9 de outubro de 2023

Nós AS112: Uma Solução Técnica para Aprimorar a Estabilidade e o Desempenho Global da Internet

Resumo 

A infraestrutura global da Internet é um sistema complexo que exige colaboração e ação responsável de várias partes interessadas para manter sua saúde e estabilidade. Um dos desafios críticos enfrentados pelo ecossistema da Internet é o vazamento de tráfego de pesquisa reversa DNS relacionado a endereços IP privados. Este artigo propõe o uso de nós AS112 como uma solução técnica para resolver este problema e convida outras redes a adotarem uma abordagem semelhante, contribuindo para uma Internet mais resiliente e eficiente.


Introdução  

A Internet é parte essencial de nossas vidas diárias, e as organizações que gerenciam grandes redes desempenham um papel significativo em garantir uma experiência do usuário estável e confiável. O tráfego de pesquisa reversa DNS associado a endereços IP privados, conforme definido em RFC 1918 e RFC 6598, frequentemente vaza para a Internet pública devido a configurações incorretas e outros fatores. Esse tráfego não intencional sobrecarrega desnecessariamente a infraestrutura global de DNS e impacta o desempenho geral da rede. Os nós AS112 oferecem um serviço distribuído de sinkhole, absorvendo esse tráfego e mitigando seus efeitos no ecossistema da Internet.


O que é AS112?

Imagine que você disca acidentalmente um número de telefone que não existe. Em vez de falar com alguém, você esperaria ouvir uma mensagem dizendo que o número não está em serviço. Agora, pense na internet como uma enorme lista telefônica, mas em vez de números de telefone, temos endereços para sites e serviços online. Às vezes, pessoas ou sistemas tentam incorretamente acessar endereços que não existem ou são reservados para uso privado (como uma linha telefônica privada que não está listada no diretório público).

AS112 é como um operador amigável neste vasto sistema telefônico online. Em vez de deixar que essas chamadas equivocadas incomodem a central principal (a raiz da internet), o AS112 intervém e diz: “Ei, esse endereço não existe ou é privado. Por favor, verifique e tente novamente.” Ao fazer isso, o AS112 ajuda a reduzir o tráfego desnecessário e garante que a central principal não seja sobrecarregada por essas chamadas equivocadas.

Por que o AS112 é Importante?

-Reduzindo Tráfego Desnecessário: Assim como uma linha telefônica movimentada, a internet pode ficar congestionada com muitos pedidos. Ao lidar com essas chamadas equivocadas, o AS112 garante que o sistema principal funcione sem problemas.

-Protegendo o Núcleo da Internet: A raiz da internet é vital para todas as atividades online. O AS112 atua como um guardião, garantindo que a raiz não seja sobrecarregada com pedidos irrelevantes.

-Ajudando Sistemas e Pessoas: Ao responder a esses pedidos equivocados, o AS112 fornece feedback, que pode ajudar na identificação e correção de erros.

Em essência, o AS112 é como um operador útil no vasto mundo da internet, garantindo que tudo funcione sem problemas e com eficiência.


Solução Técnica

Os nós AS112 são estrategicamente posicionados em uma rede para lidar e absorver tráfego de consulta reversa DNS mal direcionado para endereços IP privados. Ao implantar esses nós, as organizações podem descarregar o tráfego não intencional e reduzir a carga sobre a infraestrutura local e global de DNS. A implementação dos nós AS112 envolve os seguintes passos:

  1. Determinar locais ideais para os nós AS112 com base em padrões de tráfego e topologia da rede.
  1. Configurar os nós AS112 com software apropriado, como BIND ou Knot DNS, para lidar com o tráfego de consulta reversa DNS para faixas específicas de endereços IP privados.
  1. Anunciar o prefixo AS112 na tabela de roteamento global através do Sistema Autônomo (AS) da organização para atrair tráfego mal direcionado.
  1. Monitorar os nós AS112 para garantir que eles processem o tráfego de pesquisa reversa de forma eficaz e ajustar as configurações conforme necessário.

Recomendações de Implantação para AS112

Escolha do Endereço IP

Use os endereços IP dedicados atribuídos aos nós AS112. Isso garante que o nó seja reconhecido como parte do projeto AS112 e possa lidar com o tráfego específico direcionado a ele.

Uso de BGP (Border Gateway Protocol)

O BGP deve ser usado para anunciar a presença do nó AS112 às redes vizinhas. Isso ajuda a direcionar o tráfego apropriado para o nó.

Recomenda-se usar comunidades BGP para controlar o escopo do anúncio, garantindo que ele alcance o público pretendido.

Considerações sobre o Ambiente de Rede
  • Internet Pública: Se estiver implantando na internet pública, certifique-se de que o nó seja acessível de todas as partes da internet. Isso pode envolver a coordenação com provedores de serviços de internet e garantir que não haja filtros bloqueando o tráfego.
  • Pontos de Troca de Internet (IXPs): Para nós implantados em IXPs, é essencial garantir que o nó possa lidar com o volume de tráfego típico desses locais. Além disso, a coordenação com o operador do IXP é crucial.
  • Redes Privadas: Se o nó for destinado a uma rede privada, certifique-se de que ele sirva apenas a essa rede específica e não anuncie sua presença na internet mais ampla.
Considerações sobre Anycast

Anycast é um método onde o mesmo endereço IP é usado por múltiplos nós em diferentes locais. Isso ajuda a distribuir a carga e garantir tempos de resposta mais rápidos.

Se estiver usando Anycast, certifique-se de que todos os nós que usam o mesmo endereço IP tenham configurações e dados consistentes. Isso garante que os usuários recebam a mesma resposta, independentemente do nó ao qual se conectarem.

Monitoramento Operacional

Monitore regularmente o funcionamento do nó para garantir que ele esteja operando corretamente. Isso inclui verificar atualizações de software, monitorar níveis de tráfego e garantir que o nó responda às consultas conforme esperado.

Coordenação

É benéfico coordenar-se com outros operadores AS112, especialmente ao fazer alterações ou atualizações significativas. Isso ajuda a compartilhar as melhores práticas e garantir uma operação consistente em todos os nós.

Estas são as recomendações de implantação de alto nível para AS112 com base no RFC. Elas fornecem diretrizes para garantir que o nó opere eficientemente e cumpra seu propósito pretendido no ecossistema mais amplo da internet.


Considerações de Segurança para AS112

Vazamento de Informações

Idealmente, os hosts nunca devem enviar consultas aos servidores AS112. Consultas relacionadas a endereços de uso privado devem ser respondidas localmente dentro de um site. Se os hosts enviarem consultas aos servidores AS112, eles podem vazar inadvertidamente informações sobre infraestrutura privada para a rede pública. Isso pode representar um risco de segurança.

Registro por Operadores AS112

Os operadores AS112 podem registrar as informações que recebem. Esses dados registrados podem estar sujeitos a vários riscos de segurança e privacidade. No entanto, esses riscos existem independentemente da presença de servidores autoritativos para essas zonas na infraestrutura pública de DNS.

Tráfego Inesperado

Consultas respondidas por servidores AS112 são tipicamente não intencionais, o que significa que as respostas dos servidores AS112 geralmente são inesperadas. Esse tráfego de entrada inesperado pode acionar sistemas de detecção de intrusão ou firewalls. Os operadores de servidores AS112 devem estar preparados para consultas de operadores de infraestrutura remota que possam acreditar erroneamente que sua segurança foi comprometida.

Potencial Mal-entendimento

Os operadores de servidores AS112 podem ser contatados por indivíduos que acreditam erroneamente que as respostas dos nós AS112 são um ataque à sua infraestrutura. Orientações para aqueles que nutrem esse equívoco podem ser encontradas em [RFC6305].

Coordenação Solta

O deployment de nós AS112 não é tão coordenado quanto outros serviços distribuídos usando Anycast. Isso torna desafiador detectar comprometimentos maliciosos de um nó AS112 ou a subversão dos dados fornecidos pelo nó devido à falta de gerenciamento centralizado.

Vetor de Ataque Potencial

Alterar as respostas às consultas recebidas pelos nós AS112 pode influenciar o comportamento dos hosts que enviam as consultas. Tal comprometimento pode ser usado como vetor de ataque contra infraestrutura privada.

Medidas de Proteção

Os operadores do AS112 devem garantir que os nós AS112 estejam protegidos contra comprometimento. Devem ser empregadas medidas semelhantes às usadas para nameservers de produção ou infraestrutura de rede. As orientações fornecidas para root nameservers em [RFC2870] podem ser úteis.

Considerações sobre DNSSEC

As zonas hospedadas pelos servidores AS112 não são assinadas com DNSSEC. Dada a estrutura distribuída e pouco coordenada do serviço AS112, assinar as zonas exigiria que o material da chave privada fosse efetivamente público, o que anularia quaisquer benefícios de segurança do uso dessas chaves.

Em essência, embora o AS112 forneça um serviço valioso no tratamento de consultas DNS para endereços IP não roteáveis, há várias considerações de segurança que os operadores e usuários devem estar cientes. Medidas adequadas e consciência podem ajudar a mitigar riscos potenciais. 


Implementação AS112 da EdgeUno

EdgeUno, um provedor líder de infraestrutura de internet na América Latina, abraçou proativamente o projeto AS112 para aumentar a eficiência e a confiabilidade de sua rede expansivaReconhecendo a importância de lidar com consultas DNS para endereços IP não globalmente únicos, a EdgeUno implementou nós AS112 de maneira estratégica:

Distribuição Geográfica: Os nós AS112 da EdgeUno são implantados estrategicamente em oito locais chave na América Latina. Estes locais incluem:

-Colômbia

-México, com nós específicos em MEX1, GLD1 e QRO1

-Chile

-Miami (servindo como um ponto de conexão vital para a América Latina)

-Brasil

-Argentina

Esta ampla implantação garante que as consultas DNS originadas de várias partes da região sejam tratadas eficientemente, reduzindo tráfego desnecessário e melhorando a experiência do usuário.

Especificações Técnicas

-Sistema Operacional: Os nós AS112 da EdgeUno rodam em servidores equipados com Linux Debian, um sistema operacional robusto e confiável conhecido por sua estabilidade e segurança.

-Daemon de Roteamento: A escolha do daemon de roteamento BIRD garante capacidades de roteamento eficientes e dinâmicas, permitindo que os nós AS112 gerenciem o tráfego DNS e respondam a consultas de forma eficaz.

-Compatível com IPv4 / IPv6 

-Monitoramento e Análise

A EdgeUno utiliza uma combinação de Grafana e InfluxDB para monitorar seus nós AS112. Essa configuração oferece:

Visualização em tempo real do desempenho e tráfego dos nós através dos painéis interativos do Grafana.

Armazenamento e recuperação de dados eficientes com InfluxDB, garantindo que quaisquer anomalias ou problemas possam ser identificados e resolvidos rapidamente.

 

Chamada para Ação

Convidamos outras redes a considerar a implementação de nós AS112 em sua infraestrutura para alcançar os seguintes benefícios:

  1. Melhorar a saúde e estabilidade geral do ecossistema global da Internet, reduzindo a carga nos servidores raiz de DNS.
  2. Melhorar o desempenho local do DNS e contribuir para um melhor desempenho de rede para os clientes.
  3. Demonstrar compromisso com a comunidade da Internet assumindo um papel proativo na manutenção de sua infraestrutura.
  4. Fomentar a colaboração entre operadores de rede e partes interessadas para abordar desafios comuns e promover práticas responsáveis na Internet.

Conclusão

Implantar nós AS112 é um passo importante e responsável para organizações que gerenciam grandes redes. Ao adotar esta solução técnica, os operadores de rede podem contribuir para uma Internet mais resiliente e eficiente, beneficiando seus clientes e a comunidade online em geral. Portanto, encorajamos outras redes a explorar a implementação de nós AS112 e participar do esforço coletivo para manter e melhorar a infraestrutura global da Internet.


Referências

  1. RFC 7534 – Operações de Servidor de Nomes AS112
  1. EdgeUno Official Websitehttps://edgeuno.com/
  1. RFC 1918 – Alocação de Endereços para Redes Privadas
  1. RFC 6598 – Prefixo IPv4 Reservado pela IANA para Espaço de Endereços Compartilhado