スライド 1

Size: px
Start display at page:

Download "スライド 1"

Transcription

1 どうする? 経路ハイジャック ソフトバンク BB 株式会社 平井則輔

2 はじめに 簡単な自己紹介 平井則輔 ( ひらいのりすけ ) ソフトバンク BB AS17676の対外接続設計 / 構築 IPアドレス管理 / 設計 JANOG 発表 J23@ 高知 IPアドレス移転 J25@ 新潟 6rd 3 月から運営委員になりました 宜しくお願いします m( )m

3 モチベーション

4 モチベーション 2013 年 1 月 11 日と 3 月 6 日 3 か月で 2 回

5 まず みなさまに質問 ISP の方どれくらい? 経路ハイジャックに遭った人? 経路ハイジャック対応準備は万端?

6 経路ハイジャック 故意もしくは誤って他 AS の経路を広報してしまうこと Internet AS Y AS Z AS YYY /8 AS X AS ZZZ ハイジャック経路 /8 ハイジャック AS XXX

7 経路ハイジャック ハイジャックの影響を受けていない AS との通信は問題なし contents AS Y Internet AS Z AS YYY /8 AS X AS ZZZ ハイジャック経路 /8 ハイジャック AS XXX

8 経路ハイジャック ハイジャックされた経路配下のユーザと 影響を受けた AS との通信に問題発生 AS Y Internet AS Z contents AS YYY /8 AS X AS ZZZ ハイジャック経路 /8 ハイジャック AS XXX

9 経路ハイジャック検知について Telecom-ISAC Japan 経路奉行 JPIRR 通知システム アラートメール NOC など ご担当者様以下の通り 経路ハイジャックが疑われる状態を検知しました 検知日時 : Wed 6 Mar :05: (JST) Routeオブジェクト : aaa.bbb.ccc.ddd/xx RouteオブジェクトのOrigin: ASXXXXX 検知したPrefix : aaa.bbb.ccc.ddd/yy

10 実際に起きた経路ハイジャック 1 回目 2013 年 1 月 11 日 ( 金 ) 世界中で最大 110AS が影響を受けました

11 1 回目 2013 年 1 月 11 日の動き 23:15:25 Hijack alert from JPIRR 3 Prefix ハイジャックされた模様 AS26347 Dreamhost さんが被疑者 まず ハイジャックされた Prefix の確認 サービスの確認法人なのか個人なのか はたまた どの地域 県に割り当てられているか 世界中の Looking Glass での確認 国内のほとんどの LG では HJ されてないように見える 海外でも一部の LG では HJ されているが HJ されていないようにも見える 00:10:00 ころには沈静化

12 1 回目 2013 年 1 月 11 日の動き 23:15:25 Hijack alert from JPIRR 3 Prefix ハイジャックされた模様 AS26347 Dreamhost さんが被疑者 経路ハイジャックに対する まず ハイジャックされた Prefix の確認 対抗措置とらず終了 サービスの確認法人なのか個人なのか はたまた しかし どの地域 県に割り当てられているか 世界中の Looking Glass での確認 確認することは多かった 国内のほとんどのLGではHJされてないように見える海外でも一部のLGではHJされているが HJされていないようにも見える 00:10:00 ころには沈静化

13 1 回目 2013 年 1 月 11 日の動き 23:15:25 Hijack alert from JPIRR 3 Prefix ハイジャックされた模様 (AS26347 Dreamhost さんが被疑者 ) まず ハイジャックされた Prefix の確認 サービスの確認法人なのか個人なのか はたまた どの地域 県に割り当てられているか 世界中の Looking Glass での確認 国内のほとんどの LG では HJ されてないように見える 海外でも一部の LG では HJ されているが HJ されていないようにも見える 00:10:00 ころには沈静化 検知 確認

14 経路ハイジャック後 改めて ハイジャック発生時のフロー確認 検知後のエスカレーションフロー 影響確認の方法 経路ハイジャックへの対抗措置手順

15 経路ハイジャック後 改めて ハイジャック発生時のフロー確認 検知後のエスカレーションフロー 影響確認の方法 経路ハイジャックへの対抗措置手順 後から振り返ると このときの確認が非常に重要でした

16 経路ハイジャックへの対抗措置 ハイジャック経路より Longer Prefix を広報 Internet AS Y / / /9 AS X AS Z AS ZZZ AS YYY ハイジャック経路 /8 ハイジャック AS XXX

17 経路ハイジャックへの対抗措置 ハイジャック経路より Longer Prefix を広報 AS Y Internet 隣接 AS は Longer Prefix を AS Z 受け取ってくれるだろうか? AS YYY / / /9 AS X AS ZZZ ハイジャック経路 /8 ハイジャック AS XXX

18 経路ハイジャック後 改めて ハイジャック発生時のフロー確認 検知後のエスカレーションフロー 影響確認の方法 経路ハイジャックへの対抗措置手順 隣接 AS が Longer Prefix 受け取ってくれるか? 後から振り返ると このときの確認が非常に重要でした

19 実際に起きた経路ハイジャック 2 回目 2013 年 3 月 6 日 ( 水 ) 世界中で約 200 経路が影響を受けました

20 2 回目 2013 年 3 月 6 日の動き 16:59:18 Hijack alert from JPIRR 1 Prefix Hijackされた模様 AS26347 Dreamhostさんが今回も被疑者 即 取り返し準備 Longer Prefix を広報する準備 18:31:50 Longer Prefix 広報で取り返した!

21 RIS で確認される情報 Routing Information Service(RIS) ハイジャック経路が Announce されたり Withdraw されたり丌安定な状態

22 RIS で確認される情報 Routing Information Service(RIS) 対抗措置実施!

23 経路ハイジャックの原因 NANOG の投稿を見ると ASxx に経路ハイジャックに遭ったんだけど あれ?Route Server から受け取ってるよ ASxx origin で おたくとは Peer してないし 広報してないよ え!? マジで? 広報してないよ 頼む信じてくれ

24 経路ハイジャックの原因 NANOG の投稿を見ると その後 第 3 者がコンフィグ ASxxに経路ハイジャックに遭ったんだけど 確認し 問題なさそうと証言あり あれ?Route Serverから受け取ってるよ ASxx originで おたくとはPeerしてないし 広報してないよ ( 本当に問題なかったかは丌明 ) Route Server 側の情報はなし 真相は藪の中 え!? マジで? 広報してないよ 頼む信じてくれ

25 まとめ 経路ハイジャックに対する準備はとても大事 ハイジャック発生時のフローを決めておく 対抗措置 (Longer Prefix 広報 ) は隣接 ASが受け取ってくれないと機能しない Peer 先や上流 Transit に相談しましょう

26 まとめ cont. Route Server 丌特定多数の AS の経路を受けます Hijack alert は心臓に悪い 4 半期に 1 回くらい Reminder やった方がいい ちゃんと機能してるって分かる 監視メンバーでアラートメール見たことない人多かった そのときにハイジャック時の対応を確認するといいかも

27 ディスカッション 経路ハイジャックの経験談 CGNとか増えたし 影響が以前より大きくなってるけれど 今までの対応で大丈夫? Route ServerとPeerするときに気をつけること 実際気をつけてることは? 影響ってどう報告します? Looking Glass 重いよね

28 ご清聴ありがとうございました

29 参考資料 Hijack event by AS txt

経路奉行の取り組み

経路奉行の取り組み 経路奉行の取り組み ( 財 ) 日本データ通信協会 Telecom-ISAC Japan 経路情報共有ワーキンググループ渡辺英一郎 (watanabe@mfeed.ad.jp) 本発表の内容 経路奉行概要 経路奉行とは? をざっくり説明します 経路ハイジャック検出状況 JPNIC さんとの連携実験で得られた検出結果を報告します 経路ハイジャック検出事例 過去に発生した経路ハイジャック事例のなかでよくある事例を紹介します

More information

Microsoft PowerPoint - s2-TatsuyaNakano-iw2012nakano_1105 [互換モード]

Microsoft PowerPoint - s2-TatsuyaNakano-iw2012nakano_1105 [互換モード] 実践! ルーティングセキュリティ ルーティングセキュリティ事例紹介と解説 KDDI 株式会社中野達也 もくじ 1. 利用中の経路をハイジャックされた 2. 他者の経路を広報 ( 広告 ) してしまった 3. 広報しようとしたら なぜか使われていた 4. まとめ 2 1. 利用中の経路をハイジャックされた 何が起きる? 気づくには? どうやって対応しよう? 何が起こる? トラフィックの急落 名前解決

More information

Microsoft PowerPoint - s07-nakano tatsuya-iw2011-s7-nakano( ) [互換モード]

Microsoft PowerPoint - s07-nakano tatsuya-iw2011-s7-nakano( ) [互換モード] 備える! インターネットルーティングセキュリティ実践 その時のために KDDI 株式会社中野達也 今 起きている事 AS-PATH を捻じ曲げている AS がいるらしい 192.168.0.0/23 i AS 1 192.168.0.0/23 i AS 1 AS 2 AS 4 AS 2 AS 4 AS 3 AS 2515 AS 3 AS 2515 ここで何かされてるかも BGP Man-In-The-Middle

More information

インターネットレジストリにおける レジストリデータの保護と応用

インターネットレジストリにおける レジストリデータの保護と応用 JPOPM15 2008 年 11 月 27 日秋葉原コンベンションホール RIR/JPNIC における電子認証技術と インターネット経路制御のセキュリティ向上に関する動向 木村泰司 内容 RIR/JPNIC における電子認証技術 インターネット経路制御のセキュリティ向上に向けた取り組み JPNIC における取り組み Copyright 2008 Japan Network Information

More information

Microsoft PowerPoint - janog15-irr.ppt

Microsoft PowerPoint - janog15-irr.ppt JPIRR IRRの未来 JPNIC 川端宏生 NTT コミュニケーションズ JPNIC IRR 企画策定専門家チーム Chair 吉田友哉 発表内容 JPNIC IRR(JPIRR) の正式サービス化へ向けた検討報告 川端宏生 JPIRR IRR の未来 吉田友哉 2005/1/21 copyright (c) JPNIC

More information

経路奉行・RPKIの最新動向

経路奉行・RPKIの最新動向 経路奉行 RPKI の最新動向 木村泰司 2015 年 11 月 18 日 ( 水 ) 発表者 名前 木村泰司 ( きむらたいじ ) 所属 一般社団法人日本ネットワークインフォメーションセンター (JPNIC) CA / RPKI / DNSSEC / セキュリティ情報 : 調査 ( 執筆 ) セミナー 企画 開発 運用 ユーザサポート 業務分野 電子証明書 / RPKI / DNSSEC (DPS/

More information

スライド 1

スライド 1 インターネット上の不正経路広告 に対する現状と課題 インターネットマルチフィード ( 株 ) JPNIC IRR/RPKI 動向調査専門家チームChair 吉田友哉 (yoshida@mfeed.ad.jp) 1 IRR/RPKI動向調査専門家チーム [メンバー] チェア 吉田友哉 インターネットマルチフィード株式会社 有賀征爾 NTTコミュニケーションズ株式会社 川村聖一 NECビッグローブ株式会社

More information

_IRS25_DDoS対策あれこれ.pptx

_IRS25_DDoS対策あれこれ.pptx IRS25 DDoS 対策あれこれ 2016.09.20 西塚要 (NTT コミュニケーションズ ) @ kaname 自己紹介 2006 年 NTT コミュニケーションズ入社 OCN アクセス系ネットワークの設計 大規模 ISP 保守運用サービス担当 現在 研究開発部門にて DDoS 対策ソリューション関連技術およびデータ解析技術開発と IETF 提案活動に従事 IETF DOTS WG でドメイン間で協力した

More information

案 内 2016 8 2 3 4 2 2 3 1 1-4 - 1 1-5 - 1 1-6 - 1 1-7 - 1 1-8 - 1 1-9 - 1 1-10 - 1 1-11 - 1 1-12 - 1 1-13 - 1 1-14 - 1 1-15 - 1 1-16 - 1 1-17 - 1 1 1,000 1,200 400 2,000-18 - 1 1-19 - 1

More information

HGWとかアダプタとか

HGWとかアダプタとか NGN IPv6 接続と CPE のもやもや 2011 年 2 月 25 日 株式会社グローバルネットコア 金子康行 NGN IPv6 ISP 接続概要図 ネイティブ方式 トンネル方式 ホームゲートウェイ IPv6 トンネル対応アダプタ 出典 : NGN IPv6 ISP 接続 < トンネル方式 > 用アダプタガイドライン (NTT

More information

RPKIとインターネットルーティングセキュリティ

RPKIとインターネットルーティングセキュリティ RPKI とインターネット ルーティングセキュリティ ~ ルーティングセキュリティの未来 ~ セキュリティ事業担当 木村泰司 内容 1. リソース証明書と RPKI 2. 国際的な動きと標準化動向 3. ディスカッションのポイント 2 1 リソース証明書と RPKI リソース証明書とは ~ アドレス資源の 正しさ ~ イ ) これは正しいアドレスだ whois $ whois h whois.nic.ad.jp

More information

janog41-bgp-operation-pub

janog41-bgp-operation-pub BGP と障害と運 と Matsuzaki maz Yoshinobu 2018/1/26 maz@iij.ad.jp 1 2017/08/25 2018/1/26 maz@iij.ad.jp 2 観測されている概要 2017/08/25 12:22JST 頃 AS15169 が他 AS の IPv4 経路をトランジット開始 頃流通しない細かい経路が 量に広報 これによりトラヒックの吸い込みが発

More information

untitled

untitled NTT APNIC Routing-SIG co-chair APRICOT 2007 2007/11/22 Copyright 2007 Tomoya Yoshida 2 2007 / 5 / 15 http://www.jpnap.net/snapshot/ 2007/11/22 Copyright 2007 Tomoya Yoshida 3 2007 Update

More information

Microsoft PowerPoint irs14-rtbh.ppt

Microsoft PowerPoint irs14-rtbh.ppt RTBH 実装例の紹介 ~AS9370 編 ~ さくらインターネット ( 株 ) 技術部大久保修一 ohkubo@sakura.ad.jp 今日の Agenda はじめに RTBH とは? RTBH 実装の背景 構成の検討 ルータの試験 OSPF vs BGP BGP 広報経路の RTBH 化 まとめ RTBH とは? Remotely Triggered Black Hole Filtering

More information

ルーティングの国際動向とRPKIの将来

ルーティングの国際動向とRPKIの将来 ルーティングの国際動向と RPKI の将来 ~2013 年の国際動向と今後の課題 ~ 木村泰司 1 エクアドル (1/2) 2013 年 9 月 4 日 ~5 日に ROA の発行数が激増 IPv4 IPv6 共にカバー率が 90% ほどに上昇 http://www.iepg.org/2013-11-ietf88/rpki-ecuador-experience-v2b-1.pdf Copyright

More information

総セク報告書(印刷発出版_.PDF

総セク報告書(印刷発出版_.PDF - 1 - - 2 - - 3 - - 4 - - 5 - - 6 - - 7 - - 8 - - 9 - - 10 - - 11 - IP 110 110 IP 110 110 - 12-110 2 IP 3 1 110 2 IP 3 1 - 13 - - 14 - IP - 15 - 17 11-16 - - 17 - - 18 - FAX (*1) http://www.kantei.go.jp/jp/singi/titeki2/kettei/040527f.html

More information

IIJ Technical WEEK2017 経路制御の課題と対策

IIJ Technical WEEK2017 経路制御の課題と対策 経路制御の課題と対策 Matsuzaki maz Yoshinobu 2017/11/09 maz@iij.ad.jp 1 今 のトピック BGP には scope が無い 期待される制御を経路フィルタ等で実装 契約 慣習 経費 2017/11/09 maz@iij.ad.jp 2 経路制御でやりたいこと 付随して確保したいことは他にもあるけど 冗 性 拡張性 運 容易性

More information

ケーブルインターネットのIPv6対応

ケーブルインターネットのIPv6対応 ケーブルインターネットの IPv6 対応 小山海平 友松和彦 IPv4アドレス枯渇対応 TF 教育 テストベッドWG 一般社団法人日本ケーブルラボ IPv6 対応ケーブルインターネットアクセス技術仕様ガイドラインドラフティングチーム 1 ケーブルテレビ事業者のインターネット接続サービス ケーブルテレビ事業者のインターネット接続ユーザーは全 BB インターネット接続の約 15% 回線提供と ISP が同一事業者

More information

広報さっぽろ 2016年8月号 厚別区

広報さっぽろ 2016年8月号 厚別区 8/119/10 P 2016 8 11 12 P4 P6 P6 P7 13 P4 14 15 P8 16 P6 17 18 19 20 P4 21 P4 22 P7 23 P6 P7 24 25 26 P4 P4 P6 27 P4 P7 28 P6 29 30 P4 P5 31 P5 P6 2016 9 1 2 3 P4 4 P4 5 P5 6 7 8 P4 9 10 P4 1 b 2 b 3 b

More information

BBIX-BGP-okadams-after-02

BBIX-BGP-okadams-after-02 経路ハイジャックと IPアドレス偽装移転 BBIX BGP meeting 編 般社団法 本ネットワークインフォメーションセンター技術部岡 雅之 Copyright 2018 Japan Network Information Center JPNIC について https://www.nic.ad.jp/ 名称 設 : 般社団法 本ネットワークインフォメーションセンター :1997 年 3 31

More information

routing_tutorial key

routing_tutorial key Tips 小島慎太郎 http://about.me/codeout Agenda Tips BGP とは? BGP の設計を考えよう BGP の運用を考えよう セキュリティ ルーティングエコシステム BGP とは? BGP とは? AS1 AS2 AS3 AS4 routing policy を伝える IGP との関係 Internet 上のある目的地 に達するために, 自 AS 内のどの出口から出

More information

02 Oita 土地改良広報

02 Oita 土地改良広報 No.316 Contents 42016 April 02 Oita 土地改良広報 Oita 土地改良広報 03 04 Oita 土地改良広報 Oita 土地改良広報 05 06 Oita 土地改良広報 07 Oita 土地改良広報 information 08 Oita 土地改良広報 Oita 土地改良広報 09 10 Oita 土地改良広報 Oita 土地改良広報 11 12 Oita 土地改良広報

More information

2014/07/18 1

2014/07/18 1 2014/07/18 maz@iij.ad.jp 1 2014/07/18 maz@iij.ad.jp 2 2014/07/18 maz@iij.ad.jp 3 頑張れ IP anycast Matsuzaki maz Yoshinobu 2014/07/18 maz@iij.ad.jp 4 IP anycast 主にサーバ側で利用する技術 実は単なるunicast

More information

607_h1h4_0215.indd

607_h1h4_0215.indd 3 2016 Mar. No.607 http://www.saitama-ctv-kyosai.net 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17

More information

10.02EWE51号本文

10.02EWE51号本文 51 2010 Mar. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~ 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25

More information

PJta_h1h4_0329.ai

PJta_h1h4_0329.ai 0120-119-110 1-2-1 100-8050 http://www.tokiomarine-nichido.co.jp/ 24365 0120-691-300 98 http://www.tokiomarine-nichido.co.jp/ 201071 19 P.37 P.816 P.17 P.1819 contents 1 2 3 4 5 6 1 2 3 4 http://www.tokiomarine-nichido.co.jp/

More information

−ÈŁÛ05/‚æ4‘Í

−ÈŁÛ05/‚æ4‘Í CONTENTS 1. 50 2. 51 3. 52 52. 6 1 6 2 6 3 65 65 5. 66 6. 67 1 67 2 67 3 68 7. 69 8. 69 1 69 2 69 3 70 70 9. 71 9 1 50 2 51 52 3 53 5 55 56 57 58 59 60 61 62 63 1 2 6 3 65 5 66 6 1 2 67 3 68 7 8 1 2 69

More information

24_5章_01f

24_5章_01f CONTENTS p08 1 2 3 4 p14 p20 p24 p28 p40 03 04 05 4527,575 9 405,849 0.1 4,908 9405,849 17 790,361 74 3,331,365 6 243,400 34 1,554,738 51 2,318,680 161,853 122,460 9 410,863 163,253 3121,444 0.15,830 24

More information

untitled

untitled T O N E G U N 2012 S H I N K I N E R S U L O C S I D B A N K 1. 2. 3. CONTENTS 1. 2. 1. 2. 3. 4. 5. 02 03 04 05 17, 216 84362 1,63323 516 225 17 06 07 1,385 46 1 42 31 3.3% 2.2% 67.4% 08 09 10 1 3 2 1

More information

.\..

.\.. CONTENTS 2 4 7 8 10 12 14 19 22 28 31 35 39 40 41 47 54 59 68 71 79 83 90 1 CONTENTS 2 4 7 8 10 12 14 19 22 28 31 35 39 40 41 47 54 59 68 71 79 83 90 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20

More information

名称未設定-1

名称未設定-1 Contents http://www.saitama-ctv-kyosai.net 2 250 554 810 13462 250 6318 7144 250 5710 7752 250 5078 8384 2 3201 32 3073 2 1478 1595 2 1382 1691 2 1382 1691 16535 8739 1 2 3 1 2 3 http://www.saitama-ctv-kyosai.net/

More information

海外旅行_2007pdf版

海外旅行_2007pdf版 CONTENTS 03 10 14 19 21 25 29 35 39 A. 3 4 1 2 3 4 5 6 7 8 9 10 5 6 8 7 A. 9 10 12 11 l 13 14 15 16 17 18 A. 19 20 A. 21 22 23 24 A. 25 26 27 28 29 30 31 32 33 34 A. 35 36 37 38 http://www.forth.go.jp/

More information

オートバイの保険.indd

オートバイの保険.indd 201211 P.37 P.816 P.17 P.1819 contents 1 2 3 4 5 6 1 18 1 2 16 3 11 4 5 7 8 6 18 9 10 6 7 8 9 10 11 12 11 13 12 5 13 14 14 15 18 16 19 17 20 21 0120-071-281 0570-022808 15 16 3 4 1 0 0 0 0 0 4 1 2 17 18

More information

untitled

untitled Contents 01 02 03 1 05 07 09 11 13 15 2 17 19 21 23 3 25 27 29 31 4 33 35 39 41 43 43 43 01 02 03 1 1 A A D C B A C D E D 2 3 4 5 05 1 A B C D E 2 3 4 5 06 1 A B C D 2 A B B C C E D A D E 3 A B C D E 4

More information

関西テレビ放送番組制作ガイドライン

関西テレビ放送番組制作ガイドライン Contents Contents Contents Contents 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57

More information

表紙

表紙 15 CONTENTS 1 1 1 1 1 1 1 1 11 1 1 1 11 1 000000000000000000000000000000000000000000000000000000000000000000000000000000 1 000000000000000000000000000000000000000000000000000000000000000000000000000000

More information