摘要
- 2024 年 1 月 3 日的 Orange España 事件不是“RPKI 失灵”,而是账户权限、签名状态、验证器刷新和运营商本地路由策略依次耦合,令合法路由在不同网络中分批成为 Invalid 并失去可达性。
- 更强的 RPKI 部署必须配套更强的高风险写入托管:操作时再认证、按影响半径触发双人批准、受保护通知、可核验回执、限时紧急通道以及以路由状态为终点的恢复演练。
断网之前,状态已经改变
2024 年 1 月 3 日 09:28 UTC 左右,Kentik 的事后重建已看到 Orange España 地址资源相关的 RPKI 状态开始变化。09:42 左右,三项具有实际影响的路由源授权出现。此时公众还没有看到一条统一的“全网中断”曲线,许多用户甚至尚未感到异常。
这段时间差正是事件的关键。ROA 不是一条转发流量的路由,也不会直接命令运营商丢弃数据包。它是一项带签名的声明:某个自治系统是否被授权起源某组 IP 前缀,以及可接受的前缀长度范围。依赖方的验证器取得这些材料后计算验证状态,运营商再决定如何将状态用于 BGP 选路。
攻击者取得 Orange España 的 RIPE NCC 账户访问能力后,改变的是这套共享证据。AS12479 仍可能发布原来的合法 BGP 路由,但相关 ROA 已不再与之匹配。于是,原本可接受的路由会被验证为 Invalid。真实网络没有突然变成伪造网络;描述真实网络的签名声明被敌意改写了。
RFC 6811 对 Invalid 的定义非常具体:存在覆盖某个前缀的有效载荷,却没有一项与所观察到的起源声明匹配。该标准同时说明,验证结果本身不强迫路由器拒绝该路由;是否拒绝仍属于本地配置。共同证据在各处传播,后果却由每个运营商独立实施。
因此,把这次事件概括为“RPKI 导致断网”会掩盖真正的控制链。RPKI 正常传播了一个经过其信任链签署的状态,验证器正常得出结果,实行 route origin validation 的网络也按自身政策行动。薄弱环节在签名之前:一次高影响写入需要证明什么、由谁批准、何时可撤销。
三只时钟,没有统一的中断时刻
Cloudflare、Kentik 与 bgp.tools 给出的时间并不完全相同。Kentik 看到 AS12479 的入站流量大约在 14:20 至 18:00 UTC 显著降低。Cloudflare 记录的流量下降约在当地时间 16:45 至 19:45,并观察到 Orange España 宣告的 IPv4 地址空间明显缩小。bgp.tools 对一个受影响前缀的观测则在 14:11 UTC 左右开始失去可见性,约 17:47 起恢复。
这些差异不是证据相互冲突,而是分布式系统留下的结构性指纹。第一只时钟记录写入:敌意 ROA 何时创建或修改。第二只记录验证:各验证器何时抓取并处理新状态。第三只记录执行:某个网络何时依据 Invalid 结果改变路由选择。任何一只都不能单独代表“互联网何时断了”。
bgp.tools 描述的可见性下降呈台阶状,而不是垂直坠落。一些观察点更早刷新,一些更晚;部分网络拒绝 Invalid,另一些没有这样做;直接互联与特定流量关系还可能保留有限路径。它的观察样本不能替代全球普查,却足以证明同一个签名变更会在不同地方以不同速度生效。
这种异步传播给防守者带来两个相反事实。其一,损害并非在写入瞬间覆盖所有网络,组织拥有短暂但真实的发现窗口。其二,修复也不会在删除错误对象的瞬间同步完成;缓存、刷新周期与各地策略会让残余 Invalid 状态继续存在。
有效签名不等于有效意图
密码学签名解决的是来源与完整性问题。它能帮助接收者确认材料来自受信系统且未在传输中被篡改。但当攻击者使用已经被认可的账户权限提交变更时,签名并不知道账户持有者是在履行正常职责、受到胁迫,还是已经失去控制。
Ben Cartwright-Cox 对事件的分析指出了这种错位:签名可以完全有效,所表达的授权却对现实网络具有破坏性。学术界对 RPKI 安全的系统性梳理也把身份、仓储、验证器与运营部署视为彼此连接的攻击面,而不是把密码学看作一层自动消除治理风险的外壳。
这并非 RPKI 独有。域名注册、证书签发、云端路由策略和密钥托管都面对同一问题:控制面中的一个账户看似只是管理入口,实际上可能拥有改变大量第三方自动决策的生产权限。传统的“登录成功”不足以描述这样的权力。
两步验证当然重要。公开复盘显示,事件后 RIPE NCC 将双因素认证改为强制要求。这会降低许多凭据盗用的成功率,却不能把会话安全、操作授权和影响控制合并为一件事。已经通过验证的用户仍可能误操作;被劫持的会话可能仍能写入;内部人员也可能拥有超出任务所需的权限。
为什么恢复账户还不够
Kentik 的时间线显示,控制权恢复与纠正性 ROA 出现在 18:00 UTC 之前,但此后仍可观察到部分 Invalid。这个细节改变了事件响应的终点。密码重置、会话撤销或工单关闭只说明身份层发生了变化,不能证明依赖方正在使用的路由状态已经恢复。
完整恢复至少包含四项独立核验。第一,列出事件期间所有新增、修改与删除的授权对象。第二,确认当前 ROA 与组织实际发布的 BGP 前缀和起源 ASN 一致。第三,从多个验证器和路由观察点检查 Valid、Invalid 与 NotFound 的变化。第四,确认流量、前缀可见性和客户路径已经恢复到可解释范围。
还应预先定义安全回退状态。若组织只知道“撤销最近操作”,攻击者可以连续制造多次变更,让最后一个历史版本本身并不安全。可回退对象应是经过标记、核验并有时间戳的已知良好版本,而不是数据库中机械意义上的上一行。
恢复演练也必须跨越组织边界。资源持有者、托管 RPKI 服务、注册机构支持团队、验证器运营者和网络运营商看到的是不同证据。只有当演练把写入、签名材料、验证状态、BGP 可见性和流量放在同一条时间线上,团队才知道警报来自哪里、谁能停止变更、谁能证明后果已消退。
把高影响写入当作独立产品
日常 ROA 维护不能变成漫长的行政审批。网络变化有时间压力,过重流程会鼓励团队绕开控制,或让正确路由在紧急情况下迟迟不能获得授权。更可行的设计是按影响半径分级,而不是把每次点击一视同仁。
影响半径可以由多种信号共同估算:受影响地址数量、第一次使用的新起源 ASN、异常宽的聚合、比当前 BGP 更严格的最大长度、一次删除大量现有授权,或预计会令已观测路由从 Valid/NotFound 变成 Invalid 的操作。达到阈值时,系统才升级证据要求。
第一层是操作时再认证。登录时通过过一次验证,不应自动授权数小时后的高风险写入。第二层是独立批准,批准者需要看到结构化差异、受影响前缀和预计状态变化,而不是一个含糊的“确认”按钮。第三层是受保护的带外通知,攻击者不能通过同一受害会话悄悄修改接收人。
第四层是可核验回执。资源持有者和授权值班人应能看到写入前后值、提交身份、批准身份、时间、预计传播范围和恢复入口。第五层是延迟或短暂异议窗口,但必须配有更强授权的紧急通道。第六层是自动到期:紧急对象与临时绕行不应在危机结束后永久留在信任状态中。
CENIC 在事件后的运营建议强调强身份验证、警报与恢复准备。这些措施很实用,但管理层还需要进一步问:某项控制是否只保护登录,还是直接约束高影响交易;告警是否由同一账户控制;恢复是否曾经用真实的验证器和 BGP 观测做过演练。
Running-Code 边界:注册机构不能替互联网作决定
Heng Lu 的 Running-Code Primacy 提供了一条规范性边界:互联网的实际运行秩序最终体现在公开协议、部署代码和运营互联之中,机构记录不应被扩大解释为对全球网络的所有权。这一观点不是 Orange España 时间线的事实来源,而是一种用来约束补救方案的治理立场。
依照这条边界,加强写入托管并不意味着赋予注册机构新的全网命令权。ROV 是否拒绝 Invalid 仍应由网络运营商决定。资源持有者必须保有可携带、可核验的授权证据。注册或托管平台的职责是让自己的写入权限更难被滥用、更容易被看见、更快恢复,而不是用中心化裁决取代分布式运营选择。
同样,因一次事故而普遍放松 Invalid 拒绝也不是好答案。那会减少此类错误授权造成的即时损害,却扩大真实路由劫持的机会。应保留本地政策主权,同时让运营商获得更好的解释能力:哪项载荷导致 Invalid、状态何时刷新、是否存在受控的紧急复核路径。
事实仍有边界
公开资料不能证明每一名 Orange España 客户、每一条前缀或每一个对等网络都经历了相同中断。各观测平台覆盖不同,时间也受采样、缓存与时区表述影响。本文据此解释传播机制,而不把任何单一观测扩展成全球精确计量。
公开信息也没有完整展示攻击者获得账户控制的全部技术链条。可以确认的是未经授权的账户访问、敌意 ROA 变更及其后续可达性影响;不能据此断言某一种恶意软件、内部协助或具体凭据窃取方式已经被证实。
最后,强制双因素认证的结果需要持续测量。覆盖率、恢复码管理、会话撤销、抗钓鱼因子使用与高风险交易批准是不同指标。把其中一个等同于完整解决方案,会再次让“身份已验证”替代“意图已授权”。
结论:保护签名之前的那一刻
Orange España 事件最重要的不是攻击者让 RPKI 做了异常事情,而是正常机制忠实执行了错误权限所产生的签名状态。事件从账户开始,经过 ROA、验证器与本地 ROV,最终表现为分批的路由与流量损失。每一层都按自身规则工作,整体仍然产生严重后果。
因此,下一阶段的路由安全不能只统计有多少前缀拥有 ROA、多少网络拒绝 Invalid。它还必须衡量谁能写入、一次写入能影响多大范围、何时要求第二个决策者、异常如何通知真正的资源持有者,以及恢复是否以全球可观察状态为准。
签名验证回答“这份声明是否由受信系统发出”。基础设施治理还必须回答另一句:“产生这份声明的权力,是否足以承担它即将触发的后果?”
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
