ТСПУ: разбираем DPI-оборудование суверенного рунета с юристами
Что такое ТСПУ технически, кто обязан его ставить, и почему корпоративные AS без лицензии оператора всё равно должны следить за своей BGP-маршрутизацией.
ТСПУ - DPI-оборудование, которое операторы связи обязаны установить по закону о суверенном рунете; РКН получает централизованное управление трафиком на узлах операторов
После нашего предыдущего поста про суверенный рунет и корпоративные AS посыпались вопросы в духе «а что это вообще за ТСПУ такие, как они работают и точно ли нас это не касается». Позвали юристов, у которых есть нужный бэкграунд по телекому, сели разбирать. Вот что из этого вышло.
Что такое ТСПУ технически
Технические средства противодействия угрозам - это DPI-оборудование (Deep Packet Inspection), которое Роскомнадзор предоставляет операторам связи и размещает на их узлах за свой счёт. Оборудование встаёт в разрыв трафика или в режиме копирования - точная схема зависит от конкретного узла и конкретного оператора.
Функционально ТСПУ может:
- Анализировать трафик на уровне приложений (L7) - DPI позволяет смотреть глубже заголовков IP/TCP и идентифицировать протоколы и сервисы даже в случае нестандартных портов.
- Фильтровать и блокировать трафик по спискам РКН - это расширение текущего механизма блокировок, только централизованное и на уровне оборудования, а не через выгрузку в личный кабинет оператора.
- Управлять маршрутизацией - по крайней мере, так следует из текста закона и технических требований, которые РКН опубликовал. Именно эта часть вызывает наибольшее число вопросов у инженеров.
Конкретного производителя оборудования в открытых источниках не называют официально, хотя в отраслевых обсуждениях фигурирует Эшелон и несколько других вендоров. Публичных технических спецификаций нет - и это само по себе проблема для любого инженерного анализа.
Кто обязан, а кто нет
Здесь наши юристы были чёткими: обязанность установить ТСПУ лежит на операторах связи - лицах, которые на основании лицензии оказывают услуги по передаче данных, телематические услуги или услуги телефонной связи третьим лицам.
Если компания:
- имеет собственный блок IP-адресов и AS в RIPE,
- поднимает BGP-сессии с операторами для получения связности,
- использует всё это для собственных нужд - не оказывает услуги связи другим организациям,
то она лицензированным оператором связи не является, и требования об установке ТСПУ к ней напрямую не применяются.
Казалось бы, можно выдохнуть. Но дальше начинается инженерная часть, которая выдохнуть не даёт.
Косвенные эффекты: где корпоративная AS оказывается в зоне влияния
Весь трафик корпоративной AS всё равно идёт через сети операторов, на которых стоит ТСПУ. Это физическая реальность, которую не обойти организационными мерами.
BGP-анонсы через операторские стыки. Когда ТСПУ встаёт в разрыв на узле оператора, через него проходит и трафик, и - потенциально - BGP-сессии на этом стыке. Как именно ТСПУ взаимодействует с BGP-сессиями корпоративных AS - неизвестно. Теоретически DPI-оборудование с возможностью управления маршрутизацией может влиять на анонсы. Доказательств, что так будет, нет, но и публичных гарантий обратного - тоже.
Несколько аплинков не обязательно означают независимость. Классическая схема - два-три оператора для резервирования. Если ТСПУ стоит у каждого из них и управляется централизованно из одной точки (а именно так написано в законе: РКН управляет), то надёжность мультихоминга в части «защиты от регулятора» меняется. Это не то, о чём думали, когда строили резервирование.
DPI в пути трафика - это латентность. Любое дополнительное оборудование в разрыве - это дополнительная обработка пакетов. Насколько это скажется на задержках - зависит от производительности конкретного ТСПУ и нагрузки на узле. На сегодня данных по производительности в открытом доступе нет вообще.
Что мы посоветовали клиентам
Прямых обязательств по закону для корпоративных AS без лицензии нет. Но несколько инженерных действий имеет смысл сделать сейчас - не потому что «обязаны», а потому что это хорошая практика в момент, когда в инфраструктуре одного из ключевых слоёв (операторских сетей) происходят изменения неизвестного масштаба.
-
Снять baseline прямо сейчас. Латентность до внешних ресурсов, RTT до пиров, BGP-таблицы, AS-PATH по основным маршрутам. Если после 1 ноября что-то изменится, нужно будет с чем сравнивать.
-
Зафиксировать текущие BGP-конфигурации. Все сессии, все анонсы, all communities. Это и так должно быть в порядке, но сейчас особенно важно.
-
Поговорить с инженерами операторов, а не с менеджерами по продажам. Часть операторов уже проводит внутренние работы по установке ТСПУ. Конкретный инженер на другом конце провода скажет больше, чем публичные заявления компании.
-
Посмотреть на SLA в договорах с операторами. Там почти наверняка есть пункт про исключения при выполнении требований законодательства. Это означает, что деградацию качества связи в период установки ТСПУ оператор не обязан компенсировать.
Честная оговорка
Разговор с юристами помог чётко разграничить, кто является субъектом закона, а кто нет. Но на вопрос «как конкретно ТСПУ повлияет на BGP-маршрутизацию корпоративных AS» ответа нет - ни у нас, ни у операторов, ни, судя по всему, у тех, кто это оборудование разворачивает. Технические спецификации закрыты, публичных тестов нет.
Мы сейчас в ситуации, когда в инфраструктурный стек добавляют компонент, про который почти ничего не известно. Это некомфортно - и это нормальная реакция инженера, а не паника. До 1 ноября осталось две недели. Смотрим, что будет.