تخطي إلى المحتوى الرئيسي

إحاطة الإشارات / الاتجاهات العالمية لمزودي خدمة الإنترنت الإقليميين

كل ما تحتاج معرفته عن البنية التحتية للمفتاح العام للموارد (RPKI)

RPKI (البنية التحتية للمفتاح العام للموارد) هي بنية تحتية للمفتاح العام توفر حلاً معياريًا مشفرًا لتأمين بروتوكول BGP. يستكشف هذا المقال كيفية عملها وفوائدها وأهميتها لتوجيه الإنترنت.

كل ما تحتاج معرفته عن البنية التحتية للمفتاح العام للموارد (RPKI)

يتم تسليط الضوء على كل ما تحتاج معرفته عن البنية التحتية للمفتاح العام للموارد (RPKI) بواسطة BTW Media لأن الأدلة المنشورة تربطها بالبنية التحتية للإنترنت والحوكمة والتبعيات التشغيلية أو رؤية السوق.

  • أمن المعلومات موضوع ساخن دائم، وبروتوكول البوابة الحدودية (BGP) معرض للثغرات منذ فترة طويلة. من المثير للاهتمام التعرف على إطار تشفير جديد، البنية التحتية للمفتاح العام للموارد، أو RPKI.
  • يستخدم مشغلو الشبكات آليات قائمة على الثقة، مثل بروتوكولات الند للند والتصفية اليدوية للمسارات، لتقليل خطر اختطاف BGP. على الرغم من فعاليتها إلى حد ما، إلا أن لهذه الحلول حدودها الخاصة.
  • من خلال الاستفادة من قوة التشفير، يوفر RPKI حلاً معياريًا وقابلاً للتوسع للتحديات المستمرة التي تسببها ثغرات BGP.

رأينا:
يمثل RPKI قفزة هائلة إلى الأمام في أمن توجيه الإنترنت، باستخدام التشفير لتوفير حل معياري وقابل للتوسع للتحديات المستمرة التي تسببها ثغرات BGP.

–فاي وانغ، صحفي BTW

لماذا نحتاج RPKI؟

فيما يتعلق بأمن معلومات الشبكة، ربما سمعت عن بروتوكول البوابة الحدودية (BGP). ومع ذلك، باعتباره العمود الفقري لتوجيه الإنترنت، فإن BGP معرض للثغرات منذ فترة طويلة، مما يجعله عرضة للتلاعب والاختطاف. البنية التحتية للمفتاح العام للموارد (RPKI) هي إطار تشفير مصمم لتعزيز BGP وحماية مسارات الإنترنت من الجهات الخبيثة.

اقرأ أيضًا:ما هو بروتوكول معلومات التوجيه (RIP)؟

BGP الأساسي هو البروتوكول الذي يربط العمود الفقري للإنترنت ويساعد أجهزة التوجيه في تحديد المسار الأكثر فعالية لانتقال الحزم عبر الإنترنت. يتبادل معلومات التوجيه بين الشبكات (أنظمة ذاتية)، على غرار كيفية تواصل GPS مع الأقمار الصناعية وأجهزة GPS الأخرى لتوفير إرشادات ملاحية دقيقة. تعلن أجهزة التوجيه عن مساراتها المتاحة لأجهزة التوجيه المجاورة عبر رسائل BGP. تحتوي هذه الرسائل على معلومات حول بادئات IP القابلة للوصول والمسار للوصول إليها. ثم تستخدم أجهزة التوجيه المجاورة هذه المعلومات لتحديث جدول التوجيه الخاص بها وتحديد المسار الأمثل لإعادة توجيه الحزم إلى عنوان IP الوجهة.

اقرأ أيضًا:الأمان وعدم الكشف عن الهوية والاستقرار: لماذا أصبحت الخوادم الوكيلة أداة إنترنت شائعة بشكل متزايد

لكن هناك سيناريو لا يمكننا تجاهله وهو عندما تتسلل جهة خبيثة إلى شبكة مزود خدمة إنترنت وتعلن بشكل احتيالي عن توجيه خاطئ لبادئات IP. فجأة، يتم تحويل حركة المرور الشرعية إلى وجهات غير مرغوب فيها، مما يسبب الفوضى ويعرض خصوصية وسلامة وتوفر الخدمات عبر الإنترنت للخطر. هذه الظاهرة الخبيثة، التي تسمى أحيانًا اختطاف BGP، تؤكد الحاجة الملحة لتدابير أمنية قوية لحماية توجيه الإنترنت.

إليك مثال: في فبراير 2008، لتنفيذ أمر حكومي، أعلنت باكستان تيليكومعن طريق الخطأ مسار BGP لإعادة توجيه حركة مرور YouTube إلى خوادمها الخاصة. لسوء الحظ، قبل المزود العلوي الذي تلقى المسار الطلب دون تحقق، ثم قام بنقل المعلومات، مما أدى إلى نشر المسار الكاذب عبر الإنترنت حتى اعتقد الجميع تقريبًا أن Facebook قد نقل خوادمه إلى الشبكة الباكستانية. هذا الخطأ لم يشل YouTube فحسب، بل وضع مزود خدمة الإنترنت (ISP) الباكستاني في موقف صعب، حيث تلقى بسرعة ملايين الطلبات من مستخدمي YouTube.

نظرًا لأن BGP لا يضمن صحة إعلانات التوجيه، فإن الهجمات المتعمدة من القراصنة والتكوين غير الصحيح لمعلمات الشبكة يمكن أن تؤدي إلى اختطاف المسار. كبنية تحتية أمنية رئيسية للإنترنت تنشرها ICANN بعد DNSSEC، تقوم RPKI ببناء نظام مصادقة ترخيص موارد عنوان IP من منظور إدارة موارد عنوان IP للتحقق مما إذا كان إعلان توجيه بادئة عنوان IP معينة شرعيًا، وتوفر مخططًا أمنيًا لتوجيه بين النطاقات (مثل S-BGP و BGPS EC) الذي يوفر مصدر معلومات موثوقًا.

ما دي، مركز معلومات شبكة الإنترنت الصيني

الحلول الحالية: IRR, BGPsec, RPKI

يستخدم مشغلو الشبكات آليات قائمة على الثقة، مثل بروتوكولات الند للند والتصفية اليدوية للمسارات، لتقليل خطر اختطاف BGP. على الرغم من فعاليتها إلى حد ما، إلا أن هذه الحلول محدودة بطبيعتها وتعتمد على الإشراف البشري والتعاون للحفاظ على سلامة المسارات. أحد هذه الحلول المرنة هو التصفية باستخدام المعلومات المتاحة فيسجل توجيه الإنترنت (IRR). IRR هي قاعدة بيانات عامة لمعلومات التوجيه تقدمها سجلات الإنترنت الإقليمية (RIRs) ومزودون تابعون لجهات خارجية. ومع ذلك، فإن هذا الحل له حدود، حيث لا يمكن للأطراف الثالثة المعنية الحفاظ على البيانات بشكل ثابت.

أمان بروتوكول البوابة الحدودية (BGPsec)هو حل متقدم آخر وهو امتداد آمن لـ BGP كما هو معرف في RFC 8205. في BGPsec، يتم استبدال سمة AS_PATH بسمة جديدة BGPsec_Path، والتي توفر وسيلة للتحقق تشفيريًا من المسارات المستلمة من الأقران.

تعتمد الحلول المتقدمة على البنية التحتية للمفتاح العام للموارد (RPKI) للمصادقة التشفيرية لمعلومات التوجيه.


اختبار سريع

أي من التالي ليس حلاً موجودًا لأزمة BGP؟

A. BGPsec

B. RPKI

C. AS

D. IRR

الإجابة في أسفل هذه المقالة.


ما هو RPKI؟

يمكنك اعتبار RPKI كنظام مراقبة جوازات السفر والتأشيرات لحركة مرور الإنترنت. معلومات التوجيه تشبه وجهة الإنترنت أو الدولة. تمامًا كما نحتاج إلى جواز سفر وتأشيرة صالحين لدخول بلد معين بشكل قانوني، تحتاج أجهزة التوجيه على الإنترنت إلى شهادة تشفير صالحة وتصريح أصل التوجيه (ROA) صادر عن RPKI للإعلان عن بادئات IP والتحقق منها. تعمل الشهادة التشفيرية كجواز سفر للتحقق من هوية حامل عنوان IP، بينما يعمل ROA كتأشيرة لتخويل الأصل الشرعي لبادئة IP.

بدون "جواز السفر" الصحيح (الشهادة المشفرة) و"التأشيرة" الصحيحة (ROA)، لا يمكن لأجهزة التوجيه على الإنترنت الإعلان بأمان عن مسارات (بادئات IP) إلى وجهات محددة، مما يمنع حركة المرور غير المصرح بها ويضمن وصول الحزم إلى وجهتها المقصودة بأمان وكفاءة. مع تفعيل RPKI، يعمل مشغلو الشبكات وأجهزة التوجيه كعملاء مراقبة حدود يقظين، يتحققون من شرعية إعلانات التوجيه قبل تخزينها ونشرها، مما يمنع حركة المرور غير المصرح بها من دخول أو مغادرة "بلد" معين (بادئة IP) على الإنترنت.

اقرأ أيضًا: ما هو RIPE NCC؟

كيف يعمل RPKI لسجل الإنترنت الإقليمي APNIC

صورة توضيحية

نظام إصدار الشهادات في RPKI يتوافق مع هيكل تخصيص موارد أرقام الإنترنت، كما هو موضح في الشكل أعلاه. هذا النظام يأذن بالموارد عن طريق إصدار شهادات من القمة إلى القاعدة. يتضمن محتوى الشهادة علاقة الارتباط بين بادئة عنوان IP/رقم AS والمؤسسة المستفيدة، مما يشير إلى أن حامل المورد قد تم تفويضه قانونيًا لاستخدام هذا الجزء من موارد الأرقام.

يعمل RPKI وفق نموذج هرمي، حيث تعمل سجلات الإنترنت الإقليمية (RIRs) كسلطات من المستوى الأول مسؤولة عن إدارة موارد أرقام الإنترنت. تشمل هذه الموارد كتل عناوين IP وأرقام الأنظمة الذاتية (ASN)، وهي مكونات أساسية لتوجيه الإنترنت. تصدر RIRs شهادات تشفيرية لحاملي الموارد، تربط تخصيصات عناوين IP الخاصة بهم بمفاتيح تشفيرية. ثم تستخدم هذه الشهادات لتوليد تصاريح أصل التوجيه (ROA)، التي تحدد الأصول الشرعية لبادئات عناوين IP.

لماذا يعتبر RPKI مهمًا؟

لقد جلب اعتماد RPKI العديد من الفوائد للنظام البيئي للإنترنت. يوفر RPKI آلية للتحقق من صحة إعلانات المسار، مما يمكن أن يمنع اختطاف BGP وتسرب المسارات، ويعزز أمان واستقرار مسارات الإنترنت. بالإضافة إلى ذلك، يعطي RPKI لمشغلي الشبكات السيطرة على سياسات التوجيه الخاصة بهم، مما يضمن تدفق حركة المرور على طول المسار المقصود ويقلل من خطر سوء التكوين أو النشاط الضار.

مزايا RPKI
أ. أكثر أمانًا بكثير من التحقق اليدوي من قاعدة بيانات Whois أو قاعدة بيانات IRR.
ب. أصل البادئة الآمن أو أصل-AS هو الخطوة الأولى لمنع العديد من الهجمات على سلامة BGP.
ج. يمكن التحقق من تعليمات/معلومات مستودع الموارد تشفيريًا (مثل توقيع خطاب التفويض).

س: كيف يمكن لموجه حدود الإنترنت أن يتزامن مع خادم للتحقق من موجهات RPKI؟

هل توجد خوادم عامة للاستعلام عنها؟

"ما يحدث مع المستودع هو أن هناك برمجيات تعمل كوسيط بين LACNIC وأجهزة التوجيه. هذا هو مدقق RPKI، الذي كان موضوع مشروع ميناء تم تطويره مع المكسيك، ويوفر لأجهزة توجيه الحدود المعلومات التي تم التحقق منها تشفيريًا. يجب أن تكون العلاقة بين موجه الحدود ومدقق موثوقة للغاية، لأن القرب والأمان بينهما يجب أن يكون جيدًا. لا يوصى باستخدام مدققين لموجهاتك، لأنه توجد مدققين عامة، لكن هذا لرؤية كيف يبدو المدقق، إلخ. ليس لتوصيله بموجه حدود."جيانينا بينسكي، مسؤولة خدمات التسجيل، أجابت خلالندوة LACNIC عبر الإنترنت - أمن الشبكات مع RPKI.

وبالتالي، يمثل RPKI مجالًا مهمًا لتطوير أمن توجيه الإنترنت. من خلال الاستفادة من قوة التشفير، يوفر RPKI حلاً معياريًا وقابلاً للتوسع للتحديات المستمرة التي تسببها ثغرات BGP. بينما نستمر في مواجهة بيئة رقمية معقدة، فإن اعتماد RPKI هو خطوة حاسمة نحو بناء بنية تحتية للإنترنت أكثر أمانًا ومرونة وموثوقية.


الإجابة الصحيحة هي C.

موجز الإشارة

  • إشارة: كل ما تحتاج معرفته عن البنية التحتية للمفتاح العام للموارد (RPKI)
  • المنطقة: آسيا والمحيط الهادئ
  • فئة السوق: الاتجاهات العالمية لمزودي خدمة الإنترنت الإقليميين

البصمة التشغيلية

  • يجب أن تحدد المصادر المنشورة الأطراف المتأثرة، ونطاق العمليات، والتعرض للسوق قبل أن تُعتبر خريطة الاتجاه هذه مكتملة.

سياق السوق

  • الأهمية التشغيلية: متوسط
  • الأفق الزمني: الربع القادم

ماذا تشاهد

  • راقب التصريحات الرسمية، والتحديثات التنظيمية، وتعرض العملاء أو الشركاء، والإفصاحات اللاحقة.

إحاطة الأعضاء

سياق أعمق للاتجاهات

سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.

لأعضاء تحالف القيادات فقط

تحالف القيادات

للمشغلين والمستثمرين وفرق السياسات الذين يحتاجون إلى أدلة العلاقات ومسارات الفشل وملاحظات المصادر. سجل الدخول لفتح.

انضم إلى تحالف القيادات
لقطة
المنطقة
آسيا والمحيط الهادئ
تركيز الإشارة
الحوكمة
نوع المحتوى
حدث
النطاق الأساسي
الأسواق والقطاعات
الموضوع
الحوكمة
تأثير
متوسط
الثقة
دليل درجة الثقة
ثقة محدودة (80%)

عدة مصادر عامة

رجوعالمزيد من التغطية: الاتجاهات العالمية لمزودي خدمة الإنترنت الإقليميين