인터넷은 네트워크, 데이터 센터, 클라우드 플랫폼, 인터넷 서비스 공급업체 및 기업이 트래픽을 교환할 수 있도록 해주는 글로벌 라우팅 시스템에 의존합니다. 이 시스템에서 가장 중요한 프로토콜 중 하나는 경계 게이트웨이 프로토콜(BGP)로 알려져 있습니다. BGP은 독립적인 네트워크가 자신들이 도달할 수 있는 IP 주소 범위를 발표할 수 있게 합니다. BGP 없이는 현대 인터넷은 다양한 국가와 공급업체의 수백만 개의 네트워크를 연결할 수 없습니다. 그러나 BGP는 원래 신뢰를 기반으로 라우팅 정보를 교환하도록 설계되었습니다. 네트워크가 IP 접두사(프리픽스)를 발표할 때, 다른 네트워크는 해당 네트워크가 실제로 프리픽스를 사용하는 권한이 있는지 확인하기 위한 강력한 암호화 방법 없이 발표를 받아들일 수 있습니다. 이는 보안 문제를 초래합니다. 잘못된 또는 악의적인 경로 발표는 트래픽을 재방향시키거나 서비스를 중단하거나 데이터를 원치 않는 경로로 노출시킬 수 있습니다.
RPKI는 인터넷 라우팅 보안을 개선하기 위해 개발되었습니다. 이름은 자원 공개 키 인프라스트럭처를 의미합니다. IPv4 및 IPv6 접두사와 같은 인터넷 번호 자원을 해당 자원을 생성할 수 있는 자율 시스템 번호와 연결하는 방법을 제공합니다. 네트워크 운영자는 이 정보를 사용하여 BGP 발표가 기록된 권한과 일치하는지 여부를 확인할 수 있습니다.
자신의 ASN을 운영하는 기업, IP 자원을 관리하는 기업, 여러 상류 공급자를 사용하는 기업, 또는 IPv4 또는 IPv6 공간을 발표하려는 기업에서는 RPKI를 이해하는 것이 점점 더 중요해지고 있습니다. RPKI는 BGP를 대체하지 않으며, 모든 라우팅 문제를 해결하지는 않습니다. 대신 네트워크가 더 안전한 라우팅 결정을 내리는 데 도움이 되는 추가적인 검증 계층을 제공합니다.
RPKI란 무엇입니까?
RPKI는 IP 주소 접두사와 원본 ASN 간의 관계를 확인하는 데 디지털 인증서 및 암호화 기록을 사용하는 보안 프레임워크입니다. IP 접두사는 예를 들어 IPv4와 같은 주소 블록입니다. /24 or an IPv6 /48ASN은 BGP 라우팅에 참여하는 독립적인 네트워크를 식별합니다.
기본적인 개념은 간단합니다. IP 접두사를 사용할 수 있는 권한이 있는 조직은 BGP에서 해당 접두사를 원천으로 할 수 있는 ASN을 식별하는 서명된 진술을 공개합니다. BGP 알림을 받는 네트워크는 알림을 공개된 정보와 비교할 수 있습니다. 알림이 일치하면 허가된 것으로 처리할 수 있고, 정보와 충돌하는 경우 알림은 의심스러운 또는 무효로 간주될 수 있습니다.
이 권한을 표현하는 데 사용된 기록은 일반적으로 경로 원본 인가(ROA)라고 불립니다. ROA는 IP 접두사, 승인된 원본 ASN 및 해당 ASN이 발표할 수 있는 최대 접두사 길이(해당되는 경우)를 식별합니다. ROA는 RPKI의 중요한 구성 요소이지만, 이 문서에서는 RPKI의 더 넓은 목적과 경로 보안을 개선하는 방법에 초점을 맞춥니다.
RPKI는 일반적으로 지역 인터넷 등록 기관을 통해 운영되며, RIPE NCC, ARIN, APNIC, LACNIC 및 AFRINIC이 포함됩니다. 지역 및 자원 유형에 따라 자원 보유자 또는 후원 조직은 등록 기관의 시스템을 통해 관련 승인 기록을 생성하고 관리할 수 있습니다.
BGP는 왜 RPKI가 필요한가?
BGP는 인터넷이 작고 참여 네트워크 수가 제한적이었던 시기에 만들어졌습니다. 그 주요 목적은 자율 시스템 간에 도달 가능성을 교환하는 것이었습니다. BGP는 정책, 경로 길이, 로컬 선호도 및 기타 속성에 따라 경로를 선택할 수 있지만, 프로토콜 자체는 특정 IP 접두사에 대해 ASN이 권한 있는지 확인하지 않습니다.
이것은 구성 오류가 때때로 악의적인 공지와 유사하게 보일 수 있음을 의미합니다. 네트워크가 다른 조직의 접두사를 우연히 공지하면, 다른 네트워크는 처음에는 경로를 받아들일 수 있습니다. 결과적으로 잘못된 목적지로 트래픽이 가거나, 연결 손실 또는 불안정한 라우팅이 발생할 수 있습니다.
알려진 예로는 경로 누출 또는 프리픽스 해킹이 있습니다. 해킹 중에는 ASN이 제어하지 않거나 원래 시작해야 하는 것이 아닌 프리픽스를 발표합니다. 이 발표는 합법적인 경로보다 더 구체적일 수 있으며, 트래픽에 영향을 줄 만한 충분한 네트워크에 도달할 수도 있습니다. 사고일지라도 운영상의 영향은 상당할 수 있습니다.
RPKI는 네트워크 운영자에게 인증 정보의 외부 소스를 제공함으로써 도움이 됩니다. BGP 발표의 내용에만 의존하는 대신, 라우터나 라우팅 보안 시스템은 주소 공간의 보유자가 원본 ASN을 승인했는지 확인할 수 있습니다. 이는 모든 라우팅 사고를 방지하지는 않지만, 라우팅 오류의 중요한 범주를 식별하고 필터링하기 더 쉽게 만듭니다.
RPKI는 어떻게 작동하나요?
RPKI는 신뢰 체인을 통해 작동합니다. 인터넷 번호 자원은 지역 인터넷 등록 기관에서 관리하며, 이러한 기관이 관련 디지털 인증서의 기반을 제공합니다. IP 자원의 보유자는 해당 접두사가 발생할 수 있는 AS 번호를 명시하는 권한 기록을 생성할 수 있습니다.
서명된 레코드는 경로 보안 소프트웨어가 액세스할 수 있는 저장소에 수집됩니다. 네트워크 운영자는 RPKI 검증기를 실행하거나, 대신 검증을 수행하는 서비스를 사용합니다. 검증기는 사용 가능한 레코드를 다운로드하고 서명을 확인하며, 해당 레코드가 최신인지 확인한 후 검증된 데이터 세트를 생성합니다.
검증된 데이터세트는 네트워크의 라우팅 인프라에 연결됩니다. BGP 경로가 수신될 때, 라우터 또는 라우팅 정책 시스템은 공지된 접두사와 원본 ASN을 검증된 RPKI 정보와 비교합니다. 결과는 일반적으로 유효, 무효 또는 찾을 수 없음으로 분류됩니다.
이 프로세스는 BGP 세션 자체와 별도로 발생합니다. BGP는 여전히 경로 정보를 교환하지만, RPKI는 경로 정책에서 사용할 수 있는 추가 인증 데이터를 제공합니다. 네트워크는 각 검증 결과를 어떻게 처리할지 결정할 수 있습니다. 예를 들어, 잘못된 경로를 거부하거나, 더 낮은 선호도를 할당하거나, 추가 검토를 위해 알림을 생성할 수 있습니다.
프로세스는 분산형이고 확장 가능하도록 설계되었습니다. 큰 네트워크는 모든 조직이 다른 모든 네트워크와 직접적인 관계를 맺을 필요 없이 수천 개의 접두사를 검증할 수 있습니다. 이는 인터넷이 다양한 정책과 기술 환경을 가진 수많은 독립적인 운영자로 구성되어 있기 때문에 중요한 사항입니다.
경로 원본 인증이란 무엇입니까?
경로 원천 승인은 특정 IP 접두사가 원천으로 사용될 수 있는 AS 번호를 나타내는 서명된 기록입니다. RPKI 배포의 가장 눈에 띄고 실용적인 부분 중 하나입니다.
예를 들어, 조직은 IPv4 접두사에 대한 통제를 수행할 수 있습니다. 192.0.2.0/24 및 ASN 사용 AS64500 발표하기. 조직은 허가를 생성할 수 있으며, 이는 AS64500 발생시키다 192.0.2.0/24. 다른 ASN이 나중에 동일한 접두사를 발표하면, RPKI 검증을 수행하는 네트워크는 원본이 자격 증명과 일치하지 않는 것을 감지할 수 있습니다.
인가는 또한 최대 접두사 길이를 지정할 수 있습니다. 이는 네트워크가 원본 ASN이 정확한 집계 접두사를 발표하는 것을 허용하지만 더 작은 특정 접두사는 허용하지 않기를 원할 수 있기 때문에 중요합니다. 철저하게 선택된 최대 길이는 예기치 않은 발표가 인가된 것으로 간주되는 위험을 줄일 수 있습니다.
ROA 구성은 잘못된 레코드가 정당한 경로를 유효하지 않게 만들 수 있기 때문에 주의가 필요합니다. 조직이 전송 공급자를 변경하거나, 접두사를 다른 ASN으로 이동시키거나, 발표를 더 구체적인 접두사로 나누거나, 자원을 다른 보유자에게 이전하는 경우 권한 기록이 업데이트되어야 할 수 있습니다. 오래된 레코드는 BGP 구성 자체가 올바르더라도 장애를 유발할 수 있습니다.
미래의 기사에서는 ROA를 생성하는 방법, 최대 길이를 선택하는 방법, 그리고 ASN 또는 IP 자원 이전 중 권한을 업데이트하는 방법을 설명할 수 있습니다.
유효, 무효 및 찾을 수 없는 의미는 무엇입니까?
올바른 결과는 BGP 공개가 적용 가능한 RPKI 권한에 포함되어 있고, 원본 ASN이 해당 접두사의 공개를 허용한다는 것을 의미합니다. 일반적으로 발표된 접두사, 접두사 길이 및 원본 ASN이 게시된 권한과 일치함을 나타냅니다.
잘못된 결과는 자격이 존재하지만 BGP 발표가 해당 자격과 일치하지 않는 것을 의미합니다. 이는 원본 ASN이 승인되지 않았거나, 발표가 허용된 최대 길이보다 더 구체적인 경우, 또는 다른 원본에 대한 자격과 접두사가 겹치는 경우 발생할 수 있습니다. 잘못된 경로는 도청, 실수 설정 또는 완전하지 않은 마이그레이션일 수 있으므로 즉시 주의를 기울여야 합니다.
찾을 수 없는 결과는 공지에 적용 가능한 인증이 없음을 의미합니다. 이는 경로가 악의적이거나 잘못되었음을 자동으로 나타내는 것이 아닙니다. 단지 RPKI가 현재 게시된 기록을 사용하여 원본을 확인할 수 없다는 것을 의미합니다. 자원 보유자가 인증을 생성하지 않았기 때문에 많은 정당한 경로가 찾을 수 없는 것으로 표시됩니다.
Invalid과 Not Found 사이의 차이는 중요합니다. Invalid은 기존 인증 데이터와의 충돌을 나타내고, Not Found는 인증 데이터가 부족함을 나타냅니다. 네트워크 운영자는 일반적으로 Invalid 경로를 더 심각하게 받아들입니다만, 그들의 정확한 라우팅 정책은 그들의 리스크 감수성, 서비스 요구사항 및 운영 절차에 따라 달라집니다.
Why RPKI Matters for IPv4 Networks
IPv4 주소 공간은 제한되어 있으며, 많은 IPv4 접두사가 공급업체, 데이터 센터, 클라우드 플랫폼, 임대 회사 및 이전 거래를 포함하는 복잡한 구조에서 사용되고 있습니다. 이러한 구조는 라우팅 정확도가 특히 중요한 이유입니다.
IPv4 접두사가 조직 간에 이전되거나 이동될 때 BGP 원본도 변경될 수 있습니다. 이전 소유자의 권한이 활성 상태로 남아 있고 새로운 소유자가 다른 ASN에서 접두사를 발표하면 경로가 RPKI 비유효가 될 수 있습니다. 이는 IPv4 전송 및 마이그레이션 작업에 RPKI 계획을 포함해야 하는 이유 중 하나입니다.
IPv4 접두사 수용 또는 발표 전에, 조직은 해당 자원을 통제하는 엔터티, 예상되는 ASN, 그리고 관련 승인 기록이 계획된 라우팅 설계를 반영하고 있는지 확인해야 합니다. 공개 레지스트리 기록, BGP 발표 및 RPKI 정보는 함께 검토되어야 합니다. RPKI는 여러 트랜시트 제공업체를 사용하는 회사에게 특히 유용합니다. 일관된 원본 승인은 어떤 상류 제공업체가 경로를 운반하든 접두사를 보호할 수 있습니다. 그러나 조직은 여전히 모든 제공업체가 올바른 ASN과 접두사 길이를 사용하고 있는지 확인해야 합니다.
비즈니스는 IPv4 블록을 평가할 때 공개 도구를 사용하여 현재 등록 데이터, 원본 ASN 정보, RPKI 상태 및 BGP 가시성을 검토할 수 있습니다. 이러한 검사는 계약상의 책임 조사나 명성 검사를 대체하지 않지만, 거래나 배포 전에 분명한 경로 불일치를 드러낼 수 있습니다.
Why RPKI Matters for IPv6 Networks
IPv6 네트워크는 IPv4 네트워크와 동일한 원본 검증 원칙의 이점을 받습니다. IPv6 접두사는 BGP를 통해 발표되며, 잘못된 원본은 트래픽 중단, 경로 누출 및 비인가 발표와 같은 유사한 위험을 초래할 수 있습니다.
IPv6 배포는 일반적으로 더 큰 주소 블록과 더 구조화된 주소 지정 계획을 포함합니다. 조직은 넓은 할당을 받고, 사이트, 데이터 센터 또는 서비스용으로 더 작은 내부 서브넷을 사용하면서 집약을 발표할 수 있습니다. RPKI 권한은 실제로 공개 경로 전달에 사용될 프리픽스와 일치해야 합니다.
흔한 실수는 IPv6가 훨씬 더 큰 주소 공간을 가지고 있기 때문에 IPv6 라우팅이 자동으로 더 안전하다고 생각하는 것입니다. 주소 공간의 크기는 경로 원본을 확인할 필요성을 제거하지 않습니다. 잘못된 ASN에서 IPv6 접두사가 발표되었고 인증이 없는 경우, 다른 네트워크는 해당 발표를 정당한 경로와 구분할 수 있는 능력이 제한될 수 있습니다. IPv6를 배포하는 조직은 네트워크가 완전히 운영되기 전에 초기 라우팅 설계에 RPKI를 포함해야 합니다. 이는 생산 트래픽이 발표에 의존하기 전에 주소 계획, ASN 사용, 상류 공급업체 및 인증 기록을 조율하는 것이 더 쉬워집니다.
RPKI의 주요 이점은 무엇입니까?
RPKI의 주요 이점은 BGP 경로의 원본을 검증하기 위한 널리 인정된 방법을 제공한다는 것입니다. 이는 네트워크 운영자가 BGP 정보만으로는 더 강력한 근거를 제공합니다.
RPKI는 자원 소유자가 명시한 권한과 분명히 일치하지 않는 경로를 수락할 위험을 줄일 수 있습니다. 또한 네트워크 이전, 공급업체 변경, ASN 후원 변경 및 IPv4 또는 IPv6 자원 이전 중 운영 오류를 식별하는 데 도움이 될 수 있습니다.
IP 자원 보유자에게 RPKI는 조직이 주소 공간의 라우팅 보안을 적극적으로 관리하고 있음을 보여줍니다. 이는 전송 공급업체와의 협력을 개선하고, 동일한 접두사 발표에 여러 당사자가 관여할 때 혼란을 줄일 수 있습니다.
운송 제공업체 및 호스팅 회사에 대해 RPKI 검증은 더 넓은 라우팅 보안 프로그램의 일부가 될 수 있습니다. 제공업체는 검증 결과를 접두사 필터, IRR 데이터, BGP 모니터링 및 내부 라우팅 정책과 함께 사용할 수 있습니다. 단일 데이터 원본은 완벽하지 않지만 여러 신호를 결합하면 더 나은 운영 가시성을 제공합니다.
RPKI는 사고 대응을 개선합니다. 예기치 않은 BGP 공지가 나타날 때, 네트워크 팀은 원본이 승인되었는지 빠르게 확인할 수 있습니다. 이는 잠재적인 해킹을 문서화되지 않은 정책 변경과 구분하는 데 도움이 됩니다.
RPKI가 할 수 없는 것
RPKI는 가치가 있지만, 라우팅 보안의 완전한 대체물은 아닙니다. 이는 접두사와 원본 ASN 간의 관계를 검증합니다. BGP 경로의 모든 홉이 신뢰할 수 있음을 증명하지 않으며, 트래픽이 최선이나 가장 안전한 물리적 경로를 따르도록 보장하지 않습니다.
RPKI는 애플리케이션 트래픽을 암호화하지 않습니다. 웹 세션, DNS 쿼리, 이메일 또는 개인 데이터가 가시화되는 것을 보호하지 않습니다. 이러한 목적을 위해 TLS, VPN 및 안전한 애플리케이션 프로토콜과 같은 암호화 기술이 여전히 필요합니다.
RPKI는 모든 경로 누출을 자동으로 방지하지 않습니다. 올바른 ASN에서 경로가 생성될 수 있지만, 여전히 나타나서는 안 되는 곳으로 전파될 수 있습니다. 원본 검증은 이러한 경로를 유효하다고 분류할 수 있으며, 이는 원본이 권한이 있는 반면 더 넓은 경로가 운영적으로 잘못되었기 때문입니다.
RPKI 자체만으로는 법적 소유권을 증명하지 않습니다. 레지스트리 기록, 계약, 이전 문서 및 조직의 권한은 여전히 중요합니다. 유효한 결과는 경로가 게시된 권한과 일치함을 나타내지만, 모든 상업적 또는 법적 요구 사항이 충족되었음을 확인하는 것은 아닙니다.
마지막으로, RPKI는 기록이 유지될 때만 효과적으로 작동합니다. 제공업체나 ASN 변경 후 업데이트하지 않는 조직은 자체 라우팅 중단을 만들 수 있습니다.
비즈니스는 RPKI를 사용하기 시작할 수 있나요?
첫 번째 단계는 조직이 소유, 임대, 후원 또는 발표할 것으로 예상하는 모든 IPv4 및 IPv6 프리픽스의 재고를 만드는 것입니다. 각 프리픽스에 대해 의도된 원본 ASN, 발표 공급자, 프리픽스 길이 및 프리픽스가 현재 BGP에서 보이는지 여부를 기록합니다.
다음 단계는 레지스트리 및 자원 기록을 확인하는 것입니다. 조직은 주소 공간이 올바른 계정, 조직, 후원 LIR 또는 자원 보유자와 연결되어 있는지 확인해야 합니다. 공개 등록 데이터가 오래되었으면 새로운 경로 권한을 생성하기 전에 수정해야 합니다. 자원 목록이 확인된 후 조직은 지역 인터넷 레지스트리나 후원 제공업체를 통해 적절한 권한 기록을 생성할 수 있습니다. 원본 ASN과 최대 접두사 길이는 실제 경로 계획을 반영해야 합니다. 여러 개의 ASN이 정당하게 사용되는 경우 설계를 철저히 문서화해야 하며, 명확한 이유 없이 넓은 권한을 추가해서는 안 됩니다.
그 조직은 이후 RPKI 검증 도구 또는 확립된 모니터링 서비스를 사용하여 레코드를 검증해야 합니다. 고객 또는 생산 트래픽에 엄격한 필터링 정책을 적용하기 전에, 의도한 발표가 "유효" 결과를 반환하는지 확인하는 것이 중요합니다.
배포는 단일 구성 작업이 아니라 운영 프로세스로 간주되어야 합니다. 상류 공급업체 변경, ASN 후원, 접두사 집약, 데이터 센터 위치 및 IPv4 이전 계약 변경은 모두 RPKI 레코드에 영향을 미칠 수 있습니다. 모니터링 및 변경 관리는 일반적인 네트워크 워크플로우의 일부가 되어야 합니다.
흔한 RPKI 배포 오류
흔한 실수 중 하나는 잘못된 원본 ASN에 대한 권한을 생성하는 것입니다. 이는 일반적으로 공급자 이전 중에 기존 ASN이 기록에 남아 있는 동안 네트워크가 새로운 ASN에서 발표를 시작할 때 발생합니다.
다른 오류는 최대 접두사 길이를 잘못 설정하는 것입니다. 조직이 단일 경로만 승인하지만 더 구체적인 경로를 공지하는 경우, 더 구체적인 공지는 유효하지 않을 수 있습니다. 최대 길이가 너무 넓어지면 승인된 경로가 조직이 의도한 것보다 더 많은 경로를 허용하게 될 수 있습니다.
비활성 레코드도 큰 문제입니다. 몇 년 전에 올바르던 권한은 조직의 현재 네트워크 설계와 더 이상 일치하지 않을 수 있습니다. IPv4 이전, 합병, 후원 LIR 변경 또는 ASN 재할당 이후에는 정기적인 검토가 특히 중요합니다.
일부 조직은 '찾을 수 없음' 결과가 경로가 거부되어야 함을 의미한다고 가정하기도 합니다. 대부분의 경우 '찾을 수 없음'은 인증이 존재하지 않음을 의미합니다. 이는 자동으로 악의적인 것으로 간주되는 것이 아니라, 네트워크의 정책과 위험 모델에 따라 처리되어야 합니다.
RPKI, IRR 및 BGP 모니터링
RPKI는 더 넓은 경로 보안 접근 방식의 일부입니다. IRR 데이터베이스에는 네트워크 운영자가 필터를 생성하는 데 사용할 수 있는 경로 정책 객체가 포함되어 있습니다. 이러한 객체는 어떤 ASN이 접두사를 원래 생성해야 하는지를 설명할 수 있지만, RPKI와는 다른 신뢰 및 검증 모델을 사용합니다.
BGP 모니터링은 실제로 발표되는 내용과 발표가 보이는 위치를 보여줍니다. 경로 변경, 예기치 못한 원본, 경로 변경 및 불안정 기간을 드러낼 수 있습니다. RPKI는 원본이 승인되었는지 여부를 보여주지만, 경로의 완전한 운영 역사 제공하지 않습니다.
이러한 이유로 RPKI, IRR 및 BGP 모니터링은 종종 함께 사용됩니다. 강력한 라우팅 검토는 등록 기록, 예상된 ASN, IRR 개체, RPKI 승인 및 실시간 BGP 관찰을 비교할 수 있습니다. 이러한 소스가 일치할 경우, 라우팅 위치를 더 쉽게 이해할 수 있습니다. 일치하지 않을 경우, 이동 또는 전달을 완료하기 전에 차이점을 조사해야 합니다.
RPKI는 어떻게 유지되어야 하나요?
RPKI 유지보수는 네트워크 변경 관리와 연결되어야 합니다. 조직이 원본 ASN, 상류 공급자, 접두사 길이 또는 발표 위치를 변경하려는 경우, 변경 이전에 권한 기록에 미치는 영향을 검토해야 합니다.
모니터링은 예상된 접두사가 무효가 되었을 때, 권한이 제거되었을 때 또는 이전에 보지 못한 원본이 나타났을 때 네트워크 팀에게 경고해야 합니다. 경고는 영향을 받은 접두사, 원본 ASN, 현재 검증 상태 및 변경 시간을 포함할 때 가장 유용합니다.
조직은 RPKI를 관리하는 책임자가 누구인지 문서화해야 합니다. 일부 회사에서는 네트워크 엔지니어링 팀이 레코드를 관리합니다. 다른 회사에서는 후원 LIR, 관리 서비스 공급자 또는 보안 팀이 이를 처리합니다. 명확한 소유권은 사고 및 제공업체 이전 중 지연을 방지하는 데 도움이 됩니다.
정기적인 검토는 매월, 분기별로 또는 주요 경로 변경이 발생할 때마다 예약할 수 있습니다. 적절한 빈도는 네트워크의 크기와 복잡성에 따라 달라집니다. 중요한 점은 RPKI가 경로 시스템의 살아 있는 일부로 간주되어야 한다는 것입니다.
RPKI에 대한 자주 묻는 질문
RPKI는 BGP를 사용하려면 필수입니까?
아니요. 네트워크는 RPKI 인증 기록을 공개하지 않고 BGP를 사용할 수 있습니다. 그러나 다른 네트워크가 조직이 발표하는 경로의 원본을 검증할 수 있는 방법을 제공하기 때문에 RPKI는 점점 더 권장되고 있습니다.
RPKI는 BGP 해킹을 방지합니까?
RPKI는 다른 네트워크가 승인되지 않은 BGP 공지사항을 전송하는 것을 물리적으로 방지하지 않습니다. 이는 수신 네트워크가 게시된 권한과 일치하지 않는 공지사항을 식별할 수 있도록 합니다. 네트워크는 해당 경로를 정책에 따라 거부, 우선순위를 낮추거나 모니터링할 수 있습니다.
RPKI는 IPv4용인가요?
No. RPKI supports both IPv4 and IPv6 prefixes. The same basic origin validation concept applies to both address families.
RPKI 찾을 수 없는 결과는 위험합니까?
필요하지 않습니다. 'Not Found'는 해당 인증이 발견되지 않았음을 의미합니다. 이는 경로가 잘못되었음을 증명하는 것은 아닙니다. 그러나 자원 보유자는 다른 네트워크가 발표를 검증할 수 있도록 정확한 인증을 공개하는 것을 고려해야 합니다.
RPKI는 IRR 경로 개체를 대체할 수 있습니까?
아니요. RPKI와 IRR는 서로 다른 목적을 가지고 있으며, 종종 함께 사용됩니다. 일부 공급자는 라우팅 필터를 구축하고 발표를 검토할 때 두 시스템을 모두 사용합니다.
잘못된 RPKI 레코드가 발생하면 어떻게 되나요?
잘못된 레코드는 정당한 BGP 발표를 '무효'로 분류할 수 있습니다. 조직은 원본 ASN, 접두사 길이 및 최대 길이를 검토한 후 엄격한 경로 필터링을 적용하기 전에 권한을 업데이트해야 합니다.
RPKI is an important improvement to the security of Internet routing. It gives IP resource holders a way to publish cryptographic authorization for the ASNs that are allowed to originate their IPv4 and IPv6 prefixes. It also gives network operators a practical method for checking whether BGP announcements match that authorization.
개념은 간단합니다: IP 접두사 보유자는 의도된 원본을 발표하고, 다른 네트워크는 해당 정보와 발표 내용을 검증합니다. 그 결과는 승인된 경로, 충돌하는 경로 및 승인 없이 발표된 경로를 식별하는 데 도움이 됩니다. RPKI는 신중한 네트워크 공학, 등록 관리, IRR 기록, BGP 모니터링 또는 계약적 검토를 대체하지 않습니다. 또한 모든 경로가 안전하다는 것을 보장하거나 모든 라우팅 사고를 방지할 수 있는 것도 아닙니다. 그 가치는 라우팅 프로세스에 신뢰할 수 있는 권한 부여 신호를 추가함으로써 나타납니다.
ASN, IPv4 공간, IPv6 공간 또는 여러 상류 공급자를 관리하는 조직에서는 일반적인 라우팅 설계에 RPKI를 포함해야 합니다. 접두사 발표 전, 공급자 변경 시, IPv4 이전을 완료한 후 또는 새로운 IPv6 네트워크를 배포하기 전에 등록소 데이터, 원본 ASN, 권한 기록 및 실시간 BGP 상태를 함께 검토해야 합니다. 이 간단한 프로세스는 예방 가능한 실수를 방지하고 인터넷 연결의 전체적인 신뢰성을 향상시킬 수 있습니다.