JungleLabs Insights

Czym jest baza danych RIPE i dlaczego jest ważna?

Artykuł

Czym jest baza danych RIPE?

Baza danych RIPE jest publiczną bazą rejestru, która przechowuje informacje o zasobach numeracyjnych internetu i powiązanych obiektach technicznych. Jest obsługiwana przez RIPE NCC, Regionalny Rejestr Internetowy obsługujący Europę, Bliski Wschód i części Azji Środkowej. Jej celem jest pomoc w utrzymaniu przejrzystości, rozliczalności i koordynacji technicznej w publicznym internecie.Baza danych zawiera rekordy dotyczące przestrzeni adresowej IPv4 i IPv6, numerów ASN, organizacji, kontaktów sieciowych, zasad routingu, ogłoszeń tras, delegacji odwrotnego DNS, kontaktów ds. bezpieczeństwa oraz innych informacji technicznych. Rekordy te są uporządkowane jako obiekty strukturalne. Każdy obiekt ma typ, unikalny klucz lub identyfikator, zestaw atrybutów oraz jednego lub większej liczby opiekunów, którzy kontrolują, kto może go aktualizować.

Na przykład przydział adresu IPv4 może być reprezentowany przez an inetnum object. An IPv6 allocation may be represented by an inet6num obiekt. ASN jest zazwyczaj reprezentowany przez aut-num obiekt. Polityka tras BGP może być reprezentowana przez trasa object for IPv4 or a route6 object for IPv6. A company itself may be represented by an organizacja obiekt, podczas gdy kontakt techniczny może być reprezentowany przez a osoba lub rola obiekt. Te obiekty są ze sobą powiązane. Blok adresów IP może odwoływać się do obiektu organizacji. Obiekt organizacji może być powiązany z kontaktami administracyjnymi i technicznymi. Obiekt trasy może łączyć prefiks IP z numerem ASN. Obiekt opiekuna może określać, kto ma uprawnienia do modyfikowania rekordu. To właśnie ta powiązana struktura sprawia, że baza danych RIPE jest przydatna zarówno do operacji technicznych, jak i do administracji zasobami.

Należy pamiętać, że Baza RIPE jest systemem rejestracji i koordynacji, a nie prostym świadectwem własności. Publiczny rejestr może wskazywać organizację odpowiedzialną za zasób lub podmiot zarejestrowany jako użytkownik końcowy, jednak kontekst prawny, umowny i związany z polityką może być bardziej złożony. Firmy nie powinny polegać wyłącznie na wyszukiwaniu w bazie podczas przeprowadzania transferu IPv4 o wysokiej wartości, przejęcia, analizy sporu lub szeroko zakrojonego procesu due diligence. W takich sytuacjach baza jest ważnym źródłem dowodów, ale powinna być analizowana w połączeniu z aktualnymi procedurami rejestru, dokumentacją umowną oraz, w stosownych przypadkach, profesjonalnym doradztwem.

RIPE NCC, społeczność RIPE i baza danych RIPE

Terminy „RIPE”, „RIPE NCC” i „RIPE Database” są często używane razem, ale nie oznaczają dokładnie tego samego. RIPE odnosi się do szerszej społeczności operatorów sieci, dostawców usług internetowych, specjalistów technicznych i innych interesariuszy zaangażowanych w rozwój i koordynację operacji internetowych w tym regionie. RIPE NCC, czyli Réseaux IP Européens Network Coordination Centre, to organizacja świadcząca usługi rejestrowe i koordynacyjne, w tym obsługująca bazę danych RIPE.

RIPE NCC jest jednym z pięciu Regionalnych Rejestrów Internetowych na świecie. Pozostałe cztery to ARIN dla Stanów Zjednoczonych, Kanady oraz części Karaibów i północnego Atlantyku; APNIC dla regionu Azji i Pacyfiku; LACNIC dla Ameryki Łacińskiej i znacznej części Karaibów; oraz AFRINIC dla Afryki i regionu Oceanu Indyjskiego. Każdy RIR zarządza zasobami numeracyjnymi Internetu w swoim regionie usługowym zgodnie z zasadami opracowanymi w ramach procesów społecznościowych.Baza danych RIPE jest zatem podstawowym narzędziem operacyjnym dla regionu RIPE NCC. Przykładowo, firma, która otrzymuje ASN za pośrednictwem sponsorującego ją LIR-a RIPE NCC, może mieć informacje wprowadzone do Bazy danych RIPE lub zaktualizowane w niej w ramach procesu rejestracji. Firma może później potrzebować utrzymywać rekordy organizacji, kontakty techniczne, obiekty tras, autoryzacje RPKI, informacje kontaktowe dotyczące zgłaszania nadużyć oraz dane związane z BGP.

Dla operatorów sieci baza danych wspiera codzienne decyzje operacyjne. Dostawca tranzytu może korzystać z danych dotyczących obiektów tras podczas tworzenia filtrów prefiksów. Analityk ds. bezpieczeństwa może użyć bazy danych w celu zidentyfikowania właściwego kontaktu ds. nadużyć. Firma może wyszukać ASN przed nawiązaniem relacji peeringowej lub relacji usługowej. Centrum danych może sprawdzić rejestry rejestracji adresów podczas przeglądu transferu adresów IP. Inżynier rozwiązujący problem z ogłoszeniem trasy może porównać prefiks IP, źródłowy ASN, obiekt trasy, status RPKI oraz wymagania dostawcy nadrzędnego.

Dlaczego baza danych RIPE jest ważna dla firm

Baza danych RIPE jest ważna, ponieważ infrastruktura internetowa wymaga publicznej odpowiedzialności. Gdy firma obsługuje prefiks IP lub ASN, inne sieci potrzebują wiarygodnego sposobu ustalenia, kto odpowiada za ten zasób. Jest to szczególnie ważne w przypadku incydentu związanego z routingiem, ataku DDoS, skargi dotyczącej spamu, zgłoszenia nadużycia, podejrzanego wzorca ruchu, przejęcia BGP, awarii połączenia lub dochodzenia dotyczącego bezpieczeństwa.

Dobrze utrzymywany rekord w bazie RIPE może ułatwić identyfikację i kontakt z firmą. Może również ograniczyć trudności we współpracy z dostawcami tranzytu upstream, punktami wymiany ruchu internetowego, partnerami zapewniającymi łączność z chmurą, dostawcami ochrony przed atakami DDoS i innymi operatorami sieci. Jeśli rekordy organizacji są niekompletne, niedokładne lub nieaktualne, może ona napotkać opóźnienia podczas prób ogłaszania prefiksów, weryfikacji routingu BGP, potwierdzania kontroli nad zasobami, aktualizowania danych kontaktowych lub reagowania na incydent.

Baza danych ma również znaczenie dla zarządzania reputacją. Publiczne adresy IP mogą zyskać reputację na podstawie ich historycznego wykorzystania. Dostawca hostingu, operator VPN, platforma pocztowa, firma chmurowa lub usługa proxy może potrzebować wykazać, że posiada legalną strukturę organizacyjną, działający kontakt ds. zgłoszeń dotyczących nadużyć, jasno określone kontakty techniczne oraz prawidłowo utrzymywane rekordy routingu. Chociaż wpis w bazie RIPE nie gwarantuje dobrej reputacji, może przyczynić się do bardziej przejrzystej i profesjonalnej obecności w sieci.W przypadku organizacji korzystających z BGP szczególnie wartościowe są dokładne obiekty tras i rekordy RPKI. Wielu dostawców nadrzędnych korzysta z informacji z rejestrów routingu do tworzenia filtrów prefiksów. Jeśli sieć ogłasza prefiks, ale nie posiada odpowiedniego obiektu trasy lub autoryzacji trasy, dostawca może odrzucić trasę. Może to prowadzić do przestojów, opóźnień we wdrażaniu lub niepełnej globalnej osiągalności.

Baza RIPE wspiera również wewnętrzne zarządzanie. Firma może mieć kilka osób zaangażowanych w operacje sieciowe, zapewnianie zgodności, zarządzanie prawnymi aspektami działalności, rozliczenia, obsługę zgłoszeń dotyczących nadużyć oraz utrzymanie infrastruktury. Jasno określone relacje między obiektami i mechanizmy kontroli opiekunów mogą pomóc firmie zdefiniować, kto może aktualizować poszczególne rekordy. Zmniejsza to ryzyko, że byli pracownicy, zewnętrzni konsultanci lub nieupoważnione osoby zachowają kontrolę nad krytycznymi rekordami zasobów internetowych.

Ważne typy obiektów bazy danych RIPE

Baza RIPE zawiera wiele różnych typów obiektów. Niektóre są używane głównie przez administratorów rejestru, podczas gdy inne są regularnie używane przez inżynierów sieci i menedżerów zasobów IP. Najważniejszymi obiektami dla typowej firmy wykorzystującej publiczną przestrzeń adresową IP i numer ASN są obiekt organizacji, obiekt adresu IP, obiekt ASN, obiekt kontaktu, obiekt maintenera oraz obiekt trasy.

An organizacja obiekt reprezentuje podmiot prawny, posiadacza zasobów, użytkownika końcowego lub inną uznaną organizację zaangażowaną w rejestrację internetowych zasobów numeracyjnych. Może zawierać nazwę organizacji, jej typ, odnośniki do adresów, odnośniki do kontaktów oraz informacje o opiekunie. Obiekt ten pomaga powiązać zakresy adresów IP i numery ASN z odpowiedzialną organizacją.

An inetnum obiekt reprezentuje zakres adresów IPv4. Może zawierać sam zakres, nazwę opisową, odniesienie do organizacji, kontakty administracyjne i techniczne, informacje o stanie, odniesienia do kontaktów ds. zgłaszania nadużyć oraz elementy kontroli opiekuna. Pewien inet6num object performs a similar function for IPv6 address space. These records are critical because they identify the network operator or organization associated with an address block.

An aut-num obiekt reprezentuje numer systemu autonomicznego. Może zawierać ASN, organizację odpowiedzialną za ten numer, informacje o polityce routingu, odwołania do zasad importu i eksportu, kontakty techniczne oraz informacje o opiekunie. Firma korzystająca z BGP powinna upewnić się, że jej dane związane z ASN są dokładne, ponieważ ten rekord stanowi część publicznego kontekstu otaczającego tożsamość routingu sieci.

A osoba obiekt identyfikuje pojedynczy kontakt, podczas gdy a rola obiekt identyfikuje kontakt funkcyjny, taki jak „Centrum Operacji Sieciowych”, „Dział ds. Nadużyć”, „Wsparcie Techniczne” lub „Administracja Zasobami IP”. W wielu przypadkach obiekty ról są bardziej praktyczne niż kontakty osobiste, ponieważ pozostają aktualne nawet po zmianie pracowników. Dobrze zarządzana firma często korzysta z funkcyjnych adresów ról do obsługi operacji sieciowych i nadużyć, zamiast całkowicie polegać na danych osobowych jednego pracownika.

A mntner Obiekt maintainer, w skrócie obiekt mntner, jest jednym z najważniejszych mechanizmów kontroli bezpieczeństwa w bazie danych RIPE. Określa wymagania dotyczące uwierzytelniania i autoryzacji przy zmianie powiązanych obiektów. Jeśli maintainer nie zostanie prawidłowo skonfigurowany, firma może utracić możliwość aktualizowania swoich rekordów w bazie danych lub narazić się na nieautoryzowane próby wprowadzania zmian. Dane uwierzytelniające maintenera, hasła, dane uwierzytelniające API oraz procedury autoryzacji należy starannie zabezpieczać i nigdy nie ujawniać w publicznie dostępnym kodzie źródłowym, skryptach wykonywanych po stronie przeglądarki ani niezabezpieczonej dokumentacji.

A trasa object documents the relationship between an IPv4 prefix and an origin ASN. A route6 obiekt zawiera odpowiedni rekord dla prefiksu IPv6. Na przykład obiekt trasy może stwierdzać, że 203.0.113.0/24 ma zostać ogłoszone przez AS64500. Obiekty te są powszechnie używane przez dostawców i peerów podczas tworzenia filtrów tras. Obiekt trasy nie jest tym samym co aktywne ogłoszenie BGP, ale stanowi ważną deklarację zamiaru routingu.

Jak wyszukiwać w bazie danych RIPE

Bazę danych RIPE można przeszukiwać za pośrednictwem interfejsu internetowego, narzędzi do zapytań w stylu WHOIS oraz interfejsu REST API. Wybrana metoda zależy od celu użytkownika. Menedżer biznesowy może preferować interfejs internetowy, ponieważ jest łatwy do odczytania. Inżynier sieciowy może korzystać z zapytań z wiersza poleceń lub interfejsu REST API do automatyzacji. Zespół ds. bezpieczeństwa może korzystać z połączenia wyszukiwania w bazie danych, narzędzi do walidacji RPKI, platform monitorowania BGP oraz wewnętrznych systemów reagowania na incydenty.

Podstawowe wyszukiwanie adresu IP może wyświetlić informacje rejestracyjne powiązane z publicznym zakresem adresów IPv4 lub IPv6. Jeśli użytkownik wyszuka adres IP, baza danych może zwrócić obiekt zakresu adresów zawierający przydzielony lub przypisany zakres, nazwę sieci, kod kraju, odwołanie do organizacji, kontakty techniczne, odwołania do kontaktów ds. nadużyć oraz informacje o opiekunie. W zależności od obiektu i mających zastosowanie zasad ochrony prywatności niektóre dane kontaktowe mogą zostać zanonimizowane lub ograniczone.

Wyszukiwanie ASN może pokazać the aut-num obiekt powiązany z siecią. Może obejmować sam numer ASN, opis, odpowiednie odniesienia do organizacji, kontakty techniczne, informacje o zasadach routingu oraz dane opiekuna. Rekord ASN może być przydatny podczas badania tożsamości routingu sieci lub przygotowywania się do relacji BGP.

Wyszukiwanie trasy może pomóc ustalić, czy dany prefiks jest udokumentowany jako ogłaszany przez określony ASN. Jest to przydatne, gdy dostawca nadrzędny żąda obiektu trasy przed zaakceptowaniem ogłoszenia BGP. Może również pomóc inżynierom zdiagnozować, dlaczego prefiks jest filtrowany, odrzucany lub traktowany jako nieoczekiwany.

Jednak użytkownicy powinni rozumieć ograniczenia danych. Obiekt trasy nie dowodzi, że trasa jest obecnie widoczna w globalnym Internecie. Nie dowodzi, że każdy dostawca akceptuje tę trasę. Nie zastępuje również walidacji RPKI. Aby zrozumieć bieżącą widoczność routingu, użytkownik może potrzebować skorzystać z systemów monitorowania BGP, kolektorów tras, looking glassów dostawców, walidatorów RPKI lub platform analizy routingu.

Podobnie rekord adresu IP może wskazywać zarejestrowaną organizację, ale nie musi ujawniać każdej firmy korzystającej z usług za tym adresem. Dostawcy hostingu, platformy chmurowe, usługi VPN i odsprzedawcy mogą obsługiwać infrastrukturę dla wielu klientów, korzystając ze współdzielonego lub delegowanego bloku.

TUTORIAL TECHNICZNY

Jak korzystać z interfejsu REST API bazy danych RIPE

Poznaj format URI REST, klucze obiektów, bezpieczne wyszukiwania tylko do odczytu, uwierzytelnione aktualizacje, walidację w trybie symulacji, formaty odpowiedzi i zabezpieczenia operacyjne.

Interfejs API REST RIPE Database zapewnia programistyczny dostęp do obiektów RIPE Database za pośrednictwem protokołu HTTPS. Jest przydatny w przypadku inwentaryzacji zasobów, narzędzi do zarządzania siecią, portali wewnętrznych, przepływów pracy związanych z monitorowaniem oraz kontrolowanego zarządzania zasobami. Każdy obiekt RIPE Database ma unikatowy identyfikator URI, dzięki czemu aplikacja może pobrać określony obiekt lub zarządzać nim, gdy zna źródło bazy danych, typ obiektu i klucz główny.

1 Zrozum format URI REST

Standardowy format URI obiektu to https://rest.db.ripe.net/source/objecttype/key. To źródło identyfikuje źródło bazy danych, takie jak RIPE dla danych produkcyjnych lub TEST podczas korzystania ze środowiska testowego. To typ obiektu identyfikuje obiekt w bazie danych RIPE, taki jak inetnum, inet6num, aut-num, osoba, rola, mntner, trasa, lub route6. To klucz jest głównym identyfikatorem obiektu.

Wzorzec URI https://rest.db.ripe.net/source/objecttype/key

Większość typów obiektów używa jednej wartości klucza głównego. Obiekty osób i ról używają nic-hdl wartość jako swój klucz. Obiekty route i route6 używają połączonego klucza: prefiks trasy, po którym bezpośrednio następuje źródłowy numer ASN. Na przykład obiekt route dla prefiksu 193.0.22.0/23 zapoczątkowane przez AS3333 używa połączonego klucza 193.0.22.0/23AS3333. Użyj kodowania URL tam, gdzie jest wymagane, gdy klucz zawiera znaki takie jak ukośniki, spacje lub inne zarezerwowane znaki URL.

Środowisko produkcyjne https://rest.db.ripe.net

Użyj tego punktu końcowego do obsługi obiektów bazy danych RIPE na żywo oraz autoryzowanych aktualizacji produkcyjnych.

Środowisko testowe https://rest-test.db.ripe.net

Użyj tego punktu końcowego, aby ćwiczyć żądania i sprawdzać logikę integracji bez zmieniania danych produkcyjnych.

2 Rozpocznij od wyszukiwania obiektu tylko do odczytu

Pobieranie w trybie tylko do odczytu to najbezpieczniejszy punkt wyjścia dla integracji. Następujące polecenie żąda publicznego aut-num obiekt dla przykładowego ASN AS3333 i prosi API o zwrócenie JSON. Zastąp przykładowy ASN wyłącznie rzeczywistym publicznym ASN, którego odpytywanie jest dozwolone. To polecenie nie tworzy, nie zmienia ani nie usuwa żadnego obiektu bazy danych.

curl -H "Accept: application/json" \
  "https://rest.db.ripe.net/ripe/aut-num/AS3333.json"

Możesz zażądać XML, używając Akceptuj: application/xml lub używając an .xml rozszerzenie. JSON można zażądać za pomocą Akceptuj: application/json lub an .json rozszerzenie.

3 Wyszukiwanie danych, gdy nie znasz dokładnego klucza obiektu

Żądanie wyszukiwania jest przydatne, gdy masz numer ASN, adres IP, prefiks, identyfikator organizacji lub inną wartość wyszukiwania, ale nie znasz jeszcze dokładnego identyfikatora URI obiektu. Poniższy przykład wyszukuje w źródle RIPE rekordy powiązane z AS3333. To flags=no-referenced parametr wymaga uproszczonej odpowiedzi, która nie zawiera obiektów, do których się odwołano.

curl --get "https://rest.db.ripe.net/search.json" \
  --data-urlencode "query-string=AS3333" \
  --data-urlencode "source=ripe" \
  --data-urlencode "flags=no-referenced".

W przypadku wyszukiwania routingu zawęź odpowiedź według typu obiektu. Poniższy przykład wyszukuje IPv4 trasa obiekty powiązane z prefiksem dokumentacji 203.0.113.0/24. Obiekt trasy dokumentuje zamierzone informacje routingu; przed podjęciem decyzji dotyczącej routingu należy ocenić go wraz z bieżącą widocznością BGP i statusem RPKI.

curl --get "https://rest.db.ripe.net/search.json" \
  --data-urlencode "query-string=203.0.113.0/24" \
  --data-urlencode "type-filter=route" \
  --data-urlencode "source=ripe"。

4 Używaj metod POST, PUT i DELETE wyłącznie z odpowiednią autoryzacją

Interfejs REST API obsługuje POST aby utworzyć obiekt, PUT aby zaktualizować istniejący obiekt, oraz USUŃ do usunięcia obiektu. Operacje te wymagają protokołu HTTPS, prawidłowej autoryzacji oraz prawidłowego treści żądania lub obiektu docelowego. Treść żądania służąca do utworzenia lub aktualizacji obiektu jest reprezentacją WhoisResource obiektu. W przypadku żądań POST, PUT i DELETE należy określić odpowiednie Typ zawartości i Akceptuj nagłówki. Obsługiwane reprezentacje obiektów obejmują application/json i application/xml.

POST

Utwórz obiekt

Użyj POST /{source}/{objecttype} aby utworzyć nowy obiekt. Pomyślne żądanie zwraca nowo utworzony, niefiltrowany obiekt.

PUT

Zaktualizuj obiekt

Użyj PUT /{source}/{objecttype}/{key} przesłać nową wersję istniejącego obiektu.

USUŃ

Usuń obiekt

Użyj DELETE /{source}/{objecttype}/{key} tylko gdy obiekt nie jest już wymagany i usunięcie jest autoryzowane.

Nie umieszczaj klucza API, wartości uwierzytelniania podstawowego, certyfikatu, hasła ani danych uwierzytelniających opiekuna w kodzie HTML WordPressa, JavaScript uruchamianym po stronie front-endu, publicznym repozytorium Git, zrzucie ekranu ani wiadomości e-mail. Uwierzytelnione żądania powinny być realizowane w zabezpieczonej usłudze po stronie serwera, kontrolowanym narzędziu do uruchamiania automatyzacji lub profesjonalnym środowisku zarządzania sekretami.

5 Najpierw zweryfikuj zmiany za pomocą uruchomienia testowego

Użyj tego dry-run=true parametr zapytania służący do zweryfikowania proponowanego żądania POST, PUT lub DELETE bez wykonywania aktualizacji. Jest to preferowany sposób testowania struktury żądania, zawartości obiektu i zachowania autoryzacji przed wprowadzeniem jakiejkolwiek zmiany w środowisku produkcyjnym. Poniższy przykład jest celowo skierowany do testowego punktu końcowego i używa wartości zastępczych. Powinien zostać dostosowany wyłącznie przez upoważnionego administratora pracującego z prawidłowym obiektem testowym i bezpiecznymi danymi uwierzytelniającymi.

curl -X PUT \
  -H "Content-Type: application/json" \
  -H "Accept: application/json" \
  --data @object.json \
  "https://rest-test.db.ripe.net/test/person/EXAMPLE-TEST?dry-run=true"

Opcjonalny niesformatowany parametr można wykorzystać, gdy aplikacja musi zachować formatowanie przekazane w żądaniu, w tym spacje i podziały wierszy. W przypadku żądań usunięcia opcjonalny powód parametr można podać, aby udokumentować, dlaczego obiekt jest usuwany. Wykonanie próbne weryfikuje żądanie, ale nie tworzy, nie aktualizuje ani nie usuwa obiektu docelowego.

6 Interpretowanie kodów stanu HTTP i odpowiedzi API

Aplikacje klienckie powinny używać kodów statusu HTTP do określania wyniku operacji oraz odczytywać treść odpowiedzi w przypadku wystąpienia błędu. Treść odpowiedzi jest zwracana w żądanym formacie JSON lub XML. Pomyślna odpowiedź na aktualizację zawiera obiekt w postaci, w jakiej występuje on w bazie danych po operacji, co jest przydatne, gdy aplikacja potrzebuje natychmiastowego potwierdzenia zapisanego wyniku.

200Żądanie lub aktualizacja zakończone powodzeniem.
400Nieprawidłowe żądanie, takie jak nieprawidłowy typ obiektu lub klucz.
401Uwierzytelnianie nie powiodło się lub nie podano wymaganych danych uwierzytelniających.
403 / 429Żądanie zostało odrzucone lub przekroczono limit zapytań.
404Nie znaleziono żądanego obiektu ani wyniku wyszukiwania.
409Naruszono ograniczenie integralności, na przykład podczas tworzenia już istniejącego obiektu.
415Brakuje typu multimedialnego Accept lub Content-Type albo jest on nieobsługiwany.
500Usługa napotkała nieoczekiwany warunek wewnętrzny.

7 Plan dotyczący kodowania i opóźnienia aktualizacji

Odpowiedzi interfejsu REST API są zwracane w kodowaniu UTF-8. Obiekty bazy danych RIPE są przechowywane przy użyciu zestawu znaków Latin-1, dlatego treść żądania powinna korzystać z UTF-8, pozostając jednocześnie w zakresie prawidłowych znaków Latin-1. Jeśli nieobsługiwany znak wymaga konwersji, usługa może zastąpić go znakiem zapytania i zwrócić ostrzeżenie. Po wykonaniu operacji zapisu należy przeprowadzić dodatkowe zapytanie lub oprzeć się na pomyślnej odpowiedzi z operacji modyfikacji, aby potwierdzić, co zostało zapisane.

Aktualizacje bazy danych mogą nie być natychmiast widoczne podczas operacji odpytywania i wyszukiwania. Udokumentowane maksymalne opóźnienie może wynosić do dziesięciu sekund. Obiekty niehierarchiczne, takie jak obiekty person, role i organisation, są często widoczne szybciej. Hierarchiczne typy obiektów, w tym obiekty inetnum, inet6num, route, route6 i domain, mogą pojawić się w kolejnych wyszukiwaniach dopiero po kilku sekundach. Automatyzacja produkcyjna powinna zatem obejmować logikę ponawiania prób i nie powinna traktować nieudanego natychmiastowego wyszukania jako dowodu, że pomyślna aktualizacja się nie powiodła.

Jak obiekty tras w bazie RIPE wspierają filtrowanie BGP

BGP to protokół routingu, który umożliwia systemom autonomicznym wymianę informacji o osiągalności w internecie. Gdy firma ogłasza prefiks IPv4 lub IPv6, jej dostawca tranzytowy musi zdecydować, czy zaakceptować tę trasę. Aby zmniejszyć ryzyko wycieków tras, przejęcia prefiksów, przypadkowych ogłoszeń i naruszeń zasad, wielu dostawców stosuje filtry routingu.

Obiekt trasy jest jednym z danych wejściowych, które mogą wspierać ten proces filtrowania. Obiekt wskazuje, że dany prefiks ma być originowany przez konkretny ASN. Na przykład, jeśli firma prowadzi AS64500 i ogłasza 203.0.113.0/24, obiekt trasy może dokumentować tę relację. Dostawca może użyć obiektu trasy podczas tworzenia filtra prefiksów, który pozwala ASN-owi ogłaszać wyłącznie ten oczekiwany prefiks.Nie oznacza to, że każdy dostawca stosuje tę samą politykę filtrowania. Niektórzy dostawcy szeroko wykorzystują obiekty tras IRR. Inni w większym stopniu polegają na RPKI. Wielu stosuje kombinację RPKI, danych IRR, wewnętrznych reguł polityki, umów z klientami, limitów prefiksów i ręcznej weryfikacji. Dlatego firma nie powinna zakładać, że utworzenie obiektu trasy automatycznie gwarantuje akceptację trasy wszędzie.Najlepszym podejściem operacyjnym jest skoordynowanie działań z dostawcą upstream przed ogłoszeniem. Firma powinna potwierdzić, które prefiksy będą ogłaszane, który ASN będzie je originował, czy dostawca wymaga obiektów tras IRR, czy wymagane są ROA RPKI, jaka jest dozwolona maksymalna długość prefiksu oraz czy dostawca ma jakąkolwiek procedurę rejestracji tras lub obsługi zgłoszeń.

Częstym błędem jest skonfigurowanie BGP w pierwszej kolejności i zajęcie się rejestrami tras dopiero później. Może to prowadzić do opóźnień, ponieważ dostawca może odrzucić ogłoszenie do czasu uzupełnienia danych rejestracyjnych. Lepszym rozwiązaniem jest przygotowanie obiektu trasy, utworzenie lub zweryfikowanie ROA, sprawdzenie rejestrów ASN i organizacji, a następnie skonfigurowanie sesji BGP i przeprowadzenie kontrolowanych testów.

Baza danych RIPE i RPKI: podobne, ale różne

Baza danych RIPE i RPKI są związane z bezpieczeństwem routingu, ale pełnią różne funkcje. Baza danych RIPE zawiera publicznie utrzymywane informacje rejestracyjne i dotyczące polityk routingu. RPKI, czyli infrastruktura klucza publicznego zasobów, to kryptograficzne ramy wykorzystywane do tworzenia autoryzacji pochodzenia tras.

Obiekt trasy może określać, że dany prefiks IP ma być rozgłaszany przez określony ASN. ROA kryptograficznie autoryzuje ASN do rozgłaszania określonego prefiksu i może również definiować maksymalną długość prefiksu, która może być ogłaszana. Sieci przeprowadzające walidację źródła trasy RPKI mogą używać ROA do klasyfikowania otrzymanych tras jako prawidłowych, nieprawidłowych lub nieznalezionych.

Na przykład organizacja może posiadać prefiks IPv6 i korzystać z numeru ASN. Może utworzyć obiekt route6 w bazie danych RIPE, aby udokumentować zamierzony ASN pochodzenia. Może również utworzyć ROA autoryzujący ten ASN do ogłaszania prefiksu. Obiekt route6 może pomagać w filtrowaniu opartym na IRR, podczas gdy ROA obsługuje kryptograficzną walidację pochodzenia trasy.Dwa elementy powinny być utrzymywane w sposób spójny. Jeśli obiekt route wskazuje jeden ASN, ale ROA autoryzuje inny ASN, dostawcy upstream i operatorzy sieci mogą otrzymywać sprzeczne sygnały. Jeśli ROA ma nieprawidłową maksymalną długość prefiksu, prawidłowe ogłoszenia bardziej szczegółowych prefiksów mogą zostać oznaczone jako nieprawidłowe. Jeśli obiekt route jest nieaktualny, dostawca korzystający z filtrów opartych na IRR może odrzucić skądinąd prawidłowe ogłoszenie.

Organizacje powinny przeglądać swoje obiekty tras i ROA za każdym razem, gdy zmieniają ustalenia dotyczące ASN, przechodzą między sponsorującymi LIR-ami, przenoszą zasoby IPv4, restrukturyzują swoją firmę, dodają nowego dostawcę tranzytu lub zmieniają zasady ogłaszania prefiksów. Rekordy routingu należy traktować jako bieżące dane operacyjne, a nie jako jednorazowe zadania konfiguracyjne.

Korzystanie z interfejsu REST API bazy danych RIPE

Interfejs REST API bazy danych RIPE umożliwia systemom programowym pobieranie oraz, po uzyskaniu odpowiednich uprawnień, zarządzanie obiektami bazy danych RIPE za pośrednictwem żądań programowych. Interfejs API może być przydatny dla organizacji, które obsługują wiele sieci, zarządzają dużymi portfelami zasobów IP, prowadzą systemy monitorowania, tworzą portale dla klientów lub muszą integrować dane rejestru z wewnętrznymi przepływami pracy.

Prosty przepływ pracy interfejsu REST API może rozpocząć się od żądania wyszukiwania. System wysyła zapytanie dotyczące ASN, adresu IP, prefiksu, identyfikatora organizacji, nazwy sieci lub innej znanej wartości. Baza danych zwraca ustrukturyzowane dane, zwykle w formacie JSON lub XML. Aplikacja może następnie przeanalizować wynik i wyświetlić operatorowi odpowiednie atrybuty lub porównać wynik z wewnętrznymi rejestrami.

Na przykład dostawca usług chmurowych może używać zapytań API tylko do odczytu, aby sprawdzić, czy ASN podany przez klienta istnieje oraz czy publiczne rekordy routingu są zgodne z informacjami onboardingowymi. System bezpieczeństwa sieci może używać zapytań API w celu zidentyfikowania zarejestrowanego kontaktu ds. zgłaszania nadużyć dla zakresu adresów. Platforma zarządzania zasobami IP może porównywać swój wewnętrzny wykaz z publicznymi rekordami rejestracyjnymi, aby zidentyfikować nieaktualne kontakty lub brakujące obiekty tras.

Z API należy korzystać w sposób odpowiedzialny. Zautomatyzowane systemy powinny unikać nadmiernej liczby zapytań, prawidłowo obsługiwać błędy i nie traktować pojedynczego wyniku z bazy danych jako pełnego dowodu własności, upoważnienia lub bieżącego statusu routingu. Solidny proces może łączyć wyniki z interfejsu API bazy danych RIPE z walidacją RPKI, danymi z monitorowania BGP, wewnętrznymi umowami, weryfikacją klienta i ręcznym przeglądem.

W przypadku żądań tylko do odczytu wystarczające może być narzędzie wiersza poleceń, takie jak cURL. Deweloper może wysłać żądanie GET do punktu końcowego wyszukiwania, zdefiniować wartość wyszukiwania, zastosować filtr źródła i zażądać odpowiedzi w formacie JSON. Odpowiedź można następnie przetworzyć w języku Python, PHP, JavaScript, Go, Java lub dowolnym innym języku programowania obsługującym odczyt danych JSON.W przypadku pracy z aktualizacjami obiektów ryzyko jest większe. Zmiany obiektów tras, kontaktów, rekordów organizacji lub opiekunów mogą wpływać na routing produkcyjny, reagowanie na incydenty i ciągłość działania firmy. Operacje zapisu wymagają odpowiedniej autoryzacji za pośrednictwem właściwego opiekuna lub procesu rejestrowego. Dane uwierzytelniające muszą być przechowywane w bezpieczny sposób po stronie serwera lub w zatwierdzonym systemie zarządzania sekretami. Nigdy nie należy umieszczać ich bezpośrednio w kodzie HTML witryny, kodzie JavaScript po stronie front-endu, publicznych repozytoriach, lokalnym magazynie przeglądarki, zrzutach ekranu, szablonach wiadomości e-mail ani niezaszyfrowanych plikach konfiguracyjnych.

Firma powinna również ustanowić procedury zarządzania zmianami. Przed zaktualizowaniem obiektu trasy lub rekordu związanego z ASN odpowiedzialny inżynier powinien zweryfikować zamierzony prefiks, źródłowy ASN, status RPKI, wymagania dostawcy nadrzędnego, ścieżkę autoryzacji oraz potencjalny wpływ zmiany. W większych organizacjach weryfikacja przez drugą osobę może pomóc zapobiec przypadkowym błędom w zasadach routingu.

Jakość danych w bazie RIPE i typowe błędy

Jakość danych jest jedną z najważniejszych kwestii w bazie danych RIPE. Firma może posiadać legalnie przydzielone zasoby IP i aktywny ASN, ale jeśli powiązane obiekty są nieaktualne, niespójne lub niewłaściwie utrzymywane, firma nadal może napotykać problemy techniczne i operacyjne. Częstym błędem jest używanie danych osobowych pracowników jako jedynego kontaktu technicznego lub administracyjnego. Pracownicy zmieniają role, odchodzą z firm, zmieniają adresy e-mail lub stają się niedostępni podczas incydentów. Obiekt roli funkcyjnej, taki jak kontakt do Centrum Operacji Sieciowych lub Działu ds. Nadużyć, jest często trwalszym rozwiązaniem. Firma może aktualizować osoby pełniące daną rolę bez konieczności zmieniania każdego powiązanego obiektu zasobu.

Innym częstym błędem jest nieaktualizowanie informacji o organizacji po zmianie nazwy prawnej, przejęciu, fuzji lub restrukturyzacji przedsiębiorstwa. Jeśli podmiot prawny powiązany z ASN-em lub blokiem adresów IP ulegnie zmianie, dane w rejestrze mogą wymagać weryfikacji. Firma powinna współpracować ze swoim sponsorującym LIR-em lub dostawcą usług rejestrowych, zamiast zakładać, że wewnętrzna zmiana prawna zostanie automatycznie odzwierciedlona w publicznych rejestrach internetowych. Niektóre organizacje tworzą również obiekty tras, ale nie dbają o ich aktualność. Mogą dodać nowego dostawcę upstream, zmienić ASN, przenieść prefiks lub zmodyfikować swoją architekturę BGP bez aktualizowania rekordów routingu. Może to doprowadzić do rozbieżności między zamierzoną polityką trasowania a informacjami w publicznej bazie danych.

Powiązaną kwestią jest traktowanie obiektów tras IRR i obiektów ROA RPKI jako zamiennych. Nie są nimi. Oba mogą być przydatne, a każdy z nich może być wymagany przez różnych dostawców lub systemy walidacji. Nowoczesny proces zapewniania bezpieczeństwa routingu powinien uwzględniać oba.

Na koniec organizacje powinny starannie chronić dostęp do opiekuna. Elementy sterujące opiekuna powiązane z obiektem mogą określać, kto może go aktualizować. Utrata dostępu do opiekuna może utrudnić przyszłe aktualizacje. Niebezpieczne udostępnianie danych uwierzytelniających opiekuna może stwarzać niedopuszczalne ryzyko dla bezpieczeństwa. Firmy powinny dokumentować własność, bezpiecznie przechowywać dane uwierzytelniające oraz utrzymywać jasny wewnętrzny proces odzyskiwania dostępu i autoryzowanych zmian.

Baza danych RIPE, transfery IPv4 i należyta staranność w zakresie zasobów

Baza RIPE jest szczególnie istotna podczas transferu IPv4. Przed nabyciem przestrzeni adresowej IPv4 nabywca powinien przeanalizować publiczne informacje powiązane z prefiksem. Mogą one obejmować bieżący obiekt adresowy, odwołanie do organizacji, nazwę sieci, status zasobu, kontakty techniczne, kontakt ds. nadużyć, obiekty tras oraz szczegóły dotyczące opiekuna.

Celem nie jest jedynie potwierdzenie, że prefiks istnieje. Kupujący powinien ustalić, czy informacje rejestracyjne wydają się spójne, czy blok adresowy ma istniejące obiekty tras, czy jego historyczne wykorzystanie może budzić obawy dotyczące reputacji oraz czy ścieżka transferu może zostać prawidłowo obsłużona w ramach odpowiedniej procedury rejestrowej.

Na przykład nabywca może odkryć, że blok IPv4 ma aktywne obiekty trasowania powiązane z numerem ASN, który nie będzie już używany po transferze. Nabywca może potrzebować skoordynować usunięcie lub zastąpienie tych rekordów, utworzyć nowe obiekty trasowania dla własnego numeru ASN oraz zaktualizować obiekty ROA RPKI przed ogłoszeniem prefiksu ze swojej sieci.

Nabywca powinien również wziąć pod uwagę reputację adresów e-mail i bezpieczeństwa. Publiczny zakres adresów IP mógł być wykorzystywany do hostingu, dostarczania poczty elektronicznej, świadczenia usług proxy, usług VPN lub innych obciążeń. Jeśli blok był powiązany z nadużyciami, spamem, złośliwym oprogramowaniem lub podejrzanym ruchem, nowy operator może potrzebować czasu na odbudowanie reputacji po transferze. Baza RIPE nie zapewnia kompletnej historii reputacji, ale może pomóc zidentyfikować wcześniejszych operatorów i istotne kwestie do dalszego zbadania.Profesjonalny proces transferu IPv4 powinien zatem obejmować analizę danych rejestrowych, weryfikację prawną, planowanie techniczne, przygotowanie w zakresie bezpieczeństwa routingu, przegląd umowy oraz walidację po transferze. Baza RIPE stanowi cenną podstawę tego procesu, ale powinna być wykorzystywana wraz z innymi źródłami informacji.

Jak firmy powinny utrzymywać swoje wpisy w bazie danych RIPE

Firma powinna traktować utrzymanie Bazy Danych RIPE jako stały obowiązek operacyjny. Najskuteczniejszym podejściem jest wyznaczenie jasnej odpowiedzialności wewnętrznej. Jeden zespół lub wyznaczona rola powinna odpowiadać za monitorowanie zmian w danych firmy, zasobach IP, ASN-ach, kontaktach, obiektach tras i rekordach RPKI.Firma powinna okresowo przeglądać swoje publiczne rekordy. Powinna potwierdzić, że nazwy organizacji są aktualne, kontakty techniczne osiągalne, kontakty ds. nadużyć monitorowane, dostęp do kontroli maintainerów zapewniony, obiekty tras zgodne z rzeczywistymi ogłoszeniami BGP, a ROA RPKI spójne z polityką routingu.

Przegląd jest szczególnie ważny przed wprowadzeniem poważnych zmian w sieci. Jeśli firma dodaje drugiego dostawcę tranzytu, przenosi się do nowego centrum danych, zmienia swoją architekturę BGP, nabywa nowy blok IPv4, otrzymuje zasoby IPv6, zmienia sponsorujący ją LIR lub restrukturyzuje swoją jednostkę prawną, rejestry powinny zostać zweryfikowane w ramach planu projektu. Firmy, które nie dysponują wewnętrzną wiedzą specjalistyczną w zakresie zasobów internetowych, mogą współpracować z LIR-em sponsorującym, konsultantem sieciowym, dostawcą usług zarządzanych lub doświadczonym inżynierem BGP. Celem nie jest samo wypełnienie formularza rejestrowego. Celem jest zapewnienie spójnego działania dokumentacji prawnej, dokumentacji technicznej, polityki routingu, mechanizmów bezpieczeństwa i procesów operacyjnych.

Baza danych RIPE jest częścią Twojej infrastruktury internetowej

Baza danych RIPE to znacznie więcej niż publiczne narzędzie wyszukiwania. Jest centralnym rejestrem adresów IP, prefiksów IPv6, numerów ASN, rekordów routingu, organizacji, kontaktów i opiekunów w regionie obsługi RIPE NCC. W przypadku firm, które obsługują publiczną infrastrukturę internetową, zawarte w niej informacje mogą wpływać na akceptację routingu, reagowanie na incydenty, zgodność z wymaganiami, zarządzanie zasobami IP oraz reputację sieci.

Prawidłowo utrzymywana obecność w bazie RIPE Database wspiera przejrzystość i zaufanie techniczne. Pomaga dostawcom wyższego rzędu zrozumieć, które prefiksy dana sieć powinna rozgłaszać. Pomaga zespołom ds. bezpieczeństwa identyfikować właściwe kontakty. Pomaga firmom weryfikować zasoby przed transferem IPv4. Pomaga operatorom sieci utrzymywać spójne informacje o ASN, obiektach tras i RPKI.Firmy powinny korzystać z bazy ostrożnie i pamiętać o jej ograniczeniach. Obiekt w bazie nie stanowi gwarancji bieżącej widoczności w BGP, prawnej własności ani jakości reputacji. Jest on jednym z ważnych elementów szerszego procesu zarządzania infrastrukturą internetową. Najlepszy model operacyjny łączy dokładne obiekty w RIPE Database z prawidłową konfiguracją BGP, prawidłowymi ROA RPKI, bezpiecznym dostępem maintainerów, aktualną dokumentacją organizacyjną, niezawodną obsługą zgłoszeń dotyczących nadużyć oraz ciągłym monitorowaniem.

Każda firma korzystająca z ASN RIPE NCC, zasobów IPv4, prefiksów IPv6 lub routingu BGP powinna traktować utrzymywanie dokładnych rekordów w bazie danych RIPE jako podstawowy obowiązek związany z zarządzaniem siecią.