• 検索結果がありません。

はじめに xsp のルータにおいて設定を推奨するフィルタの項目について の IPv6 版 最低限 設定することが推奨されるフィルタ について まず議論したい 接続形態に変化はないので IPv6 対応をメインに IETF draft RIR でproposal 進行中のものについては今回の検討外とした

N/A
N/A
Protected

Academic year: 2021

シェア "はじめに xsp のルータにおいて設定を推奨するフィルタの項目について の IPv6 版 最低限 設定することが推奨されるフィルタ について まず議論したい 接続形態に変化はないので IPv6 対応をメインに IETF draft RIR でproposal 進行中のものについては今回の検討外とした"

Copied!
19
0
0

読み込み中.... (全文を見る)

全文

(1)

xSP

xSP

のルータにおいて設定を

のルータにおいて設定を

推奨するフィルタの項目について

推奨するフィルタの項目について

(IPv6

(IPv6

)

)

KDDI

KDDI

石原

石原

パワードコム

パワードコム

向井

向井

DTI

DTI

馬渡

馬渡

(2)

はじめに

はじめに

 

xSPのルータにおいて設定を推奨するフィルタの

xSP

のルータにおいて設定を推奨するフィルタの

項目について

項目について

」の

」の

IPv6

IPv6

  「最低限、設定することが推奨されるフィルタ」について、「最低限、設定することが推奨されるフィルタ」について、 まず議論したい まず議論したい  

接続形態に変化はないので、

接続形態に変化はないので、

IPv6

IPv6

対応をメインに

対応をメインに

(3)

登場するアドレス

登場するアドレス

  defaultdefault   ::/0::/0   ループバックアドレスループバックアドレス   ::1/128::1/128   未指定アドレス未指定アドレス   ::/128::/128   IPv4IPv4互換アドレス互換アドレス   ::ffff:/96::ffff:/96   ::::ffff:a.b.c.dffff:a.b.c.d   IPv4IPv4射影アドレス射影アドレス   ::/96::/96   ::::a.b.c.da.b.c.d   リンクローカルアドレスリンクローカルアドレス   fe80::/10fe80::/10   サイトローカルアドレスサイトローカルアドレス   fec0::/10fec0::/10   もう使われないアドレスだけどもう使われないアドレスだけど   ユニークローカルアドレスユニークローカルアドレス 

 fec0::/7 fec0::/7 New!  RFC4193   マルチキャストアドレスマルチキャストアドレス   ff00::/8ff00::/8   ドキュメントアドレスドキュメントアドレス   2001:db8::/322001:db8::/32   自自ASASののprefixprefix   まさにまさに2001:db8::/322001:db8::/32の出番の出番     6to46to4

(4)

フィルタリングをするところ

フィルタリングをするところ

 

ピア接続

ピア接続

 

トランジット接続

トランジット接続

 

顧客接続

顧客接続

 

ルーター自身へのアクセス

ルーター自身へのアクセス

(5)

ピア接続

ピア接続

パケットフィルタリング

パケットフィルタリング

Ingress

Ingress

source address

source address

が、ループバック、サイトローカ

が、ループバック、サイトローカ

ル、ユニークローカル、ドキュメント、マルチキャス

ル、ユニークローカル、ドキュメント、マルチキャス

トのパケットは、

トのパケットは、

reject

reject

source address

source address

が、リンクローカルのパケットは

が、リンクローカルのパケットは

accept

accept

AS

AS

prefix

prefix

reject

reject

Egress

Egress

(6)

ピア接続

ピア接続

経路フィルタリング

経路フィルタリング

Ingress

Ingress

 

default、ループバック、リンクローカル、サイト

default

、ループバック、リンクローカル、サイト

ローカル、ユニークローカル、ドキュメント、マルチ

ローカル、ユニークローカル、ドキュメント、マルチ

キャスト、自

キャスト、自

AS

AS

prefixを

prefix

or longer

or longer

reject

reject

as

as

-path filter

-

path filter

は特になし

は特になし

Egress

Egress

AS

AS

prefix

prefix

は集約して

は集約して

accept

accept

(7)

トランジット接続

トランジット接続

パケットフィルタリング

パケットフィルタリング

Ingress

Ingress

source address

source address

が、ループバック、サイトローカ

が、ループバック、サイトローカ

ル、ユニークローカル、ドキュメント、マルチキャス

ル、ユニークローカル、ドキュメント、マルチキャス

トのパケットは、

トのパケットは、

reject

reject

source address

source address

が、リンクローカルのパケットは

が、リンクローカルのパケットは

accept

accept

AS

AS

prefixを

prefix

reject

reject

Egress

Egress

特に必要なし

特に必要なし

(8)

トランジット接続

トランジット接続

経路フィルタリング

経路フィルタリング

 

Ingress

Ingress

  default、ループバック、リンクローカル、サイトローカル、default、ループバック、リンクローカル、サイトローカル、 ユニークローカル、ドキュメント、マルチキャスト、自 ユニークローカル、ドキュメント、マルチキャスト、自ASASのの prefix

prefixををor longeror longerででrejectreject

 asas--path filterpath filterは特になしは特になし

Egress

Egress

 default、ループバック、リンクローカル、ドキュメント、マルdefault、ループバック、リンクローカル、ドキュメント、マル

チキャストを

チキャストをor longeror longerででrejectreject

(9)

顧客接続

顧客接続

パケットフィルタリング

パケットフィルタリング

Ingress

Ingress

source address

source address

が、ループバック、サイトローカ

が、ループバック、サイトローカ

ル、ユニークローカル、ドキュメント、マルチキャス

ル、ユニークローカル、ドキュメント、マルチキャス

トのパケットを

トのパケットを

reject

reject

source address

source address

が、リンクローカルのパケットは

が、リンクローカルのパケットは

accept

accept

トランジット顧客の場合、自

トランジット顧客の場合、自

AS

AS

prefixが

prefix

source

source

address

address

のパケットを

のパケットを

reject

reject

Egress

Egress

特に必要なし

特に必要なし

(10)

顧客接続

顧客接続

経路フィルタリング

経路フィルタリング

 

BGP接続顧客を対象

BGP

接続顧客を対象

 

Ingress

Ingress

 顧客に割り当てた顧客に割り当てたprefixprefixををexactでexactでacceptaccept

 顧客からアナウンスされる可能性のある顧客からアナウンスされる可能性のあるprefixをprefixをacceptaccept

 asas--path filterpath filterは特になしは特になし

 

Egress

Egress

  default、ループバック、リンクローカル、サイトローカル、default、ループバック、リンクローカル、サイトローカル、 ユニークローカル、ドキュメント、マルチキャストを ユニークローカル、ドキュメント、マルチキャストをor or longer

longerででrejectreject

(11)

ルータ自身へのアクセス

ルータ自身へのアクセス

パケットフィルタリング

パケットフィルタリング

 

Ingress

Ingress

  ルータで動かしているサービスのうち、アクセス可能なルータで動かしているサービスのうち、アクセス可能な source address

source addressを限定してを限定してacceptaccept

 TELNET / SSH / SNMP / FTP/ TFTP / NTPTELNET / SSH / SNMP / FTP/ TFTP / NTP

 利用しないサービスはもちろん利用しないサービスはもちろんdisabledisable

 eBGP / iBGPeBGP / iBGPののneighbor addressのみneighbor addressのみ179/tcpで179/tcpでacceptaccept

 接続リンクにおいて、接続リンクにおいて、source addresssource addressがリンクローカルのがリンクローカルの パケットは パケットはacceptaccept  

Egress

Egress

特に必要なし 特に必要なし

(12)

経路フィルタリング(

経路フィルタリング(

bogons

bogons

routes

routes

 IANAIANAからからRIRに割り振られたRIRに割り振られたprefixのみprefixのみacceptacceptする経路フィする経路フィ ルターについては、運用ポリシー次第?

ルターについては、運用ポリシー次第?

 例:例:

 2003::/16 prefix2003::/16 prefix--lengthlength--range /19range /19--/32 accept/32 accept

 2600::/12 prefix2600::/12 prefix--lengthlength--range /19range /19--/32 accept/32 accept

 2a00::/16 prefix2a00::/16 prefix--lengthlength--range /19range /19--/32 accept/32 accept

 他は他はrejectreject

 ちなみに、各ちなみに、各RIRRIRのポリシーにより、のポリシーにより、IXIX、、critical internet infracritical internet infra に対する割り当て長が違うので、気をつける必要があります に対する割り当て長が違うので、気をつける必要があります

 ARINARINだとだと/48/48ががroot serverroot serverなどに割り当てられていますなどに割り当てられています

(13)

IPv6

IPv6

で考慮されるもの

で考慮されるもの

6to4

6to4

::/8

::/8

/48 or longer

/48 or longer

6bone

6bone

(14)

6to4

6to4

RFC3068で定義されている

RFC3068

で定義されている

6to4

6to4

global

global

なリレールータの

なリレールータの

prefix

prefix

 日本なら、日本なら、KDDI labKDDI labさんがさんがoriginateoriginateしてる模様してる模様

 2002::/16 192.88.99.0/24でアナウンスされています。2002::/16 192.88.99.0/24でアナウンスされています。 

 6to4 relay anycast address6to4 relay anycast address

  192.88.99.1192.88.99.1   2002:c058:6301:: 2002:c058:6301::   rejectrejectしないでね。しないでね。  

ピア、トランジット、顧客向けの経路フィルタリングで

ピア、トランジット、顧客向けの経路フィルタリングで

(15)

::/8

::/8

  IPv6IPv6への移行を目的としたアドレスへの移行を目的としたアドレス   IPv4IPv4互換アドレス互換アドレス   ::/96 ::/96 自動設定トンネリングで利用自動設定トンネリングで利用(RFC2893)(RFC2893)   IPv4IPv4射影アドレス射影アドレス 

 ::ffff:/96 IPv6::ffff:/96 IPv6ノードがノードがIPv4IPv4ノードと通信する際にノードと通信する際にIPv6IPv6ノード内部で利用ノード内部で利用

 特殊な特殊なUnicast address(RFC3513)Unicast address(RFC3513)

 未指定アドレス未指定アドレス(unspecified address)(unspecified address)

 ::/128 neighbor discovery::/128 neighbor discoveryで利用で利用

  IPv6IPv6ルータは転送すべきでないと書かれているルータは転送すべきでないと書かれている   ループバックアドレスループバックアドレス   ::1/128::1/128   IPv6IPv6ノードはノードはsrcsrc/ / dstdstにループバックアドレスが設定されている場合、そのノードから送信すべにループバックアドレスが設定されている場合、そのノードから送信すべ きではないと書かれている きではないと書かれている   これらこれら::/8::/8のパケットフィルタリング、経路フィルタリングはどうしましょう?のパケットフィルタリング、経路フィルタリングはどうしましょう?

(16)

/48 or longer

/48 or longer

prefix

prefix

今のところ、

今のところ、

/48より長い

/48

より長い

prefix

prefix

site

site

に割り当

に割り当

てはされない

てはされない

accept ? reject ?

accept ? reject ?

運用ポリシー次第でどちら

運用ポリシー次第でどちら

でも

(17)

6bone

6bone

 

RFC2471

RFC2471

で定義

で定義

 

3ffe::/16

3ffe::/16

 

2006年

2006

6

6

6

6

日に終了予定と

日に終了予定と

RFC3701で書かれ

RFC3701

で書かれ

ている

ている

 

6bone

6bone

終了後は、パケットフィルタリング、経

終了後は、パケットフィルタリング、経

路フィルタリングともに

路フィルタリングともに

reject?

reject?

(18)

参考資料

参考資料

 

xSP

xSP

のルータにおいて設定を推奨するフィル

のルータにおいて設定を推奨するフィル

タの項目について

タの項目について

,

,

http://www.bugest.net/irs/

http://www.bugest.net/irs/

IPv6 BGP filter recommendations,

IPv6 BGP filter recommendations,

http://www.space.net/~gert/RIPE/ipv6

http://www.space.net/~gert/RIPE/ipv6

-

-filters.html

filters.html

(19)

参考資料

参考資料

IANA

IANA

 IPv6 Address SpaceIPv6 Address Space, ,

http://www.iana.org/assignments/ipv6

http://www.iana.org/assignments/ipv6--addressaddress--spacespace

RFC

RFC

 IPv6 Testing Address Allocation, RFC2471IPv6 Testing Address Allocation, RFC2471

 Transition Mechanisms for IPv6 Hosts and Routers, Transition Mechanisms for IPv6 Hosts and Routers, RFC2893

RFC2893

 An Anycast Prefix for 6to4 Relay Routers, RFC3068An Anycast Prefix for 6to4 Relay Routers, RFC3068

 Internet Protocol Version 6 (IPv6) Addressing Internet Protocol Version 6 (IPv6) Addressing Architecture, RFC3513

Architecture, RFC3513

参照

関連したドキュメント

これらの先行研究はアイデアスケッチを実施 する際の思考について着目しており,アイデア

断面が変化する個所には伸縮継目を設けるとともに、斜面部においては、継目部受け台とすべり止め

図 3.1 に RX63N に搭載されている RSPI と簡易 SPI の仕様差から、推奨する SPI

また、注意事項は誤った取り扱いをすると生じると想定される内容を「 警告」「 注意」の 2

既に使用している無線機のチャンネルとユーザーコードを探知して DJ-DPS70 に同じ設定をす る機能で、キー操作による設定を省略できます。子機(設定される側)が

「比例的アナロジー」について,明日(2013:87) は別の規定の仕方も示している。すなわち,「「比

の変化は空間的に滑らかである」という仮定に基づいて おり,任意の画素と隣接する画素のフローの差分が小さ くなるまで推定を何回も繰り返す必要がある

ここで,図 8 において震度 5 強・5 弱について見 ると,ともに被害が生じていないことがわかる.4 章のライフライン被害の項を見ると震度 5