- Информационная безопасность — вечно животрепещущая тема, аBorder Gateway Protocol (BGP)давно подвержен уязвимостям. Интересно разобраться в новой криптографической структуре — инфраструктуре открытых ключей ресурсов, или RPKI.
- Сетевые операторы используют механизмы, основанные на доверии, такие как пиринговые протоколы и ручная фильтрация маршрутов, чтобы снизить риск перехвата BGP. Хотя в определённой степени они эффективны, у этих решений есть свои ограничения.
- Используя возможности криптографии, RPKI предлагает стандартизированное и масштабируемое решение давних проблем, связанных с уязвимостями BGP.
НАШЕ МНЕНИЕ:
RPKI — это колоссальный шаг вперёд в безопасности интернет-маршрутизации: с помощью криптографии он предлагает стандартизированное и масштабируемое решение давних проблем, связанных с уязвимостями BGP.
— Fei Wang, журналист BTW
Зачем нам нужен RPKI?
В вопросе безопасности сетевой информации вы, возможно, слышали о протоколе Border Gateway Protocol (BGP). Однако как основа интернет-маршрутизации BGP давно подвержен уязвимостям, из-за чего он уязвим для манипуляций и перехвата. Инфраструктура открытых ключей ресурсов (RPKI) — это криптографическая структура, призванная укрепить BGP и защитить интернет-маршруты от злоумышленников.
Читайте также:Что такое протокол RIP (Routing Information Protocol)?
BGP, лежащий в основе, — это протокол, который связывает магистраль Интернета и помогает маршрутизаторам определять наиболее эффективный путь передачи пакетов по Сети. Он обменивается информацией о маршрутизации между сетями (автономными системами), подобно тому, как GPS взаимодействует со спутниками и другими устройствами GPS, чтобы давать точные навигационные указания. Маршрутизаторы анонсируют соседним маршрутизаторам доступные маршруты через сообщения BGP. Эти сообщения содержат информацию о доступных IP-префиксах и пути к ним.
Затем соседние маршрутизаторы используют эти данные для обновления таблицы маршрутизации и определения оптимального пути пересылки пакетов к IP-адресу назначения.
Читайте также:Безопасность, анонимность и стабильность: почему прокси-серверы становятся всё более популярным интернет-инструментом
Но есть сценарий, который нельзя игнорировать: злоумышленник проникает в сеть интернет-провайдера и мошеннически анонсирует неверную маршрутизацию IP-префиксов. Внезапно легитимный трафик перенаправляется на нежелательные адреса, вызывая хаос и ставя под угрозу конфиденциальность, целостность и доступность онлайн-сервисов. Этот коварный феномен, иногда называемый перехватом BGP, подчёркивает острую необходимость в надёжных мерах безопасности для защиты интернет-маршрутизации.
Вот пример: в феврале 2008 года, выполняя правительственный приказ, Pakistan Telecomпо ошибке объявил маршрут BGP, чтобы перенаправить трафик YouTube на свои серверы. К сожалению, вышестоящий провайдер, получивший маршрут, принял его без проверки и передал информацию дальше, распространив ложный маршрут по всему Интернету, пока почти все не поверили, что Facebook перенёс свои серверы в пакистанскую сеть. Эта оплошность не только парализовала YouTube, но и поставила пакистанского интернет-провайдера в трудное положение: он мгновенно получил миллионы запросов от пользователей YouTube.
Поскольку BGP не гарантирует подлинность анонсов маршрутов, преднамеренные атаки хакеров и некорректная настройка сетевых параметров могут привести к перехвату маршрута. Как следующая ключевая инфраструктура безопасности Интернета, развёрнутая ICANN после DNSSEC, RPKI строит систему аутентификации полномочий на IP-адресные ресурсы с точки зрения управления IP-адресными ресурсами, чтобы проверять, легитимен ли анонс маршрута для конкретного IP-префикса, и предоставляет схему безопасности межзонной маршрутизации (такую как S-BGP и BGPS EC), реализация которой даёт надёжный источник информации.
Ma Di, Центр информации о сети Интернет Китая
Существующие решения: IRR, BGPsec, RPKI
Сетевые операторы используют механизмы, основанные на доверии, такие как пиринговые протоколы и ручная фильтрация маршрутов, чтобы снизить риск перехвата BGP. Хотя в определённой степени они эффективны, эти решения по своей природе ограничены и зависят от человеческого контроля и сотрудничества для поддержания целостности маршрутов. Одно из таких гибких решений — фильтрация с использованием данных изРеестра интернет-маршрутизации (IRR). IRR — это публичная база данных информации о маршрутизации, которую ведут региональные интернет-регистратуры (RIR) и сторонние поставщики. Однако у этого решения есть ограничения: участвующие третьи стороны не могут последовательно поддерживать данные в актуальном состоянии.
Border Gateway Protocol Security (BGPsec)— ещё одно продвинутое решение: это защищённое расширение BGP, определённое в RFC 8205. В BGPsec атрибут AS_PATH заменяется новым атрибутом BGPsec_Path, который позволяет криптографически проверять маршруты, полученные от пиров.
Продвинутые решения опираются на инфраструктуру открытых ключей ресурсов (RPKI) для криптографической аутентификации информации о маршрутизации.
Быстрый тест
Что из перечисленного не является существующим решением проблемы BGP?
A. BGPsec
B. RPKI
C. AS
D. IRR
Ответ — в конце этой статьи.
Что такое RPKI?
Можно представить RPKI как систему паспортно-визового контроля для интернет-трафика. Информация о маршрутизации — это как пункт назначения в Интернете или страна. Подобно тому, как для законного въезда в страну нужны действующие паспорт и виза, интернет-маршрутизаторам для анонсирования и проверки IP-префиксов требуются действующий криптографический сертификат и разрешение на происхождение маршрута (ROA), выдаваемое RPKI. Криптографический сертификат действует как паспорт, подтверждающий личность владельца IP-адреса, а ROA — как виза, разрешающая легитимное происхождение IP-префикса.
Без правильного «паспорта» (криптографического сертификата) и правильной «визы» (ROA) интернет-маршрутизаторы не могут безопасно анонсировать маршруты (IP-префиксы) к конкретным пунктам назначения, что блокирует неавторизованный трафик и гарантирует безопасную и эффективную доставку пакетов в нужное место. С включённым RPKI сетевые операторы и маршрутизаторы действуют как бдительные пограничные контролёры: они проверяют легитимность анонсов маршрутов, прежде чем сохранять и распространять их, не позволяя неавторизованному трафику входить в конкретную «страну» (IP-префикс) в Интернете или покидать её.
Читайте также: Что такое RIPENCC?
Как RPKI работает для регионального интернет-реестра APNIC

Система выдачи сертификатов RPKI соответствует архитектуре распределения ресурсов интернет-номеров, как показано на рисунке выше. Эта система наделяет ресурсы полномочиями, выдавая сертификаты ресурсов сверху вниз. Содержимое сертификата включает связь между IP-префиксом / номером AS и организацией-получателем, указывая, что держатель ресурса получил законное разрешение использовать эту часть номерных ресурсов.
RPKI работает по иерархической модели: региональные интернет-регистратуры (RIR) выступают авторитетами верхнего уровня, управляющими ресурсами интернет-номеров. К таким ресурсам относятся блоки IP-адресов и номера автономных систем (ASN) — ключевые компоненты интернет-маршрутизации. RIR выдают держателям ресурсов криптографические сертификаты, связывающие выделенные им IP-адреса с криптографическими ключами. Эти сертификаты затем используются для создания разрешений на происхождение маршрута (ROA), определяющих легитимные источники IP-префиксов.
Почему RPKI важен?
Внедрение RPKI принесло интернет-экосистеме множество преимуществ. RPKI даёт механизм проверки подлинности анонсов маршрутов, что позволяет предотвращать перехват BGP и утечки маршрутов, а также повышает безопасность и стабильность интернет-маршрутизации. Кроме того, RPKI даёт сетевым операторам контроль над политиками маршрутизации, гарантируя движение трафика по предусмотренному пути и снижая риск ошибок конфигурации или вредоносной активности.
Преимущества RPKI
A. Значительно безопаснее, чем ручная проверка базы данных Whois или базы IRR.
B. Безопасное происхождение префикса или AS-происхождение — первый шаг к предотвращению многих атак на целостность BGP.
C. Инструкции/информация держателя ресурса могут проверяться криптографически (например, подпись письма-разрешения).
Вопрос: Как пограничный интернет-маршрутизатор может синхронизироваться с сервером для валидации RPKI?
Существуют ли публичные серверы, к которым можно обратиться?
«В случае с репозиторием есть программное обеспечение, которое выступает посредником между LACNIC и маршрутизаторами. Это валидатор RPKI, ставший результатом проекта по портированию, разработанного совместно с Мексикой, и он предоставляет пограничным маршрутизаторам криптографически проверенную информацию. Связь между пограничным маршрутизатором и валидатором должна строиться на предельном доверии, поскольку близость и безопасность между ними должны быть надёжными. Не рекомендуется подключать к своим маршрутизаторам публичные валидаторы: они существуют для того, чтобы посмотреть, как выглядит валидатор, и тому подобное, а не для подключения к пограничному маршрутизатору».Gianina Pensky, руководитель регистрационных служб, ответила во времявебинара LACNIC «Безопасность сетей с RPKI».
Таким образом, RPKI — важное направление развития безопасности интернет-маршрутизации. Используя возможности криптографии, RPKI предлагает стандартизированное и масштабируемое решение давних проблем, связанных с уязвимостями BGP. Пока мы продолжаем действовать в условиях сложной цифровой среды, внедрение RPKI становится решающим шагом к созданию более безопасной, устойчивой и надёжной интернет-инфраструктуры.
Правильный ответ — C.

