مقالات الفريقالمزيد من المقالات

دور RPKI في تعزيز أمن التوجيه العالمي

يمكن أن تساعد RPKI الشبكات على رفض مصادر المسارات غير المفوضة. تتبّع الأدلة المشتركة والقرارات المحلية والعناصر التشغيلية التي تحدد أثرها الفعلي.

المحتويات

ثلاثة مجسمات لمهندسين يفحصون بطاقات متطابقة في محطات عمل منفصلة تصل بينها كابلات زرقاء.

تتحقق كل شبكة على حدة من الأدلة المشتركة. ويتوقف أثرها على البيانات التي تتلقاها الشبكات والسياسات التي تطبقها.

قد يؤثر خطأ في التوجيه داخل شبكة واحدة في أشخاص بعيدين عنها. فعندما ينتشر مصدر غير صحيح، قد يصبح الوصول إلى موقع يعمل متعذرًا، أو قد تتجه حركة البيانات إلى مكان غير مقصود. وتمنح RPKI الشبكات المستقبِلة وسيلة للتحقق من جزء واحد من الإعلان قبل الاعتماد عليه.

تنبع قيمتها من سلسلة من الإجراءات: ينشر الحائز تفويضًا قابلًا للاستخدام، وتتحقق منه البرمجيات، ويطبق المشغل سياسة توجيه. وفهم هذه السلسلة يوضح الحماية التي توفرها، وكذلك المواضع التي قد تخفق فيها.

ما الذي يجري التحقق منه؟

تتبادل الشبكات معلومات إمكانية الوصول عبر BGP. والبادئة كتلة من عناوين IP، بينما يحدد رقم ASN نظامًا مستقلًا. ويبين تفويض مصدر المسار، أو ROA، رقم ASN الذي يسمح له الحائز بإنشاء إعلانات مسارات لبادئات محددة.

يفحص برنامج التحقق السجلات الموقعة والشهادات، ثم يتيح بيانات تفويض جرى التحقق منها. ويقارن الموجه مصدر المسار وطول بادئته بتلك البيانات. ويقرر المشغل كيفية التعامل مع النتيجة. ويُبقي هذا التقسيم نشر السجلات والتحقق من الأدلة وقرارات التوجيه وظائف متميزة.

ثلاث نتائج بمعانٍ مختلفة

  • صالح (Valid): يوجد تفويض واحد على الأقل يشمل البادئة ويسمح بالمصدر المعلن وطول البادئة.
  • غير صالح (Invalid): توجد بيانات تفويض تشمل البادئة، لكن لا يوجد فيها سجل يسمح بذلك الاقتران بين المصدر وطول البادئة.
  • غير موجود (NotFound): لا تتضمن البيانات المستخدمة تفويضًا يشمل المسار.

تستند هذه القواعد إلى RFC 6811. وعلى وجه الخصوص، فإن غياب ROA يشمل البادئة لا يعادل كون المسار في حالة Invalid. كما أن حالة Valid لا تعني التحقق من أصالة المسار المعلن بأكمله.

أين يظهر أثر الحماية؟

إذا رفضت شبكة مستقبِلة الإعلانات ذات الحالة Invalid، فيمكن إيقاف الإعلان ذي المصدر المتعارض عندها بدلًا من تمريره عبرها إلى شبكات أخرى. ويتوقف الأثر على التفويضات والبيانات المتاحة والسياسة المطبقة فعليًا. فنشر مزيد من تفويضات ROA واستخدام مزيد من الشبكات للتحقق من المصدر صورتان مترابطتان، لكن مختلفتان، من صور التبني.

توضح RFC 8481 دور المشغل صراحة: فإسناد حالة تحقق منفصل عن اتخاذ إجراء بناء عليها. ولا يوجد مفتاح عالمي واحد يجعل جميع الشبكات تتبع السياسة نفسها في آن واحد.

قد يحتفظ المسار المتسرب بمصدر مفوض. ويمكن لمسار مزور أن يحتفظ بقيمة المصدر تلك أيضًا. ولذلك يترك التحقق من المصدر مخاطر مهمة في التوجيه دون معالجة؛ ويظل المشغلون بحاجة إلى ضوابط أخرى وإلى رؤية واضحة لكيفية انتشار المسارات.

منظومة الأدلة تحتاج إلى عناية أيضًا

قد يؤدي تفويض يذكر رقم ASN خاطئًا أو يستبعد طول بادئة مقصودًا إلى تصنيف إعلان مسار مشروع ضمن حالة Invalid. وقد تغير مشكلات المستودع أو الشهادة أو أداة التحقق أيضًا البيانات المتاحة للموجهات. ويعني اختلاف ذاكرات التخزين المؤقت وأوقات التحديث أن الشبكات المختلفة لا تصل بالضرورة إلى الرؤية نفسها في الوقت نفسه.

يشمل الاستعداد العملي تفويضات دقيقة، وتغييرات توجيه مختبرة، وأدوات تحقق خاضعة للمراقبة، واستجابة موثقة للبيانات المتقادمة أو المفقودة. ولا تفيد أداة تحقق ثانية إلا بقدر ما تقلل الأعطال التي تسعى إلى الصمود أمامها. وهي لا تلغي كل اعتماد على عناصر مشتركة. تتناول RFC 7115 الجوانب التشغيلية، بينما تبحث RFC 8211 الإجراءات الضارة في منظومة النشر وإصدار الشهادات في RPKI.

يجب ألا تتحول الحماية إلى اعتماد دائم

هذه مسألة تتعلق بالتصميم المؤسسي أيضًا. فالجهة التي تتحكم في أدلة أساسية تستطيع التأثير في شبكات لا تشغلها ولا تمثلها سياسيًا. وفي الملاحظة 28، يرى لو هينغ أن وظيفة السجل يجب أن تظل إدارة دقيقة للسجلات، وألا تتحول إلى وسيلة للإكراه.

وتطرح الملاحظة 64 له طموحًا أكبر في التصميم: ينبغي أن تقتصر القواعد المشتركة على الحد الأدنى وأن تكون قابلة للتحقق محليًا، وأن تكون السجلات قابلة للنقل، وأن تعتمد التغييرات المستقبلية على التبني الطوعي من المشاركين. ولا بد من تصميم الأمن والقدرة على استبدال جهة تنسيق مخفقة معًا.

والإلحاح هنا ملموس. فبمجرد أن يفقد المستخدمون إمكانية الوصول، يصبح اكتشاف الجهة التي تتحكم في سجل مطلوب حالة طارئة. تتبّع هذه الارتباطات بينما تعمل الشبكات. ثم تابع قراءة كيف يمكن أن يؤدي تغيير سجل إلى رفض مسار.