Jump to content
Калькуляторы

ROA и Bird: как подписать анонсы и фильтровать с ошибкой подписи

Собственно, кто может что сказать про ROA на Bird-RS. IPv4/IPv6.

Наш LIR у себя что-то сделал, а дальше сказал читать здесь.

 

Читать не то чтобы лень, просто вначале хочется получить краткий обзор, а затем вникать в основные вещи, по пути натыкаясь на мелочи, а не наоборот.

Edited by korobeynikov

Share this post


Link to post
Share on other sites

Это нужно только лирам, вы же вроде клиент?

Если вы всё-таки лир. Здесь подписываете свои анонсы и своих клиентов, и всё.

bird проверять rpki не умеет, настройки для junos/ios/iosxr легко гуглятся.

Share this post


Link to post
Share on other sites

А кто-нить вообще у себя RPKI использует?

Мы как бы тоже, в RIPE LIR портале ROA анонсы создали, но на этом всё и закончилось :(

Share this post


Link to post
Share on other sites

Ну то есть проверка в rpki нужна только провайдерам, если точнее.

Вам необязательно заниматься валидацией, ваш аплинк пусть проверяет если хочет.

Share this post


Link to post
Share on other sites

Это нужно только лирам, вы же вроде клиент?

Я клиент со своей ASN и PI-блоками.

bird проверять rpki не умеет

Как оказалось, умеет. Есть таблица roa, но наполнять её нужно через birdc или birdc6.

Вам необязательно заниматься валидацией, ваш аплинк пусть проверяет если хочет.

Я не хочу принимать маршруты со статусом INVALID, через фильтр bird это легко делать.

Мы как бы тоже, в RIPE LIR портале ROA анонсы создали, но на этом всё и закончилось :(

Собственно, хотелось бы от кого-нибудь получить полное описание технологии на доступном русском языке.

Кто разбирался? Т.е. хочется чтобы твою ASN и твои ресурсы никто левый не анонсировал. Хотелось бы от этого защититься.

RPKI вообще даёт гарантию, что присоединённый шлюз правильный, я так понимаю ничерта оно не даёт и это убогая технология.

Ну, подключены мы к РТК. Где гарантия наши анонсы не польются с другой точки, подсоединённой к РТК. Я понимаю что там не дураки сидят, но всё же.

Share this post


Link to post
Share on other sites

Даже не обязательно клиент ртк.

У магистралов между собой фильтров нет, зачастую не используются на больших даунлинках.

Эта штука сделана для провайдеров с клиентами bgp, просто чтобы в счастливом будущем постоянно не дёргать бд whois на префиксы для построения фильтров.

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.