白宮宣布將BGP安全問題列為國家優先事項
至少三十年來,邊界網關協定(BGP)一直是網際網路的主要路由技術。與20 世紀80 年代開發的其他基本網路協定一樣,BGP 在設計之初並沒有考慮到安全性,這一點顯而易見。
在發生多起與不同自治系統間流量路由相關的事件後,白宮決定解決邊界網關協定的安全性問題。美國政府已責成白宮國家網路總監辦公室制定一份路線圖,以加強透過BGP 管理的路由程序的安全性。
根據白宮的新聞稿,古老的BGP 是與現代互聯網同時出現的最基本的協議之一。這項標準化技術為7 萬多個獨立網路或自治系統提供了有效協作和交換資料包的實用方法。雲端供應商、網路服務供應商、大學、公用事業部門甚至政府機構都依賴BGP 來連接我們今天所知的網路。
然而,傳統的BGP 實務並沒有規定具體的安全措施來保護AS 之間的這些關鍵路由程序。網路流量可以被蓄意惡意轉移,而且已經被轉移,這為網路犯罪分子或間諜機構提供了一個強大的工具,用於暴露或竊取個人資訊、破壞關鍵交易或基礎設施運作等。
近年來,BGP 路由的流量曾多次被劫持和濫用,因此白宮現在將該協定視為其最優先的技術安全事項之一。國家網路總監辦公室制定的路線圖旨在為BGP 實施強大的安全措施提供”藍圖”,包括採用資源公鑰基礎設施。
白宮將RPKI 描述為一種成熟的、可立即實施的方法,用於減少BGP 安全漏洞。 RPKI 包括路由起源驗證(ROV) 和路由起源授權(ROA),它們協同工作以驗證宣布流量路徑的遠端網路的權威性並檢查訊息的真實性。
根據ONCD 的路線圖,歐洲目前在RPKI 應用方面領先美國,70% 的BGP 路由使用ROA 和ROV 來確保路由流量安全。白宮預計,到今年年底,超過60% 的美國聯邦機構或”聯邦政府的廣告IP 空間”將被註冊服務協議覆蓋,並將為聯邦網路建立ROA。
ONCD 也將在公共和私營利益相關者之間建立新的合作夥伴關係,為網路營運商有效評估路由安全制定新的框架。最終目標是確保在網路基礎設施內營運的所有實體全面採用RPKI 安全措施。