<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40"><head><meta http-equiv=Content-Type content="text/html; charset=utf-8"><meta name=Generator content="Microsoft Word 15 (filtered medium)"><!--[if !mso]><style>v\:* {behavior:url(#default#VML);}
o\:* {behavior:url(#default#VML);}
w\:* {behavior:url(#default#VML);}
.shape {behavior:url(#default#VML);}
</style><![endif]--><style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
@font-face
        {font-family:HelveticaNeue;
        panose-1:2 0 5 3 0 0 0 2 0 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0cm;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:#954F72;
        text-decoration:underline;}
p.msonormal0, li.msonormal0, div.msonormal0
        {mso-style-name:msonormal;
        mso-margin-top-alt:auto;
        margin-right:0cm;
        mso-margin-bottom-alt:auto;
        margin-left:0cm;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
p.ms-outlook-ios-reference-expand, li.ms-outlook-ios-reference-expand, div.ms-outlook-ios-reference-expand
        {mso-style-name:ms-outlook-ios-reference-expand;
        mso-margin-top-alt:auto;
        margin-right:0cm;
        mso-margin-bottom-alt:auto;
        margin-left:0cm;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        color:#999999;}
p.ms-outlook-ios-availability-container, li.ms-outlook-ios-availability-container, div.ms-outlook-ios-availability-container
        {mso-style-name:ms-outlook-ios-availability-container;
        mso-margin-top-alt:auto;
        margin-right:0cm;
        mso-margin-bottom-alt:auto;
        margin-left:0cm;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
p.ms-outlook-ios-mention, li.ms-outlook-ios-mention, div.ms-outlook-ios-mention
        {mso-style-name:ms-outlook-ios-mention;
        mso-margin-top-alt:auto;
        margin-right:0cm;
        mso-margin-bottom-alt:auto;
        margin-left:0cm;
        background:#F1F1F1;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        color:#333333;}
p.ms-outlook-ios-mention-external, li.ms-outlook-ios-mention-external, div.ms-outlook-ios-mention-external
        {mso-style-name:ms-outlook-ios-mention-external;
        mso-margin-top-alt:auto;
        margin-right:0cm;
        mso-margin-bottom-alt:auto;
        margin-left:0cm;
        background:#FDF7E7;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        color:#BA8F0D;}
p.ms-outlook-ios-mention-external-clear-design, li.ms-outlook-ios-mention-external-clear-design, div.ms-outlook-ios-mention-external-clear-design
        {mso-style-name:ms-outlook-ios-mention-external-clear-design;
        mso-margin-top-alt:auto;
        margin-right:0cm;
        mso-margin-bottom-alt:auto;
        margin-left:0cm;
        background:#F1F1F1;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        color:#BA8F0D;}
span.EmailStyle23
        {mso-style-type:personal;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
span.EmailStyle24
        {mso-style-type:personal-reply;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-size:10.0pt;}
@page WordSection1
        {size:612.0pt 792.0pt;
        margin:72.0pt 72.0pt 72.0pt 72.0pt;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]--></head><body lang=EN-IN link="#0563C1" vlink="#954F72"><div class=WordSection1><p class=MsoNormal><span lang=EN-GB>The discussion does seem to be going in circles. A series of objections from Sascha and then various people countering it – none of whom appear to be lawyers of any stripe, discussing the legality (or not) of this proposal.<o:p></o:p></span></p><p class=MsoNormal><span lang=EN-GB><o:p> </o:p></span></p><p class=MsoNormal><span lang=EN-GB>RIPE NCC legal can certainly determine whether or not the policy proposal in question complies with Dutch law.  The one thing I can say – not being a lawyer – is that if the hijacking is accompanied by criminal activity, and is shown to be deliberate in order to carry out such activity, Dutch or any other country’s law will find zero difficulty in charging the ISP in question as an accessory to the crime under investigation.   If the hijacking is because of someone fat fingering a routing table and routing all Google traffic to Pakistan, that’s another story altogether.  <o:p></o:p></span></p><p class=MsoNormal><span lang=EN-GB><o:p> </o:p></span></p><p class=MsoNormal><span lang=EN-GB>This is a repeat of various long and ultimately not very impactful discussions here about some tiny LIRs allocating multiple /14s to spam operations, a few years back.  I’m glad to see that there’s at least some more consensus now on this – and much the same objections from much the same vocal minority of individuals.  Now this entirely boils down to the proposal achieving rough consensus on the list and then in the WG meeting in which this proposal is listed on the agenda.<o:p></o:p></span></p><p class=MsoNormal><span lang=EN-GB><o:p> </o:p></span></p><p class=MsoNormal><span lang=EN-GB><o:p> </o:p></span></p><div style='border:none;border-top:solid #B5C4DF 1.0pt;padding:3.0pt 0cm 0cm 0cm'><p class=MsoNormal><b><span style='font-size:12.0pt;color:black'>From: </span></b><span style='font-size:12.0pt;color:black'>Brian Nisbet <brian.nisbet@heanet.ie><br><b>Date: </b>Wednesday, 20 March 2019 at 10:43 PM<br><b>To: </b>Suresh Ramasubramanian <ops.lists@gmail.com>, "Sascha Luck [ml]" <aawg@c4inet.net>, Hank Nussbacher <hank@efes.iucc.ac.il><br><b>Cc: </b>Ricardo Patara <ricpatara@gmail.com>, "anti-abuse-wg@ripe.net" <anti-abuse-wg@ripe.net><br><b>Subject: </b>RE: [anti-abuse-wg] 2019-03 New Policy Proposal (BGP Hijacking is a RIPE Policy Violation)<o:p></o:p></span></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><p class=MsoNormal>Folks,<o:p></o:p></p><p class=MsoNormal> <o:p></o:p></p><p class=MsoNormal>We were doing so well!<o:p></o:p></p><p class=MsoNormal> <o:p></o:p></p><p class=MsoNormal>There is a difference between expressing opposition to the statements and the manner of doing so. I’ve called this out before, but please remember that a) this is all text, a medium infamous for being awful at nuance and conveying meaning and b) there are members on the list from many places and cultures and we should all be very considered in our reactions.<o:p></o:p></p><p class=MsoNormal> <o:p></o:p></p><p class=MsoNormal>I will admit, I do not interpret Sascha’s remark as calling Hank a liar, but there are reasons for that of language and context as well. So right now, I will leave the points above where they are and ask everyone to choose their words carefully.<o:p></o:p></p><p class=MsoNormal> <o:p></o:p></p><p class=MsoNormal>Thanks,<o:p></o:p></p><p class=MsoNormal> <o:p></o:p></p><p class=MsoNormal>Brian<o:p></o:p></p><p class=MsoNormal>Co-Chair, RIPE AAWG<o:p></o:p></p><p class=MsoNormal> <o:p></o:p></p><div><p class=MsoNormal>Brian Nisbet <o:p></o:p></p><p class=MsoNormal>Service Operations Manager<o:p></o:p></p><p class=MsoNormal>HEAnet CLG, Ireland's National Education and Research Network<o:p></o:p></p><p class=MsoNormal>1st Floor, 5 George's Dock, IFSC, Dublin D01 X8N7, Ireland<o:p></o:p></p><p class=MsoNormal>+35316609040 brian.nisbet@heanet.ie www.heanet.ie<o:p></o:p></p><p class=MsoNormal>Registered in Ireland, No. 275301. CRA No. 20036270<o:p></o:p></p></div><p class=MsoNormal> <o:p></o:p></p><div style='border:none;border-left:solid blue 1.5pt;padding:0cm 0cm 0cm 4.0pt'><div><div style='border:none;border-top:solid #E1E1E1 1.0pt;padding:3.0pt 0cm 0cm 0cm'><p class=MsoNormal><b><span lang=EN-US>From:</span></b><span lang=EN-US> Suresh Ramasubramanian <ops.lists@gmail.com> <br><b>Sent:</b> Wednesday 20 March 2019 16:45<br><b>To:</b> Sascha Luck [ml] <aawg@c4inet.net>; Hank Nussbacher <hank@efes.iucc.ac.il><br><b>Cc:</b> Ricardo Patara <ricpatara@gmail.com>; anti-abuse-wg@ripe.net; Brian Nisbet <brian.nisbet@heanet.ie><br><b>Subject:</b> Re: [anti-abuse-wg] 2019-03 New Policy Proposal (BGP Hijacking is a RIPE Policy Violation)</span><o:p></o:p></p></div></div><p class=MsoNormal> <o:p></o:p></p><div><div><p class=MsoNormal style='line-height:150%'><span style='font-family:HelveticaNeue;color:#333333'>+ Brian - how appropriate is it to call other posters liars like this?</span><o:p></o:p></p></div><div><p class=MsoNormal style='line-height:150%'><span style='font-family:HelveticaNeue;color:#333333'> </span><o:p></o:p></p></div><div><div><p class=MsoNormal style='line-height:150%'><span style='font-family:HelveticaNeue;color:#333333'>--srs</span><o:p></o:p></p></div></div></div><div><div class=MsoNormal align=center style='text-align:center;line-height:150%'><span style='font-family:HelveticaNeue;color:#333333'><hr size=0 width="100%" align=center></span></div><div id=divRplyFwdMsg><p class=MsoNormal style='line-height:150%'><b><span style='color:black'>From:</span></b><span style='color:black'> anti-abuse-wg <<a href="mailto:anti-abuse-wg-bounces@ripe.net">anti-abuse-wg-bounces@ripe.net</a>> on behalf of Sascha Luck [ml] <<a href="mailto:aawg@c4inet.net">aawg@c4inet.net</a>><br><b>Sent:</b> Wednesday, March 20, 2019 8:42 PM<br><b>To:</b> Hank Nussbacher<br><b>Cc:</b> Ricardo Patara; <a href="mailto:anti-abuse-wg@ripe.net">anti-abuse-wg@ripe.net</a><br><b>Subject:</b> Re: [anti-abuse-wg] 2019-03 New Policy Proposal (BGP Hijacking is a RIPE Policy Violation) </span><o:p></o:p></p><div><p class=MsoNormal style='line-height:150%'><span style='color:black'> </span><o:p></o:p></p></div></div><p class=MsoNormal style='margin-bottom:12.0pt;line-height:150%'><span style='font-family:HelveticaNeue;color:#333333'>>If you are a victim (someone has abused your network), then just prove <br>>it and the policy won't apply and the hivemind will even assist you in <br>>cleaning your router.<br><br>LOL, two of the oldest lies in history neatly rolled into one<br>statement:<br><br>"If you have done nothing wrong you have nothing to fear" and<br>"I'm from $agency, I'm here to help you"<br><br>rgds,<br>Sascha Luck<br><br><br>><br>>Regards,<br>>-Hank<br>><br>>>On this line of one ISP trying to make damage to other.<br>>><br>>>One might abuse a vulnerable router (thousand out there), create a <br>>>tunnel to it and announce hijacked blocks originated from victims <br>>>ASN.<br>>><br>>>Both, victim ASN and vulnerable router owner, would be damaged and <br>>>no traces of criminal.<br>>>How could they defend themselves to the so called group of experts?<br>>><br>>>And things in this line had happened already.<br>>><br>>>Regards,<br>>><br>>>On 20/03/2019 07:46, furio ercolessi wrote:<br>>>>On Wed, Mar 20, 2019 at 11:01:30AM +0300, Andrey Korolyov wrote:<br>>>>>><br>>>>>><br>>>>>>And when everything is made clear, if a report is filed <br>>>>>>against AS1, AS1's<br>>>>>>holder might have a problem, so i see a strong reason for not even trying<br>>>>>>:-)<br>>>>>><br>>>>>><br>>>>>Out of interest, take an AS1 with single malicious upstream AS2, <br>>>>>what stops<br>>>>>AS2 to pretend that AS1 has made bogus announcements and make them for its<br>>>>>own purposes? This situation looks pretty real without RPKI or other<br>>>>>advertisement strengthening methods, as I could see. How experts are<br>>>>>supposed to behave in this situation?<br>>>><br>>>>This has been seen many times, even chain situations like<br>>>><br>>>><upstreams and peers> - AS X<br>>>> \<br>>>> AS 3 - AS 2 - AS 1<br>>>> /<br>>>><upstreams and peers> - AS Y<br>>>><br>>>>where X and Y are legitimate ISPs, while {1,2,3} is basically a <br>>>>single rogue<br>>>>entity - or a set of rogue entities closely working together with a common<br>>>>criminal goal.<br>>>><br>>>>In such a setup, AS 1 should be considered as the most <br>>>>"throw-away" resource,<br>>>>while AS 3 would play the "customer of customer, not my business" role,<br>>>>and AS 2 would play the "i notified my customer and will disconnect them<br>>>>if they continue" role. When AS 1 is burnt, a new one is made - with<br>>>>new people as contacts, new IP addresses, etc, so that no obvious <br>>>>correlation<br>>>>can be made. Most of the bad guys infrastructure is in AS 3 and <br>>>>that remains<br>>>>pretty stable because their bad nature can not be easily demonstrated.<br>>>><br>>>>Whatever set of rules is made against hijacking, it should be assumed that<br>>>>these groups will do everything to get around those rules, and many AS's<br>>>>can be used to this end. Since there is no shortage of AS numbers, I<br>>>>assume that anybody can get one easily so they can change them as if they<br>>>>were underwear.<br>>>><br>>>>And yes, unallocated AS's in the AS 1 position, announcing unallocated IPs,<br>>>>have also been seen. Those are even easier to get :-)<br>>>><br>>>>So the ideal scheme to counteract BGP hijacking should be able to climb up<br>>>>the BGP tree in some way, until "real" ISPs are reached.<br>>>><br>>>>Nice discussion!<br>>>><br>>>>furio ercolessi<br>>>><br>>>><br>>><br>>><br>></span><o:p></o:p></p></div></div></div></body></html>