インターネットは、ネットワーク、データセンター、クラウドプラットフォーム、インターネットサービスプロバイダー、企業がトラフィックを交換できるようにするグローバルなルーティングシステムに依存しています。このシステムで最も重要なプロトコルの一つは、一般的にBGP(Border Gateway Protocol)と呼ばれるものです。BGPは、独立したネットワークがどのIPアドレス範囲を到達可能であるかを発表することを可能にします。BGPがないと、現代のインターネットは異なる国やプロバイダーにある数百万のネットワークを接続することはできません。しかし、BGPはもともと信頼に基づいてルーティング情報を交換するように設計されていました。ネットワークがIPプレフィックスを発表すると、他のネットワークはそのネットワークが実際にそのプレフィックスを使用する資格があるかどうかを確認する強力な暗号化方法を持たずに、発表を受け入れる場合があります。これはセキュリティ上の問題を生じます。誤ったまたは悪意のあるルートの発表により、トラフィックが再定向され、サービスが中断される、またはデータが望まない経路に暴露されることがあります。
RPKIは、インターネットルーティングのセキュリティを向上させるために開発されました。名前の意味はリソースパブリックキーインフラストラクチャです。これは、IPv4およびIPv6プレフィックスなどのインターネット番号リソースを、それらを生成することができるアサートドシステム番号と結びつける方法を提供します。ネットワークオペレーターは、この情報を使用して、BGP公告が記録された承認と一致しているかどうかを判断できます。
自身のASNを運営し、IPリソースを管理し、複数の上流プロバイダーを使用している、またはIPv4またはIPv6スペースを宣伝する予定がある企業にとって、RPKIを理解することはますます重要になっています。RPKIはBGPを置き換えるものではなく、あらゆるルーティング問題を解決するものでもありません。代わりに、ネットワークがより安全なルーティング決定を行うことを支援する追加の検証レイヤーを提供します。
RPKIとは何か?
RPKIは、IPアドレス接頭辞と出発点ASNの関係を検証するためにデジタル証明書および暗号化記録を使用するセキュリティフレームワークです。IP接頭辞は、IPv4などのアドレスブロックです。 /24 or an IPv6 /48ASNは、BGPルーティングに参加する独立ネットワークを識別します。
基本的な考え方は単純です。IPプレフィックスを使用する権限を持つ組織は、BGPでそのプレフィックスを発信できるASNを指定した署名付きの声明を公開します。BGPの宣伝を受けたネットワークは、宣伝を公開された情報と比較できます。宣伝が一致すれば、それは承認されたものとして扱うことができます。情報と矛盾する場合は、宣伝は疑わしいまたは無効とみなされるかもしれません。
この承認を表す記録は、一般的にルートオリジン認証(ROA)と呼ばれます。ROAはIPプレフィックス、許可されたオリジンASN、および該当する場合のASNが宣伝できる最大プレフィックス長を識別します。ROAはRPKIの重要な一部ですが、この記事ではRPKIのより広範な目的と、ルーティングセキュリティをどのように改善するかに焦点を当てています。
RPKIは一般的に、RIPE NCC、ARIN、APNIC、LACNIC、AFRINICを含む地域インターネット登録機関を通じて運用される。地域およびリソースの種類によって、リソース所有者または支援団体は、登録機関のシステムを通じて関連する認証記録を作成および管理できる。
BGPはRPKIを必要とする理由は何ですか?
BGPは、インターネットが小さく、参加ネットワークの数が限られていた時代に作成されました。その主な目的は、自律システム間で到達可能性情報を交換することでした。BGPは、ポリシー、パスの長さ、ローカル優先度、その他の属性に基づいてパスを選択できますが、プロトコル自体はAS番号が特定のIPプレフィックスを発信する権限を持っているかどうかを自動的に検証しません。
これは、構成ミスが場合によっては悪意のある宣伝と似たように見えることを意味します。ネットワークが他の組織に属するプレフィックスを誤って宣伝した場合、他のネットワークは初期にはそのルートを受け入れる可能性があります。その結果、トラフィックが間違った宛先に送信されたり、接続が失われたり、ルーティングが不安定になったりすることがあります。
よく知られた例は、ルート漏洩やプレフィックスハッキングです。ハッキングでは、ASNが制御していないまたは発信してはいけないプレフィックスを宣伝します。この宣伝は、正当なルートよりもより具体的である可能性があります。または、トラフィックに影響を与える十分なネットワークに到達する可能性があります。その出来事があらゆる場合でも、運用上の影響は重大になることがあります。
RPKIは、ネットワークオペレーターに認証情報の外部ソースを提供することで役立ちます。BGP公告の内容にのみ依存する代わりに、ルーターまたはルーティングセキュリティシステムは、元のASNがアドレス空間の所有者によって認可されているかどうかを確認できます。これはすべてのルーティングイベントを防止するものではありませんが、重要な種類のルーティングエラーを識別およびフィルタリングしやすくします。
RPKIはどのように動作しますか?
RPKIは信頼のチェーンを通じて動作します。インターネット番号リソースは地域的なインターネット登録機関によって管理され、これらの登録機関が関連するデジタル証明書の基盤を提供します。IPリソースの所有者は、どのASNが接頭辞を発信できるかを示す承認記録を作成できます。
署名された記録は、ルーティングセキュリティソフトウェアによってアクセス可能なリポジトリに収集されます。ネットワークオペレータはRPKI検証ツールを実行するか、その代わりに検証を実行するサービスを使用します。検証ツールは利用可能な記録をダウンロードし、その署名を検証し、それが最新であることを確認し、検証済みデータセットを生成します。
検証されたデータセットは、その後ネットワークのルーティングインフラストラクチャに接続されます。BGPルートが受信されると、ルーターまたはルーティングポリシーシステムは、宣伝されたプレフィックスとオリジンASNを検証されたRPKI情報と比較します。その結果は通常、有効、無効、または見つからないとして分類されます。
このプロセスは、BGPセッション自体とは別に発生します。BGPはルーティング情報の交換を継続し、RPKIはルーティングポリシーで使用できる追加の認証データを提供します。ネットワークは、各検証結果をどのように処理するかを決定できます。例えば、無効なルートを拒否したり、低い優先順位を割り当てたり、さらなるレビューのためにアラームを生成したりすることがあります。
プロセスは、分散型でスケーラブルに設計されています。大規模なネットワークは、すべての組織が他のすべてのネットワークと直接的な関係を築くことなく、数千ものプレフィックスを検証できます。これは、インターネットには異なるポリシーと技術環境を持つ多数の独立したオペレーターが含まれているため、非常に重要です。
ルートオリジン認証とは何ですか?
ルートオリジン認証とは、特定のIPプレフィックスを発信するためのASNが認可されていることを示す署名付きレコードであり、RPKI展開において最も目立ちやすく実用的な部分の一つです。
例えば、組織はIPv4プレフィックスを制御することができる 192.0.2.0/24 およびASNを使用してください AS64500 発表する。組織は、許可を生成して AS64500 発生する 192.0.2.0/24. 他のASNが後ほど同じプレフィックスを発表した場合、RPKI検証を実施するネットワークは、オリジンが承認されていないことを検出できます。
認証は、最大接頭辞長を指定することもできます。これは、ネットワークが元のASNに対して正確な集約接頭辞を宣伝することを許可するが、より小さな特定の接頭辞を許可しない場合に重要です。慎重に選ばれた最大長は、予期せぬ宣伝が認証されたものとして扱われるリスクを軽減することができます。
ROAの設定には注意が必要です。誤ったレコードは、正当なルートが無効に見える原因となる可能性があります。組織がトランジットプロバイダを変更し、接頭辞を別のASNに移動させ、アナウンスをより具体的な接頭辞に分割する、またはリソースを他の所有者に譲渡する場合、認証レコードを更新する必要があります。古くなったレコードは、BGP設定自体が正しい場合でも、障害を引き起こすことがあります。
今後の記事では、ROAの作成方法、最大長の選択方法、およびASNまたはIPリソース移行中の承認の更新方法を説明するかもしれません。
有効、無効、見つからないとはどういう意味ですか?
有効な結果とは、BGPの公告が適用可能なRPKI認可によってカバーされており、元のASNがそのプレフィックスを公告することを許可されていることを意味します。これは一般的に、公告されたプレフィックス、プレフィックス長および元のASNが公開された認可と一致していることを示します。
無効な結果とは、認証が存在しているが、BGPアノンスメントがその認証に準拠していないことを意味します。これは、オリジンASNが承認されていない、または許容される最大長よりも特定性が高いアノンスメント、または異なるオリジンの認証と重複するプレフィックスであるため起こることがあります。無効なルートは、ハッキング、誤った構成、または不完全な移行を示している可能性があるため、即時の対応が必要です。
存在しない結果とは、掲示物に対して適用可能な認証が見つからないことを意味します。これは、ルートが悪意のあるものまたは誤りであることを自動的に意味するものではありません。これは、現在公開されている記録を使用してオリジンを確認できないということを意味するにすぎません。リソース所有者が認証を作成していないため、多くの正当なルートが存在しないと表示されることがあります。
無効と見つからないの違いは重要です。無効は既存の認証データとの競合を示し、見つからないは認証データの欠如を示します。ネットワークオペレーターは通常、無効なルートをより深刻に受け止めることが多いですが、その正確なルーティングポリシーは、リスク許容度、サービス要件、運用手順に依存します。
Why RPKI Matters for IPv4 Networks
IPv4アドレス空間は限られており、多くのIPv4プレフィックスが、プロバイダー、データセンター、クラウドプラットフォーム、リース会社、および転送取引を含む複雑な構成で使用されています。これらの構成により、ルーティングの正確さが特に重要になります。
IPv4プレフィックスが組織間で転送または移動される場合、BGPオリジンも変更されることがあります。以前の所有者の認証が有効なまま、新しい所有者が異なるASNからプレフィックスを宣伝した場合、ルートはRPKI無効となる可能性があります。これは、IPv4の転送および移行作業においてRPKI計画を含めるべきである理由の1つです。
IPv4プレフィックスを承諾または発表する前に、組織はそのリソースを制御しているエントリティを確認し、予期されるASNを元にしたルーティング設計が計画されているかを確認する必要があります。関連する認証記録が計画されたルーティング設計を反映しているかを確認する必要があります。公開登録記録、BGP公告、RPKI情報は一緒にレビューする必要があります。RPKIは特に複数のトランジットプロバイダーを使用する会社にとって有用です。一貫したオリジン認証は、どの上流プロバイダーがルートを運ぶかに関係なく、プレフィックスを保護するのに役立ちます。ただし、組織はすべてのプロバイダーが正しいASNとプレフィックス長さを使用していることを確認する必要があります。
IPv4ブロックを評価する企業は、現在の登録データ、出発ASN情報、RPKI状態、BGP可視性を確認するために公開ツールを使用することもできます。これらのチェックは契約上の調査や評判スクリーニングを置き換えるものではありませんが、取引や展開の前に明白なルーティングの不一致を明らかにすることがあります。
Why RPKI Matters for IPv6 Networks
IPv6ネットワークは、IPv4ネットワークと同じオリジン検証の原則の恩恵を受ける。IPv6プレフィックスはBGPを通じて公告され、誤ったオリジンは、トラフィックの中断、ルートリーク、不正な公告など、類似したリスクを生じさせることがある。
IPv6の展開では、より大きなアドレスブロックと構造化されたアドレッシング計画がしばしば含まれます。組織は広範な割当てを受けて、サイト、データセンター、またはサービス用の小さな内部サブネットを使用しながら、集約を公告する場合があります。RPKIの承認は、実際に公開ルーティングに使用されるプレフィックスと一致している必要があります。
一般的な誤解は、IPv6のアドレス空間がはるかに大きいことから、IPv6ルーティングが自動的に安全であると仮定することです。アドレス空間のサイズは、ルートの出所を検証する必要性をなくしません。不正なASNによってIPv6プレフィックスが宣伝され、承認が存在しない場合、他のネットワークはその宣伝を正当なルートから区別する能力が限られている可能性があります。IPv6を展開する組織は、ネットワークが完全に運用されるまで待たずに、初期のルーティング設計にRPKIを含めるべきです。これにより、生産用トラフィックが宣伝に依存する前に、アドレス計画、ASNの使用、上流プロバイダー、および承認記録を調整しやすくなります。
RPKIの主な利点は何ですか?
RPKIの主な利点は、BGPルートの出所を検証する広く認識された方法を提供することです。これにより、ネットワークオペレーターはBGP情報だけよりも強力な根拠に基づいて宣伝をフィルタリングおよびモニタリングできるようになります。
RPKIは、リソース所有者が明示した権限と明らかに矛盾するルートを受け入れるリスクを軽減することができます。また、ネットワーク移行、プロバイダの変更、ASNスポンサーシップの変更、IPv4またはIPv6リソースの移管中に運用ミスを特定するのにも役立ちます。
IPリソース保有者にとって、RPKIはその組織がアドレス空間のルーティングセキュリティを積極的に管理していることを示します。これにより、トランジットプロバイダーとの調整が向上し、同じプレフィックスを宣伝する複数の関係者がいる場合の混乱が軽減されます。
輸送事業者およびホスティング会社において、RPKI検証はより広範なルーティングセキュリティプログラムの一部となることができます。事業者は、検証結果をプレフィックスフィルタ、IRRデータ、BGPモニタリング、および内部ルーティングポリシーと併せて使用できます。単一のデータソースは完璧ではありませんが、いくつかのシグナルを組み合わせることで、より良い運用上の可視性が得られます。
RPKIはインシデント対応を改善します。予期しないBGPアノンスが表示された場合、ネットワークチームは迅速にそのオリジンが許可されているかを確認できます。これは、潜在的なハッキングと文書化されていない正当なルーティング変更を区別するのに役立ちます。
RPKIができることのできないこと
RPKIは価値があるが、ルーティングセキュリティの完全な代替手段ではない。これはプレフィックスとオリジンASの関係を検証するものである。BGP経路内のすべてのホップが信頼できるものであることを証明するものではなく、トラフィックが最適または最も安全な物理的な経路をたどることを保証するものでもない。
RPKIはアプリケーショントラフィックを暗号化しません。Webセッション、DNSクエリ、電子メール、またはプライベートデータの盗聴を保護するものではありません。これらの目的のためにTLS、VPN、およびセキュアなアプリケーションプロトコルなどの暗号化技術は依然として必要です。
RPKIはすべてのルートリークを自動的に防止するわけではない。正しいASNによってルートが生成されても、それがあらゆる場所に不適切に広がる可能性がある。オリジン検証は、そのオリジンが許可されているため、このようなルートを「有効」と分類するかもしれないが、その他の経路は運用上誤っている場合もある。
RPKIは単独で法的所有権を証明するものではありません。登録記録、契約、移転文書、および組織の承認は依然として重要です。有効な結果は、ルートが公開された承認と一致していることを示すものであり、すべての商業的または法的な要件が満たされていることを確認するものではありません。
最後に、RPKIは記録が保持されている場合にのみ効果的に機能します。プロバイダーやASNの変更後にそれらを更新しなかった組織は、自らのルーティングの障害を引き起こす可能性があります。
RPKIを使用し始めるにはどうすればよいですか?
最初のステップは、組織が所有、賃貸、スポンサーシップ、または発表すると予期しているすべてのIPv4およびIPv6プレフィックスの在庫を作成することです。各プレフィックスについて、意図された元のASN、発表プロバイダー、プレフィックス長、およびプレフィックスが現在BGPに表示されているかどうかを記録します。
次のステップは、レジストリおよびリソース記録の確認です。組織は、アドレス空間が正しいアカウント、組織、支援LIR、またはリソース所有者に関連付けられていることを確認する必要があります。公開登録データが古くなっている場合は、新しいルーティング承認を作成する前に修正する必要があります。リソース在庫を確認した後、組織は地域インターネットレジストリまたは支援プロバイダーを通じて適切な承認記録を作成できます。オリジンASNおよび最大プレフィックス長は、実際のルーティング計画を反映する必要があります。複数のASNが正当に使用されている場合、明確な理由なしに広範な承認を追加する代わりに、設計を慎重に文書化する必要があります。
その組織は、その後、RPKI検証ツールまたは既知のモニタリングサービスを使用して記録を検証する必要があります。カスタマーや生産トラフィックに厳格なフィルタリングポリシーを適用する前に、意図されたアノンスメントが「有効」結果を返すことを確認することが重要です。
展開は運用プロセスとして扱うべきであり、一度限りの構成作業ではない。上流プロバイダーの変更、ASNスポンサーシップ、プレフィックス集約、データセンターの場所、IPv4転送の手配など、すべてがRPKIレコードに影響を与えることがある。モニタリングと変更管理は通常のネットワークワークフローの一部でなければならない。
一般的なRPKI展開ミス
よくあるミスの1つは、間違ったオリジンASNに対して認証を作成することです。これは、プロバイダーの移行中に発生しやすく、古いASNが記録に残ったまま、ネットワークが新しいASNからアドバタイズを開始する場合があります。
別のミスは、最大プレフィックス長を誤って設定することです。組織が集約ルートのみを許可しているにもかかわらず、より具体的なルートを宣伝した場合、そのより具体的な宣伝が無効になることがあります。最大長をあまり広くすると、組織が意図して許可していない宣伝を許可してしまうことになります。
古くなった記録も大きな問題です。何年前かに正しいとされていた承認が、現在の組織のネットワーク設計と一致しなくなることもあります。IPv4の移管、合併、スポンサリングLIRの変更、またはASNの再番号割り当ての後では、定期的なレビューが特に重要です。
一部の組織では、Not Foundの結果がルートを拒否すべきことを意味すると仮定している。ほとんどの場合、Not Foundは認証が存在しないことを意味する。これは自動的に悪意のあるものと扱うのではなく、ネットワークのポリシーおよびリスクモデルに従って処理されるべきである。
RPKI、IRRおよびBGPモニタリング
RPKIは、より広範なルーティングセキュリティアプローチの一部です。IRRデータベースには、ネットワークオペレーターがフィルターを生成するために使用できるルーティングポリシーオブジェクトが含まれています。これらのオブジェクトは、どのASNが接頭辞を発信する予定であるかを記述できますが、RPKIとは異なる信頼および検証モデルを使用しています。
BGPモニタリングは、実際に宣伝されているものと、その宣伝がどの場所で見えるかを示します。ルートの変更、予期しないオリジン、パスの変更、不安定な期間を明らかにします。RPKIは、オリジンが許可されているかどうかを示しますが、ルートの完全な運用履歴を提供しません。
このため、RPKI、IRR、BGPモニタリングはしばしば一緒に使用される。強力なルーティングレビューでは、登録記録、予期されるASN、IRRオブジェクト、RPKIの承認、およびリアルタイムのBGP観測が比較されることがある。これらの情報源が一致している場合、ルーティングポジションはより理解しやすくなる。一方で不一致がある場合は、移行または譲渡を完了する前に差異を調査する必要がある。
RPKIはどのようにして維持されるべきですか?
RPKIのメンテナンスは、ネットワーク変更管理と関連付けるべきである。組織が自身のオリジンASN、上流プロバイダ、プレフィックス長、または発表場所を変更する予定の場合は、変更を行う前に認可記録に与える影響を検討すべきである。
モニタリングは、予期されたプレフィックスが無効になる、認証が削除される、または以前に見られなかったオリジンが出現するときにネットワークチームにアラートを送るべきです。アラートは、影響を受けるプレフィックス、オリジンASN、現在の検証状態、変更の時間などを含む場合に最も役立ちます。
組織は、RPKIを管理する責任者が誰であるかを文書化する必要があります。一部の企業では、ネットワークエンジニアリングチームが記録を管理します。他の企業では、後押しを行うLIR、管理サービスプロバイダー、またはセキュリティチームがそれらを処理します。明確な所有権は、イベントやプロバイダー移行中の遅延を防ぐのに役立ちます。
定期的なレビューは、毎月、四半期ごと、または重大なルーティングの変更が発生するたびに予定できます。適切な頻度は、ネットワークのサイズや複雑さによって異なります。重要な点は、RPKIをルーティングシステムの生きている一部として扱うことです。
RPKIに関するよくある質問
RPKIを使用する必要があるのはBGPですか?
いいえ。ネットワークは、RPKI認証記録を公開せずにBGPを使用することができますが、RPKIは現在、その組織が発表するルートの出所を他のネットワークが検証する手段を提供するため、ますます推奨されています。
RPKIはBGPハッキングを防止しますか?
RPKIは、別のネットワークが不正なBGP宣伝を送信することを物理的に防止しません。これは、公開された承認と一致しない宣伝を受信ネットワークが識別できるようにします。ネットワークは、そのポリシーに従って、それらのルートを拒否したり、優先順位を下げたり、モニタリングしたりすることができます。
RPKIはIPv4のみに適用されますか?
No. RPKI supports both IPv4 and IPv6 prefixes. The same basic origin validation concept applies to both address families.
RPKIが見つからない結果は危険ですか?
必ずしもそうとは限りません。見つからない(Not Found)とは、該当する認証が見つからないことを意味します。ルートが間違っていることを証明するものではありません。ただし、リソースの所有者は、他のネットワークが発表を検証できるようにするために正確な認証を公開することを検討すべきです。
RPKIはIRRルートオブジェクトを置き換えることができますか?
いいえ。RPKIとIRRは異なる目的を持ち、しばしば一緒に使用されます。ルーティングフィルタの構築や発表のレビューで、いくつかのプロバイダーは両方のシステムを使用します。
RPKIレコードが間違っている場合、どうなりますか?
誤ったレコードは、正当なBGPアノンスメントが無効と分類される原因になることがあります。組織は、オリジンASN、プレフィックス長、および最大長を確認し、厳格なルートフィルタリングを適用する前に認証を更新すべきです。
RPKI is an important improvement to the security of Internet routing. It gives IP resource holders a way to publish cryptographic authorization for the ASNs that are allowed to originate their IPv4 and IPv6 prefixes. It also gives network operators a practical method for checking whether BGP announcements match that authorization.
コンセプトは単純です: IPプレフィックスの保有者は、意図されたオリジンを公開し、他のネットワークはその情報に対して宣伝を検証します。その結果、認可されたルート、衝突するルート、および認可が公開されていないルートを特定するのに役立ちます。RPKIは、慎重なネットワーク設計、登録管理、IRR記録、BGPモニタリング、契約上の注意義務を置き換えるものではありません。また、すべてのルートが安全であることを保証したり、すべてのルーティングイベントを防止したりするものでもありません。その価値は、ルーティングプロセスに信頼できる認証信号を追加することにあります。
ASNを管理する組織、IPv4アドレス空間、IPv6アドレス空間、または複数の上流プロバイダーを扱う組織においては、RPKIは通常のルーティング設計に含める必要があります。接続プリフィックスを宣伝する前、プロバイダーを変更する前、IPv4の移管が完了した後、または新しいIPv6ネットワークを展開する前に、レジストリデータ、オリジンASN、承認記録、およびライブBGP状態を一緒に確認してください。その単純なプロセスにより、避けられないミスを防ぎ、インターネット接続の全体的な信頼性を向上させることができます。