随着路由威胁的增加,了解RPKI和IRR是如何工作的——以及它们为什么相互补充——对于网络安全至关重要。
- RPKI 在互联网路由中添加加密信任,同时 IRR 提供政策可见度和业务背景。
- RPKI和IRR一起使用,提供分层保护,这一原则得到了治理倡导者的支持,例如: NRS.
为什么跑步安全仍然如此重要
每一个电子邮件,网站访问和云服务互动都取决于边界网关协议(BGP)。 BGP是告诉网络如何通过全球互联网互相联系的系统。 尽管其重要性,BGP的设计是在运营商之间的信任被假定而不是被验证的时代。
这一假设不再有效。 错误的配置,路线的泄露和蓄意的劫机经常造成停运或堵车。 BGP的弱点越来越难忽视。 作为回应,网络运营商开发了额外的工具,为路由增加了信任和验证。 其中最重要的两个机构是因特网运行登记处(IRR)和资源公钥基础设施(RPKI)。
虽然它们经常一起讨论,但IRR和RPKI服务于不同的目的。 混淆它们——或只依赖一个——留下了攻击者和错误可以利用的漏洞。
IRR是什么,为什么它仍然存在
互联网路由登记比大多数现代线路安全讨论早。 它是一个公共数据库的集合,其中网络运营商自愿登记路线意图:哪个IP前缀它们起源,它们与哪个自动系统对等,以及流量应该如何流动。
IRR记录以标准格式写成,称为Routing Policy Specification Language。 网络工程师使用这些记录来构建前缀过滤器,确保客户和同伴只宣布他们声称控制的路线。
尽管已有数十年历史,但IRR仍然广泛使用。 其中一个原因是覆盖:IRR数据库共同包含了大部分routable IPv4空间的信息。 另一个是灵活性。 IRR允许操作员描述复杂的路由关系,这些关系超越了简单的源验证。
然而,IRR严重依赖人类维持。 条目可能过时、重复或不一致。 研究一再表明,许多IRR记录不再反映现实,在操作员单独依赖时产生不确定性。
RPKI有什么变化——为什么重要
RPKI是为解决IRR等系统留下的信任差距而开发的。 RPKI不依靠自证其债权,而是使用加密法来证明授权谁宣布具体的IP前缀。
通过RPKI,一个IP块的持有者创建了经数字签名的语句——路由源授权(ROA),该语句明确规定了允许哪个自主系统源于该前缀。 进行路由验证的路由器然后可以根据这些签名的记录检查BGP公告。
如果某路由未经授权的网络宣布,则可以标记无效并拒绝。 这种简单的机制阻止了许多意外泄漏和蓄意劫机在扩散之前。
业界人士一再强调这一办法的价值。 例如Cloudflare的工程师将RPKI描述为对大规模BGP事件最有效的防御之一,因为它消除了允许谁宣布什么的模糊性。
RPKI为何不取代IRR
鉴于RPKI的密码强度,人们想假设IRR已经过时。 在实践中,情况并非如此。 RPKI回答了一个非常具体的问题:这个自主系统是否授权起源于这个前缀? 它没有描述更广泛的路线政策、同行关系或交通工程决定。 相比之下,IRR为网络打算如何交流流量提供了丰富的背景。
还有一个现实: RPKI 收养虽然在增加,但仍然不完整。 一些网络尚未创建 ROAs。 其他人对路线的验证不一致。 在这些环境中,IRR仍然是一个重要的操作工具。
APNIC的研究表明,虽然RPKI的覆盖范围在不断提高,但IRR数据库总体上仍然包含更多的条目。 这使得IRR在RPKI数据缺失的地方用于建造防御滤波器——只要操作员理解其局限性。
操作员如何将 RPKI 和 IRR 一起使用
在运行良好的网络中,RPKI和IRR并不是相互竞争的系统,而是互补的层。 IRR数据通常用于构建基线前缀过滤器和路由政策。 这些过滤器反映了已宣布的意图:一个网络说它计划宣布什么。 RPKI随后增加了一个核查层,确认这些公告是否得到加密授权。
许多互联网交换和路由服务器现在将这两种方法结合起来。 RPKI下明显无效的路由被彻底拒绝,即使它们出现在IRR中。 没有RPKI覆盖的路由,如果IRR数据支持,视当地政策而定,仍然可以接受。 这种分层的方法减少了对任何单一的真相来源的依赖,并提供了抵御陈旧记录和配置错误的能力。
治理层面和NRS视角
绕道安全不仅是一个技术问题,也是一个治理问题。 IRR和RPKI等工具仅与其背后的数据一样可靠。 当IP地址所有权不明时,记录已经过时,或者问责制薄弱,线路安全受到影响。
数字资源协会(NRS)一贯认为,透明的所有权记录和对IP资源的严格管理是有效线路安全的先决条件。 从这个角度来看,RPKI和IRR既是技术的治理工具,也是治理工具。
当各组织将IP作为管理的资产处理时——有明确的责任、文件记录和监督——RPKI和IRR等系统变得更容易维护,更值得信赖。 如果做不到,即使最好的技术保障措施也可能失败。
常见的错误组织
许多路线事件源于可避免的错误。 一些组织创建了ROAs,但忘记在网络变化时更新,导致合法路线标记无效。 其他人则依赖多年前创建的IRR记录,而没有审计这些记录是否仍然准确。
另一个常见的错误是假设仅部署RPKI就足够了。 没有良好的IRR卫生,操作人员可能缺乏建立有效的过滤器或诊断路线问题所需的政策背景。
最佳做法越来越多地意味着将路由数据视为活的基础设施,必须作为软件或安全政策定期加以审查、测试和更新。
为什么分层安全是唯一现实的选择
没有一个单一的系统能够完全确保全球的路线。 互联网过于分散,过于多样化,过于依赖自愿合作。 这一现实使得分层防御至关重要。
IRR提供能见度和意图。 RPKI提供核查和执行。 它们共同大大减少了航线劫持,泄漏和错位的攻击表面。
随着路由威胁变得更加复杂,仅依赖其中一种系统的风险越来越大。 将两者结合起来的网络能够更好地防止事件发生——并在事件发生时迅速恢复。
结论
RPKI和IRR解决了互联网路由的不同弱点,两者本身都不够。 IRR提供了宽度和政策背景,但遇到了信任和准确性问题。 RPKI提供加密确定性,但涵盖范围较窄的一组问题。
它们一起使用,形成一种实用的、有弹性的防御力,防止滥用路线。 这种分层的方法符合NRS等组织提倡的治理原则,这些原则强调互联网号码资源的透明度、问责制和负责任的管理。
在一个网络化世界中,再也不能假定信任,理解——和部署——RPKI和IRR已不再是可选的。
问题
1. RPKI是否比IRR更加安全?是的,RPKI由于使用加密签名,所以更安全地进行原产地验证,但是它并没有取代IRR’s的政策功能。
2. 为什么运营商仍然依赖IRR?IRR提供了更广泛的路线政策信息和更广泛的覆盖范围,尤其是在RPKI的采用不完整的情况下。
3. RPKI能否防止所有BGP劫机事件?没有,但是它防止了大规模原产地 劫持 并且广泛部署时会大大减少风险。
4. 如果IRR和RPKI冲突怎么办?大多数操作者优先使用RPKI。 在RPKI下标记无效的路由通常会被拒绝,即使IRR记录存在。
5. NRS与路由安全有何关系?NRS促进透明 IP 所有权 和治理,这提高了RPKI和IRR系统的准确性和有效性。




