رفتن به محتوای اصلی
Koohestun
توضیح کوهستانمسیریابی اینترنتتحلیل مصالحه۱۲ شهریور ۱۴۰۵، ۱:۲۷· 4 دقیقه مطالعه

مکانیک امنیت BGP: مقایسه RPKI، BGPsec و فیلترینگ سنتی مسیر

در مواجهه با تهدیدات مداوم ربایش مسیر در اینترنت، اپراتورهای شبکه باید امنیت رمزنگاری‌شده BGPsec را در مقابل چارچوب سبک‌تر و پرکاربردتر RPKI بسنجند.

به قلم نادر حیدری

عمل‌گرایان RPKI 60%حداکثرگرایان BGPsec 20%اپراتورهای سنتی 20%
عمل‌گرایان RPKI
از استقرار فوری و گسترده اعتبارسنجی مبدأ به عنوان عملی‌ترین دفاع حمایت می‌کنند.
حداکثرگرایان BGPsec
استدلال می‌کنند که تنها اعتبارسنجی کامل مسیر رمزنگاری‌شده می‌تواند اینترنت را در برابر حملات با حمایت دولتی ایمن کند.
اپراتورهای سنتی
به دلیل محدودیت‌های سخت‌افزاری، به فیلترینگ مسیر قدیمی و روابط اعتماد محلی متکی هستند.

اینترنت شبکه‌ای از شبکه‌ها است و پروتکل دروازه مرزی (BGP) به عنوان سرویس پستی جهانی آن عمل می‌کند. هر بار که کاربر یک صفحه وب را درخواست می‌کند، ایمیلی می‌فرستد یا ویدیویی را استریم می‌کند، BGP کارآمدترین مسیر را در میان ده‌ها هزار سیستم مستقل (AS) در سراسر جهان تعیین می‌کند.[3][8]

با این حال، BGP در سال ۱۹۸۹ بر پایه اعتماد مطلق طراحی شد. این پروتکل ذاتاً فرض می‌کند که وقتی یک شبکه ادعا می‌کند مالک یک بلوک خاص از آدرس‌های IP است، حقیقت را می‌گوید. هیچ مکانیزم داخلی برای تأیید هویت یا مجوز در پروتکل پایه وجود ندارد.[5]

این معماری «اعتماد پیش‌فرض» یک آسیب‌پذیری بزرگ به نام ربایش BGP ایجاد می‌کند. اگر یک عامل مخرب – یا صرفاً یک روتر با تنظیمات اشتباه – یک مسیر جعلی را اعلام کند، ترافیک در نظر گرفته شده برای مقصد قانونی به طور مخفیانه به شبکه رباینده هدایت می‌شود.[4][7]

نمونه‌های واقعی از قطعی‌های تصادفی گرفته تا جاسوسی با حمایت دولتی را در بر می‌گیرند. بین سال‌های ۲۰۱۷ تا ۲۰۲۶، انحرافات عمده ترافیک بارها شکنندگی مسیریابی جهانی را آشکار کرده است، که منجر به ارسال ترافیک اروپایی از طریق ارائه‌دهندگان مخابراتی خارجی یا قطع کامل خدمات ابری بزرگ شده است.[2][6]

ربایش BGP زمانی رخ می‌دهد که یک شبکه به دروغ مالکیت یک پیشوند IP را اعلام کند و ترافیک را از مقصد قانونی آن منحرف سازد.

برای ایمن‌سازی این زیرساخت، اپراتورهای شبکه باید بین سه پارادایم اصلی یکی را انتخاب کنند: فیلترینگ سنتی مسیر، زیرساخت کلید عمومی منابع (RPKI)، و پروتکل سخت‌گیرانه رمزنگاری BGPsec.[1][3]

فیلترینگ سنتی مسیر متکی بر لیست‌های دستی یا خودکار از همتایان مورد اعتماد است. مدیران شبکه به صراحت تعریف می‌کنند که کدام پیشوندهای IP را از شبکه‌های همسایه خاص می‌پذیرند و هرگونه اعلامیه‌ای را که خارج از آن پارامترها باشد، حذف می‌کنند.[7]

اگرچه فیلترینگ از نظر محاسباتی ارزان است و نیازی به هماهنگی جهانی ندارد، اما مقیاس‌پذیری ضعیفی دارد. حفظ لیست‌های فیلتر دقیق در میان ده‌ها هزار مسیر پویا جهانی از نظر مدیریتی برای ارائه‌دهندگان ترانزیت ردیف ۱ غیرممکن است و آن را به یک راه‌حل موضعی تبدیل می‌کند، نه یک درمان سیستمی.[2]

اگرچه فیلترینگ از نظر محاسباتی ارزان است و نیازی به هماهنگی جهانی ندارد، اما مقیاس‌پذیری ضعیفی دارد.

RPKI وارد می‌شود، که اینترنت را از اعتماد مفروض به تأیید رمزنگاری مبدأ تغییر می‌دهد. RPKI از مجوزهای مبدأ مسیر (ROA) برای پیوند رمزنگاری یک پیشوند IP به یک شماره AS خاص استفاده می‌کند.[3][8]

هنگامی که یک روتر اعلامیه BGP را دریافت می‌کند، پایگاه داده RPKI را بررسی می‌کند. اگر AS اعلام‌کننده مسیر با امضای رمزنگاری در ROA مطابقت نداشته باشد، مسیر به عنوان نامعتبر علامت‌گذاری شده و قبل از اینکه ترافیک منحرف شود، حذف می‌گردد.[4]

پذیرش RPKI در سطح جهانی افزایش یافته است و به طور مؤثری تنظیمات اشتباه تصادفی و ربایش‌های ساده مبدأ را حذف می‌کند. این فناوری بازدهی بالایی را برای سربار محاسباتی متوسط فراهم می‌کند و آن را به استاندارد فعلی صنعت برای امنیت مسیریابی تبدیل کرده است.[5][6]

با این حال، RPKI یک نقطه کور حیاتی دارد: فقط مبدأ مسیر را اعتبارسنجی می‌کند، نه کل مسیر را. یک مهاجم پیچیده همچنان می‌تواند هاپ‌های میانی در مسیر AS را جعل کند و به طور کامل اعتبارسنجی مبدأ RPKI را دور بزند.[2][4]

در حالی که RPKI مبدأ یک مسیر را با سربار متوسط ایمن می‌کند، BGPsec کل مسیر را با هزینه محاسباتی بسیار بالاتر ایمن می‌سازد.

اینجاست که BGPsec، که در RFC 8205 رسمی شده است، وارد معادله می‌شود. BGPsec یک افزونه برای BGP است که مستلزم آن است که هر روتر در طول مسیر، مسیر را قبل از ارسال به هاپ بعدی، به صورت رمزنگاری امضا کند.[1]

تحت BGPsec، یک روتر کل زنجیره امضاها را اعتبارسنجی می‌کند. اگر هر هاپی جعل یا تغییر یابد، اعتبارسنجی رمزنگاری شکست می‌خورد و ربایش مبتنی بر مسیر از نظر ریاضی غیرممکن می‌شود.[1][5]

مصالحه در اینجا فشار شدید سخت‌افزاری است. BGPsec مستلزم آن است که روترها عملیات رمزنگاری پیچیده را در زمان واقعی برای صدها هزار مسیر انجام دهند، که نیازمند ارتقاء قابل توجه CPU و حافظه در سراسر ستون فقرات جهانی است.[1][7]

علاوه بر این، BGPsec به پذیرش پیوسته نیاز دارد. اگر حتی یک روتر در یک مسیر از BGPsec پشتیبانی نکند، زنجیره امضاها شکسته می‌شود و پروتکل به BGP استاندارد و تأیید نشده باز می‌گردد.[1][3]

پذیرش جهانی RPKI افزایش یافته است زیرا اپراتورهای شبکه اعتبارسنجی مبدأ را برای جلوگیری از نشت‌های تصادفی مسیر در اولویت قرار می‌دهند.

برای اپراتورهای شبکه امروز، تصمیم‌گیری در مورد یافتن یک راه‌حل کامل نیست، بلکه در مورد لایه‌بندی دفاعی است. اجماع صنعت به شدت از استقرار تهاجمی RPKI در حال حاضر حمایت می‌کند، در حالی که BGPsec را به عنوان یک هدف معماری بلندمدت برای زمانی که قابلیت‌های سخت‌افزاری به آن می‌رسند، در نظر می‌گیرد.[4][8]

چرا مهم است

پروتکل دروازه مرزی (BGP) تمام ترافیک جهانی اینترنت را هدایت می‌کند، اما فقدان ذاتی احراز هویت در آن به تنظیمات اشتباه تصادفی یا بازیگران مخرب اجازه می‌دهد تا داده‌های حساس را منحرف کنند. ایمن‌سازی این زیرساخت برای جلوگیری از قطعی‌های گسترده و رهگیری ترافیک با حمایت دولتی حیاتی است.

نکات کلیدی

  1. BGP ذاتاً فاقد احراز هویت است و اینترنت را در برابر ربایش مسیر آسیب‌پذیر می‌کند.
  2. فیلترینگ سنتی مسیر از نظر محاسباتی ارزان است اما از نظر مدیریتی برای ترانزیت جهانی مقیاس‌پذیر نیست.
  3. RPKI مبدأ یک مسیر را اعتبارسنجی می‌کند و نشت‌های تصادفی را با سربار سخت‌افزاری متوسط متوقف می‌سازد.
  4. BGPsec کل مسیر مسیریابی را اعتبارسنجی می‌کند و از جعل‌های پیچیده جلوگیری می‌کند، اما به منابع عظیم CPU نیاز دارد.
  5. اجماع صنعت بر استقرار فوری RPKI است، در حالی که BGPsec به عنوان یک هدف بلندمدت در نظر گرفته می‌شود.

بررسی عمیق دیدگاه‌ها

فیلترینگ سنتی مسیر

لیست‌های پیشوند دستی و خودکار مبتنی بر اعتماد محلی و توافقات همتایان.

مزایا: نیاز به سربار رمزنگاری صفر دارد، روی سخت‌افزارهای قدیمی کاملاً کار می‌کند و کنترل محلی مطلق بر روابط همتایان را به اپراتورها می‌دهد. معایب: از نظر مدیریتی برای ترانزیت جهانی مقیاس‌پذیر نیست، بسیار مستعد خطای انسانی است و در برابر ربایش‌های دور که چندین هاپ دورتر رخ می‌دهند کاملاً بی‌فایده است. شواهد: مطالعات موردی آکادمیک نشان می‌دهد که فیلترینگ دستی به طور مداوم در جلوگیری از ربایش AS ترانزیت در مقیاس جهانی شکست می‌خورد. مناسب برای: مدیریت همتایان مستقیم با شرکای شناخته شده و محلی در یک نقطه تبادل اینترنت (IXP). نامناسب برای: عملیات ستون فقرات ردیف ۱ که ترافیک جهانی را مسیریابی می‌کند.

اعتبارسنجی مبدأ مسیر RPKI

اعتبارسنجی رمزنگاری شبکه مبدأ مسیر برای جلوگیری از اعلامیه‌های غیرمجاز.

مزایا: از اکثریت قریب به اتفاق نشت‌های تصادفی مسیر و ربایش‌های ساده جلوگیری می‌کند، فقط به منابع سخت‌افزاری متوسط نیاز دارد و حتی با پذیرش جزئی جهانی، مزایای امنیتی فوری را فراهم می‌کند. معایب: مسیر AS را اعتبارسنجی نمی‌کند و شبکه‌ها را در برابر حملات پیچیده جعل مسیر آسیب‌پذیر می‌گذارد، جایی که یک عامل مخرب AS خود را به یک مسیر قانونی اضافه می‌کند. شواهد: داده‌های ارائه‌دهندگان ترانزیت بزرگ نشان می‌دهد که RPKI روزانه هزاران مسیر نامعتبر را با موفقیت حذف می‌کند بدون اینکه عملکرد شبکه را کاهش دهد. مناسب برای: ایمن‌سازی اعلامیه‌های خروجی و فیلتر کردن ترافیک ورودی در لبه شبکه‌های سازمانی یا ISP. نامناسب برای: دفاع در برابر دستکاری مسیر با منابع بالا و حمایت دولتی.

اعتبارسنجی مسیر BGPsec

امضای رمزنگاری هر هاپ در مسیر مسیریابی برای اطمینان از یکپارچگی سرتاسری.

مزایا: حفاظت ریاضیاتی دقیقی در برابر ربایش مبدأ و مسیر فراهم می‌کند و تضمین می‌کند که مسیر دقیق ترافیک تأیید شده و دستکاری نشده است. معایب: به دلیل تولید امضای رمزنگاری در زمان واقعی، سربار عظیم CPU و حافظه را بر روترها تحمیل می‌کند و برای عملکرد مؤثر به پذیرش جهانی و پیوسته نیاز دارد. شواهد: RFC 8205 IETF الزامات رمزنگاری را مشخص می‌کند که در حال حاضر فراتر از قابلیت‌های پردازشی روترهای لبه استاندارد است. مناسب برای: زمانی که شتاب‌دهنده‌های سخت‌افزاری آینده فراگیر شوند و دستورات نظارتی انطباق جهانی را اجباری کنند. نامناسب برای: استقرار در روترهای لبه نسل فعلی با قدرت پردازش محدود.

منابع

پوشش منابع

9 منبع

3 دیدگاه شناسایی‌شده

عمل‌گرایان RPKI 60%حداکثرگرایان BGPsec 20%اپراتورهای سنتی 20%
  1. [1]IETFحداکثرگرایان BGPsec

    RFC 8205: BGPsec Protocol Specification

    مطالعه در IETF
  2. [2]ResearchGateاپراتورهای سنتی

    Case Studies Analysis on BGP : Prefix Hijacking and Transit AS

    مطالعه در ResearchGate
  3. [3]Internet Societyعمل‌گرایان RPKI

    What is BGP Hijacking, Anyway?

    مطالعه در Internet Society
  4. [4]Kentikعمل‌گرایان RPKI

    BGP Hijacking: Understanding Threats to Internet Routing

    مطالعه در Kentik
  5. [5]SentinelOneحداکثرگرایان BGPsec

    Border Gateway Protocol (BGP): A Security-First Guide

    مطالعه در SentinelOne
  6. [6]Anapaya Systems

    BGP hijacking examples: a timeline of real-world attacks (2017–2026)

    مطالعه در Anapaya Systems
  7. [7]Ciscoاپراتورهای سنتی

    Understanding the Risks of Traffic Hijacking

    مطالعه در Cisco
  8. [8]Cloudflareعمل‌گرایان RPKI

    What Is BGP Hijacking?

    مطالعه در Cloudflare
  9. [9]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت راهنماها اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.