経路奉行・RPKIの最新動向

Similar documents
RPKIとインターネットルーティングセキュリティ

発表者 名前 木村泰司 きむらたいじ 所属 一般社団法人日本ネットワークインフォメーショ ンセンター (JPNIC) PKI / RPKI / DNSSEC / セキュリティ情報 調査 (執筆) セミナー 企画 開発 運用 ユーザサポート 業務分野 電子証明書 / RPKI / DNSSEC (DP

RPKI in DNS DAY

祝?APNICとRPKIでつながりました!

内容 お知らせとご利用方法 ( ポイント ) RPKIとOrigin Validation JPNICのRPKIシステム ~ 試験提供とは~ RPKIシステムの使い方 ROAキャッシュサーバの設置方法 RPKIの技術課題 1

ルーティングの国際動向とRPKIの将来

Microsoft PowerPoint - janog15-irr.ppt

インターネットレジストリにおける レジストリデータの保護と応用

(I) RPKI の動向 ~ 実装状況と IP アドレス利用や移 転に関する RIPE での議論 ~ 社団法人日本ネットワークインフォメーションセンター木村泰司 社団法人日本ネットワークインフォメーションセンター

Microsoft PowerPoint - s2-TatsuyaNakano-iw2012nakano_1105 [互換モード]

内容 インターネットとAS AS間ルーティングにおけるインシデント IPアドレス管理とRPKI Origin Validationの仕組みと現状 技術課題 信頼構造 1

BBIX-BGP-okadams-after-02

経路制御とセキュリティの最新動向

IETF報告会(93rd プラハ) SAAG/CFRG/TLS/SIDR/ACME

RPKI関連

経路奉行の取り組み

Microsoft PowerPoint - s07-nakano tatsuya-iw2011-s7-nakano( ) [互換モード]

IETF報告会(90th トロント) RPKI関連

IPアドレス・ドメイン名資源管理の基礎知識

3. RIR 3.1. RIR Regional Internet Registry APNIC Asia Pacific Network Information Centre RIR RIPE NCC Réseaux IP Européens Network Coordination Centre

untitled

はじめに xsp のルータにおいて設定を推奨するフィルタの項目について の IPv6 版 最低限 設定することが推奨されるフィルタ について まず議論したい 接続形態に変化はないので IPv6 対応をメインに IETF draft RIR でproposal 進行中のものについては今回の検討外とした

第一回 JPIRR BoF JPNIC IRR 企画策定専門家チームCo-Chairs 近藤邦昭 / インテックネットコア吉田友哉 / NTTコミュニケーションズ 2003/7/24

セキュアなDNS運用のために

スライド 1

PowerPoint プレゼンテーション

(JPOPM Showcase-3) IPv4のアドレス移転とは?

スライド 1

15群(○○○)-8編

rpki-test_ver06.pptx

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

_v6-routes_irs.ppt

Microsoft Word - トンネル方式(3 UNI仕様書5.1版)_ _1910.doc

IIJ Technical WEEK IIJのバックボーンネットワーク運用

DNSSEC の仕組みと現状 平成 22 年 11 月 DNSSEC ジャパン

2014/07/18 1

技術的条件集別表 26.3 IP 通信網 ISP 接続用ルータ接続インタフェース仕様 (IPv6 トンネル方式 )

PKIの標準化動向と リソースPKI

第8回 JPNIC Open Policy Meeting まとめ

irs-log.txt

PowerPoint プレゼンテーション

[ 参照規格一覧 ] JIS C5973 (F04 形単心光ファイバコネクタ ) JIS C6835 ( 石英系シングルモード光ファイバ素線 1991) JIS C6832 ( 石英系マルチモード光ファイバ素線 1995) IETF RFC791(Internet Protocol

インターネット協会迷惑メール対策委員会 インターネット協会は 2001 年に設立された財団法人 賛助会員 94 社 (2010 年 12 月 7 日現在 ) 迷惑メール対策委員会 2004 年に設立 メンバーは ISP の他 大学 企業関係者 それらにサービスを提供する SIer など 2005 年

目次 2 1. APNIC Open Policy Meeting とは 2. SIGとは 3. 第 14 回 APNIC Open Policy Meeting 4. JPNICが関係したプレゼンテーション 5. 主なミーティングの報告 6. 次回ミーティングのご案内

JANOG30 Meeting IPv6 時代の IPv4 を考える ~ 第二章 ~ 464XLAT 事前公開資料 2012 年 6 月 26 日 NEC アクセステクニカ株式会社開発本部商品開発部 川島正伸

Contents 1. インターネット番号管理とは何か 2. インターネット番号管理における課題 1. レジストリ組織構造 2. ポリシ策定 3. インターネット番号管理業務 3. 各 RIRの状況 4. まとめ Copyright (c) 2003 社団法人日本ネットワークインフォメーションセンタ

IPv4アドレス在庫枯渇に関する報告

All Rights Reserved. Copyright(c)1997 Internet Initiative Japan Inc. 1

平成16年度 教育研究員研究報告書 高等学校 地理歴史・公民

routing_tutorial key

Microsoft PowerPoint - janog20-bgp-public-last.ppt

IPv6 IPv6 IPv4/IPv6 WG IPv6 SWG

技術的条件集別表 35 IP トランスポート仕様

スライド 1

Microsoft PowerPoint - 今井.ppt

Microsoft Word - 007†^P †^fi¡Œì.doc.doc

058 LGWAN-No155.indd

証明書インポート用Webページ

事例から学ぶIPv6トラブルシューティング~ISP編~

証明書インポート用Webページ

gtld 動向 ~GDPR 対応は RDAP で ~ Kentaro Mori, JPRS DNS Summer Day 2018 Copyright 2018 株式会社日本レジストリサービス

Microsoft PowerPoint - d1-大本 貴-DNSSECstatus_DNS-DAY [互換モード]

Hik-Connect アカウントにデバイスを追加する方法ユーザーは Hik-Connect APP ウェブポータル ivms4500 アプリまたは ivms クライアント経由で Hik-Connect 機能を有効にすることができます 注 : iv

商用監視ソフトウェアユーザの Zabbix 移行へ朗報 Zabbix Event Viewer のご紹介 【本邦初公開】

聞けそうで聞けないIPアドレスとAS番号の話

ブロッキングに関する技術とネットワーク インターネット上の海賊版対策に関する検討会議資料 ( 一社 ) 日本インターネットプロバイダー協会副会長兼専務理事立石聡明

IPv6アドレス JPNICでの逆引きネームサーバ登録と逆引き委譲設定の方法

Microsoft PowerPoint ppt [互換モード]

仕様と運用

スライド 1

HGWとかアダプタとか

irs16.rev5.txt

NGN IPv6 ISP接続<トンネル方式>用 アダプタガイドライン概要

背景

お話したいこと レジストリが管理する資源情報を公開するサービスであるWHOISについて 技術的 政策的な観点から抜本的な見直しが進行しています 本発表にて 次世代 WHOISプロトコルと言われるRDAPの規格や実装状況 およびICANNや各インターネットレジストリにおける政策議論の最新動向を紹介させ

Microsoft PowerPoint - DNSSECとは.ppt

JANOG44-Kobe

IIJ GIOリモートアクセスサービス Windows 7 設定ガイド

Microsoft PowerPoint - t10-RuriHiromi-T10-IPv6_into_Enterprise_hiromi

本日のお話 運用 / 運用システムの現状 ネットワーク運用の自動化のススメ 1) ネットワーク管理の自動化 2) ネットワーク工事 ( 設定 ) の自動化 3) ネットワーク運用時 ( 障害時 ) の自動化 Copyright 2012 NTT Communications Corporation.

2011 NTT Information Sharing Platform Laboratories

Mobile IPの概要

Microsoft Word - XOOPS インストールマニュアルv12.doc

iw2009-routesec

目次 1. クライアント証明書のダウンロードとインストール ログイン ( 利用者証明書管理システム ) クライアント証明書のダウンロード クライアント証明書のインストール VPN ソフト (FortiClient) のインス

ENOG56-Niigata (ロゴなし)

U コマンド

概要

LGWAN-1.indd

「DNSSECの現状と普及に向けた課題」

The overview of IPv4 over IPv6 technique - ENOG 17

付録

DNSSEC導入に関する世界的動向

BGP属性に関するインシデント事例紹介 Bogonフィルタ未更新問題について

IPv6 IPv6 IPv4/IPv6 WG IPv6 SWG

技術的条件集別表 26.2 IP 通信網 ISP 接続用ルータ接続インタフェース仕様 (IPv4 トンネル方式 -10GBASE LR インタフェース )

目次 はじめに Page. 3 1 ログイン方法 4 2 監視設定 5 3 監視設定の変更 削除 18 4 性能情報確認 24 5 問い合わせ先 27 ご参考 動作環境について 28 改版履歴 29 Page 2 NEC Corporation 2014

橡C14.PDF

マイナBANK|コールセンターよくある質問集-従業員編-2016年3月

Transcription:

経路奉行 RPKI の最新動向 木村泰司 2015 年 11 月 18 日 ( 水 )

発表者 名前 木村泰司 ( きむらたいじ ) 所属 一般社団法人日本ネットワークインフォメーションセンター (JPNIC) CA / RPKI / DNSSEC / セキュリティ情報 : 調査 ( 執筆 ) セミナー 企画 開発 運用 ユーザサポート 業務分野 電子証明書 / RPKI / DNSSEC (DPS/ 鍵管理 /HSM 他 ) 1

経路奉行 RPKI の最新動向 JPIRR と経路奉行最新動向 RPKI 最新動向 RPKI と JPIRR の違い

JPIRR と経路奉行 最新動向

JPIRR の登録と経路奉行のはじめ方 AS 番号の割り当てを受ける AS 番号の割り当て申請 https://www.nic.ad.jp/ja/ip/as-assign.html JPIRR に Maintainer オブジェクトを登録する JPIRR でのオブジェクト登録について https://www.nic.ad.jp/doc/jpnic-01077.html route オブジェクトの descr: に X-Keiro: を記述する ( 同上 ) 登録完了! お問合せ窓口 : irr-query@nic.ad.jp 4

JPIRR のオブジェクト登録数 5

経路奉行 検出の推移 6

経路奉行 メールによる通知数 一年間の通知数の変化 ほぼ毎月 20 通以上の通知がある " どの時期が多い " といった傾向は見られない 7

観測されていること a. 何度も通知される prefix がある ( 多いものは一年間で 20 回 ~110 回 ) そのprefixは要注意 JPIRR/WHOIS/RIPEstat/Looking Glass 等で要調査 参考 :https://www.nic.ad.jp/ja/ip/irr/counter-hi-jack.html b. 経路情報としてグローバルから見えていない prefix が 他の AS で使われていることがある 特に 移転を受けたので経路広告しよう いままで内部で使っていたけど これから経路広告しよう という場合には要注意 将来的には AS0 の ROA で正当性を示すことも (RFC7607) c. 当時 JPIRR に登録されていたが 実は割り当てられたアドレスではなかった...? JPIRR は WHOIS DB と連動していないので登録できてしまいます 8

( 参考 ) BGPMON の Tweet からは... 日本に限らずある Prefix が アジアの別の国にある AS から経路広告されていることがある 割り当てを確認できない顧客の prefix を経路広告せざるを得ない状況がある? NIRにはIRRやRPKIシステムはなく RADbなどを利用していると考えられる とすると prefix が間違っていても信じて経路広告せざるを得ない 本当は違う地域の割り当てであることも アジア地域におけるルーティングセキュリティは重要! 9

RPKI 最新動向

RPKI のはじめ方 資源管理者証明書を準備 ( 資源管理カード / ブラウザ内 ) 申請における認証について https://www.nic.ad.jp/ja/ip/id-procedure.html 資源申請者証明書を担当者に発行 ( ブラウザ内 ) 資源申請者証明書発行マニュアル https://www.nic.ad.jp/doc/issue-manual-02.pdf リソース証明書と ROA の発行開始 https://rpki.nic.ad.jp/ 発行完了! お問合せ窓口 : ip-service@nir.nic.ad.jp ( または rpki-query@nic.ad.jp) 11

国際的な普及の状況 RPKI Dashboard, SURFnet, 2015/11/12 http://rpki.surfnet.nl/ ROA によってカバーされる IP アドレスの割合はまだ低い ただし単純増加の傾向ではある 12

経路広告に対する ROA の発行割合 RPKI Dashboard, SURFnet, 2015/11/12 http://rpki.surfnet.nl/ 13

ROA を使った Orivin Validation 結果の内訳 経路情報と ROA の AS 番号が違う AS 番号が合っていて Prefix 長が合っていない ROA( 未広告?) ROA の最大 Prefix 長よりも細かい経路が流れている AS 番号も Prefix も合っていない ROA RPKI Dashboard, SURFnet, 2015/11/12 http://rpki.surfnet.nl/ 実際の経路情報とは異なる ROA が約 8.4% 発行されている 去年は 10% くらい ( 全 ROA 数も増加 ) 14

JPNIC の RPKI 試験提供 (2015 年 3 月 ~) アドレスホルダ毎に発行される証明書数 29 発行されている ROA 100 割り振られている IP アドレスに対して ROA がカバーする割合 1.76% IPv4 0.86% IPv6 (/48 の個数 ) 15

RPKI 実装の最新動向 RPKI Tools http://rpki.net/ RPKI CA GUI RPKIキャッシュ routeオブジェクト生成機能 BGPSEC 向けルータ証明書発行機能 ( 実装中情報 : 開発者より ) PostgreSQL への移行コードの実装中 Up-Down で鍵を安全に交換し BPKI 接続するための OOB(Out of Band) プロトコルの実装中 Rsync に変わる差分転送プロトコルの RRDP (RPKI Repository Delta Protocol) を実験的に実装中 16

RPKI に関わる標準化動向 IETF Secure Inter-Domain Routing WG (SIDR) BGPSEC ASパス検証 ほぼ固まってきた 6つのInternet-Draftのうち3つがWGコメント終了 RRDP - rsyncに代わる配布プロトコル WGで議論中 試験的な実装が出てきた RPSL 署名 IRRオブジェクトへの署名 議論復活 BGPSEC については AS の証明書管理を議論中 Path Validation を試せる時期はまだ先 Rsync は変わっていく可能性大 17

RPKI の JPIRR の違い 5W1H

What RPKI レジストリから分配された IP アドレスや AS 番号を証明書を通じて確認できる PKI ちゃんと分配されたアドレスであることと その Origin AS が確認できる (ROA) JPIRR ルーティングポリシーを登録 /WHOIS で参照できるデータベース AS 毎のルーティングに関わる情報を共有できる 19

Who RPKI RIR, NIR, ISP が運用 RPKIシステム レジストリデータベース IPアドレスホルダが登録 /BGPオペレーターが利用 仕様はIETF (SIDR WG, IDR WG) 仕様検討 実装者も参加 JPIRR IRR オペレータが運用 JPIRR : BGP オペレーターが登録 利用 仕様は IETF / RIPE RPSL 20

When RPKI IP アドレスが分配されてから Origin AS が決まったら ROA を発行する JPIRR AS 番号が割り当てられたときから Mntner オブジェクトの登録内容 連絡先の情報などが決まったときに登録する 経路表の自動的な検査のために定期的に使われる 経路フィルターを作るときや人が経路情報をチェックするときに使われる 21

Where RPKI 証明書や ROA はレジストリにあるサーバに 配布は分散可能 JPIRR 登録されたデータがあるのは IRR のデータベース 運用は NIR / RIR / ISP 運用は JPNIC RPKI キャッシュサーバで ROA 検証される ユーザの端末を使って登録情報が閲覧される 22

Why RPKI 経路情報などに現れる IP アドレスが正しい事を確認するため 正しい分配先によってによって 経路広告などの情報を示すするため IP アドレスの正しさを確認するため JPIRR ルーティングのオペレーションに必要な連絡先や AS のつながりやポリシーを共有するため ルーティングに関わるトラブルシュートのため 23

How RPKI レジストリツリーに合わせて電子証明書を発行 リポジトリを使って情報を配布 / クライアントが辿る JPIRR ルーティングレジストリが DB として機能 ミラーリングによって他の IRR と情報を共有 ROA を使って Origin を確認 route オブジェクトを使って Origin を確認 24

おわり