JungleLabs Insights

Что такое база данных RIPE и почему она важна?

Статья

Что такое база данных RIPE?

База данных RIPE — это общедоступная реестровая база данных, в которой хранится информация об интернет-ресурсах нумерации и связанных с ними технических объектах. Ею управляет RIPE NCC — региональный интернет-регистр, обслуживающий Европу, Ближний Восток и части Центральной Азии. Её цель — способствовать поддержанию прозрачности, подотчётности и технической координации в общедоступном Интернете.База данных включает записи о пространствах IPv4- и IPv6-адресов, ASN, организациях, сетевых контактах, политиках маршрутизации, объявлениях маршрутов, делегированиях обратного DNS, контактах по вопросам безопасности и другой технической информации. Эти записи организованы в виде структурированных объектов. Каждый объект имеет тип, уникальный ключ или идентификатор, набор атрибутов и одного или нескольких сопровождающих, которые контролируют, кому разрешено его обновлять.

Например, выделение IPv4-адреса может быть представлено с помощью диапазон IP-адресов object. An IPv6 allocation may be represented by an inet6num объект. ASN обычно представляется посредством aut-num объект. Политика маршрутов BGP может быть представлена в виде маршрут object for IPv4 or a route6 object for IPv6. A company itself may be represented by an организация объект, тогда как технический контакт может быть представлен через a человек или роль объект.Эти объекты связаны друг с другом. Блок IP-адресов может ссылаться на объект организации. Объект организации может быть связан с административными и техническими контактами. Объект маршрута может связывать IP-префикс с ASN. Объект сопровождающего может определять, кто имеет право изменять запись. Эта связанная структура делает базу данных RIPE полезной как для технических операций, так и для администрирования ресурсов.

Важно понимать, что база данных RIPE представляет собой систему регистрации и координации, а не простой сертификат собственности. В общедоступной записи может быть указана организация, ответственная за ресурс, или лицо, зарегистрированное в качестве конечного пользователя, однако правовой, договорный и политический контекст может быть более сложным. При проведении дорогостоящей передачи IPv4-ресурсов, приобретении компании, рассмотрении спора или масштабной комплексной проверке предприятиям не следует полагаться исключительно на поиск в базе данных. В таких ситуациях база данных является важным источником доказательств, но её следует изучать вместе с действующими процедурами реестра, договорной документацией и, при необходимости, профессиональными консультациями.

RIPE NCC, сообщество RIPE и база данных RIPE

Термины «RIPE», «RIPE NCC» и «RIPE Database» часто употребляются вместе, но они не означают в точности одно и то же. RIPE обозначает более широкое сообщество операторов сетей, поставщиков интернет-услуг, технических специалистов и других заинтересованных сторон, участвующих в развитии и координации работы интернета в регионе. RIPE NCC, или Réseaux IP Européens Network Coordination Centre, — это организация, предоставляющая услуги по регистрации и координации, включая ведение базы данных RIPE.

RIPE NCC является одним из пяти региональных интернет-регистраторов мира. Остальными четырьмя являются ARIN для США, Канады и некоторых частей Карибского бассейна и Северной Атлантики; APNIC для Азиатско-Тихоокеанского региона; LACNIC для Латинской Америки и большей части Карибского бассейна; и AFRINIC для Африки и региона Индийского океана. Каждый RIR управляет интернет-ресурсами нумерации в пределах своего региона обслуживания в соответствии с политиками, разработанными в рамках процессов сообщества.База данных RIPE поэтому является основным операционным инструментом для региона RIPE NCC. Например, компания, получающая ASN через спонсирующий LIR RIPE NCC, может иметь информацию, внесённую в Базу данных RIPE или обновлённую в ней в рамках процесса регистрации. Позднее компании может потребоваться поддерживать записи об организации, технические контакты, объекты маршрутов, авторизации RPKI, контактную информацию для сообщений о злоупотреблениях и данные, связанные с BGP.

Для операторов сетей база данных поддерживает повседневные операционные решения. Транзитный провайдер может использовать данные о маршрутных объектах при создании фильтров префиксов. Аналитик по безопасности может использовать базу данных для определения соответствующего контакта для сообщений о злоупотреблениях. Компания может проверить ASN перед установлением отношений пиринга или обслуживания. Центр обработки данных может проверить записи регистрации адресов во время проверки передачи IP-адресов. Инженер, устраняющий проблему с объявлением маршрута, может сопоставить IP-префикс, исходный ASN, маршрутный объект, статус RPKI и требования вышестоящего провайдера.

Почему база данных RIPE важна для бизнеса

База данных RIPE важна, потому что интернет-инфраструктуре необходима публичная подотчётность. Когда компания управляет IP-префиксом или ASN, другим сетям нужен надёжный способ определить, кто отвечает за этот ресурс. Это особенно важно при инциденте маршрутизации, DDoS-атаке, жалобе на спам, сообщении о злоупотреблении, подозрительной структуре трафика, захвате BGP, сбое подключения или расследовании инцидента безопасности.

Хорошо поддерживаемая запись в RIPE Database может упростить идентификацию и установление контакта с компанией. Она также может уменьшить количество затруднений при работе с вышестоящими транзитными провайдерами, точками обмена интернет-трафиком, партнёрами по облачному подключению, поставщиками услуг защиты от DDoS-атак и другими операторами сетей. Если записи организации неполны, неточны или устарели, она может столкнуться с задержками при попытке анонсировать префиксы, проверить маршрутизацию BGP, подтвердить контроль над ресурсами, обновить контактные данные или отреагировать на инцидент.

База данных также важна для управления репутацией. Публичные IP-адреса могут приобретать репутацию на основе их исторического использования. Хостинг-провайдеру, оператору VPN, платформе электронной почты, облачной компании или прокси-сервису может потребоваться продемонстрировать наличие легитимной организационной структуры, действующего контакта для сообщений о злоупотреблениях, чётких технических контактов и надлежащим образом поддерживаемых записей маршрутизации. Хотя запись в RIPE Database не гарантирует хорошую репутацию, она может способствовать более прозрачному и профессиональному присутствию в сети.Для организаций, использующих BGP, особенно ценны точные объекты маршрутов и записи RPKI. Многие вышестоящие провайдеры используют информацию из реестра маршрутизации для создания фильтров префиксов. Если сеть анонсирует префикс, но не имеет соответствующего объекта маршрута или авторизации маршрута, провайдер может отклонить маршрут. Это может привести к сбоям, задержкам при подключении или неполной глобальной доступности.

База данных RIPE также поддерживает внутреннее управление. В компании может быть несколько сотрудников, занимающихся эксплуатацией сети, обеспечением соответствия требованиям, юридическим управлением, выставлением счетов, обработкой жалоб на злоупотребления и обслуживанием инфраструктуры. Чёткие взаимосвязи между объектами и средства управления сопровождающими могут помочь компании определить, кто имеет право обновлять те или иные записи. Это снижает риск того, что бывшие сотрудники, сторонние консультанты или неавторизованные лица сохранят контроль над критически важными записями интернет-ресурсов.

Важные типы объектов базы данных RIPE

База данных RIPE содержит множество различных типов объектов. Некоторые из них используются главным образом администраторами реестра, тогда как другие регулярно используются сетевыми инженерами и менеджерами IP-ресурсов. Наиболее важными объектами для типичной компании, использующей публичное IP-пространство и ASN, являются объект организации, объект IP-адреса, объект ASN, контактный объект, объект сопровождающего и объект маршрута.

An организация объект представляет юридическое лицо, владельца ресурсов, конечного пользователя или другую признанную организацию, участвующую в регистрации интернет-ресурсов нумерации. Он может включать название организации, её тип, ссылки на адреса, ссылки на контактные данные и информацию о сопровождающем. Этот объект помогает связывать диапазоны IP-адресов и номера AS с ответственной организацией.

An диапазон IP-адресов объект представляет диапазон IPv4-адресов. Он может содержать сам диапазон, описательное имя, ссылку на организацию, административные и технические контакты, информацию о статусе, ссылки на контакты для сообщений о злоупотреблениях и элементы управления сопровождающей стороной. Некоторый inet6num object performs a similar function for IPv6 address space. These records are critical because they identify the network operator or organization associated with an address block.

An aut-num объект представляет номер автономной системы. Он может включать ASN, ответственную за него организацию, информацию о политике маршрутизации, ссылки на политики импорта и экспорта, технические контактные данные и информацию о сопровождающей организации. Компания, использующая BGP, должна обеспечивать точность данных, связанных с её ASN, поскольку эта запись является частью общедоступного контекста, связанного с идентификатором маршрутизации сети.

A человек объект идентифицирует отдельный контакт, тогда как a роль объект идентифицирует функциональный контакт, такой как «Центр сетевых операций», «Отдел по вопросам злоупотреблений», «Техническая поддержка» или «Администрирование IP-ресурсов». Во многих случаях объекты ролей более практичны, чем персональные контакты, поскольку они остаются актуальными даже при смене сотрудников. В хорошо управляемой компании для сетевых операций и обработки сообщений о злоупотреблениях часто используются адреса функциональных ролей, а не только персональные данные одного сотрудника.

A mntner объект maintainer, сокращённо объект сопровождающего, является одним из наиболее важных средств контроля безопасности в базе данных RIPE. Он определяет требования к аутентификации и авторизации для изменения связанных объектов. Если объект maintainer настроен неправильно, компания может потерять возможность обновлять свои записи в базе данных или подвергнуться попыткам несанкционированного внесения изменений. Учётные данные объекта maintainer, пароли, учётные данные API и процедуры авторизации следует тщательно контролировать и никогда не раскрывать в общедоступном исходном коде, скриптах, выполняемых на стороне браузера, или незащищённой документации.

A маршрут object documents the relationship between an IPv4 prefix and an origin ASN. A route6 объект предоставляет соответствующую запись для префикса IPv6. Например, объект маршрута может указывать, что 203.0.113.0/24 предполагается объявить до AS64500. Эти объекты обычно используются провайдерами и пиринговыми партнёрами при создании фильтров маршрутов. Объект маршрута — это не то же самое, что действующее объявление BGP, но это важная декларация намерения маршрутизации.

Как искать в базе данных RIPE

Базу данных RIPE можно искать через её веб-интерфейс, инструменты запросов в стиле WHOIS и REST API. Выбранный метод зависит от цели пользователя. Руководитель может предпочесть веб-интерфейс, поскольку его легко читать. Сетевой инженер может использовать запросы из командной строки или REST API для автоматизации. Команда безопасности может использовать сочетание запросов к базе данных, инструментов проверки RPKI, платформ мониторинга BGP и внутренних систем реагирования на инциденты.

Базовый поиск IP может показать регистрационную информацию, связанную с общедоступным диапазоном адресов IPv4 или IPv6. Если пользователь выполняет поиск IP-адреса, база данных может вернуть объект диапазона адресов, содержащий выделенный или назначенный диапазон, имя сети, код страны, ссылку на организацию, технические контактные данные, ссылки на контакты для сообщений о злоупотреблениях и информацию о держателе. В зависимости от объекта и применимых правил конфиденциальности некоторые контактные данные могут быть скрыты или ограничены.

Поиск ASN может показать the aut-num объект, связанный с сетью. Это может включать сам ASN, описание, соответствующие ссылки на организации, технические контакты, информацию о политике маршрутизации и сведения о сопровождающей организации. Запись ASN может быть полезна при расследовании идентичности маршрутизации сети или подготовке к установлению отношений BGP.

Проверка маршрута может помочь определить, задокументировано ли, что префикс анонсируется определённой ASN. Это полезно, когда вышестоящий провайдер запрашивает объект маршрута перед принятием BGP-анонса. Это также может помочь инженерам диагностировать, почему префикс фильтруется, отклоняется или считается неожиданным.

Однако пользователи должны понимать ограничения этих данных. Объект маршрута не доказывает, что маршрут в настоящее время виден в глобальном Интернете. Он не доказывает, что каждый провайдер принимает этот маршрут. Он также не заменяет проверку RPKI. Чтобы понять текущую видимость маршрута, пользователю может потребоваться обратиться к системам мониторинга BGP, сборщикам маршрутов, looking glass провайдеров, валидаторам RPKI или платформам анализа маршрутизации.

Аналогично, запись об IP-адресе может указывать зарегистрированную организацию, но это не обязательно раскрывает сведения обо всех компаниях, использующих сервисы за этим адресом. Хостинг-провайдеры, облачные платформы, VPN-сервисы и реселлеры могут эксплуатировать инфраструктуру для множества клиентов, используя общий или делегированный блок.

ТЕХНИЧЕСКОЕ РУКОВОДСТВО

Как использовать REST API базы данных RIPE

Изучите формат REST URI, ключи объектов, безопасные запросы только для чтения, аутентифицированные обновления, проверку в режиме пробного выполнения, форматы ответов и операционные меры безопасности.

REST API базы данных RIPE предоставляет программный доступ к объектам базы данных RIPE через HTTPS. Он полезен для инвентаризации активов, инструментов управления сетями, внутренних порталов, рабочих процессов мониторинга и контролируемого администрирования ресурсов. Каждый объект базы данных RIPE имеет уникальный URI-локатор, поэтому приложение может получить или управлять определённым объектом, если ему известны источник базы данных, тип объекта и первичный ключ.

1 Понимание формата URI REST

Стандартный формат URI объекта — https://rest.db.ripe.net/source/objecttype/key. Это источник идентифицирует источник базы данных, например RIPE для производственных данных или ТЕСТ при использовании тестовой среды. Это тип объекта идентифицирует объект базы данных RIPE, такой как диапазон IP-адресов, inet6num, aut-num, человек, роль, mntner, маршрут, или route6. Это ключ является основным идентификатором объекта.

Шаблон URI https://rest.db.ripe.net/source/objecttype/key

Большинство типов объектов используют одно значение первичного ключа. Объекты персон и ролей используют nic-hdl значение в качестве своего ключа. Объекты route и route6 используют составной ключ: префикс маршрута, за которым непосредственно следует исходный ASN. Например, объект route для префикса 193.0.22.0/23 создано посредством AS3333 использует объединённый ключ 193.0.22.0/23AS3333. Используйте кодирование URL там, где это требуется, если ключ содержит такие символы, как косые черты, пробелы или другие зарезервированные символы URL.

Производственная среда https://rest.db.ripe.net

Используйте эту конечную точку для актуальных объектов базы данных RIPE и авторизованных обновлений в рабочей среде.

Тестовая среда https://rest-test.db.ripe.net

Используйте эту конечную точку для практики выполнения запросов и проверки логики интеграции без изменения производственных данных.

2 Начните с поиска объектов только для чтения

Получение данных в режиме только для чтения — самый безопасный способ начать интеграцию. Следующая команда запрашивает общедоступный aut-num объект для примера ASN AS3333 и запрашивает у API возврат JSON. Замените пример ASN только на реальный общедоступный ASN, который разрешено запрашивать. Эта команда не создаёт, не изменяет и не удаляет объекты базы данных.

curl -H "Accept: application/json" \
  "https://rest.db.ripe.net/ripe/aut-num/AS3333.json"

Вы можете запросить XML, используя Принять: application/xml или используя .xml расширение. JSON можно запросить с помощью Принять: application/json или ан .json расширение. Если формат ответа не указан, API по умолчанию использует XML. Приложениям следует явно запрашивать предпочтительный формат, чтобы поведение при разборе оставалось предсказуемым.

3 Поиск данных, когда вы не знаете точный ключ объекта

Поисковый запрос полезен, когда у вас есть ASN, IP-адрес, префикс, идентификатор организации или другое поисковое значение, но вы ещё не знаете точный URI объекта. Приведённый ниже пример выполняет поиск в источнике RIPE записей, связанных с AS3333. Вторая часть? flags=no-referenced параметр запрашивает сокращённый ответ, который не включает ссылочные объекты.

curl --get "https://rest.db.ripe.net/search.json" \
  --data-urlencode "query-string=AS3333" \
  --data-urlencode "source=ripe" \
  --data-urlencode "flags=no-referenced"

Для поиска маршрутизации сузьте ответ по типу объекта. В следующем примере выполняется поиск IPv4 маршрут объекты, связанные с префиксом документации 203.0.113.0/24. Объект маршрута документирует предполагаемую информацию о маршрутизации; перед принятием решения о маршрутизации его следует оценивать вместе с актуальной видимостью BGP и статусом RPKI.

curl --get "https://rest.db.ripe.net/search.json" \
  --data-urlencode "query-string=203.0.113.0/24" \
  --data-urlencode "type-filter=route" \
  --data-urlencode "source=ripe"

4 Используйте только POST, PUT и DELETE с надлежащей авторизацией

REST API поддерживает ПУБЛИКАЦИЯ создать объект, ПОМЕСТИТЬ для обновления существующего объекта, и УДАЛИТЬ для удаления объекта. Эти операции требуют HTTPS, корректной авторизации и допустимого тела запроса или целевого объекта. Тело запроса для создания или обновления объекта представляет собой представление WhoisResource объекта. Для запросов POST, PUT и DELETE укажите соответствующие Тип содержимого и Принять заголовки. Поддерживаемые представления объектов включают application/json и application/xml.

ПУБЛИКАЦИЯ

Создать объект

Использовать POST /{source}/{objecttype} для создания нового объекта. Успешный запрос возвращает только что созданный нефильтрованный объект.

ПОМЕСТИТЬ

Обновить объект

Использовать PUT /{source}/{objecttype}/{key} отправить новую версию существующего объекта.

УДАЛИТЬ

Удалить объект

Использовать УДАЛИТЬ /{source}/{objecttype}/{key} только когда объект больше не требуется и удаление разрешено.

Не размещайте ключ API, значение базовой аутентификации, сертификат, пароль или учётные данные сопровождающего в HTML-коде WordPress, клиентском JavaScript, общедоступном репозитории Git, на скриншоте или в электронном письме. Аутентифицированные запросы должны выполняться в защищённом серверном сервисе, контролируемой среде запуска автоматизации или профессиональной среде управления секретами.

5 Сначала проверьте изменения с помощью пробного запуска

Используйте пробный запуск=true параметр запроса для проверки предлагаемого запроса POST, PUT или DELETE без выполнения обновления. Это предпочтительный способ проверить структуру запроса, содержимое объекта и поведение авторизации до внесения каких-либо изменений в рабочей среде. Пример ниже намеренно предназначен для тестовой конечной точки и использует значения-заполнители. Его должен адаптировать только авторизованный администратор, работающий с действительным тестовым объектом и защищёнными учётными данными.

curl -X PUT \
  -H "Content-Type: application/json" \
  -H "Accept: application/json" \
  --data @object.json \
  "https://rest-test.db.ripe.net/test/person/EXAMPLE-TEST?dry-run=true"

Необязательный неформатированный параметр можно использовать, когда приложению необходимо сохранить форматирование, указанное в запросе, включая пробелы и разрывы строк. Для запросов на удаление необязательный причина параметр может быть указан, чтобы документировать причину удаления объекта. Пробный запуск проверяет запрос, но не создаёт, не обновляет и не удаляет целевой объект.

6 Интерпретация кодов состояния HTTP и ответов API

Клиентские приложения должны использовать коды состояния HTTP для определения результата операции и считывать тело ответа при возникновении ошибки. Тело ответа возвращается в запрошенном формате JSON или XML. Успешный ответ на обновление содержит объект в том виде, в котором он представлен в базе данных после выполнения операции, что полезно, когда приложению требуется немедленное подтверждение сохранённого результата.

200Успешный запрос или обновление.
400Некорректный запрос, например с недопустимым типом объекта или ключом.
401Аутентификация не удалась или необходимые учётные данные не были предоставлены.
403 / 429Запрос был отклонён или был превышен лимит запросов.
404Запрошенный объект или результат поиска не найден.
409Было нарушено ограничение целостности, например при создании уже существующего объекта.
415Отсутствует или не поддерживается медиатип Accept или Content-Type.
500Сервис столкнулся с неожиданным внутренним состоянием.

7 План кодирования и задержка обновления

Ответы REST API возвращаются в UTF-8. Объекты базы данных RIPE хранятся с использованием кодировки Latin-1, поэтому содержимое запроса должно использовать UTF-8, оставаясь в пределах допустимых символов Latin-1. Если неподдерживаемый символ требует преобразования, сервис может заменить его вопросительным знаком и вернуть предупреждение. После операции записи выполните последующий запрос или основывайтесь на успешном ответе об изменении, чтобы подтвердить сохранённые данные.

Обновления базы данных могут быть видны в операциях поиска и просмотра не сразу. Максимальная задокументированная задержка может составлять до десяти секунд. Неиeрархические объекты, такие как объекты person, role и organisation, часто становятся видимыми быстрее. Иерархические типы объектов, включая объекты inetnum, inet6num, route, route6 и domain, могут появиться в последующих результатах поиска лишь через несколько секунд. Поэтому автоматизация в рабочей среде должна включать логику повторных попыток и не должна рассматривать отсутствие результата при немедленном просмотре как доказательство того, что успешно выполненное обновление завершилось ошибкой.

Как объекты маршрутов базы данных RIPE поддерживают фильтрацию BGP

BGP — это протокол маршрутизации, который позволяет автономным системам обмениваться информацией о доступности маршрутов через интернет. Когда компания анонсирует префикс IPv4 или IPv6, её вышестоящий провайдер должен решить, принимать ли этот маршрут. Чтобы снизить риск утечек маршрутов, перехвата префиксов, случайных анонсов и нарушений политик, многие провайдеры используют фильтры маршрутизации.

Объект маршрута — один из входных параметров, которые могут использоваться в этом процессе фильтрации. Объект указывает, что определённый префикс должен анонсироваться определённым ASN. Например, если компания управляет AS64500 и объявляет 203.0.113.0/24, объект маршрута может документировать эту связь. Провайдер может использовать объект маршрута при создании фильтра префиксов, который позволяет ASN анонсировать только этот ожидаемый префикс.Это не означает, что каждый провайдер использует одинаковую политику фильтрации. Некоторые провайдеры активно используют объекты маршрутов IRR. Другие в большей степени полагаются на RPKI. Многие используют комбинацию RPKI, данных IRR, внутренних правил политики, договоров с клиентами, ограничений на количество префиксов и ручной проверки. Поэтому компании не следует предполагать, что создание объекта маршрута автоматически гарантирует принятие маршрута повсеместно.Наилучший операционный подход — согласовать всё с вышестоящим провайдером до анонса. Компания должна подтвердить, какие префиксы будут анонсироваться, какой ASN будет их источником, требует ли провайдер объектов маршрутов IRR, обязательны ли ROA RPKI, какая максимальная длина префикса разрешена и есть ли у провайдера какой-либо процесс регистрации маршрутов или оформления заявок.

Распространённая ошибка — сначала настроить BGP, а затем заниматься записями маршрутов. Это может привести к задержкам, поскольку провайдер может отклонить анонс до завершения регистрации данных. Лучше сначала подготовить объект маршрута, создать или проверить ROA, проверить записи ASN и организации, затем настроить сессию BGP и провести контролируемое тестирование.

База данных RIPE и RPKI: похожи, но различаются

RIPE Database и RPKI связаны с безопасностью маршрутизации, но выполняют разные функции. RIPE Database содержит общедоступную регистрационную информацию и информацию о политике маршрутизации, которая поддерживается пользователями. RPKI, или инфраструктура открытых ключей ресурсов, — это криптографическая система, используемая для создания авторизаций происхождения маршрутов.

Объект маршрута может указывать, что определённый IP-префикс должен исходить от определённого ASN. ROA с использованием криптографии авторизует ASN на исходное объявление определённого префикса и также может определять максимальную длину префикса, которая может анонсироваться. Сети, выполняющие проверку источника маршрута RPKI, могут использовать ROA для классификации полученных маршрутов как действительных, недействительных или не найденных.

Например, организация может владеть префиксом IPv6 и использовать ASN. Она может создать объект route6 в базе данных RIPE, чтобы задокументировать предполагаемый исходный ASN. Она также может создать ROA, разрешающую этому ASN анонсировать префикс. Объект route6 может использоваться для фильтрации на основе IRR, тогда как ROA поддерживает криптографическую валидацию происхождения маршрута.Два объекта следует поддерживать согласованно. Если объект маршрута указывает на один ASN, а ROA разрешает другой ASN, вышестоящие провайдеры и сетевые операторы могут увидеть противоречивые сигналы. Если ROA содержит некорректную максимальную длину префикса, легитимные более специфичные анонсы могут быть помечены как недействительные. Если объект маршрута устарел, провайдер, использующий фильтры на основе IRR, может отклонить в остальном легитимный анонс.

Организациям следует проверять свои объекты маршрутизации и ROA всякий раз, когда они изменяют соглашения по ASN, переходят к другим спонсирующим LIR, передают ресурсы IPv4, реорганизуют свою компанию, добавляют нового вышестоящего провайдера или изменяют свою политику анонсирования префиксов. К записям маршрутизации следует относиться как к постоянно обновляемым операционным данным, а не как к разовой задаче по настройке.

Использование REST API базы данных RIPE

REST API базы данных RIPE позволяет программным системам получать объекты базы данных RIPE и, при наличии соответствующих разрешений, управлять ими посредством программных запросов. API может быть полезен для организаций, которые эксплуатируют множество сетей, управляют большими портфелями IP-ресурсов, запускают системы мониторинга, создают клиентские порталы или нуждаются в интеграции данных реестра во внутренние рабочие процессы.

Простой рабочий процесс REST API может начинаться с поискового запроса. Система отправляет запрос для ASN, IP-адреса, префикса, идентификатора организации, имени сети или другого известного значения. База данных возвращает структурированные данные, обычно в формате JSON или XML. Затем приложение может разобрать результат и отобразить оператору соответствующие атрибуты или сравнить результат с внутренними записями.

Например, облачный провайдер может использовать доступные только для чтения API-запросы, чтобы проверить, существует ли предоставленный клиентом ASN и соответствуют ли общедоступные записи маршрутизации информации, предоставленной при подключении. Система сетевой безопасности может использовать API-запросы для определения зарегистрированного контакта для сообщений о злоупотреблениях для диапазона адресов. Платформа управления IP-ресурсами может сравнивать свой внутренний реестр с общедоступными регистрационными записями, чтобы выявлять устаревшие контактные данные или отсутствующие объекты маршрутизации.

API следует использовать ответственно. Автоматизированным системам следует избегать чрезмерного объёма запросов, корректно обрабатывать ошибки и не рассматривать один результат из базы данных как исчерпывающее доказательство владения, авторизации или статуса маршрутизации в реальном времени. Надёжный рабочий процесс может сочетать результаты API базы данных RIPE с валидацией RPKI, данными мониторинга BGP, внутренними контрактами, проверкой клиентов и ручной проверкой.

Для запросов только на чтение может быть достаточно инструмента командной строки, такого как cURL. Разработчик может отправить GET-запрос к конечной точке поиска, задать значение поиска, применить фильтр источника и запросить ответ в формате JSON. Затем ответ можно обработать в Python, PHP, JavaScript, Go, Java или любом другом языке программирования, способном читать JSON.При работе с обновлениями объектов риск выше. Изменения объектов маршрутов, контактов, записей организаций или сопровождающих могут повлиять на маршрутизацию в рабочей среде, реагирование на инциденты и непрерывность бизнеса. Для операций записи требуется соответствующая авторизация через соответствующего сопровождающего или процесс реестра. Учетные данные должны безопасно храниться на стороне сервера или в утвержденной системе управления секретами. Их ни в коем случае нельзя встраивать в HTML-код веб-сайта, JavaScript-код на стороне клиента, общедоступные репозитории, локальное хранилище браузера, снимки экрана, шаблоны электронных писем или незашифрованные файлы конфигурации.

Компания также должна установить процедуры управления изменениями. Перед обновлением маршрутного объекта или записи, связанной с ASN, ответственный инженер должен проверить предполагаемый префикс, исходный ASN, статус RPKI, требования вышестоящего провайдера, порядок авторизации и потенциальное влияние изменения. В крупных организациях проверка вторым сотрудником может помочь предотвратить случайные ошибки в политике маршрутизации.

Качество данных в базе данных RIPE и распространённые ошибки

Качество данных является одной из наиболее важных проблем в базе данных RIPE. У компании могут быть легитимные IP-ресурсы и активный ASN, но если связанные объекты устарели, противоречивы или плохо поддерживаются, бизнес всё равно может столкнуться с техническими и операционными проблемами.Одной из распространённых ошибок является использование личных данных сотрудников в качестве единственного технического или административного контакта. Сотрудники меняют должности, покидают компании, изменяют адреса электронной почты или становятся недоступными во время инцидентов. Объект функциональной роли, например контакт центра сетевых операций или отдела по борьбе со злоупотреблениями, зачастую является более надёжным. Компания может обновлять сведения о сотрудниках, связанных с этой ролью, без необходимости изменять каждый связанный объект ресурса.

Ещё одна распространённая ошибка — неспособность обновить информацию об организации после изменения юридического наименования, приобретения, слияния или корпоративной реструктуризации. Если юридическое лицо, связанное с ASN или блоком IP-адресов, меняется, записи реестра могут потребовать проверки. Компания должна координировать свои действия со своим спонсирующим LIR или поставщиком реестровых услуг, а не предполагать, что внутреннее юридическое изменение автоматически отражается в общедоступных интернет-записях.Некоторые организации также создают объекты маршрутов, но не поддерживают их в актуальном состоянии. Они могут добавить нового вышестоящего провайдера, изменить ASN, передать префикс или изменить свою архитектуру BGP, не обновив записи маршрутизации. Это может привести к несоответствию между предполагаемой политикой маршрутизации и информацией в общедоступной базе данных.

Связанная проблема заключается в том, что объекты маршрутов IRR и ROA RPKI рассматриваются как взаимозаменяемые. Это не так. Оба могут быть полезны, и каждый из них может требоваться разными провайдерами или системами валидации. Современный процесс обеспечения безопасности маршрутизации должен проверять оба.

Наконец, организациям следует тщательно защищать доступ сопровождающего. Средства управления сопровождающим, связанные с объектом, могут определять, кто может обновлять его. Потеря доступа к сопровождающему может затруднить дальнейшие обновления. Небезопасная передача учетных данных сопровождающего может создать неприемлемый риск для безопасности. Компаниям следует документировать права собственности, безопасно хранить учетные данные и поддерживать четкий внутренний процесс восстановления доступа и внесения авторизованных изменений.

База данных RIPE, передача IPv4 и комплексная проверка ресурсов

База данных RIPE особенно важна при передаче IPv4. Перед приобретением адресного пространства IPv4 покупателю следует изучить общедоступные записи, связанные с префиксом. Они могут включать текущий объект адреса, ссылку на организацию, имя сети, статус ресурса, технические контакты, контакт для сообщений о злоупотреблениях, объекты маршрутов и сведения о сопровождающей организации.

Цель заключается не просто в подтверждении существования префикса. Покупателю следует определить, выглядят ли регистрационные данные согласованными, имеются ли у блока адресов существующие объекты маршрутов, может ли его историческое использование вызвать вопросы, связанные с репутацией, и может ли процедура передачи быть корректно осуществлена через соответствующий процесс реестра.

Например, покупатель может обнаружить, что блок IPv4 имеет активные объекты маршрутизации, связанные с ASN, который больше не будет использоваться после передачи. Покупателю может потребоваться скоординировать удаление или замену этих записей, создать новые объекты маршрутизации для собственного ASN и обновить ROA RPKI, прежде чем анонсировать префикс из своей сети.

Покупателю также следует учитывать репутацию в сфере электронной почты и безопасности. Публичный диапазон IP-адресов мог использоваться для хостинга, доставки электронной почты, прокси-сервисов, VPN-сервисов или других рабочих нагрузок. Если блок был связан со злоупотреблениями, спамом, вредоносным ПО или подозрительным трафиком, новому оператору, возможно, потребуется потратить время на восстановление репутации после передачи. База данных RIPE не предоставляет полной истории репутации, но может помочь выявить предыдущих операторов и соответствующие направления для дальнейшего расследования.Профессиональный процесс передачи IPv4 поэтому должен включать проверку данных в реестре, юридическую проверку, техническое планирование, подготовку к обеспечению безопасности маршрутизации, анализ договора и проверку после передачи. База данных RIPE является ценной основой для этого процесса, но её следует использовать вместе с другими источниками информации.

Как компаниям следует поддерживать свои записи в базе данных RIPE

Компания должна рассматривать обслуживание базы данных RIPE как постоянную операционную ответственность. Наиболее эффективный подход — назначить чётко определённого внутреннего ответственного. Одна команда или назначенная роль должна отвечать за отслеживание изменений в данных о компании, IP-ресурсах, ASN, контактах, объектах маршрутов и записях RPKI.Компания должна периодически проверять свои общедоступные записи. Она должна подтверждать, что названия организаций актуальны, с техническими контактами можно связаться, контакты для сообщений о злоупотреблениях отслеживаются, доступ к средствам управления сопровождающего лица имеется, объекты маршрутов соответствуют фактическим объявлениям BGP, а ROA RPKI согласуются с политикой маршрутизации.

Проверка особенно важна перед масштабными изменениями в сети. Если компания добавляет второго транзитного провайдера, переезжает в новый центр обработки данных, изменяет свою архитектуру BGP, приобретает новый блок IPv4-адресов, получает ресурсы IPv6, меняет спонсирующий LIR или реструктурирует своё юридическое лицо, записи в реестре следует проверить в рамках плана проекта.Предприятия, не обладающие внутренней экспертизой в области интернет-ресурсов, могут работать со спонсирующим LIR, сетевым консультантом, поставщиком управляемых услуг или опытным инженером BGP. Цель состоит не просто в заполнении регистрационной формы. Цель заключается в том, чтобы юридические записи, технические записи, политика маршрутизации, средства контроля безопасности и операционные процессы работали согласованно.

База данных RIPE является частью вашей интернет-инфраструктуры

База данных RIPE — это гораздо больше, чем общедоступный инструмент поиска. Это центральный реестр IP-адресов, префиксов IPv6, номеров AS, записей маршрутизации, организаций, контактных данных и сопровождающих лиц в зоне обслуживания RIPE NCC. Для компаний, эксплуатирующих общедоступную интернет-инфраструктуру, содержащиеся в ней записи могут влиять на принятие маршрутов, реагирование на инциденты, соблюдение требований, управление IP-ресурсами и репутацию сети.

Правильно поддерживаемое присутствие в базе данных RIPE обеспечивает прозрачность и техническое доверие. Оно помогает вышестоящим провайдерам понимать, какие префиксы сеть должна анонсировать. Оно помогает командам безопасности выявлять соответствующие контакты. Оно помогает компаниям проверять ресурсы перед передачей IPv4. Оно помогает сетевым операторам поддерживать согласованную информацию об ASN, объектах маршрутов и RPKI.Компании должны осторожно использовать базу данных и учитывать её ограничения. Объект базы данных не является гарантией актуальной видимости в BGP, юридического владения или качества репутации. Это одна из важных частей более широкого процесса управления интернет-инфраструктурой. Наиболее эффективная операционная модель объединяет точные объекты RIPE Database с правильной конфигурацией BGP, действительными ROA RPKI, безопасным доступом мейнтейнеров, актуальной организационной документацией, надёжной обработкой сообщений о злоупотреблениях и постоянным мониторингом.

Для любой компании, использующей ASN RIPE NCC, ресурсы IPv4, префиксы IPv6 или маршрутизацию BGP, ведение точных записей в базе данных RIPE следует рассматривать как одну из ключевых обязанностей по управлению сетью.