されているかどうかを確認する必要がある場合。
RIR での ROA の手動作成と更新を停止する場合。
すべてのアカウントとリージョンの RPKI ポスチャを示す単一のダッシュボードが必要な場合。
AWS の IP と同じコンソールからオンプレミス IP スペースの ROA を管理する必要がある場合。
次のいずれかに該当する場合、BGP ルートの保護は必要ありません。
AWS が所有する IP スペース (Elastic IP アドレス、サービスマネージドプレフィックス) のみを使用する場合。それらの ROA は AWS によって自動的に管理します。
BYOIP プレフィックスがインターネットにアドバタイズされない場合 (AWS 内でのプライベート使用のみ)。BGP アナウンスがないということは、ハイジャックのリスクがないことを意味します。
完全な自動化とモニタリングを備えた成熟した RPKI CA (Krill など) を既に実行している場合。その場合、委任 RPKI は既存の構成と重複しますが、一元的な可視性という点でモニタリングダッシュボードは引き続き価値を提供する可能性があります。
開始方法のオプション
一度にすべてを有効にする必要はありません。各機能は個別に動作します。
-
モニタリング: アドバタイズステータス、RPKI の有効性、ROA 強度、ルートの重複、ROA の有効期限など、IPAM がプロビジョニングされたプレフィックスから自動的に検出するすべての BYOIP ルートを表示します。無料利用枠のお客様はルート検出 API を呼び出すことができます。Advanced Tier では、RPKI の検出結果と重複検出を含む完全なダッシュボードが追加されます。RIR のセットアップは不要です。変更を行う前に現在のポスチャを理解する場合は、ここから開始します。
-
RPKI の委任: RIR を使用した 1 回限りの Internet Registry Association のセットアップを通じて、ROA 管理を AWS に委任します。アクティブになると、プロビジョニング時に ROA が作成され、自動的に更新されます。委任 RPKI は、複数のプレフィックスをアトミックに管理するためのバッチ更新をサポートしています。ROA を手動で管理していて、その運用上の負担を解消したいと考える場合は、ここから開始します。
モニタリングから開始してポスチャを評価し、後から委任 RPKI を追加できます。既存のルートを中断する必要はありません。
ティアの要件
| 機能 | 無料利用枠 | Advanced Tier |
|---|---|---|
| ルート検出 (ルートの表示) | 可能 | はい |
| ルート保護の検出結果 (RPKI ステータス、重複) | いいえ | はい |
| 委任 RPKI (ROA の自動管理) | いいえ | はい |
| オンプレミス ROA 管理 (ルーティングポリシー登録) | いいえ | はい |
料金の詳細については、Amazon VPC の料金ページ
サポートされている地域インターネットレジストリ
| RIR | カバレッジ | 注意事項 |
|---|---|---|
| ARIN | 北米、カリブ海の一部 | 米国を拠点とするお客様に最も一般的 |
| RIPE NCC | 欧州、中東、中央アジア | |
| APNIC | アジアパシフィック | |
| LACNIC | ラテンアメリカ、カリブ | 委任 RPKI がサポートされています。CIDR の自動検出と ROA の事前作成は、初期設定時には使用できません。 |
| AFRINIC | アフリカ | ルート検出と検出結果のみ。委任 RPKI はサポートされていません。 |
主要なコンセプト
- ROA (ルートオリジン認可)
特定の ASN が特定の IP プレフィックスをアドバタイズすることを許可する暗号署名済みオブジェクト。ROA には、3 つの主要な属性 (CIDR、ASN、最大長) があります。最大長は、ASN がアナウンスを許可されている最長 (最も固有) のサブネットを示します。
- 厳格な ROA
最大長はプレフィックス長と完全に一致します。認可された ASN によってアナウンスされた場合、この正確なプレフィックスのみが RPKI 有効になります。任意の ASN からの具体的なアナウンスは RPKI 無効になります。これは推奨されるデフォルト設定です。
- 許容的な ROA
最大長はプレフィックス長より大きくなります。認可された ASN は、RPKI 有効で具体的なサブネットをアナウンスできます。これはトラフィックエンジニアリングに役立ちますが、サブプレフィックスのハイジャックに対する保護は弱くなります。
- インターネットレジストリの関連付け
IPAM と RIR の間の信頼関係。アクティブになると、AWS は IP スペースの ROA を発行および管理できます。
- ルーティングポリシー登録 (RPR)
プレフィックスの一連の ROA。AWS に持ち込まれていない IP スペースの IPAM によって管理されます。RPR は、プレフィックスと ASN のリストで構成され、複数の ROA (ASN ごとに 1 つ) にマッピングされます。RPR はオンプレミスプレフィックスをカバーします。
- ROA 自動更新
委任 RPKI がアクティブな場合、AWS は有効期限が切れる前に ROA を自動的に更新します。追跡や手動操作は必要ありません。
BGP ルート保護がない場合の影響
-
ROA がまったくない: プレフィックスの RPKI ステータスは「Unknown」です。RPKI 検証を適用するネットワークは引き続きそれを受け入れる可能性がありますが、ルートハイジャックに対する保護はありません。どの ASN でもプレフィックスまたはより具体的なプレフィックスをアナウンスでき、検証ネットワークにはそれを拒否する根拠がありません。
-
許可的な ROA: プレフィックスは RPKI 有効ですが、同じ ASN からのより具体的なアナウンスも有効となります。ASN の認証情報を侵害した攻撃者は、同様に有効なより具体的なプレフィックスをアナウンスし、トラフィックを分割できます。
-
有効期限切れの ROA: プレフィックスが「Valid」から「Unknown」にサイレントに移行します。トラフィックは引き続き流れますが、検証ネットワークでは正当なアナウンスと不正なアナウンスを区別できないため、プレフィックスはルートハイジャックから保護されなくなります。
-
重複検出なし: サードパーティがプレフィックスまたはサブプレフィックスをアナウンスします。モニタリングを行わないと、接続の問題が顧客から報告されるまで気付くことができません。これには数時間から数日かかる場合があります。
コンソールの可視化
ルートモニタリングダッシュボード ([IPAM] > [モニタリング] > [Route monitoring]) には 3 つのグラフが表示されます。
RPKI カバレッジ: アドバタイズされたすべてのルートにおける Valid、Invalid、Unknown を示す円グラフ。
ROA 強度: Strict (厳密)と Permissive (許容的) の分布を示す円グラフ。
重複のあるルート: 異なる ASN からのより具体的なアドバタイズが競合するルートの数。
コマンドライン
このセクションのコマンドは、AWS CLI コマンドリファレンスに関連しています。ドキュメントには、コマンドの実行時に使用できるオプションの詳しい説明が記載されています。
検出されたルートを表示する: get-ipam-discovered-routes
ルート保護の検出結果を表示する: get-ipam-route-protection-findings
インターネットレジストリの関連付けを作成する: create-ipam-internet-registry-association
インターネットレジストリの関連付けを有効にする: enable-ipam-internet-registry-association
ROA を表示する: get-ipam-route-origin-authorizations
関連付け CIDR を表示する: get-ipam-internet-registry-association-cidrs
ルーティングポリシー登録を作成する: create-ipam-routing-policy-registration
登録デルタを表示する: get-ipam-routing-policy-registration-deltas
AWS CLI を使用して BGP ルート保護を設定する方法の例については、「チュートリアル: BYOIP プレフィックスの委任 RPKI を設定する」を参照してください。