Cloudflare sito , progettato per attirare l'attenzione sul problema delle fughe di BGP e sulla possibilità di attacchi di reindirizzamento del traffico tramite il protocollo BGP. Il sito consente di controllare l'adozione da parte dei fornitori della tecnologia di filtraggio delle rotte errate e di valutare l'implementazione del supporto RPKI.
Molti operatori rimangono vulnerabili all'arrivo di annunci BGP di sottoreti con informazioni false sulla lunghezza della rotta, reindirizzando il traffico attraverso fornitori terzi. Sempre più spesso emergono casi di utilizzo di BGP per attacchi, in cui i malintenzionati compromettendo l'infrastruttura dei fornitori organizzano reindirizzamenti e intercettazioni del traffico per sostituire siti specifici attraverso attacchi MiTM per modificare le risposte DNS.
La soluzione al problema è l'implementazione di un sistema di autorizzazione degli annunci BGP basato su RPKI (Resource Public Key Infrastructure), che consente di determinare se un annuncio BGP proviene dal legittimo proprietario della rete o meno. Utilizzando RPKI per gli autonomous systems e gli indirizzi IP, viene costruita una catena di fiducia dall'IANA ai registri regionali (RIR), ai fornitori (LIR) e infine ai consumatori, che consente a terzi di verificare che l'operazione sulle risorse sia stata effettuata dal suo proprietario. Sfortunatamente, nonostante i problemi, RPKI non è ancora adottato dalla maggior parte dei fornitori. Il nuovo servizio di Cloudflare consente di monitorare gli operatori problematici e attirare l'attenzione pubblica su di essi.
Fonte: opennet.ru
