域间安全路由机制对路由劫持的防御能力研究
2021-01-08王海洋
信息安全研究 2021年1期
关键词:机制
王海洋 杨 言 王 维
1(中关村网络安全与信息化产业联盟 北京 100190) 2(北京国融工发投资管理有限公司 北京 100033)
(2567479016@qq.com)
1 背 景
互联网(Internet)由数量众多的名为自治系统(autonomous system, AS)的子网相互连接形成.截至2020年7月,全球已经有超过17万个自治系统被申请使用,其中与其他网络交互频繁、能被大量互联网使用者观测到的自治系统也超过6万个.自治系统的管理者可以根据自身组织的需求调整内部的网络配置或路由协议,实现自治化网络管理.边界网关协议(border gateway protocol, BGP)是目前自治系统间路由通信唯一被认可的协议.BGP协议要求各个自治系统宣告自身拥有的IP前缀以生成整个互联网的转发路径:每个自治系统收到来自其他AS的BGP路由更新时,会将自身的自治系统号(ASN)添加到名为AS路径的路由属性中,再进一步将该BGP更新传递给其他相邻网络.最终,各个AS会根据自身的路由选择策略维护前往不同前缀的最优路由,实现跨域通信.
然而BGP协议设计之时,主要关注于将阿帕网外部网关协议的集中路由机制转变到一个分布式的网络结构中,假想的应用环境为仅具有较少自治系统且均值得信赖的小型网络,故并未将安全性纳入考虑范围,因此BGP协议缺乏对BGP路由更新报文的安全验证,使得任意自治系统都可以篡改其宣告或转发的路由控制信息,从而影响域间路由过程.
随着网络规模的不断扩大,如今的互联网存在着许多不安全的因素,部分自治系统可以通过篡改BGP更新中的路由……
登录APP查看全文
