下一代DNS发展论坛 | 冯登国:构建自主可控的RPKI及安全路由机制

2025年06月29日12:10:15 科技 7984

  2025年6月26日,以“网络根基 中国贡献”为主题的第四届下一代dns发展论坛在京举行。本届论坛,由中国互联网协会、中国通信标准化协会指导,互联网域名系统国家地方联合工程研究中心(zdns)与互联网域名管理技术国家工程实验室联合主办。主论坛上,冯登国教授围绕《rpki:认识与思考》作主题报告。

下一代DNS发展论坛 | 冯登国:构建自主可控的RPKI及安全路由机制 - 天天要闻

  rpki:确保路由通告真实可验证,防止路由劫持

  冯登国首先介绍了rpki的目的和工作原理。rpki主要使用x.509证书完成对互联网号码(或码号)资源(internet number resource,inr)的所有权和使用权的认证,主要用于自治域号码和ip地址的验证。网络运营商通过rpki对bgp中的路由通告进行加密和签名,保证路由通告可被验证且是真实的,防止路由劫持等问题。

  冯登国认为,rpki主要由两部分组成,即路由起源授权(roa)与路由起源验证(rov)。其中,roa是一个经过数字签名的证书,授权特定网络宣布对某个互联网地址空间(即ip地址范围)的控制权;rov则是指bgp(border gateway protocol,边界网关协议)路由器利用roa数据来过滤并识别无效的bgp通告的过程。rpki通过使用x.509证书的扩展项来传输ip路由起源信息,并依托iana、rir和nir/lir的组织架构,来分配ip地址和as号码。

  全球高度重视rpki研究工作,推进标准规范制定

  谈及rpki的现状,冯登国介绍,数据显示,超过50%流量已经传输到具有roa的路由上。我们国家也非常重视rpki研究应用及标准化工作。特别是2018年8月,我国主导起草的rfc 8416发布,规范了rpki本地化控制技术。后续,2020年11月,中国科技网部署启动了基于rpki的路由信息控制认证系统;2024年10月,ietf立项《用于映射源授权(moa)的配置文件》标准提案;发布了yd/t 4572-2023《互联网码号资源公钥基础设施(rpki)—依赖方技术要求》等一系列相关标准规范。

  冯登国介绍,去年9月3日,美国白宫国家网络主任办公室(oncd)发布了一份增强互联网路由安全的路线图,旨在解决与边界网关协议(bgp)相关的关键安全漏洞。这个路线图建议,采用rpki系统作为提高互联网路由安全性的解决方案,并重点介绍了18项行动,包括所有网络运营商应更新风险管理计划、发布路由起源授权(roa)等;网络服务提供商应部署路由起源验证(rov)、披露路由安全实践等内容。

  冯登国提到,根据白宫的路线图,欧洲约70%的bgp路由已经发布了roa并且rov有效;美国比例仅为39%。

  信任集中、技术进步及视角局限,构成rpki的三大挑战

  谈及rpki面临的问题和挑战时,冯登国认为,第一个问题和挑战是信任集中,使得rpki与dns系统/ssl证书存在同样的风险,包括“断根”、“停服”、“断供”,俄乌冲突中俄罗斯的ssl证书停止服务即为前车之鉴。第二个问题和挑战是量子计算人工智能随着量子计算技术的进步,现用公钥密码算法面临的威胁越来越大,另外,gpu、分布式算力、云算力持续增长,人工智能持续发展,使得算力可迅速调集用于破解目标证书。第三个问题和挑战是全局视角与本地策略的协调。在本地化的场景中,可能存在声明对某些资源的持有情况的需求,如在本地化场景中声明对rfc1918规定的某些保留地址的使用权;互联网自治域as思想对等,但rpki资源授权是中心化的;以及随着互联网的发展,自治域重要程度分化“良莠不齐”,然而rpki和路由机制没有进行标识区分。

  构建自主可控的rpki体系与安全的路由机制

  冯登国建议,一是在as白名单和分类分级管理方面,针对rpki信任集中化问题,分散信任锚点,实现自治域as分类分级管理;针对rpki全局视角问题,进一步加强本地策略,建立可信任的bgp邻居关系,减少因误信恶意路由信息而导致的攻击风险。

  二是积极部署后量子密码算法等技术,针对量子计算和人工智能的威胁,可采取多方面准备,包括积极部署后量子密码算法,部署对称密钥管理体系,以应对公钥密码算法被破解的情况。针对可能的rpki根证书私钥泄露,造成的单点失效情况,可采取门限密码保护措施,将私钥拆分成(n,t)的门限,由多个部件共同完成数字签名;同时增强rpki和路由安全的弹性,增加密码体系的容错能力,包括多种密码体制互为备份等措施。

  冯登国强调,路由机制是通信关键信息基础设施的重要组成部分,构建自主可控的rpki及路由机制意义重大。可考虑采用路由设备集成硬件安全模块(hsm),实现对密钥及密码运算的保护,hsm为设备身份提供信任根锚点;在关键自治域,rpki证书及资源授权采用自主可控的密码算法;保持路由设备的软硬件供应链可信;以硬件信任根为基础,构建设备可信环境;构建路由设备网络空间地图,实现网络状况的实时应对“挂图作战”。同时,积极应对量子计算、人工智能的挑战,包括部署后量子密码算法、部署对称密钥管理体系等来应对这些挑战,并对自治域as规划分类分级管理,增强本地策略,以增强rpki弹性和路由安全的弹性,通过这些措施,来打造自主可控的rpki体系,构建安全的路由机制。(记者 李飞)

来源:光明网

科技分类资讯推荐

网购“3C认证”贴纸可助充电宝过安检?平台紧急下架违规帖子 - 天天要闻

网购“3C认证”贴纸可助充电宝过安检?平台紧急下架违规帖子

封面新闻记者 宋潇 实习生 姚媛媛6月26日,民航局发布紧急通知,自6月28日起禁止旅客携带没有3C标识、3C标识不清晰、被召回型号或批次的充电宝乘坐境内航班。然而,6月27日,有网友爆料称,二手交易平台上有商家公然提供3C认证刻字服务,毫不掩饰以“3C标志认证,3C刻字,充电宝刻字”“充电宝打镭射标,3C认证”等为题,宣...
超百万充电宝召回风波背后,无底线价格战该刹车了 - 天天要闻

超百万充电宝召回风波背后,无底线价格战该刹车了

超‌百万个充电宝突陷安全旋涡,召回、管控、认证质疑接踵而至。‌多家企业密集发布大批量召回通告,民航局紧急收紧航空携带新规,多个知名品牌更被发现3C认证存疑。一时间,消费者手中充电宝成了“烫手山芋”——“还能用吗?”“如何查安全?”“召回咋处
离开中国的铃木,现在还在海外推出新车? - 天天要闻

离开中国的铃木,现在还在海外推出新车?

铃木原厂在 2024 年 11 月初时正式发布品牌首款纯电产品 e Vitara,亦为纯电概念车 eVX 的量产版,动力规格上拥有前驱与四驱设定、电池容量有着 49kWh 和 61kWh 规格,新车将会是印度制的身份来销售,并将在夏季于欧洲、印度和日本等市场上
携充电宝乘机新规发布,深圳机场可提供7天暂存 - 天天要闻

携充电宝乘机新规发布,深圳机场可提供7天暂存

6月28日起,深圳机场开始执行民航局紧急通知的要求,禁止旅客携带没有3C标识、3C标识不清晰、被召回型号或批次的充电宝乘坐境内航班。新规施行首日,深圳机场多措并举,在严格落实局方要求的同时,尽可能为旅客现场处置不能携带的充电宝提供便利,同时增派人员,确保现场运行平稳有序。在深圳机场航站楼内,从出发层入口到...
让机器人触觉达人手800倍,上海交大教授正加速机器人“就业上岗”速度 - 天天要闻

让机器人触觉达人手800倍,上海交大教授正加速机器人“就业上岗”速度

“机器人的功能再炫酷,最终还是得能‘用’。”上海交通大学船舶海洋与建筑工程学院长聘副教授马道林,一直致力于解决具身智能发展的难点——触觉,这正是机器人能“用”的基础。马道林关于这一研究的论文在全球顶级学术会议——国际机器人与自动化大会(ICRA)上获最佳论文奖,这是4000多篇参会论文中的唯一。而他去年5月...
特斯拉:已在中国大陆地区开放超2100座超级充电站 - 天天要闻

特斯拉:已在中国大陆地区开放超2100座超级充电站

【环球网科技综合报道】6月29日消息,特斯拉日前宣布,其全球超级充电桩已突破7万根。截至目前,中国大陆地区已建设开放超2100座特斯拉超级充电站,逾11600根特斯拉超级充电桩,配合超2500根目的地充电桩。特斯拉充电网络的布局也已经100%覆盖了中国大陆的所有省会城市及直辖市。特斯拉此前曾宣布,中国市场首批V4超级充电...
英伟达新高下,AI服务器业“卖身”求生与算力“价格崩塌” - 天天要闻

英伟达新高下,AI服务器业“卖身”求生与算力“价格崩塌”

【环球网财经综合报道】本周英伟达股价刷新历史新高,黄仁勋称推理需更多算力,然而AI服务器业内却暗流涌动。东方IC近期,AI服务器业内变动频繁。6月20日晚,杰美特公告筹划现金购买思腾合力控制权,可能构成重大资产重组,交易完成后将拓展算力相关业务能力。5月19日晚,慧博云通披露预案,拟收购宝德计算机67.91%股份并募...