Je nachdem, wie Sie den Peering-Austausch verwenden, stehen Ihnen verschiedene Optionen zur Verfügung:
Zunächst werde ich auf RPKI eingehen und sagen, dass Sie es auf jeden Fall bereitstellen sollten, sowohl für Ihre eigenen Routen als auch für die Validierung anderer. Leider wird es so wenig genutzt, dass Sie zum jetzigen Zeitpunkt nicht damit rechnen können, dass es so viel bewirkt. Die wirkliche Lösung ist hier WHOIS - Merits RaDB ist wohl die beste, da Sie damit Ergebnisse für alle RIRs auf einmal zurückgeben können. Wenn Sie jedoch jedes RIR direkt abfragen möchten, wählen Sie es aus.
Wenn Sie jetzt an der Vermittlungsstelle sind und nur eine Reihe von Präfixen vom Routenserver des IXP erhalten, haben Sie je nach den verfügbaren Tools und den Funktionen Ihres Routers zwei Möglichkeiten:
1. Filtern nach Herkunft AS
Im Wesentlichen besteht dies darin, den Ursprungs-AS eines Präfixes gegen den in WHOIS zu validieren. Wenn der Ursprungs-AS nicht mit dem in WHOIS übereinstimmt, löschen Sie das Präfix und alle weiteren Details, die möglicherweise ebenfalls angesagt werden. Dies ist in der Regel ein guter Schutz gegen unbeabsichtigte Entführungen. Die überwiegende Mehrheit der Präfixe sollte diese Daten haben.
2. Filtern nach Transit AS
Dies geht noch einen Schritt weiter und filtert Routen mit einem AS in dem Pfad, der nicht innerhalb von WHOIS autorisiert ist - Sie können dies jedoch nicht für jedes Präfix tun, da nicht jeder Objekte erstellt hat, die angeben, wer seine autorisierten Transit-AS-Anbieter sind.
Auf der anderen Seite wird Ihr Leben viel einfacher, wenn Sie den Peering-Austausch nutzen, um direkt mit anderen zu kommunizieren. Sie können nachsehen, welche Präfixe sie in WHOIS haben, und diese zulassen. Meiner Meinung nach ist es empfehlenswert, Peers zu gestatten, spezifischere Informationen bis zu einer maximalen Länge von / 24 anzukündigen und gleichzeitig einen vernünftigen Maximalpräfixwert (dh proportional zur Anzahl ihrer Subnetze) für Ihr Peering festzulegen, damit diese Informationen anzeigen können. ' Sie werden nicht mit Routen überflutet, sondern können auf einen Präfix-Hijack reagieren.
Wenn Sie nach Tools suchen, schauen Sie sich IRRToolSet und IRR PowerTools an