Les articles de l’équipeLe fonctionnement d’Internet

Sécurité RPKI vs BGP

BGP échange des routes ; RPKI apporte des éléments pour en vérifier l’origine. Comprendre leurs rôles permet aussi de voir qui maîtrise les données dont les réseaux dépendent.

Sommaire

Une figurine vérifie une carte d’autorisation à côté de deux équipements réseau reliés.
BGP échange les annonces de routes. La validation d’origine les compare à des données d’autorisation distinctes.

Un réseau annonce qu’il permet d’atteindre un bloc d’adresses Internet. Les autres doivent-ils le croire ? Cette question aide à comprendre la différence entre BGP et RPKI : le premier échange des informations de routage, le second fournit des éléments permettant d’en vérifier l’origine annoncée.

La route et son autorisation

Internet relie des réseaux exploités indépendamment. Avec BGP, ils s’indiquent les destinations qu’ils peuvent atteindre. Un bloc d’adresses s’appelle un préfixe IP ; un système autonome participant à ces échanges est identifié par un numéro, l’ASN. Chaque opérateur choisit ses routes selon les annonces reçues et sa propre politique. Le RFC 4271 définit ces échanges.

Une annonce ne prouve pas, à elle seule, que le réseau indiqué comme origine a reçu l’autorisation du détenteur des adresses. Une origine erronée peut résulter d’une mauvaise configuration ou d’un détournement. Pour les utilisateurs, le résultat peut être un site devenu inaccessible alors que ses serveurs fonctionnent.

RPKI ajoute un système de certificats et d’enregistrements signés. Une autorisation d’origine de route, ou ROA, désigne un ASN autorisé à être à l’origine de routes pour certains préfixes. Un logiciel de validation vérifie ces éléments et fournit les données exploitables aux routeurs. La validation d’origine, appelée ROV, compare les annonces à ces données.

Ce que la vérification permet de conclure

La comparaison porte sur l’ASN d’origine et la longueur du préfixe annoncé. Elle n’examine pas le contenu des communications et n’authentifie pas chaque réseau du chemin annoncé. Une route peut conserver une origine autorisée tout en étant propagée là où elle ne devrait pas l’être.

Le RFC 6811 distingue trois résultats. Valid signifie qu’une autorisation correspond. Invalid signifie qu’il existe des données couvrant le préfixe, mais qu’aucune n’autorise cette combinaison d’origine et de longueur. NotFound signifie qu’aucune autorisation ne couvre la route dans les données utilisées. Ces états ne constituent pas un verdict complet sur la sécurité d’une route.

La suite dépend de la politique du réseau qui reçoit l’annonce. Il peut rejeter les routes Invalid. Publier une ROA ne contraint cependant pas tous les autres réseaux à les vérifier. BGP reste le mécanisme d’échange des routes.

Une distinction utile quand le service tombe

Supposons qu’un service change d’ASN d’origine alors que son autorisation ne mentionne toujours que l’ancien. La nouvelle annonce peut devenir Invalid. Il faut comparer l’annonce voulue, les données réellement utilisées et la règle qui a provoqué le rejet. Chercher uniquement un câble débranché ne permettra pas de comprendre cet incident.

Des filtres adaptés, des validateurs fiables, de la surveillance et des changements coordonnés restent nécessaires. La validation d’origine apporte un contrôle utile ; la présenter comme un sceau de sécurité universel masque les autres dépendances.

Qui maîtrise les éléments de preuve ?

Dans sa Note 28, Lu Heng sépare la tenue des registres de leur utilisation pour punir les participants. Un gestionnaire peut influencer des réseaux parce que d’autres s’appuient sur ses données. Cette influence ne lui donne pas, en elle-même, un mandat politique sur tous les utilisateurs concernés dans différents pays.

Sa Note 64, en anglais, propose des règles communes limitées aux besoins d’unicité, d’interopérabilité et de sécurité, vérifiables localement, avec adoption volontaire des évolutions. L’objectif est une coordination fiable dont le fournisseur puisse être remplacé.

Une première démarche consiste à suivre une route depuis son autorisation jusqu’à la décision du réseau qui la reçoit. Le guide sur la préparation et l’entretien des ROA permet de poursuivre. Mieux vaut connaître cette chaîne avant une interruption de service.