BGP安全现状:31家运营商大检阅
BGP作为互联网路由基石,却存在安全隐患。本文解析BGP劫持原理,介绍RPKI安全框架,并展示如何测试你的ISP是否安全。
BGP安全现状:31家运营商大检阅
边界网关协议(BGP)堪称互联网的邮政系统,负责在众多可用路径中为数据选择最佳传输路线。然而,这一关键协议却存在安全隐患,导致多起重大网络中断事件。所幸,一种名为RPKI的认证机制有望为BGP保驾护航。
目前,包括Sprint、Verizon等在内的31家主要运营商已开始部署RPKI。
什么是BGP劫持?
要理解BGP为何如此脆弱,我们需先了解其路由数据包的简化模型。互联网由数千个自治系统(AS)组成,这些系统在全球范围内相互连接,构成一张庞大的网络。
BGP的工作原理是:每个节点仅依据相邻节点提供的信息来决定数据包的转发路径。例如,在A-B-C-D-E的网络中,节点A仅能通过B了解通往E的路径,而B则从A和C获取网络信息,以此类推。
当恶意节点谎报路由信息,欺骗相邻节点时,便发生了BGP劫持。由于缺乏安全协议,错误信息会在节点间迅速传播,直至大量节点错误地采用这些不存在或恶意的路由。
点击“劫持请求”可直观看到数据包被重新路由的过程。为确保BGP安全,我们必须阻止这种错误信息的扩散。鉴于互联网的开放性和分布式特性,我们无法事先阻止恶意节点,因此需要赋予节点验证信息的能力,使其能自主拒绝不可信的路由。
资源公钥基础设施(RPKI)应运而生,这是一种将路由与自治系统关联的安全框架。RPKI利用加密技术,为节点提供验证手段。启用RPKI后,BGP劫持尝试将如何应对?点击“尝试劫持”即可了解RPKI如何通过撤销恶意路由来保护网络。
常见问题
什么是BGP?
边界网关协议(BGP)是互联网的“邮政服务”。当用户发送数据时,BGP负责检查所有可用路径,并选择最佳路线,通常涉及在自治系统间跳跃。欲了解更多,可点击链接。
为什么BGP不安全?
BGP默认不包含任何安全协议,每个自治系统需自行实现“错误路由”过滤。泄露的路由可能导致部分互联网不可达,这通常源于配置错误,但也可能是蓄意的BGP劫持——将流量重定向至其他自治系统以窃取信息,如通过钓鱼或被动监听。
若所有自治系统仅宣布合法路由,BGP即可安全。合法路由指资源所有者允许的公告,需构建过滤器确保只接受合法路由。BGP路由验证有多种方法,可靠性和效率各异,其中RPKI是成熟方案之一。
什么是RPKI?
互联网上路由数量超过80万条,无法手动核查。资源公钥基础设施(RPKI)是一种安全框架,将路由与自治系统关联,利用加密技术在数据到达路由器前进行验证。更多详情可参阅Cloudflare博客。
5月14日,NTT的Job Snijders将举办免费RPKI 101网络研讨会。
测试是如何工作的?
为测试ISP是否安全实施BGP,我们宣布一条合法但无效的路由。若你仍能加载该路由上的网站,说明ISP接受了无效路由,这可能导致路由泄露或劫持。
测试你的ISP地址
访问 https://isbgpsafeyet.com 测试你的ISP。
项目信息
- 官方网站:https://isbgpsafeyet.com
- GitHub 项目主页:https://github.com/cloudflare/isbgpsafeyet