Zusammenfassung

  • Ein BGPsec-Routerzertifikat bindet eine oder mehrere AS-Nummern an einen öffentlichen Schlüssel; mit dem dazugehörigen privaten Schlüssel können BGPsec-Updates signiert werden. Es berechtigt diese AS nicht, ein Präfix als Ursprung anzukündigen.
  • Eine ROA liefert die getrennte Aussage zwischen Präfix und Ursprungs-AS; Kontrolle des privaten Schlüssels, seine Bereitstellung auf dem Router, die Auslieferung aus dem Cache an den Router, Exportpolitik und das beobachtete signierte Update bleiben weitere Tatsachen.
  • Ein nützliches Betriebsjournal erfasst für jede Tatsache Aussteller, Gültigkeitszeitraum und Beobachtungszeit, statt alles als „RPKI gültig“ zusammenzufassen.

Der Unterschied ist syntaktisch klein und operativ folgenreich. RFC 8209 beschreibt ein End-Entity-Zertifikat für Router, dessen wesentliche Funktion die sichere Bindung von AS-Nummern an einen öffentlichen Schlüssel ist. RFC 8205 nutzt diesen Schlüssel für BGPsec-Pfadsignaturen. Eine ROA drückt dagegen aus, dass ein bestimmtes AS bestimmte IP-Präfixe als Ursprung ankündigen darf.

Die Signatur beantwortet damit eine begrenzte Frage: Hat der Inhaber des zugehörigen privaten Schlüssels eine sichere Routenankündigung im Namen des angegebenen AS signiert? Sie beantwortet nicht, ob dieses AS damals berechtigt war, das Präfix als Ursprung anzukündigen, ob die lokale Exportpolitik die Route zuließ oder ob alle Systeme gleichzeitig dieselben validierten Daten sahen.

Auch das Zertifikat hat einen eigenen Lebenszyklus. Die AS-Resources-Erweiterung grenzt die AS ein, für die der Schlüssel handeln darf. RFC 8209 weist darauf hin, dass ein Zertifikat für mehrere AS insgesamt ungültig wird, wenn eines davon aus dem übergeordneten CA-Zertifikat entfernt wird. Zertifikate pro AS verringern diese Kopplung, erhöhen aber die Zahl der verwalteten Objekte und der nötigen Schlüsselwechsel.

Das Nachweisjournal sollte deshalb Ausstellung und Widerruf, AS-Umfang, Besitz und Bereitstellung des privaten Schlüssels, Auslieferung des validierten Routerschlüssels, ROA-Status, lokale Exportpolitik und das beim Peer beobachtete signierte Update getrennt führen. Erst die zeitliche Verknüpfung erklärt die Entscheidung; kein einzelner Eintrag ist die ganze Erklärung.