Résumé
- Un certificat de routeur BGPsec lie un ou plusieurs numéros d’AS à une clé publique dont la clé privée peut signer des mises à jour BGPsec; il n’autorise pas ces AS à annoncer un préfixe en tant qu’AS d’origine.
- Une ROA fournit l’assertion distincte entre préfixe et AS d’origine; contrôle de la clé privée, déploiement sur le routeur, diffusion par les caches, politique d’exportation et mise à jour signée observée restent d’autres faits.
- Un registre d’exploitation utile conserve pour chaque fait son émetteur, sa période de validité et son heure d’observation, sans tout réduire à « RPKI valide ».
La différence est discrète dans la syntaxe, mais déterminante en pratique. La RFC 8209 décrit un certificat d’entité finale destiné à un routeur et donne comme fonction essentielle la liaison sécurisée entre des numéros d’AS et une clé publique. La RFC 8205 emploie cette clé pour les signatures de chemin BGPsec. Une ROA exprime autre chose: l’autorisation donnée à un AS précis d’être l’origine de préfixes IP précis.
Une signature répond donc à une question limitée: le détenteur de la clé privée correspondante a-t-il signé une annonce de route sécurisée au nom de l’AS indiqué? Elle ne dit pas si cet AS disposait d’une autorisation valable pour être l’AS d’origine du préfixe, si la politique locale autorisait l’exportation, ni si tous les systèmes disposaient au même instant des mêmes données validées.
Le certificat a également son propre cycle de vie. L’extension AS Resources délimite les AS couverts. La RFC 8209 précise que, lorsqu’un certificat couvre plusieurs AS et que l’un d’eux disparaît du certificat de l’autorité émettrice, le certificat du routeur devient invalide. Des certificats par AS limitent ce couplage, au prix d’un plus grand nombre d’objets et de rotations.
Le registre de preuves devrait donc séparer émission et révocation du certificat, périmètre AS, possession et déploiement de la clé privée, transmission de la clé validée du cache au routeur, état de la ROA, politique d’exportation et mise à jour signée observée chez un pair. Leur rapprochement produit une explication; aucun élément isolé ne la remplace.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
