APP下载

资源公钥基础设施RPKI:现状与问题

2021-04-17苏莹莹李丹叶洪琳

电信科学 2021年3期
关键词:资源

苏莹莹,李丹,2,叶洪琳

(1. 清华大学,北京 100084;2. 清华大学深圳国际研究生院,广东 深圳 518055)

1 引言

BGP是支持网络之间互联互通的标准协议,作为域间路由至关重要的协议,其对互联网的安全性有着重大影响。但BGP在设计之初并没有充分考虑安全性,AS(autonomous system,自治系统)缺乏对路由通告(BGP宣告)内容真实性的验证,使得BGP很容易受网络管理员错误参数配置或恶意攻击行为的影响。

目前BGP最严重的一个安全威胁是BGP前缀劫持[1]。由于误配置或恶意行为,AS对外宣告了不属于自己的IP地址前缀,从而将发往该IP地址前缀的一部分(或全部)流量吸引过来(前缀/子前缀劫持)或充当中继节点窃听流量(中间人劫持)[2]。

BGP前缀劫持事件每天都在发生,一些大规模的劫持事件更是对网络造成了不可逆转的影响[3-4]。针对BGP前缀劫持问题,较为早期的解决方案是1997年BBN公司提出的S-BGP[5],S-BGP通过在BGP宣告中附加AS的签名来验证IP地址前缀和自治系统号(autonomous system number,ASN)的绑定关系。但由于S-BGP存在密钥管理复杂、计算开销大等缺陷,并没有得以部署。RPKI沿用了S-BGP通过签名将IP地址前缀和ASN绑定的思想,但为了不修改BGP以及尽可能降低边界路由器的开销,RPKI并没有在BGP宣告中附加签名,而是将签名以一种带外的方式独立存储于分布式RPKI资料库中,由专门的服务器获取并验证签名证书,路由器获取验证后的结果指导路由选择。与BGP兼容、带外的设计理念是RPKI能够得以部署的重要原因。

IETF自2012年起对RPKI进行标准化[6],并在之后对与RPKI相关的概念及标准不断进行更新和完善。……

登录APP查看全文

猜你喜欢

资源
让有限的“资源”更有效
污水磷资源回收
基础教育资源展示
崛起·一场青铜资源掠夺战
我给资源分分类
资源回收
做好绿色资源保护和开发
资源再生 欢迎订阅
激活村庄内部治理资源
资源三号卫星控制系统概述及在轨验证