RPKI — это криптографическая система, которая защищает протокол пограничного шлюза (BGP), проверяя, что анонсы маршрутов исходят от авторизованных субъектов, и тем самым снижает такие риски, как угон маршрутов и утечки маршрутов. Благодаря цепочке доверия, построенной на таких компонентах, как ROA и валидаторы, RPKI повышает точность маршрутизации, упрощает проверку и обеспечивает более безопасную работу глобального интернета. Инфраструктура открытых ключей ресурсов (RPKI) — это важная система, повышающая безопасность интернет-маршрутизации. Созданная для защиты протокола BGP, RPKI снижает уязвимости, такие как угон маршрутов и утечки, за счёт криптографической проверки анонсов маршрутов. Создавая цепочку доверия через такие компоненты, как ROA и валидаторы, RPKI обеспечивает надёжную и безопасную передачу данных в глобальных сетях. В этой статье мы разберём, как работает RPKI, каковы её преимущества и почему она становится всё более важной для защиты маршрутной инфраструктуры интернета.
Также читайте: как технология Anycast повышает устойчивость DNS и снижает задержки

Оглавление
Что такое RPKI в сетях?
Ключевые компоненты RPKI
Доверенные якоря (TA)
Авторизации источника маршрута (ROA)
Валидаторы RPKI
Как работает RPKI?
Создание ROA и получение данных
Проверка анонсов и интеграция с BGP
Преимущества RPKI
Повышенная безопасность и надёжность
Упрощённая проверка и более широкие последствия
Проблемы внедрения RPKI
Проблемы внедрения RPKI
Будущее RPKI
Часто задаваемые вопросы (FAQ)

Что такое RPKI в сетях?
Интернет, который часто называют «нервной системой современного общества», работает на сложной сети протоколов и инфраструктуры, обеспечивая бесперебойную глобальную связь. Ключевым протоколом является Border Gateway Protocol (BGP), определяющий, как данные перемещаются между сетями. Однако с развитием технологий растут и их уязвимости. Кибератаки, такие как угон BGP и утечки маршрутов, обнажают критические слабости в системе маршрутизации интернета. Для противодействия этим угрозам появилась инфраструктура открытых ключей ресурсов (RPKI) как преобразующая система. RPKI повышает безопасность маршрутизации, создавая криптографическую цепочку доверия и гарантируя, что только авторизованные субъекты могут объявлять интернет-префиксы. В этой статье мы подробно рассмотрим, что такое RPKI, как она работает, её компоненты, преимущества и почему её внедрение критически важно для безопасности будущего глобальной интернет-инфраструктуры.
Также читайте: угон BGP в Fastly демонстрирует повышенную устойчивость интернета
Также читайте: ARIN расширит службы безопасности за счёт интеграции RPKI и IRR

Ключевые компоненты RPKI

Доверенные якоря (TA)
Доверенные якоря (TA) — это фундаментальные элементы системы RPKI, служащие корнем доверия. В контексте RPKI доверенными якорями обычно выступают региональные интернет-реестры (RIR), такие как ARIN, RIPE NCC, APNIC, LACNIC и AFRINIC. Эти RIR отвечают за распределение блоков IP-адресов и номеров автономных систем (ASN) среди сетевых операторов по всему миру. Доверенные якоря выпускают криптографические сертификаты держателям ресурсов, позволяя им безопасно подписывать свои префиксы и ASN. Эти сертификаты служат основой для криптографической проверки того, что конкретный анонс маршрута BGP авторизован. Без TA система RPKI не может установить надёжную цепочку доверия, оставляя сети уязвимыми для таких атак, как угон BGP и утечки маршрутов. Обеспечивая исходную точку доверия, TA играют ключевую роль в безопасной и точной маршрутизации интернета.

Авторизации источника маршрута (ROA)
ROA служат механизмом проверки того, что автономная система (AS) уполномочена объявлять конкретные IP-префиксы, что гарантирует легитимность анонсов маршрутов. Когда маршрутизатор обрабатывает обновление BGP, он может проверить анонс на соответствие существующим ROA. Если анонс соответствует спецификациям ROA, он помечается как действительный. Если не соответствует, он может быть классифицирован как недействительный или задокументированный в открытом контексте, что снижает риск несанкционированных или некорректных объявлений. Этот процесс помогает предотвращать вредоносные действия, такие как угон BGP, когда злоумышленники объявляют не принадлежащие им префиксы, и утечки маршрутов, вызванные ошибками конфигурации. ROA создаются и управляются держателями ресурсов с помощью криптографических сертификатов, выпущенных региональными интернет-реестрами (RIR), такими как RIPE NCC или ARIN.

Валидаторы RPKI
Валидаторы RPKI — обязательные компоненты системы RPKI, отвечающие за точность и безопасность интернет-маршрутизации. Эти инструменты получают и обрабатывают криптографические данные от доверенных якорей (TA) и авторизаций источника маршрута (ROA) для проверки анонсов маршрутов BGP. Проверяя легитимность каждого анонса, валидаторы позволяют сетевым операторам отличать авторизованные маршруты от неавторизованных. Валидаторы относят маршруты к трём состояниям: «действительный» (соответствует авторизованной ROA), «недействительный» (противоречит параметрам ROA) и «не найден» (соответствующая ROA отсутствует). Такая классификация гарантирует, что в глобальной сети распространяются только безопасные и доверенные анонсы маршрутов, снижая риски угона маршрутов и утечек. Популярные валидаторы RPKI, такие как Routinator от NLnet Labs и OctoRPKI от Cloudflare, предоставляют сетевым операторам надёжные инструменты для интеграции в их инфраструктуру. Эти инструменты связываются с маршрутизаторами по протоколу RPKI-to-Router (RTR), обеспечивая бесперебойную связь и реализацию политик маршрутизации. Благодаря проверке анонсов маршрутов в реальном времени валидаторы RPKI значительно повышают надёжность и безопасность интернет-маршрутизации, предлагая масштабируемое решение для защиты глобальной интернет-инфраструктуры от вредоносных или некорректных обновлений маршрутов.

Сила системы не только в способности соединять, но и в способности делать эти соединения заслуживающими доверия. Безопасность заключается не в полном устранении угроз, а в управлении ими так, чтобы это внушало уверенность. Брюс Шнайер, эксперт по кибербезопасности и автор.

Как работает RPKI?
Инфраструктура открытых ключей ресурсов (RPKI) — это ключевая система, призванная повысить безопасность протокола BGP, отвечающего за то, как данные перемещаются по интернету. RPKI снижает такие уязвимости, как угон маршрутов и ошибки конфигурации, внедряя криптографическую проверку в процессы маршрутизации. Она работает через ряд шагов, которые бесшовно интегрируются с BGP, создавая цепочку доверия между доверенными якорями (TA), авторизациями источника маршрута (ROA) и маршрутизаторами. Проверяя легитимность анонсов маршрутов, RPKI гарантирует распространение только авторизованных маршрутов, значительно повышая надёжность и безопасность глобальной маршрутной инфраструктуры.

Создание ROA и получение данных
Сетевые операторы создают авторизации источника маршрута (ROA) с помощью сертификатов, выпущенных их региональными интернет-реестрами (RIR). ROA определяют авторизованные IP-префиксы и автономную систему (AS), которой разрешено их объявлять. Эти криптографические подтверждения — ключ к безопасности интернет-маршрутизации. Затем валидаторы получают криптографические данные от доверенных якорей (TA), формируя основу RPKI. Изначально для этого использовался протокол rsync, но современные валидаторы теперь применяют протокол дельты репозитория RPKI (RRDP). RRDP, работающий поверх HTTPS, повышает производительность и безопасность, обеспечивая бесперебойную связь между компонентами RPKI.

Проверка анонсов и интеграция с BGP
После получения данных валидаторы RPKI обрабатывают и классифицируют анонсы маршрутов по их соответствию ROA. Анонсы помечаются как действительные (соответствуют спецификациям ROA), недействительные (превышают длину префикса или исходят от неавторизованных ASN) или не найденные (отсутствует соответствующая ROA). Маршрутизаторы получают эти проверенные данные по протоколу RPKI-to-Router (RTR), что позволяет им принимать действительные маршруты и отклонять недействительные или потенциально вредоносные анонсы. Такая интеграция обеспечивает безопасную и эффективную маршрутизацию и снижает риски, такие как угон маршрутов и утечки, значительно повышая надёжность глобальной интернет-инфраструктуры.

В цифровую эпоху доверие — краеугольный камень любой создаваемой нами системы. Настоящая безопасность не в возведении неприступных стен, а в процессах, которые проверяют, подтверждают и эффективно управляют рисками. Без фундамента доверия и постоянной проверки системы рушатся под тяжестью собственных уязвимостей. Брюс Шнайер, эксперт по кибербезопасности и автор.

Преимущества RPKI
Инфраструктура открытых ключей ресурсов (RPKI) — это преобразующая система, предназначенная для защиты интернет-маршрутизации за счёт устранения уязвимостей протокола BGP. Криптографически проверяя анонсы маршрутов, RPKI гарантирует, что только авторизованные субъекты могут объявлять IP-префиксы. Это значительно снижает риски, связанные с угоном BGP и утечками маршрутов, которые могут приводить к сбоям в работе сетей и нарушению целостности данных. RPKI не только повышает безопасность и надёжность глобальной интернет-инфраструктуры, но и упрощает процесс проверки благодаря автоматизированной и безопасной методологии. Её внедрение — важный шаг к созданию более устойчивого и заслуживающего доверия интернета.

Повышенная безопасность и надёжность
Одно из ключевых преимуществ RPKI — повышенная безопасность за счёт снижения рисков угона BGP и утечек маршрутов. Эти уязвимости возникают, когда злоумышленники или ошибки конфигурации допускают несанкционированные объявления IP-префиксов, нарушая поток трафика и подвергая риску конфиденциальные данные. Проверяя анонсы маршрутов на соответствие авторизациям источника маршрута (ROA), RPKI гарантирует, что префиксы могут распространять только авторизованные субъекты, снижая эти угрозы. Кроме того, RPKI способствует повышению надёжности: проверенная маршрутная информация предотвращает сбои, вызванные некорректными или вредоносными обновлениями. Это повышает производительность и стабильность сетей, укрепляя доверие к глобальным коммуникационным системам и защищая критически важную инфраструктуру.

Упрощённая проверка и более широкие последствия
Традиционные методы проверки анонсов BGP были ручными и подверженными ошибкам, опираясь на менее защищённые базы данных. RPKI меняет этот процесс, внедряя автоматизированную и криптографически защищённую систему, которая упрощает проверку маршрутов. Это устраняет необходимость в обширном ручном контроле, делая решения о маршрутизации более точными и эффективными. Используя такие инструменты, как Routinator или OctoRPKI, сетевые операторы могут обеспечить безопасную проверку и интеграцию с BGP.

Интернет не создавался с расчётом на безопасность; его строили, чтобы соединять людей. Теперь, перед лицом растущих угроз, мы должны встроить доверие и проверку в его базовые процессы, чтобы обеспечить его устойчивость. Винт Серф, один из «отцов интернета».

Проблемы внедрения RPKI
Инфраструктура открытых ключей ресурсов (RPKI) — ключевая система для защиты протокола BGP и повышения безопасности глобальной интернет-маршрутизации. Хотя её преимущества, такие как снижение угона маршрутов и повышение надёжности, хорошо задокументированы, внедрение RPKI по-прежнему сталкивается с проблемами. К ним относятся техническая сложность, ограниченная осведомлённость и необходимость глобальной координации между такими заинтересованными сторонами, как региональные интернет-реестры (RIR) и интернет-провайдеры. Несмотря на эти препятствия, будущее RPKI выглядит многообещающим: продолжаются работы по улучшению инструментов, стандартов и уровней внедрения, что делает её ключевым элементом построения более безопасного интернета.

Проблемы внедрения RPKI
Несмотря на свою ключевую роль в обеспечении безопасности маршрутизации, внедрение RPKI сдерживается рядом проблем. Одно из главных препятствий — техническая сложность: для настройки и поддержки инфраструктуры RPKI требуются значительные знания, которых часто не хватает небольшим организациям. Кроме того, ограниченная осведомлённость сетевых операторов о RPKI и её преимуществах замедляет более широкое внедрение. Третья проблема — глобальная координация, поскольку эффективность RPKI зависит от широкого принятия стандартов RIR, интернет-провайдерами и предприятиями по всему миру. Такие организации, как MANRS (взаимно согласованные нормы безопасности маршрутизации), играют важную роль в преодолении этих барьеров, повышая осведомлённость и продвигая лучшие практики безопасности маршрутизации.

Будущее RPKI
Будущее RPKI многообещающе, поскольку интернет продолжает расти в масштабах и сложности. Ведутся работы по созданию более совершенных инструментов, таких как продвинутые валидаторы и API, упрощающих интеграцию и использование для сетевых операторов. Более широкое внедрение небольшими интернет-провайдерами и предприятиями также является ключевой целью: рост участия повысит общую безопасность и надёжность интернет-маршрутизации. Кроме того, улучшенные стандарты, например доработки протокола дельты репозитория RPKI (RRDP), направлены на решение новых задач. Как заметил Тим Бернерс-Ли, изобретатель Всемирной паутины: «Той сети, какой я её задумал, мы ещё не увидели». Развитие RPKI — важный шаг к созданию безопасного и устойчивого интернета, приносящего пользу всем пользователям в мире.
Также читайте: LACNIC переходит на новую систему RPKI
Также читайте: ARIN совершенствует сервисы RPKI для повышения безопасности маршрутизации

Той сети, какой я её задумал, мы ещё не увидели. Тим Бернерс-Ли, изобретатель Всемирной паутины.

Часто задаваемые вопросы (FAQ)

1. Что такое RPKI и почему она важна?
Инфраструктура открытых ключей ресурсов (RPKI) — это система, предназначенная для защиты протокола BGP, который отвечает за то, как данные перемещаются по интернету. Она гарантирует, что только авторизованные субъекты могут объявлять определённые IP-префиксы, предотвращая такие угрозы, как угон BGP и утечки маршрутов. RPKI имеет решающее значение для повышения безопасности и надёжности глобальной интернет-маршрутизации.

2. Как работает RPKI?
RPKI создаёт цепочку доверия, выпуская криптографические сертификаты сетевым операторам. Эти операторы генерируют авторизации источника маршрута (ROA), которые определяют, каким автономным системам (AS) разрешено объявлять конкретные IP-префиксы. Затем валидаторы проверяют анонсы маршрутов на соответствие этим ROA, классифицируя их как действительные, недействительные или не найденные. Маршрутизаторы используют эту проверенную информацию для принятия легитимных маршрутов и отклонения неавторизованных или вредоносных.

3. Каковы основные преимущества использования RPKI?
RPKI обеспечивает повышенную безопасность за счёт снижения таких рисков, как угон BGP, повышенную надёжность за счёт проверки маршрутной информации для предотвращения сбоев и упрощённую проверку благодаря автоматизированным и безопасным процессам. Это делает интернет-инфраструктуру более заслуживающей доверия и эффективной, что выгодно и пользователям, и сетевым операторам.

4. С какими проблемами сталкивается внедрение RPKI?
Внедрению RPKI препятствуют техническая сложность, поскольку для настройки и поддержки требуются знания, которых часто не хватает небольшим организациям. Ограниченная осведомлённость сетевых операторов о важности RPKI также замедляет её внедрение. Кроме того, эффективное развёртывание требует глобального сотрудничества между интернет-провайдерами, сетевыми операторами и региональными властями.

5. Каково будущее RPKI?
Будущее RPKI связано с более широким внедрением, особенно среди небольших организаций и интернет-провайдеров, улучшенными инструментами для более лёгкой интеграции и постоянным совершенствованием стандартов для решения новых задач. По мере роста интернета RPKI будет играть ключевую роль в обеспечении безопасной, надёжной и масштабируемой маршрутизации для глобальной сетевой инфраструктуры.