View a markdown version of this page

Monitorar a proteção da rota BGP - Amazon Virtual Private Cloud

Monitorar a proteção da rota BGP

A proteção de rota BGP do IPAM monitora a validade da infraestrutura de chave pública de recursos (RPKI) para todos os prefixos traga seu próprio IP (BYOIP) em todas as contas e regiões a partir de um único painel, detecta sobreposições de rotas que podem indicar sequestro e, com a RPKI delegada, elimina o gerenciamento manual da Autorização de Origem de Rota (ROA) no ARIN, RIPE, APNIC e LACNIC. Você migra do login nos portais do Registro Regional da Internet (RIR) por prefixo para zero operações manuais de ROA.

O problema que isso resolve

Os clientes que trouxerem seus próprios endereços IP para a AWS devem gerenciar manualmente a proteção de rotas do BGP em seu Registro Regional da Internet. Isso significa fazer login nos portais RIR (ARIN, RIPE, APNIC) para cada prefixo, rastrear datas de expiração em dezenas ou centenas de ROAs e confiar em ferramentas de terceiros para detectar sequestros de rotas. Para o gerenciamento do ROA, os clientes podem usar o portal hospedado do RIR ou ferramentas de código aberto como o Krill (NLnet Labs) para operar sua própria autoridade de certificação (CA) RPKI. Muitos clientes ignoram totalmente a criação do ROA ou o criam uma vez e se esquecem de renovar. Não há uma solução integrada que combine monitoramento de rotas, gerenciamento de RPKI e gerenciamento de endereços IP em um só lugar.

Com a RPKI delegada, você não precisa mais fornecer prova de autenticidade ou propriedade de CIDRs ou prefixos durante o provisionamento, pois a AWS verifica isso em seu nome. Ao mesmo tempo, a AWS cria ROAs para cada novo CIDR que você provisiona.

Como funciona

A proteção de rotas do BGP é construída a partir de três camadas, cada uma baseada na anterior:

  • Descoberta de rotas: o IPAM descobre todas as rotas BYOIP entre contas e regiões. Você vê o prefixo, o ASN, o status do anúncio e a validade do RPKI em um painel.

  • Descobertas de proteção de rotas: o IPAM avalia cada rota em relação aos dados de ROA publicados. Ele sinaliza ROAs conflitantes, ROAs ausentes, configurações permissivas e anúncios sobrepostos de outros ASNs. Sem isso, você não tem como detectar sequestros de subprefixo ou ROAs expirados até que o tráfego já esteja mal encaminhado.

  • RPKI delegado: você autoriza a AWS a gerenciar ROAs em seu nome por meio de uma configuração única com seu RIR. A partir desse ponto, o IPAM cria automaticamente ROAs quando você provisiona CIDRs, os renova automaticamente antes da expiração e gerencia os ROAs para prefixos locais que você ainda não trouxe para a AWS. Sem delegação, você deve rastrear manualmente as datas de expiração em dezenas de ROAs e renová-las individualmente em cada portal RIR.

Quando usar

Considere a proteção de rota BGP se alguma das seguintes opções se aplicar:

  • Você tem prefixos BYOIP e quer saber se eles estão protegidos contra sequestro.

  • Você quer parar de criar e renovar manualmente os ROAs em seu RIR.

  • Você quer um único painel mostrando a postura do RPKI em todas as contas e regiões.

  • Você precisa gerenciar ROAs para o espaço IP local a partir do mesmo console dos seus IPs da AWS.

A proteção de rota BGP não será necessária se alguma das seguintes opções se aplicar:

  • Você usa somente espaço IP pertencente à AWS (endereços IP elásticos, prefixos gerenciados pelo serviço). A AWS gerencia os ROAs para eles automaticamente.

  • Seus prefixos BYOIP não são anunciados na Internet (uso privado somente dentro da AWS). Não haver anúncios do BGP significa que não há risco de sequestro.

  • Sua organização já administra uma CA RPKI madura (como o Krill) com automação e monitoramento completos. Nesse caso, a RPKI delegada duplicaria o que você já tem, embora o painel de monitoramento ainda possa agregar valor à visibilidade centralizada.

Conceitos básicos

Não é necessário habilitar tudo de uma vez. Cada recurso funciona de forma independente:

  • Monitoramento: visualize todas as rotas BYOIP que o IPAM descobre automaticamente a partir de seus prefixos provisionados, incluindo status do anúncio, validade do RPKI, força do ROA, sobreposições de rotas e expiração do ROA. Os clientes do nível gratuito podem chamar a API de descoberta de rotas; o nível avançado adiciona o painel completo com as descobertas do RPKI e a detecção de sobreposições. Nenhuma configuração de RIR é necessária. Comece aqui para entender sua postura atual antes de fazer alterações.

  • Delegar RPKI: delegue o gerenciamento do ROA para a AWS por meio de uma configuração única da Internet Registry Association com seu RIR. Uma vez ativos, os ROAs são criados no provisionamento e renovados automaticamente. A RPKI delegada oferece suporte a atualizações em lote para gerenciar vários prefixos atomicamente. Comece aqui se você já estiver gerenciando os ROAs manualmente e quiser eliminar essa carga operacional.

Você pode começar com o monitoramento, avaliar sua postura e adicionar RPKI delegada posteriormente, sem interromper as rotas existentes.

Requisitos de nível

Recurso Nível gratuito Nível avançado
Descoberta de rotas (ver rotas) Sim Sim
Descobertas de proteção de rotas (status de RPKI, sobreposições) Não Sim
RPKI delegada (gerenciamento automatizado de ROA) Não Sim
Gerenciamento de ROA on-premises (registros de políticas de roteamento) Não Sim

Para obter detalhes sobre preços, consulte a guia IPAM na Página de preços da Amazon VPC.

Registros regionais da Internet com suporte

RIR Cobertura Observações
ARIN América do Norte, partes do Caribe Mais comum para clientes baseados nos EUA
RIPE NCC Europa, Oriente Médio, Ásia Central
APNIC Ásia-Pacífico
LACNIC América Latina, Caribe Suporte a RPKI delegada. A descoberta automática de CIDR e a pré-criação de ROA não estão disponíveis durante a configuração inicial.
AFRINIC África Somente descoberta de rotas e descobertas. Não há suporte a RPKI delegada.

Principais conceitos

ROA (Route Origin Authorization)

Um objeto assinado criptograficamente que autoriza um ASN específico a anunciar um prefixo IP específico. Os ROAs têm três atributos principais: CIDR, ASN e comprimento máximo. O comprimento máximo indica a sub-rede mais longa (mais específica) que o ASN está autorizado a anunciar.

ROA estrito

O comprimento máximo corresponde exatamente ao comprimento do prefixo. Somente esse prefixo exato é válido para RPKI quando anunciado pelo ASN autorizado. Anúncios mais específicos de qualquer ASN são inválidos para RPKI. Essa é a opção recomendada e também a padrão.

ROA permissivo

O comprimento máximo é maior que o comprimento do prefixo. O ASN autorizado pode anunciar sub-redes mais específicas que também são válidas para RPKI. Isso é útil para engenharia de tráfego, mas oferece uma proteção mais fraca contra o sequestro de subprefixos.

Associação de registro da Internet

A relação de confiança entre seu IPAM e seu RIR. Uma vez ativo, a AWS pode publicar e gerenciar ROAs para seu espaço IP.

Registro de política de roteamento (RPR)

Um conjunto de ROAs para um prefixo, gerenciado pelo IPAM para o espaço IP que não foi transferido para a AWS. Um RPR consiste em um prefixo e uma lista de ASNs, mapeados em vários ROAs (um por ASN). Os RPRs abrangem prefixos locais.

Renovação automática de ROA

Quando a RPKI delegada está ativa, a AWS renova automaticamente os ROAs antes da expiração. Nenhum rastreamento ou ação manual é necessário.

O que acontece sem a proteção de rota do BGP

  • Nenhum ROA: seu prefixo tem o status de RPKI Desconhecido. As redes que impõem a validação de RPKI ainda podem aceitá-la, mas você não recebe proteção contra sequestros de rotas. Qualquer ASN pode anunciar seu prefixo ou um prefixo mais específico, e as redes de validação não têm base para rejeitá-lo.

  • ROA permissivo: seu prefixo é válido para RPKI, assim como anúncios mais específicos do mesmo ASN. Um invasor que comprometa suas credenciais de ASN poderá anunciar prefixos mais específicos que também serão válidos, dividindo seu tráfego.

  • ROA expirado: seu prefixo muda de Válido para Desconhecido silenciosamente. O tráfego continua fluindo, mas o prefixo não está mais protegido contra o sequestro de rotas porque as redes de validação não conseguem distinguir seu anúncio legítimo de um não autorizado.

  • Sem detecção de sobreposição: um terceiro anuncia seu prefixo ou um subprefixo. Sem monitoramento, você não ficará sabendo até que os clientes relatem problemas de conectividade, o que pode levar horas ou dias.

Visualizações do console

O painel de monitoramento de rotas (IPAM > Monitoramento > Monitoramento de rotas) mostra três gráficos:

  • Cobertura de RPKI: um gráfico circular mostrando Válido, Inválido e Desconhecido em todas as rotas anunciadas.

  • Força do ROA: um gráfico circular mostrando a distribuição estrita versus permissiva.

  • Rotas com sobreposições: uma contagem de rotas com anúncios conflitantes mais específicos de diferentes ASNs.

Linha de comando

Os comandos nessa seção são vinculados à Referência de comando AWS CLI. A documentação fornece descrições detalhadas das opções que você pode usar ao executar os comandos.

Para ver exemplos de como você pode usar a AWS CLI para configurar a proteção de rotas BGP, consulte Tutorial: configurar RPKI delegado para prefixos BYOIP.