Позволю добавить пару моментов для уточнения (статья хорошая но с неточностями):
- "BGP работает на 173 TCP порту и слушает 179" - очепятка, только порт 179.
- Насчет механизмов защиты, они есть, к сожалению не все их применяют, но с каждым годом все больше "прозревших". Защиты могут быть на 2-х уровнях - локальный, между 2-мя непосредственными пирами/соседями, и независимые применимые к любым топологиям.
Локально:
- MD5 аутентикация всех обмениваемых с соседом BGP ссобщений с шифрованием общим ключeм. Это защитит и от МиТМ атаки, и попытки ДДОС пeребором ТСП сессии id для посылки TCP RESETи обрыва легитимной сессии.
- ACL: ISP принимающий маршруты, по всем практикам может и должен ограничить список разрешенных маршрутов. Так клиент по ошибке/намеренно не сможет анонсировать не свои сети.
- Control Plane защиты: защита управляющего процесса. Тут все зависит от конкретного вендора, но все имеют способ предотвратить атаки ДОС, socket exhaustion итд
НЕ3ависимые:
- RPKI: все больше и больше компанй публикующих свои сети в БГП подписывают криптографически такие публикации - это полностью блокирует подмену маршрутов и воровсвство чужих сетей. К сожалению это будет защитой когда ВСЕ провайдеры на планете будут проверять эти самые подписи, пока статистика не очень - меньше 30% подписывают/проверяют.
- Создание Route Origin Authorisation (ROA) записей на уровне агенств раздающих сетевые префиксы (APNIC, RIPE,etc.) - с этим лучше, практически все Tier 1 (Amazon, Microsoft, Google...) проверяют наличие этой записи. Она позволяет указать какие AS могут/авторизованы публиковать данную сеть, и если "чужак" публикует ее, принимающая сторона проигнорирует такую публикацию.
- типов сообщения 5, не 4, 5-й Route-Refresh
- "BGP работает на 173 TCP порту и слушает 179" - очепятка, только порт 179.
- Насчет механизмов защиты, они есть, к сожалению не все их применяют, но с каждым годом все больше "прозревших". Защиты могут быть на 2-х уровнях - локальный, между 2-мя непосредственными пирами/соседями, и независимые применимые к любым топологиям.
Локально:
- MD5 аутентикация всех обмениваемых с соседом BGP ссобщений с шифрованием общим ключeм. Это защитит и от МиТМ атаки, и попытки ДДОС пeребором ТСП сессии id для посылки TCP RESETи обрыва легитимной сессии.
- ACL: ISP принимающий маршруты, по всем практикам может и должен ограничить список разрешенных маршрутов. Так клиент по ошибке/намеренно не сможет анонсировать не свои сети.
- Control Plane защиты: защита управляющего процесса. Тут все зависит от конкретного вендора, но все имеют способ предотвратить атаки ДОС, socket exhaustion итд
НЕ3ависимые:
- RPKI: все больше и больше компанй публикующих свои сети в БГП подписывают криптографически такие публикации - это полностью блокирует подмену маршрутов и воровсвство чужих сетей. К сожалению это будет защитой когда ВСЕ провайдеры на планете будут проверять эти самые подписи, пока статистика не очень - меньше 30% подписывают/проверяют.
- Создание Route Origin Authorisation (ROA) записей на уровне агенств раздающих сетевые префиксы (APNIC, RIPE,etc.) - с этим лучше, практически все Tier 1 (Amazon, Microsoft, Google...) проверяют наличие этой записи. Она позволяет указать какие AS могут/авторизованы публиковать данную сеть, и если "чужак" публикует ее, принимающая сторона проигнорирует такую публикацию.
- типов сообщения 5, не 4, 5-й Route-Refresh
Последнее редактирование:
Комментарии
5