Cloudflare Webseite , die darauf abzielt, auf das Problem von fehlerhaften BGP-Routen und die Möglichkeit von Umleitungsangriffen über das BGP-Protokoll aufmerksam zu machen. Die Webseite ermöglicht es, die Anwendung von Filtertechnologien durch Anbieter für fehlerhafte Routen zu überprüfen und die Einführung von RPKI-Unterstützung zu bewerten.
Viele Betreiber sind weiterhin ungeschützt gegenüber BGP-Ankündigungen von Subnetzen mit irreführenden Informationen zur Routenlänge, die den Transitverkehr über Dritte leiten. Immer häufiger werden Fälle gemeldet, in denen BGP für Angriffe verwendet wird, bei denen Angreifer durch Kompromittierung der Infrastruktur von Anbietern Umleitungen und Traffic-Überwachungen organisieren, um bestimmte Webseiten durch MiTM-Angriffe zu ersetzen und DNS-Antworten zu manipulieren.
Eine Lösung des Problems ist die Einführung eines Authentifizierungssystems für BGP-Ankündigungen auf Basis von RPKI (Resource Public Key Infrastructure), das es ermöglicht festzustellen, ob eine BGP-Ankündigung vom Eigentümer des Netzwerks stammt oder nicht. Bei Nutzung von RPKI für autonome Systeme und IP-Adressen wird eine Vertrauenskette von der IANA zu den regionalen Registrierungsstellen (RIRs) und dann zu den Anbietern (LIR) und Endverbrauchern aufgebaut, die es Dritten ermöglicht zu bestätigen, dass der Vorgang mit der Ressource von deren Eigentümer durchgeführt wurde. Leider wird RPKI bislang von den meisten Anbietern nicht angewendet. Der neue Dienst von Cloudflare ermöglicht es, problematische Betreiber zu identifizieren und öffentliche Aufmerksamkeit auf sie zu lenken.
Quelle: opennet.ru
