Wat is MANRS?

MANRS staat voor Mutually Agreed Norms for Routing Security: onderling afgesproken normen voor routebeveiliging. Het is een wereldwijd initiatief waarin netwerkbeheerders - de partijen die het internet letterlijk aan elkaar knopen - beloven een paar basisregels na te leven. Samen verkleinen die regels de meest voorkomende problemen met routering. Cyberfusion B.V. doet daar nu officieel aan mee.

Klinkt "routering" als iets voor techneuten? Dat valt mee. We leggen het even rustig uit, want als je begrijpt wat er speelt, snap je meteen waarom dit lidmaatschap ertoe doet.

Even terug: hoe vindt je data eigenlijk zijn weg?

Als iemand jouw website bezoekt, reist die aanvraag als een soort pakketje over het internet: van het netwerk van de bezoeker naar onze server, en het antwoord weer terug. Net als bij de post moet onderweg steeds worden bepaald: welke kant moet dit pakketje op?

Dat regelen netwerken onderling met een systeem dat BGP heet. Je kunt het zien als een groep wegbeheerders die elkaar continu doorgeven: "de adressen in mijn wijk bereik je via mij". Andere netwerken vertrouwen die aankondiging en sturen het verkeer die kant op. Het internet draait dus voor een groot deel op vertrouwen: netwerken geloven wat andere netwerken over hun eigen routes zeggen.

Dat werkt verrassend goed, precies zolang iedereen de waarheid vertelt. En daar zit nu net het gevoelige punt.

En daar kan het misgaan

Omdat routering op vertrouwen draait, gaat het soms mis - per ongeluk of met opzet. Drie problemen komen het vaakst voor:

Route hijacking een netwerk claimt onterecht verkeer voor adressen die niet van hem zijn
Route leaks routes lekken naar netwerken die ze nooit hadden mogen krijgen
IP-spoofing verkeer met een vervalst afzenderadres, de brandstof achter veel DDoS-aanvallen

Wat betekent dat concreet? Bij route hijacking kondigt een netwerk (bewust, of door een typefout) aan dat het verkeer voor bepaalde adressen "via mij" moet. Klopt dat niet, dan belandt het verkeer op de verkeerde plek. In het beste geval is een site even onbereikbaar; in het slechtste geval wordt verkeer stiekem omgeleid en meegelezen.

Bij een route leak maakt verkeer een rare omweg via een netwerk dat het nooit had mogen zien, waardoor het trager of onbereikbaar wordt. En bij IP-spoofing stuurt iemand verkeer met een vervalst afzenderadres, alsof je een brief post met de naam van iemand anders erop. Dat is precies hoe veel DDoS-aanvallen werken: een server wordt platgelegd onder een vloed aan nepverkeer waarvan je de echte afzender niet kunt terugvinden.

Het gevolg voor jou is heel tastbaar: je bezoekers komen op de verkeerde server terecht, je site is even onbereikbaar, of je server wordt zonder dat je het doorhebt misbruikt in een aanval op iemand anders.

Het internet draait voor een groot deel op vertrouwen. MANRS zorgt dat dat vertrouwen niet zomaar te misbruiken valt.

Wat MANRS-leden afspreken

MANRS vraagt van elk lid vier concrete dingen. Samen halen die de meest voorkomende routeringsproblemen bij de bron weg.

01 / 04

Foute routes eruit filteren

We controleren de route-aankondigingen die we van anderen accepteren en die we zelf doorgeven. Zo helpen we voorkomen dat verzonnen of foute routes zich verder over het internet verspreiden - het equivalent van een verkeerd wegwijsbord weghalen.

02 / 04

Geen vervalste afzenders

We zorgen dat verkeer vanuit ons netwerk altijd een echt, kloppend afzenderadres heeft. Daardoor kan onze infrastructuur niet worden ingezet voor aanvallen met vervalste adressen, zoals veel DDoS-aanvallen.

03 / 04

Altijd bereikbaar voor collega-netwerken

We houden onze contactgegevens wereldwijd actueel en vindbaar. Ziet een ander netwerk een probleem met ons verkeer, dan kunnen ze ons meteen bereiken.

04 / 04

Publiek controleerbaar maken

We publiceren wie welke adressen namens ons mag aankondigen, onder meer via RPKI. Zo kunnen andere netwerken automatisch controleren of een route echt van ons komt.

Wat dit voor jou betekent

Het mooiste nieuws: veel hiervan deden we al. RPKI en moderne internetstandaarden staan standaard aan op ons netwerk en op ons platform Core. Met MANRS maken we die belofte officieel en laten we ons toetsen door een wereldwijde gemeenschap die hetzelfde nastreeft.

Voor jou en je bezoekers betekent dat: minder kans dat verkeer wordt omgeleid of onderschept, minder kans op onnodige storingen door foute routes, en de zekerheid dat je host zich houdt aan de afspraken die het internet als geheel veiliger maken. In het dagelijks gebruik merk je er niets van - en dat is precies de bedoeling. Goede routebeveiliging is als een goed wegennet: je let er pas op als het níet werkt.

Lees meer over beveiliging bij Cyberfusion →

Vragen over routering, RPKI of onze aanpak van beveiliging? Bel of mail ons gerust - we leggen het graag uit.

← Terug naar Insights