JungleLabs Insights

RPKI giltig, ogiltig och inte hittad: Vad betyder dessa resultat?

Artikel

RPKI-validering är nu en viktig del av modern BGP-routningssäkerhet. Den hjälper nätverksoperatörer att avgöra om ett autonomt systemnummer är behörigt att ursprungs en viss IPv4- eller IPv6-prefix. När en router får en vägansökning kan den jämföra anslaget med det publicerade RPKI-behörigheten för den adressomfattningen.

Resultatet visas normalt som giltigt, ogiltigt eller inte hittad. Dessa tre etiketter är enkla, men de förstörs ofta. Ett giltigt resultat betyder inte att varje del av vägen är perfekt. Ett ogiltigt resultat betyder inte alltid att någon attackerar nätverket. En inte hittad resultat betyder inte automatiskt att annonseringen är osäker.

Etiketterna beskriver endast förhållandet mellan en BGP-annons och den tillgängliga Route Origin Authorization-data. För att förstå resultatet korrekt måste du jämföra tre detaljer: den annonserade IP-prefixen, den ursprungliga ASN och den maximala prefixlängd som tillåts av auktoriseringen.

Den här artikeln förklarar varje RPKI-status i praktiska termer, visar varför legitima vägar kan bli ogiltiga och ger en felsökningsprocess för nätverksoperatörer som hanterar sitt eget ASN, IPv4-resurser, IPv6-alloceringar eller uppströmsrutter. Om du är nybörjare på ämnet börja med vår guide till Vad är RPKI? och läs sedan Vad är en ROA i RPKI? för en detaljerad förklaring av auktoriseringsposten själv.

Vad Är RPKI-validering?

RPKI står för Resource Public Key Infrastructure. Den kopplar internetnummerresurser till kryptografiskt signerade auktoriseringsposter. Ägaren eller behörig administratör av en IP-prefix kan publicera en ROA som anger att ett visst ASN är tillåtet att ursprungsmeddela den prefixen i BGP.

En validerare samlar in dessa signerade poster, kontrollerar deras autenticitet och skapar en validerad datauppsättning för nätverksoperatörer. När en BGP-rutt tas emot jämförs rutten med den här datauppsättningen av operatörens routningssystem. Jämförelsen ställer tre grundläggande frågor: Är det annonserade prefixet täckt av en auktorisering? Är ursprungs-ASN den som anges i den auktoriseringen? Är det annonserade prefixlängden inom det tillåtna maximala längden?

Svaret på dessa frågor ger statusen för RPKI. Statusen gäller för route origin authorization, inte för alla attribut i BGP-sökvägen. RPKI bevisar inte att alla mellannätverk är korrekta, att trafiken följer den bästa sökvägen eller att adressresurserna är lagligt tillgängliga för sälj. Det är ett fokuserat säkerhetssignal som förbättrar förtroendet för en routes ursprung.

Vad betyder RPKI giltig?

En rutt är RPKI giltig när BGP-annonsen täcks av minst en tillämplig ROA, matchar origin ASN den auktoriserade ASN och den annonserade prefixlängden är tillåten av ROA: s maximala längd. I praktiskt fall är vägen konsistent med den rutingstillstånd som publicerats av resursägaren.

Till exempel, anta att en företag styr 203.0.113.0/24 och publicerar en ROA som godkänner AS64500 att komma från det /24. Om företaget annonserar 203.0.113.0/24 från AS64500, bör meddelandet returnera giltigt. Detta gäller även för ett exempel på IPv6 såsom 2001:db8:1200::/48 när den korrekta ASN och tillåtna prefixlängd används.

Ett giltigt resultat är ett positivt tecken, men det bör inte tolkas som en fullständig säkerhet. Den aktuella vägen kan fortfarande ha en felaktig väg, en dålig företagsreputation, en föråldrad registertext eller ett operativt problem utanför ursprungsbefogenheten. Nätverksoperatörer kombinerar normalt RPKI med BGP-övervakning, prefixfilter, registerrättigheter och incidenthanteringsprocedurer.

En giltig status kan också förändras när nätverket ändras. Om en företag flyttar en prefix till en annan ASN, börjar annonsera en mer specifik väg, eller ändrar sitt adressplan, kan den befintliga ROA inte längre matcha den nya annonseringen. RPKI speglar den aktuella auktoriseringsdata, så den måste underhållas som en del av normala nätverksoperationer.

Vad betyder RPKI ogiltigt?

En rutt är RPKI ogiltig när en tillämplig auktorisering finns, men BGP-annonsen konflierar med den. Konflikten handlar vanligtvis om en av två saker: origin ASN är inte auktoriserad, eller så är den annonserade prefixet mer specifik än den maximala längd som tillåts av ROA.

Till exempel kan en ROA godkänna AS64500 att uppstå 198.51.100.0/24. Om AS64510 meddelar samma prefix, matchar inte origo ASN och vägen blir Ogiltig. Resultatet kan också uppstå när AS64500 är behörig för the /24 men annonserar 198.51.100.0/25 medan ROA inte tillåter prefix som specifika.

Ogiltig innebär inte nödvändigtvis att en skadlig omskakning sker. Många ogiltiga vägar orsakas av vanliga operativa misstag. En tekniker kan glömma att uppdatera en ROA efter en ASN-migrering, en leverantör kan annonsera en kundprefix med felaktig ursprung, eller nätverket kan börja använda mer specifika prefix utan att ändra maxlängden.

Samtidigt bör ett ogiltigt resultat inte ignoreras. Det kan indikera en oautoriserad annons, en route leak med en oväntad ursprung, eller en konfigurationsfel som kan göra prefixet ofångbart genom nätverk som använder strikt RPKI-filter. Det rätta åtgärden är att undersöka resultatet snabbt och jämföra det med den avsedda routningsdesignen.

Vad betyder RPKI-Not Found?

En rutt är RPKI hittades inte när valideraren inte kan hitta en tillämplig ROA för den annonserade prefixen. Det finns ingen publicerad auktorisering som kan bekräfta eller förneka ursprungs-ASN för den vägen.

Ejä tillgänglig kallas ibland "okänd", eftersom valideringssystemet inte har tillräckligt med auktoriseringsinformation för att dra något slutsats. Det betyder inte att vägen är ogiltig, och det bevisar inte att ursprunget är oautentiserat. Många legitima prefix på Internet har fortfarande ingen ROA, antingen för att resurshållaren inte har skapat en eller för att auktoriseringen ännu inte är synlig för valideraren.

Förekomsten av en ROA minskar mängden information som är tillgänglig för nätverk som vill validera vägen. Om en oautentiserad ASN annonserar samma prefix kan ett nätverk som ser båda annonsen ha svårt att skilja den legitima vägen från den falska med RPKI ensamt.

Resurshållare bör normalt publicera korrekta ROA för prefix som de annonserar offentligt, särskilt när prefixen stödjer viktiga tjänster. Dock bör operatörer undvika att skapa en brådskande eller överdrivet omfattande auktorisering bara för att ändra "Not Found" till "Valid". En dåligt konfigurerad ROA kan göra en laglig väg till "Invalid", vilket kan ha ett mer direkt operativt påverkan.

Skillnaden mellan Ogiltig och Hittas inte

Den viktigaste skillnaden är att Ogiltig är en konflikt, medan Inte hittad är en brist på auktoriseringsdata. Ogiltig betyder att valideraren hittade en relevant ROA men att vägen inte följer den. Not Found betyder att ingen tillämplig ROA hittades.

Tänk på två exempel. I det första fallet publicerar en företag en ROA som beviljar AS64500 för 192.0.2.0/24, men AS64510 meddelar prefixet. Routen är ogiltig eftersom ursprunget konfliktar med auktoriseringen. I andra fallet har företaget inte publicerat någon ROA, och AS64500 meddelar prefixet. Sökvägen hittas inte eftersom det inte finns någon auktorisering att utvärdera.

Denna skillnad är viktig vid skapandet av routningspolicy. Många nätverk ger särbehandling till ogiltiga vägar eftersom en befintlig auktorisering indikerar att resursägaren har uttryckt ett specifikt förväntan. "Not Found"-vägar kan övervakas, ges lägre företräde eller accepteras enligt lokal policy. Varje nätverk beslutar hur resultatet ska tillämpas.

Nätverksoperatörer bör också komma ihåg att valideringsresultat kan variera temporerat medan databaser och validerare uppdateras. Om en ROA skapats eller ändrats för bara några minuter sedan kan olika verktyg visa olika tillstånd tills uppdateringen har spridit sig genom valideringssystemet.

Varför kan en laglig väg bli ogiltig?

Den vanligaste orsaken är en ASN-ändring. Ett företag kan ursprungligen annonsera en prefix från en ASN som tillhandahålls av en uppströms eller stödande organisation och senare flytta prefixet till sin egen ASN. Om ROA fortfarande godkänner den gamla ursprunget blir den nya annonsen ogiltig.

En andra orsak är en felaktig maximal prefixlängd. En organisation kan äga en /20, publicera en ROA med maximal längd av /20, och senare meddela två /21 vägar för trafikingenjörsarbete. De mer-specifika meddelandena kan inte täckas av den ursprungliga tillåtelsen. BGP-konfigurationen kan vara avsiktlig, men RPKI-policyen är för restriktiv för det nya designen.

IPv4-overföringar kan skapa liknande problem. Under en överföring kan den administrativa ägaren och routningsorigin förändras vid olika tider. Om den tidigare ägarens auktorisering fortfarande är aktiv medan den nya ägaren annonserar prefixet från ett annat ASN, kan övergången resultera i ett ogiltigt tillstånd.

Ogiltiga poster, felaktiga nätverksgränser och missförstånd angående transitleverantörens roll är andra vanliga orsaker. En leverantör kan bära en kunds väg utan att vara den ursprungliga ASN. ROA behöver normalt godkänna den ASN som visas som vägs ursprung, inte bara den bärare som transporterar trafiken.

Hur man felsöker ett RPKI-ogiltigt resultat

Börja med att skriva ner det exakta prefixet och origin ASN som visas i BGP-annonsen. Lita inte på en förkortad visning eller ett tidigare konfigurationsdokument. Bekräfta adressfamiljen, prefixlängden och origin som observeras av minst en tillförlitlig rutteringsövervakare.

Nästa steg är att undersöka de aktiva ROA:na för den här prefixen. Kontrollera den auktoriserade ASN och maximalt prefixlängd. Om origin ASN inte matchar, bestäm om det är vägen eller auktoriseringen som är fel. Om ASN är korrekt, kontrollera om det annonserade prefixet är mer specifikt än tillåten maximal längd.

Granska de senaste ändringarna. Sök efter en ASN-migrering, uppströmsleverantörsändring, IPv4-overföring, IPv6-deployment, datacenterflytt, vägaggregeringsändring eller BGP-policyuppdatering. De flesta legitima ogiltiga resultat kan kopplas till en nylig ändring som inte reflekterades i RPKI-hantering.

Om ROA är fel, uppdatera den genom den relevanta regionala internetregister, sponsoriserande LIR eller RPKI-hanteringsystem. Om BGP-annonsen är fel, korrigera istället vägpolitiken. Lös inte en rutingssak genom att publicera en onödigt bred ROA, eftersom det kan godkänna annonsningar som aldrig var avsiktade.

Efter att ha gjort korrektionen, låt tid för att arkivet och valideraren ska uppdateras. Kontrollera resultatet igen med en extern valideringstjänst och en BGP-overvakningsskälla. Routen bör återgå till giltig när ursprung och prefixlängd matchar den publicerade auktoriseringen.

Hur RPKI-resultat påverkar BGP-routning

RPKI-validering drar inte automatiskt tillbaka en väg från Internet. Det är det mottagande nätverket som bestämmer hur resultatet används i dess routningspolicy. Vissa operatörer avvisar ogiltiga vägar, medan andra märker dem med lägre preferens, genererar varningar eller fortsätter att acceptera dem under vissa villkor.

En giltig väg kan få normal behandling, men den fortfarande konkurrerar med andra vägar enligt lokal preferens, väglängd, trafikingenjörsregler och leverantörspolitik. En väg som inte hittas kan accepteras av ett nätverk och behandlas mer försiktigt av ett annat. En ogiltig väg kan förbli synlig genom vissa leverantörer, medan den blir ofångbar genom nätverk som tillämpar strikta filtreringar.

Denna skillnad förklarar varför en ogiltig annonsering kan orsaka delvis anslutning. En tjänst kan fungera från ett område men misslyckas från ett annat eftersom olika nätverk tillämpar olika politiker. När man diagnostiserar en driftavbrott är det därför användbart att jämföra valideringsstatus med BGP synlighet från flera platser.

RPKI bör ses som en inmatning till ruttprincipen snarare än en universell ersättning för prefixfilter eller vägövervakning. De starkaste operativa resultaten kommer ofta från att kombinera exakta RPKI-data med noggrant underhållna registries- och ruttuppgifter.

RPKI Validation for IPv4 and IPv6

De tre samma tillstånd gäller för både IPv4 och IPv6. I varje adressfamilj jämförelser valideraren den annonserade prefixen, den ursprungliga AS-nummer och den tillåtna prefixlängden med de tillgängliga ROAs.

IPv4-operationer handlar ofta om relativt små prefix, överföringar, leasingavtal och flera leverantörer. En förändring i ursprungs-ASN eller användning av mer-specifika meddelanden kan snabbt påverka valideringsresultatet. IPv4-resurshållare bör granska RPKI varje gång ett block överförs, leasas, flyttas mellan leverantörer eller annonseras från en ny plats.

IPv6-nätverk får ofta större tilldelningar och kan annonsera en sammanfattning medan de använder mindre interna undernät. Den offentliga ROA ska matcha prefixen som faktiskt annonseras till Internet. Om en IPv6-operatör endast godkänner en sammanfattning men senare annonserar mer specifika vägar, kan dessa vägar bli ogiltiga om maximal längd inte tillåter dem.

A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.

Hur man kontrollerar RPKI-status innan en nätverksändring

Innan du ändrar en ASN, uppströmsleverantör, routaggregationsplan eller adressresurshållare, registrera den nuvarande RPKI-tillståndet. Bekräfta vilken ASN som för närvarande ursprungligen skickar prefixet och om annonsen är giltig, ogiltig eller inte hittad.

Efter att ha förberett den nya routningsdesignen, jämför de förväntade ursprungs- och prefixlängder med de planerade ROA:na. Om ursprunget kommer att förändras, publicera eller uppdatera auktoriseringen innan du annonserar den nya vägen när den operativa schemat tillåter. Under en kontrollerad migrering kan temporär auktorisering för båda ursprung vara lämplig, men arrangementen ska dokumenteras och den gamla auktoriseringen ska tas bort när övergången är klar.

En teknisk förkontroll kan också avslöja relaterade oenskemål. Den Kontroll av IP-resursberedskap kan hjälpa till att granska offentlig registreringsinformation, ursprung ASN-data, ruttobjekt, RPKI-status och BGP-synlighet för en offentlig IPv4- eller IPv6-prefix. Det är en teknisk kontroll snarare än bevis på äganderätt eller överföringskvalifikation, så kontrakt och registervarifiering fortfarande nödvändiga.

Vanliga frågor om RPKI-status

Är RPKI inte hittad samma som ogiltig?

Nr. Ej hittad betyder att ingen tillämplig ROA hittades. Ogiltig betyder att en relevant ROA finns, men BGP-annonsen strider mot den. Ogiltig kräver vanligtvis mer akut undersökning eftersom det representerar en direkt motsättning med publicerad auktorisering.

Kan en giltig väg fortfarande ha ett problem?

Ja. Giltig fastställer endast att ursprungets ASN och prefixlängd matchar en tillämplig ROA. Det kontrollerar inte alla delar av BGP-sökvägen, programvarusäkerhet, IP-reputation, juridisk äganderätt eller tjänstetillgänglighet.

Varför är min väg ogiltig efter att ha bytt leverantör?

Att byta leverantör ensam kan det inte kräva en ny ROA om ursprungs-ASN förblir oförändrad. Dock kan ROA behöva uppdateras om leverantörsförändringen också ändrar ursprungs-ASN eller om den nya leverantören annonserar en annan prefixlängd.

Hur lång tid tar det för en ROA-ändring att visas?

Ändringen måste publiceras av det relevanta RPKI-systemet och hämtas av validerare. Det är vanligt att det uppstår en kort fördröjning. Vid en produktionstillämpning, kontrollera flera valideringskällor och låt tid för uppfärdsintervall.

Skall jag avvisa alla sökningar som inte hittas?

Det beror på din nätverkspolicy och riskmodell. Not Found bevisar inte att en väg är felaktig. Många legitima vägar har ingen ROA. Vissa nätverk accepterar Not Found-vägar medan de tillämpar övervakning eller lägre föredömen; andra använder strikare politiker för valda miljöer.

Kan RPKI skydda både IPv4 och IPv6?

Ja. RPKI stödjer ursprungstillstånd för båda adressfamiljer. Den praktiska konfigurationen måste matcha prefix och prefixlängder som varje nätverk faktiskt annonserar.

RPKI-statusetiketter blir mycket enklare att förstå när man minns den grundläggande skillnaden mellan auktorisering och observation. Ett giltigt resultat innebär att vägen matchar en publicerad auktorisering. Ett ogiltigt resultat innebär att vägen konflikterar med en tillämplig auktorisering. Ett "Hittades inte"-resultat innebär att ingen auktorisering var tillgänglig för valideraren att kontrollera.

Dessa resultat är särskilt viktiga vid ASN-överföringar, leverantörsbyten, IPv4-overföringar, IPv6-deploymenter och nätverksomstruktureringar. En laglig väg kan bli ogiltig när BGP-origin ändras men ROA inte uppdateras, eller när nätverket börjar annonsera prefix som är mer specifika än tillåtet maximum längd.

För pålitliga operationer ska du granska det annonserade prefixet, ursprungs-ASN och maximalt prefixlängd tillsammans. Håll RPKI-posterna i linje med den verkliga routningsdesignen, övervaka förändringar efter publicering och undersök ogiltiga resultat omedelbart. Använd RPKI tillsammans med registerposter, BGP-overvakning, IRR-data och dokumenterad förändringshantering snarare än att betrakta det som en fullständig ersättning för dessa system.

Om du vill fortsätta serien är nästa användbara artikel Hur man åtgärderar en RPKI-ogiltig väg, vilket kan förklara migreringsplanering, överlappande auktoriseringar, leverantörsbyten och praktiska valideringskontroller mer i detalj.