全网唯一标准王
ICS33.040.40 YD CCS L79 中华人民共和国通信行业标准 YD/T ×××××××× 互联网交换中心本地路由信任锚点技术要 求 Technical requirements for IXPs' local routing trust anchor (报批稿) XXXX - XX -XX 发布 XXXX-XX-XX实施 中华人民共和国工业和信息化部发布 YD/T××××- XXXX 目 次 II 前 言 1范围 2规范性引用文件. 3术语和定义 4缩略语.. 5互联网交换中心本地路由信任锚点架构和部署要求 5.1概述.. 5.2核心组件 5.3运行机制 5.4可靠性要求 6互联网交换中心本地路由信任锚点数据管理要求 6.1数据格式要求. 6.2数据注册管理要求 6.3数据变更管理要求. 6.4数据删除管理要求. 6.5数据刷新管理要求 6.6数据冲突管理要求. 6.7数据版本管理要求 6.8数据归属管理要求 7互联网交换中心本地路由信任锚点互操作规范 7.1数据互操作协议 7.2数据互操作接口 1 YD/T ×××××××× 前 言 本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化公文的结构和起草规则》的 规定起草。 请注意本文件的某些内容可能涉及专利,本文件的发布机构不承担识别专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:浙江省新型互联网交换中心有限责任公司、互联网域名系统北京市工程研究 中心有限公司、湖南大学、阿里云计算有限公司、上海市新型互联网交换中心有限责任公司、深圳 市前海新型互联网交换中心有限公司、中国科学院计算机网络信息中心、哈尔滨工业大学、华为技 术有限公司、深圳市腾讯计算机系统有限公司、新华三技术有限公司、中兴通讯股份有限公司、杭 州吉网通信技术有限公司、天翼云科技有限公司。 本文件主要起草人:张士聪、马迪、邹慧、李彦彪、张宇、谢鲲、顾晨辉、李晓灿、裴书玉、 詹智勇、刘伊莎、孙中良、吴琦、张茜、谭师师、桑毅宏、纪容、黄泽楷、夏重达、胡双全、汪雪 光、郭伟、万晓兰、张征、张绍峰、王曝、陈磊、朱铭俊、杨武、刘尧、杨宏杰、陈双龙、池慧斌、 吴斌、侯叶飞、李晓昱。 II YD/T ×××××××× 互联网交换中心本地路由信任锚点技术要求 1范围 本文件规定了互联网交换中心运营主体间对于本地路由信任锚点的技术要求,包括互联网交换 中心本地路由信任锚点架构和部署要求、数据管理要求、互操作规范等。 本文件适用于互联网交换中心运营主体。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用 文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单) 适用于本文件。 IETFRFC2616超文本传输协议(HypertextTransferProtocol--HTTP/1.1) IETFRFC8416基于RPKI的简化本地互联网码号资源管理技术(SimplifiedLocalInternet Number Resource Management with the RPKI) IETF RFC 8610 面向路由器的RPKI验证数据同步协议(ConciseDataDefinitionLanguage) 3术语和定义 下列术语和定义适用于本文件。 3. 1 本地路由信任锚点localroutetrustanchor 一种RPKI中的本地安全策略配置基础设施,用于验证BGP路由的合法性,防止不合法的路由 进入互联网,有助于减少路由劫持和欺骗等安全威胁的风险,提高网络的可信度和稳定性。 3. 2 therpki 一种用于配置RPKI数据对象的方法,用于指定哪些签名对象(包括路由对象、路由原始授权 和其他对象)应该从RPKI验证中添加或移除,以控制本地路由对象。 3.3 路由起源声明route origin authorization 种基于RPKI的体系结构数字证书,用于验证特定IP前缀的起源,即指定哪些自治系统有权 将特定IP前缀的路由传播到互联网上。 3. 4 面向路由器的rpki验证数据同步协议resourcepublickeyinfrastructurerouterprotocol 种与RPKI(ResourcePublicKeyInfrastructure)相关的用于增强互联网路由的安全性 的协议,使路由器能够从RPKI缓存服务器检索验证信息,以确保路由路径的合法性和安全性。 1 YD/T×××× XX×X 3. 5 验证缓存validationcache 用于存储验证结果以提高性能的技术。验证通常涉及耗时的操作,如数据验证、许可证检查或 身份验证。为了减少重复验证的开销,可将验证结果缓存起来,以便在需要时快速检索,而无需重 新执行验证过程。 3. 6 依赖方relyingparty 个与数字身份验证和安全性相关的术语。在身份验证和安全性领域是指依赖和依赖于身份提 供者验证和授权的实体或应用程序。 4 缩略语 下列缩略语适用于本文件。 API 应用程序接口 Application Program Interface AS 自治系统 Autonomous System BGP 边界网关协议 Border Gateway Protocol HTTPS 超文本传输安全协议 HTTP over Secure Socket Layer IP 互联网协议 Internet Protocol JSON JavaScript对象表示法 JavaScript Object Notation RIR 地区互联网注册管理机构 Regional Internet Registry ROA 路由起源声明 Route Origin Authorization RP 依赖方 Relying Party RPKI 互联网码号资源公钥基础设施 Resource Public Key Infrastructure RS 路由服务器 Route Server RTR 面向路由器的RPKI验证数据同步协议 Resource Public Key Infrastructure Router Protocol SLURM 互联网码号资源本地化管理 Simplified Local Internet Number Resource Management with the RPKI VC 验证缓存 Validation Cache WEB 万维网 World Wide Web 5 互联网交换中心本地路由信任锚点架构和部署要求 5.1概述 互联网交换中心本地路由信任锚点架构如图1所示,采用由本地RP系统和本地VC系统组成的 两级架构,通过多级数据同步及校验实现本地路由可信认证。 2 YD/T ××××- XXXX 本地SLURM文件 本地导入 A 交换中心承网 本地导入 本地SLURM文件 图1互联网交换中心本地路由信任锚点架构示意图 5.2核心组件 5.2.1 本地RP系统 本地RP系统是本地路由信任锚点的核心基础设施。支持同步来自五大RIR的公共密钥基础架 构资料库中的ROA数据,同时支持基于IETFRFC8416定义的SLURM技术进行本地化路由注册和管 理,自主建立本地可信的ROA数据。 5.2.2本地VC系统 本地VC系统是本地RP系统的数据副本,用于同步并存储RP系统提供的可信数据,并与路由 器设备进行信令交互。 5.3运行机制 互联网交换中心具备开放可信的BGP本地交换生态,拥有接入企业的全量BGP路由前缀和AS 号信息,采用SLURM技术进行本地路由认证签发,并将本地可信数据以SLURM文件格式录入RP系 统。 RP系统将ROA数据同步至本地VC,本地VC与互联网交换中心RS路由服务器建立信令邻居, 采用IETFRFC8610定义的RTR协议交互可信验证数据。 互联网交换中心RS路由器将收到的内外部BGP路由与本地VC系统提供的中立、可信数据进行 匹配和校验,根据验证结果进行路由过滤,确保互联网交换中心路由安全。 5.4可靠性要求 互联网交换中心本地信任锚点核心组件建议均采用主备双机部署,主系统任一核心组件故障, 可通过在RS上配置连接新的备用系统,实现主备系统的快速切换,继续进行路由校验和过滤。 3

.pdf文档 YD-T 6603-2025 互联网交换中心本地路由信任锚点技术要求

文档预览
中文文档 17 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共17页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
YD-T 6603-2025 互联网交换中心本地路由信任锚点技术要求 第 1 页 YD-T 6603-2025 互联网交换中心本地路由信任锚点技术要求 第 2 页 YD-T 6603-2025 互联网交换中心本地路由信任锚点技术要求 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-03-02 18:48:21上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。