Déployer RPKI sur votre réseau : guide pas à pas
Découvrez comment déployer RPKI sur votre réseau : création des ROA, installation d’un validateur, configuration des routeurs, tests et dépannage pour renforcer progressivement la sécurité du routage.

Guide de déploiement de RPKI
Internet fonctionne parce que les réseaux échangent des informations sur les chemins que les données peuvent emprunter. Chaque réseau indique aux autres les plages d’adresses qu’il peut atteindre, permettant ainsi aux paquets de circuler d’un endroit à un autre. Pendant de nombreuses années, ces échanges reposaient entièrement sur la confiance : lorsqu’un réseau déclarait contrôler un bloc d’adresses, les autres le croyaient. Cela suffisait à l’origine, car Internet était de petite taille et les erreurs étaient rares.
Avec le développement d’Internet, cette confiance aveugle est devenue une faiblesse. Une simple faute de frappe pouvait affecter un grand nombre d’utilisateurs, et une fausse déclaration pouvait détourner du trafic à l’échelle mondiale. Des attaquants ont commencé à exploiter cette situation : ils détournaient des routes pour intercepter des données, bloquer des accès ou provoquer des perturbations. L’absence de mécanisme de vérification fragilisait l’ensemble du système.
L’infrastructure à clés publiques pour les ressources Internet, ou RPKI, a été conçue pour répondre à ce problème. Grâce à des certificats numériques et à des autorisations d’origine de route, elle permet aux réseaux de vérifier que l’origine d’une annonce de route est autorisée avant de l’accepter. Déployer RPKI renforce la sécurité du routage et montre que l’opérateur accorde de l’importance à la stabilité du réseau.
Pourquoi le routage est vulnérable sans RPKI
Le routage entre domaines sur Internet repose sur le protocole BGP, pour Border Gateway Protocol. Les réseaux annoncent les adresses qu’ils peuvent atteindre ; ces annonces se propagent rapidement et permettent aux autres réseaux de construire leurs tables de routage. Le problème est que BGP n’exige pas, en lui-même, de preuve d’autorisation de l’origine d’un préfixe : le protocole seul ne peut donc pas empêcher les fausses déclarations. Un réseau peut tenter d’annoncer des préfixes qui ne lui appartiennent pas ; si les autres réseaux ne disposent pas de mécanismes de validation et de filtrage adaptés, ces annonces peuvent être acceptées.
Ce modèle ouvert pose régulièrement des problèmes. Parfois, l’erreur est minime, par exemple lorsqu’un ingénieur saisit un mauvais chiffre, mais la route erronée se propage malgré tout. Dans d’autres cas, il s’agit d’une attaque : un pirate peut annoncer des préfixes appartenant à un tiers et diriger ainsi le trafic vers la mauvaise destination. Par le passé, ces erreurs comme ces attaques ont provoqué d’importantes interruptions de réseau, empêchant les utilisateurs d’accéder aux services et faisant perdre de l’activité aux entreprises. Sans validation, le routage continue de reposer sur une confiance aveugle.
Créer des autorisations d’origine de route (ROA)
L’autorisation d’origine de route, ou ROA, est l’un des éléments les plus concrets de RPKI. Une ROA associe un préfixe à un système autonome (AS) autorisé à être à l’origine des annonces de route correspondantes. Sa création est simple, mais essentielle : avec un service RPKI hébergé, l’opérateur se connecte au portail du registre, saisit le préfixe, indique le numéro de système autonome (ASN) autorisé et définit, si nécessaire, la longueur maximale du préfixe. Le service hébergé génère et signe la ROA ; le certificat de ressources correspondant permet de vérifier l’autorisation.
Une fois publiée, la ROA est accessible sur Internet. Les autres opérateurs peuvent la télécharger, la valider et l’utiliser pour vérifier les routes. Un préfixe qui n’est couvert par aucune ROA peut toujours être annoncé ; l’état de validation de l’origine de sa route est alors NotFound. Si une ROA est mal configurée, une annonce de route qui devrait être valide peut être classée Invalid et rejetée par les réseaux appliquant la politique de filtrage correspondante. Il faut donc veiller à l’exactitude des enregistrements : chaque ROA doit correspondre au plan de routage réel, sans quoi du trafic risque d’être rejeté à tort.
Installer un validateur RPKI
La création des ROA ne représente qu’une partie du système ; l’autre est la validation. Pour valider l’origine des routes, un réseau doit obtenir les données d’autorisation fournies par un validateur. Celui-ci récupère les ROA, les certificats associés et d’autres objets dans les dépôts RPKI, vérifie leur validité, conserve les données d’autorisation validées et les met à la disposition des routeurs.
Faire fonctionner un validateur ne nécessite pas de matériel haut de gamme : un petit serveur ou une machine virtuelle suffit. Des logiciels libres sont disponibles, et la plupart des opérateurs peuvent les installer avec des outils de base. L’essentiel est de maintenir le validateur en ligne et à jour. Lorsqu’il est hors ligne, les routeurs peuvent généralement continuer à utiliser les données d’autorisation tant que leur cache reste valide ; après l’expiration ou l’effacement du cache, les résultats de validation et le comportement d’acceptation des routes dépendent de l’implémentation et de la politique locale. Pour que RPKI fonctionne correctement, le validateur doit être stable et fiable.
Configurer les routeurs pour la validation
Les routeurs doivent être configurés pour recevoir les données d’autorisation du validateur. En général, ils récupèrent et mettent en cache ces données au moyen du protocole RPKI-RTR. Lorsqu’ils reçoivent une annonce de route, ils comparent son préfixe, sa longueur de préfixe et son ASN d’origine aux données d’autorisation en cache. Si la route est invalide, elle peut être rejetée selon la politique définie. Certains opérateurs commencent par marquer les routes invalides tout en les conservant pour les examiner ; d’autres les rejettent immédiatement.
Les étapes de configuration varient selon le constructeur. Cisco, Juniper, Nokia et d’autres proposent leurs propres commandes de validation, mais le principe reste le même : le routeur doit récupérer les données d’autorisation du validateur, valider l’origine des routes et appliquer la politique correspondante. Une configuration correcte, associée à l’application d’une politique de filtrage, permet au réseau de réduire les risques liés aux origines de route invalides.
Tester et surveiller le déploiement de RPKI
Une fois la configuration terminée, le système doit être testé. Les opérateurs peuvent vérifier que les annonces de route de leurs propres préfixes sont marquées comme valides. Ils peuvent également simuler, dans un environnement de test isolé, des annonces dont le préfixe, la longueur de préfixe ou l’ASN d’origine ne correspond pas à la ROA, afin de vérifier qu’elles sont rejetées conformément à la politique définie. Ces tests permettent de confirmer que le validateur et les routeurs fonctionnent comme prévu.
La surveillance est tout aussi importante. RPKI n’est pas un système figé : de nouveaux enregistrements sont créés chaque jour. Si le validateur cesse de se mettre à jour, les routeurs risquent de ne plus recevoir les informations les plus récentes.
Gestion des erreurs et problèmes courants
Des erreurs restent possibles même avec RPKI. L’un des problèmes fréquents consiste à saisir un numéro incorrect lors de la création d’une ROA, ce qui fait apparaître comme invalide une route qui devrait être valide. Les utilisateurs peuvent alors ne plus parvenir à accéder au réseau. Il faut corriger rapidement l’enregistrement et publier la mise à jour ; une fois celle-ci propagée, la route retrouve son état valide.
Un autre problème est la mise hors ligne du validateur. Si le serveur tombe en panne, les routeurs peuvent généralement continuer à vérifier les nouvelles routes à l’aide des données d’autorisation existantes tant que le cache reste valide. Une fois les données expirées ou effacées, l’état de validation peut devenir NotFound, selon l’implémentation. Le seul fait que le validateur soit hors ligne ne signifie pas que les routes sont Invalid. Chaque opérateur doit définir clairement sa politique en cas d’expiration du cache. Accepter temporairement les routes NotFound contribue à réduire le risque d’interruption, mais, en l’absence de données d’autorisation valides, il n’est pas possible de garantir que les déclarations d’origine invalides continueront d’être détectées et filtrées. Le validateur doit donc être rétabli au plus vite.
Retours d’expérience des premiers utilisateurs
De nombreux grands réseaux ont déjà déployé RPKI. Leur expérience montre qu’avec une planification appropriée, le système fonctionne de manière stable. Les opérateurs qui activent la validation de l’origine des routes et les politiques de filtrage peuvent bloquer les annonces Invalid. Ces annonces peuvent résulter d’une erreur de configuration ou d’un détournement ; leur état de validation ne suffit pas à en déterminer la cause. Dans les deux cas, la validation de l’origine des routes et le filtrage fondés sur RPKI contribuent à limiter la propagation des dommages.
De petits réseaux font également état de bénéfices : selon eux, il est plus facile de faire confiance aux réseaux pairs lorsque les mécanismes de validation sont en place. Les clients se sentent plus en sécurité, et les partenaires sont davantage disposés à travailler avec des opérateurs ayant déployé RPKI. Les premiers utilisateurs montrent que RPKI n’est pas réservé aux grandes entreprises : des réseaux de toute taille peuvent le déployer et en bénéficier.
RPKI et points d’échange Internet (IXP)
Les points d’échange Internet, ou IXP pour Internet Exchange Points, sont des lieux centraux où se rejoignent de nombreux réseaux. Ils permettent au trafic de passer directement d’un opérateur à un autre sans emprunter de longs chemins. Ils traitent donc chaque jour un grand nombre de routes. Si un participant publie une route erronée, l’erreur peut se propager rapidement par le point d’échange.
Déployer RPKI dans un IXP permet de réduire ce risque. Valider l’origine des routes et filtrer les routes Invalid sur les serveurs de routes ou les routeurs des membres peut limiter la propagation des annonces invalides entre participants. Pour les détournements détectables par la validation d’origine, cela aide à filtrer les routes concernées avant leur diffusion à un grand nombre de pairs, sans toutefois garantir l’exactitude de toutes les routes échangées. Tous les participants peuvent ainsi bénéficier d’une confiance accrue. Certains points d’échange intègrent désormais RPKI à leurs conditions d’adhésion, et les membres y voient aussi un gage de confiance.
RPKI dans le contexte de la sécurité mondiale
Le routage est l’une des couches invisibles d’Internet et attire rarement l’attention du public. Lorsqu’un réseau social ou une banque subit une panne, les utilisateurs en voient les effets, mais pas la cause. Dans de nombreux cas, une erreur de routage est à l’origine du problème. Sans validation, ces erreurs se propagent librement.
RPKI apporte une couche de sécurité mondiale. Chaque région peut définir ses propres politiques d’exploitation, mais RPKI repose sur des normes techniques communes. Les registres Internet régionaux entretiennent chacun leurs ancres de confiance ; les validateurs configurés avec les ancres correspondantes peuvent ainsi vérifier les autorisations d’origine de route de différentes régions. La validation devient donc possible par-delà les frontières. L’autorisation d’origine de route d’un préfixe attribué dans un pays peut être vérifiée par un réseau situé dans un autre. Cette portée mondiale est l’une des grandes forces de RPKI, car Internet lui-même ne connaît pas de frontières.
Perspectives d’avenir du déploiement de RPKI
L’adoption de RPKI continue de progresser. Aujourd’hui, de nombreux grands fournisseurs l’utilisent déjà, et les petits opérateurs leur emboîtent progressivement le pas. À l’avenir, son utilisation pourrait devenir une pratique attendue. Tout comme le chiffrement est devenu courant pour le trafic Internet, la validation des routes pourrait elle aussi devenir la norme.
Ces perspectives dépendent également de l’amélioration de la formation et des outils. Si les validateurs deviennent plus faciles à installer et que les registres proposent des guides plus clairs, davantage de réseaux déploieront RPKI. Les gouvernements pourraient aussi intervenir par des politiques publiques pour en faire une exigence applicable aux infrastructures critiques. La tendance générale va vers une utilisation plus large, et non vers un recul.
Soutien de la communauté et formation
RPKI peut sembler complexe au premier abord, mais de nombreux groupes communautaires proposent leur aide. Des opérateurs partagent des guides, organisent des ateliers et publient des études de cas. Ces ressources facilitent l’accès à RPKI pour les petites entreprises qui ne disposent pas de personnel dédié à la sécurité. En s’appuyant sur l’expérience des autres, elles peuvent le déployer avec moins de risques.
La formation est également essentielle à la réussite à long terme. Les équipes qui comprennent le fonctionnement des ROA et des validateurs risquent moins de commettre des erreurs. Plus les collaborateurs connaissent le système, plus la sécurité de l’ensemble de l’organisation s’améliore. Le soutien de la communauté et la formation favorisent une adoption durable de RPKI.
Le rôle de RPKI dans la construction de la confiance
Internet fonctionne grâce à des accords entre réseaux indépendants. Chacun doit pouvoir compter sur le comportement loyal des autres. Autrefois, cette confiance reposait uniquement sur des engagements verbaux ou des clauses contractuelles. Avec RPKI, elle acquiert un fondement technique : la preuve remplace la confiance aveugle.
Cette confiance technique compte beaucoup pour les entreprises. Les clients veulent savoir que leurs données sont en sécurité ; les partenaires veulent s’assurer que les routes ne disparaîtront pas ; les investisseurs souhaitent voir les réseaux suivre les bonnes pratiques. Déployer RPKI montre clairement qu’un opérateur prend la sécurité au sérieux. Avec le temps, cette confiance s’inscrit dans sa réputation, dont la valeur peut égaler celle du réseau lui-même.
RPKI et fournisseurs de services cloud
Les plateformes cloud dépendent d’un routage stable et continu. Elles hébergent des millions de sites et d’applications, et toute interruption peut entraîner des pertes considérables. De nombreux fournisseurs ont commencé à déployer RPKI pour protéger leur espace d’adressage. Cela renforce la confiance des clients et contribue à réduire le risque d’interruption de service causée par un détournement de l’origine des routes.
Les entreprises du cloud évoluent souvent dans des environnements de routage complexes, puisqu’elles opèrent simultanément dans plusieurs régions. RPKI aide à vérifier quels systèmes autonomes sont autorisés à être à l’origine des routes correspondant aux préfixes concernés. Filtrer les routes invalides à partir des résultats de validation contribue à réduire le risque de mauvaise orientation du trafic. Toutefois, la validation d’origine fondée sur les ROA ne permet pas de vérifier l’intégralité du chemin AS et ne garantit pas que le trafic suivra le chemin prévu. C’est pourquoi les opérateurs cloud considèrent aujourd’hui RPKI comme l’un des fondements de la confiance dans leurs services.
Adoption régionale et tendances des politiques publiques
Toutes les régions ne progressent pas au même rythme. Dans certaines, l’adoption de RPKI est rapide grâce au soutien affirmé des registres dans leurs politiques. Dans d’autres, elle est plus lente, les opérateurs faisant preuve de prudence ou disposant de ressources limitées.
Certains territoires commencent à recommander de faire de RPKI une exigence pour les opérateurs ; d’autres encouragent son adoption par des mesures incitatives ou un soutien à la formation. Ces tendances indiquent que RPKI deviendra une pratique de base attendue à l’échelle mondiale, même si le rythme d’adoption diffère selon les régions.
Coûts et bénéfices du déploiement de RPKI
Pour les petits opérateurs, ces tâches peuvent sembler lourdes, mais les avantages sont évidents. RPKI peut réduire le risque de détournement, préserver la stabilité du routage et montrer aux partenaires que le réseau est sûr et fiable. De nombreuses entreprises considèrent désormais RPKI comme un élément fondamental d’une bonne exploitation. Les coûts de déploiement et de maintenance peuvent être faibles comparés aux pertes qu’entraînerait un détournement majeur ou une interruption du réseau. C’est pourquoi un nombre croissant de réseaux adoptent RPKI chaque année.
Questions fréquentes
- Quel est l’objectif principal de RPKI ?
RPKI permet aux détenteurs de ressources d’adressage d’autoriser, de manière vérifiable, certains systèmes autonomes à être à l’origine des routes correspondant à leurs préfixes. Associé à la validation de l’origine des routes et à une politique de filtrage, ce mécanisme contribue à bloquer les annonces d’origine non autorisées et à renforcer la sécurité du routage.
- RPKI peut-il résoudre tous les problèmes de routage ?
Non. La validation de l’origine des routes fondée sur les ROA peut repérer les annonces qui ne correspondent pas aux autorisations valides et, avec une politique de filtrage, réduire les risques liés à certains détournements et à certaines annonces erronées. D’autres problèmes, comme les fuites de routes, subsistent toutefois. Une protection complète nécessite d’autres outils.
- Tous les routeurs prennent-ils en charge la validation RPKI ?
Non. Les équipements anciens peuvent nécessiter une mise à niveau. La plupart des routeurs modernes prennent déjà en charge RPKI, et des outils libres peuvent également apporter une aide.
- Que se passe-t-il si le validateur tombe en panne ?
Les routeurs peuvent généralement continuer à utiliser les données d’autorisation existantes tant que le cache reste valide. Après son expiration ou son effacement, les routes concernées peuvent passer à l’état NotFound, selon l’implémentation. Une politique qui accepte les routes NotFound contribue à réduire le risque d’interruption, mais elle ne garantit ni le bon acheminement du trafic ni la détection continue de toutes les annonces d’origine invalides. Il faut donc rétablir le validateur au plus vite.
- Le déploiement de RPKI est-il obligatoire ?
Il n’est pas obligatoire dans la plupart des régions, mais il est vivement recommandé. Certaines organisations professionnelles et autorités de régulation ont commencé à l’exiger.