ADG Оставить заявку
Блог Регуляторика 5 мин чтения

ТСПУ: разбираем DPI-оборудование суверенного рунета с юристами

Что такое ТСПУ технически, кто обязан его ставить, и почему корпоративные AS без лицензии оператора всё равно должны следить за своей BGP-маршрутизацией.

Контекст момента

ТСПУ - DPI-оборудование, которое операторы связи обязаны установить по закону о суверенном рунете; РКН получает централизованное управление трафиком на узлах операторов

После нашего предыдущего поста про суверенный рунет и корпоративные AS посыпались вопросы в духе «а что это вообще за ТСПУ такие, как они работают и точно ли нас это не касается». Позвали юристов, у которых есть нужный бэкграунд по телекому, сели разбирать. Вот что из этого вышло.

Что такое ТСПУ технически

Технические средства противодействия угрозам - это DPI-оборудование (Deep Packet Inspection), которое Роскомнадзор предоставляет операторам связи и размещает на их узлах за свой счёт. Оборудование встаёт в разрыв трафика или в режиме копирования - точная схема зависит от конкретного узла и конкретного оператора.

Функционально ТСПУ может:

  • Анализировать трафик на уровне приложений (L7) - DPI позволяет смотреть глубже заголовков IP/TCP и идентифицировать протоколы и сервисы даже в случае нестандартных портов.
  • Фильтровать и блокировать трафик по спискам РКН - это расширение текущего механизма блокировок, только централизованное и на уровне оборудования, а не через выгрузку в личный кабинет оператора.
  • Управлять маршрутизацией - по крайней мере, так следует из текста закона и технических требований, которые РКН опубликовал. Именно эта часть вызывает наибольшее число вопросов у инженеров.

Конкретного производителя оборудования в открытых источниках не называют официально, хотя в отраслевых обсуждениях фигурирует Эшелон и несколько других вендоров. Публичных технических спецификаций нет - и это само по себе проблема для любого инженерного анализа.

Кто обязан, а кто нет

Здесь наши юристы были чёткими: обязанность установить ТСПУ лежит на операторах связи - лицах, которые на основании лицензии оказывают услуги по передаче данных, телематические услуги или услуги телефонной связи третьим лицам.

Если компания:

  • имеет собственный блок IP-адресов и AS в RIPE,
  • поднимает BGP-сессии с операторами для получения связности,
  • использует всё это для собственных нужд - не оказывает услуги связи другим организациям,

то она лицензированным оператором связи не является, и требования об установке ТСПУ к ней напрямую не применяются.

Казалось бы, можно выдохнуть. Но дальше начинается инженерная часть, которая выдохнуть не даёт.

Косвенные эффекты: где корпоративная AS оказывается в зоне влияния

Весь трафик корпоративной AS всё равно идёт через сети операторов, на которых стоит ТСПУ. Это физическая реальность, которую не обойти организационными мерами.

BGP-анонсы через операторские стыки. Когда ТСПУ встаёт в разрыв на узле оператора, через него проходит и трафик, и - потенциально - BGP-сессии на этом стыке. Как именно ТСПУ взаимодействует с BGP-сессиями корпоративных AS - неизвестно. Теоретически DPI-оборудование с возможностью управления маршрутизацией может влиять на анонсы. Доказательств, что так будет, нет, но и публичных гарантий обратного - тоже.

Несколько аплинков не обязательно означают независимость. Классическая схема - два-три оператора для резервирования. Если ТСПУ стоит у каждого из них и управляется централизованно из одной точки (а именно так написано в законе: РКН управляет), то надёжность мультихоминга в части «защиты от регулятора» меняется. Это не то, о чём думали, когда строили резервирование.

DPI в пути трафика - это латентность. Любое дополнительное оборудование в разрыве - это дополнительная обработка пакетов. Насколько это скажется на задержках - зависит от производительности конкретного ТСПУ и нагрузки на узле. На сегодня данных по производительности в открытом доступе нет вообще.

Что мы посоветовали клиентам

Прямых обязательств по закону для корпоративных AS без лицензии нет. Но несколько инженерных действий имеет смысл сделать сейчас - не потому что «обязаны», а потому что это хорошая практика в момент, когда в инфраструктуре одного из ключевых слоёв (операторских сетей) происходят изменения неизвестного масштаба.

  • Снять baseline прямо сейчас. Латентность до внешних ресурсов, RTT до пиров, BGP-таблицы, AS-PATH по основным маршрутам. Если после 1 ноября что-то изменится, нужно будет с чем сравнивать.

  • Зафиксировать текущие BGP-конфигурации. Все сессии, все анонсы, all communities. Это и так должно быть в порядке, но сейчас особенно важно.

  • Поговорить с инженерами операторов, а не с менеджерами по продажам. Часть операторов уже проводит внутренние работы по установке ТСПУ. Конкретный инженер на другом конце провода скажет больше, чем публичные заявления компании.

  • Посмотреть на SLA в договорах с операторами. Там почти наверняка есть пункт про исключения при выполнении требований законодательства. Это означает, что деградацию качества связи в период установки ТСПУ оператор не обязан компенсировать.

Честная оговорка

Разговор с юристами помог чётко разграничить, кто является субъектом закона, а кто нет. Но на вопрос «как конкретно ТСПУ повлияет на BGP-маршрутизацию корпоративных AS» ответа нет - ни у нас, ни у операторов, ни, судя по всему, у тех, кто это оборудование разворачивает. Технические спецификации закрыты, публичных тестов нет.

Мы сейчас в ситуации, когда в инфраструктурный стек добавляют компонент, про который почти ничего не известно. Это некомфортно - и это нормальная реакция инженера, а не паника. До 1 ноября осталось две недели. Смотрим, что будет.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.