A seconda di come stai utilizzando lo scambio di peering, hai diverse opzioni:
In primo luogo tratterò RPKI e dirò che mentre è qualcosa che dovresti assolutamente andare avanti e distribuire, sia per i tuoi percorsi che per convalidare gli altri, è purtroppo in un uso così basso che non puoi aspettarti che faccia così tanto. La vera soluzione qui è WHOIS: il RaDB di merito è probabilmente il migliore in quanto ti consentirà di restituire risultati per tutti i RIR in una volta. Ma, se preferisci interrogare direttamente ogni RIR, provalo.
Ora, se sei in borsa e stai ricevendo un mucchio di prefissi dal server di route di IXP, a seconda degli strumenti che hai a tua disposizione e delle capacità del tuo router, hai due possibilità:
1. Filtra per origine AS
In sostanza, ciò consiste nella convalida dell'origine AS di un prefisso rispetto a quello in WHOIS - se l'origine AS non corrisponde a quello in WHOIS, si rilascia il prefisso e qualsiasi altra specifica che potrebbe anche essere annunciata. Questa è generalmente una buona protezione contro i dirottamenti involontari. La stragrande maggioranza dei prefissi dovrebbe avere questi dati.
2. Filtra per transito AS
Questo fa un ulteriore passo avanti e filtra le rotte con qualsiasi AS nel percorso che non è autorizzato all'interno di WHOIS, tuttavia non è possibile farlo per ogni prefisso, poiché non tutti avranno creato oggetti specificando chi sono i loro provider di AS autorizzati per il transito.
D'altra parte, se stai usando lo scambio di peering per scrutare direttamente con gli altri, la tua vita diventa molto più semplice; puoi cercare quali prefissi hanno in WHOIS e permetterli. La buona pratica a mio avviso è quella di consentire ai peer di annunciare più specifici fino a una lunghezza massima di / 24, impostando al contempo un valore di prefisso massimo sensibile (ovvero proporzionale al numero di sottoreti che hanno) sul peering in modo che possano " Ti inondano di percorsi ma possono rispondere a un dirottamento del prefisso.
Se stai cercando strumenti, controlla IRRToolSet e IRR PowerTools