2023年10月9日

AS112 Nodes:提高全球互联网稳定性和性能的技术解决方案

摘要 

全球互联网基础设施是一个复杂的系统,需要各个利益相关者进行协作和负责任的行动来维持其健康和稳定。互联网生态系统面临的关键挑战之一是与私有IP地址相关的DNS反向查询流量泄露。本文提出部署AS112 nodes作为技术解决方案来解决此问题,并邀请其他网络采用类似的方法,为构建一个更具弹性、更高效的互联网做出贡献。


引言  

互联网是我们日常生活中不可或缺的一部分,管理大型网络的组织在确保稳定可靠的用户体验方面发挥着重要作用。与私有IP地址相关的DNS反向查询流量,如RFC 1918和RFC 6598所定义,由于配置错误和其他因素,经常泄露到公共互联网上。这种意外的流量不必要地增加了全球DNS基础设施的负载,并影响了整体网络性能。AS112 nodes提供了一种分布式黑洞服务,吸收这些流量,减轻其对互联网生态系统的影响。


什么是AS112?

想象一下你错误拨打了一个不存在的电话号码。你不会联系到任何人,而是会听到提示该号码无法使用。现在,把互联网想象成一本巨大的电话簿,但我们记录的不是电话号码,而是网站和在线服务的地址。有时,人们或系统会错误地尝试访问不存在或保留用于私人用途的地址(就像公共目录中没有列出的私人电话线)。

AS112就像这个庞大的在线电话系统中一位友好的接线员。它不会让这些错误的呼叫干扰主交换机(互联网的根部),而是介入说:“嘿,该地址不存在或属于私有范围。请检查并重试。”通过这样做,AS112有助于减少不必要的流量,确保主交换机不会被这些错误呼叫淹没。

为什么AS112很重要?

-减少不必要的流量:互联网就像一条繁忙的电话线,可能会因为过多的请求而拥堵。通过处理这些错误的呼叫,AS112确保了主系统平稳运行。

-保护互联网核心:互联网的根节点对每个人的在线活动至关重要。AS112充当守护者,确保根节点不会被不相关的请求所负担。

-帮助系统和用户:通过响应这些错误的请求,AS112提供反馈,这有助于识别和修复错误。

本质上,AS112就像互联网这个广阔世界里一位有帮助的接线员,确保一切平稳高效地运行。


技术解决方案

AS112节点被战略性地部署在网络内部,用于处理和吸收发往私有IP地址的错误DNS反向查找流量。通过部署这些节点,组织可以卸载非预期的流量,减轻本地和全球DNS基础设施的负担。实施AS112节点涉及以下步骤:

  1. 根据流量模式和网络拓扑确定AS112的最佳部署位置。
  1. 使用合适的软件(例如BIND或Knot DNS)配置AS112节点,以处理特定私有IP地址范围的反向DNS查找流量。
  1. 通过组织的Autonomous System (AS) 在全局路由表中宣告AS112前缀,以吸引错误流量。
  1. 监控AS112节点,确保它们能有效处理反向查找流量,并根据需要调整配置。

AS112部署建议

IP地址选择

使用分配给AS112节点的专用IP地址。这确保了该节点被识别为AS112项目的一部分,并能够处理定向到它的特定流量。

使用BGP (Border Gateway Protocol)

应使用BGP向邻近网络宣告AS112节点的存在。这有助于将适当的流量导向该节点。

建议使用BGP communities来控制宣告范围,确保其到达目标受众。

网络环境考量
  • Public Internet:如果在公网上部署,请确保该节点可以从互联网的所有部分访问。这可能涉及与internet service providers协调,并确保没有过滤器阻止流量。
  • Internet Exchange Points (IXPs):对于部署在IXPs的节点,至关重要的是确保该节点能够处理此类地点典型的流量容量。此外,与IXP运营商的协调也至关重要。
  • 私有网络:如果节点用于私有网络,请确保它只服务于该特定网络,并且不会向更广阔的互联网宣布其存在。
Anycast考量

Anycast是一种在不同位置使用相同IP地址的节点方法。这有助于分散负载并确保更快的响应时间。

如果使用Anycast,请确保所有使用相同IP地址的节点具有一致的配置和数据。这可确保用户无论连接到哪个节点都能获得相同的响应。

运营监控

定期监控节点运行状态,确保其功能正常。这包括检查软件更新、监控流量水平以及确保节点对查询的响应符合预期。

协调

与其他AS112运营商进行协调是有益的,尤其是在进行重大更改或更新时。这有助于分享最佳实践并确保所有节点运行一致。

这些是基于RFC的AS112高级部署建议。它们提供了指导方针,确保节点高效运行并服务于更广阔的互联网生态系统中的预期目的。


AS112安全考量

信息泄露

主机理想情况下不应向 AS112 服务器发送查询。与私有地址相关的查询应在站点本地回答。如果主机向 AS112 服务器发送查询,它们可能会无意中将关于私有基础设施的信息泄露到公共网络。这可能构成安全风险。

AS112 运营商的日志记录

AS112 运营商可能会记录他们接收到的信息。这些日志数据可能面临各种安全和隐私风险。然而,无论这些区域的权威服务器是否存在于公共 DNS 基础设施中,这些风险都依然存在。

意外流量

由 AS112 服务器回答的查询通常是无意的,这意味着来自 AS112 服务器的响应通常是出乎意料的。这种意外的入站流量可能会触发入侵检测系统或防火墙。AS112 服务器运营商应为来自可能误认为其安全已被泄露的远程基础设施运营商的询问做好准备。

潜在误解

AS112 服务器的运营商可能会被误认为来自 AS112 节点响应是攻击其基础设施的个人联系。持有这种误解的人可以在 [RFC6305] 中找到指导。

松散协调

AS112 节点的部署不像使用任何源 Anycast 分发的其他服务那样协调。由于缺乏集中管理,这使得检测 AS112 节点恶意泄密或被篡改的数据变得具有挑战性。

潜在攻击向量

更改AS112节点接收到的查询响应可能会影响发送查询的主机行为。此类泄密可能被用作针对私有基础设施的攻击向量。

防护措施

AS112运营商应确保AS112节点免受泄密。应采用与生产nameserver或网络基础设施相似的措施。[RFC2870]中提供的根nameserver指南可能会有所帮助。

DNSSEC考量

由AS112服务器托管的区域没有使用DNSSEC签名。鉴于AS112服务的分布式和松散协调结构,对这些区域进行签名需要私钥材料实际上是公开的,这将抵消使用这些密钥带来的任何安全益处。

本质上,虽然AS112在处理非可路由IP地址的DNS查询方面提供了有价值的服务,但运营商和用户应注意几个安全考量。适当的措施和意识有助于减轻潜在风险。 


EdgeUno的AS112实现

EdgeUno,作为拉丁美洲领先的网络基础设施提供商,积极采纳了AS112项目,以提高其 广阔网络考虑到处理非全局唯一IP地址的DNS查询的重要性,EdgeUno已战略性地部署了AS112节点:

地理分布:EdgeUno的AS112节点在拉丁美洲的八个关键地点进行了战略部署。这些地点包括:

-哥伦比亚

-墨西哥,包含MEX1、GLD1和QRO1等特定节点

-智利

-迈阿密(作为拉丁美洲重要的连接点)

-巴西

-阿根廷

这种广泛的部署确保了来自该地区各个部分的DNS查询能够得到高效处理,减少不必要的流量并提升用户体验。

技术规格

-操作系统:EdgeUno的AS112节点运行在由Linux Debian驱动的服务器上,这是一种以稳定性和安全性著称的强大可靠的操作系统。

-路由守护进程:选择BIRD路由守护进程确保了高效和动态的路由能力,使AS112节点能够有效地管理DNS流量并响应查询。

-支持IPv4 / IPv6 

-监控与分析

EdgeUno采用Grafana和InfluxDB的组合来监控其AS112节点。此配置提供:

通过Grafana的交互式仪表板,实现节点性能和流量的实时可视化。

使用InfluxDB进行高效的数据存储和检索,确保任何异常或问题都能被快速识别和解决。

 

行动号召

我们邀请其他网络考虑在其基础设施中部署AS112节点,以实现以下益处:

  1. 通过减轻对根DNS服务器的负载,提高全球互联网生态系统的整体健康和稳定性。
  2. 提升本地DNS性能,为客户提供更好的网络性能。
  3. 通过积极参与维护互联网基础设施,展现对互联网社区的承诺。
  4. 促进网络运营商和利益相关者之间的协作,以应对共同挑战并推广负责任的互联网实践。

结论

部署AS112节点对于管理大型网络的组织来说是一个重要且负责任的步骤。通过采用这一技术解决方案,网络运营商可以为更具弹性、更高效的互联网做出贡献,从而使他们的客户和整个在线社区受益。因此,我们鼓励其他网络探索实施AS112节点,并加入共同努力以维护和增强全球互联网基础设施。


参考资料

  1. RFC 7534 – AS112 Nameserver Operations
  1. EdgeUno Official Websitehttps://edgeuno.com/
  1. RFC 1918 – 地址分配给私有互联网
  1. RFC 6598 – 用于共享地址空间的IANA保留IPv4前缀