RPKI
RPKI (Resource Public Key Infrastructure) est un cadre de sécurité conçu pour améliorer l’intégrité et la fiabilité du routing Internet. Il aide les opérateurs réseau à s’assurer que les annonces de routage pour les adresses IP et les Autonomous System Numbers (ASNs) sont valides et autorisées par le détenteur légitime des ressources.
RPKI prouve l’association entre des blocs d’adresses IP ou des ASNs spécifiques et les détenteurs de ces ressources de numérotation Internet. Les certificats prouvent le droit d’usage du détenteur sur ses ressources et peuvent être validés cryptographiquement.
RPKI a été développé pour répondre à l’une des principales vulnérabilités de l’Internet : la possibilité d’annonces de routage incorrectes ou malveillantes, telles que les route hijacks ou les route leaks, qui peuvent entraîner l’interception du trafic, des pannes ou d’autres problèmes de sécurité.
RPKI et le RIPE NCC
Le RIPE NCC joue un rôle clé dans le support de RPKI :
- Émission de certificats :
- Le RIPE NCC émet des certificats cryptographiques pour les ressources Internet dans sa région de service.
- Hosted RPKI :
- Le RIPE NCC fournit un service Hosted RPKI gratuit permettant aux membres de créer et de gérer facilement des ROAs via le LIR Portal.
- Formation et support :
- Le RIPE NCC propose des formations, des webinaires et de la documentation pour aider les opérateurs réseau à mettre en œuvre RPKI efficacement.
Avantages de RPKI
- Titularité des ressources vérifiée :
RPKI garantit que les informations de routage correspondent à des ressources déléguées vérifiées, fournissant aux détenteurs de ressources une preuve de titularité pour leurs adresses IP ou leurs ASNs. - Preuve de détention :
Les détenteurs de ressources peuvent démontrer leur possession légitime lorsqu’ils distribuent des ressources à des clients ou des utilisateurs finaux. - Protection par signatures numériques :
Les utilisateurs de ressources peuvent protéger les informations liées à leurs ressources déléguées au moyen de signatures numériques. Toute tentative de modification de ces informations invalidera la signature. - Association sécurisée des ressources :
Seuls les détenteurs de ressources disposant d’un droit délégué approprié d’utiliser des ressources spécifiques peuvent générer des signatures numériques valides, reliant de manière sécurisée les ressources de numérotation Internet à leur détention.
Comment fonctionne RPKI
RPKI utilise des certificats cryptographiques pour vérifier la titularité des ressources Internet et valider les annonces de routage.
Certificats :
- Le RIPE NCC émet des certificats numériques aux détenteurs de ressources (par ex. blocs d’adresses IP ou ASNs).
- Ces certificats prouvent que le détenteur de ressources est autorisé à utiliser les ressources.
Route Origin Authorizations (ROAs) :
- Les détenteurs de ressources peuvent créer des ROAs, qui précisent quels ASNs sont autorisés à annoncer leurs préfixes IP.
- Par exemple, un ROA peut indiquer : « Le préfixe IP 192.0.2.0/24 est autorisé à être annoncé par l’ASN 12345. »
Validation :
- Les opérateurs réseau utilisent des outils compatibles RPKI pour vérifier les annonces de routage par rapport à ces ROAs.
- Si une route correspond à un ROA valide, elle est considérée comme valide. Sinon, elle peut être signalée comme suspecte ou rejetée.
Comment démarrer avec RPKI
- Connectez-vous au RIPE NCC LIR Portal :
Si vous êtes détenteur de ressources, vous pouvez gérer vos certificats RPKI et créer des ROAs directement via le portail LIR.
- Mettez en place des outils de validation :
Utilisez des outils compatibles RPKI pour valider les annonces de routage et garantir un routing sécurisé.
- Surveillez et mettez à jour les ROAs :
Gardez vos ROAs exacts et à jour afin de refléter vos politiques de routage actuelles.