Weryfikacja RPKI stała się ważną częścią bezpieczeństwa routingu BGP w nowoczesnych sieciach. Pomaga operatorom sieciowych ustalić, czy Numer Systemu Samodzielnie (ASN) jest uprawniony do pochodzenia określonego prefiksu IPv4 lub IPv6. Gdy router otrzymuje ogłoszenie trasy, może porównać to ogłoszenie z opublikowanym upoważnieniem RPKI dla tego zakresu adresów.
Wynik zwykle jest pokazywany jako Poprawny, Niepoprawny lub Nie znaleziono. Te trzy etykiety są proste, ale często są źle zrozumiane. Wynik Poprawny nie oznacza, że każdy fragment trasy jest idealny. Wynik Niepoprawny nie zawsze oznacza, że ktoś atakuje sieć. Wynik Nie znaleziono nie oznacza automatycznie, że ogłoszeni jest niebezpieczne.
Etykiety opisują jedynie relację między ogłoszeniem BGP a dostępnymi danymi Route Origin Authorization. Aby poprawnie zrozumieć wynik, musisz porównać trzy szczegóły: ogłoszony prefiks IP, oryginalny numer AS i maksymalną długość prefiksu dozwoloną przez autoryzację.
Ten artykuł wyjaśnia każdy stan RPKI w praktyczny sposób, pokazuje, dlaczego legitymne trasy mogą stać się nieprawidłowe, oraz zapewnia proces rozwiązywania problemów dla operatorów sieci zarządzających własnym ASN, zasobami IPv4, alokacjami IPv6 lub rutingiem górnostronnym. Jeśli jesteś nowy w temacie, zacznij od naszego przewodnika do Czym jest RPKI? i następnie przeczytaj Co to jest ROA w RPKI? dla szczegółowego wyjaśnienia samego rekordu autoryzacji.
Co to jest weryfikacja RPKI?
RPKI oznacza Infrastructure Publicznych Kluczy Kryptograficznych. Łączy zasoby liczbowe Internetu z zapisanymi kryptograficznie rekordami autoryzacji. Właściciel lub upoważniony menedżer prefiksu IP może opublikować ROA, który stwierdza, że określony ASN jest dozwolony do generowania tego prefiksu w BGP.
Weryfikator zbiera te zarejestrowane rekordy, sprawdza ich autentyczność i tworzy weryfikowany zbiór danych dla operatorów sieci. Gdy otrzymuje trasę BGP, system routingu operatora porównuje trasę z tym zbiorem danych. Porównanie zadaje trzy podstawowe pytania: Czy ogłoszony prefiks jest pokryty upoważnieniem? Czy ASN oryginału to ten wymieniony w tym upoważnieniu? Czy długość ogłoszonego prefiksu mieści się w dopuszczalnej maksymalnej długości?
Odpowiedzi na te pytania generują stan RPKI. Stan ten dotyczy autoryzacji pochodzenia trasy, a nie każdego atrybutu ścieżki BGP. RPKI nie dowodzi, że wszystkie sieci pośrednie są poprawne, że ruch będzie następował trasą najlepszą, ani że zasób adresowy jest prawidłowo dostępny do sprzedaży. Jest to skupiony sygnał bezpieczeństwa, który zwiększa zaufanie do pochodzenia trasy.
Co oznacza RPKI Valid?
Trasa jest Weryfikacja RPKI jeśli ogłoszenie BGP jest pokryte przez co najmniej jedno stosowne ROA, to ASN oryginału zgadza się z zatwierdzonym ASN, a długość ogłaszanej przestrzeni jest dozwolona przez maksymalną długość ROA. W praktyce, trasa jest zgodna z uprawnieniem do routingu opublikowanym przez właściciela zasobów.
Na przykład, załóżmy, że firma kontroluje 203.0.113.0/24 i publikuje ROA zatwierdzającego AS64500 pochodzić z tego /24. Jeżeli firma ogłosi 203.0.113.0/24 z AS64500, oświadczenie powinno zwrócić poprawne. Tak samo dotyczy przykładu IPv6, takiego jak 2001:db8:1200::/48 kiedy używane są poprawne ASN i dozwolona długość prefiksu.
Poprawna odpowiedź to sygnał pozytywny, ale nie powinna być traktowana jako pełna gwarancja. Trasa może nadal mieć niepoprawny przebieg, złą reputację firmy, przestarzały opis rejestru lub problem operacyjny poza uprawnieniami źródłowymi. Operatorzy sieci zwykle łączą RPKI z monitorowaniem BGP, filtrowaniem prefiksów, sprawdzaniem rejestrów i procedurami reagowania na incydenty.
Stan poprawny może ulec zmianie, gdy sieć się zmienia. Jeśli firma przenosi prefiks do innego ASN, zaczyna ogłaszać bardziej szczegółową trasę lub zmienia swój plan adresowy, istniejący ROA może nie odpowiadać nowemu ogłoszeniu. RPKI odzwierciedla aktualne dane autoryzacyjne, dlatego musi być utrzymywany jako część normalnych operacji sieciowych.
Co oznacza RPKI nieprawidłowy?
Trasa jest RPKI nieprawidłowy kiedy istnieje stosowne upoważnienie, ale ogłoszenie BGP konfliktuje z nim. Konflikt zwykle obejmuje jedną z dwóch rzeczy: ASN źródłowy nie jest upoważniony, lub ogłaszany prefiks jest bardziej szczegółowy niż maksymalna długość dozwolona przez ROA.
Na przykład, ROA może zautoryzować AS64500 pochodzić 198.51.100.0/24. Jeśli AS64510 ogłoszeni że ten sam prefiks, oryginalny ASN nie pasuje i trasa staje się nieprawidłowa. Wynik może również wystąpić, gdy AS64500 jest upoważniony do /24 ale ogłasza 198.51.100.0/25 przy czym ROA nie zezwala na prefiksy specyficzne.
Nieprawidłowe nie oznacza zawsze, że zachodzi złośliwe przejęcie. Wiele nieprawidłowych tras powstaje z powodu zwykłych błędów operacyjnych. Inżynier może zapomnieć zaktualizować ROA po migracji ASN, dostawca może ogłosić prefiks klienta z niepoprawnym źródłem, lub sieć może zacząć używać bardziej szczegółowych prefiksów bez zmiany maksymalnej długości.
W tym samym czasie wynik nieprawidłowy nie powinien być ignorowany. Może wskazywać na nieautoryzowane oświadczenie, przekaz trasy z nieoczekiwanym źródłem, lub błąd konfiguracji, który może sprawić, że prefiks będzie niedostępny przez sieci korzystające z ostrej filtracji RPKI. Poprawną reakcją jest szybka analiza wyniku i porównanie go z zaplanowanym projektem routingu.
Co znaczy komunikat „RPKI nie znaleziono”?
Trasa jest Nie znaleziono RPKI kiedy weryfikator nie może znaleźć odpowiedniego ROA dla ogłoszonego prefiksu. Nie ma opublikowanego upoważnienia, które mogłoby potwierdzić lub zaprzeczyć pochodzenia AS na tę trasę.
Nie znaleziono czasem nazywane jest "nieznanym", ponieważ system weryfikacji nie ma wystarczającej ilości informacji o uprawnieniach, by dojść do wniosku. Oznacza to, że trasa nie jest nieprawidłowa, a także nie dowodzi, że źródło jest nieautoryzowane. Wiele prawidłowych prefiksów w Internecie nadal nie ma ROA, ponieważ właściciel zasobu nie utworzył jeszcze jednego lub uprawnienia jeszcze nie stały się widoczne dla weryfikatora.
Brak ROA zmniejsza ilość dostępnych informacji dla sieci, które chcą zweryfikować trasę. Jeśli nieautoryzowany ASN ogłasza ten sam prefiks, sieć widząca oba ogłoszenia może mieć trudności z odróżnieniem legitymacyjnej trasy od fałszywej za pomocą jedynie RPKI.
Należy normalnie publikować dokładne ROA dla prefiksów, które publicznie ogłaszają, szczególnie gdy te prefiksy obsługują istotne usługi. Jednak operatorzy powinni unikać tworzenia pośpiechnych lub zbyt szerokich uprawnień tylko po to, by zmienić "Not Found" na "Valid". Źle skonfigurowane ROA mogą przekształcić prawidłowy trasę w "Invalid", co może mieć bardziej natychmiastowy wpływ operacyjny.
Różnica między nieprawidłowym a nie znalezionym
Najważniejszą różnicą jest to, że Nieprawidłowy jest konflikt, podczas gdy Nie znaleziono to brak danych autoryzacyjnych. Nieprawidłowy oznacza, że weryfikator znalazł odpowiedni ROA, ale trasa nie spełnia jego warunków. Nie znaleziono oznacza, że nie znaleziono żadnego stosownego ROA.
Rozważ dwa przykłady. W pierwszym przypadku firma publikuje ROA zatwierdzające AS64500 dla 192.0.2.0/24, ale AS64510 ogłoszeni prefiks. Trasa jest nieprawidłowa, ponieważ źródło konfliktuje z uprawnieniem. W drugim przypadku firma nie opublikowała żadnego ROA, i AS64500 ogłoszeni prefiks. Trasa nie została znaleziona, ponieważ brak jest uprawnień do oceny.
Ta różnica ma znaczenie przy tworzeniu polityki routingu. Wiele sieci udziela specjalnej traktacji nieprawidłowym trasom, ponieważ istniejąca autoryzacja wskazuje, że właściciel zasobu wyraził określony oczekiwania. Trasy Nie Znalezione mogą być monitorowane, nadawane im niższy priorytet lub akceptowane zgodnie z lokalną polityką. Każda sieć decyduje, jak zastosować wynik.
Operatorzy sieci powinni również pamiętać, że wyniki weryfikacji mogą się zmieniać tymczasowo podczas odświeżania repozytoriów i walidatorów. Jeśli ROA został utworzony lub zmieniony kilka minut temu, różne narzędzia mogą wyświetlać różne stany, dopóki aktualizacja nie zostanie rozpropagowana przez system weryfikacji.
Dlaczego legitymny sposób może stać się nieprawidłowy?
Najczęstszym powodem jest zmiana ASN. Firma może początkowo ogłosić prefiks z ASN dostarczonego przez organizację górnośrodkową lub wspierającą, a później przenieść prefiks na własny ASN. Jeśli ROA nadal autoryzuje stary źródło, nowe ogłoszenie staje się nieprawidłowe.
Drugi powód to nieprawidłowa maksymalna długość prefiksu. Organizacja może posiadać /20, opublikuj ROA o maksymalnej długości /20, a później ogłosić dwa /21 ścieżki dla inżynierii ruchu. Te bardziej szczegółowe ogłoszeni mogą nie być objęte oryginalnym pozwoleniem. Konfiguracja BGP może być celowa, ale polityka RPKI jest zbyt ograniczająca dla nowego projektu.
Przekazywanie IPv4 może powodować podobne problemy. Podczas przekazywania, administratorzy i źródło routingu mogą zmieniać się w różnych czasach. Jeśli uprawnienia poprzedniego właściciela są aktywne, a nowy właściciel ogłasza prefiks z innego ASN, przejście może spowodować stan nieprawidłowy.
Nieprawidłowe rekordy, niepoprawne granice sieci i nieporozumienia dotyczące roli dostawcy przesyłki są innymi częstymi przyczynami. Dostawca może przenosić trasę klienta bez bycia początkowym ASN. ROA zwykle musi zezwolić na ASN, który pojawia się jako początek trasy, a nie po prostu na dostawcę transportujący ruch.
Jak rozwiązywać problemy z wynikiem RPKI nieprawidłowy
Zacznij od zapisania dokładnego prefiksu i AS numeru źródłowego pokazanego w ogłoszeniu BGP. Nie uzywaj skróconego wyświetlenia ani poprzedniego dokumentu konfiguracyjnego. Potwierdź rodzaj adresu, długość prefiksu i źródło obserwowane przez co najmniej jeden niezawodny monitor routingu.
Następnie sprawdź aktywne ROA dla tego prefiksu. Sprawdź zatwierdzony ASN i maksymalną długość prefiksu. Jeśli ASN źródłowy nie pasuje, ustal, czy błąd jest w trasie czy w autoryzacji. Jeśli ASN jest poprawny, sprawdź, czy ogłoszeni prefiks jest bardziej szczegółowy niż dozwolona maksymalna długość.
Następnie sprawdź ostatnie zmiany. Szukaj migracji ASN, zmiany dostawcy zgodności, przekazania IPv4, wdrożenia IPv6, przeniesienia centrum danych, zmiany agregacji tras lub aktualizacji polityki BGP. Większość prawidłowych wyników "Invalid" może być związana z ostatnią zmianą, która nie została odzwierciedlona w zarządzaniu RPKI.
Jeśli ROA jest nieprawidłowe, zaktualizuj je przez odpowiedni Regionalny Rejestr Internetowy, sponsorującego LIR lub system zarządzania RPKI. Jeśli ogłoszenie BGP jest nieprawidłowe, popraw zasadę routingu zamiast tego. Nie rozwiązywać błędu routingu publikując niepotrzebnie szeroki ROA, ponieważ może to zautoryzować ogłoszenia, które nigdy nie były zamierzone.
Po skorygowaniu, przydziel czas na odświeżenie repozytorium i weryfikatora. Sprawdź wynik ponownie za pomocą zewnętrznego serwisu weryfikacji i źródła monitorowania BGP. Trasa powinna wrócić do stanu "Poprawna", gdy oryginał i długość prefiksu będą odpowiadać opublikowanemu uprawnieniu.
Jak wyniki RPKI wpływają na trasowanie BGP
Weryfikacja RPKI nie usuwa automatycznie trasy z Internetu. Sieć odbierająca decyduje, jak wykorzystać wynik w swojej polityce routingu. Niektórzy operatorzy odrzucają nieprawidłowe trasy, inni oznaczają je niższym priorytetem, generują alerty lub nadal akceptują je przy określonych warunkach.
Ścieżka ważna może otrzymać normalne traktowanie, ale wciąż konkuruje z innymi ścieżkami zgodnie z lokalną preferencją, długością ścieżki, zasadami inżynierii ruchu i polityką dostawcy. Ścieżka "Nie znaleziono" może zostać zaakceptowana przez jedną sieć i traktowana ostrożniej przez inną. Ścieżka nieprawidłowa może być widoczna przez niektórych dostawców, podczas gdy w sieciach, które stosują surowe filtry, staje się niedostępna.
Ta różnica wyjaśnia, dlaczego nieprawidłowa oświadczenie może powodować częściową łączność. Usługa może działać z jednego regionu, ale nie działać z innego, ponieważ różne sieci stosują różne polityki. Podczas diagnozowania przestoju jest więc przydatne porównanie stanu weryfikacji z widocznością BGP z wielu lokalizacji.
RPKI powinno być traktowane jako jedno z wejść do polityki routingu, a nie uniwersalna zastępca filtrów prefiksów lub monitorowania tras. Najlepsze wyniki operacyjne zwykle pochodzą z połączenia dokładnych danych RPKI z dobrze utrzymanymi rejestrami i rekordami routingu.
RPKI Validation for IPv4 and IPv6
Te same trzy stany stosują się zarówno do IPv4, jak i IPv6. W każdym rodzaju adresów, weryfikator porównuje oznajmiony prefiks, ASN źródłowy i dozwolony długość prefiksu z dostępnych ROA.
Operacje IPv4 często obejmują stosunkowo małe prefiksy, przekazywania, umowy wynajmu i wielu dostawców. Zmiana oryginalnego ASNU lub użycie bardziej szczegółowych ogłoszeni może szybko wpłynąć na wynik weryfikacji. Posiadacze zasobów IPv4 powinni przeglądać RPKI, gdy blok zostaje przekazany, wynajęty, przeniesiony między dostawcami lub ogłoszony z nowego miejsca.
Sieci IPv6 otrzymują często większe przydzielenia i mogą ogłaszać agregat, używając mniejszych podsieci wewnętrznych. Publiczny ROA powinien odpowiadać prefiksom, które faktycznie są ogłaszane w Internecie. Jeśli operator IPv6 zezwala tylko na agregat, a później ogłasza bardziej szczegółowe trasy, te trasy mogą stać się nieprawidłowe, chyba że maksymalna długość umożliwia je.
A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.
Jak sprawdzić stan RPKI przed zmianą sieci
Przed zmianą ASN, dostawcy w górę, planu agregacji trasy lub właściciela zasobów adresowych zapisz aktualny stan RPKI. Potwierdź, który ASN obecnie oryginalnie ogłasza prefiks i czy ogłoszenie jest poprawne, niepoprawne lub nie znaleziono.
Po przygotowaniu nowego projektu routingu porównaj oczekiwane źródła i długości prefiksów z zaplanowanymi ROA. Jeśli źródło ulegnie zmianie, opublikuj lub zaktualizuj uprawnienie przed ogłoszeniem nowego trasy, kiedy tylko pozwoli harmonogram operacyjny. Podczas kontrolowanej migracji tymczasowe uprawnienie dla obu źródeł może być odpowiednie, ale układ powinien być zarejestrowany, a stare uprawnienie usunięte, gdy przejście zostanie ukończone.
Kontrola techniczna może również ujawnić powiązane niespójności. The Kontroler gotowości zasobów IP może pomóc w przeglądzie informacji z publicznej rejestru, danych o pochodzeniu ASN, obiektach tras, stanie RPKI i widoczności BGP dla prefiksu publicznego IPv4 lub IPv6. Jest to sprawdzenie techniczne, a nie dowód własności lub zgodność z transferem, więc kontraktowe i weryfikacje rejestracyjne nadal są potrzebne.
Często zadawane pytania o status RPKI
Czy brak RPKI to to samo co nieprawidłowe?
Nie znaleziono. Oznacza to, że nie znaleziono odpowiedniego ROA. Nieprawidłowy oznacza, że istnieje odpowiedni ROA, ale ogłoszenie BGP konfliktuje z nim. Nieprawidłowy zwykle wymaga bardziej pilnej analizy, ponieważ reprezentuje bezpośredni błąd w opublikowanym uprawnieniu.
Czy ważna trasa może mieć problem?
Tak. Poprawność potwierdza jedynie, że origin ASN i długość prefiksu odpowiadają stosownemu ROA. Nie sprawdza każdej części ścieżki BGP, bezpieczeństwa aplikacji, reputacji IP, prawidłowości własności lub dostępności usługi.
Dlaczego mój trasę jest nieprawidłowa po zmianie dostawców?
Zmiana operatora samą w sobie może nie wymagać nowego ROA, jeśli oryginalny numer AS nadal jest taki sam. Jednak jeśli zmiana dostawcy również zmienia oryginalny numer AS, lub nowy dostawca ogłasza inną długość prefiksu, ROA może wymagać aktualizacji.
Ile czasu trwa wyświetlenie zmiany ROA?
Zmiana musi zostać opublikowana przez odpowiedni system RPKI i pobrana przez walidatory. Jest to powszechne, że występuje krótkie opóźnienie. Podczas zmiany w środowisku produkcyjnym należy sprawdzić więcej niż jeden źródło walidacji i zezwolić na czas odświeżeń.
Czy powinienem odrzucić każdą trasę z błędem Not Found?
To zależy od Twojego polityki sieciowej i modelu ryzyka. Błąd "Nie znaleziono" nie dowodzi, że trasa jest błędna. Wiele legitymnych tras nie ma ROA. Niektóre sieci akceptują trasy z błędem "Nie znaleziono", stosując monitorowanie lub niższy priorytet; inne używają bardziej surowych polityk dla wybranych środowisk.
Czy RPKI może chronić zarówno IPv4, jak i IPv6?
Tak. RPKI obsługuje autoryzację źródła dla obu rodzin adresów. Konfiguracja praktyczna musi odpowiadać prefiksom i długościom prefiksów, które każdy sieć faktycznie ogłasza.
Etykiety stanu RPKI stają się znacznie łatwiejsze do zrozumienia, gdy pamięta się podstawową różnicę między autoryzacją a obserwacją. Wynik "Poprawny" oznacza, że trasa odpowiada opublikowanej autoryzacji. Wynik "Niepoprawny" oznacza, że trasa konfliktuje z stosowną autoryzacją. Wynik "Nie znaleziono" oznacza, że dla weryfikatora nie było dostępnej autoryzacji do sprawdzenia.
Te wyniki są szczególnie ważne podczas migracji ASN, zmian dostawców, przekazywania IPv4, wdrażania IPv6 i ponownego projektowania sieci. Uprawnione trasa może stać się nieprawidłowa, gdy zmienia się BGP origin, ale ROA nie jest aktualizowany, lub gdy sieć zaczyna ogłaszać prefiksy bardziej szczegółowe niż dozwolona maksymalna długość.
Aby zapewnić niezawodne działanie, przejrzyj ogłoszony prefiks, źródłowy ASN i maksymalną długość prefiksu. Utrzymuj zapisy RPKI w porządku z rzeczywistym projektem routingu, monitoruj zmiany po publikacji i szybko badaj wyniki nieprawidłowe. Używaj RPKI w połączeniu z rekordami rejestru, monitorowaniem BGP, danymi IRR i dokumentowaną zarządzaniem zmianami, a nie traktuj go jako pełnej zastępcy tych systemów.
Jeśli chcesz kontynuować serię, kolejny przydatny artykuł to Jak naprawić nieprawidłowy trasę RPKI, który może wyjaśnić planowanie migracji, nakładające się upoważnienia, zmiany dostawców i szczegółowe sprawdzanie poprawności.