Artikel der RedaktionWeitere Artikel

RPKI und BGP-Sicherheit im Vergleich

BGP tauscht Routen aus; RPKI liefert Nachweise zur Prüfung ihres Ursprungs. Was diese Prüfung schützt, was sie offenlässt und wer die Nachweise kontrolliert.

Inhalt

Eine Ingenieurfigur im Miniaturformat prüft eine Autorisierungskarte neben zwei verbundenen Netzwerkgeräten.

BGP übermittelt Routenankündigungen. Die Ursprungsvalidierung vergleicht die darin angegebenen Ursprünge mit separaten Autorisierungsdaten.

Ein Netz erklärt, dass es einen Block von Internetadressen erreichen kann. Sollten andere Netze ihm glauben? Diese Frage steht hinter dem Vergleich von BGP und RPKI. Beide erfüllen unterschiedliche Aufgaben: Das eine tauscht Routen aus, das andere liefert Nachweise, mit denen sich der angegebene Ursprung einer Route beurteilen lässt.

Die Route und die zugehörigen Nachweise

Über BGP tauschen unabhängig betriebene Netze Informationen zur Erreichbarkeit aus. Ein Block von Adressen heißt IP-Präfix; ein Netz, das an diesem Austausch teilnimmt, wird durch eine Nummer für ein autonomes System, kurz ASN, identifiziert. Betreiber wählen Routen anhand der Ankündigungen und ihrer eigenen Richtlinien aus. RFC 4271 definiert diesen Austausch.

Eine empfangene Ankündigung beweist für sich genommen nicht, dass der darin angegebene Ursprung vom Adressinhaber autorisiert wurde. Ein falscher Ursprung kann auf einen Konfigurationsfehler oder einen versuchten Hijacking-Angriff zurückgehen. Die praktische Folge kann ein Dienst sein, den Menschen plötzlich nicht mehr erreichen können, obwohl seine Server laufen.

RPKI ergänzt ein System aus Zertifikaten und signierten Datensätzen. Eine Route Origin Authorization, kurz ROA, nennt eine ASN, die als Ursprung von Routen für bestimmte Präfixe auftreten darf. Validierungssoftware prüft das signierte Material und stellt Routern nutzbare Autorisierungsdaten bereit. Die Route Origin Validation, kurz ROV, vergleicht die Ankündigungen mit diesen Daten.

Eine Prüfung mit klar begrenztem Umfang

Der Vergleich prüft, ob die Ursprungs-ASN und die angekündigte Präfixlänge zu einer Autorisierung passen, deren Adressbereich das Präfix umfasst. Er untersucht weder den Inhalt des Datenverkehrs noch authentifiziert er jedes Netz im angekündigten Pfad. Eine Route kann die Ursprungsprüfung bestehen und dennoch an Stellen weitergegeben werden, an die sie nicht gelangen sollte.

RFC 6811 definiert drei Ergebnisse. Valid bedeutet, dass eine passende Autorisierung vorhanden ist. Invalid bedeutet, dass Autorisierungsdaten vorliegen, deren Adressbereiche das angekündigte Präfix umfassen, aber kein Eintrag diesen Ursprung und diese Präfixlänge erlaubt. NotFound bedeutet, dass in den verwendeten Daten keine Autorisierung vorliegt, deren Adressbereich das angekündigte Präfix umfasst. Diese Zustände beschreiben die Nachweislage; sie sind kein abschließendes Urteil darüber, ob eine Route sicher oder bösartig ist.

Was als Nächstes geschieht, hängt von den konfigurierten Richtlinien des empfangenden Betreibers ab. Ein Netz kann Ankündigungen mit dem Status Invalid zurückweisen; allein die Veröffentlichung einer ROA zwingt nicht jedes andere Netz, diese Prüfung durchzuführen. BGP bleibt der Mechanismus für den Routenaustausch.

Warum diese Unterscheidung bei einer Störung wichtig ist

Stellen Sie sich vor, ein Dienst wechselt zu einer neuen Ursprungs-ASN, während eine Autorisierung weiterhin nur die alte nennt. Die neue Ankündigung kann dadurch den Status Invalid erhalten. Die Fehlerbehebung beginnt mit einem Vergleich der beabsichtigten Ankündigung, der tatsächlich verwendeten Autorisierungsdaten und der Richtlinie, die zur Zurückweisung geführt hat. Einen anderen Router zu kaufen oder einen Kabeldefekt zu vermuten, geht an der Ursache vorbei.

Betreiber benötigen weiterhin geeignete Filter, verlässliche Validierungssoftware, Überwachung und abgestimmte Änderungen. Die Ursprungsvalidierung ist dabei eine nützliche Prüfung; sie als universelles Sicherheitssiegel zu behandeln, verdeckt die verbleibenden Abhängigkeiten.

Wer kontrolliert die Nachweise?

Lu Heng zieht in seiner Notiz 28 eine Grenze zwischen der Pflege von Registern und deren Nutzung zur Bestrafung von Teilnehmern. Eine registerführende Stelle kann funktionierende Netze beeinflussen, wenn andere sich auf ihre Einträge stützen. Dieser Einfluss verleiht ihr für sich genommen kein Mandat, über alle Betroffenen über Ländergrenzen hinweg zu bestimmen.

Seine Notiz 64 schlägt gemeinsame Regeln vor, die auf das für Eindeutigkeit, Interoperabilität und Sicherheit Erforderliche begrenzt sind, mit lokaler Überprüfung und freiwilliger Übernahme späterer Änderungen. Das Ziel ist eine vertrauenswürdige Koordination, deren Träger sich ersetzen lassen, statt eine einzelne Verwaltungsstelle dauerhaft unentbehrlich zu machen.

Für einen Betreiber ist die unmittelbare Frage praktischer Natur: Kann Ihr Team eine Route von ihrer Autorisierung bis zu der Entscheidung nachvollziehen, die ein empfangendes Netz trifft? Beginnen Sie dort und lesen Sie anschließend, wie sich eine Ursprungsautorisierung vorbereiten und pflegen lässt. Solange der Dienst noch funktioniert, lassen sich diese Zusammenhänge leichter klären.