Закон о суверенном рунете и ТСПУ: что это значит для корпоративных AS
Разбираем технические требования к ТСПУ по 90-ФЗ: как централизованное управление трафиком влияет на BGP-анонсы и корпоративные каналы операторов связи.
Закон о суверенном рунете (149-ФЗ в редакции 90-ФЗ) вступает в силу 1 ноября 2019: операторы связи обязаны установить ТСПУ для централизованного управления трафиком
1 ноября - уже меньше месяца. Закон о «суверенном рунете» (поправки в 149-ФЗ через 90-ФЗ) вступает в силу, и операторы связи обязаны установить технические средства противодействия угрозам - ТСПУ. На этом фоне у нескольких наших клиентов, у которых есть собственные автономные системы, один и тот же вопрос: «А нам вообще надо что-то делать?»
Вопрос не праздный. Попробуем разобраться с тем, что известно на сегодня.
Что такое ТСПУ и кто платит
Технические средства противодействия угрозам - это оборудование, которое Роскомнадзор предоставляет операторам связи за свой счёт. Операторы обязаны разместить его на узлах и дать РКН централизованный доступ к управлению трафиком. Буквально: РКН сможет дистанционно управлять фильтрацией и маршрутизацией трафика через оборудование на сети оператора.
Ключевые слова здесь - «операторы связи». Закон распространяется на тех, кто имеет лицензию на оказание услуг связи по пропуску трафика (лицензии на передачу данных, телематические услуги). Корпорации с собственными AS, которые используют IP-адреса и маршрутизацию для внутренних нужд, - это другая история, но с нюансами.
Кто под действие закона не попадает напрямую
Если у компании есть собственная AS и блок IP-адресов, но она не является оператором связи - не оказывает услуги связи третьим лицам, не имеет лицензии - то требования об установке ТСПУ к ней формально не применяются.
Это важное разграничение, потому что многие крупные корпорации имеют собственные AS. Банки, промышленные холдинги, ретейлеры с распределёнными сетями - получают блоки адресов в RIPE, поднимают BGP-сессии с несколькими провайдерами, анонсируют свои префиксы. Это не оказание услуг связи, это использование связи для собственных нужд.
Но тут и начинается практически интересная часть.
Где корпоративная AS всё равно зависит от происходящего
Вся трафик корпоративной AS в конечном счёте идёт через сети операторов, которые ТСПУ устанавливают. И вот здесь возникает несколько практических вопросов без ответов.
BGP и анонсы. Оператор связи устанавливает ТСПУ на своих узлах. ТСПУ - это DPI-устройство с возможностью управления маршрутизацией. Насколько анонсы корпоративной AS, проходящие через стык с оператором, могут быть затронуты централизованным управлением - технически неясно. Документация по ТСПУ от РКН минимальная, публично доступные технические требования скудны.
Резервирование через нескольких операторов. Большинство корпоративных AS строится с несколькими аплинками именно для надёжности. Если ТСПУ вводит элемент централизованного управления у каждого из операторов, теоретически может возникнуть ситуация, когда маршрутизация на всех стыках оказывается под единым управлением. Это пока гипотеза, но инженерно проверить её нельзя - нет публичных спецификаций на оборудование.
Латентность и стабильность. DPI-оборудование на пути трафика - это дополнительный hop и дополнительная обработка. Насколько это скажется на латентности и стабильности соединений - зависит от конкретного оборудования и конфигурации. Снова: публичной информации по производительности ТСПУ нет.
Что реально стоит сделать до 1 ноября
Это не список «обязательных мер по закону» - закон к корпоративным AS напрямую не применяется. Это список инженерных наблюдений на ближайшие недели.
-
Зафиксировать базовые метрики сейчас. Латентность до ключевых внешних ресурсов, BGP-таблицы, AS-PATH по основным маршрутам. Если что-то изменится после 1 ноября, будет с чем сравнивать.
-
Проверить настройки BGP с операторами. Если у вас несколько аплинков и вы делаете prefix-анонсы, убедитесь, что конфигурации корректны и задокументированы. Изменения в сети оператора могут затронуть сессии.
-
Уточнить у операторов их план по ТСПУ. Часть операторов уже коммуницирует клиентам, что именно они будут устанавливать и как это скажется на стыках. Информация разная, и прямой разговор с инженерами оператора сейчас полезнее, чем интерпретация текста закона.
-
Проверить SLA. Если в договоре с оператором есть гарантии по доступности и латентности - посмотрите, есть ли там исключения для «действий регулятора» или «технических мероприятий по законодательству». Скорее всего, есть.
Честно о том, что неизвестно
Основная проблема сейчас - информационная. Технических спецификаций ТСПУ в открытом доступе нет. Как именно РКН будет управлять трафиком через это оборудование - неясно. Что будет реально работать 1 ноября, а что останется на бумаге - тоже открытый вопрос.
Отраслевые обсуждения, которые мы видим, варьируются от «ничего страшного, просто ещё один middlebox» до «это конец нормальной маршрутизации». Реальность, скорее всего, окажется где-то посередине и проявится не в момент вступления закона в силу, а постепенно, по мере реального разворачивания оборудования.
Пока наш практический совет для корпоративных клиентов с собственными AS: мониторьте, документируйте текущее состояние и не делайте резких изменений в BGP-конфигурациях до тех пор, когда реальная картина прояснится. Паниковать не из чего - но и делать вид, что ничего не происходит, тоже странно.