Resumo
- Um certificado de roteador BGPsec vincula um ou mais números de AS a uma chave pública cuja chave privada pode assinar atualizações BGPsec; ele não autoriza esses AS a originar um prefixo.
- Uma ROA fornece a declaração separada entre prefixo e AS de origem; controle da chave privada, implantação no roteador, entrega da chave pelo cache de validação ao roteador, política de exportação e atualização assinada observada continuam sendo fatos distintos.
- Um livro operacional útil registra emissor, intervalo de validade e momento de observação de cada fato, sem reduzir tudo a “RPKI válido”.
A diferença é pequena na sintaxe e grande na consequência. A RFC 8209 descreve um certificado de entidade final para roteadores cuja função essencial é ligar com segurança números de AS a uma chave pública. A RFC 8205 usa essa chave nas assinaturas de caminho BGPsec. A ROA expressa outra coisa: a autorização para um AS específico originar prefixos IP específicos.
A assinatura responde a uma pergunta delimitada: o detentor da chave privada correspondente assinou um anúncio de rota seguro em nome do AS indicado? Ela não responde se o AS tinha autorização vigente para originar o prefixo, se a política local permitia exportar a rota ou se todos os sistemas viam os mesmos dados validados no mesmo instante.
O certificado também tem ciclo de vida próprio. A extensão AS Resources delimita os AS cobertos. Segundo a RFC 8209, se um certificado abrange vários AS e um deles é removido do certificado da CA superior, todo o certificado do roteador se torna inválido. Certificados por AS reduzem esse acoplamento, mas aumentam a quantidade de objetos e rotações.
O livro de evidências deve separar emissão e revogação do certificado, escopo de AS, posse e implantação da chave privada, entrega da chave de roteador validada, estado da ROA, política local e atualização assinada observada por um par. A união dessas linhas produz uma explicação; nenhuma linha isolada é a explicação inteira.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
