JungleLabs Insights

RPKI Geçerli, Geçersiz ve Bulunamadı: Bu Sonuçlar Ne Anlama Gelir?

Makale

RPKI doğrulama, modern BGP yönlendirme güvenliği için önemli bir parçasıdır. Ağ operatörlerinin, bir Otomatik Sistem Numarasının belirli bir IPv4 veya IPv6 öneki oluşturmak için yetkili olup olmadığını belirlemesine yardımcı olur. Bir router bir yönlendirme bildirimini alındığında, bu bildirimi o adres aralığı için yayınlanan RPKI yetkilendirmesiyle karşılaştırabilir.

Sonuç genellikle Geçerli, Geçersiz veya Bulunamadı olarak gösterilir. Bu üç etiket basit olmakla birlikte sıkça yanlış anlaşılır. Bir Geçerli sonucu, rotanın herhangi bir parçasının mükemmel olduğunu anlamaz. Bir Geçersiz sonucu, kişinin ağ üzerinde saldırdığını anlamaz. Bir Bulunamadı sonucu, ilanın güvenli olmadığını otomatik olarak anlamaz.

Etiketler, bir BGP ilanı ile mevcut Yön Kapsamı Yetkilendirme verileri arasındaki ilişkiyi yalnızca tanımlar. Sonucu doğru şekilde anlayabilmek için üç ayrı bilgiyi karşılaştırmalısınız: ilan edilen IP öneki, kaynak ASN ve yetkilendirme tarafından izin verilen maksimum önek uzunluğu.

Bu makale, RPKI durumlarının her birini pratik terimlerle açıklar, meşru yolların neden geçersiz olabileceğini gösterir ve kendi ASN'lerini, IPv4 kaynaklarını, IPv6 atamalarını veya üst akışı yöneten ağ operatörleri için bir sorun giderme süreci sağlar. Konuyla yeni ilgileniyorsanız, önce bizim rehberimize başlayınız. RPKI nedir? ve sonra oku RPKI'de bir ROA nedir? yetkili kayıt hakkında ayrıntılı bir açıklama için.

RPKI Doğrulaması Nedir?

RPKI, Kaynak Publik Anahtar Altyapısı'nın kısaltmasıdır. Internet numara kaynaklarını dijital imzalı yetkilendirme kayıtları ile ilişkilendirir. Bir IP öneki sahibi veya yetkili yöneticisi, BGP'de bu öneki belirli bir ASN'nin başlatmasına izin veren bir ROA yayınlabilir.

Bir doğrulayıcı, bu imzalı kayıtları toplar, kimliklerini kontrol eder ve ağ operatörleri için doğrulanmış bir veri seti oluşturur. Bir BGP rotası alındığında, operatörün yönlendirme sistemi bu rotayı veri setiyle karşılaştırır. Karşılaştırma üç temel soruyu sorar: Duyurulan önek bir yetkilendirme tarafından kapsanıyor mu? Kaynak ASN, bu yetkilendirmede listelenen ASN mi? Duyurulan önek uzunluğu, izin verilen maksimum uzunluk içinde mi?

Bu sorulara verilen cevaplar RPKI durumunu oluşturur. Durum, BGP yoluyla ilgili her öznitelikten ziyade yol doğrulamasına uygulanır. RPKI, tüm orta ağların doğru olduğuna, trafiğin en iyi yoldan geçtiğine veya adres kaynaklarının satış için yasal olarak mevcut olduğuna dair kanıt sunmaz. Yolun kaynağını güvenle artırabilen odaklanmış bir güvenlik sinyalidir.

RPKI Geçerli Nedir?

Bir rota budur RPKI Geçerli BGP ilanı en az bir uygulanabilir ROA tarafından kapsandığında, kaynak sahibi tarafından yayınlanan yönlendirme yetkisiyle tutarlıdır.

Örneğin, bir şirket kontrol eder 203.0.113.0/24 ve ROA yetki veren bir yayınlar AS64500 orijin oluşturmak /24. Şirket açıklamada bulunursa 203.0.113.0/24 kaynak AS64500, duyuru geçerli dönmelidir. Aynı şey IPv6 örneği için de geçerlidir. 2001:db8:1200::/48 doğru ASN ve izin verilen önek uzunluğu kullanıldığında.

Bir geçerli sonuç pozitif bir sinyaldir, ancak tam bir garanti olarak yorumlanmamalıdır. Rota hâlâ yanlış bir yol, kötü bir iş reputasyonu, eski bir kayıt açıklaması veya başlangıç yetkisinden dışındaki bir operasyonel sorun olabilir. Ağ operatörleri genellikle RPKI'yi BGP izleme, önek filtreleme, kayıt kontrolü ve olay yanıt prosedürleriyle birlikte kullanır.

Bir geçerli durum, ağ değiştiğinde de değişebilir. Bir şirket bir önekini başka bir ASN'e taşır, daha spesifik bir rota açıklamaya başlarsa veya adres planını değiştirirse, mevcut ROA yeni ilanla eşleşmeyebilir. RPKI, mevcut yetkilendirme verilerini yansıtır, bu yüzden normal ağ işlemleri kapsamında bakıma tabi tutulmalıdır.

RPKI Hatalı Ne Anlama Gelir?

Bir rota budur RPKI geçersizdir uygun bir yetki varken, BGP duyurusunun ona karşı geldiği durumda. Çakışma genellikle iki şeyden birini içerir: orijin ASN'si yetkili değil, ya da duyurulan önek, ROA tarafından izin verilen maksimum uzunluktan daha spesifik olur.

Örneğin, bir ROA yetkilendirme AS64500 kaynak olmak 198.51.100.0/24. Eğer AS64510 aynı ön eke sahip olduğunu bildirir, kaynak ASN eşleşmiyor ve yol Geçersiz hale gelir. Sonuç aynı zamanda when AS64500 yetkili olan için /24 amaçlıdır 198.51.100.0/25 while ROA, belirli prefix'leri izin vermemektedir.

Geçersiz, bir kötü amaçlı ele geçirmenin gerçekleştiğini gerektirmez. Geçersiz yollar, çoğu zaman normal operasyonel hatalar nedeniyle oluşur. Bir mühendis, bir ASN taşınmasından sonra ROA'yı güncellemeden unutabilir, bir sağlayıcı, yanlış kaynakla bir müşteri ön eki ilan edebilir veya ağ, maksimum uzunluğu değiştirmeden daha spesifik ön ekler kullanmaya başlayabilir.

Aynı anda, geçersiz bir sonucun göz ardı edilmemesi gerekir. Yetkisiz bir ilan, beklenmeyen bir kaynaktan geçen bir rota sızıntısı veya doğrulama kuralına tabi olan ağlar üzerinden önek ulaşılabilir hale gelmeyebilir durumda olabilecek yapılandırılmaya ilişkin bir hata olabilir. Doğru yanıt, sonucu hızlıca incelemek ve amaçlanan yönlendirme tasarımı ile karşılaştırmaktır.

RPKI Bulunamadı Nedir?

Bir rota budur RPKI Bulunamadı doğrulayıcı, açıklanan öneki için uygulanabilir bir ROA bulamadığında. Bu rotaya ait kaynak ASN'si hakkında onaylayıcı veya reddeden yayınlanmış bir yetki yoktur.

Bulunamadı bazen "bilinmeyen" olarak adlandırılır, çünkü doğrulama sistemi bir sonuca varmak için yeterli yetkilendirme bilgisi olmayabilir. Bu, rotanın geçersiz olduğu anlamına gelmez ve kaynakların yetkisiz olduğu kanıtlanmaz. Internet'te birçok meşru önek, kaynak sahibi henüz bir ROA oluşturmadıysa veya yetkilendirme doğrulayıcıya henüz görünür olmadıysa hâlâ ROA'ya sahip değildir.

ROA'nın olmaması, bir rota doğrulaması yapmak isteyen ağlara ulaşan bilgi miktarını azaltır. Yetkisiz bir ASN aynı önekleri ilan ederse, her iki ilanı da gören bir ağ, yalnızca RPKI kullanarak meşru rotayı yanlış olanından ayırt etmede zorlanabilir.

Kaynak sahipleri, özellikle önemli hizmetleri destekleyen önekler için genellikle doğrularını yayınlamalıdır. Ancak operatörler, "Bulunamadı" dan "Geçerli" ye değiştirmek için acele edilmiş veya çok geniş bir yetkilendirme oluşturmakten kaçınmalıdır. Kötü yapılandırılmış bir ROA, meşru bir rotayı geçersiz hale getirebilir ve bu da daha kısa sürede operasyonel etkileri olabilir.

Geçersiz ve Bulunamayan Arasındaki Fark

En önemli fark budur ki Geçersiz bir çelişki dir, while Yetişkinlik verisi yokluğu. Geçersiz, doğrulayıcının ilgili ROA bulduğu ancak rota ona uymadığı anlamına gelir. Bulunamadı, uygulanabilir bir ROA bulunamadığı anlamına gelir.

İki örnek ele alalım. İlk örnekte, bir şirket ROA onaylayan bir belge yayımlar AS64500 için 192.0.2.0/24, ama AS64510 öncül bildirir. Rota geçersizdir çünkü kaynak, yetkilendirme ile çakışmaktadır. İkincisinde, şirket hiçbir ROA yayınlamamıştır ve AS64500 ön eklentisini açıklar. Rota Bulunamadı çünkü değerlendirme için yetki yok.

Bu fark yönlendirme politikası oluştururken önemlidir. Bazı ağlar, mevcut bir yetkilendirme, kaynak sahibinin özel bir beklenti ifade ettiğini gösterdiğinden, Geçersiz yollar için özel işleme uygular. Bulunamayan yollar yerel politikaya göre izlenebilir, daha düşük tercih edilir veya kabul edilebilir. Her ağ, sonucu uygulama şekline kendi kararını verir.

Ağ sağlayıcıları, doğrulama sonuçlarının depolamalar ve doğrulayıcılar yeniden başlatılırken geçici olarak değişebileceğini de unutmamalıdır. Bir ROA sadece birkaç dakika önce oluşturulduysa veya değiştirildiyse, farklı araçlar güncelleme doğrulama sistemi üzerinden yayılıncaya kadar farklı durumları gösterebilir.

Bir İhlal Edilebilir Yol Neden Geçersiz Olur?

En yaygın neden bir ASN değişikliğidir. Bir şirket, başlangıçta bir üst veya sponsoring kuruluş tarafından sağlanan bir ASN'den bir ön eki ilan edebilir ve daha sonra bu ön eki kendi ASN'ine taşır. ROA hâlâ eski kaynağın yetkisini veriyorsa, yeni ilan geçersiz hale gelir.

İkinci neden yanlış maksimum önek uzunluğudur. Bir kuruluş bir /20, en fazla uzunlukla bir ROA yayımla /20ve daha sonra iki /21 trafik mühendisliği için rotalar. Daha spesifik duyurular, orijinal izin tarafından kapsanmayabilir. BGP yapılandırması bilinçli olabilir, ancak RPKI politikası yeni tasarıma çok kısıtlayıcıdır.

IPv4 aktarımları benzer sorunlara neden olabilir. Bir aktarım sırasında, idari sahibin ve yönlendirme kaynaklarının değişmesi farklı zamanlarda olabilir. Önceki sahibin yetkilendirmesi etkinken yeni sahibin farklı bir ASN'den önek bildirirse, geçiş geçersiz bir durum oluşturabilir.

Tarihi kayıtlar, yanlış ağ sınırları ve transit sağlayıcısının rolüne dair yanlış anlaşılmalar diğer sıklıkla nedenlerdir. Bir sağlayıcı, bir müşteri rotasını, orijin ASN olmaksızın taşıyabilir. ROA genellikle trafiği taşayan taşıyıcı değil, rotanın orijini olarak görünen ASN'i onaylamalıdır.

RPKI Geçersiz Sonuçlarını Sorun Giderme Yöntemleri

Öncelikle BGP bildiriminde gösterilen kesin önek ve kaynak ASN'yi kaydedin. Kısaltılmış bir ekran görüntüsüne veya önceki bir yapılandırma belgesine güvenmeyin. En az bir güvenilir yönlendirme monitörünün gözlemlediği adres ailesini, önek uzunluğunu ve kaynak bilgisini doğrulayın.

Sonra, o önek için etkin ROALarı inceleyin. Yetkili ASN ve maksimum önek uzunluğunu kontrol edin. Eğer köken ASN uyuşmuyorsa, rotanın mı yoksa yetkilendirmenin mi yanlış olduğunu belirleyin. ASN doğruysa, ilan edilen öneğin izin verilen maksimum uzunluktan daha spesifik olup olmadığını kontrol edin.

Son değişiklikleri gözden geçirin. ASN geçişi, üst akış sağlayıcı değişikliği, IPv4 aktarımı, IPv6 dağıtımı, veri merkezi taşıması, yönlendirme toplama değişikliği veya BGP politikası güncellemesi olup olmadığını kontrol edin. En çok meşru Hatalı sonuçlar, RPKI yönetimi içinde yansıtılmamış son değişiklikle bağlantılıdır.

Eğer ROA yanlışsa, ilgili Bölgesel Internet Kayıt Ofisine, destekleyen LIR'ye veya RPKI yönetim sistemine güncelleyin. Eğer BGP açıklaması yanlışsa, rotayı düzeltmek yerine rotaya politikayı düzeltin. Asla niyetiniz olmayan açıklamaları yetkilendirebilecek şekilde gereksiz yere geniş bir ROA yayımlamayın.

Düzeltmeyi yaptıktan sonra, depo ve doğrulayıcıyı yenilemek için zaman tanı. Sonucu bir dış doğrulama hizmeti ve BGP izleme kaynağı kullanarak tekrar kontrol edin. Yönlendirme, kaynak ve önek uzunluğu yayınlanmış yetkilendirmeyle eşleştiğinde "Geçerli" durumuna dönmelidir.

RPKI Sonuçları BGP Yönlendirme Üzerine Etkileri

RPKI doğrulama, bir rotayı internetten otomatik olarak çekmez. Alıcı ağ, sonucu yönlendirme politikasında nasıl kullanacağını karar verir. Bazı operatörler geçersiz yolları reddederken, diğerleri onları daha düşük tercihle etiketler, uyarılar oluşturur veya belirli koşullar altında kabul etmeye devam eder.

Bir geçerli yol normal işlem görür, ancak yerel tercihe, yol uzunluğuna, trafiğin mühendislik kurallarına ve sağlayıcı politikasına göre diğer yollara karşı yarışır. Bulunamayan bir yol, bir ağ tarafından kabul edilebilirken başka bir ağ tarafından daha dikkatli ele alınabilir. Geçersiz bir yol, bazı sağlayıcılar tarafından görünür kalabilirken, sıkı filtreleme uygulayan ağlarda erişilemez hale gelebilir.

Bu fark, geçersiz bir duyurunun kısmi bağlanabilirlik neden olabileceğini açıklar. Farklı ağlar farklı politikalar uyguladığından, bir hizmet bir bölgeye göre çalışırken başka bir bölgeden başarısız olabilir. Bölgelerden farklı BGP görünürlüğünü doğrulama durumuyla karşılaştırmak, bu yüzden bir kesinti tespit ederken faydalıdır.

RPKI, öncelikle yönlendirme politikasının bir girdisi olarak değil, önek filtreleri veya yönlendirme izleme için evrensel bir alternatif olarak görülmemelidir. En güçlü operasyonel sonuçlar genellikle doğru RPKI verilerinin dikkatle bakımlı tutulan kayıt ve yönlendirme kayıtlarıyla birleştirilmesinden elde edilir.

RPKI Validation for IPv4 and IPv6

Aynı üç durum, hem IPv4 hem de IPv6 için geçerlidir. Her adres ailesinde, doğrulayıcı ilan edilen önek, kaynak ASN ve izin verilen önek uzunluğunu mevcut ROALARLA karşılaştırır.

IPv4 işlemleri genellikle küçük önekler, aktarım anlaşmaları, kiralama düzenleri ve birden fazla sağlayıcı içerir. Kaynak ASN'de bir değişiklik veya daha spesifik ilanların kullanılması doğrulama sonucunu hızlıca etkileyebilir. IPv4 kaynak sahipleri, bir blok aktarıldığında, kiralandığında, sağlayıcılar arasında taşındığında veya yeni bir konumdan ilan edildiğinde RPKI'yi incelemelidir.

IPv6 ağları genellikle daha büyük atamalar alır ve küçük iç alt ağları kullanırken bir toplama bildirir. Kamuya açık ROA, Internet'e asıl olarak bildirilen öneklerle eşleşmelidir. IPv6 operatörü sadece bir toplamı onaylarsa ancak daha sonra daha spesifik yolları yayarsa, bu yollar maksimum uzunluk, onları geçersiz hale getirebilir.

A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.

Ağ Değişikliği Öncesi RPKI Durumunu Nasıl Kontrol Edersiniz

Bir ASN, üst akış sağlayıcısı, yol toplama planı veya adres kaynak sahibi değişmeden önce mevcut RPKI durumunu kaydedin. Hangi ASN'in şu anda öne çıkan ön eki ve ilanın geçerli, geçersiz veya bulunamaz olup olmadığını onaylayın.

Yeni yönlendirme tasarımı hazırlandıktan sonra, beklenen kaynak ve önek uzunluklarını planlanan ROA'larla karşılaştırın. Kaynak değişecekseniz, operasyonel takvime uygun olduğunda yeni yolu ilan etmeden önce yetkilendirmeyi yayınlayın veya güncelleyin. Kontrollü bir geçiş sırasında, her iki kaynak için geçici yetkilendirme uygun olabilir, ancak düzenlemeye geçiş tamamlandığında belgeleştirilmeli ve eski yetkilendirme kaldırılmalıdır.

Bir teknik ön kontrol, ilgili tutarsızlıkları da ortaya çıkarabilir. The IP Kaynağı Hazırlık Denetleyicisi kamu, bir kamu IPv4 veya IPv6 öneki için kamu kayıtları bilgilerini, köken ASN verilerini, yol nesnelerini, RPKI durumunu ve BGP görünürliğini inceleyebilir. Bu, sahiplik veya geçiş uygunluğuna kanıt olmayan teknik bir kontroldür, bu yüzden sözleşmeli ve kayıt doğrulaması gerekli kalmaya devam eder.

RPKI Durumu Hakkında Sıkça Sorulan Sorular

RPKI Bulunamadı, geçersiz mi demektir?

Yok. Bulunamadı, uygulanabilir ROA bulunamadığını belirtir. Geçersiz, ilgili bir ROA'nın var olduğu ancak BGP ilanının onunla çeliştiğini belirtir. Geçersiz, yayınlanan yetkilendirmeye doğrudan bir uyuşmazlık temsil ettiği için daha acil bir incelemeyi gerektirir.

Geçerli bir rota sorun olabilir mi?

Evet. Geçerli sadece kaynak ASN ve önek uzunluğunun uygulanabilir bir ROA ile eşleştiğini onaylar. BGP yolu, uygulama güvenliği, IP teşhis gücü, yasal sahiplik veya hizmet mevcudiyeti gibi her şeyi doğrulamaz.

Yolda sağlayıcıyı değiştirdikten sonra neden geçersiz?

Yalnızca taşıyıcıyı değiştirmek, kaynak ASN aynı kalırsa yeni bir ROA gerektirmeyebilir. Ancak sağlayıcı değişikliği aynı zamanda kaynak ASN'yi değiştiriyorsa, veya yeni sağlayıcı farklı bir önek uzunluğu duyuruyorsa, ROA güncellenmelidir.

ROA değişikliğinin görünmesi ne kadar sürer?

Değişiklik, ilgili RPKI sistemi tarafından yayınlanmalı ve doğrulayıcılar tarafından alınmalıdır. Kısa bir gecikme olma ihtimali yaygındır. Üretim değişikliği sırasında, daha fazla doğrulama kaynağı kontrol edilmeli ve yenileme aralıkları için zaman ayrılmalıdır.

Herhangi bir "Bulunamadı" rotunu reddetmeli miyim?

Bu, ağ politikanıza ve risk modelinize bağlıdır. Bulunamaz, bir rotanın yanlış olduğunu kanıtlamaz. ROA'sız birçok meşru rota vardır. Bazı ağlar, Bulunamaz rotaları izleme veya daha düşük tercih uygularken kabul eder; diğerleri ise seçilmiş ortamlar için daha katı politikalar kullanır.

RPKI, hem IPv4 hem de IPv6'ü koruyabilir mi?

Evet. RPKI, her iki adres ailesi için kaynak yetkilendirmesini destekler. Uygulamalı yapılandırma, her ağın gerçekten bildirdiği önekler ve önek uzunlukları ile eşleşmelidir.

RPKI durum etiketleri, yetkilendirme ve gözlem arasındaki temel farkı hatırladığınızda çok daha kolay anlaşılır. Geçerli sonuç, rotanın yayınlanan bir yetkilendirmeye uyduğunu gösterir. Geçersiz sonuç, rotanın uygulanabilir bir yetkilendirmeye çeliştiğini gösterir. Bulunamadı sonucu, doğrulayıcı için kontrol etmek üzere hiçbir yetkilendirme bulunmadığını gösterir.

Bu sonuçlar, ASN geçişleri, sağlayıcı değişiklikleri, IPv4 aktarımı, IPv6 dağıtımı ve ağ yeniden tasarımı sırasında özellikle önemlidir. Bir sahici rota, BGP kökeni değiştiğinde ancak ROA güncellenmediyse geçersiz hale gelebilir, ya da ağ, izin verilen maksimum uzunluktan daha spesifik önekler açıklamaya başladığında.

Güvenilir işlemler için ilan edilen öneki, kaynak ASN'sini ve maksimum önek uzunluğunu birlikte inceleyin. RPKI kayıtlarını gerçek yönlendirme tasarımıyla senkronize edin, yayınlandıktan sonra değişiklikleri izleyin ve geçersiz sonuçları hızlı bir şekilde inceleyin. RPKI'yi bu sistemlerin tamamlayıcısı olarak değil, kayıt kayıtları, BGP izleme, IRR verileri ve belgelenmiş değişim yönetimi ile birlikte kullanın.

Devam serisini istiyorsanız, daha fazla ayrıntıda geçiş planlaması, çakışan yetkiler, sağlayıcı değişiklikleri ve pratik doğrulama kontrolleri hakkında bilgi veren How to Fix an RPKI Invalid Route makalesi bir sonraki faydalı makaledir.