Comment utiliser RPKI pour empêcher les annonces non autorisées

Ann Yong10 août 202610 août 20267 mins read
Comment utiliser RPKI pour empêcher les annonces non autorisées

Standfirst — Resource Public Key Infrastructure (RPKI) sécurise le routage BGP par la validation cryptographique de l'origine des routes, le blocage des détournements et des fuites efficacement.

  • RPKI permet la création de Route Origin Authorizations (ROAs) pour autoriser les annonces légitimes BGP.

  • Déployer Route Origin Validation (ROV) permet aux réseaux de rejeter des routes non autorisées ou non valides

  •  

 

Comprendre les vulnérabilités BGP 

La base du routage Internet est le Protocole de la passerelle frontalière (BGP), qui permet aux systèmes autonomes (ASes) de communiquer des données d'accessibilité. Cependant, BGP n'avait pas de méthodes intégrées pour confirmer la légitimité des annonces de route parce qu'elle était construite avec confiance comme pierre angulaire. Tout réseau peut annoncer des préfixes qu'il ne possède pas grâce à cette vulnérabilité, qui pourrait entraîner des détournements de route ou des fuites.

Lorsqu'un AS non autorisé annonce un préfixe et reroute le trafic destiné au propriétaire légitime, il est connu comme un détournement. Les fuites accidentelles qui se propagent au-delà des limites prévues sont souvent causées par des erreurs de configuration. Les risques sont mis en lumière par des incidents très médiatisés comme des pannes généralisées ou des vols de cryptomonnaie. Des annonces malveillantes ou inexactes peuvent se propager dans le monde entier sans validation, ce qui entraîne des attaques de déni de service, des interceptions ou des trous noirs.

RPKI répond à cette question en fournissant un cadre cryptographique pour lier les préfixes IP et les numéros AS à leurs titulaires légitimes, empêchant ainsi l'acceptation d'annonces non autorisées.

 

Qu'est-ce que RPKI et comment ça marche ? 

Resource Public Key Infrastructure (RPKI) est un cadre d'infrastructure à clé publique spécialisé qui assure la sécurité de BGP par la validation d'origine de Route (ROV). Il reflète la hiérarchie d'attribution des ressources des numéros Internet : de IANA aux registres Internet régionaux (RIR), puis aux registres Internet locaux et aux utilisateurs finaux.

Les détenteurs de ressources créent Route Origin Authorizations (ROAs), des objets cryptographiquement signés précisant quel AS est autorisé à créer un préfixe, éventuellement avec une longueur maximale pour empêcher les détournements de sous-préfixe. Ces ROAs sont publiés dans des dépôts gérés par RIR.

Relying parties – typiquement validateurs comme Routinator ou rpki-client – récupérer et valider ces données, en produisant Validated ROA Payloads (VRPs). Les routeurs comparent ensuite les annonces BGP entrantes aux VRP, les classant comme valides, invalides ou non. Les réseaux déployant ROV peuvent rejeter les itinéraires non autorisés, en arrêtant les annonces non autorisées.

Comme l'a souligné Job Snijders, un expert éminent de RPKI et développeur OpenBSD, lors de discussions sur la sécurité du routage : « La seule voie à suivre est de poursuivre les investissements dans une infrastructure cryptographique qui est la RPKI. »

 

Pourquoi RPKI est essentiel pour prévenir les annonces non autorisées 

Les annonces BGP non autorisées posent de graves menaces, de l'interception à la panne. RPKI les atténue en n'assurant que la propagation des origines autorisées.

Dans le détournement de préfixes, un attaquant annonce le préfixe d'une victime, qui risque de masquer ou d'écouter le trafic. RPKI marque de telles annonces Invalide si aucune correspondance ROA n'existe ou si l'origine AS fausse.

Les fuites de routes, souvent accidentelles, amplifient les problèmes en propageant des voies non intentionnelles. La validation d'origine de RPKI limite leur impact. D'ici 2025, plus de 54 % des routes mondiales IPv4 et IPv6 sont couvertes par ROAs, le trafic vers des destinations valables atteignant environ 74 % selon les estimations. Des fournisseurs importants comme Cloudflare et AWS ont déployé des ROV, réduisant ainsi considérablement la propagation non valide.

Les experts soulignent son importance. Comme l'indique les ressources de MANRS : « RPKI est un outil essentiel pour assurer le routage mondial de l'Internet ».

 

Création de ROAs : la première étape pour les détenteurs de ressources 

Les détenteurs de ressources doivent créer ROAs pour protéger leurs préfixes. La plupart des RIR offrent des systèmes hébergés via des portails membres – RIPE NCC, APNIC, ARIN, LACNIC et AFRINIC fournissent des interfaces intuitives.

Connectez-vous à votre portail RIR, naviguez vers les services RPKI, et générer ROAs spécifiant le préfixe, l'origine AS et le maxLength optionnel. Par exemple, dans le tableau de bord de RIPE NCC, sélectionnez les ressources et créez directement ROAs.

Les systèmes hébergés simplifient la gestion, la certification et la publication. Les modèles délégués permettent aux utilisateurs avancés d'avoir des CA auto-organisés. Les meilleures pratiques comprennent la couverture de toutes les annonces, y compris les détails, et la mise à jour régulière de ROAs. Évitez les pièges courants comme la longueur maximale incorrecte, qui peut invalider les désagrégations légitimes.

Selon NRO lignes directrices: "ROAs sont créés pour toutes les origines de route à partir des préfixes que vous tenez."

 

Validation de l'origine de la route de déploiement (ROV) 

Pour assurer la protection, les réseaux effectuent des ROV en exécutant un validateur et des routeurs de connexion via le protocole RPKI-to-Router (RTR). Les validateurs open-source populaires sont Routinator (NLnet Labs), rpki-client (OpenBSD) et FORT. Installez sur un serveur, configurez les ancres de confiance à partir des RIR et synchronisez les données.

Les routeurs de fournisseurs comme Cisco, Juniper et Nokia prennent en charge ROV, marquent ou laissent tomber les Invalides. Commencez par le mode de surveillance pour observer sans interruption, puis passez à un filtrage strict. La redondance est la clé : lancer plusieurs validateurs pour la diversité et la disponibilité. Ne pas laisser tomber les itinéraires NotFound pour éviter de débrancher les préfixes non protégés.

Les statistiques de déploiement montrent des progrès: les principaux fournisseurs de transit rejettent les Invalides, limitant la propagation des détournements à moins de 50 % dans de nombreux cas.

 

Meilleures pratiques pour la mise en œuvre de RPKI 

Un déploiement réussi de RPKI nécessite une planification minutieuse.

Pour la création de ROA :

- Inventoriez tous les préfixes et annonces.

- Utilisez maxLength judicieusement pour la flexibilité.

- Surveiller et mettre à jour régulièrement.

Pour ROV:

- Commencez en mode ombre.

- S'assurer que le logiciel de routeur supporte RTR.

- Mettre en place une redondance avec divers validateurs.

Les déploiements progressifs, utilisés par des opérateurs comme Orange et NTT, minimisent les risques. Former les équipes et s'intégrer aux opérations.

Les meilleures pratiques de NRO soulignent: "Ne pas laisser tomber les annonces NotFound" pour maintenir la connectivité pendant le déploiement partiel.

 

Impact réel : Incidents atténués par RPKI 

RPKI s'est avéré efficace pour limiter les détournements. Dans les cas où les victimes avaient ROAs et les attaquants n'avaient pas d'autorisation, le déploiement de réseaux a rejeté les itinéraires non valides. Par exemple, les attaques sous-préfixes – fréquentes dans les vols de cryptomonnaie – sont déjouées lorsque maxLength limite les annonces.

À mesure que le déploiement augmente, les invalides se propagent moins : le filtrage des fournisseurs de niveau 1 jette une ombre protectrice. Les outils de Cloudflare démontrent : « Toute tentative de détournement... entraînera des résultats de validation non valides, et de tels messages BGP non valides seront rejetés ».

 

Défis dans l'adoption de RPKI 

Malgré les avantages, les défis persistent : une couverture partielle de ROA laisse des lacunes et un ROV incomplet permet la propagation. Les problèmes de fiabilité du dépôt peuvent retarder la validation. Les vulnérabilités des logiciels, bien que abordées dans les mises à jour, nécessitent une maintenance. La peur des pannes auto-infligées décourage certains, mais les modes de surveillance facilitent les transitions. Des experts comme Job Snijders prônent la persistance : RPKI reste sous-utilisé mais essentiel.

 L'avenir de la sécurité de routage avec RPKI 

L'adoption de RPKI s'accélère, avec des jalons comme la couverture de 50%+ en 2024. Extensions comme la validation du chemin de promesse ASPA. Les initiatives mondiales, y compris le MANRS et les propositions de politiques, sont à l'origine de progrès. Un déploiement généralisé rendra les annonces non autorisées inefficaces, garantissant ainsi la fondation d'Internet.

 

FAQ

1. Qu'est-ce qu'un ROA et pourquoi en ai-je besoin?

Une autorisation d'origine de route (ROA) est un objet cryptographique qui autorise un AS spécifique à créer un préfixe. Créer ROAs protège vos préfixes contre les détournements en permettant la validation.

2. Comment RPKI diffère-t-il de IRR?

Les registres d'acheminement Internet (IRR) reposent sur des bases de données sans cryptographie, sujettes aux erreurs. RPKI ajoute la validation cryptographique, la rendant plus fiable pour prévenir les annonces non autorisées.

3. Le déploiement de RPKI est-il risqué?

Les modes de surveillance initiaux permettent une observation sûre. Les meilleures pratiques, comme la redondance et le déploiement progressif, minimisent les risques. Le déploiement partiel est toujours bénéfique en protégeant contre la validation des réseaux.

4. Est-ce que RPKI peut empêcher tous les détournements de BGP?

RPKI excelle à la validation d'origine, arrêtant la plupart des détournements de préfixe et de sous-préfixe. La manipulation du chemin nécessite des extensions comme BGPsec ou ASPA.

5. Comment puis-je vérifier mon statut RPKI?

Utilisez des outils comme le portail RPKI de Cloudflare, le moniteur NIST ou les tableaux de bord RIR pour afficher la couverture et la validité de ROA.

Vous aimerez aussi

Commentaires