<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: BGPsec получил статус предложенного стандарта</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html</link>
    <description>Комитет IETF (Internet Engineering Task Force), занимающийся развитием протоколов и архитектуры интернета, завершил (http://www.ietf.org/mail-archive/web/ietf-announce/current/msg17040.html) формирование RFC для протокола BGPsec и опубликовал (https://www.rfc-editor.org/info/rfc8205) связанную с ним спецификацию под идентификатором RFC 8205 (https://www.rfc-editor.org/rfc/rfc8205.txt). RFC получил статус &quot;Предложенного стандарта&quot;, после чего начнётся работа по приданию RFC статуса чернового стандарта (Draft Standard), фактически означающего полную стабилизацию протокола и учёт всех высказанных замечаний. &lt;br&gt;&lt;br&gt;&lt;br&gt;BGPsec определяет расширение для протокола маршрутизации BGP (Border Gateway Protocol), обеспечивающее авторизацию списка автономных систем (AS), передаваемых в сообщениях об обновлении маршрута (BGP UPDATE), привязывая их к точке доверия (Trust Anchor). Изначально протокол BGP не предусматривал средств для защиты от модификации цепочки AS, что создавало угрозу по совершению атак для перенаправлению траф</description>

<item>
    <title>BGPsec получил статус предложенного стандарта (Vladimir Goncharov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#36</link>
    <pubDate>Tue, 03 Oct 2017 18:11:54 GMT</pubDate>
    <description>Сейчас примерно прикинул объес ОЗУ необходимый для хранения full view с подписями.&lt;br&gt;Я взял одного из своего апстримов, с него я получаю 661251 маршрут. В сумме AS PATH всех маршрутов получился 3174042.&lt;br&gt;Если смотреть по RFC8208, там в примере BGPSEC Path Attribute занимает 209 байт, то умножив получаем, что в моем случае около 632 МБ памяти будет занимать каждый Full View (на самом деле чуть меньше, поскольку препенды не будут занимать дополнительного места, для них есть поле pCount).&lt;br&gt;Для бордера, может быть, это и проблема, особенно если аплинков 4-5, но для магистральных роутеров - не думаю что создаст какие-то трудности.&lt;br&gt;Я очень бегло глянул RFC, и не до конца понял как маршрутизаторы будут получать публичные ключи для проверки маршрутов. Если придется в роутере хранить кеш всех публичных ключей, это может занять еще по 64 байта на ASN, плюс номер ASN, плюс указатели... 72-80 байт на ASN. Если предположить что имеется 128тыс ASN (не представляю сколько их прямо сейчас) и по 80 байт то получается нам надо</description>
</item>

<item>
    <title>BGPsec получил статус предложенного стандарта (Vladimir Goncharov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#35</link>
    <pubDate>Tue, 03 Oct 2017 17:17:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Интересно, как будет выглядеть процедура внедрения данного расширения &lt;br&gt;&amp;gt; боюсь, никак. Ничего не хочу знать о том, сколько именно займет единичный &lt;br&gt;&amp;gt; full-view со всеми этими подписями (а единственный, естественно, не нужен).&lt;br&gt;&lt;br&gt;На роутерах обычно проблемы с дорогущей CAM/TCAM памятью, в которой хранится FIB. А для храннения подписей будет расходоваться RAM, которая очень дешевая. Поставят вместо 2х Гб в роутер 8 Гб и все, роутер подорожает на 100 баксов.&lt;br&gt;</description>
</item>

<item>
    <title>BGPsec получил статус предложенного стандарта (пох)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#34</link>
    <pubDate>Tue, 03 Oct 2017 14:42:03 GMT</pubDate>
    <description>&amp;gt; P.S. как сделать так, что б сообщение не удалилось?..&lt;br&gt;&lt;br&gt;щательнее фильтровать базар - тут очень следят за соблюдением приличий, разрешено обсирать только оракла, мелкософт и проклятых проприетарастов.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>BGPsec получил статус предложенного стандарта (пох)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#33</link>
    <pubDate>Tue, 03 Oct 2017 14:40:45 GMT</pubDate>
    <description>&amp;gt; BGP-роутеры не вечны. &lt;br&gt;&lt;br&gt;оптимииииист... Как тебе 7200 в роли пира? Да, там не full-view, но и не полтора инвалида - вполне себе живой и работающий оператор связи за ней.&lt;br&gt;&lt;br&gt;Ну и помимо проблем с операторами, есть еще такая &quot;мелкая&quot; проблема как требуемый этой фичей объем памяти - что мелкий оператор-то решит заменой железа, когда-нибудь, теоретически, а вот магистралы и IX&apos;ы - могут, внезапно, обнаружить, что при их масштабах &quot;мелкая проблема&quot; требует памяти больше, чем физически можно засунуть вообще в любой существующий ящик.&lt;br&gt;Да и насчет вычислительных ресурсов неочевидно.&lt;br&gt;</description>
</item>

<item>
    <title>BGPsec получил статус предложенного стандарта (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#32</link>
    <pubDate>Tue, 03 Oct 2017 13:21:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Интересно  как Вы собираетесь обязать RIR что-либо делать?&lt;br&gt;&amp;gt;&amp;gt; Для этого есть icann и iana. Глядя на бд arin, становится страшно.&lt;br&gt;&amp;gt;&amp;gt; Их давно пора вздрючить.&lt;br&gt;&amp;gt; ага, при этом  ICANN  вообще не  имеет рычагов воздествия &lt;br&gt;&amp;gt; на RIR..&lt;br&gt;&lt;br&gt;  Это как же? Насколько я знаю, именно icann присваивает статус rir. И вообще,&lt;br&gt;как выполняющая роль iana, она является корнем выделения адресов и т.п. - rir лишь её региональные представители. Так же как rir дрючит lir на корректное заполнение доков, можно помучать и rir, я так думаю. Мне думается это всё можно провернуть, было бы желание.&lt;br&gt;&lt;br&gt;&amp;gt; В каком мире  Вы живете ?  -  у меня &lt;br&gt;&amp;gt;  ныне  покойный провайдер  акртел  анонсировал  сеть &lt;br&gt;&amp;gt;  клиента, который от них ушел  и сессию погасил и &lt;br&gt;&amp;gt; физику порубил. &lt;br&gt;&lt;br&gt;  Это как так они настроили свой bgp-сервер? В том, что пользую я, нельзя анонсировать то, что тебе не приходит - этому анонсу просто взяться неоткуда. Единственный вариант прописать это у себя как свой анонс, но это ж пипец. Так никто не делает. Сочуствую Вам. Идио</description>
</item>

<item>
    <title>BGPsec получил статус предложенного стандарта (nikosd)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#31</link>
    <pubDate>Tue, 03 Oct 2017 12:00:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; Ну и кроме Райпа ( где с базой все нормально) есть  еще куча RIR, которые вообще не ведут вменяемых баз.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Так, это их проблемы. Вопрос административно решается вполне нормально, как показывает &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; опыт ripe.&lt;br&gt;&amp;gt;&amp;gt; Интересно  как Вы собираетесь обязать RIR что-либо делать?&lt;br&gt;&amp;gt; Для этого есть icann и iana. Глядя на бд arin, становится страшно. &lt;br&gt;&amp;gt; Их давно пора вздрючить.&lt;br&gt;&lt;br&gt;ага, при этом  ICANN  вообще не  имеет рычагов воздествия на RIR..&lt;br&gt;&amp;gt;&amp;gt; Ну и как &lt;br&gt;&amp;gt;&amp;gt; обяжете  всех накладывать фильтры на анонсы ( даже от пиров), &lt;br&gt;&amp;gt; Да, вроде, сейчас с кем ни сталкивался, все фильтруют и так.&lt;br&gt;&amp;gt; Я не очень понимаю зачем драконовские фильтры в ix - каждый адекватный &lt;br&gt;&amp;gt; участник должен сам контролить своих downstream&apos;ов.&lt;br&gt;&amp;gt; Насчёт серьёзных косяков, те случаи, которые я слышал по нашей месности, оборачивались &lt;br&gt;&amp;gt; хмурой реакцией ripe и желающих такое повторять особо нет, что б &lt;br&gt;&amp;gt; не лишиться asn.&lt;br&gt;&lt;br&gt;В каком мире  Вы живете ?  -  у меня  ныне  покойный провайдер  акртел  анонсировал  сеть  клиента, который от них уш</description>
</item>

<item>
    <title>BGPsec получил статус предложенного стандарта (Атоним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#30</link>
    <pubDate>Tue, 03 Oct 2017 07:15:11 GMT</pubDate>
    <description>Наверное спец службы в этом тоже не заинтересованны. Вот будут подписаны все маршрутами чем-то вроде цифровых подписей. Все будут знать что и куда пошло/пришло. И никто не останется незамеченным.  &lt;br&gt;</description>
</item>

<item>
    <title>BGPsec получил статус предложенного стандарта (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#29</link>
    <pubDate>Mon, 02 Oct 2017 21:17:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Ну и кроме Райпа ( где с базой все нормально) есть  еще куча RIR, которые вообще не ведут вменяемых баз.&lt;br&gt;&amp;gt;&amp;gt; Так, это их проблемы. Вопрос административно решается вполне нормально, как показывает &lt;br&gt;&amp;gt;&amp;gt; опыт ripe.&lt;br&gt;&amp;gt; Интересно  как Вы собираетесь обязать RIR что-либо делать?&lt;br&gt;&lt;br&gt;Для этого есть icann и iana. Глядя на бд arin, становится страшно. Их давно пора вздрючить.&lt;br&gt;&lt;br&gt;&amp;gt; Ну и как &lt;br&gt;&amp;gt; обяжете  всех накладывать фильтры на анонсы ( даже от пиров), &lt;br&gt;&lt;br&gt;Да, вроде, сейчас с кем ни сталкивался, все фильтруют и так.&lt;br&gt;Я не очень понимаю зачем драконовские фильтры в ix - каждый адекватный участник должен сам контролить своих downstream&apos;ов.&lt;br&gt;Насчёт серьёзных косяков, те случаи, которые я слышал по нашей месности, оборачивались хмурой реакцией ripe и желающих такое повторять особо нет, что б не лишиться asn.&lt;br&gt;&lt;br&gt;&amp;gt; пир с одним Rtcomm это  тысячи строк &quot;что им можно &lt;br&gt;&amp;gt;  анонсировать&quot;, &lt;br&gt;&lt;br&gt;Если Вы про as8342, то я там тысячи никакие не вижу. Посмотрите as39792, вот там кошмар. &lt;br&gt;&lt;br&gt;&amp;gt; память и проц с  бордерах денег стоят. (</description>
</item>

<item>
    <title>BGPsec получил статус предложенного стандарта (nikosd)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/112369.html#28</link>
    <pubDate>Mon, 02 Oct 2017 19:47:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ну и кроме Райпа ( где с базой все нормально) есть  еще куча RIR, которые вообще не ведут вменяемых баз.&lt;br&gt;&amp;gt; Так, это их проблемы. Вопрос административно решается вполне нормально, как показывает &lt;br&gt;&amp;gt; опыт ripe.&lt;br&gt;&lt;br&gt;Интересно  как Вы собираетесь обязать RIR что-либо делать? Ну и как обяжете  всех накладывать фильтры на анонсы ( даже от пиров), пир с одним Rtcomm это  тысячи строк &quot;что им можно  анонсировать&quot;, память и проц с  бордерах денег стоят. (мне пришлось  ограничиться проверкой  разрешененных путей, так как  префиксы просто никуда  влезть не могли при включении пиринга с he.net И de-cix)&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
