Проверка RPKI теперь является важной частью современной безопасности маршрутизации BGP. Она помогает сетевым операторам определять, авторизован ли номер автономной системы для начала определенного префикса IPv4 или IPv6. Когда маршрутизатор получает объявление о маршруте, он может сравнить это объявление с опубликованным разрешением RPKI для этого диапазона адресов.
Результат обычно отображается как Действителен, Недействителен или Не найдено. Эти три метки просты, но часто неправильно понимаются. Результат Действителен не означает, что каждая часть маршрута идеальна. Результат Недействителен не всегда означает, что кто-то атакует сеть. Результат Не найдено не означает автоматически, что объявление небезопасно.
Метки описывают только соотношение между объявлением BGP и доступными данными Route Origin Authorization. Чтобы правильно понять результат, необходимо сравнить три детали: объявленный префикс IP, ASN источника и максимальную длину префикса, разрешенную авторизацией.
Эта статья объясняет каждый статус RPKI в практическом смысле, показывает, почему законные маршруты могут стать недействительными, и предоставляет процесс устранения неполадок для сетевых операторов, управляющих собственным ASN, ресурсами IPv4, выделениями IPv6 или верхним маршрутированием. Если вы новичок в этой теме, начните с нашего руководства по Что такое RPKI? и затем прочитать Что такое ROA в RPKI? для подробного объяснения самого запись авторизации.
Что такое проверка RPKI?
RPKI означает Resource Public Key Infrastructure. Она связывает интернет-ресурсы с криптографически подписанными записями авторизации. Владелец или уполномоченный менеджер IP-префикса может опубликовать ROA, указывающий, что определенный ASN разрешен для генерации этого префикса в BGP.
Валидатор собирает эти подписанные записи, проверяет их подлинность и создает проверенный набор данных для операторов сети. При получении маршрута BGP система маршрутизации оператора сравнивает маршрут с этим набором данных. Сравнение задает три основных вопроса: покрывает ли объявленный префикс авторизацию? является ли ASN источника тем, что указан в этой авторизации? находится ли длина объявленного префикса в пределах разрешенной максимальной длины?
Ответы на эти вопросы определяют состояние RPKI. Это состояние относится к авторизации источника маршрута, а не ко всем атрибутам BGP-пути. RPKI не доказывает, что все промежуточные сети корректны, что трафик будет следовать лучшим путем или что ресурс адреса законно доступен для продажи. Это направленный сигнал безопасности, повышающий уверенность в источнике маршрута.
Что означает RPKI Valid?
Маршрут это Действительный RPKI когда объявление BGP покрывается хотя бы одним применимым ROA, ASN источника совпадает с авторизованным ASN, и длина объявленного префикса разрешена максимальной длиной ROA. На практике, маршрут соответствует авторизации маршрутизации, опубликованной владельцем ресурса.
Например, предположим, что компания контролирует 203.0.113.0/24 и публикует ROA, авторизующий AS64500 происходить от /24. Если компания объявляет 203.0.113.0/24 с AS64500, объявление должно вернуть "Допустимо". То же самое относится и к примеру IPv6, такому как 2001:db8:1200::/48 когда используются правильный ASN и разрешенная длина префикса.
Допустимый результат является положительным сигналом, но не должен интерпретироваться как полная гарантия. Маршрут может все еще иметь неправильный путь, плохую деловую репутацию, устаревшее описание реестра или операционную проблему вне компетенции авторизации. Обычно сетевые операторы комбинируют RPKI с мониторингом BGP, фильтрацией префиксов, проверками реестра и процедурами реагирования на инциденты.
Состояние "Действительный" также может измениться при изменении сети. Если компания перемещает префикс в другой ASN, начинает объявлять более конкретный маршрут или меняет свой план адресации, существующий ROA больше не будет соответствовать новому объявлению. RPKI отражает текущие данные об авторизации, поэтому она должна поддерживаться как часть обычных сетевых операций.
Что означает RPKI Invalid?
Маршрут это Неверный RPKI когда существует применимое разрешение, но объявление BGP противоречит ему. Конфликт обычно включает одно из двух: ASN источника не авторизован, или объявленный префикс более конкретен, чем максимальная длина, разрешенная ROA.
Например, ROA может авторизовать AS64500 возникать 198.51.100.0/24. Если AS64510 сообщает, что тот же префикс, ASN источника не совпадает, и маршрут становится недействительным. Результат также может возникнуть, когда AS64500 имеет право на /24 но объявляет 198.51.100.0/25 пока ROA не разрешает префиксы, которые конкретны.
Неверный не обязательно означает, что происходит злоумышленнический захват. Многие неверные маршруты вызваны обычными эксплуатационными ошибками. Инженер может забыть обновить ROA после миграции ASN, провайдер может объявить префикс клиента с неправильным источником, или сеть может начать использовать более конкретные префиксы без изменения максимальной длины.
В то же время результат "Недопустимо" не должен игнорироваться. Он может указывать на неправомочное объявление, утечку маршрута с неожиданным источником или ошибку конфигурации, которая может сделать префикс недоступным через сети, использующие строгую фильтрацию RPKI. Правильный ответ — быстро исследовать результат и сравнить его с запланированной маршрутизацией.
Что означает "RPKI не найден"?
Маршрут это RPKI не найден когда валидатор не может найти применимый ROA для объявленного префикса. Нет опубликованного разрешения, которое может подтвердить или опровергнуть ASN источника для этого маршрута.
Не найдено иногда называется «неизвестно», потому что система проверки не имеет достаточной информации об авторизации, чтобы сделать вывод. Это не означает, что маршрут недействителен, и это не доказывает, что источник неавторизован. Многие законные префиксы в интернете все еще не имеют ROA, потому что владелец ресурса не создал его или потому что авторизация еще не стала видимой для проверяющей системы.
Отсутствие ROA уменьшает количество информации, доступной сетям, желающим проверить маршрут. Если неавторизованный ASN объявляет тот же префикс, сеть, видящая оба объявления, может испытывать трудности при различении легитимного маршрута от ложного с использованием RPKI только по одному.
Владельцы ресурсов обычно должны публиковать точные ROA для префиксов, которые они публично объявляют, особенно когда эти префиксы поддерживают важные службы. Однако операторы должны избегать создания спешного или чрезмерно широкого разрешения только для того, чтобы изменить "Not Found" на "Valid". Неправильно настроенный ROA может превратить легитимный маршрут в "Invalid", что может повлечь более немедленное эксплуатационное воздействие.
Разница между недействительным и не найденным
Самое важное различие в том, что Недопустимо является конфликтом, в то время как Не найдено — отсутствие данных об авторизации. Неверный означает, что валидатор нашел соответствующий ROA, но маршрут не соответствует ему. Не найдено означает, что не было найдено применимого ROA.
Рассмотрим два примера. В первом случае компания публикует ROA, авторизующую AS64500 для 192.0.2.0/24, но AS64510 объявляет префикс. Маршрут недействителен, потому что источник конфликтует с авторизацией. Во втором случае компания не опубликовала никаких ROA, и AS64500 объявляет префикс. Маршрут не найден, так как нет разрешения на оценку.
Это различие имеет значение при создании политик маршрутизации. Многие сети предоставляют особое обращение с недействительными маршрутами, поскольку существующее разрешение указывает на то, что владелец ресурса выразил конкретные ожидания. Маршруты "Не найдено" могут быть мониторингом, получать меньший приоритет или приниматься в соответствии с локальной политикой. Каждая сеть решает, как применять результат.
Операторы сети также должны помнить, что результаты проверки могут временно различаться, пока репозитории и валидаторы обновляются. Если ROA был создан или изменен всего несколько минут назад, различные инструменты могут отображать разные состояния, пока обновление не распространится по системе проверки.
Почему законный маршрут может стать недействительным?
Самая распространенная причина — изменение ASN. Компания может изначально объявить префикс от ASN, предоставляемого верхним или спонсирующим организацией, а позже перенести префикс на собственный ASN. Если ROA все еще разрешает старый источник, новое объявление становится недействительным.
Вторая причина — неправильная максимальная длина префикса. Организация может владеть /20, опубликовать ROA с максимальной длиной /20, и позже объявить два /21 маршруты для инженерии трафика. Эти более конкретные объявления могут не быть охвачены исходным разрешением. Конфигурация BGP может быть намеренной, но политика RPKI слишком ограничительна для нового дизайна.
Передача IPv4 может создать подобные проблемы. Во время передачи административный владелец и маршрутный источник могут меняться в разное время. Если авторизация предыдущего владельца остается активной, а новый владелец объявляет префикс из другого ASN, переход может привести к состоянию "Неверно".
Другие частые причины — устаревшие записи, неправильные границы сети и недопонимание роли транзитного поставщика. Поставщик может переносить маршрут клиента без того, чтобы быть исходным ASN. ROA обычно должен авторизовать ASN, указанный как источник маршрута, а не просто перевозчика, передающего трафик.
Как устранить неполадки с результатом RPKI недействительный
Начните с записи точного префикса и номера ASN источника, указанных в объявлении BGP. Не полагайтесь на сокращенный вывод или предыдущую документацию конфигурации. Подтвердите семейство адресов, длину префикса и источник, наблюдаемый по крайней мере одним надежным монитором маршрутизации.
В следующий раз проверьте активные ROA для этого префикса. Проверьте авторизованный ASN и максимальную длину префикса. Если исходный ASN не совпадает, определите, неверен ли маршрут или авторизация. Если ASN правильный, проверьте, является ли объявленный префикс более конкретным, чем разрешенная максимальная длина.
Затем проверьте последние изменения. Ищите миграцию ASN, изменение поставщика, передачу IPv4, внедрение IPv6, перенос центра обработки данных, изменение агрегации маршрутов или обновление политики BGP. Большинство подлинных результатов "Недопустимо" могут быть связаны с последним изменением, которое не было отражено в управлении RPKI.
Если ROA неверно, обновите его через соответствующий региональный регистр интернета, спонсирующий LIR или систему управления RPKI. Если объявление BGP неверно, исправьте политику маршрутизации. Не решайте ошибку маршрутизации публикацией необоснованно широкого ROA, потому что это может разрешить объявления, которые никогда не были задуманы.
После внесения исправления дайте время репозиторию и проверщику обновиться. Проверьте результат снова с помощью внешней службы проверки и источника мониторинга BGP. Маршрут должен вернуться в состояние "Допустимо", когда источник и длина префикса совпадут с опубликованным разрешением.
Как результаты RPKI влияют на маршрутизацию BGP
Проверка RPKI не автоматически отменяет маршрут в интернете. Сеть-получатель решает, как использовать результат в своей политике маршрутизации. Некоторые операторы отвергают недействительные маршруты, другие помечают их меньшей предпочтительностью, генерируют предупреждения или продолжают принимать их при определенных условиях.
Допустимый маршрут может получать обычное обращение, но все же конкурирует с другими маршрутами в соответствии с локальным предпочтением, длиной пути, правилами инженерии трафика и политикой поставщика. Маршрут "Не найден" может быть принят одной сетью и воспринят более осторожно другой. Недопустимый маршрут может оставаться видимым через некоторые поставщики, становясь недоступным через сети, которые применяют строгую фильтрацию.
Это различие объясняет, почему недействительное объявление может вызвать частичную связность. Служба может работать из одного региона, но не работать из другого, потому что разные сети применяют разные политики. При диагностике перерыва, следовательно, полезно сравнивать статус проверки с видимостью BGP из нескольких мест.
RPKI следует рассматривать как один из входных данных для политики маршрутизации, а не как универсальную замену фильтров префиксов или мониторинга маршрутов. Наиболее сильные эксплуатационные результаты обычно получаются при сочетании точных данных RPKI с тщательно поддерживаемыми реестром и маршрутными записями.
RPKI Validation for IPv4 and IPv6
Те же три состояния применяются как к IPv4, так и к IPv6. В каждой адресной семье валидатор сравнивает объявленный префикс, номер ASN назначения и разрешенную длину префикса с доступными ROA.
Операции с IPv4 часто включают относительно небольшие префиксы, передачи, соглашения о лизинге и несколько поставщиков. Изменение исходного ASN или использование более специфических объявлений могут быстро повлиять на результат проверки. Владельцы ресурсов IPv4 должны проверять RPKI каждый раз, когда блок передается, сдается в лизинг, перемещается между поставщиками или объявляется из нового места.
Крупные сети IPv6 часто получают более крупные выделения и могут объявлять агрегат, используя более мелкие внутренние подсети. Публичный ROA должен соответствовать префиксам, которые действительно объявляются в интернете. Если оператор IPv6 разрешает только агрегат, но позже объявляет более конкретные маршруты, эти маршруты могут стать недействительными, если максимальная длина не позволяет им.
A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.
Как проверить статус RPKI до изменения сети
Перед изменением ASN, поставщика верхнего уровня, плана агрегации маршрутов или владельца ресурса адреса запишите текущее состояние RPKI. Подтвердите, какой ASN в настоящее время является источником префикса, и является ли объявление Допустимым, Недопустимым или Не найденным.
После подготовки новой схемы маршрутизации сравните ожидаемые исходные и длины префиксов с запланированными ROA. Если исходный адрес изменится, опубликуйте или обновите разрешение до объявления нового маршрута, когда позволит оперативный график. В ходе контролируемого перехода временное разрешение для обоих исходных адресов может быть уместным, но договоренность должна быть документирована, и старое разрешение должно быть удалено после завершения перехода.
Техническая предварительная проверка также может выявить связанные несоответствия. The Проверка готовности IP-ресурса может помочь проверить информацию о государственной реестре, данные об исходном ASN, маршрутные объекты, статус RPKI и видимость BGP для общедоступного префикса IPv4 или IPv6. Это техническая проверка, а не доказательство собственности или пригодности к передаче, поэтому договорные и проверки реестра остаются необходимыми.
Часто задаваемые вопросы о статусе RPKI
Одинаково ли "RPKI не найден" и "Недействительный"?
Нет. Не найдено означает, что не было найдено применимого ROA. Недействителен означает, что существует соответствующий ROA, но BGP-объявление противоречит ему. Недействительный обычно требует более срочной проверки, так как представляет прямое несоответствие опубликованному разрешению.
Может ли действительный маршрут всё ещё иметь проблему?
Да. Действительный подтверждает, что исходный ASN и длина префикса совпадают с применимым ROA. Это не проверяет каждую часть пути BGP, безопасность приложения, репутацию IP-адреса, юридическую собственность или доступность услуги.
Почему мой маршрут недействителен после смены поставщиков?
Изменение оператора само по себе может не потребовать нового ROA, если исходный ASN остается прежним. Однако, если изменение поставщика также меняет исходный ASN или если новый поставщик объявляет другой размер префикса, ROA, возможно, потребуется обновить.
Сколько времени занимает появление изменения ROA?
Изменение должно быть опубликовано соответствующей системой RPKI и получено проверяющими. Обычно возникает небольшая задержка. Во время производственного изменения проверьте более чем один источник проверки и дайте время для интервалов обновления.
Следует ли отклонять каждый маршрут "Не найдено"?
Это зависит от вашей политики сети и модели риска. Ошибка "Не найдено" не доказывает, что маршрут неверен. Многие законные маршруты не имеют ROA. Некоторые сети принимают маршруты с ошибкой "Не найдено", применяя мониторинг или пониженную предпочтительность; другие используют более строгие политики для определенных сред.
Может ли RPKI защитить как IPv4, так и IPv6?
Да. RPKI поддерживает авторизацию источника для обеих семей адресов. Практическая настройка должна соответствовать префиксам и длине префиксов, которые каждая сеть на самом деле объявляет.
Метки состояния RPKI становятся гораздо проще для понимания, когда вы помните основное различие между авторизацией и наблюдением. Результат "Valid" означает, что маршрут совпадает с опубликованной авторизацией. Результат "Invalid" означает, что маршрут противоречит применимой авторизации. Результат "Not Found" означает, что для проверки валидатором не было доступно никакой авторизации.
Эти результаты особенно важны во время миграций ASN, изменений поставщиков, передачи IPv4, развертывания IPv6 и перепроектирования сети. Законный маршрут может стать недействительным, когда BGP-источник меняется, но ROA не обновляется, или когда сеть начинает объявлять префиксы более конкретные, чем разрешенная максимальная длина.
Для надежной работы проверьте объявленный префикс, исходный ASN и максимальную длину префикса. Сохраняйте записи RPKI в согласии с реальным маршрутизационным дизайном, мониторьте изменения после публикации и оперативно исследуйте недействительные результаты. Используйте RPKI вместе с записями реестра, мониторингом BGP, данными IRR и документированным управлением изменениями, а не рассматривайте его как полную замену этим системам.
Если вы хотите продолжить серию, следующая полезная статья — Как исправить недействительный маршрут RPKI, которая подробнее объясняет планирование миграции, пересекающиеся авторизации, изменения поставщиков и практические проверки валидации.