Os artigos da equipeMais artigos

RPKI e segurança do BGP

O BGP troca rotas; a RPKI fornece evidências para verificar suas origens. Entenda o que essa verificação protege, o que deixa em aberto e quem controla as evidências.

Sumário

Um engenheiro em miniatura examina um cartão de autorização ao lado de dois dispositivos de rede conectados.

O BGP transporta anúncios de rotas. A validação de origem compara as origens declaradas com dados de autorização separados.

Uma rede afirma que consegue alcançar um bloco de endereços da Internet. As outras redes devem acreditar nela? Essa pergunta está por trás da comparação entre BGP e RPKI. Eles cumprem funções diferentes: um troca rotas, enquanto a outra fornece evidências que podem ajudar a avaliar a origem declarada de uma rota.

A rota e as evidências que a acompanham

O BGP é o mecanismo pelo qual redes operadas de forma independente trocam informações de alcançabilidade. Um bloco de endereços é chamado de prefixo IP; uma rede que participa dessa troca é identificada por um número de sistema autônomo, ou ASN. Os operadores usam os anúncios e suas próprias políticas para selecionar rotas. A RFC 4271 define essa troca.

Um anúncio recebido não comprova, por si só, que a origem declarada foi autorizada pelo titular dos endereços. Uma origem incorreta pode resultar de um erro de configuração ou de uma tentativa de sequestro de rota. O custo prático pode ser um serviço que as pessoas deixam de conseguir acessar de repente, embora seus servidores continuem funcionando.

A RPKI acrescenta um sistema de certificados e registros assinados. Uma autorização de origem de rota, ou ROA, identifica um ASN autorizado a originar rotas para prefixos especificados. O software de validação verifica o material assinado e disponibiliza aos roteadores dados de autorização utilizáveis. A validação de origem de rota, ou ROV, compara os anúncios com esses dados.

Uma verificação com escopo específico

A comparação verifica se o ASN de origem e o comprimento do prefixo anunciado correspondem a uma autorização que abrange o prefixo. Ela não inspeciona o conteúdo do tráfego nem autentica cada rede no caminho anunciado. Uma rota pode passar na verificação de origem e ainda assim ser propagada para onde não deveria ir.

A RFC 6811 define três resultados. Valid significa que existe uma autorização correspondente. Invalid significa que existem dados que abrangem o prefixo, mas nenhum deles permite aquela origem e aquele comprimento de prefixo. NotFound significa que não há uma autorização que abranja o prefixo nos dados utilizados. Esses são estados das evidências, não um veredito completo de que uma rota é segura ou maliciosa.

O que acontece em seguida depende da política configurada pelo operador que recebe o anúncio. Uma rede pode rejeitar anúncios Invalid; publicar uma ROA, por si só, não obriga todas as outras redes a fazer essa verificação. O BGP continua sendo o mecanismo de troca de rotas.

Por que essa distinção importa durante uma indisponibilidade

Imagine mover um serviço para um novo ASN de origem enquanto uma autorização ainda indica apenas o antigo. O novo anúncio pode passar a ser Invalid. A correção começa pela comparação entre o anúncio pretendido, os dados de autorização efetivamente em uso e a política que o rejeitou. Comprar outro roteador ou presumir que o cabo está rompido não identifica a causa.

Os operadores continuam precisando de filtros adequados, software de validação confiável, monitoramento e mudanças coordenadas. A validação de origem é uma verificação útil nesse trabalho; tratá-la como um selo de segurança para todos os fins oculta as dependências restantes.

Quem controla as evidências?

A Nota 28 de Lu Heng traça um limite entre manter registros e usá-los para punir participantes. Quem mantém os registros pode influenciar redes em funcionamento quando outros dependem desses registros. Essa influência, por si só, não confere um mandato para governar todos os afetados em diferentes países.

Sua Nota 64 propõe regras compartilhadas limitadas ao que a unicidade, a interoperabilidade e a segurança exigem, com verificação local e adoção voluntária de mudanças posteriores. A ambição é permitir a substituição de uma coordenação confiável, em vez de tornar um administrador permanentemente indispensável.

Para um operador, a pergunta imediata é prática: sua equipe consegue rastrear uma rota desde a autorização até a decisão tomada pela rede que a recebe? Comece por aí e depois leia como preparar e manter uma autorização de origem. É mais fácil estabelecer essas relações enquanto o serviço ainda funciona.