JungleLabs Insights

Risultati RPKI Validi, Non validi e Non trovati: Cosa significano questi risultati?

Articolo

La validazione RPKI è ora un elemento importante della sicurezza del routing BGP moderno. Aiuta gli operatori di rete a determinare se un numero di sistema autonomo è autorizzato a originare un prefisso IPv4 o IPv6 specifico. Quando un router riceve un annuncio di percorso, può confrontare l'annuncio con l'autorizzazione RPKI pubblicata per quell'intervallo di indirizzi.

Il risultato viene normalmente visualizzato come Valido, Non valido o Non trovato. Questi tre etichette sono semplici, ma spesso vengono mal compresi. Un risultato Valido non significa che ogni parte del percorso sia perfetta. Un risultato Non valido non significa sempre che qualcuno stia attaccando la rete. Un risultato Non trovato non significa automaticamente che l'annuncio non sia sicuro.

Le etichette descrivono solo la relazione tra un annuncio BGP e i dati di Autorizzazione all'Origine del Percorso disponibili. Per comprendere correttamente il risultato, è necessario confrontare tre dettagli: il prefisso IP annunciato, l'ASN di origine e la lunghezza massima del prefisso consentita dall'autorizzazione.

Questo articolo spiega ogni stato RPKI in termini pratici, mostra perché le rotte legittime possono diventare Invalid, e fornisce un processo di risoluzione dei problemi per gli operatori di rete che gestiscono il proprio ASN, risorse IPv4, assegnazioni IPv6 o routing in upstream. Se sei nuovo sul tema, inizia con il nostro guida a Cos'è RPKI? e poi leggi Cosa è un ROA in RPKI? per una spiegazione dettagliata del record di autorizzazione stesso.

Cosa è la Validazione RPKI?

RPKI sta per Resource Public Key Infrastructure. Collega le risorse numeriche Internet con record di autorizzazione firmati in modo crittografico. Il titolare o il gestore autorizzato di un prefisso IP può pubblicare un ROA che indica che un certo ASN è autorizzato a originare quel prefisso in BGP.

Un validatore raccoglie questi record firmati, ne verifica l'autenticità e crea un insieme di dati validati per gli operatori di rete. Quando viene ricevuto un percorso BGP, il sistema di instradamento dell'operatore confronta il percorso con questo insieme di dati. Il confronto pone tre domande base: La prefisso annunciato è coperto da un'autorizzazione? L'ASN di origine è quello indicato in quella autorizzazione? La lunghezza della prefisso annunciata è entro la lunghezza massima consentita?

La risposta a quelle domande determina lo stato RPKI. Lo stato si applica all'autorizzazione all'origine del percorso, non a ogni attributo del percorso BGP. RPKI non dimostra che tutte le reti intermedie siano corrette, che il traffico segua il percorso migliore o che la risorsa dell'indirizzo sia legalmente disponibile per la vendita. È un segnale di sicurezza mirato che aumenta la fiducia nell'origine di un percorso.

Cosa Significa RPKI Valid?

Un percorso è Validità RPKI quando l'annuncio BGP è coperto da almeno una ROA applicabile, l'ASN di origine corrisponde all'ASN autorizzato e la lunghezza del prefisso annunciato è permessa dalla lunghezza massima della ROA. In termini pratici, la rotta è coerente con l'autorizzazione alla routing pubblicata dal titolare delle risorse.

Ad esempio, supponiamo che un'azienda controlli 203.0.113.0/24 e pubblica un ROA che autorizza AS64500 origine che /24. Se l'azienda annuncia 203.0.113.0/24 da AS64500, l'annuncio dovrebbe restituire Valido. Lo stesso vale per un esempio IPv6 come 2001:db8:1200::/48 quando vengono utilizzati il corretto ASN e la lunghezza del prefisso consentita.

Un risultato valido è un segnale positivo, ma non deve essere interpretato come una garanzia completa. La rotta potrebbe ancora avere un percorso errato, una cattiva reputazione aziendale, una descrizione del registro obsoleta o un problema operativo al di fuori dell'autorizzazione di origine. Di solito, gli operatori di rete combinano RPKI con il monitoraggio BGP, il filtraggio dei prefissi, i controlli del registro e le procedure di risposta agli incidenti.

Uno stato valido può cambiare anche quando la rete cambia. Se un'azienda sposta un prefisso a un altro ASN, inizia a annunciare un percorso più specifico, o modifica il piano degli indirizzi, il ROA esistente potrebbe non corrispondere più all'annuncio nuovo. RPKI riflette i dati di autorizzazione correnti, quindi deve essere mantenuto come parte delle operazioni normali della rete.

Cosa significa RPKI non valido?

Un percorso è RPKI non valido quando esiste un'autorizzazione applicabile, ma l'annuncio BGP è in conflitto con essa. Il conflitto coinvolge di solito uno dei due aspetti: l'ASN di origine non è autorizzato, oppure il prefisso annunciato è più specifico della lunghezza massima consentita dal ROA.

Ad esempio, un ROA può autorizzare AS64500 originare 198.51.100.0/24. Se AS64510 annuncia che lo stesso prefisso, l'ASN di origine non corrisponde e il percorso diventa non valido. Il risultato può verificarsi anche quando AS64500 è autorizzato per il /24 ma annuncia 198.51.100.0/25 mentre la ROA non consente prefissi che specifici.

Non valido non significa necessariamente che stia avvenendo un attacco malizioso. Molte rotte non valide sono causate da errori operativi ordinari. Un ingegnere potrebbe dimenticarsi di aggiornare una ROA dopo una migrazione ASN, un provider potrebbe annunciare un prefisso cliente con l'origine errata, o la rete potrebbe iniziare a utilizzare prefissi più specifici senza modificare la lunghezza massima.

Contemporaneamente, un risultato non valido non deve essere ignorato. Può indicare un annuncio non autorizzato, una perdita di percorso con un origine inaspettata o un errore di configurazione che potrebbe rendere il prefisso irraggiungibile attraverso reti che utilizzano filtri RPKI rigorosi. La risposta corretta è indagare rapidamente sul risultato e confrontarlo con il progetto di instradamento previsto.

Cosa significa RPKI Non Trovato?

Un percorso è RPKI non trovato quando il validator non riesce a trovare un ROA applicabile per il prefisso annunciato. Non è presente un'autorizzazione pubblicata che possa confermare o negare l'ASN di origine per quel percorso.

Non Trovato è a volte chiamato "non noto", perché il sistema di convalida non dispone di informazioni sufficienti per autorizzazione per arrivare a una conclusione. Non significa che la route sia invalida, e non dimostra che l'origine non sia autorizzata. Molti prefissi legittimi su Internet non hanno ancora un ROA, o perché il titolare delle risorse non ha creato uno o perché l'autorizzazione non è ancora visibile al validatore.

La mancanza di un ROA riduce la quantità di informazioni disponibili per le reti che desiderano validare il percorso. Se un ASN non autorizzato annuncia lo stesso prefisso, una rete che vede entrambe le annunce potrebbe avere difficoltà a distinguere il percorso legittimo da quello falso utilizzando esclusivamente RPKI.

I detentori delle risorse dovrebbero normalmente pubblicare ROA accurate per i prefissi che annunciano pubblicamente, specialmente quando i prefissi supportano servizi importanti. Tuttavia, gli operatori dovrebbero evitare di creare un'autorizzazione frettolosa o troppo ampia solo per modificare Non trovato in Valido. Un ROA male configurato può rendere una rotta legittima non valida, il che può avere un impatto operativo più immediato.

La differenza tra Invalid e Not Found

La distinzione più importante è che Invalido è un conflitto, mentre Non trovato è l'assenza dei dati di autorizzazione. Non valido indica che il validatore ha trovato un ROA rilevante ma la rotta non è conforme ad esso. Non trovato indica che non è stato trovato alcun ROA applicabile.

Considera due esempi. Nel primo, un'azienda pubblica un ROA autorizzante AS64500 per 192.0.2.0/24, ma AS64510 annuncia il prefisso. La rotta è non valida perché l'origine entra in conflitto con l'autorizzazione. Nel secondo caso, l'azienda non ha pubblicato alcun ROA, e AS64500 annuncia il prefisso. La rotta non è stata trovata perché non c'è l'autorizzazione per valutarla.

Questa differenza è importante quando si crea una politica di instradamento. Molti network danno un trattamento speciale alle route non valide, poiché un'autorizzazione esistente indica che il titolare delle risorse ha espresso un'aspettativa specifica. Le route Non Trovate potrebbero essere monitorate, date una preferenza inferiore o accettate in base alla politica locale. Ogni rete decide come applicare il risultato.

Gli operatori di rete dovrebbero ricordare che i risultati della convalida possono variare temporaneamente mentre i repository e i validatori vengono aggiornati. Se un ROA è stato creato o modificato solo pochi minuti fa, diversi strumenti potrebbero mostrare stati diversi fino a quando l'aggiornamento non si è propagato nel sistema di convalida.

Perché un percorso legittimo può diventare non valido?

La causa più comune è un cambiamento di ASN. Un'azienda potrebbe inizialmente annunciare un prefisso da un ASN fornito da un'organizzazione di upstream o sponsor e successivamente spostare il prefisso al proprio ASN. Se la ROA autorizza ancora l'origine vecchia, l'annuncio nuovo diventa non valido.

Un secondo motivo è una lunghezza massima del prefisso errata. Un'organizzazione può detenere un /20, pubblica un ROA con una lunghezza massima di /20e successivamente annunciare due /21 percorsi per l'ingegneria del traffico. Queste notifiche più specifiche potrebbero non essere coperte dall'autorizzazione originale. La configurazione BGP può essere intenzionale, ma la politica RPKI è troppo restrittiva per il nuovo design.

I trasferimenti IPv4 possono creare problemi simili. Durante un trasferimento, il titolare amministrativo e l'origine del routing possono cambiare in momenti diversi. Se l'autorizzazione del precedente titolare rimane attiva mentre il nuovo titolare annuncia il prefisso da un ASN diverso, la transizione può produrre uno stato non valido.

Record obsoleti, confini di rete errati e malintesi sul ruolo del provider di trasporto sono altri fattori frequenti. Un provider può trasportare un percorso del cliente senza essere l'ASN di origine. La ROA ha normalmente bisogno di autorizzare l'ASN che appare come origine del percorso, non semplicemente il carrier che trasporta il traffico.

Come risolvere un risultato RPKI non valido

Inizia registrando il prefisso esatto e l'ASN di origine mostrati nell'annuncio BGP. Non fare affidamento su un display abbreviato o su un documento di configurazione precedente. Conferma la famiglia di indirizzi, la lunghezza del prefisso e l'origine osservata da almeno un monitor di routing affidabile.

Inoltre, ispeziona gli ROA attivi per quel prefisso. Verifica l'ASN autorizzato e la lunghezza massima del prefisso. Se l'ASN di origine non corrisponde, determina se la rotta o l'autorizzazione è errata. Se l'ASN è corretto, controlla se il prefisso annunciato è più specifico della lunghezza massima consentita.

Verifica le modifiche recenti. Cerca una migrazione ASN, cambio del provider upstream, trasferimento IPv4, implementazione IPv6, spostamento del data center, cambiamento nell'aggregazione delle route o aggiornamento delle politiche BGP. La maggior parte dei risultati non validi legittimi possono essere collegati a un cambiamento recente non riflettuto nella gestione RPKI.

Se la ROA è errata, aggiornala attraverso il relativo Regional Internet Registry, LIR sponsorizzatore o sistema di gestione RPKI. Se l'annuncio BGP è errato, correggi invece la politica del percorso. Non risolvere un errore di instradamento pubblicando una ROA non necessariamente ampia, perché potrebbe autorizzare annunci che non erano mai stati intesi.

Dopo aver apportato la correzione, attendere che il repository e il validatore si aggiornino. Verificare nuovamente i risultati utilizzando un servizio di validazione esterna e una fonte di monitoraggio BGP. La route dovrebbe tornare a Valid quando l'origine e la lunghezza del prefisso corrispondono all'autorizzazione pubblicata.

Come i risultati RPKI influenzano il routing BGP

La validazione RPKI non ritira automaticamente un percorso dalla rete Internet. La rete ricevente decide come utilizzare i risultati nella sua politica di instradamento. Alcuni operatori rifiutano i percorsi non validi, mentre altri li contrassegnano con una preferenza inferiore, generano avvisi o continuano a accettarli in base a determinate condizioni.

Una rotta valida può ricevere un trattamento normale, ma comunque compete con altre rotte in base alla preferenza locale, alla lunghezza del percorso, alle regole di ingegneria del traffico e alla politica del provider. Una rotta Non trovata può essere accettata da una rete e trattata con maggiore cautela da un'altra. Una rotta non valida può rimanere visibile attraverso alcuni provider mentre diventa irraggiungibile attraverso reti che applicano filtri rigorosi.

Questa differenza spiega perché un annuncio non valido può causare una connettività parziale. Un servizio potrebbe funzionare in una regione ma fallire in un'altra, poiché reti diverse applicano politiche diverse. Quando si diagnostica un'interruzione, è quindi utile confrontare lo stato di convalida con la visibilità BGP da più posizioni.

RPKI deve essere considerato come un input per la politica di instradamento, piuttosto che una sostituzione universale per i filtri di prefisso o il monitoraggio degli instradamenti. I migliori risultati operativi derivano solitamente dall'unione di dati RPKI accurati con registri e record di instradamento ben mantenuti.

RPKI Validation for IPv4 and IPv6

Le stesse tre condizioni si applicano sia per IPv4 che per IPv6. In ogni famiglia di indirizzi, il validatore confronta il prefisso annunciato, l'ASN di origine e la lunghezza del prefisso consentita con le ROAs disponibili.

Le operazioni IPv4 comportano spesso prefissi relativamente piccoli, trasferimenti, accordi di leasing e più provider. Un cambiamento nell'ASN originale o l'utilizzo di annunce più specifiche può influenzare rapidamente il risultato della validazione. I detentori delle risorse IPv4 dovrebbero rivedere RPKI ogni volta che un blocco viene trasferito, in affitto, spostato tra i provider o annunciato da una nuova posizione.

Le reti IPv6 ricevono spesso allocazioni più grandi e potrebbero annunciare un insieme mentre utilizzano sottoreti interne più piccole. La ROA pubblica deve corrispondere ai prefissi effettivamente annunciati a Internet. Se un operatore IPv6 autorizza solo un insieme ma successivamente annuncia route più specifiche, queste potrebbero diventare non valide a meno che la lunghezza massima non le permetta.

A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.

Come verificare lo stato RPKI prima di un cambiamento di rete

Prima di modificare un ASN, un provider a monte, un piano di aggregazione del percorso o un titolare delle risorse di indirizzo, registrare lo stato attuale di RPKI. Confermare quale ASN origina attualmente il prefisso e se l'annuncio è Valido, Non Validato o Non Trovato.

Dopo aver preparato il nuovo progetto di instradamento, confronta le lunghezze dell'origine e del prefisso previste con quelle pianificate nei ROA. Se l'origine cambierà, pubblica o aggiorna l'autorizzazione prima di annunciare la nuova rotta, quando le condizioni operative lo permettono. Durante una migrazione controllata, potrebbe essere opportuno un'autorizzazione temporanea per entrambe le origini, ma l'accordo deve essere documentato e l'autorizzazione precedente rimossa quando la transizione sarà completata.

Un controllo tecnico preliminare può rivelare incoerenze correlate. Il Verifica della disponibilità delle risorse IP può aiutare a revisionare le informazioni del registro pubblico, i dati ASN di origine, gli oggetti di route, lo stato RPKI e la visibilità BGP per un prefisso IPv4 o IPv6 pubblico. È un controllo tecnico e non costituisce prova di proprietà o idoneità al trasferimento, quindi rimangono necessarie verifiche contrattuali e del registro.

Domande frequenti sullo stato RPKI

RPKI non trovato è uguale a non valido?

No. Non trovato indica che non è stato trovato alcun ROA applicabile. Non valido indica che esiste un ROA rilevante ma l'annuncio BGP entra in conflitto con esso. Non valido richiede generalmente un'indagine più urgente perché rappresenta una discrepanza diretta con l'autorizzazione pubblicata.

Può avere un problema anche un percorso valido?

Sì. Valido conferma solo che l'ASN di origine e la lunghezza della prefisso corrispondono a un ROA applicabile. Non verifica ogni parte del percorso BGP, sicurezza dell'applicazione, reputazione dell'IP, proprietà legale o disponibilità del servizio.

Perché la mia route è non valida dopo aver cambiato i provider?

Modificare il carrier da solo potrebbe non richiedere un nuovo ROA se l'ASN di origine rimane invariato. Tuttavia, se il cambio del provider cambia anche l'ASN di origine, o se il nuovo provider annuncia una lunghezza di prefisso diversa, il ROA potrebbe necessitare di essere aggiornato.

Quanto tempo ci vuole perché un cambiamento ROA venga visualizzato?

La modifica deve essere pubblicata dal sistema RPKI rilevante e recuperata dai validatori. È comune che si verifichi un breve ritardo. Durante una modifica di produzione, controlla più fonti di convalida e permetti tempo per gli intervalli di aggiornamento.

Devo rifiutare ogni route Non Trovata?

Dipende dalle tue politiche di rete e dal tuo modello di rischio. Non trovato non dimostra che un percorso sia errato. Molti percorsi legittimi non hanno ROA. Alcune reti accettano percorsi Non trovati applicando il monitoraggio o una preferenza inferiore; altre utilizzano politiche più rigorose per ambienti selezionati.

RPKI può proteggere sia IPv4 che IPv6?

Sì. RPKI supporta l'autorizzazione dell'origine per entrambe le famiglie di indirizzi. La configurazione pratica deve corrispondere ai prefissi e alle lunghezze dei prefissi che ogni rete annuncia effettivamente.

Le etichette di stato RPKI diventano molto più facili da comprendere quando si ricorda la differenza base tra autorizzazione e osservazione. Un risultato Valido significa che il percorso corrisponde a un'autorizzazione pubblicata. Un risultato Non valido significa che il percorso entra in conflitto con un'autorizzazione applicabile. Un risultato Non trovato significa che non era disponibile alcuna autorizzazione per il validatore da verificare.

Questi risultati sono particolarmente importanti durante gli spostamenti ASN, i cambi di provider, i trasferimenti IPv4, le distribuzioni IPv6 e i riconfigurazioni di rete. Un percorso legittimo può diventare non valido quando l'origine BGP cambia ma la ROA non viene aggiornata, o quando la rete inizia a annunciare prefissi più specifici della lunghezza massima consentita.

Per operazioni affidabili, esaminare insieme il prefisso annunciato, l'ASN di origine e la lunghezza massima del prefisso. Mantieni in linea i record RPKI con il progetto effettivo di instradamento, monitora i cambiamenti dopo la pubblicazione e indaga tempestivamente i risultati non validi. Utilizza RPKI insieme ai record del registro, al monitoraggio BGP, ai dati IRR e alla gestione documentata dei cambiamenti, invece di considerarlo una sostituzione completa di quei sistemi.

Se desideri continuare la serie, l'articolo utile successivo è Come risolvere un percorso RPKI non valido, che può spiegare in modo più dettagliato la pianificazione della migrazione, le autorizzazioni sovrapposte, i cambi di provider e i controlli di validazione pratici.