• A segurança da informação é um assunto eternamente quente, e oBorder Gateway Protocol (BGP)está exposto a vulnerabilidades há muito tempo. É interessante aprender sobre um novo framework de criptografia, a Infraestrutura de Chave Pública de Recursos, ou RPKI.
  • Os operadores de rede usam mecanismos baseados em confiança, como protocolos ponto a ponto e filtragem manual de rotas, para reduzir o risco de sequestro de BGP. Embora eficazes até certo ponto, essas soluções têm suas próprias limitações.
  • Aproveitando o poder da criptografia, o RPKI oferece uma solução padronizada e escalável para os desafios persistentes apresentados pelas vulnerabilidades do BGP.

NOSSO PARECER:
O RPKI representa um salto monumental na segurança do roteamento da Internet, usando criptografia para fornecer uma solução padronizada e escalável para os desafios persistentes apresentados pelas vulnerabilidades do BGP.

–Fei Wang, jornalista BTW

Por que precisamos do RPKI?

Em termos de segurança de informações de rede, você pode ter ouvido falar do Border Gateway Protocol (BGP). No entanto, como espinha dorsal do roteamento da Internet, o BGP está exposto a vulnerabilidades há muito tempo, tornando-o vulnerável à manipulação e ao sequestro. A Infraestrutura de Chave Pública de Recursos (RPKI) é um framework de criptografia projetado para fortalecer o BGP e proteger as rotas da Internet contra atores maliciosos.

Leia também:O que é o protocolo RIP (Routing Information Protocol)?

O BGP subjacente é o protocolo que conecta a espinha dorsal da Internet e ajuda os roteadores a determinar o caminho mais eficiente para os pacotes transitarem pela Internet. Ele troca informações de roteamento entre redes (sistemas autônomos), da mesma forma que o GPS se comunica com satélites e outros dispositivos GPS para fornecer instruções de navegação precisas. Os roteadores anunciam suas rotas disponíveis para roteadores vizinhos por meio de mensagens BGP. Essas mensagens contêm informações sobre os prefixos IP acessíveis e o caminho para alcançá-los.

Em seguida, os roteadores vizinhos usam essas informações para atualizar sua tabela de roteamento e determinar o caminho ideal para encaminhar pacotes ao endereço IP de destino.

Leia também:Segurança, anonimato e estabilidade: por que os servidores proxy são uma ferramenta de internet cada vez mais popular

Mas um cenário que não podemos ignorar é quando uma entidade maliciosa infiltra a rede de um provedor de acesso à Internet e anuncia fraudulentamente o roteamento errado de prefixos IP. De repente, o tráfego legítimo é desviado para destinos indesejados, causando caos e comprometendo a confidencialidade, integridade e disponibilidade dos serviços online. Esse fenômeno insidioso, às vezes chamado de sequestro de BGP, ressalta a necessidade urgente de medidas de segurança robustas para proteger o roteamento da Internet.

Aqui está um exemplo: em fevereiro de 2008, para executar uma ordem governamental, a Pakistan Telecomanunciou erroneamente uma rota BGP para redirecionar o tráfego do YouTube para seus próprios servidores. Infelizmente, o provedor upstream que recebeu a rota a aceitou sem verificação e depois transmitiu a informação, propagando a rota falsa pela Internet até que quase todos acreditassem que o Facebook havia movido seus servidores para a rede paquistanesa. Esse erro não apenas paralisou o YouTube, mas também colocou o provedor de acesso à Internet (ISP) paquistanês em uma situação difícil, pois ele rapidamente recebeu milhões de solicitações de usuários do YouTube.

Porque o BGP não garante a autenticidade dos anúncios de roteamento, ataques deliberados de hackers e configuração incorreta de parâmetros de rede podem levar ao sequestro de rotas.

Como a próxima infraestrutura chave de segurança da Internet implantada pela ICANN após DNSSEC, o RPKI constrói um sistema de autenticação de autorização de recursos de endereços IP do ponto de vista do gerenciamento de recursos de endereços IP para verificar se o anúncio de roteamento de um prefixo de endereço IP específico é legítimo, e fornece um esquema de segurança de roteamento entre zonas (como S-BGP e BGPS EC) cuja implementação fornece uma fonte confiável de informações.

Ma Di, Centro de Informações da Rede Internet da China

Soluções existentes: IRR, BGPsec, RPKI

Os operadores de rede usam mecanismos baseados em confiança, como protocolos ponto a ponto e filtragem manual de rotas, para reduzir o risco de sequestro de BGP. Embora eficazes até certo ponto, essas soluções são intrinsecamente limitadas e dependem de supervisão humana e cooperação para manter a integridade das rotas. Uma dessas soluções elásticas é filtrar usando as informações disponíveis noRegistro de Roteamento da Internet (IRR). O IRR é um banco de dados público de informações de roteamento fornecido pelos Registros Regionais da Internet (RIRs) e provedores terceirizados. No entanto, essa solução tem limitações, pois os terceiros envolvidos não conseguem manter os dados de forma consistente.

Border Gateway Protocol Security (BGPsec)é outra solução avançada que é uma extensão segura do BGP conforme definido na RFC 8205. No BGPsec, o atributo AS_PATH é substituído pelo novo atributo BGPsec_Path, que fornece uma maneira de validar criptograficamente as rotas recebidas de pares.

As soluções avançadas dependem da Infraestrutura de Chave Pública de Recursos (RPKI) para autenticação criptográfica das informações de roteamento.


Teste rápido

Qual não é uma solução existente para a crise do BGP?

A. BGPsec

B. RPKI

C. AS

D. IRR

A resposta está no final deste artigo.


O que é RPKI?

Você pode pensar no RPKI como um sistema de controle de passaportes e vistos para o tráfego da Internet. As informações de roteamento são como o destino da Internet ou o país. Assim como precisamos de um passaporte e visto válidos para entrar legalmente em um país específico, os roteadores da Internet exigem um certificado de criptografia válido e uma Autorização de Origem de Rota (ROA) emitida pelo RPKI para anunciar e verificar prefixos IP. O certificado criptográfico atua como um passaporte para verificar a identidade do titular do endereço IP, enquanto a ROA atua como um visto para autorizar a origem legítima do prefixo IP.

Sem o "passaporte" (certificado criptografado) e o "visto" (ROA) corretos, os roteadores da Internet não podem anunciar com segurança rotas (prefixos IP) para destinos específicos, evitando tráfego não autorizado e garantindo que os pacotes cheguem ao seu destino pretendido de forma segura e eficiente. Com o RPKI ativado, os operadores de rede e roteadores atuam como agentes de controle de fronteira vigilantes, verificando a legitimidade dos anúncios de roteamento antes de armazená-los e divulgá-los, impedindo que tráfego não autorizado entre ou saia de um "país" específico (prefixo IP) na Internet.

Leia também: O que é o RIPENCC?

Como o RPKI funciona para o registro regional da Internet APNIC

Imagem do artigo

O sistema de emissão de certificados do RPKI corresponde à arquitetura de alocação de recursos de números da Internet, como mostrado na figura acima. Este sistema autoriza recursos emitindo certificados de recursos do topo para a base. O conteúdo do certificado inclui a relação de ligação entre o prefixo de endereço IP / número AS e a instituição beneficiária, indicando que o detentor do recurso foi legalmente autorizado a usar essa parte dos recursos de números.

O RPKI opera em um modelo hierárquico, no qual os Registros Regionais da Internet (RIRs) atuam como autoridades de nível superior responsáveis pelo gerenciamento dos recursos de números da Internet. Esses recursos incluem blocos de endereços IP e Números de Sistemas Autônomos (ASNs), que são componentes essenciais do roteamento da Internet. Os RIRs emitem certificados criptográficos para os detentores de recursos, vinculando suas alocações de endereços IP a chaves criptográficas. Esses certificados são então usados para gerar Autorizações de Origem de Rota (ROAs), que especificam as origens legítimas dos prefixos de endereços IP.

Por que o RPKI é importante?

A adoção do RPKI trouxe muitos benefícios para o ecossistema da Internet. O RPKI fornece um mecanismo para verificar a autenticidade dos anúncios de rota, o que pode prevenir o sequestro de BGP e vazamentos de rotas, e melhorar a segurança e estabilidade das rotas da Internet. Além disso, o RPKI dá aos operadores de rede controle sobre suas políticas de roteamento, garantindo que o tráfego flua pelo caminho pretendido e minimizando o risco de má configuração ou atividade maliciosa.

Vantagens do RPKI
A. Muito mais seguro do que verificar manualmente o banco de dados Whois ou o banco de dados IRR.
B. A origem segura do prefixo ou a origem-AS é o primeiro passo para prevenir muitos ataques contra a integridade do BGP.
C. As instruções/informações do depositário de recursos podem ser verificadas criptograficamente (por exemplo, assinatura de carta de autoridade).

P: Como um roteador de borda da Internet pode sincronizar com um servidor para a validação de roteadores RPKI? Existem servidores públicos para consultá-lo?

"O que acontece com o repositório é que existe um software que atua como intermediário entre o LACNIC e os roteadores. É o validador RPKI, que foi objeto de um projeto portuário desenvolvido com o México, e disponibiliza aos roteadores de borda as informações validadas criptograficamente. A relação entre o roteador de borda e um validador deve ser de extrema confiança, pois a proximidade e a segurança entre os dois devem ser boas. Não é recomendado usar validadores para seus roteadores, pois existem validadores públicos, mas é para ver como é o validador, etc. Não é para você conectá-lo a um roteador de borda."Gianina Pensky, gerente de serviços de registro, respondeu durante owebinário LACNIC - Segurança de Redes com RPKI.

Assim, o RPKI representa uma importante área de desenvolvimento para a segurança do roteamento da Internet. Aproveitando o poder da criptografia, o RPKI fornece uma solução padronizada e escalável para os desafios persistentes apresentados pelas vulnerabilidades do BGP. À medida que continuamos a enfrentar um ambiente digital complexo, a adoção do RPKI é um passo crucial para construir uma infraestrutura de Internet mais segura, resiliente e confiável.


A resposta correta é C.