インターネットレジストリにおける レジストリデータの保護と応用

Similar documents
RPKIとインターネットルーティングセキュリティ

ルーティングの国際動向とRPKIの将来

経路奉行・RPKIの最新動向

Microsoft PowerPoint - janog15-irr.ppt

祝?APNICとRPKIでつながりました!

RPKI in DNS DAY

3. RIR 3.1. RIR Regional Internet Registry APNIC Asia Pacific Network Information Centre RIR RIPE NCC Réseaux IP Européens Network Coordination Centre

(I) RPKI の動向 ~ 実装状況と IP アドレス利用や移 転に関する RIPE での議論 ~ 社団法人日本ネットワークインフォメーションセンター木村泰司 社団法人日本ネットワークインフォメーションセンター

内容 お知らせとご利用方法 ( ポイント ) RPKIとOrigin Validation JPNICのRPKIシステム ~ 試験提供とは~ RPKIシステムの使い方 ROAキャッシュサーバの設置方法 RPKIの技術課題 1

内容 インターネットとAS AS間ルーティングにおけるインシデント IPアドレス管理とRPKI Origin Validationの仕組みと現状 技術課題 信頼構造 1

_v6-routes_irs.ppt

IPアドレス・ドメイン名資源管理の基礎知識

BBIX-BGP-okadams-after-02

CONTENTS No.53 March 2013 JPNIC News letter No.53 March

PKIの標準化動向と リソースPKI

untitled

PowerPoint プレゼンテーション

RPKI関連

Contents 1. インターネット番号管理とは何か 2. インターネット番号管理における課題 1. レジストリ組織構造 2. ポリシ策定 3. インターネット番号管理業務 3. 各 RIRの状況 4. まとめ Copyright (c) 2003 社団法人日本ネットワークインフォメーションセンタ

JANOG44-Kobe

Microsoft PowerPoint - s2-TatsuyaNakano-iw2012nakano_1105 [互換モード]

CONTENTS No.55 November 2013 JPNIC News letter No.55 November

発表者 名前 木村泰司 きむらたいじ 所属 一般社団法人日本ネットワークインフォメーショ ンセンター (JPNIC) PKI / RPKI / DNSSEC / セキュリティ情報 調査 (執筆) セミナー 企画 開発 運用 ユーザサポート 業務分野 電子証明書 / RPKI / DNSSEC (DP

IIJ Technical WEEK IIJのバックボーンネットワーク運用

Microsoft PowerPoint - 今井.ppt

(JPOPM Showcase-3) IPv4のアドレス移転とは?

経路奉行の取り組み

スライド 1

聞けそうで聞けないIPアドレスとAS番号の話

Microsoft PowerPoint - s07-nakano tatsuya-iw2011-s7-nakano( ) [互換モード]

JPOPF-ENOG-Niigata

スライド 1

irs-log.txt

目次 2 1. APNIC Open Policy Meeting とは 2. SIGとは 3. 第 14 回 APNIC Open Policy Meeting 4. JPNICが関係したプレゼンテーション 5. 主なミーティングの報告 6. 次回ミーティングのご案内

IPアドレス等料金改定に関するご説明

/07/ /10/12 I

第一回 JPIRR BoF JPNIC IRR 企画策定専門家チームCo-Chairs 近藤邦昭 / インテックネットコア吉田友哉 / NTTコミュニケーションズ 2003/7/24

セキュアなDNS運用のために

IETF報告会(90th トロント) RPKI関連

Microsoft PowerPoint - janog20-bgp-public-last.ppt

経路制御とセキュリティの最新動向

IPv4アドレス在庫枯渇に関する報告

はじめに xsp のルータにおいて設定を推奨するフィルタの項目について の IPv6 版 最低限 設定することが推奨されるフィルタ について まず議論したい 接続形態に変化はないので IPv6 対応をメインに IETF draft RIR でproposal 進行中のものについては今回の検討外とした

第8回 JPNIC Open Policy Meeting まとめ

スライド 1

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

untitled

PowerPoint プレゼンテーション

BGP属性に関するインシデント事例紹介 Bogonフィルタ未更新問題について

ENOG56-Niigata (ロゴなし)

irs16.rev5.txt

ENUM? ENUM (E.164 ) URI DNS ( ) URI IETF ITU-T DNS IW IP( ) DNS IW2003 4



企業ネットワークにおける 認証基盤の構築に関する研究

ENUM トライアルジャパン 第3次報告書

Microsoft PowerPoint ppt [互換モード]

橡C14.PDF

スライド 1

All Rights Reserved. Copyright(c)1997 Internet Initiative Japan Inc. 1

総セク報告書(印刷発出版_.PDF

インターネット・トピックス

PowerPoint プレゼンテーション

インターネット白書2017

IPv4/IPv6時代の ルーティングとセキュリティ

インターネットガバナンスの状況

iw2009-routesec

Microsoft Word - 007†^P †^fi¡Œì.doc.doc

今企業が取るべきセキュリティ対策とは策


アジェンダ はクラウド上でも十分使えます 1. の概要 とは の導入事例 で利用される構成 2. をクラウドで使う クラウドサービスの分類 Amazon Web Services による構成例 2

15群(○○○)-8編

1. IP アドレス管理とは 目次 2 2. IP アドレス管理指定事業者とは 3. ポリシとは 4. IP 業務関連の申請 5. JPNIC 審議について 6. その他申請注意点 7. 参考資料

索引

CA Federation ご紹介資料

2011 NTT Information Sharing Platform Laboratories

Oracle Identity Managementの概要およびアーキテクチャ

TCP/IP Internet Week 2002 [2002/12/17] Japan Registry Service Co., Ltd. No.3 Internet Week 2002 [2002/12/17] Japan Registry Service Co., Ltd. No.4 2

IPアドレス割り当て管理業務について

IPv6アドレス JPNICでの逆引きネームサーバ登録と逆引き委譲設定の方法

マトリックス認証、PKI認証、ICカード認証(多要素認証第5回)

New IANA allocation な IP Address 利用の手引き ~1. 悲しい編 ~

akira

つるい27-5月号PDF.indd

IPv6 時代のエンタープライズネットワーク シスコシステムズ合同会社ジャパン テクノロジーアンドリサーチセンター印南鉄也 Cisco Plus Japan 2011

kiri_17.pdf


Vol. 45 No Web ) 3) ),5) 1 Fig. 1 The Official Gazette. WTO A

Cisco® ASA シリーズルーター向けDigiCert® 統合ガイド

情報処理概論及演習 第 5 週インターネット 保坂修治 インターネット ありとあらゆるものをデジタルでつなぐ 常に世界規模で変化し続けている 2011 キーワード クラウド コンピューティング HTML5 LTE SNS メディア スマートグリッド スマートテレビ 1

ムの共有アドレス帳 インスタント メッセージングの宛先に活用することも考えられる 統合アカウント管理 認証 認可 ( アクセス制御 ) の機能 サービス機能 サービス定義統合アカウント管理利用者の認証情報 ( ユーザ ID パスワード) と属性情報 ( グループ 所属部門等 ) を一元的に管理する機

IPv6普及状況とIPアドレス最新レポート

インターネットの資源管理を中心とした気になる最新動向ピックアップ

PowerPoint Presentation

電子メールのセキュリティ

IW2001-B2 1 Internet Week 2001 ( ) Copyright 2001 All Rights Reserved, by Seiji Kumagai IW2001-B2 2 CodeRed Copyright 2001 All Rights

IPアドレス登録管理業務について

DNSSEC の仕組みと現状 平成 22 年 11 月 DNSSEC ジャパン

Microsoft PowerPoint - s2-takahashi-iw2012-takahashi_

第3 章 電子認証技術に関する国際動向

Transcription:

JPOPM15 2008 年 11 月 27 日秋葉原コンベンションホール RIR/JPNIC における電子認証技術と インターネット経路制御のセキュリティ向上に関する動向 木村泰司

内容 RIR/JPNIC における電子認証技術 インターネット経路制御のセキュリティ向上に向けた取り組み JPNIC における取り組み Copyright 2008 Japan Network Information Center 2

RIR/JPNIC における電子認証技術 IP アドレスハイジャックを防げ

IP アドレスハイジャック Copyright 2001-2004 Completewhois Project 手続きを含めて登録者認証は重要 Copyright 2008 Japan Network Information Center 4

RIR と JPNIC における電子認証 ( ユーザ認証 ) Mail-from はほぼ使われていない CRYPT-PW はなくなりつつある JPNIC APNIC ARIN RIPE NCC AfriNIC LACNIC ユーザ認証の方式 パスワード 電子証明書 ( X.509) パスワード PGP X.509 (Mail-from) PGP X.509 MD5-PW PGPKEY X.509 CRYPT-PW MD5-PW PGPKEY パスワード X.509 申請方式 電子メール Web 電子メール Web 電子メール 電子メール Web 電子メール Web Web JPNIC ではパスワードも廃止予定 2008 年 11 月現在 Copyright 2008 Japan Network Information Center 5

IP アドレスに関わる申請業務の形態 ( メールと Web) TLS/SSL パスワード GPG/MIME S/MIME Copyright 2008 Japan Network Information Center 6

RIR と JPNIC における認証局の構築 RIR/JPNIC が認証局を運用 JPNIC APNIC ARIN RIPE NCC AfriNIC LACNIC 認証局の運用 ユーザ認証用電子証明書 - - 2005/9 2002/9 2004/4 2003/5 2005/2 - 利用用途 TLS client TLS client S/MIME TLS client, S/MIME TLS client, S/MIME - TLS もしくは S/MIME で利用 2008 年 11 月現在 Copyright 2008 Japan Network Information Center 7

JPNIC における電子証明書を用いたユーザ認証 資源申請者 JPNIC 資源管理者 Web 申請システム 指定事業者契約に基づく 資源管理カード 電子メールとオフライン確認に基づく電子証明書 証明書認証 ID の有効性 Copyright 2008 Japan Network Information Center 8

JPNIC における電子証明書を用いた ユーザ認証 Copyright 2008 Japan Network Information Center 9

インターネット経路制御のセキュリティ向上に向けた取り組み 経路ハイジャックの被害を減らすためにできること

YouTube の AS に対する経路ハイジャック 2008 年 2 月 24 日 18:47~21:03 UTC 別の Origin AS による経路広告 more specific route(/24) 経路広告が止まるまで復旧せず RIPE NCC における分析 YouTube Hijacking: A RIPE NCC RIS case study http://www.ripe.net/news/study-youtube-hijacking.html BGPPlay and The Youtube Incident - As Seen Through RIS (RIPE-56) ROUTE FILTERING Copyright 2008 Japan Network Information Center 11

インターネット経路制御のセキュリティ向上に向けた取り組み Internet Routing Registry Resource PKI Copyright 2008 Japan Network Information Center 12

Internet Routing Registry 経路制御ポリシーを登録するためのレジストリシステム 目的 自組織や他組織のオペレーターと経路制御ポリシーを共有すること 主な用途 自 AS の経路制御ポリシーを登録しておき 他の AS の経路フィルターなどの設定変更の時に参照してもらう IXP やトランジットプロバイダー 経路フィルターを設定している AS Copyright 2008 Japan Network Information Center 13

Internet Routing Registry ISP や任意団体によって運用されている IRR/RR RADb Level3 OCNIRR IIJ など RIR/JPNIC において運用されている IRR RIPE NCC RIPE whoisd APNIC IRR ARIN IRR JPIRR 2002 年以降 RIR における IRR の運用が開始してきた (RIPE NCC は whoisd において統合されており運用されてきた ) Copyright 2008 Japan Network Information Center 14

Internet Routing Registry トピック RIPE NCC MyASN Proposal 2008-04 draft-kisteleki-sidr-rpsl-sig-00 APNIC RPKIと連携? JPIRR 経路ハイジャック情報通知実験 経路情報の登録認可機構利用実験 Copyright 2008 Japan Network Information Center 15

RPKI Resource PKI (Public-Key Infrastructure) IP アドレスや AS 番号といったアドレス資源 ( Resource) の割り振りや割り当てを表現するための PKI リソース証明書 アドレス資源の利用権利を示す電子証明書 IP アドレスや AS 番号が記載される Copyright 2008 Japan Network Information Center 16

リソース証明書 WHOIS データベース ICANN/IANA IP アドレス 割り振り AfriNIC RIPE NCC APNIC ARIN LACNIC RIR: Regional Internet Registry CNNIC KRNIC TWNIC NIR: National Internet Registry ISP 事業者 LIR: Local Internet Registry ユーザ組織 ISP 事業者 割り振り 割り振り 割り当て リソース証明書 IP アドレスの一意性を保証し経路制御の適応性を向上させる仕組み Copyright 2008 Japan Network Information Center 17

RPKI の役割 IP アドレスの利用権利を確認するための認証基盤 (RPKI) セキュアなインターネット経路制御 ( 将来的に ) Copyright 2008 Japan Network Information Center 18

RPKI の動向 RIR s scope RFC3779 sidr-res-cert-14 sidr-repos-struct-01 sidrrescerts-provisioning-03 sidr-roa-format-04 sidr-bogons-02 sidr-roa-validation-01 Pmohapat-sidr-pfxvalidate-00 Any discussions? Issue Resource Cert. ROA Allocation database Resource CA CRL etc Issue BOA store CA in LIR Verification of ROA/BOA Decisions on prefixes Prototype/beta system in APINC, RIPE NCC, ARIN? Protocols: RIR-LIR, RIR-RIR retrieve repository routers Well managed routing table Kisteleki-sidr-rpsl-sig-00 RIPE 2008-04 Route obj. in IRR IRR tools Digital sign. in IRR JPNIC (1) ROA approach (2) IRR approaches Prefix hijacking detection Copyright Copyright 2008 2008 Japan Japan Network Network Information Information Center Center 19 19

ここまでのまとめ RIR と JPNIC における電子認証技術 RIR と JPNIC において認証局を構築 申請業務で電子証明書を用いたユーザ認証を導入 インターネット経路制御のセキュリティ向上に向けた取り組み RIR や JPNIC において RR を運用 新しい認証基盤として Resource PKI の策定 / 開発 リソース証明書は目下策定中 課題もある Copyright 2008 Japan Network Information Center 20

JPNIC で取り組んでいること

JPNIC で取り組んでいること 経路ハイジャック情報通知実験 経路情報の登録認可機構 Copyright 2008 Japan Network Information Center 22

経路ハイジャック情報通知実験 目的 概要 JPIRR 登録者に経路ハイジャック情報を通知することで 登録情報更新を促し JPIRR 登録情報の正確性向上 JPIRR の登録情報と異なる経路情報を 経路ハイジャックが疑われる状況 として検出 その検知結果を希望する JPIRR 登録者へ通知 実験期間 2008 年 5 月 21 日 ( 水 ) ~ 2009 年 3 月 31 日 ( 火 ) 実験に参加頂ける方 情報 JPIRR にメンテナーオブジェクトを登録いただいている方 http://jpirr.nic.ad.jp/ Copyright 2008 Japan Network Information Center 23

経路情報の登録認可機構 JPIRR に不適切な prefix が登録されることを防ぐ Copyright 2008 Japan Network Information Center 24

開発の背景 IRR には不適切な prefix が登録される可能性がある 不適切な IP アドレス : 他の ISP の prefix 未割り振りの prefix これでは 登録しさえすれば 使える IP レジストリシステム IP アドレスの照合は行われていない IRR Copyright 2008 Japan Network Information Center 25

許可リスト 割り振り先組織 (IP 指定事業者 ) がメンテナーを指定する IP アドレスの割り振り先が IRR に登録される IP アドレスを管理できる Copyright 2008 Japan Network Information Center 26

route オブジェクトの登録制限 指定された prefix だけが route オブジェクトとして登録可能 正しい IP アドレスと AS 番号の組み合わせが IRR に蓄積される Copyright 2008 Japan Network Information Center 27

導入の意義 経路広告を意識した IP アドレス管理業務 IP アドレスハイジャックや経路ハイジャックの被害を減らすために役立つよう 登録情報を整える 許可リスト で IP アドレスと AS の管理者とを結びつける RPKI Copyright 2008 Japan Network Information Center 28

まとめ RIR と JPNIC における電子認証技術 RIR と JPNIC において認証局を構築 申請業務で電子証明書を用いたユーザ認証を導入 インターネット経路制御のセキュリティ向上に向けた取り組み RIR や JPNIC において RR を運用 新しい認証基盤として Resource PKI の策定 / 開発 JPNIC における取り組み 経路奉行を用いた経路ハイジャック検知 JPIRR に不適切な prefix が登録されることを防ぐ 経路情報の登録認可機構 Copyright 2008 Japan Network Information Center 29

参照 経路情報の登録認可機構 http://www.nic.ad.jp/ja/research/ca/routereg-outline/ IRRd http://www.irrd.net/ Internet Routing Registry Toolset Project https://www.isc.org/software/irrtoolset (AfriNIC) supporting documents http://www.afrinic.net/documents.htm#supporting (RIPE NCC) RIPE Database Update Reference Manual http://www.ripe.net/db/support/update-reference-manual.pdf (RIPE NCC) Routing Registry Training Courses Material http://www.ripe.net/training/rr/material/ Copyright 2008 Japan Network Information Center 30