ROAs RPKI com ASN 0

Idioma Original English Data Publicação 13/11/2019 Última Modificação 11/11/2019
Período de últimos comentários Não aplicável Data de ratificação Não aplicável Data de implementação Não aplicável
Estado Em discussão Baixar TXT PDF XML DOCX
Ver outras versões 1.0 (comparar)

Autores

Nome: Ricardo Patara
E-mail: patara@registro.br
Organização: NIC.br

Nome: Aftab Sidiqui
E-mail: aftab.siddiqui@gmail.com
Organização: PERSONAL

Dados da Proposta

Tipo Política: LACNIC
Id: LAC-2019-12
Última versão: 1

Resumo

Ao usar o RPKI, uma organização pode emitir um ROA (Routing Origin Authorization) que indique um conjunto de blocos de endereços que podem ser anunciados com uma origem, bem como um ASN específico.

Outras organizações que também usem o RPKI podem usar essas informações para decidir quais anúncios de rotas são legítimos e quais não.

Também pode ser emitido um ROA com ASN 0 (zero) no seu campo ASid para assinar que os blocos de endereços que contém não devem ser aceitos.

Esta proposta de política recomenda que o LACNIC emita ROAs com ASN 0, com blocos de endereços não alocados/não designados, como uma metodologia para indicar que os anúncios de redes com esses endereços não devem ser aceitos pelas redes que usam validação de origem (ROV) com o RPKI.

Justificativa

Os RIR têm um conjunto de recursos de numeração da Internet sob sua responsabilidade que ainda não foram alocados ou designados. Associado à custódia, está a responsabilidade de alocar esses recursos às organizações com necessidades justificadas e de acordo com as políticas em vigor. Esse conjunto de recursos da Internet não alocados ou não designados não deve ser usado até que sejam alocados ou designados a uma organização que justifique seu uso.

Várias recomendações e boas práticas indicam como filtrar esses recursos não alocados ou não designados, uma vez que normalmente estão associados a algum tipo de abuso ou ataque.

Considerando a boa adoção do RPKI e a validação de origem (ROV), a publicação de ROAs com ASN 0 será uma grande contribuição para indicar o conjunto de endereços que não devem ser usados.

Também aliviará os operadores de rede da tarefa de atualizar o conjunto de filtros com base na lista de recursos da Internet não alocados ou não designados.

Texto

O texto a seguir seria adicionado à Seção 1 do Manual de Políticas do LACNIC.

Texto novo:

LACNIC poderia criar autorizações de origem (ROAs) específicas na infraestrutura do RPKI com ASN 0 no campo Origin ASN e a lista de recursos de numeração da Internet não alocados ou não designados exclusivamente sob a administração do LACNIC na lista de prefixos deste ROA.

As partes que transmitem o RPKI veriam esse ROA como uma instrução para invalidar as rotas para os prefixos de rede nele contidos.

Somente LACNIC teria autoridade para criar ROAs RPKI para os recursos de numeração da Internet ainda não alocados nem designados ou para os recursos recuperados ou devolvidos, dos que o LACNIC é o guardião legítimo.

Caso um recurso de numeração da Internet específico presente em um ROA com ASN 0 seja alocado ou designado, esse ROA deverá ser invalidado e um novo deverá ser emitido sem o recurso que será designado em breve.

Informações Adicionais

APNIC aprovou uma proposta semelhante.

Tempo de Implementação

-

Referências

-

Notas Públicas da equipe de LACNIC

ANALISE DE IMPACTO PELA EQUIPE DE LACNIC - Proposta LAC-2019-12 - versión 1

Interpretação da proposta pela equipe de LACNIC
--------------------------------------------------

Aplicação da proposta
----------------------
Esta proposta seria aplicada nos casos de recursos sem alocar ou designar.

Modificação do texto atual
---------------------------
O texto a seguir seria adicionado à Seção 1 do Manual de Políticas:

“LACNIC poderia criar autorizações de origem (ROAs) específicas na infraestrutura do RPKI com ASN 0 no campo Origin ASN e a lista de recursos de numeração da Internet não alocados ou não designados exclusivamente sob a administração do LACNIC na lista de prefixos deste ROA.

As partes que transmitem o RPKI veriam esse ROA como uma instrução para invalidar as rotas para os prefixos de rede nele contidos.

Somente LACNIC teria autoridade para criar ROAs RPKI para os recursos de numeração da Internet ainda não alocados nem designados ou para os recursos recuperados ou devolvidos, dos que o LACNIC é o guardião legítimo.

Caso um recurso de numeração da Internet específico presente em um ROA com ASN 0 seja alocado ou designado, esse ROA deverá ser invalidado e um novo deverá ser emitido sem o recurso que será designado em breve”.

Recomendações
-----------------
1. No primeiro parágrafo se indica: “LACNIC poderia criar autorizações de origem (ROAs) específicas na infraestrutura do RPKI com ASN 0 no campo Origin ASN e a lista de recursos de numeração da Internet não alocados ou não designados exclusivamente sob a administração do LACNIC na lista de prefixos deste ROA.”
Recomenda-se:
a. Esclarecer a redação.
b. Ao indicar “sob a administração do LACNIC na lista de prefixos deste ROA”, o texto sugere que apenas um ROA será criado, enquanto que no início do parágrafo se fala de ROAs em plural. Recomenda-se deixar abrta a possibilidade de criar mais de um ROA.

Para contemplar esses pontos, é sugerido o seguinte texto: “O LACNIC criará um ROA com o AS de origem 0 que contenha a lista de todos os recursos de numeração (IPv4 e IPv6) não alocados ou não designados.”

2. Recomenda-se remover o texto “As partes que transmitem o RPKI veriam esse ROA como uma instrução para invalidar as rotas para os prefixos de rede nele contidos” que atualmente está como parte do texto, para a justificativa da proposta.

3. Sugere-se acrescentar “O número de ROAs a serem criados e o valor máximo do campo ficará a critério da equipe do LACNIC”.

4. No texto: “Caso um recurso de numeração da Internet específico presente em um ROA com ASN 0 seja alocado ou designado, esse ROA deverá ser invalidado e um novo deverá ser emitido sem o recurso que será designado em breve”. Para esclarecer que a mudança no ROA ocorre após a designação, sugere-se mudar por “Uma vez feita a designação dos recursos, o LACNIC removerá os recursos a serem designados dos ROAs com ASN 0, quando presentes”.

Impacto nos sistemas de LACNIC
----------------------------------
Esta proposta implicaria mudanças na infraestrutura do RPKI.

Fontes oficiais de referência
-----------------------------
Outros RIR

AFRINIC
A proposta alcançou consenso no evento AFRINIC 31 e está em período de últimos comentários.

APNIC
A proposta alcançou consenso e foi ratificada pela Diretoria do APNIC. Hoje estão preparando a sua implementação, que será apresentada no APNIC 49.

ARIN
Eles não têm uma proposta semelhante no momento.

RIPE
A proposta concluiu a etapa de discussão. Aguardando feedback do autor e do grupo de trabalho para ver se passa para a "Fase de revisão"

Política de privacidade