IIJ Technical WEEK IIJのバックボーンネットワーク運用

Similar documents
頑張れフォールバック

RPKI in DNS DAY

祝?APNICとRPKIでつながりました!

内容 お知らせとご利用方法 ( ポイント ) RPKIとOrigin Validation JPNICのRPKIシステム ~ 試験提供とは~ RPKIシステムの使い方 ROAキャッシュサーバの設置方法 RPKIの技術課題 1

(I) RPKI の動向 ~ 実装状況と IP アドレス利用や移 転に関する RIPE での議論 ~ 社団法人日本ネットワークインフォメーションセンター木村泰司 社団法人日本ネットワークインフォメーションセンター

ルーティングの国際動向とRPKIの将来

2014/07/18 1

RPKIとインターネットルーティングセキュリティ

インターネットレジストリにおける レジストリデータの保護と応用

UDPとCBR

内容 インターネットとAS AS間ルーティングにおけるインシデント IPアドレス管理とRPKI Origin Validationの仕組みと現状 技術課題 信頼構造 1

Microsoft PowerPoint - janog15-irr.ppt

IPv6 トラブルシューティング~ ISP編~

IIJ Technical WEEK SEILシリーズ開発動向:IPv6対応の現状と未来

経路奉行・RPKIの最新動向

amplification attacks とは 送信元を偽装した dns query による攻撃 帯域を埋める smurf attacks に類似 攻撃要素は IP spoofing amp 2006/07/14 Copyright (C) 2006 Internet Initiative Jap

Microsoft PowerPoint ppt [互換モード]

Microsoft PowerPoint - janog20-bgp-public-last.ppt

3. RIR 3.1. RIR Regional Internet Registry APNIC Asia Pacific Network Information Centre RIR RIPE NCC Réseaux IP Européens Network Coordination Centre

IPアドレス・ドメイン名資源管理の基礎知識

初めてのBFD

_v6-routes_irs.ppt

2 PC [1], [2], [3] 2.1 OS 2.1 ifconfig 2.1 lo ifconfig -a 2.1 enp1s0, enx0090cce7c734, lo 3 enp1s0 enx0090cce7c734 PC 2.1 (eth0, eth1) PC 14

スライド 1

IIJ Technical WEEK2017 経路制御の課題と対策

第1回 ネットワークとは

今日のトピック 実験結果の共有 RPKI/Router 周りの基本的な動き 今後の課題と展望 2012/7/6 copyright (c) tomop 2

$ ifconfig lo Link encap: inet : : inet6 : ::1/128 : UP LOOPBACK RUNNING MTU:65536 :1 RX :8 :0 :0 :0 :0 TX :8 :0 :0 :0 :0 (Collision

untitled

オペレーティング システムでの traceroute コマンドの使用

¥¤¥ó¥¿¡¼¥Í¥Ã¥È·×¬¤È¥Ç¡¼¥¿²òÀÏ Âè1²ó

仕様と運用


BBIX-BGP-okadams-after-02

rpki-test_ver06.pptx

Microsoft PowerPoint - 今井.ppt

CONTENTS No.53 March 2013 JPNIC News letter No.53 March

All Rights Reserved. Copyright(c)1997 Internet Initiative Japan Inc. 1

PowerPoint プレゼンテーション

$ ifconfig lo Link encap: inet : : inet6 : ::1/128 : UP LOOPBACK RUNNING MTU:65536 :1 RX :8 :0 :0 :0 :0 TX :8 :0 :0 :0 :0 (Collision

技術的条件集別表 35 IP トランスポート仕様

RPKI関連

はじめに xsp のルータにおいて設定を推奨するフィルタの項目について の IPv6 版 最低限 設定することが推奨されるフィルタ について まず議論したい 接続形態に変化はないので IPv6 対応をメインに IETF draft RIR でproposal 進行中のものについては今回の検討外とした

irs-log.txt

I j

IP... 2 IP... 2 IP... 2 IP... 2 VLAN... 3 IP ADD IP IPADDRESS... 5 DELETE IP... 7 PING SETIP SHOW IP IP CentreCOM FS9

3. LISP B EID RLOC ETR B 4. ETR B ITR A 1: LISP 5. ITR A B EID RLOC 6. A SYN 7. ITR A ITR A B EID RLOC SYN ITR A RLOC ETR B RLOC 8. ETR B SYN ETR B B

NetworkKogakuin12

技術的条件集別表 26.3 IP 通信網 ISP 接続用ルータ接続インタフェース仕様 (IPv6 トンネル方式 )

Microsoft PowerPoint irs14-rtbh.ppt

Microsoft Word - トンネル方式(3 UNI仕様書5.1版)_ _1910.doc

破損した CIMC ファームウェアの復旧

インターネットVPN_IPoE_IPv6_fqdn

CONTENTS No.55 November 2013 JPNIC News letter No.55 November

IPv6 リンクローカル アドレスについて

スライド 1

untitled

IPv4aaSを実現する技術の紹介

発表者 名前 木村泰司 きむらたいじ 所属 一般社団法人日本ネットワークインフォメーショ ンセンター (JPNIC) PKI / RPKI / DNSSEC / セキュリティ情報 調査 (執筆) セミナー 企画 開発 運用 ユーザサポート 業務分野 電子証明書 / RPKI / DNSSEC (DP

経路制御とセキュリティの最新動向

Packet Tracer: 拡張 ACL の設定 : シナリオ 1 トポロジ アドレステーブル R1 デバイスインターフェイス IP アドレスサブネットマスクデフォルトゲートウェイ G0/ N/A G0/

wide95.dvi

ゴール インターネットの動作原理を理解する インターネットは様々な技術が連携して動作する 家族に聞かれて説明できるように主要技術を理解する

(JPOPM Showcase-3) IPv4のアドレス移転とは?

IPv6 トラブルシューティング ホームネットワーク/SOHO編

スライド 1

untitled

1 Linux UNIX-PC LAN. UNIX. LAN. UNIX. 1.1 UNIX LAN. 1.2 Linux PC Linux. 1.3 studenta odd kumabari studentb even kumabari studentc odd kumabari student

セキュアなDNS運用のために

MPLS での traceroute コマンド

経路奉行の取り組み

IPSEC(Si-RG)

PKIの標準化動向と リソースPKI

ip nat outside source list コマンドを使用した設定例

第1回 ネットワークとは

/07/ /10/12 I

janog41-bgp-operation-pub

... 4 HTML IP TC

VyattaでのPPPoEとNetwork emulator

New IANA allocation な IP Address 利用の手引き ~1. 悲しい編 ~

IPSJ SIG Technical Report * Wi-Fi Survey of the Internet connectivity using geolocation of smartphones Yoshiaki Kitaguchi * Kenichi Nagami and Yutaka

スライド 1

untitled

プロジェクトのモチベーション IPv4 ユーザ向けのお試し IPv6 環境づくり 手始めに実装が普及している 6to4に着目 個別の技術にはこだわらず Teredo や ISATAP 等についても検討 IPv4/IPv6 共存技術の普及 設定 運用ノウハウの共有 設定や負荷状況等を積極的に情報を公開

目次 はじめに KDDIのIPv6への取り組み auひかりのipv6 World IPv6 Dayに起きたこと World IPv6 Dayのその後 1

TCP/IP Internet Week 2002 [2002/12/17] Japan Registry Service Co., Ltd. No.3 Internet Week 2002 [2002/12/17] Japan Registry Service Co., Ltd. No.4 2

Microsoft PowerPoint - s2-TatsuyaNakano-iw2012nakano_1105 [互換モード]

untitled


IPv4アドレス在庫枯渇に関する報告

_JANOG44_LINE_tsuchiya

IPv6アプリケーション

PowerPoint プレゼンテーション

IPIP(Si-RG)

インターネット白書2017

[ 参照規格一覧 ] JIS C5973 (F04 形単心光ファイバコネクタ ) JIS C6835 ( 石英系シングルモード光ファイバ素線 1991) JIS C6832 ( 石英系マルチモード光ファイバ素線 1995) IETF RFC791(Internet Protocol

Internet Initiative Japan Inc. プロトコルの脆弱性 ( 株 ) インターネットイニシアティブ 永尾禎啓 Copyright 2004, Internet Initiative Japan Inc.

JANOG6 Yet Another network command/tool/system Janog6 2000/06/16

MFC-8660DN Presto! PageManager TEL/ FAX/

untitled

Transcription:

IIJ のバックボーンネットワーク運用 Matsuzaki maz Yoshinobu <maz@iij.ad.jp> Copyright (c) 2013 Internet Initiative Japan Inc. 1

インターネットの接続 ユーザはどこを経由するか気にしない 途中の皆が頑張れば 品質良く通信できる アクセス網 network-a Backbone network-b Backbone Copyright (c) 2013 Internet Initiative Japan Inc. 2

各バックボーン それぞれの範囲で管理を頑張る アクセス網 network-a Backbone network-b Backbone A が頑張る Copyright (c) 2013 Internet Initiative Japan Inc. 3

IIJ のバックボーン Copyright (c) 2013 Internet Initiative Japan Inc. 4

東京 - ロンドンの RTT % ping -c10 ldn001bb10.iij.net PING ldn001bb10.iij.net (58.138.97.197): 56 data bytes 64 bytes from 58.138.97.197: icmp_seq=0 ttl=58 time=168.767 ms 64 bytes from 58.138.97.197: icmp_seq=1 ttl=58 time=168.642 ms 64 bytes from 58.138.97.197: icmp_seq=2 ttl=58 time=168.532 ms 64 bytes from 58.138.97.197: icmp_seq=3 ttl=58 time=168.629 ms 64 bytes from 58.138.97.197: icmp_seq=4 ttl=58 time=168.627 ms 64 bytes from 58.138.97.197: icmp_seq=5 ttl=58 time=168.644 ms 64 bytes from 58.138.97.197: icmp_seq=6 ttl=58 time=168.604 ms 64 bytes from 58.138.97.197: icmp_seq=7 ttl=58 time=168.585 ms 64 bytes from 58.138.97.197: icmp_seq=8 ttl=58 time=168.647 ms 64 bytes from 58.138.97.197: icmp_seq=9 ttl=58 time=168.607 ms --- ldn001bb10.iij.net ping statistics --- 10 packets transmitted, 10 packets received, 0.0% packet loss round-trip min/avg/max/stddev = 168.532/168.628/168.767/0.057 ms Copyright (c) 2013 Internet Initiative Japan Inc. 5

バックボーンは共用設備 ネットワークの基幹部分 サービスや利用者で共用されるネットワーク 様々な要件の通信が通る 品質や遅延 それぞれの要件に耐えうる設計 Copyright (c) 2013 Internet Initiative Japan Inc. 6

設備設計 over-subscription 統計多重の効果を期待 同時に100% 使うわけではない 利用率の見込みが必要 Internet 100Mbps User 100Mbps User 100Mbps Copyright (c) 2013 Internet Initiative Japan Inc. 7

設備設計 2 over-provisioning 設備を過剰に供給する Internet 1Gbps User 100Mbps User 100Mbps Copyright (c) 2013 Internet Initiative Japan Inc. 8

バックボーンの帯域設計 over-subscription だが統計多重効果がばっちり 設備投資の軽減 需要 = 利用帯域に対しては over-provisioning 迂回帯域の確保 低遅延などの効果 IIJ Backbone IIJ が頑張る Copyright (c) 2013 Internet Initiative Japan Inc. 9

iijlab による研究事例 http://conferences.sigcomm.org/co-next/2011/workshops/specialworkshop/papers/1569500743.pdf Copyright (c) 2013 Internet Initiative Japan Inc. 10

ペーパーのサマリ IIJ 網内では様々な変動を検出していた 地域的停電によるトラフィック減 回線の切断 国内 対米回線 外部の BGP 記録でみるとほとんど変化無し 冗長化と over-provisioning は非常に良く機能しており 回線切断の影響はほとんど無し ただし 今回は 耐えられた点に注意 Copyright (c) 2013 Internet Initiative Japan Inc. 11

ネットワークを守る 機器へのアクセス認証 アカウント管理 コマンド履歴 機器へのアクセスコントロール vtyアクセス OSPFやiBGP snmp, syslog, ntp Copyright (c) 2013 Internet Initiative Japan Inc. 12

Technical WEEK 2005 Copyright (c) 2013 Internet Initiative Japan Inc. 13

iacl(infrastructure ACL) パケット流入口で機器へのアクセスを制限 iacl のポリシを適用 機器以外への通信はそのまま通過 Copyright (c) 2013 Internet Initiative Japan Inc. 14

iacl とポリシ 許可したい通信 トラブルシュートに利用する程度の通信 traceroute, pingなどなど 主に他のネットワーク運用者向け 完全フィルタではなく 帯域制限を実装 様子を見ながら制限値を煮詰める予定 Copyright (c) 2013 Internet Initiative Japan Inc. 15

現状の iacl ポリシ 送信元 IP アドレス宛先 IP アドレス制御 IIJ インフラアドレス IIJ インフラアドレス破棄 any IIJ インフラアドレス帯域制限 IPv6/IPv4 で同様のポリシを実装 Copyright (c) 2013 Internet Initiative Japan Inc. 16

ところで ICMP Path MTU discovery などで必須です 安易なフィルタをしてはいけない IPv4 であろうと IPv6 であろうと です 誤解 : セキュリティのために ICMP をフィルタ 正解 : 適切に ICMP を処理 Copyright (c) 2013 Internet Initiative Japan Inc. 17

Path MTU Discovery ICMP パケットの応答が必要 big packet [DF] 2. icmp: packet too big 1. smaller packet [DF] 3. ICMP エラーの処理が必要 Copyright (c) 2013 Internet Initiative Japan Inc. 18

ICMP 生成の制限 cisco ios ip icmp rate-limit unreachable 500 means icmp errors are limited to one every 500msec ipv6 icmp error-interval 100 means icmp errors are limited to one every 100msec juniper junos icmpv4-rate-limit {packet-rate 1000;}; means max 1000pps for icmp to/from RE icmpv6-rate-limit {packet-rate 1000;}; means max 1000pps for icmp to/from RE Copyright (c) 2013 Internet Initiative Japan Inc. 19

ネットワーク構成上の注意点 MTU が小さくなる区間 トンネル区間やVPNに要注意 適切にICMPを応答できているか 他のネットワークでの MTU 適切に ICMP を受信できているか TCP MSS の書き換えはうまく動いている PPPoEとともに流行 ほとんどの通信がTCPなので 大部分救える Copyright (c) 2013 Internet Initiative Japan Inc. 20

RIPE Atlas - Packet Size Matters https://labs.ripe.net/members/emileaben/ripe-atlas-packet-size-matters Copyright (c) 2013 Internet Initiative Japan Inc. 21

Resource Public Key Infrastructure IP アドレス and AS 番号 公開鍵暗号基盤 RPKIと呼ばれてます インターネット資源のための電子証明書 公開鍵暗号技術 インターネット資源の利用権を検証できる Copyright (c) 2013 Internet Initiative Japan Inc. 22

RPKI 構成 Trust Anchor cert 10.0.0.0/8 2001:db8::/32 certificate path トラストアンカーから信頼の連鎖がたどれない cert 10.255.0.0/16 2001:db8::/40 certificate path 10.255.0.0/16 cert cert invalid valid! 2001:db8::/48 Copyright (c) 2013 Internet Initiative Japan Inc. 23

証明書とリソース分配 IANA Regional IR (RIR) AfriNIC RIPE NCC APNIC ARIN LACNIC National IR (NIR) KRNIC CNNIC JPNIC Local IR (LIR) ISP Copyright (c) 2013 Internet Initiative Japan Inc. 24

Trust Anchor Locations (TALs) rsync の URL と公開鍵情報 RFC6490 全ての RIR は RPKI に対応済み それぞれの RIR が TAL を公開 https://www.ripe.net/lir-services/resourcemanagement/certification/rir-trust-anchorstatistics Copyright (c) 2013 Internet Initiative Japan Inc. 25

RPKI publication サーバ x.509 certificate RPKI engine - parent - Publication Point cert cert cert Child s Public Key IP blocks and/or ASNs Publication Point signed by parent Publication Point Publication Point RPKI engine - child - publish certs cert cert cert Copyright (c) 2013 Internet Initiative Japan Inc. 26

実際の電子証明書 $ openssl x509 -inform DER -text -in nuokqjmirka2dis40zy34cs7tkc.cer : Subject Information Access: CA Repository - URI:rsync://rpki.apnic.net/member_repository/XXX/XX/ : sbgp-autonomoussysnum: critical Autonomous System Numbers: 2497-2528 2554 : sbgp-ipaddrblock: critical IPv4: 1.0.16.0/20 1.0.64.0/18 : publication point Copyright (c) 2013 Internet Initiative Japan Inc. 27

Route Origin Attestations (ROAs) AS 番号と prefix を含む電子証明書 その AS から該当の prefix を広報することを宣言 IRR における route や route6 object と同等 IP アドレスブロックの保持者が ROA を生成できる maximum length オプション 広報するprefixの最大 prefix 長を宣言 細かい経路の広報を行う時に利用できる Copyright (c) 2013 Internet Initiative Japan Inc. 28

ROA $ print_roa FksMMjbAOUZnFeuDv2yZmcAXJeY.roa : asid: 2497 addressfamily: 2 IPaddress: 2001:240::/32 複数の AS から広報するために 複数の ROA を発行することもできる Copyright (c) 2013 Internet Initiative Japan Inc. 29

RPKI cache Trust Anchor Publication Point RPKI engine - parent - cert ROA cert gathered data RPKI engine - child - publish certs Publication Point ROA cert ROA Validated Cache RPKI Cache Copyright (c) 2013 Internet Initiative Japan Inc. 30

経路生成元の検証 Validated Cache RPKI to RTR protocol RPKI Cache ルータは RPKI Cache から ROA の情報を取得 RPKI の電子証明書は RPKI Cache で検証済み ルータの BGP で 経路情報と ROA を突き合わて比較を行う Copyright (c) 2013 Internet Initiative Japan Inc. 31

検証結果 Valid prefix と AS に合致する ROA が見つかった Unknown (Not found) prefix に該当する ROA が無かった Invalid prefix に合致する ROA が見つかったが AS 番号あるいは prefix 長が ROA と合致しない Copyright (c) 2013 Internet Initiative Japan Inc. 32

example - valid ROA 10.0.0.0/16-17 AS65000 prefix: 10.0.0.0/16 maximum length: 17 origin AS: 65000 BGP BGP BGP 10.0.0.0/16 AS65000 Valid 10.0.0.0/17 AS65000 Valid 10.0.128.0/17 AS65000 Valid Copyright (c) 2013 Internet Initiative Japan Inc. 33

example - unknown ROA 10.0.0.0/16-17 AS65000 BGP 10.0.0.0/8 AS65001 Unknown BGP BGP 10.1.0.0/16 AS65000 192.0.2.0/24 AS65000 Unknown Unknown Copyright (c) 2013 Internet Initiative Japan Inc. 34

example - invalid ROA 10.0.0.0/16-17 AS65000 BGP 10.0.0.0/16 AS65001 Invalid BGP 10.0.1.0/24 AS65000 Invalid BGP 10.0.0.0/18 AS65001 Invalid Copyright (c) 2013 Internet Initiative Japan Inc. 35

example - multiple origin ROA ROA ROA 10.0.0.0/16-17 AS65000 10.0.0.0/16-17 AS65001 BGP 10.0.0.0/16 AS65001 Valid Copyright (c) 2013 Internet Initiative Japan Inc. 36

RPKI 現状 不正な経路広報の伝搬を予防しうる ソフトウェアは充実してきている ルータのサポート 証明書の検証環境 日本では JPNIC の対応待ち テストベッドなどに参加して検証中 Copyright (c) 2013 Internet Initiative Japan Inc. 37

まとめ シンプルなポリシ 冗長設計と over-provisioning 攻撃への備え iacl の導入 ただし運用の利便性は確保 経路認証 RPKI の検証等に協力中 Copyright (c) 2013 Internet Initiative Japan Inc. 38