- Informationssicherheit ist ein ewiges Brennpunkt-Thema, und dasBorder Gateway Protocol (BGP)ist seit langem Sicherheitslücken ausgesetzt. Es lohnt sich, über ein neues Verschlüsselungsframework, die Resource Public Key Infrastructure, oder RPKI, zu informieren.
- Netzbetreiber verwenden vertrauensbasierte Mechanismen wie Peer-to-Peer-Protokolle und manuelles Routenfiltern, um das Risiko von BGP-Entführungen zu verringern. Obwohl sie bis zu einem gewissen Grad wirksam sind, haben diese Lösungen ihre eigenen Grenzen.
- Durch die Nutzung der Leistungsfähigkeit der Kryptographie bietet RPKI eine standardisierte und skalierbare Lösung für die anhaltenden Herausforderungen durch BGP-Sicherheitslücken.
UNSERE MEINUNG:
RPKI stellt einen monumentalen Fortschritt in der Sicherheit des Internet-Routings dar, indem es Kryptographie nutzt, um eine standardisierte und skalierbare Lösung für die anhaltenden Herausforderungen durch BGP-Sicherheitslücken zu bieten.
–Fei Wang, BTW-Journalist
Warum brauchen wir RPKI?
Im Bereich der Netzwerkinformationssicherheit haben Sie vielleicht schon vom Border Gateway Protocol (BGP) gehört. Doch als Rückgrat des Internet-Routings ist BGP seit langem Sicherheitslücken ausgesetzt, die es anfällig für Manipulation und Entführung machen. Die Resource Public Key Infrastructure (RPKI) ist ein Verschlüsselungsframework, das entwickelt wurde, um BGP zu stärken und Internet-Routen vor böswilligen Akteuren zu schützen.
Lesen Sie auch:Was ist das RIP (Routing Information Protocol)?
Das zugrunde liegende BGP ist das Protokoll, das das Rückgrat des Internets verbindet und Routern hilft, den effizientesten Weg für Pakete im Internet zu bestimmen. Es tauscht Routing-Informationen zwischen Netzwerken (Autonomen Systemen) aus, ähnlich wie GPS mit Satelliten und anderen GPS-Geräten kommuniziert, um genaue Navigationsanweisungen zu liefern. Router kündigen ihren Nachbarroutem ihre verfügbaren Routen über BGP-Nachrichten an. Diese Nachrichten enthalten Informationen über erreichbare IP-Präfixe und den Pfad zu ihnen.
Die Nachbarrouter verwenden diese Informationen dann, um ihre Routing-Tabelle zu aktualisieren und den optimalen Pfad für die Paketzustellung an die Ziel-IP-Adresse zu bestimmen.
Lesen Sie auch:Sicherheit, Anonymität und Stabilität: Warum Proxyserver ein immer beliebteres Internetwerkzeug sind
Ein Szenario, das wir nicht ignorieren können, ist das Eindringen eines böswilligen Akteurs in das Netz eines Internetdienstanbieters, der betrügerisch die falsche Routenführung von IP-Präfixen ankündigt. Plötzlich wird legitimer Verkehr zu unerwünschten Zielen umgeleitet, was Chaos verursacht und die Vertraulichkeit, Integrität und Verfügbarkeit von Online-Diensten gefährdet. Dieses hinterhältige Phänomen, manchmal als BGP-Entführung bezeichnet, unterstreicht die dringende Notwendigkeit robuster Sicherheitsmaßnahmen zum Schutz des Internet-Routings.
Hier ein Beispiel: Im Februar 2008 kündigte Pakistan Telecom im Rahmen einer Regierungsanordnungfälschlicherweise eine BGP-Route an, um YouTube-Verkehr auf seine eigenen Server umzuleiten. Leider akzeptierte der vorgelagerte Anbieter, der die Route erhielt, sie ohne Überprüfung und leitete die Information weiter, wodurch sich die falsche Route im gesamten Internet verbreitete, bis fast jeder glaubte, Facebook habe seine Server in das pakistanische Netzwerk verlegt. Dieser Fehler legte nicht nur YouTube lahm, sondern brachte auch den pakistanischen Internetdienstanbieter (ISP) in eine schwierige Lage, da er schnell Millionen von Anfragen von YouTube-Nutzern erhielt.
Da BGP die Authentizität von Routing-Ankündigungen nicht garantiert, können gezielte Angriffe von Hackern und falsche Konfiguration von Netzwerkparametern zu einer Routenentführung führen.
Als nächste wichtige Internetsicherheitsinfrastruktur, die von der ICANN nach DNSSEC bereitgestellt wird, baut RPKI ein Authentifizierungssystem für die Autorisierung von IP-Adressressourcen aus der Perspektive der IP-Adressressourcenverwaltung auf, um zu überprüfen, ob die Routing-Ankündigung eines bestimmten IP-Präfixes legitim ist, und bietet ein Interdomain-Routing-Sicherheitsschema (wie S-BGP und BGPS EC), dessen Implementierung eine zuverlässige Informationsquelle liefert.
Ma Di, Chinesisches Internet-Netzwerkinformationszentrum
Bestehende Lösungen: IRR, BGPsec, RPKI
Netzbetreiber verwenden vertrauensbasierte Mechanismen wie Peer-to-Peer-Protokolle und manuelles Routenfiltern, um das Risiko von BGP-Entführungen zu verringern. Obwohl sie bis zu einem gewissen Grad wirksam sind, sind diese Lösungen inhärent begrenzt und beruhen auf menschlicher Aufsicht und Zusammenarbeit, um die Routenintegrität zu wahren. Eine dieser elastischen Lösungen ist das Filtern unter Verwendung der Informationen imInternet Routing Registry (IRR). Das IRR ist eine öffentliche Datenbank mit Routing-Informationen, die von den Regional Internet Registries (RIRs) und Drittanbietern bereitgestellt wird. Allerdings hat diese Lösung Einschränkungen, da die beteiligten Dritten die Daten nicht systematisch pflegen können.
Border Gateway Protocol Security (BGPsec)ist eine weitere fortschrittliche Lösung, die eine sichere Erweiterung von BGP gemäß RFC 8205 darstellt. In BGPsec wird das Attribut AS_PATH durch das neue Attribut BGPsec_Path ersetzt, das eine kryptografische Validierung der von Peers empfangenen Routen ermöglicht.
Die fortschrittlichen Lösungen stützen sich auf die Resource Public Key Infrastructure (RPKI) für die kryptografische Authentifizierung von Routing-Informationen.
Schnellquiz
Welche der folgenden ist keine bestehende Lösung für die BGP-Krise?
A. BGPsec
B. RPKI
C. AS
D. IRR
Die Antwort finden Sie am Ende dieses Artikels.
Was ist RPKI?
Sie können sich RPKI als ein Pass- und Visa-Kontrollsystem für den Internetverkehr vorstellen. Routing-Informationen sind wie das Internetziel oder das Land. So wie wir einen gültigen Reisepass und ein Visum benötigen, um legal in ein bestimmtes Land einzureisen, benötigen Internet-Router ein gültiges Verschlüsselungszertifikat und eine von RPKI ausgestellte Route Origin Authorization (ROA), um IP-Präfixe anzukündigen und zu überprüfen. Das kryptografische Zertifikat fungiert als Reisepass zur Überprüfung der Identität des IP-Adressinhabers, während die ROA als Visum zur Autorisierung des legitimen Ursprungs des IP-Präfixes dient.
Ohne den richtigen „Reisepass“ (Verschlüsselungszertifikat) und das richtige „Visum“ (ROA) können Internet-Router keine Routen (IP-Präfixe) zu bestimmten Zielen sicher ankündigen, wodurch unbefugter Verkehr verhindert wird und sichergestellt wird, dass Pakete sicher und effizient ihr Ziel erreichen. Mit aktiviertem RPKI fungieren Netzbetreiber und Router als wachsame Grenzkontrollbeamte, die die Legitimität von Routing-Ankündigungen überprüfen, bevor sie sie speichern und weiterleiten, und so unbefugten Verkehr daran hindern, ein bestimmtes „Land“ (IP-Präfix) im Internet zu betreten oder zu verlassen.
Lesen Sie auch: Was ist das RIPENCC?
Wie RPKI für das regionale Internet-Register APNIC funktioniert

Das Zertifikatsausstellungssystem von RPKI entspricht der Architektur der Zuteilung von Internetnummernressourcen, wie in der obigen Abbildung dargestellt. Dieses System autorisiert Ressourcen, indem es Ressourcenzertifikate von der Spitze zur Basis ausstellt. Der Zertifikatsinhalt umfasst die Verbindungsbeziehung zwischen dem IP-Adresspräfix / der AS-Nummer und der empfangenden Institution und zeigt an, dass der Ressourceninhaber rechtmäßig zur Nutzung dieses Teils der Nummernressourcen berechtigt ist.
RPKI arbeitet nach einem hierarchischen Modell, bei dem die Regional Internet Registries (RIRs) als oberste Autoritäten fungieren, die für die Verwaltung der Internetnummernressourcen zuständig sind. Diese Ressourcen umfassen IP-Adressblöcke und Autonome Systemnummern (ASNs), die wesentliche Komponenten des Internet-Routings sind. Die RIRs stellen den Ressourceninhabern kryptografische Zertifikate aus, die ihre IP-Adresszuweisungen an kryptografische Schlüssel binden. Diese Zertifikate werden dann verwendet, um Route Origin Authorizations (ROAs) zu generieren, die die legitimen Ursprünge von IP-Präfixen festlegen.
Warum ist RPKI wichtig?
Die Einführung von RPKI hat dem Internet-Ökosystem viele Vorteile gebracht. RPKI bietet einen Mechanismus zur Überprüfung der Authentizität von Routenankündigungen, der BGP-Entführungen und Routenlecks verhindern und die Sicherheit und Stabilität von Internet-Routen verbessern kann. Darüber hinaus gibt RPKI Netzbetreibern die Kontrolle über ihre Routing-Richtlinien, stellt sicher, dass der Verkehr auf dem vorgesehenen Weg fließt, und minimiert das Risiko von Fehlkonfigurationen oder böswilligen Aktivitäten.
Vorteile von RPKI
A. Viel sicherer als die manuelle Überprüfung der Whois-Datenbank oder der IRR-Datenbank.
B. Der gesicherte Ursprung des Präfixes oder der AS-Ursprung ist der erste Schritt zur Verhinderung vieler Angriffe auf die Integrität von BGP.
C. Die Anweisungen/Informationen des Ressourcenverwalters können kryptografisch überprüft werden (z. B. Signatur einer Berechtigungserklärung).
F: Wie kann ein Internet-Border-Router mit einem Server zur Validierung von RPKI-Routern synchronisiert werden?
Gibt es öffentliche Server, um ihn zu konsultieren?
„Was mit dem Repository passiert, ist, dass es eine Software gibt, die als Vermittler zwischen LACNIC und den Routern fungiert. Es ist der RPKI-Validator, der Gegenstand eines Hafenprojekts war, das mit Mexiko entwickelt wurde, und er stellt den Border-Routern die kryptografisch validierten Informationen zur Verfügung. Die Beziehung zwischen dem Border-Router und einem Validator muss von extremem Vertrauen sein, denn die Nähe und Sicherheit zwischen beiden müssen gut sein. Es wird nicht empfohlen, Validatoren für Ihre Router zu verwenden, denn es gibt öffentliche Validatoren, aber das dient dazu, zu sehen, wie der Validator aussieht, usw. Es ist nicht dazu gedacht, dass Sie ihn an einen Border-Router anschließen.“Gianina Pensky, Leiterin der Registrierungsdienste, antwortete während desLACNIC-Webinars – Netzwerksicherheit mit RPKI.
Daher stellt RPKI ein wichtiges Entwicklungsgebiet für die Sicherheit des Internet-Routings dar. Durch die Nutzung der Leistungsfähigkeit der Kryptographie bietet RPKI eine standardisierte und skalierbare Lösung für die anhaltenden Herausforderungen durch BGP-Sicherheitslücken. Da wir weiterhin mit einer komplexen digitalen Umgebung konfrontiert sind, ist die Einführung von RPKI ein entscheidender Schritt zum Aufbau einer sichereren, widerstandsfähigeren und zuverlässigeren Internet-Infrastruktur.
Die richtige Antwort ist C.

