JungleLabs Insights

RPKI 유효, 무효 및 찾을 수 없음: 이러한 결과의 의미는 무엇입니까?

기사

RPKI 검증은 이제 현대 BGP 라우팅 보안의 중요한 부분이 되었습니다. 이는 네트워크 운영자가 특정 IPv4 또는 IPv6 접두사에 대해 자율 시스템 번호가 승인되었는지 확인하는 데 도움을 줍니다. 라우터가 경로 공지를 받을 때, 해당 주소 범위에 대한 게시된 RPKI 승인과 공지를 비교할 수 있습니다.

결과는 일반적으로 유효, 무효 또는 찾을 수 없음으로 표시됩니다. 이 세 가지 라벨은 간단하지만 종종 오해됩니다. 유효한 결과는 경로의 모든 부분이 완벽하다는 의미가 아닙니다. 무효한 결과는 항상 누군가가 네트워크를 공격하고 있다는 의미는 아닙니다. 찾을 수 없는 결과는 발표가 안전하지 않다는 의미는 아닙니다.

라벨은 BGP 발표와 사용 가능한 경로 원본 인증 데이터 간의 관계를 설명합니다. 결과를 올바르게 이해하려면 세 가지 세부 사항을 비교해야 합니다. 발표된 IP 접두사, 원본 ASN 및 인증에서 허용된 최대 접두사 길이입니다.

이 문서는 실제 용어로 각 RPKI 상태를 설명하고, 정당한 경로가 왜 무효가 될 수 있는지 보여주며, 자체 ASN, IPv4 자원, IPv6 할당 또는 상류 라우팅을 관리하는 네트워크 운영자에게 문제 해결 프로세스를 제공합니다. 이 주제에 익숙하지 않은 경우, 먼저我们的指南을 시작하세요. RPKI란 무엇입니까? 그리고 읽다 RPKI에서 ROA란 무엇입니까? 권한 기록 자체에 대한 자세한 설명을 위해

RPKI 검증이란 무엇입니까?

RPKI는 자원 공개 키 인프라스트럭처의 약자입니다. 이는 인터넷 번호 자원을 암호화된 서명된 권한 기록과 연결합니다. IP 접두사의 소유자 또는 권한 있는 관리자는 BGP에서 해당 접두사를 생성할 수 있는 특정 ASN을 나타내는 ROA를 발표할 수 있습니다.

검증자는 이러한 서명된 기록을 수집하고, 그 진위를 확인한 후 네트워크 운영자용으로 검증된 데이터세트를 생성합니다. BGP 경로가 수신되면 운영자의 라우팅 시스템은 해당 데이터세트와 경로를 비교합니다. 비교는 세 가지 기본 질문을 던집니다: 공개된 접두사는 권한이 있는지? 원본 ASN은 해당 권한에 나열된 것과 같은지? 공개된 접두사 길이는 허용된 최대 길이 내에 있는지?

이 질문들에 대한 답변은 RPKI 상태를 생성합니다. 이 상태는 BGP 경로의 모든 속성이 아닌 경로 원본 인증에 적용됩니다. RPKI는 모든 중간 네트워크가 올바르다고 증명하지 않으며, 트래픽이 최선의 경로를 따를 것이라고 보장하거나, 주소 자원이 법적으로 판매 가능하다고 증명하지 않습니다. 이는 경로의 출처에 대한 신뢰를 높이는 집중적인 보안 신호입니다.

RPKI 검증이란 무엇입니까?

경로는 RPKI 유효 BGP 공지가 적절한 ROA 중 하나에 의해 커버되는 경우, 원본 ASN이 승인된 ASN과 일치하고, 공지된 접두사 길이가 ROA의 최대 길이를 허용하는 경우입니다. 실용적으로 보면, 이 경로는 자원 보유자가 발표한 라우팅 권한과 일치합니다.

예를 들어, 회사가 controls 203.0.113.0/24 및 ROA 권한을 발행합니다 AS64500 그것을 시작하다 /24. 회사가 발표하면 203.0.113.0/24 에서 AS64500, 공지사항은 유효해야 합니다. 동일하게 IPv6 예제에 대해서도 마찬가지입니다. 2001:db8:1200::/48 올바른 ASN과 허용된 접두사 길이가 사용될 때

유효한 결과는 긍정적인 신호이지만, 완전한 보증으로 해석되어서는 안 됩니다. 경로는 여전히 잘못된 경로, 나쁜 비즈니스 평판, 오래된 등록소 설명 또는 원본 승인 외부의 운영 문제를 가지고 있을 수 있습니다. 네트워크 운영자는 일반적으로 RPKI와 BGP 모니터링, 접두사 필터링, 등록소 검사 및 사고 대응 절차를 결합합니다.

유효한 상태는 네트워크가 변경될 때도 변경될 수 있습니다. 회사가 프리픽스를 다른 ASN으로 이동시키거나, 더 구체적인 경로를 발표하거나, 주소 계획을 변경할 경우 기존의 ROA가 새 발표와 일치하지 않을 수 있습니다. RPKI는 현재 권한 데이터를 반영하므로, 정상적인 네트워크 운영의 일부로 유지되어야 합니다.

RPKI 유효하지 않음이란 무엇입니까?

경로는 RPKI 잘못됨 적용 가능한 권한이 존재하지만 BGP 발표가 이와 충돌하는 경우. 일반적으로 이 충돌은 두 가지 중 하나를 포함합니다: 원본 ASN이 승인되지 않았거나, 발표된 접두사가 ROA에 의해 허용되는 최대 길이보다 더 구체적입니다.

예를 들어, ROA가 권한을 부여할 수 있습니다. AS64500 발생시키다 198.51.100.0/24. 만약 AS64510 같은 접두사가 발표되면, 원본 ASN이 일치하지 않아 경로가 무효가 됩니다. 결과는 또한 when AS64500 승인된 /24 하지만 발표합니다 198.51.100.0/25 ROA는 특정한 접두사를 허용하지 않습니다.

잘못된 경로가 반드시 악의적인 해킹을 의미하는 것은 아닙니다. 많은 잘못된 경로는 일반적인 운영 오류에서 비롯됩니다. 엔지니어가 ASN 이전 후 ROA를 업데이트하지 못할 수도 있고, 공급자가 고객 접두사에 잘못된 원본을 발표할 수도 있으며, 네트워크가 최대 길이를 변경하지 않고 더 구체적인 접두사를 사용하기 시작할 수도 있습니다.

동시에 잘못된 결과는 무시되어서는 안 된다. 이는 승인되지 않은 공지, 예상치 못한 원본을 포함하는 경로 누출, 또는 엄격한 RPKI 필터링을 사용하는 네트워크를 통해 접두사가 도달 불가능하게 만들 수 있는 구성 오류를 나타낼 수 있다. 올바른 대응은 결과를 신속히 조사하고 의도된 라우팅 설계와 비교하는 것이다.

RPKI를 찾을 수 없는 것이 의미하는 바는 무엇입니까?

경로는 RPKI를 찾을 수 없음 검증자가 공개된 접두사에 적용 가능한 ROA를 찾을 수 없는 경우. 해당 경로의 원본 ASN을 확인하거나 부정할 수 있는 공개된 권한이 없습니다.

찾을 수 없음은 종종 "알 수 없음"으로 불리며, 검증 시스템이 결론에 도달하기 위해 충분한 권한 정보가 없기 때문입니다. 이는 경로가 잘못되었음을 의미하지 않으며, 원본이 승인되지 않았다는 것을 증명하지도 않습니다. 인터넷 상의 많은 정당한 프리픽스는 자원 소유자가 아직 ROA를 생성하지 않았거나, 권한이 검증자에게 아직 표시되지 않았기 때문에 ROA가 없는 경우가 많습니다.

ROA가 없는 것은 경로를 검증하려는 네트워크에 제공되는 정보량을 줄입니다. 비인가된 ASN이 동일한 접두사를 발표하면, 두 발표 모두를 보는 네트워크는 RPKI만으로 정당한 경로와 거짓 경로를 구분하는 데 어려움을 겪을 수 있습니다.

자원 보유자는 일반적으로 공개적으로 발표하는 접두사에 대해 정확한 ROA를 게시해야 하며, 특히 중요한 서비스를 지원하는 접두사의 경우 더욱 그렇다. 그러나 운영자는 'Not Found'를 'Valid'로 변경하기 위해 급하게 또는 너무 넓게 권한을 부여하는 것을 피해야 한다. 잘못 구성된 ROA는 합법적인 경로를 'Invalid'로 바꿀 수 있으며, 이는 더 즉각적인 운영 영향을 미칠 수 있다.

잘못된 것과 찾을 수 없는 것의 차이

가장 중요한 차이점은 that 잘못된 것은 충돌입니다., 동안 NotFound은 인증 데이터의 부재입니다.. 잘못된 것은 검증자가 관련된 ROA를 찾았지만 경로가 해당 ROA에 따라 올바르지 않은 경우입니다. 찾을 수 없는 것은 적용 가능한 ROA가 없는 경우입니다.

두 가지 예를 고려해 보자. 첫 번째 예에서, 회사가 ROA를 발표합니다. AS64500 를 192.0.2.0/24, 하지만 AS64510 접두사가 발표되었습니다. 이 경로는 원본이 인증과 충돌하기 때문에 유효하지 않습니다. 두 번째로, 회사는 ROA를 게시하지 않았습니다. AS64500 접두사를 발표합니다. 경로는 인증이 없기 때문에 평가할 수 없어 찾을 수 없습니다.

이 차이는 라우팅 정책을 생성할 때 중요합니다. 많은 네트워크는 기존의 인증이 자원 소유자가 특정한 기대를 표현했음을 나타내기 때문에 '잘못된' 경로에 특별한 대우를 제공합니다. '찾을 수 없는' 경로는 로컬 정책에 따라 모니터링되거나, 낮은 선호도를 받거나, 받아들여질 수 있습니다. 각 네트워크는 결과를 어떻게 적용할지 결정합니다.

네트워크 운영자는 저장소 및 검증자가 다시 로드되는 동안 검증 결과가 일시적으로 달라질 수 있음을 기억해야 합니다. ROA가 몇 분 전에 생성되거나 변경된 경우, 업데이트가 검증 시스템을 통해 전파될 때까지 다양한 도구에서 다른 상태를 표시할 수 있습니다.

합법적인 경로가 무효가 될 수 있는 이유는 무엇인가요?

가장 흔한 원인은 ASN 변경입니다. 회사는 처음에는 상류 또는 후원 조직에서 제공한 ASN을 통해 접두사를 발표할 수 있고, 이후에 이 접두사를 자체 ASN으로 이전할 수 있습니다. ROA가 여전히 오래된 원본을 승인하고 있다면, 새로운 발표는 유효하지 않습니다.

두 번째 원인은 잘못된 최대 접두사 길이입니다. 조직은 하나의 /20, 최대 길이로 ROA를 게시하십시오 /20, 이후 두 개를 발표했습니다 /21 트래픽 엔지니어링을 위한 경로. 더 구체적인 공지는 원래 권한으로 인해 커버되지 않을 수 있습니다. BGP 구성은 의도적일 수 있지만, RPKI 정책은 새로운 설계에 너무 제한적이었습니다.

IPv4 전송은 유사한 문제를 일으킬 수 있습니다. 전송 중에 관리 보유자와 라우팅 원본이 서로 다른 시간에 변경될 수 있습니다. 이전 보유자의 권한이 활성 상태로 남아 있고, 새 보유자가 다른 ASN에서 접두사를 발표하는 경우, 전환 과정에서 잘못된 상태가 발생할 수 있습니다.

비활성 레코드, 잘못된 네트워크 경계 및 운송업체의 역할에 대한 오해는 다른 흔한 원인입니다. 운송업체는 고객의 경로를 수송하되 원본 ASN이 되지 않을 수도 있습니다. ROA는 일반적으로 경로 원본으로 표시된 ASN을 승인해야 하며, 단순히 트래픽을 운송하는 운송업체를 승인하는 것이 아닙니다.

RPKI 유효하지 않은 결과 해결 방법

BGP 공지에 표시된 정확한 접두사와 원본 ASN을 기록하세요. 단축된 표시나 이전 구성 문서에 의존하지 마세요. 최소 하나의 신뢰할 수 있는 라우팅 모니터가 관찰한 주소 가족, 접두사 길이 및 원본을 확인하십시오.

다음으로 해당 접두사에 대한 활성 ROA를 점검하십시오. 승인된 ASN 및 최대 접두사 길이를 확인하십시오. 원본 ASN이 일치하지 않는 경우, 경로 또는 인증이 잘못되었는지 결정하십시오. ASN이 올바른 경우, 공지된 접두사가 허용된 최대 길이보다 더 구체적인지 확인하십시오.

최근 변경 사항을 검토하십시오. ASN 이전, 상류 공급업체 변경, IPv4 전송, IPv6 배포, 데이터 센터 이전, 경로 집약 변경 또는 BGP 정책 업데이트를 찾아보십시오. 대부분의 정당한 잘못된 결과는 RPKI 관리에 반영되지 않은 최근 변경과 관련이 있습니다.

ROA가 잘못된 경우, 관련 지역 인터넷 등록 기관, 후원 LIR 또는 RPKI 관리 시스템을 통해 업데이트하십시오. BGP 발표가 잘못된 경우 경로 정책을 수정하십시오. 의도하지 않은 발표를 승인할 수 있는 과도하게 넓은 ROA를 발표하는 것은 피하십시오.

수정한 후 저장소 및 검증기가 갱신될 시간을 주세요. 외부 검증 서비스와 BGP 모니터링 소스를 사용하여 결과를 다시 확인하세요. 원본과 접두사 길이가 공개된 권한과 일치할 때 경로는 다시 '유효'로 돌아가야 합니다.

RPKI 결과가 BGP 라우팅에 미치는 영향

RPKI 검증은 인터넷에서 경로를 자동으로 철회하지 않습니다. 수신 네트워크는 결과를 자체 라우팅 정책에 어떻게 사용할지를 결정합니다. 일부 운영자는 잘못된 경로를 거부하는 반면, 다른 운영자는 더 낮은 선호도로 표시하거나 알림을 생성하거나 특정 조건 하에서 계속 받아들이기도 합니다.

유효한 경로는 일반적인 처리를 받을 수 있지만, 지역 선호도, 경로 길이, 트래픽 공학 규칙 및 공급업체 정책에 따라 다른 경로와 경쟁합니다. 찾을 수 없는 경로는 한 네트워크에서는 받아들여질 수 있지만, 다른 네트워크에서는 더 주의 깊게 처리될 수 있습니다. 유효하지 않은 경로는 일부 공급업체를 통해 계속 표시될 수 있지만, 엄격한 필터링을 시행하는 네트워크에서는 접근 불가능해질 수 있습니다.

이 차이가 왜 잘못된 공지가 부분적인 연결성을 초래할 수 있는지를 설명합니다. 서비스는 한 지역에서는 작동하지만 다른 지역에서는 실패할 수 있습니다. 왜냐하면 서로 다른 네트워크에서 다른 정책을 적용하기 때문입니다. 장애를 진단할 때, 여러 위치에서의 BGP 가시성과 검증 상태를 비교하는 것이 유용합니다.

RPKI는 접두사 필터 또는 경로 모니터링의 보편적인 대체물보다는 라우팅 정책의 입력 중 하나로 간주되어야 합니다. 일반적으로 정확한 RPKI 데이터와 철저히 유지된 레지스트리 및 라우팅 기록을 결합할 때 가장 강력한 운영 결과를 얻을 수 있습니다.

RPKI Validation for IPv4 and IPv6

같은 세 가지 상태가 IPv4 및 IPv6에 모두 적용됩니다. 각 주소 계열에서 검증기는 공지된 접두사, 원본 ASN 및 허용된 접두사 길이를 사용 가능한 ROA와 비교합니다.

IPv4 운영은 일반적으로 작은 접두사, 전달, 임대 계약 및 여러 공급자와 관련이 있습니다. 원본 ASN 변경 또는 더 구체적인 발표 사용은 검증 결과에 빠르게 영향을 줄 수 있습니다. IPv4 자원 보유자는 블록이 전달되거나, 공급자 간 이동하거나, 새로운 위치에서 발표될 때 RPKI를 검토해야 합니다.

IPv6 네트워크는 일반적으로 더 큰 할당을 받으며, 내부 하위망은 작게 사용하면서 집약된 경로를 공지할 수 있습니다. 공개 ROA는 인터넷에 실제로 공지된 프리픽스와 일치해야 합니다. IPv6 운영자가 단지 집약된 경로만 승인하지만 나중에 더 구체적인 경로를 광고하는 경우, 이러한 경로는 최대 길이가 허용하지 않는 한 무효가 될 수 있습니다.

A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.

네트워크 변경 전 RPKI 상태 확인 방법

ASN을 변경하기 전, 상류 공급자, 경로 집약 계획 또는 주소 자원 보유자를 변경하기 전에 현재 RPKI 상태를 기록하십시오. 현재 해당 접두사가 어떤 ASN에서 발생하는지 확인하고, 발표가 유효, 무효 또는 찾을 수 없는지 확인하십시오.

새로운 라우팅 설계를 준비한 후, 예상되는 원본 및 접두사 길이를 계획된 ROA와 비교합니다. 원본이 변경될 경우, 운영 일정이 허용하는 시점에 새로운 경로를 발표하기 전에 권한을 발행하거나 업데이트해야 합니다. 통제된 마이그레이션 중에는 두 원본 모두에 대한 임시 권한이 적절할 수 있지만, 이 조치는 문서화되어야 하며 전환 완료 시 구 권한은 제거되어야 합니다.

기술적 사전 검사 또한 관련된 불일치를 드러낼 수 있습니다. IP 자원 준비 확인기 공개 레지스트리 정보, 원본 ASN 데이터, 경로 객체, RPKI 상태 및 BGP 가시성을 위한 공개 IPv4 또는 IPv6 접두사에 대해 검토를 도와줄 수 있습니다. 이는 소유권 또는 이전 자격의 증명이 아니라 기술적 점검이므로 계약 및 레지스트리 검증은 여전히 필요합니다.

RPKI 상태에 대한 자주 묻는 질문

RPKI가 발견되지 않았다는 것은 유효하지 않다는 것과 같은가요?

번호. 찾을 수 없는 것은 해당 ROA가 없음을 의미합니다. 잘못된 것은 관련 ROA가 존재하지만 BGP 발표가 그것과 충돌함을 의미합니다. 잘못된 경우는 공개된 권한과 직접적인 불일치를 나타내기 때문에 더 긴급한 조사가 필요합니다.

유효한 경로라도 문제가 있을 수 있나요?

네. 유효성은 해당 원본 ASN 및 접두사 길이가 적용 가능한 ROA와 일치함을 확인할 뿐, BGP 경로의 모든 부분, 애플리케이션 보안, IP 신뢰도, 법적 소유권 또는 서비스 가용성을 검증하지 않습니다.

내 경로가 공급업체를 변경한 후에 잘못되었나요?

캐리어만 변경하는 경우, 원본 ASN이 동일한 경우 새로운 ROA가 필요하지 않을 수 있습니다. 그러나 공급자 변경이 원본 ASN을 변경하는 경우, 또는 새 공급자가 다른 접두사 길이를 발표하는 경우 ROA를 업데이트해야 할 수 있습니다.

ROA 변경사항이 표시되려면 얼마나 걸리나요?

변경 사항은 관련 RPKI 시스템에서 공개되어야 하며, 검증자에 의해 검색되어야 합니다. 짧은 지연 시간이 발생하는 것은 일반적입니다. 운영 변경 중에는 여러 검증 소스를 확인하고 갱신 간격에 시간을 할당해야 합니다.

모든 'Not Found' 경로를 거절해야 하나요?

이것은 귀하의 네트워크 정책과 위험 모델에 달라집니다. Not Found는 경로가 잘못되었음을 증명하지 않습니다. ROA가 없는 많은 합법적인 경로가 있습니다. 일부 네트워크는 Not Found 경로를 수용하면서 모니터링 또는 낮은 선호도를 적용할 수 있으며, 다른 네트워크는 특정 환경에 대해 더 엄격한 정책을 사용합니다.

RPKI는 IPv4와 IPv6 모두를 보호할 수 있나요?

네. RPKI는 두 가지 주소 계열 모두에 대해 원본 권한을 지원합니다. 실용적인 구성은 각 네트워크가 실제로 발표하는 접두사와 접두사 길이와 일치해야 합니다.

RPKI 상태 라벨은 인증과 관찰 사이의 기본 차이점을 기억하면 훨씬 쉽게 이해할 수 있습니다. 유효한 결과는 경로가 게시된 인증과 일치함을 의미합니다. 무효한 결과는 경로가 적용 가능한 인증과 충돌함을 의미합니다. 찾을 수 없는 결과는 검증자가 확인할 수 있는 인증이 없음을 의미합니다.

이 결과는 ASN 이전, 공급업체 변경, IPv4 전송, IPv6 배포 및 네트워크 재설계 중 특히 중요합니다. BGP 원본이 변경되지만 ROA가 업데이트되지 않거나, 네트워크가 허용된 최대 길이보다 더 구체적인 접두사를 발표하기 시작할 때 합법적인 경로가 무효가 될 수 있습니다.

신뢰성 있는 운영을 위해 공지된 프리픽스, 원본 ASN 및 최대 프리픽스 길이를 함께 검토하십시오. RPKI 기록을 실제 라우팅 설계와 일치시켜야 하며, 발표 후 변경 사항을 모니터링하고, 잘못된 결과는 즉시 조사해야 합니다. RPKI를 등록 기록, BGP 모니터링, IRR 데이터 및 문서화된 변경 관리 시스템의 완전한 대체로 간주하지 말고, 이를 함께 사용해야 합니다.

시리즈를 계속하려면 다음 유용한 기사는 RPKI 잘못된 경로 수정 방법이며, 이는 이전 계획, 중복 권한 부여, 공급업체 변경 및 더 자세한 실용적인 검증 점검을 설명할 수 있습니다.