GOpenCNR-Vereinbarung zur Netzteilnahme
Was Sie den anderen Mitgliedern für jeden Router zusagen, den Sie an GOpenCNR anschließen, vom Betrieb allein der erzeugten Konfiguration und eines aktuellen Agenten bis dazu, geschlossene Präfixe geschlossen zu halten und bei einem Leak mitzuwirken.
Diese Vereinbarung
Diese Vereinbarung gilt zwischen Gelhaus Solutions als Tier 0 von GOpenCNR und Ihnen als Mitglied, für jeden Router, den Sie anschließen. Jeder Router in GOpenCNR trägt das Vertrauen der anderen Mitglieder: Was er ankündigt, weiterleitet und geheim hält, entscheidet darüber, worauf sie sich verlassen können. Diese Vereinbarung ist das, was Sie ihnen über uns zusagen.
Sie gilt für jeden Router, den Sie anmelden: einen Router mit dem GOpenCNR-Agenten im verwalteten Modus oder im Include-Modus und einen Router mit einer Konfiguration, die GOpenCNR für ihn erzeugt. Für Ihren gehosteten Router gilt sie so, wie es der Abschnitt über gehostete Router sagt. Sie stimmen ihr zu, wenn Sie einen Router anmelden, für diesen Router, und wenn Ihr gehosteter Router angelegt wird. GOpenCSR hält fest, welcher Fassung Sie zugestimmt haben, mit deren Kennung im Dokumentenarchiv. Sie gilt zusätzlich zu den GOpenCNR-Nutzungsbedingungen und der Richtlinie zur zulässigen Nutzung.
Wie jede Art von Router geschützt ist
- Ein Router mit dem Agenten (Debian und Ubuntu, Alpine, ein Container, OpenWrt, OPNsense oder pfSense): Ende zu Ende. Verkehr zu einem anderen Agenten läuft in einer inneren WireGuard-Schicht, die nur die beiden Enden lesen können.
- Ihr gehosteter Router auf dem Hub von Tier 0 oder einem zertifizierten Hub: verschlüsselt bis zum Hub-Betreiber, von dort Ende zu Ende.
- Ein Gerät an einem Router mit dem Agenten oder an einem gehosteten Router: Ende zu Ende ab diesem Router.
- Ein Router mit erzeugter Konfiguration (MikroTik RouterOS, VyOS, FRR oder WireGuard und BIRD ohne Agenten) und ein Rechner ohne BGP: von Hop zu Hop, und als solcher gekennzeichnet. Er erhält nie geschlossene Routen oder innere Schlüssel.
Jeder Router und jedes Gerät zeigt seinen Schutz so an, wie er ist.
Die neun Regeln
1. Die erzeugte Konfiguration betreiben, und nichts, was ihr widerspricht
Alles, was GOpenCNR auf Ihrem Router braucht (Tunnel, BGP-Sitzungen, Filter und die Firewall-Regeln für GOpenCNR-Verkehr), wird aus der Registry erzeugt und als signiertes Paket ausgeliefert. Im verwalteten Modus wendet der Agent es an. Im Include-Modus schreibt der Agent Bausteine für WireGuard, BGP und die Firewall, und Sie binden sie vollständig und unverändert ein. Eine erzeugte Konfiguration wird so verwendet, wie sie erzeugt wurde.
Konfigurieren Sie nichts von Hand, was dem Paket widerspricht: keine Ankündigungen darüber hinaus, keine geänderten Filter oder Sitzungen, keine erweiterten WireGuard-AllowedIPs und keine Firewall-Regel, die GOpenCNR-Verkehr zu einem nicht erklärten Dienst durchlässt. Was Sie geändert haben wollen, ändern Sie signiert in der Registry, und das nächste Paket bringt es mit, in der Regel innerhalb von etwa einer Minute.
2. Den Agenten aktuell halten
Der Agent erscheint in signierten Versionen und prüft die Signatur jeder Aktualisierung vor der Installation. Automatische Aktualisierungen schalten Sie selbst ein; sie werden gestaffelt verteilt und bei einem Fehler zurückgerollt.
- Installieren Sie eine als Sicherheitsversion gekennzeichnete Version innerhalb von 14 Tagen nach ihrer Veröffentlichung.
- Bleiben Sie im Übrigen im unterstützten Zeitraum: Ein Agent funktioniert noch 12 Monate, nachdem ein neueres Paketschema erschienen ist; aktualisieren Sie also innerhalb dieser Zeit.
- Betreiben Sie nur signierte Versionen, unverändert.
3. Die Grundeinstellung der Firewall beibehalten
Verkehr aus GOpenCNR wird abgewiesen, solange kein Dienst erklärt ist. Sie öffnen einen Dienst, indem Sie ihn mit Adresse, Port und Zielgruppe in der Registry erklären, und die Erklärung steuert die Firewall. Im verwalteten Modus richtet der Agent die Standardablehnung ein; im Include-Modus müssen Ihre Regeln auf die Kette des Agenten verweisen; auf einem Router mit erzeugter Konfiguration halten Sie dieselbe Grundeinstellung selbst ein. Öffnen Sie GOpenCNR-Verkehr auf keinem anderen Weg.
4. Die MTU einhalten
Die Tunnel zu den Hubs laufen mit einer MTU von 1420, die innere Schicht zwischen Agenten mit 1340. Erhöhen Sie keine der beiden, behalten Sie das MSS-Clamping bei, das das Paket setzt, und lassen Sie den Agenten die Pfad-MTU messen.
5. Nur ankündigen, was Sie halten, und so, wie die Registry es sagt
- Kündigen Sie nur Adressraum an, der Ihnen zugeteilt oder an Sie delegiert ist, und nur Präfixe, für die ein Route-Objekt besteht.
- Kündigen Sie jedes Präfix nur von der Ursprungs-ASN aus an, die sein Route-Objekt nennt.
- Jede Route muss RPKI-gültig und ASPA-gültig sein. Der Agent hält Ihre ASPA-Providerliste mit den Hubs abgeglichen, die Sie nutzen.
- Keine Default-Route und nichts Spezifischeres als ein Route-Objekt: ROAs nennen genaue Präfixe, ein spezifischeres Präfix braucht also ein eigenes Route-Objekt.
- Standardmäßig höchstens 8 Präfixe (Max-Prefix), auf Anfrage mehr.
- Nur die Adressbereiche von GOpenCNR und benannte Zusammenschaltungen.
Die Hubs filtern unmittelbar anhand der Registry und lehnen alles andere ab. Jede Ablehnung wird Ihnen mit der verletzten Regel und der Abhilfe gemeldet, und eine Ablehnung ist keine Sanktion. Eine Sitzung, die innerhalb von 15 Minuten 6-mal abbricht und neu aufgebaut wird, wird 15 Minuten lang ausgesetzt, und Sie erfahren, warum. Jeder Hub begrenzt Sie auf 100 Mbit/s im Dauerbetrieb, mit Spitzen bis höchstens 200 Mbit/s, auf Anfrage mehr. Steuern Sie die Hubs nur mit dem veröffentlichten Community-Schema, und schicken Sie nur Ihre eigenen Präfixe ins Blackholing.
6. Riskante Änderungen sich selbst bestätigen lassen
Jedes Paket wird atomar angewendet, auf seinen Zustand geprüft und bei einem Fehler zurückgerollt. Eine Änderung, die einen Router abschneiden kann, etwa an WAN, VLANs, der Firewall am Uplink oder der Firmware, wird mit Bestätigungsfrist angewendet (commit confirmed): Sie wird zurückgerollt, wenn der Router sich nicht innerhalb von 5 Minuten als funktionsfähig meldet. Schalten Sie das Zurückrollen nicht ab, verkürzen Sie es nicht und umgehen Sie es nicht.
7. Nur aus Ihrem eigenen Adressraum senden
Senden Sie Verkehr in GOpenCNR nur von Adressen in Ihrem registrierten Adressraum. Der Hub nimmt auf Ihrem Tunnel nur solche Absender an, und die innere Schicht prüft sie erneut; versuchen Sie nicht, an einem von beiden vorbeizukommen.
8. Geschlossene Präfixe geschlossen halten
- Nur Mitglieder einer Zielgruppe halten die inneren Schlüssel der anderen. Belassen Sie innere Schlüssel auf dem Router, der sie hält. Kopieren, exportieren oder teilen Sie sie nicht, auch nicht als Teil einer Konfiguration.
- Geschlossene Routen erreichen Sie nur über die Hubs von Tier 0 und zertifizierte Hubs, nie über Community-Hubs, Transit-Mitglieder oder direkte Sitzungen. Geben Sie keine geschlossene Route an irgendjemanden weiter. Der Agent entfernt geschlossene Routen aus direkten Sitzungen; hindern Sie ihn nicht daran.
- Um geschlossene Routen zu erhalten, betreiben Sie den Agenten oder nutzen Ihren gehosteten Router.
- Leiten Sie keinen Verkehr zwischen einem geschlossenen Präfix und jemandem außerhalb seiner Zielgruppe weiter.
9. Bei einem Leak mitwirken
Ein Hub, der eine geschlossene Route außerhalb ihrer Zielgruppe sieht, verwirft sofort die geschlossenen Routen und Sitzungen des Mitglieds, von dem der Leak ausgeht, von sich aus und ohne dass jemand es bestätigt. Ein Fall wird eröffnet, und der Inhaber des geschlossenen Präfixes wird benachrichtigt.
Ging der Leak von Ihrem Router aus, finden und beheben Sie die Ursache, teilen uns über den Fall mit, was geschehen ist und was Sie geändert haben, und antworten innerhalb der Fristen der Richtlinie zur zulässigen Nutzung: Ein laufender Leak gilt als aktiver Angriff, Sie haben also 12 Stunden. Über das Weitere wird in dem dazu eröffneten Fall entschieden.
Was der Agent auf Ihrem Router tut
- Rechte. Der Agent läuft mit Netzwerk-Capabilities statt als root und führt seine privilegierten Schritte in einem kleinen, getrennten Hilfsprogramm aus.
- Ihre Wahl des Modus. Im Include-Modus schreibt er nur seine Bausteine für WireGuard, BGP und die Firewall und ändert sonst nichts. Im verwalteten Modus verwaltet er WireGuard, BGP und die Firewall-Kette von GOpenCNR sowie die Bereiche der Netzverwaltung, die Sie einschalten: Subnetze, DHCP und Router Advertisements aus Ihrem Adressraum; Firewall-Zonen; Portweiterleitungen und NAT; Routing und BGP einschließlich Ihrer internen Peers; Ihre Geräte; und den ganzen Router, also WAN- und Provider-Einstellungen, VLANs, WLAN, lokales DNS und Firmware. In einem Bereich, den Sie nicht eingeschaltet haben, ändert er nichts.
- Adressvorrang. Auf Rechnern, die er verwaltet, fügt er eine Regel hinzu, damit für die Adressbereiche von GOpenCNR dessen IPv6-Adressen Vorrang vor IPv4 haben.
- LAN-Konflikte. Bei der Installation und bei jeder Änderung prüft er Ihre lokalen Routen und Schnittstellen gegen jeden Pool von GOpenCNR. Bei einer Überschneidung bietet er einen anderen Pool, einen Rat zur Umnummerierung oder ein verwaltetes 1:1-NETMAP an und richtet ein NETMAP nur ein, wenn Sie es wählen.
- Was er meldet. Den Zustand der Sitzungen, die Latenz zu den Hubs, die gemessene MTU, verworfene Pakete nach Grund, seine Version und jedes Paket, das er anwendet oder zurückrollt. Inhalte von Verkehr und Flussdatensätze sendet er nicht. Die Meldungen werden 12 Monate aufbewahrt, wie es der Datenschutzhinweis sagt.
Schlüssel und Anmeldung
- Anmeldetokens gelten einmal und 24 Stunden lang. Halten Sie ein Token geheim, bis es verwendet ist.
- Schlüssel entstehen auf dem Gerät, das sie nutzt. Der Agent erzeugt seinen Ed25519-Identitätsschlüssel und die WireGuard-Schlüssel des Routers auf dem Router, versiegelt sie im TPM, wo der Router eines hat, und sendet nur die öffentlichen Hälften an die Registry. Die privaten Schlüssel verlassen den Router nie; kopieren Sie sie nirgendwohin.
- Jede Anfrage des Agenten ist mit seinem Schlüssel signiert. Jede Signatur umfasst den Inhalt der Anfrage und läuft innerhalb von 60 Sekunden ab. Bearer-Tokens werden nicht verwendet.
- Jedes Paket ist von GOpenCNR signiert. Der Agent prüft es gegen den in seiner Version hinterlegten Schlüssel und weist ein Paket mit einer niedrigeren Seriennummer als der laufenden zurück.
- Erzeugte Konfigurationen und Geräte. Der private Schlüssel entsteht auf dem Gerät selbst oder in Ihrem Browser für eine Konfiguration, die einmal 15 Minuten lang angezeigt und nie gespeichert wird. Widerrufen Sie ein verlorenes Gerät und erneuern Sie einen Schlüssel, dem Sie nicht trauen, im Portal.
- Wenn ein Schlüssel offengelegt sein könnte, widerrufen Sie ihn sofort im Portal und sagen Sie es uns unter contact@gplatform.org.
Die Lizenz für den Agenten
Wir räumen Ihnen eine unentgeltliche, einfache, nicht übertragbare Lizenz ein, den GOpenCNR-Agenten und die von ihm erzeugte Konfiguration auf Systemen zu installieren und zu betreiben, die Sie kontrollieren, solange ein von Ihnen angemeldeter Router ihn betreibt, und nur, um sich mit GOpenCNR zu verbinden. Der Agent ist proprietär. Verändern Sie ihn nicht, verbreiten Sie ihn nicht weiter und dekompilieren Sie ihn nicht über das hinaus, was §§ 69d und 69e UrhG erlauben. Die Lizenz für einen Router endet, wenn der Router abgemeldet wird.
Gehostete Router
Ihr gehosteter Router ist ein virtueller Router, den GOpenCNR für Sie auf dem Hub von Tier 0 oder auf einem zertifizierten Hub betreibt. Sie wählen den Hub; voreingestellt ist der nächstgelegene. Telefone, Laptops und Server, die den Agenten nicht ausführen können, verbinden sich mit einfachem WireGuard. Er gibt ihnen Adressen aus einem Subnetz Ihres Adressraums, das der Hub für Sie ankündigt, Namen unter Ihrem gnet-Namen und eine Firewall, die Verkehr aus GOpenCNR abweist, solange Sie keinen Dienst erklären. Er zählt als Router mit dem Agenten, Sie können über ihn also geschlossene Präfixe nutzen.
Er ist bis zum Hub-Betreiber verschlüsselt und von dort Ende zu Ende. Der Hub-Betreiber terminiert die Tunnel Ihrer Geräte und hält die inneren Schlüssel des gehosteten Routers. Die Vereinbarung für Hub-Betreiber macht einen zertifizierten Betreiber zu unserem Auftragsverarbeiter für das, was er mit Ihren Daten tut, verpflichtet ihn, nichts zu untersuchen und nur Zähler zu führen, und enthält für einen Betreiber außerhalb der EU und des EWR und außerhalb eines Landes mit Angemessenheitsbeschluss die Standardvertragsklauseln der EU. Die Netzkarte zeigt das Land jedes Hubs. Auf dem Hub von Tier 0 liegen die Schlüssel des gehosteten Routers im Schlüsselspeicher von Tier 0, sodass ein Neuaufbau oder Umzug des Hubs die Konfigurationen Ihrer Geräte gültig lässt. Auf einem zertifizierten Hub entstehen sie auf diesem Hub, und die Konfigurationen Ihrer Geräte werden neu ausgestellt, wenn der gehostete Router neu aufgebaut wird oder umzieht.
Auf Ihrem gehosteten Router betreibt der Hub-Betreiber die Software, wendet die Pakete an und hält den Router aktuell; die Regeln für den Router selbst sind seine Sache. Ihre sind diese: Halten Sie die Konfigurationen Ihrer Geräte geheim, widerrufen Sie ein Gerät, das Sie verlieren, erklären Sie nur die Dienste, die Sie öffnen wollen, und halten Sie geschlossene Präfixe geschlossen. Sie können den gehosteten Router jederzeit auf einen anderen Hub umziehen oder abschalten, und Ihr Adressraum bleibt Ihrer.
Direktes Peering
Zwei Mitglieder, die einander akzeptieren, erhalten eine direkte Sitzung, die ihre Agenten über die Registry mit einer erzeugten Konfiguration wie jede andere einrichten. Ihr Endpunkt geht nur an die Peers, die Sie akzeptieren, und deren Endpunkt nur an Sie. Verwenden Sie den Endpunkt eines Peers nur für die Sitzung, und veröffentlichen Sie ihn nie und geben Sie ihn nicht weiter. Geschlossene Routen laufen nie über eine direkte Sitzung.
Ihr Router gehört Ihnen
Sie besitzen und betreiben Ihren Router und stehen für ihn ein: für seine Sicherheit, für das Netz dahinter und für das, was er in GOpenCNR sendet. Der Agent und die Pakete wirken auf Ihren Router nur so ein, wie es diese Vereinbarung beschreibt. Sichern Sie die Konfiguration Ihres Routers selbst, bevor Sie einen Teil davon dem verwalteten Modus überlassen, wie es die allgemeinen Nutzungsbedingungen für alle Daten verlangen. Zeichnet Ihr Router etwas über die Menschen auf, die Ihr Netz nutzen, sind Sie dafür Verantwortlicher.
Das Ende
Sie können einen Router jederzeit im Portal abmelden. Wird ein Router abgemeldet oder endet Ihre Mitgliedschaft, werden seine Agentenidentität und seine WireGuard-Schlüssel widerrufen, seine Sitzungen enden, die nächsten Pakete lassen ihn aus, und die Lizenz für ihn endet; deinstallieren Sie dann den Agenten. Ein Router kann seine Sitzungen auch durch die Sanktionsstufen oder eine Notfallaussetzung verlieren, wie es die GOpenCNR-Nutzungsbedingungen beschreiben.
Alles Übrige
Der Anschluss eines Routers ist kostenlos. Eine Gewährleistung wird nicht gegeben, und ein Service Level gilt nicht; die Haftung richtet sich nach den allgemeinen Nutzungsbedingungen: Für Unentgeltliches ist sie auf Vorsatz und grobe Fahrlässigkeit beschränkt (§ 521 BGB). Diese Vereinbarung ändert sich nur so, wie es die allgemeinen Nutzungsbedingungen unter „Neue Fassungen dieser Bedingungen“ festlegen: Eine wesentliche Änderung wird Ihnen mindestens sechs Wochen vor ihrem Inkrafttreten per E-Mail an Ihre Adresse angekündigt, und bei Ihrer nächsten Anmeldung werden Sie gebeten, der neuen Fassung zuzustimmen; sie wird Ihnen dabei vollständig gezeigt und ist im Dokumentenarchiv verlinkt, ohne Liste der Änderungen. Eine neue Fassung gilt für Sie erst, wenn Sie ihr zustimmen. Was gilt, wenn Sie ihr nach Ablauf der sechs Wochen nicht zugestimmt haben, steht in den GOpenCNR-Nutzungsbedingungen unter „Ihre Inhalte, Ihr Konto und diese Klauseln“; die Einschränkung selbst hält Ihre Router nicht an. Jede Fassung bleibt im Dokumentenarchiv.