BGP安全现状:31家运营商大检阅

BGP作为互联网路由基石,却存在安全隐患。本文解析BGP劫持原理,介绍RPKI安全框架,并展示如何测试你的ISP是否安全。

💡 快速判断本文深入浅出地解释了BGP协议的安全隐患及RPKI认证机制,适合网络工程师及技术爱好者快速了解BGP劫持原理。内容专业但未涉及实操体验,不适合寻求配置指南的读者。

BGP安全现状:31家运营商大检阅

边界网关协议(BGP)堪称互联网的邮政系统,负责在众多可用路径中为数据选择最佳传输路线。然而,这一关键协议却存在安全隐患,导致多起重大网络中断事件。所幸,一种名为RPKI的认证机制有望为BGP保驾护航。

目前,包括Sprint、Verizon等在内的31家主要运营商已开始部署RPKI。

什么是BGP劫持?

要理解BGP为何如此脆弱,我们需先了解其路由数据包的简化模型。互联网由数千个自治系统(AS)组成,这些系统在全球范围内相互连接,构成一张庞大的网络。

BGP的工作原理是:每个节点仅依据相邻节点提供的信息来决定数据包的转发路径。例如,在A-B-C-D-E的网络中,节点A仅能通过B了解通往E的路径,而B则从A和C获取网络信息,以此类推。

当恶意节点谎报路由信息,欺骗相邻节点时,便发生了BGP劫持。由于缺乏安全协议,错误信息会在节点间迅速传播,直至大量节点错误地采用这些不存在或恶意的路由。

点击“劫持请求”可直观看到数据包被重新路由的过程。为确保BGP安全,我们必须阻止这种错误信息的扩散。鉴于互联网的开放性和分布式特性,我们无法事先阻止恶意节点,因此需要赋予节点验证信息的能力,使其能自主拒绝不可信的路由。

资源公钥基础设施(RPKI)应运而生,这是一种将路由与自治系统关联的安全框架。RPKI利用加密技术,为节点提供验证手段。启用RPKI后,BGP劫持尝试将如何应对?点击“尝试劫持”即可了解RPKI如何通过撤销恶意路由来保护网络。

常见问题

什么是BGP?

边界网关协议(BGP)是互联网的“邮政服务”。当用户发送数据时,BGP负责检查所有可用路径,并选择最佳路线,通常涉及在自治系统间跳跃。欲了解更多,可点击链接。

为什么BGP不安全?

BGP默认不包含任何安全协议,每个自治系统需自行实现“错误路由”过滤。泄露的路由可能导致部分互联网不可达,这通常源于配置错误,但也可能是蓄意的BGP劫持——将流量重定向至其他自治系统以窃取信息,如通过钓鱼或被动监听。

若所有自治系统仅宣布合法路由,BGP即可安全。合法路由指资源所有者允许的公告,需构建过滤器确保只接受合法路由。BGP路由验证有多种方法,可靠性和效率各异,其中RPKI是成熟方案之一。

什么是RPKI?

互联网上路由数量超过80万条,无法手动核查。资源公钥基础设施(RPKI)是一种安全框架,将路由与自治系统关联,利用加密技术在数据到达路由器前进行验证。更多详情可参阅Cloudflare博客。

5月14日,NTT的Job Snijders将举办免费RPKI 101网络研讨会。

测试是如何工作的?

为测试ISP是否安全实施BGP,我们宣布一条合法但无效的路由。若你仍能加载该路由上的网站,说明ISP接受了无效路由,这可能导致路由泄露或劫持。

测试你的ISP地址

访问 https://isbgpsafeyet.com 测试你的ISP。

⚡ 每日一荐,先人一步 电报频道「效率工具情报」每天 11:00 推送精选工具 + 编辑点评,还有网站没有的彩蛋内容。 👉 订阅频道:t.me/toolintel