Статьи редакцииДругие статьи

Пошаговое руководство по внедрению RPKI в сети

Узнайте, как внедрить RPKI в сети: от создания ROA и настройки валидатора до конфигурации маршрутизаторов, тестирования и устранения неполадок, чтобы последовательно повысить безопасность маршрутизации.

Содержание

Соединённые сетевые узлы окружают щит с галочкой.

Интернет работает благодаря тому, что сети обмениваются информацией о путях передачи данных. Каждая сеть сообщает другим, какие диапазоны адресов ей доступны, позволяя пакетам перемещаться из одной точки в другую. Долгие годы этот обмен полностью опирался на доверие: одна сеть заявляла, что контролирует определённый блок адресов, а остальные верили ей. Поначалу этого было достаточно: интернет был небольшим, а ошибки случались редко.

По мере роста интернета слепое доверие стало уязвимостью. Одна опечатка могла затронуть множество пользователей, а одно ложное заявление — перенаправить трафик по всему миру. Злоумышленники начали этим пользоваться: перехватывать маршруты, чтобы прослушивать данные, блокировать доступ или нарушать работу сетей. Отсутствие механизма проверки делало всю систему уязвимой.

Для решения этой проблемы была создана инфраструктура открытых ключей для ресурсов — RPKI. С помощью цифровых сертификатов и объектов авторизации источника маршрута она позволяет сетям до принятия маршрутного анонса проверить, уполномочен ли его источник объявлять этот маршрут. Внедрение RPKI повышает безопасность маршрутизации и показывает, что оператор серьёзно относится к стабильности сети.

Почему маршрутизация без RPKI уязвима

Междоменная маршрутизация в интернете опирается на протокол граничного шлюза (BGP). Сети объявляют, какие адреса им доступны; эти анонсы быстро распространяются, и другие сети на их основе строят собственные таблицы маршрутизации. Проблема в том, что сам BGP не требует доказательств того, что источник уполномочен объявлять префикс, поэтому один лишь протокол не может предотвратить ложные заявления. Сеть может попытаться анонсировать чужой префикс; если в других сетях нет соответствующих средств проверки и фильтрации, они могут принять такой анонс.

Такая открытая модель нередко приводит к проблемам. Иногда всё начинается с небольшой ошибки — например, инженер вводит неверную цифру, — но ошибочный маршрут всё равно распространяется. В других случаях речь идёт об атаке: злоумышленник объявляет чужой префикс, и трафик уходит не туда, куда должен. И ошибки, и атаки такого рода уже приводили к крупным сетевым сбоям: пользователи теряли доступ к сервисам, а компании несли убытки. Без проверки маршрутизация по-прежнему работает на основе слепого доверия.

Создание объектов авторизации источника маршрута (ROA)

Самый наглядный элемент RPKI — объект авторизации источника маршрута, или ROA. Он связывает префикс с автономной системой (AS), которой разрешено выступать источником маршрута к этому префиксу. Создать ROA несложно, но это очень важный шаг: при использовании размещённого сервиса RPKI оператор входит на портал регистратора, указывает префикс и номер уполномоченной автономной системы (ASN), а при необходимости задаёт максимальную длину префикса. Сервис формирует и подписывает ROA, а соответствующий сертификат ресурсов позволяет проверить полномочия.

После публикации ROA становится доступным в интернете. Другие операторы могут скачать его, проверить и использовать для проверки маршрутов. Префикс, который не охватывается ни одним ROA, по-прежнему можно анонсировать; при проверке источника такого маршрута он получит статус NotFound. Если же ROA настроен неправильно, допустимый маршрутный анонс может получить статус Invalid и быть отклонён сетями, применяющими соответствующую политику фильтрации. Необходимо тщательно следить за точностью записей: каждый ROA должен соответствовать фактическому плану маршрутизации, иначе трафик может быть ошибочно заблокирован.

Настройка валидатора RPKI

Создание ROA — лишь одна часть системы; другая часть — проверка. Чтобы проверять источники маршрутов, сети нужны данные о разрешениях, предоставляемые валидатором. Валидатор получает из репозиториев RPKI такие объекты, как ROA и связанные с ними сертификаты, проверяет их действительность, сохраняет проверенные данные о разрешениях и передаёт их маршрутизаторам.

Для запуска валидатора не требуется мощное оборудование: достаточно небольшого сервера или виртуальной машины. Доступно программное обеспечение с открытым исходным кодом, которое большинство операторов может установить с помощью базовых инструментов. Главное — поддерживать доступность валидатора и своевременно обновлять данные. Если валидатор недоступен, маршрутизаторы обычно могут продолжать использовать данные о разрешениях, пока не истёк срок действия кеша. После истечения этого срока или очистки кеша результаты проверки и поведение при приёме маршрутов зависят от реализации и локальной политики. Для нормальной работы RPKI валидатор должен быть стабильным и надёжным.

Настройка маршрутизаторов для проверки

Маршрутизаторы необходимо настроить на получение данных о разрешениях от валидатора. Обычно они получают и кешируют эти данные по протоколу RPKI-RTR, а при поступлении маршрутного анонса сравнивают его префикс, длину префикса и ASN источника с разрешениями в кеше. Недействительный маршрут можно отклонить в соответствии с политикой. Некоторые операторы сначала помечают такие маршруты, но сохраняют их для анализа; другие отклоняют сразу.

Конкретные действия при настройке зависят от производителя. У Cisco, Juniper, Nokia и других поставщиков есть собственные команды для настройки проверки, но принцип один: маршрутизатор должен получать данные о разрешениях от валидатора, проверять источник маршрута и применять соответствующую политику. Правильная настройка и применение фильтрации позволяют снизить риски, связанные с недействительными источниками маршрутов.

Тестирование и мониторинг после внедрения RPKI

После настройки систему необходимо протестировать. Операторы могут проверить, получают ли анонсы их собственных префиксов статус действительных. В изолированной тестовой среде также можно смоделировать анонсы, у которых префикс, его длина или ASN источника не соответствуют ROA, и убедиться, что они отклоняются согласно политике. Такие тесты позволяют проверить, работают ли валидатор и маршрутизаторы так, как задумано.

Мониторинг не менее важен. RPKI постоянно меняется: новые записи появляются каждый день. Если валидатор перестанет обновлять данные, маршрутизаторы могут остаться без актуальной информации.

Устранение ошибок и распространённые проблемы

Даже при использовании RPKI возможны ошибки. Одна из распространённых проблем — неверный номер, указанный при создании ROA: из-за него допустимый маршрут помечается как недействительный. В этом случае пользователи могут потерять доступ к сети. Решение — быстро исправить запись и опубликовать обновление. После его распространения маршрут снова получит действительный статус.

Другая проблема — недоступность валидатора. Если сервер выходит из строя, маршрутизаторы обычно могут проверять новые маршруты по уже имеющимся данным о разрешениях, пока не истёк срок действия кеша. После истечения этого срока или очистки данных статус проверки может стать NotFound; конкретное поведение зависит от реализации. Сама по себе недоступность валидатора не означает, что маршрут имеет статус Invalid. Каждый оператор должен определить политику на случай утраты актуальности кеша. Временное принятие маршрутов со статусом NotFound помогает снизить риск перебоев, но без действительных данных о разрешениях нельзя гарантировать, что система продолжит выявлять и фильтровать недействительные объявления источника маршрута. Поэтому работу валидатора всё равно необходимо восстановить как можно скорее.

Опыт операторов, первыми внедривших RPKI

Многие крупные сети уже внедрили RPKI. Их опыт показывает, что при грамотном планировании система работает стабильно. Операторы, включившие проверку источника маршрута и фильтрацию, могут блокировать анонсы со статусом Invalid. Такие анонсы могут быть следствием как ошибки конфигурации, так и перехвата маршрута; по одному лишь статусу проверки определить причину нельзя. В обоих случаях проверка источника маршрута на основе RPKI и фильтрация помогают ограничить распространение ущерба.

Небольшие сети тоже сообщают о положительных результатах: по их словам, при действующем механизме проверки доверять пиринговым партнёрам проще. Клиенты чувствуют себя защищённее, а партнёры охотнее сотрудничают с операторами, внедрившими RPKI. Опыт первых пользователей показал, что RPKI подходит не только крупным компаниям: внедрить эту систему и получить от неё пользу может сеть любого размера.

RPKI и точки обмена интернет-трафиком (IXP)

Точки обмена интернет-трафиком (Internet Exchange Points, IXP) — это ключевые площадки, где соединяется множество сетей. Они позволяют операторам обмениваться трафиком напрямую, без прохождения длинных путей. Поэтому через них ежедневно проходит большое количество маршрутов. Если один из участников объявит ошибочный маршрут, ошибка может быстро распространиться через точку обмена.

Внедрение RPKI на IXP позволяет снизить этот риск. Проверка источника маршрута и фильтрация маршрутов со статусом Invalid на серверах маршрутов или маршрутизаторах участников уменьшают распространение недействительных анонсов между участниками. Если перехват можно выявить с помощью проверки источника, это помогает отфильтровать соответствующие маршруты до их передачи множеству пиринговых партнёров. Однако гарантировать правильность всех передаваемых маршрутов такая проверка не может. Тем не менее она повышает уверенность всех участников. Некоторые точки обмена уже включают RPKI в правила подключения, а участники воспринимают его как признак надёжности.

RPKI в контексте глобальной безопасности

Маршрутизация — один из незаметных уровней интернета, который редко привлекает внимание широкой публики. Когда перестаёт работать социальная сеть или банк, пользователи видят внешние проявления сбоя, но не его причину. Во многих случаях в основе проблемы лежит ошибка маршрутизации. Без проверки такие ошибки распространяются беспрепятственно.

RPKI создаёт глобальный уровень защиты. Разные регионы могут устанавливать собственные правила эксплуатации, но RPKI использует общие технические стандарты. Каждый региональный интернет-регистратор поддерживает свой якорь доверия; валидаторы, настроенные на соответствующие якоря, могут проверять объекты авторизации источника маршрута из разных регионов. Это делает возможной трансграничную проверку. Объект авторизации источника маршрута для префикса, выделенного в одной стране, может быть проверен сетью в другой. Глобальный охват — одна из сильнейших сторон RPKI, ведь у самого интернета нет границ.

Будущее внедрения RPKI

Распространение RPKI продолжается. Сегодня многие крупные провайдеры уже используют эту систему, а небольшие операторы постепенно следуют их примеру. В будущем её наличие может стать общепринятым ожиданием. Подобно тому как шифрование стало нормой для сетевого трафика, нормой может стать и проверка маршрутов.

Перспективы также зависят от развития обучения и инструментов. Если установка валидаторов станет проще, а регистраторы предложат более понятные руководства, RPKI внедрит больше сетей. Государства тоже могут вмешаться на уровне политики, сделав его обязательным для критической инфраструктуры. Общая тенденция ведёт к расширению использования, а не к его сокращению.

Поддержка сообщества и обучение

Поначалу RPKI может казаться сложным, но многие профессиональные сообщества готовы помочь. Операторы делятся руководствами, проводят семинары и публикуют разборы практических примеров. Эти ресурсы снижают порог входа для небольших компаний, у которых нет выделенных специалистов по безопасности. Опираясь на чужой опыт, они могут внедрить RPKI с меньшими рисками.

Обучение также играет ключевую роль в долгосрочном успехе. Команды, понимающие принципы работы ROA и валидатора, реже допускают ошибки. Чем больше сотрудников разбираются в системе, тем выше безопасность всей организации. Поддержка сообщества и обучение способствуют дальнейшему распространению RPKI.

Роль RPKI в укреплении доверия

Работа интернета строится на соглашениях между независимыми сетями. Каждая сеть должна доверять другим и рассчитывать на их добросовестность. Раньше это доверие основывалось лишь на словесных заверениях или условиях договоров. С RPKI оно получает техническую основу: на смену слепой вере приходит доказательство.

Такое технически подкреплённое доверие очень важно для бизнеса. Клиенты хотят знать, что их данные защищены; партнёры — быть уверенными, что маршруты не исчезнут; инвесторы — видеть, что сеть следует передовым практикам. Внедрение RPKI ясно показывает, что оператор серьёзно относится к безопасности. Со временем это доверие становится частью репутации, ценность которой может быть сопоставима с ценностью самой сети.

RPKI и облачные провайдеры

Облачные платформы зависят от стабильной и бесперебойной маршрутизации. На них размещены миллионы сайтов и приложений, и любой простой способен обернуться значительными убытками. Многие провайдеры уже начали внедрять RPKI для защиты своего адресного пространства. Это не только укрепляет доверие клиентов, но и помогает снизить риск перебоев в работе сервисов из-за перехвата маршрутов путём объявления неавторизованного источника.

Облачным компаниям часто приходится работать в сложной среде маршрутизации, поскольку они одновременно присутствуют в нескольких регионах. RPKI помогает проверить, каким автономным системам разрешено выступать источниками маршрутов к соответствующим префиксам. Фильтрация недействительных маршрутов по результатам проверки снижает риск ошибочного перенаправления трафика. Однако проверка источника на основе ROA не проверяет весь путь AS и не гарантирует, что трафик пройдёт именно по ожидаемому пути. Поэтому сегодня облачные операторы рассматривают RPKI как одну из составляющих доверия к своему бизнесу.

Внедрение по регионам и тенденции в политике

Не все регионы продвигаются одинаковыми темпами. В одних RPKI внедряется быстро благодаря активной поддержке со стороны регистраторов. В других процесс идёт медленнее из-за осторожности операторов или ограниченности ресурсов.

В некоторых местах уже предлагают сделать RPKI обязательным требованием для операторов; в других его внедрение поощряют стимулами или поддержкой обучения. Эти тенденции указывают на то, что RPKI станет базовым ожиданием во всём мире, хотя темпы внедрения могут различаться от региона к региону.

Затраты и преимущества внедрения RPKI

Для небольших операторов эти задачи могут выглядеть обременительными, но преимущества очевидны. RPKI снижает риск перехвата маршрутов, помогает сохранять стабильность маршрутизации и показывает партнёрам, что сеть безопасна и надёжна. Многие компании уже считают RPKI базовым элементом качественной эксплуатации. По сравнению с возможными потерями от крупного перехвата маршрутов или сетевого сбоя затраты на внедрение и сопровождение RPKI могут быть невелики. Поэтому с каждым годом эту систему начинает использовать всё больше сетей.

Часто задаваемые вопросы

  • Какова основная цель RPKI?
    RPKI позволяет держателям адресных ресурсов проверяемым способом разрешать определённым автономным системам выступать источниками маршрутов к соответствующим префиксам. В сочетании с проверкой источника маршрута и политикой фильтрации это помогает блокировать неавторизованные анонсы источников и повышает безопасность маршрутизации.
  • Может ли RPKI решить все проблемы маршрутизации?
    Нет. Проверка источника маршрута на основе ROA позволяет выявлять анонсы, не соответствующие действительным разрешениям, и вместе с фильтрацией снижает риски некоторых видов перехвата и ошибочных объявлений. Но другие проблемы, в том числе утечки маршрутов, остаются. Для комплексной защиты нужны дополнительные инструменты.
  • Все ли маршрутизаторы поддерживают проверку RPKI?
    Нет, не все. Устаревшее оборудование может потребовать обновления. Большинство современных маршрутизаторов уже поддерживает RPKI; помочь могут и инструменты с открытым исходным кодом.
  • Что произойдёт, если валидатор выйдет из строя?
    Обычно маршрутизаторы могут продолжать использовать имеющиеся данные о разрешениях, пока не истёк срок действия кеша. После его истечения или очистки кеша соответствующие маршруты могут получить статус NotFound — в зависимости от реализации. Политика, разрешающая маршруты со статусом NotFound, помогает снизить риск перебоев, но не гарантирует нормальную передачу трафика или дальнейшее выявление всех анонсов с недействительным источником. Работу валидатора всё равно необходимо восстановить как можно скорее.
  • Обязательно ли внедрять RPKI?
    В большинстве регионов это не обязательно, но настоятельно рекомендуется. Некоторые отраслевые организации и регулирующие органы уже начали вводить такое требование.