Vývoj a fungování peeringu v IXP. Petr Jiran - NIX.CZ CTO CSNOG

Podobné dokumenty
Evoluce RTBH v NIX.CZ. Petr Jiran NIX.CZ IT17 Praha

PROJEKT FENIX Petr Jiran NIX.CZ. EurOpen.CZ VZ Měřín

SÍŤOVÁ INFRASTRUKTURA MONITORING

Propojujeme nejen český internet. Martin Semrád. #InstallFest Praha,

Pravidla pro připojení do projektu FENIX

Detekce volumetrických útoků a jejich mi4gace v ISP

PROVOZNÍ ŘÁD NIX.CZ, z.s.p.o. (Verze 10.0 ze dne s účinností od )

MPLS MPLS. Label. Switching) Michal Petřík -

DoS útoky v síti CESNET2

BIRD Internet Routing Daemon

Internetworking security

Úvod Bezpečnost v počítačových sítích Technologie Ethernetu

Směrovací démon BIRD. CZ.NIC z. s. p. o. Ondřej Filip / IT10

Řešení jádra sítě ISP na otevřených technologiích

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Budování sítě v datových centrech

BIRD Internet Routing Daemon

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

Jak vylepšujeme DNS infrastrukturu pro.cz? Zdeněk Brůna

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Datové služby. Písemná zpráva zadavatele

UPC ČeskoSlovensko & CEE

Jak funguje SH Síť. Ondřej Caletka

Flow Monitoring & NBA. Pavel Minařík

Y36PSI IPv6. Jan Kubr - 7_IPv6 Jan Kubr 1/29

12. Bezpečnost počítačových sítí

A) Aktivních síťové prvky podklad pro zadávací dokumentaci

STATUTÁRNÍ MĚSTO TEPLICE zastoupené Magistrátem města Teplice, oddělením informatiky a výpočetní techniky Náměstí Svobody 2, Teplice

Ladislav Pešička KIV FAV ZČU Plzeň

metodický list č. 1 Internet protokol, návaznost na nižší vrstvy, směrování

Směrovací protokoly, propojování sítí

Základní principy obrany sítě II. Michal Kostěnec CESNET, z. s. p. o.

Closed IPTV. Martin Jahoda Dedicated Micros. Copyright AD Group

Koncept. Centrálního monitoringu a IP správy sítě

Koncept centrálního monitoringu a IP správy sítě

Projekt VRF LITE. Jiří Otisk, Filip Frank

VŠB Technická univerzita Ostrava Fakulta elektroniky a informatiky. Semestrální práce. BGP Routing Registry - principy a využití Zdeněk Nábělek

SSL Secure Sockets Layer

Město Litvínov se sídlem Městský úřad Litvínov, náměstí Míru 11, Litvínov odbor systémového řízení

Služby e-infrastruktury CESNET

Bezpečnost sítí

Obsah. Část I Základy bezpečnosti...9 Kapitola 1 Základy obvodového zabezpečení Kapitola 2 Filtrování paketů...27

DDoS útoky a jak se jim bránit

Rozvoj IPv6 v České republice. Daniel Suchý NIX.CZ, z.s.p.o.

Důvěřuj, ale prověřuj aneb jak bezpečná je Vaše síť? Vít Kančo

Bezpečnost vzdáleného přístupu. Jan Kubr

Technologie MPLS X36MTI. Michal Petřík

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

Implementace a monitoring IPv6 v e-infrastruktuře CESNET

Standard pro připojení do CMS. Definice rozhraní mezi CMS a Operátorem

Úvod do síťových technologií

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

Možnosti IPv6 NAT. Lukáš Krupčík, Martin Hruška KRU0052, HRU0079. Konfigurace... 3 Statické NAT-PT Ověření zapojení... 7

Problematika internetové bezpečnosti a obrany proti DDoS útokům. Ing. Tomáš Havlíček Produktový manažer

Obsah. O sdružení Profil sdružení 4 Poslání sdružení 4 Historický vývoj 6 Datový tok 6 Slovo předsedy představenstva 8 Slovo ředitele sdružení 9

Co je Symantec pcanywhere 12.0? Hlavní výhody Snadné a bezpečné vzdálené připojení Hodnota Důvěra

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Bezpečnostní projekt Případová studie

SPS Úvod Technologie Ethernetu

Internet a zdroje. (ARP, routing) Mgr. Petr Jakubec. Katedra fyzikální chemie Univerzita Palackého v Olomouci Tř. 17. listopadu

Internet a propojování sítí. Adam Golecky #LinuxDays

Počítačové sítě ZS 2005/2006 Návrh sítě zadání

Stav IPv4 a IPv6 v České Republice

Architektura připojení pro kritické sítě a služby

Univerzitní sít - leden 2012

SOUČASNOST A BUDOUCNOST SÍTĚ CESNET SÍŤOVÁ KOMUNIKAČNÍ INFRASTRUKTURA CESNET2

Ondřej Caletka. 5. listopadu 2013

Zabezpečení v síti IP

CCNA Network Upgrade

Jiří Tic, TIC080 Lukáš Dziadkowiec, DZI016 VŠB-TUO. Typy LSA v OSPF Semestrální projekt: Směrované a přepínané sítě

SEMESTRÁLNÍ PROJEKT Směrové přepínané sítě

IPv6. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Služba ComSource Hybrid AntiDDoS aneb Pračka v Cloudu ISPA Forum 2015

5. Směrování v počítačových sítích a směrovací protokoly

Č.j. MV /VZ-2014 V Praze 24. dubna 2015

Č.j. MV /VZ-2014 V Praze 22. dubna 2015

Co znamená IPv6 pro podnikovou informatiku.

Počítačové sítě IP routing

Principy a použití dohledových systémů

Aktivní prvky: přepínače

Europen: IP anycast služba

Tabulka mandatorních požadavk pro modulární p ístupový/agrega ní epína typ A (požadován 1 ks)

Podmínky připojení operátorů KIVS k infrastruktuře CMS Interconnect

BEZPEČNOSTNĚ PROVOZNÍ KALEIDOSKOP

Virtuální sítě 2.část VLAN

Jak vybrat správný firewall. Martin Šimek Západočeská univerzita

Sítě na rozcestí? Ivo Němeček, Systems Engineering

Obrana sítě - základní principy

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

SPECIFICKÁ PRAVIDLA PRO ŽADATELE A PŘÍJEMCE

Témata profilové maturitní zkoušky

Počítačové sítě II. 13. Směrování Miroslav Spousta,

SPECIFICKÁ PRAVIDLA PRO ŽADATELE A PŘÍJEMCE INTEGROVANÝCH PROJEKTŮ ITI

Bezpečnost bezdrátové komunikace 9 Téma číslo 1: bezpečnost 10. Základy bezpečnosti komunikačních sítí 13 Bezpečnost sítě 14 Bezpečnostní politika 15

3. SPECIFIKACE TECHNICKÝCH PARAMETRŮ

Nasazení protokolu IPv6 v prostředí univerzitní sítě VŠB-TU Ostrava

IPv4/IPv6. Ing. Michal Gust, ICZ a. s.

Standard vnitřní konektivity (dle přílohy č. 9 Specifických pravidel pro žadatele a příjemce v rámci výzvy č. 47 IROP)

Obsah. O autorech 9. Předmluva 13. KAPITOLA 1 Počítačové sítě a Internet 23. Jim Kurose 9 Keith Ross 9

Transkript:

Vývoj a fungování peeringu v IXP Petr Jiran - NIX.CZ CTO CSNOG1 20180611

IXP @ definice V 90tých letech vznikají IXP vysoká vysoká cena tranzitu IXP vznikají ve výzkumných a akademických organizacích nebo jako spolupráce mezi ISP IXP jsou buď neziskové organizace nebo komerční firmy Definice IXP: Internet Exchange Point (IXP) je síťové zařízení, které umožňuje propojení více než dvou nezávislých autonomních systémů, zejména za účelem usnadnění výměny internetového provozu.

IXP @ organizace Organizují se v asociacích jako je Euro-IX, APIX, LAC-IX a Af-IX vysoká analogie RIR Společně tvoří IX-F vysoká 2012 podepsali MoU Internet Exchange Federace (IX-F) funguje jako platforma sdružující Internet Exchange Point Asociace (IXPA). Spolupracuje na budování globální komunity IXP a pomáhá rozvoji IXP na celém světě IX-F vyvíjí IXPDB vysoká autoritativní, komplexní a veřejný zdroj dat souvisejících s IXP

IXP @ technologie Většinou L2 s použitím ethernet protokolu Převážně switchovaná infrastruktura s použitím STP, VPLS, VXLAN, vpc nebo TRILL Standardní rychlosti přípojek 1/10/100Gb/s Vývoj nových standardů 400Gb/s a 1Tb/s Zabezpečení infrastruktury pomocí port-security, storm-controlingu, bpduguardu, atd. Rozvoj SDN sítí vysoká automatizace + API Požadavky na šifrovaný provoz vysoká MACsec L2 ACL filtrovaní na úrovni MAC vysoká RTBH RFC7999 L3-4 ACL filtrování na úrovni IP a portu vysoká BGP Session Culling RFC8327

IXP @ služby Peering VLAN standardní služba pro výměnu Internetu Privátní VLAN služba pro výměnu dat Vzdálený peering peering přes partnerské ISP Multicast VLAN distribuce IPTV a VoD Cloud peering VLAN peering do cloudových služeb Mobile peering VLAN peering mobilních operátorů Scrubbing service VLAN služba čištění provozu

IXP @ adresace Většina IXP podporuje IPv4 spolu s IPv6 protokolem Standardní IPv4 peering segment je /24, největší IXP však přecházejí již na /21 Na popud některých IXP, RIPE rezervuje /16 IPv4 prefix pouze pro použití v IXP peering LAN Peeringové adresy se globálně nepropagují, jsou však dostupné v rámci připojených AS vysoká což je v případě velkého IXP skoro celý svět vysoká nutnost použití CoPP na peeringových routerech

IXP @ peering Standardem je protokol BGP RFC4271 Peeringová politika ISP může být buď otevřená, selektivní nebo uzavřená IXP jsou převážně neutrální vůči peeringové politice připojených sítí, v některých IXP je však peeringová politika smluvně vynucována Navazování přímých peeringových relací vysoká větší důvěra mezi peeringovými partnery Používání route serverů (BIRD, GoBGP, OpenBGPD, Cisco, Quagga) dle RFC7948 Snaha o zjednodušení konfigurací peeringů a o jejich lepší zabezpečení

IXP @ zabezpečení BGP MD5 autentizace pomocí MD5 hashe mezi dvěma BGP peery GTSM RFC5082 ověření, TTL (IPv4) nebo Hop Limitu (IPv6), zda paket pochází od sousedního peera BFD protokol detekující chyby řídící vrstvy

IXP @ propagace Řízení propagace pomocí BGP komunit - Standard, extended a large community (RFC8092) Kontrola propagace pomocí automaticky generovaných vstupních filtrů z IRRDB (RADB, RIPEDB) Ověřování propagace pomocí RPKI Kontrola propagace pomocí externích služeb (BGPmon, RIPE RIS)

IXP @ mitigační nástroje RTBH přesměrování toků na jiný (black hole) next-hop vysoká účinná ochrana před (D)DoS útoky - RFC7999 BGP Flowspec distribuce pravidel pro specifikaci toků a aplikaci pro účely filtrování paketů přes BGP IDS a IPS automatizovaná detekce a mitigace vysoká Scrubbing centra

IXP @ evidence IXPDB databáze specializující se na IXP data IRR records RIR a jiné databáze PeeringDB databáze specializující se na data o peeringu Snaha o vytvoření globální evidence dat využitelných pro peering

IXP @ bezpečnost Bezpečnost sítí se stává jedním z témat na které je kladen důraz V některých IXP vznikají bezpečnostní projekty vysoká FENIX v NIX.CZ Utváření bezpečnostních (CSIRT) teamů a pravidel Pořádání pracovních skupin zaměřených na bezpečnost

IXP @ socializace Uzavřené pracovní skupiny IXP Otevřené pracovní skupiny IXP Národní konference Mezinárodní konference (PeeringDays, Euro-IX, EPF) Komunikace přes sociální média Pořádání školení Sponzoring peeringových projektů

Dotazy??? Petr Jiran pj@nix.cz www.nix.cz