BGP安全?公共密钥基础架构或可解决

边界网关协议(Border Gateway Protocol)确实起到了不少作用。但是,企业仍旧应该实施一些措施以保证IT路由的安全性。

[[124135]]

全球互联网路由表主要是基于信任但需验证的模型而建立的,这不同于早期的互联网,因为那里每一位主干网的工程师本身都是互相认识的。与许多其他的早期应用程序类似,安全并不是边界网关协议(BGP)发展的主要因素。

互联网在过去只是一种主要用于学术研究的通信媒介,它的应用程序和协议都依赖于可信的个人连接,但是它现在已经转换为一种依赖于加密机制的技术,通过加密来保证数据保密性、完整性和身份验证。Telnet大多数时候提供了安全Shell连接方法,而开放邮件(Open Mail)延迟问题也大多已经解决。BGP安全性基本上也有相同的需求,现在有一些标准可以进一步加强信任但需验证策略的“验证”部分。

没有针对全球IP路由的集中授权方法

目前还既没有针对全球IP路由信息的集中授权方法,既没有面向互联网分层路由结构的方法。全球路由表是由互连运营商建立的,他们会向连接方告知自己将通过哪些路由来接收流量。为了实现这个效果,BGP会在路由器之间建立会话,用于交换关于可访问性信息前缀。即使是非ISP的中小型公司也可以应用BGP,它可以帮助他们同时连接多个ISP,同时在供应商之间实现轻松切换。在任意时刻,任何BGP通信端都可以对外发布任意的IP前缀。

与此相反的是公共交换电话网络,它们的路由信息是静态的,并且通过纸质方式或电子方式分发(如微软Access数据库)。只要有过更换电话号码的经历,任何人都能理解BGP的好处。正是这种灵活性加快了互联网的爆炸性增长。这是一个支撑互联网日常运行的基础元素,但是最终用户感觉不到它的存在。这种不可见性在一定程度上解释了为什么BGP抛弃了其他互联网协议和应用程序上的许多安全性改进措施。

BGP或IP寻址协议并没有内置措施可以防止网络发布错误前缀信息。同样,这实际上是一个基于信任的系统,ISP需要自行验证他们的下游用户发布了正确的网络信息。

它必须部署一些过滤器,防止用户发布一个不属于它的网络。但是,这个过程很容易发生错误,因为它基于更新不及时的信息源,如Whois数据库或一组路由注册表——它们都不可靠。即使在***环境中,仍然有可能出现错误。#p#

公共密钥基础架构可能是解决问题的方法

前缀劫持(Prefix Hijacking)的概念是指网络运营商发布或宣布一个未分配给它的路由器。在2008年,巴西有一个ISP不小心把差不多整个路由表泄露给同级运营商了。幸好,这个意外很快被发现,因此千万的破坏并不严重。在今年初,巴基斯坦电信公司触发一场全球性断网事件,原因是它在试图阻挡YouTube时设置了一个错误配置。这是不是一个错误配置导致泄露或内部拒绝服务的案例?很难说。而最近还发生了一些造成金钱损失的劫持事件:盗取比特币。

有一个解决可以解决许多此类问题:资源公共密钥基础架构(RPKI)。RPKI是一个专用的PKI框架,它使用X.509证书扩展来传输IP路由来源信息。一些需要发布前缀的组织创建了一个路由源签证(Route Origin Attestation, ROA),其中包括前缀、掩码长度范围和来源独立系统号。这些ROA会被发布到全世界,特定的组织可以用一个可验证的授权方式发布指定的IP前缀。根据RPKI Dashboard网站的数据,目前只有不到5%的全球路由表使用ROA保护,其中南美洲和加勒比海地区数量最多。南美洲和加勒比海地区有接近20%的网络信息中心路由处于RPKI有效状态,大约占全球路表的2.5%。

这一平台的两种实现方法

实现RPKI的方法有两个:托管方法和代理方法。在托管模型中,地区互联网注册机构(Regional Internet Registry, RIR)负责执行证书授权(CA)和托管愿意参与的组织的私有证书。对于没有很多资源或不太会修改ROA明细的较小型组织而言,这是一个很便捷的入门方法。这个过程的交互则在RIR提供的一个门户网站上进行。

代理RPKI则更加灵活一些,它允许组织使用一个编程接口来访问RIR基础架构。这要求该组织成为一个负责相关管理工作负载的CA。这种方法更适合那些有大量资源的服务提供商,他们会将这些资源分配给下游客户或组织,而这些用户会执行非常多的修改,因此通过一个门户网站来完成手工配置会非常繁琐。

在托管模式中,RIR实现这个新标准的难度较小一些,因此即使是最小型网络运营,使用BGP来参与通信也是很轻松的。对于不需要使用BGP的组织而言,他们仍然有必要理解这种技术对于安全性的作用。如果不使用BGP去连接互联网,那么你仍然要向上游提供商确定两个问题:分配给你组织的前缀是否受RPKI保护?如果没有,什么时候才会有这种保护?

评估云提供商的保护措施

如果网站或应用程序托管在一个云提供商环境中,那么你在评估和选择过程中应该确定这些应用程序所在的网络是否有RPKI保护。注意:前面提到的劫持事件就是针对托管在亚马逊Web Services的比特币拥有者。

一定要注意,RPKI可以解决BGP来源验证问题,但是无法验证路径。RPKI不能检测所有的路由异常,它只检测带有来自非授权独立系统前缀的路由。

全球路由表是互联网的基础元素。保证它的完整性是所有构成网络的责任。RPKI是保证这种共享资源完整性的一个重要步骤。我们没有任何借口可以容忍因为错误配置或劫持造成的断网事件。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/128778.html<

(0)
运维的头像运维
上一篇2025-02-25 07:32
下一篇 2025-02-25 07:34

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注