下一代DNS發展論壇 | 馮登國:構建自主可控的RPKI及安全路由機制

2025年06月29日12:10:15 科技 7984

  2025年6月26日,以「網路根基 中國貢獻」為主題的第四屆下一代dns發展論壇在京舉行。本屆論壇,由中國互聯網協會、中國通信標準化協會指導,互聯網域名系統國家地方聯合工程研究中心(zdns)與互聯網域名管理技術國家工程實驗室聯合主辦。主論壇上,馮登國教授圍繞《rpki:認識與思考》作主題報告。

下一代DNS發展論壇 | 馮登國:構建自主可控的RPKI及安全路由機制 - 天天要聞

  rpki:確保路由通告真實可驗證,防止路由劫持

  馮登國首先介紹了rpki的目的和工作原理。rpki主要使用x.509證書完成對互聯網號碼(或碼號)資源(internet number resource,inr)的所有權和使用權的認證,主要用於自治域號碼和ip地址的驗證。網路運營商通過rpki對bgp中的路由通告進行加密和簽名,保證路由通告可被驗證且是真實的,防止路由劫持等問題。

  馮登國認為,rpki主要由兩部分組成,即路由起源授權(roa)與路由起源驗證(rov)。其中,roa是一個經過數字簽名的證書,授權特定網路宣布對某個互聯網地址空間(即ip地址範圍)的控制權;rov則是指bgp(border gateway protocol,邊界網關協議)路由器利用roa數據來過濾並識別無效的bgp通告的過程。rpki通過使用x.509證書的擴展項來傳輸ip路由起源信息,並依託iana、rir和nir/lir的組織架構,來分配ip地址和as號碼。

  全球高度重視rpki研究工作,推進標準規範制定

  談及rpki的現狀,馮登國介紹,數據顯示,超過50%流量已經傳輸到具有roa的路由上。我們國家也非常重視rpki研究應用及標準化工作。特別是2018年8月,我國主導起草的rfc 8416發布,規範了rpki本地化控制技術。後續,2020年11月,中國科技網部署啟動了基於rpki的路由信息控制認證系統;2024年10月,ietf立項《用於映射源授權(moa)的配置文件》標準提案;發布了yd/t 4572-2023《互聯網碼號資源公鑰基礎設施(rpki)—依賴方技術要求》等一系列相關標準規範。

  馮登國介紹,去年9月3日,美國白宮國家網路主任辦公室(oncd)發布了一份增強互聯網路由安全的路線圖,旨在解決與邊界網關協議(bgp)相關的關鍵安全漏洞。這個路線圖建議,採用rpki系統作為提高互聯網路由安全性的解決方案,並重點介紹了18項行動,包括所有網路運營商應更新風險管理計劃、發布路由起源授權(roa)等;網路服務提供商應部署路由起源驗證(rov)、披露路由安全實踐等內容。

  馮登國提到,根據白宮的路線圖,歐洲約70%的bgp路由已經發布了roa並且rov有效;美國比例僅為39%。

  信任集中、技術進步及視角局限,構成rpki的三大挑戰

  談及rpki面臨的問題和挑戰時,馮登國認為,第一個問題和挑戰是信任集中,使得rpki與dns系統/ssl證書存在同樣的風險,包括「斷根」、「停服」、「斷供」,俄烏衝突中俄羅斯的ssl證書停止服務即為前車之鑒。第二個問題和挑戰是量子計算人工智慧隨著量子計算技術的進步,現用公鑰密碼演算法面臨的威脅越來越大,另外,gpu、分散式算力、雲算力持續增長,人工智慧持續發展,使得算力可迅速調集用於破解目標證書。第三個問題和挑戰是全局視角與本地策略的協調。在本地化的場景中,可能存在聲明對某些資源的持有情況的需求,如在本地化場景中聲明對rfc1918規定的某些保留地址的使用權;互聯網自治域as思想對等,但rpki資源授權是中心化的;以及隨著互聯網的發展,自治域重要程度分化「良莠不齊」,然而rpki和路由機制沒有進行標識區分。

  構建自主可控的rpki體系與安全的路由機制

  馮登國建議,一是在as白名單和分類分級管理方面,針對rpki信任集中化問題,分散信任錨點,實現自治域as分類分級管理;針對rpki全局視角問題,進一步加強本地策略,建立可信任的bgp鄰居關係,減少因誤信惡意路由信息而導致的攻擊風險。

  二是積極部署後量子密碼演算法等技術,針對量子計算和人工智慧的威脅,可採取多方面準備,包括積極部署後量子密碼演算法,部署對稱密鑰管理體系,以應對公鑰密碼演算法被破解的情況。針對可能的rpki根證書私鑰泄露,造成的單點失效情況,可採取門限密碼保護措施,將私鑰拆分成(n,t)的門限,由多個部件共同完成數字簽名;同時增強rpki和路由安全的彈性,增加密碼體系的容錯能力,包括多種密碼體制互為備份等措施。

  馮登國強調,路由機制是通信關鍵信息基礎設施的重要組成部分,構建自主可控的rpki及路由機制意義重大。可考慮採用路由設備集成硬體安全模塊(hsm),實現對密鑰及密碼運算的保護,hsm為設備身份提供信任根錨點;在關鍵自治域,rpki證書及資源授權採用自主可控的密碼演算法;保持路由設備的軟硬體供應鏈可信;以硬體信任根為基礎,構建設備可信環境;構建路由設備網路空間地圖,實現網路狀況的實時應對「挂圖作戰」。同時,積極應對量子計算、人工智慧的挑戰,包括部署後量子密碼演算法、部署對稱密鑰管理體系等來應對這些挑戰,並對自治域as規劃分類分級管理,增強本地策略,以增強rpki彈性和路由安全的彈性,通過這些措施,來打造自主可控的rpki體系,構建安全的路由機制。(記者 李飛)

來源:光明網

科技分類資訊推薦

網購「3C認證」貼紙可助充電寶過安檢?平台緊急下架違規帖子 - 天天要聞

網購「3C認證」貼紙可助充電寶過安檢?平台緊急下架違規帖子

封面新聞記者 宋瀟 實習生 姚媛媛6月26日,民航局發布緊急通知,自6月28日起禁止旅客攜帶沒有3C標識、3C標識不清晰、被召回型號或批次的充電寶乘坐境內航班。然而,6月27日,有網友爆料稱,二手交易平台上有商家公然提供3C認證刻字服務,毫不掩飾以「3C標誌認證,3C刻字,充電寶刻字」「充電寶打鐳射標,3C認證」等為題,宣...
超百萬充電寶召迴風波背後,無底線價格戰該剎車了 - 天天要聞

超百萬充電寶召迴風波背後,無底線價格戰該剎車了

超‌百萬個充電寶突陷安全旋渦,召回、管控、認證質疑接踵而至。‌多家企業密集發布大批量召回通告,民航局緊急收緊航空攜帶新規,多個知名品牌更被發現3C認證存疑。一時間,消費者手中充電寶成了「燙手山芋」——「還能用嗎?」「如何查安全?」「召回咋處
離開中國的鈴木,現在還在海外推出新車? - 天天要聞

離開中國的鈴木,現在還在海外推出新車?

鈴木原廠在 2024 年 11 月初時正式發布品牌首款純電產品 e Vitara,亦為純電概念車 eVX 的量產版,動力規格上擁有前驅與四驅設定、電池容量有著 49kWh 和 61kWh 規格,新車將會是印度制的身份來銷售,並將在夏季於歐洲、印度和日本等市場上
攜充電寶乘機新規發布,深圳機場可提供7天暫存 - 天天要聞

攜充電寶乘機新規發布,深圳機場可提供7天暫存

6月28日起,深圳機場開始執行民航局緊急通知的要求,禁止旅客攜帶沒有3C標識、3C標識不清晰、被召回型號或批次的充電寶乘坐境內航班。新規施行首日,深圳機場多措並舉,在嚴格落實局方要求的同時,儘可能為旅客現場處置不能攜帶的充電寶提供便利,同時增派人員,確保現場運行平穩有序。在深圳機場航站樓內,從出發層入口到...
讓機器人觸覺達人手800倍,上海交大教授正加速機器人「就業上崗」速度 - 天天要聞

讓機器人觸覺達人手800倍,上海交大教授正加速機器人「就業上崗」速度

「機器人的功能再炫酷,最終還是得能『用』。」上海交通大學船舶海洋與建築工程學院長聘副教授馬道林,一直致力於解決具身智能發展的難點——觸覺,這正是機器人能「用」的基礎。馬道林關於這一研究的論文在全球頂級學術會議——國際機器人與自動化大會(ICRA)上獲最佳論文獎,這是4000多篇參會論文中的唯一。而他去年5月...
特斯拉:已在中國大陸地區開放超2100座超級充電站 - 天天要聞

特斯拉:已在中國大陸地區開放超2100座超級充電站

【環球網科技綜合報道】6月29日消息,特斯拉日前宣布,其全球超級充電樁已突破7萬根。截至目前,中國大陸地區已建設開放超2100座特斯拉超級充電站,逾11600根特斯拉超級充電樁,配合超2500根目的地充電樁。特斯拉充電網路的布局也已經100%覆蓋了中國大陸的所有省會城市及直轄市。特斯拉此前曾宣布,中國市場首批V4超級充電...
英偉達新高下,AI伺服器業「賣身」求生與算力「價格崩塌」 - 天天要聞

英偉達新高下,AI伺服器業「賣身」求生與算力「價格崩塌」

【環球網財經綜合報道】本周英偉達股價刷新歷史新高,黃仁勛稱推理需更多算力,然而AI伺服器業內卻暗流涌動。東方IC近期,AI伺服器業內變動頻繁。6月20日晚,傑美特公告籌劃現金購買思騰合力控制權,可能構成重大資產重組,交易完成後將拓展算力相關業務能力。5月19日晚,慧博雲通披露預案,擬收購寶德計算機67.91%股份並募...