点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:下一代DNS发展论坛|冯登国:构建自主可控的RPKI及安全路由机制
首页> 专题频道> 国内专题> 第四届下一代DNS发展论坛> 共话域名 > 正文

下一代DNS发展论坛|冯登国:构建自主可控的RPKI及安全路由机制

来源:光明网2025-06-29 11:35

  2025年6月26日,以“网络根基 中国贡献”为主题的第四届下一代DNS发展论坛在京举行。本届论坛,由中国互联网协会、中国通信标准化协会指导,互联网域名系统国家地方联合工程研究中心(ZDNS)与互联网域名管理技术国家工程实验室联合主办。主论坛上,冯登国教授围绕《RPKI:认识与思考》作主题报告。

下一代DNS发展论坛|冯登国:构建自主可控的RPKI及安全路由机制

  RPKI:确保路由通告真实可验证,防止路由劫持

  冯登国首先介绍了RPKI的目的和工作原理。RPKI主要使用X.509证书完成对互联网号码(或码号)资源(Internet Number Resource,INR)的所有权和使用权的认证,主要用于自治域号码和IP地址的验证。网络运营商通过RPKI对BGP中的路由通告进行加密和签名,保证路由通告可被验证且是真实的,防止路由劫持等问题。

  冯登国认为,RPKI主要由两部分组成,即路由起源授权(ROA)与路由起源验证(ROV)。其中,ROA是一个经过数字签名的证书,授权特定网络宣布对某个互联网地址空间(即IP地址范围)的控制权;ROV则是指BGP(Border Gateway Protocol,边界网关协议)路由器利用ROA数据来过滤并识别无效的BGP通告的过程。RPKI通过使用X.509证书的扩展项来传输IP路由起源信息,并依托IANA、RIR和NIR/LIR的组织架构,来分配IP地址和AS号码。

  全球高度重视RPKI研究工作,推进标准规范制定

  谈及RPKI的现状,冯登国介绍,数据显示,超过50%流量已经传输到具有ROA的路由上。我们国家也非常重视RPKI研究应用及标准化工作。特别是2018年8月,我国主导起草的RFC 8416发布,规范了RPKI本地化控制技术。后续,2020年11月,中国科技网部署启动了基于RPKI的路由信息控制认证系统;2024年10月,IETF立项《用于映射源授权(MOA)的配置文件》标准提案;发布了YD/T 4572-2023《互联网码号资源公钥基础设施(RPKI)—依赖方技术要求》等一系列相关标准规范。

  冯登国介绍,去年9月3日,美国白宫国家网络主任办公室(ONCD)发布了一份增强互联网路由安全的路线图,旨在解决与边界网关协议(BGP)相关的关键安全漏洞。这个路线图建议,采用RPKI系统作为提高互联网路由安全性的解决方案,并重点介绍了18项行动,包括所有网络运营商应更新风险管理计划、发布路由起源授权(ROA)等;网络服务提供商应部署路由起源验证(ROV)、披露路由安全实践等内容。

  冯登国提到,根据白宫的路线图,欧洲约70%的BGP路由已经发布了ROA并且ROV有效;美国比例仅为39%。

  信任集中、技术进步及视角局限,构成RPKI的三大挑战

  谈及RPKI面临的问题和挑战时,冯登国认为,第一个问题和挑战是信任集中,使得RPKI与DNS系统/SSL证书存在同样的风险,包括“断根”、“停服”、“断供”,俄乌冲突中俄罗斯的SSL证书停止服务即为前车之鉴。第二个问题和挑战是量子计算和人工智能。随着量子计算技术的进步,现用公钥密码算法面临的威胁越来越大,另外,GPU、分布式算力、云算力持续增长,人工智能持续发展,使得算力可迅速调集用于破解目标证书。第三个问题和挑战是全局视角与本地策略的协调。在本地化的场景中,可能存在声明对某些资源的持有情况的需求,如在本地化场景中声明对RFC1918规定的某些保留地址的使用权;互联网自治域AS思想对等,但RPKI资源授权是中心化的;以及随着互联网的发展,自治域重要程度分化“良莠不齐”,然而RPKI和路由机制没有进行标识区分。

  构建自主可控的RPKI体系与安全的路由机制

  冯登国建议,一是在AS白名单和分类分级管理方面,针对RPKI信任集中化问题,分散信任锚点,实现自治域AS分类分级管理;针对RPKI全局视角问题,进一步加强本地策略,建立可信任的BGP邻居关系,减少因误信恶意路由信息而导致的攻击风险。

  二是积极部署后量子密码算法等技术,针对量子计算和人工智能的威胁,可采取多方面准备,包括积极部署后量子密码算法,部署对称密钥管理体系,以应对公钥密码算法被破解的情况。针对可能的RPKI根证书私钥泄露,造成的单点失效情况,可采取门限密码保护措施,将私钥拆分成(n,t)的门限,由多个部件共同完成数字签名;同时增强RPKI和路由安全的弹性,增加密码体系的容错能力,包括多种密码体制互为备份等措施。

  冯登国强调,路由机制是通信关键信息基础设施的重要组成部分,构建自主可控的RPKI及路由机制意义重大。可考虑采用路由设备集成硬件安全模块(HSM),实现对密钥及密码运算的保护,HSM为设备身份提供信任根锚点;在关键自治域,RPKI证书及资源授权采用自主可控的密码算法;保持路由设备的软硬件供应链可信;以硬件信任根为基础,构建设备可信环境;构建路由设备网络空间地图,实现网络状况的实时应对“挂图作战”。同时,积极应对量子计算、人工智能的挑战,包括部署后量子密码算法、部署对称密钥管理体系等来应对这些挑战,并对自治域AS规划分类分级管理,增强本地策略,以增强RPKI弹性和路由安全的弹性,通过这些措施,来打造自主可控的RPKI体系,构建安全的路由机制。(记者 李飞)

[ 责编:孔繁鑫 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 新疆:“银龄”学员迎来毕业季

  • 贵州榕江县防汛应急响应再次提升至Ⅰ级

独家策划

推荐阅读
2025年4月10日,安徽省芜湖市无为市昆山镇三公山茶叶种植基地,千亩高山野生杜鹃在翠绿的茶园之间绚丽绽放,美轮美奂,美不胜收
2025-04-10 15:13
2025年4月1日,北京怀柔慕田峪长城内外山花盛开,美丽的春花把古长城打扮的多姿多娇,犹如春天里一幅壮美的风景画
2025-04-02 15:44
2025年4月1日,船舶航行在安徽省合肥市庐江县境内的引江济淮航道上,标志着菜子湖湿地候鸟越冬季禁航结束,菜(子湖)巢(湖)线恢复通航
2025-04-01 15:40
2025年3月31日,江苏苏州吴中区光福镇,太湖之滨,桃花、樱花、油菜花等竞相绽放,生态优美,春景如画
2025-04-01 15:31
用镜头记录城市更新 青岛首届“百家媒体看改变”活动圆满闭幕
2025-03-20 10:14
"昭君杯"首届全国老年合唱大赛在北京国家大剧院正式启动
2025-03-19 16:10
2025年2月25日,云南省昭通市绥江县,新市金沙江特大桥施工现场,工人正加紧施工。
2025-02-26 15:41
2025年2月7日,重庆市巫山县曲尺乡月明村一大片梅花竞相开放、灿若红霞,游客和市民前来游玩打卡,尽享春日的快乐和惬意
2025-02-08 14:52
2025年2月5日,福建省福清市石竹山风景区,一场非遗英歌舞、建瓯挑幡等非遗表演正在进行,让游客感受中华优秀传统文化魅力,丰富景区文化内涵和游览品质
2025-02-06 15:55
2025年1月20日,江西省赣州市章贡区城市中央公园内,游船与湖水、植被、高楼相互映衬,呈现出一幅冬日多彩美丽生态画卷
2025-01-20 15:30
2025年1月16日,受低温天气影响,山西省运城盐湖出现冬季独特的“硝花”景观,水面上的硝花形态各异晶莹剔透,美不胜收。
2025-01-16 15:56
一位“行者”行走在广袤的沙漠中,遮掩着绝世的面庞,一面“古镜”掩埋于厚重的沙下,刻满了时间的裂痕。
2025-01-13 17:25
2025年1月9日,重庆市酉阳土家族苗族自治县桃花源国家森林公园白雪皑皑,雪景如画
2025-01-09 15:24
关爱卡寒假公益行 助力云南各族青少年儿童梦想起航
2025-01-08 14:42
2025年1月5日,在山西太原南站开往呼和浩特东站的D4022次列车前,游客自拍合影。
2025-01-06 16:01
2024年12月8日,广西梧州岑溪市岑城镇木榔村,生态田园中阡陌纵横线条分明,冬韵如画。
2024-12-10 16:48
2024年12月10日,贵州省黔西市绿化白族彝族乡大海子村,青山环绕树木葱茏,构成一幅美丽的生态画卷。
2024-12-10 16:40
2024年12月6日,古城苏州街头,成片的银杏、红枫等树木色彩斑斓满目缤纷,成为一道迷人的风景。
2024-12-06 15:48
2024年12月6日,初冬时节,山东省青岛市即墨区灵山街道花卉种植基地的大棚里一片繁忙,种植户忙着管护花卉。
2024-12-06 15:48
2024年11月30日,初冬时节,河南省南阳卧龙岗文化园内,树木换上"新装",宛如一幅五彩斑斓的画卷,吸引不少市民、游客前往赏景。
2024-11-30 18:34
加载更多