RPKI وأمن BGP: ما الفرق؟
يتبادل BGP المسارات، وتوفر RPKI أدلة للتحقق من مصادرها. تعرّف على ما يحميه هذا التحقق، وما يتركه دون معالجة، ومن يتحكم في الأدلة.

ينقل BGP إعلانات المسارات. ويقارن التحقق من مصدر المسار المصادر المعلنة ببيانات تفويض منفصلة.
تقول شبكة إنها تستطيع الوصول إلى كتلة من عناوين الإنترنت. فهل ينبغي للشبكات الأخرى أن تصدقها؟ هذا هو السؤال الكامن وراء المقارنة بين BGP وRPKI. فهما يؤديان وظيفتين مختلفتين: يتبادل الأول المسارات، بينما توفر الثانية أدلة يمكن أن تساعد في تقييم المصدر الذي ينسب إليه المسار.
المسار والأدلة المصاحبة له
BGP هو الوسيلة التي تتبادل بها الشبكات المستقلة في تشغيلها معلومات إمكانية الوصول. وتسمى كتلة العناوين بادئة IP، وتُعرّف الشبكة المشاركة في هذا التبادل برقم نظام مستقل، أو ASN. ويستخدم المشغلون الإعلانات وسياساتهم الخاصة لاختيار المسارات. وتحدد RFC 4271 آلية هذا التبادل.
لا يثبت الإعلان المستلَم، بمفرده، أن حائز العناوين قد فوّض المصدر المذكور فيه. وقد ينتج المصدر غير الصحيح عن خطأ في الإعداد أو محاولة لاختطاف المسار. وقد تكون الكلفة العملية خدمة يتعذر على الناس الوصول إليها فجأة، رغم أن خوادمها ما زالت تعمل.
تضيف RPKI نظامًا للشهادات والسجلات الموقعة. ويحدد تفويض مصدر المسار، أو ROA، رقم ASN المسموح له بإنشاء إعلانات مسارات لبادئات محددة. ويفحص برنامج التحقق المواد الموقعة ويتيح للموجهات بيانات تفويض قابلة للاستخدام. ثم يقارن التحقق من مصدر المسار، أو ROV، الإعلانات بتلك البيانات.
تحقق ذو نطاق محدد
تفحص المقارنة ما إذا كان رقم ASN المصدر وطول البادئة المعلنة يتوافقان مع تفويض يشملها. وهي لا تفحص محتوى حركة البيانات ولا تتحقق من أصالة كل شبكة في المسار المعلن. وقد يجتاز المسار فحص المصدر، ومع ذلك يُنشر إلى جهات لا ينبغي أن يصل إليها.
تحدد RFC 6811 ثلاث نتائج. تعني حالة Valid، أي صالح، وجود تفويض مطابق. وتعني حالة Invalid، أي غير صالح، وجود بيانات تفويض تشمل البادئة، لكن لا شيء منها يسمح بذلك المصدر وطول البادئة. وتعني حالة NotFound، أي غير موجود، عدم وجود تفويض يشملها في البيانات المستخدمة. وهذه حالات تصف الأدلة، وليست حكمًا شاملًا بأن المسار آمن أو خبيث.
يعتمد ما يحدث بعد ذلك على السياسة التي يضبطها مشغل الشبكة المستقبِلة. ويمكن للشبكة رفض الإعلانات ذات الحالة Invalid؛ أما نشر ROA وحده فلا يجبر كل شبكة أخرى على إجراء ذلك الفحص. ويظل BGP آلية تبادل المسارات.
لماذا يهم هذا التمييز أثناء الانقطاع؟
تخيل نقل خدمة إلى رقم ASN مصدر جديد، بينما لا يزال التفويض يذكر الرقم القديم وحده. قد يصبح الإعلان الجديد في حالة Invalid. ويبدأ الإصلاح بمقارنة الإعلان المقصود وبيانات التفويض المستخدمة فعليًا والسياسة التي رفضته. أما شراء موجه مختلف أو افتراض أن الكابل معطل، فيغفل السبب.
يظل المشغلون بحاجة إلى مرشحات مناسبة، وبرامج تحقق موثوقة، ومراقبة، وتغييرات منسقة. والتحقق من المصدر فحص مفيد ضمن هذا العمل؛ أما التعامل معه بوصفه ختمًا أمنيًا شاملًا فيخفي ما تبقى من اعتماد على عناصر أخرى.
من يتحكم في الأدلة؟
ترسم الملاحظة 28 للو هينغ حدًا فاصلًا بين إدارة السجلات واستخدامها لمعاقبة المشاركين. فالجهة التي تحفظ السجلات تستطيع التأثير في الشبكات العاملة عندما يعتمد الآخرون على سجلاتها. لكن هذا التأثير لا يمنحها في حد ذاته تفويضًا لحكم كل المتأثرين بها عبر البلدان.
وتقترح الملاحظة 64 له قواعد مشتركة تقتصر على ما يلزم لضمان التفرد وقابلية التشغيل البيني والأمن، مع التحقق محليًا والتبني الطوعي للتغييرات اللاحقة. والطموح هو جعل التنسيق الجدير بالثقة قابلًا للاستبدال، بدلًا من جعل جهة إدارية واحدة ضرورة دائمة لا غنى عنها.
أما بالنسبة إلى المشغل، فالسؤال المباشر عملي: هل يستطيع فريقك تتبع مسار بدءًا من التفويض الخاص به وصولًا إلى القرار الذي تتخذه شبكة مستقبِلة؟ ابدأ من هنا، ثم اقرأ كيفية إعداد تفويض مصدر المسار وصيانته. فمن الأسهل تحديد هذه العلاقات ما دامت الخدمة تعمل.