Selon la façon dont vous utilisez l'échange de peering, vous avez plusieurs options différentes:
Tout d'abord, je couvrirai RPKI et je dirai que bien que ce soit quelque chose que vous devez absolument aller de l'avant et déployer, à la fois pour vos propres itinéraires et pour valider d'autres, il est malheureusement si peu utilisé que vous ne pouvez pas vous attendre à ce qu'il en fasse autant. La vraie solution ici est WHOIS - le RaDB de Merit est sans doute le meilleur car il vous permettra de renvoyer les résultats de tous les RIR à la fois. Mais, si vous préférez interroger chaque RIR directement, allez-y.
Maintenant, si vous êtes sur l'échange et que vous obtenez juste une pile de préfixes du serveur de routage de l'IXP, selon les outils dont vous disposez et les capacités de votre routeur, vous avez deux possibilités:
1. Filtrer par origine AS
Essentiellement, cela consiste à valider l'AS d'origine d'un préfixe par rapport à celui du WHOIS - si l'AS d'origine ne correspond pas à celui du WHOIS, vous supprimez le préfixe et tout autre détail qui pourrait également être annoncé. Il s'agit généralement d'une bonne protection contre les détournements accidentels. La grande majorité des préfixes devraient contenir ces données.
2. Filtrer par transit AS
Cela va un peu plus loin et filtre les itinéraires avec n'importe quel AS dans le chemin qui n'est pas autorisé dans WHOIS - vous ne pouvez cependant pas le faire pour chaque préfixe, car tout le monde n'aura pas créé d'objets spécifiant qui sont leurs fournisseurs AS de transit autorisés.
D'un autre côté, si vous utilisez l'échange de peering pour regarder directement avec les autres, alors votre vie devient beaucoup plus simple; vous pouvez rechercher les préfixes qu'ils ont dans WHOIS et les autoriser. À mon avis, la bonne pratique consiste à autoriser les pairs à annoncer des détails plus précis jusqu'à une longueur maximale de / 24 tout en définissant également une valeur de préfixe maximal raisonnable (c'est-à-dire proportionnelle au nombre de sous-réseaux qu'ils ont) sur votre homologue afin qu'ils puissent '' t vous inonder d'itinéraires mais peut répondre à un détournement de préfixe.
Si vous recherchez des outils, consultez IRRToolSet et IRR PowerTools