Cloudflare spustil službu pro sledování filtrování nesprávných tras BGP

Společnost Cloudflare uvést do provozu сайт isBGPSafeYet.com, navržený tak, aby upozornil na problém úniku nesprávných BGP tras a možnosti provádění útoků na přesměrování provozu pomocí protokolu BGP. Stránky umožňují kontrolovat využití technologie pro filtrování nesprávných tras poskytovateli a vyhodnocovat implementaci podpory RPKI.

Mnoho operátorů zůstává vystaveno reklamám podsítě BGP s fiktivními informacemi o délce trasy, které směrují tranzitní provoz přes poskytovatele třetích stran. Stále častěji se objevují případy využití BGP k útokům, během kterých útočníci kompromitováním infrastruktury poskytovatelů organizují přesměrování a zachycení provozu na spoof konkrétních stránek organizováním útoku MiTM, který nahradí DNS odpovědi.

Řešením problému je zavedení autorizačního systému pro oznámení BGP na základě RPKI (Resource Public Key Infrastructure), který umožňuje určit, zda oznámení BGP pochází od vlastníka sítě či nikoli. Při použití RPKI pro autonomní systémy a IP adresy je vytvořen řetězec důvěry od IANA k regionálním registrátorům (RIR) a poté k poskytovatelům služeb (LIR) a koncovým uživatelům, což umožňuje třetím stranám ověřit, že provoz zdroje byl provádí jeho majitel. Bohužel i přes problémy zatím RPKI většina poskytovatelů nepoužívá. Nová služba Cloudflare vám umožní sledovat problémové operátory a upozornit na ně veřejnost.

Cloudflare spustil službu pro sledování filtrování nesprávných tras BGP

Zdroj: opennet.ru

Přidat komentář