RPKI im Netzwerk einführen: eine Schritt-für-Schritt-Anleitung
So führen Sie RPKI in Ihrem Netzwerk ein: von der Erstellung von ROAs über die Einrichtung eines Validators bis zur Routerkonfiguration, zu Tests und zur Fehlerbehebung – für mehr Sicherheit im Routing.

Anleitung zur Einführung von RPKI
Das Internet funktioniert, weil Netzwerke Informationen über die Wege austauschen, auf denen Daten übertragen werden können. Jedes Netzwerk teilt anderen mit, welche Adressbereiche es erreichen kann. So gelangen Datenpakete von einem Ort zum anderen. Viele Jahre lang beruhte dieser Austausch ausschließlich auf Vertrauen: Ein Netzwerk erklärte, einen bestimmten Adressbereich zu kontrollieren, und die anderen glaubten ihm. Anfangs reichte das aus, denn das Internet war klein und Fehler waren selten.
Mit dem Wachstum des Internets wurde blindes Vertrauen zur Schwachstelle. Ein einziger Tippfehler konnte zahlreiche Nutzer betreffen, eine falsche Ankündigung weltweiten Datenverkehr umleiten. Angreifer begannen, dies auszunutzen: Sie kaperten Routen, um Daten abzuhören, Zugriffe zu blockieren oder Schäden anzurichten. Das Fehlen eines Prüfmechanismus machte das gesamte System anfällig.
Um dieses Problem anzugehen, wurde die Resource Public Key Infrastructure (RPKI) entwickelt. Mithilfe digitaler Zertifikate und Autorisierungen für den Routenursprung können Netzwerke prüfen, ob der Ursprung einer Routenankündigung autorisiert ist, bevor sie diese akzeptieren. Die Einführung von RPKI erhöht die Sicherheit des Routings und zeigt, dass ein Betreiber Wert auf die Stabilität seines Netzwerks legt.
Warum Routing ohne RPKI anfällig ist
Das Routing zwischen den Netzwerken des Internets beruht auf dem Border Gateway Protocol (BGP). Netzwerke kündigen an, welche Adressen sie erreichen können. Diese Ankündigungen verbreiten sich rasch, und andere Netzwerke bauen darauf ihre Routingtabellen auf. Das Problem: BGP selbst verlangt keinen Nachweis, dass der Ursprung eines Präfixes autorisiert ist. Das Protokoll allein kann falsche Ankündigungen daher nicht verhindern. Ein Netzwerk kann versuchen, Präfixe anzukündigen, die ihm nicht zugewiesen sind. Fehlen anderen Netzwerken geeignete Prüf- und Filtermaßnahmen, können sie diese Ankündigungen akzeptieren.
Dieses offene Modell führt immer wieder zu Problemen. Manchmal ist der Auslöser ein kleiner Fehler, etwa eine falsch eingegebene Zahl durch einen Techniker. Die fehlerhafte Route verbreitet sich trotzdem. In anderen Fällen handelt es sich um einen Angriff: Angreifer können fremde Präfixe ankündigen und damit den Datenverkehr an die falsche Stelle lenken. Sowohl solche Fehler als auch solche Angriffe haben in der Vergangenheit erhebliche Netzwerkausfälle verursacht. Nutzer konnten Dienste nicht erreichen, und Unternehmen verloren dadurch Geschäft. Ohne Validierung beruht das Routing weiterhin auf blindem Vertrauen.
Route Origin Authorizations (ROAs) erstellen
Der anschaulichste Bestandteil von RPKI ist die Route Origin Authorization (ROA), eine Autorisierung des Routenursprungs. Eine ROA verknüpft ein Präfix mit einem autonomen System (AS), das als Ursprung der Route für dieses Präfix autorisiert ist. Eine ROA zu erstellen ist einfach, aber sehr wichtig: Bei einem gehosteten RPKI-Dienst meldet sich der Betreiber im Portal der Registrierungsstelle an, gibt das Präfix ein, benennt die autorisierte Nummer des autonomen Systems (ASN) und legt bei Bedarf die maximale Präfixlänge fest. Der gehostete Dienst erstellt und signiert die ROA. Das zugehörige Ressourcenzertifikat dient dazu, die Autorisierungsbeziehung zu überprüfen.
Nach ihrer Veröffentlichung steht die ROA zur Nutzung im Internet bereit. Andere Betreiber können sie herunterladen, validieren und zur Prüfung von Routen verwenden. Präfixe, die von keiner ROA abgedeckt werden, können weiterhin angekündigt werden; ihr Status bei der Routenursprungsvalidierung lautet NotFound. Ist eine ROA falsch konfiguriert, kann hingegen auch eine eigentlich gültige Routenankündigung als Invalid eingestuft und von Netzwerken mit entsprechender Filterrichtlinie abgelehnt werden. Die Einträge müssen deshalb sorgfältig gepflegt werden. Jede ROA sollte zur tatsächlichen Routingplanung passen, da andernfalls Datenverkehr irrtümlich abgewiesen werden kann.
Einen RPKI-Validator einrichten
Die Erstellung von ROAs ist nur ein Teil des Systems. Der andere ist die Validierung. Um den Routenursprung zu validieren, benötigt ein Netzwerk die Autorisierungsdaten eines Validators. Dieser ruft ROAs, zugehörige Zertifikate und weitere Objekte aus RPKI-Repositories ab, prüft ihre Gültigkeit, speichert die validierten Autorisierungsdaten und stellt sie den Routern zur Verfügung.
Für den Betrieb eines Validators ist keine High-End-Hardware nötig; ein kleiner Server oder eine virtuelle Maschine genügt. Es gibt Open-Source-Software, die sich bei den meisten Betreibern mit grundlegenden Werkzeugen installieren lässt. Entscheidend ist, dass der Validator erreichbar bleibt und seine Daten rechtzeitig aktualisiert. Fällt er aus, können Router in der Regel weiterhin die Autorisierungsdaten in ihrem Cache nutzen, solange diese gültig sind. Nach Ablauf oder Löschung des Caches hängen die Validierungsergebnisse und die Annahme von Routen von der Implementierung und der lokalen Richtlinie ab. Damit RPKI ordnungsgemäß funktioniert, muss der Validator stabil und zuverlässig arbeiten.
Router für die Validierung konfigurieren
Router müssen so konfiguriert werden, dass sie die vom Validator bereitgestellten Autorisierungsdaten empfangen. Üblicherweise rufen sie diese Daten über das RPKI-RTR-Protokoll ab und speichern sie im Cache. Beim Eingang einer Routenankündigung vergleichen sie deren Präfix, Präfixlänge und Ursprungs-ASN mit den zwischengespeicherten Autorisierungsdaten. Ist die Route ungültig, kann sie entsprechend der Richtlinie verworfen werden. Manche Betreiber markieren ungültige Routen zunächst und behalten sie zur Überprüfung bei; andere verwerfen sie sofort.
Die konkreten Konfigurationsschritte unterscheiden sich je nach Hersteller. Cisco, Juniper, Nokia und andere verwenden jeweils eigene Befehle für die Validierung. Das Prinzip ist jedoch dasselbe: Der Router muss die Autorisierungsdaten des Validators abrufen, den Routenursprung validieren und die entsprechende Richtlinie anwenden. Bei korrekter Konfiguration und Anwendung der Filterrichtlinien kann ein Netzwerk Risiken durch ungültige Routenursprünge reduzieren.
RPKI testen und überwachen
Nach der Einrichtung muss das System getestet werden. Betreiber können prüfen, ob die Routenankündigungen ihrer eigenen Präfixe als gültig markiert werden. In einer isolierten Testumgebung lassen sich außerdem Ankündigungen simulieren, deren Präfix, Präfixlänge oder Ursprungs-ASN nicht mit der ROA übereinstimmt. Dabei kann kontrolliert werden, ob sie entsprechend der Richtlinie abgelehnt werden. Solche Tests bestätigen, ob Validator und Router wie vorgesehen funktionieren.
Ebenso wichtig ist die Überwachung. RPKI ist nicht statisch; jeden Tag kommen neue Einträge hinzu. Aktualisiert sich der Validator nicht mehr, erhalten die Router möglicherweise keine aktuellen Informationen.
Fehlerbehebung und häufige Probleme
Auch mit RPKI können Fehler auftreten. Ein häufiges Problem ist eine falsch eingetragene Nummer bei der Erstellung einer ROA. Dadurch können eigentlich gültige Routen als ungültig markiert werden. In diesem Fall können Nutzer das Netzwerk möglicherweise nicht mehr erreichen. Abhilfe schafft eine schnelle Korrektur des Eintrags und die Veröffentlichung der Aktualisierung. Sobald diese verbreitet ist, werden die Routen wieder als gültig erkannt.
Ein weiteres Problem ist ein ausgefallener Validator. Fällt der Server aus, können Router neue Routen in der Regel weiterhin anhand der vorhandenen Autorisierungsdaten prüfen, solange der Cache gültig ist. Nach Ablauf oder Löschung der Daten kann der Validierungsstatus auf NotFound wechseln; das genaue Verhalten hängt von der Implementierung ab. Der Ausfall eines Validators bedeutet für sich genommen nicht, dass eine Route Invalid ist. Jeder Betreiber muss festlegen, wie bei ungültig gewordenem Cache vorzugehen ist. NotFound-Routen vorübergehend zu akzeptieren kann das Risiko von Unterbrechungen verringern. Ohne gültige Autorisierungsdaten lässt sich jedoch nicht gewährleisten, dass nicht autorisierte Ursprungsankündigungen weiterhin erkannt und gefiltert werden. Deshalb muss der Validator möglichst schnell wiederhergestellt werden.
Betriebserfahrungen früher Anwender
Viele große Netzwerke haben RPKI bereits eingeführt. Ihre Erfahrungen zeigen, dass das System bei guter Planung stabil läuft. Betreiber, die Routenursprungsvalidierung und Filterrichtlinien aktiviert haben, können Invalid-Ankündigungen abfangen. Solche Ankündigungen können auf Konfigurationsfehler zurückgehen oder mit einer Routenübernahme zusammenhängen; aus dem Validierungsstatus allein lässt sich die Ursache nicht ableiten. In beiden Fällen helfen RPKI-basierte Routenursprungsvalidierung und Filterung, die Ausbreitung von Schäden zu begrenzen.
Auch kleinere Netzwerke berichten von Vorteilen: Mit wirksamer Validierung falle es ihnen leichter, Peering-Partnern zu vertrauen. Kunden fühlten sich sicherer, und Partner seien eher bereit, mit Betreibern zusammenzuarbeiten, die RPKI einsetzen. Die frühen Anwender zeigen, dass RPKI nicht nur für große Unternehmen geeignet ist. Netzwerke jeder Größe können es einführen und davon profitieren.
RPKI und Internetknoten (IXPs)
Internetknoten, auf Englisch Internet Exchange Points (IXPs), sind zentrale Orte, an denen viele Netzwerke zusammenkommen. Dort kann Datenverkehr direkt zwischen Betreibern ausgetauscht werden, ohne lange Wege zurücklegen zu müssen. Entsprechend viele Routen werden dort täglich verarbeitet. Veröffentlicht ein Teilnehmer eine fehlerhafte Route, kann sich dieser Fehler über den Internetknoten rasch verbreiten.
Der Einsatz von RPKI an einem IXP kann dieses Risiko senken. Werden Routenursprünge auf Routenservern oder den Routern der Mitglieder validiert und Invalid-Routen gefiltert, verbreiten sich weniger ungültige Ankündigungen unter den Mitgliedern. Bei Routenübernahmen, die sich durch Ursprungsvalidierung erkennen lassen, hilft dies, die betreffenden Routen auszufiltern, bevor sie zahlreiche Peering-Partner erreichen. Es garantiert jedoch nicht, dass alle weitergegebenen Routen korrekt sind. Für alle Beteiligten schafft dies mehr Vertrauen. Einige Internetknoten nehmen RPKI inzwischen in ihre Teilnahmebedingungen auf, und auch Mitglieder betrachten es als Zeichen von Vertrauenswürdigkeit.
RPKI im Kontext globaler Sicherheit
Routing gehört zu den unsichtbaren Ebenen des Internets und findet in der Öffentlichkeit wenig Beachtung. Fällt ein soziales Netzwerk oder ein Bankdienst aus, sehen Nutzer das unmittelbare Problem, nicht aber seine Ursache. Häufig liegt diese in einem Routingfehler. Ohne Validierung können sich solche Fehler ungehindert verbreiten.
RPKI bietet eine globale Sicherheitsebene. Regionen können ihre eigenen Betriebsrichtlinien festlegen, doch RPKI verwendet gemeinsame technische Standards. Die regionalen Internetregistrierungsstellen verwalten jeweils Vertrauensanker. Validatoren, die mit den entsprechenden Vertrauensankern konfiguriert sind, können Autorisierungen für Routenursprünge aus verschiedenen Regionen überprüfen. Das ermöglicht eine grenzüberschreitende Validierung: Die Autorisierung des Routenursprungs für ein in einem Land zugeteiltes Präfix kann von einem Netzwerk in einem anderen Land überprüft werden. Diese globale Reichweite ist eine der größten Stärken von RPKI, denn das Internet selbst kennt keine Grenzen.
Die Zukunft der RPKI-Einführung
RPKI verbreitet sich weiter. Viele große Anbieter setzen es heute bereits ein, und kleinere Betreiber ziehen schrittweise nach. Künftig könnte es zum erwarteten Standard werden. So wie Verschlüsselung für den Datenverkehr im Internet inzwischen üblich ist, könnte auch die Routenvalidierung zur Normalität werden.
Die weitere Entwicklung hängt auch von besseren Schulungsangeboten und Werkzeugen ab. Lassen sich Validatoren einfacher installieren und stellen Registrierungsstellen verständlichere Anleitungen bereit, werden mehr Netzwerke RPKI einführen. Auch Regierungen könnten mit politischen Vorgaben eingreifen und RPKI für kritische Infrastrukturen vorschreiben. Insgesamt geht der Trend zu einer breiteren Nutzung, nicht zu einem Rückgang.
Unterstützung durch die Community und Schulungen
RPKI mag zunächst kompliziert erscheinen, doch viele Gruppen in der Community bieten Unterstützung an. Betreiber teilen Anleitungen, veranstalten Workshops und veröffentlichen Fallstudien. Diese Angebote erleichtern kleineren Unternehmen ohne eigenes Sicherheitspersonal den Einstieg. Wenn sie auf den Erfahrungen anderer aufbauen, können sie RPKI mit geringerem Risiko einführen.
Auch Schulungen sind entscheidend für den langfristigen Erfolg. Teams, die verstehen, wie ROAs funktionieren und wie Validatoren betrieben werden, machen seltener Fehler. Je mehr Beschäftigte das System verstehen, desto sicherer wird die gesamte Organisation. Unterstützung durch die Community und Schulungen fördern die weitere Verbreitung von RPKI.
Wie RPKI Vertrauen schafft
Das Internet beruht auf Vereinbarungen zwischen unabhängigen Netzwerken. Jedes Netzwerk muss darauf vertrauen, dass sich die anderen fair verhalten. Früher stützte sich dieses Vertrauen allein auf Zusagen oder Vertragsklauseln. Mit RPKI erhält es eine technische Grundlage: Nachweise treten an die Stelle blinden Vertrauens.
Dieses technisch begründete Vertrauen ist für Unternehmen wichtig. Kunden möchten wissen, dass ihre Daten sicher sind. Partner wollen sicher sein, dass Routen nicht verschwinden. Investoren möchten sehen, dass ein Netzwerk bewährte Verfahren einhält. Die Einführung von RPKI sendet ein klares Signal, dass der Betreiber Sicherheit ernst nimmt. Mit der Zeit wird dieses Vertrauen Teil seines Rufs – und dieser kann ebenso wertvoll sein wie das Netzwerk selbst.
RPKI und Cloudanbieter
Cloudplattformen sind auf stabiles, unterbrechungsfreies Routing angewiesen. Sie hosten Millionen von Websites und Anwendungen; jeder Ausfall kann erhebliche Verluste verursachen. Viele Anbieter haben begonnen, ihren Adressraum durch RPKI zu schützen. Das stärkt das Vertrauen ihrer Kunden und hilft zugleich, das Risiko von Dienstausfällen durch die Übernahme von Routenursprüngen zu reduzieren.
Cloudunternehmen arbeiten häufig in komplexen Routingumgebungen, weil sie gleichzeitig in mehreren Regionen tätig sind. RPKI hilft zu prüfen, welche autonomen Systeme als Routenursprung für die jeweiligen Präfixe autorisiert sind. Werden ungültige Routen anhand der Validierungsergebnisse gefiltert, kann das die Gefahr fehlgeleiteten Datenverkehrs verringern. Die ROA-basierte Ursprungsvalidierung prüft jedoch nicht den vollständigen AS-Pfad und kann nicht garantieren, dass der Datenverkehr tatsächlich den vorgesehenen Weg nimmt. Deshalb betrachten Cloudbetreiber RPKI heute als einen Teil der Vertrauensgrundlage ihres Geschäfts.
Regionale Verbreitung und politische Entwicklungen
Die Einführung schreitet nicht überall gleich schnell voran. In einigen Regionen verbreitet sich RPKI rasch, weil die Registrierungsstellen es durch klare Richtlinien stark unterstützen. In anderen Regionen verläuft die Einführung langsamer, weil Betreiber zurückhaltend sind oder nur begrenzte Ressourcen haben.
Mancherorts wird bereits empfohlen, RPKI für Betreiber verbindlich zu machen. Anderswo fördern Anreize oder Schulungsangebote seine Einführung. Diese Entwicklungen deuten darauf hin, dass RPKI weltweit zu einer grundlegenden Erwartung werden wird, auch wenn sich das Tempo der Einführung regional unterscheidet.
Kosten und Nutzen der RPKI-Einführung
Für kleine Betreiber mögen diese Aufgaben aufwendig erscheinen, doch die Vorteile liegen auf der Hand. RPKI kann das Risiko von Routenübernahmen senken, das Routing stabil halten und Partnern zeigen, dass das Netzwerk sicher und zuverlässig ist. Viele Unternehmen betrachten RPKI inzwischen als grundlegenden Bestandteil eines guten Netzwerkbetriebs. Verglichen mit den möglichen Schäden einer größeren Routenübernahme oder eines Netzwerkausfalls können die Kosten für Einführung und Wartung von RPKI gering sein. Deshalb entscheiden sich jedes Jahr mehr Netzwerke dafür.
Häufig gestellte Fragen
- Was ist der Hauptzweck von RPKI?
RPKI ermöglicht es Inhabern von Adressressourcen, bestimmte autonome Systeme auf überprüfbare Weise als Routenursprung für die entsprechenden Präfixe zu autorisieren. In Verbindung mit Routenursprungsvalidierung und Filterrichtlinien hilft dies, nicht autorisierte Ursprungsankündigungen abzuwehren und das Routing sicherer zu machen.
- Kann RPKI alle Routingprobleme lösen?
Nein. Die ROA-basierte Routenursprungsvalidierung kann Routenankündigungen erkennen, die nicht mit gültigen Autorisierungen übereinstimmen. Zusammen mit Filterrichtlinien verringert sie das Risiko bestimmter Routenübernahmen und fehlerhafter Ankündigungen. Andere Probleme, etwa Route Leaks, bleiben jedoch bestehen. Für einen umfassenden Schutz sind weitere Werkzeuge erforderlich.
- Unterstützen alle Router die RPKI-Validierung?
Nein. Ältere Geräte müssen möglicherweise aufgerüstet werden. Die meisten modernen Router unterstützen RPKI bereits; ergänzend können Open-Source-Werkzeuge helfen.
- Was passiert, wenn der Validator ausfällt?
Router können vorhandene Autorisierungsdaten in der Regel weiterverwenden, solange ihr Cache gültig ist. Nach Ablauf oder Löschung des Caches können die betreffenden Routen je nach Implementierung den Status NotFound erhalten. Eine Richtlinie, die NotFound-Routen zulässt, kann das Ausfallrisiko senken. Sie garantiert jedoch weder einen störungsfreien Datenverkehr noch, dass weiterhin alle ungültigen Ursprungsankündigungen erkannt werden. Der Validator muss deshalb möglichst schnell wiederhergestellt werden.
- Ist die Einführung von RPKI verpflichtend?
In den meisten Regionen ist sie nicht verpflichtend, wird aber dringend empfohlen. Einige Branchenorganisationen und Aufsichtsbehörden haben bereits begonnen, RPKI vorzuschreiben.