如何使用 RPKI 来防止未经授权的公告

Ann Yong2026年8月10日2026年8月10日1 mins read
如何使用 RPKI 来防止未经授权的公告

Stand First——资源公钥基础设施(RPKI)通过加密验证路由来源,有效阻断劫机和泄漏,保障BGP的路由。

  • RPKI能够创建路由源授权(ROAs)来授权合法的BGP公告。

  • 部署路由源验证(ROV)允许网络拒绝未经授权或无效的路由

  •  

 

了解BGP的脆弱性 

互联网路由的基础为边境网关协议(BGP),允许自主系统(ASes)通信可访问性数据。 然而,BGP缺乏内在的方法来确认路由公告的合法性,因为它是以信任作为基石建造的。 任何网络都可以宣布由于这种脆弱性而不能拥有的前缀,这可能导致路线劫持或泄漏。

当一个未经授权的AS发布广告前缀,并改变为合法拥有者的交通路线时,这被称为劫机。 超出预定界限的意外泄漏常常是错位造成的。 大规模停电或密码货币盗窃等引人注目的事件暴露了这些风险。 恶意或不准确的公告可以在未经验证的情况下传播到世界各地,导致拒绝服务攻击,拦截或黑洞。

RPKI通过提供密码框架,将IP前缀和AS数字绑定在合法持有者身上来解决这个问题,防止未经授权的公告被接受。

 

RPKI是什么,如何运作? 

资源公钥基础设施(RPKI)是一个专门的公钥基础设施框架,通过路由验证(ROV)保证BGP的安全。 它反映了互联网号码资源的分配等级:从IANA到区域互联网注册(RIRs),再到地方互联网注册和终端用户。

资源持有者创建路由源授权(ROAs),加密签名的物体指定了哪个AS被授权发源一个前缀,可选择最长长度以防止子前缀劫持。 这些ROAs发布在RIR管理的寄存器中。

依赖方 — 典型的验证器如Routinator或rpki客户端 — 获取并验证此数据,生成经验证的ROA有效载荷(VRPs)。 路由器随后将收到的BGP公告与VRP进行比较,将其归类为有效,无效,或非Found。 部署ROV的网络可以拒绝无效的路由,停止未经授权的公告。

作为Job Snijders,一位著名的RPKI专家和OpenBSD开发者,在讨论路由安全时强调:"唯一的前进道路是继续投资一个加密支持的基础设施,即RPKI"。

 

为什么RPKI对于防止未经授权的公告至关重要 

未经批准的BGP公告构成了严重的威胁,从交通拦截到停运。 RPKI通过确保只传播授权的血统来减轻这些影响。

在前缀劫持中,攻击者会宣布受害者的前缀,潜在的黑套或窃听交通。 RPKI如果不存在匹配的ROA或者如果来源AS不匹配,则标记此类通知无效。

路线泄露,常常是偶然的,通过宣传意想不到的路径来扩大问题。 RPKI的起源验证限制了它们的影响。 到2025年,超过54%的全球IPv4和IPv6航线被ROAs覆盖,据估算,前往有效目的地的交通量达到约74%。 Cloudflare和AWS等主要供应商已部署ROV,大大减少无效传播。

专家们强调其重要性。 正如MANRS资源所指出:“RPKI是保障全球互联网路由的关键工具”。

 

创建 ROAs: 资源持有者的第一步 

资源持有者必须创建ROAs以保护他们的前缀。 大多数RIR通过成员门户提供主机系统 — RIPE NCC,APNIC,ARIN,LACNIC,AFRINIC提供直观界面。

登录到您的 RIR 门户网站, 导航到 RPKI 服务, 并生成 ROAs , 指定前缀、 来源 AS, 和可选的 maxLength 。 例如,在RIPE NCC的仪表板中,选择资源并直接创建ROAs。

托管系统简化管理,办理认证和发布。 授权模型允许为高级用户自办CA。 最佳做法包括涵盖所有公告,包括更多细节,并定期更新ROAs。 避免像错误的maxLength那样常见的陷阱,这可以使合法的解析无效。

按 NRO 准则 : “ ROAs 是从您持有的前缀创建出所有路由源 。”

 

路线来源验证(ROV) 

为了执行保护,网络通过运行一个验证器并通过RPKI-to-Router(RTR)协议连接路由器执行ROV。 流行的开源验证器包括Routinator(NLnet Labs),rpki客户端(OpenBSD),以及FORT。 安装在服务器上, 配置来自 RIRs 的信任锚, 并同步数据 。

来自思科,朱尼珀,诺基亚等供应商的路由器支持ROV,标记或投放无效者。 从监测模式开始,不受干扰地观察,然后转向严格的过滤。 冗余是关键:为多样性和可用性运行多个验证器。 不要丢弃 NotFound 路由以避免断开未保护的前缀 。

部署统计数字显示进展:主要过境供应商拒绝 " 无效者 " ,在许多情况下将劫机传播限制在50%以下。

 

RPKI执行的最佳做法 

成功的RPKI部署需要精心规划。

对于 ROA 创建 :

- 清点所有前缀和公告。

- 明智地使用最大Length来保持灵活性。

- 定期监测和更新。

对于ROV:

- 从阴影模式开始

- 确保路由器软件支持RTR。

- 与不同的验证器进行冗余。

橙色和NTT等运营商使用的分阶段推出,将风险降至最低。 培训团队并融入业务。

NRO最佳做法强调:在部分部署期间,"不要放弃非Found公告"以保持连接。

 

现实世界的影响:RPKI减轻事件 

RPKI已证明有效限制劫机。 在受害者有ROAs和攻击者缺乏授权的情况下,部署网络拒绝了无效路线。 例如,子前缀攻击 — — 常见于加密货币盗窃 — — 当MaxLength限制公告时就会被挫败。

随着部署的增加,残疾人的传播较少:一级供应商的过滤给保护性阴影。 Cloudflare的工具证明:"任何劫持企图。。。都会导致无效的验证结果,这种无效的BGP消息会被丢弃"。

 

RPKI收养方面的挑战 

尽管有益处,但挑战依然存在:部分ROA覆盖面存在差距,不完整的ROV允许传播。 仓库可靠性问题可能延迟验证。 软件的脆弱性虽然在更新中得到解决,但需要维护。 害怕自残的停电会阻止某些人,但监测模式会方便过渡。 Job Snijders等专家主张坚持不懈:RPKI仍然利用不足,但至关重要。

 RPKI的线路安全前景 

RPKI的采用加快,2024年有50QQ路线覆盖等里程碑。 扩展如 APA 承诺路径验证 。 全球倡议,包括MANRS和政策建议,推动了进展。 广泛部署将使未经授权的公告无效,确保互联网的基础。

 

问题 

1. ROA是什么,我为什么需要一个?

路由源授权(ROA)是一个加密签名的物体,授权特定 AS 生成前缀。 创建 ROAs 通过启用验证来保护您的前缀不被劫持。

2. RPKI与IRR有什么区别?

Internet Routing Registries(IRR)依靠没有加密的数据库,容易出错。 RPKI 增加密码验证,使其更可靠地防止未经授权的公告。

3. RPKI部署是否具有风险?

初步监测模式允许安全观察。 最佳做法,如冗余和分阶段推出,尽量减少风险。 部分部署仍然有助于防止网络被验证。

4. RPKI能否防止所有BGP劫机事件?

RPKI在源代码验证上表现优异,阻止了大多数前缀和子前缀劫持。 路径操纵需要像BGPsec或APA这样的扩展。

5. 我如何检查我的RPKI状态?

使用Cloudflare的RPKI门户网站,NIST显示器,或RIR仪表板等工具来查看ROA覆盖度和有效性。

你可能也喜欢

评论