Zum Inhalt springen
Security·2 Min. Lesezeit

RPKI: Routensicherheit gegen BGP-Hijacking

BGP-Hijacking kann ganze Dienste umleiten oder ausfallen lassen. RPKI macht Routing-Ankündigungen kryptografisch überprüfbar. Wir erklären, wie das funktioniert und warum es für Sie zählt.

Zuletzt fachlich aktualisiert:

RPKI (Resource Public Key Infrastructure) ist ein Sicherheitssystem, das kryptografisch festlegt, welches Netzwerk (Autonomous System) welche IP-Präfixe im Internet ankündigen darf. Es schützt vor BGP-Hijacking - der versehentlichen oder böswilligen Umleitung von Datenverkehr.

Was ist BGP-Hijacking?

Das Internet besteht aus tausenden Netzen, die sich per BGP gegenseitig mitteilen, welche IP-Bereiche sie erreichen können. BGP vertraut diesen Ankündigungen standardmäßig. Kündigt ein Netz - absichtlich oder durch Fehlkonfiguration - fremde Präfixe an, kann Verkehr zu ihm umgeleitet werden. Die Folge: Ausfälle, Abhören oder Umleitung auf gefälschte Dienste.

Wie RPKI schützt

Mit RPKI hinterlegt der rechtmäßige Inhaber eines Präfixes eine signierte Erklärung - eine ROA (Route Origin Authorization). Diese legt fest, welches AS das Präfix ankündigen darf und bis zu welcher Präfixlänge. Die ROA ist kryptografisch über die Zuteilungs-Hierarchie der Regional Internet Registries (RIRs) abgesichert.

ROV: Route Origin Validation

Bei der Route Origin Validation (ROV) werden eingehende BGP-Ankündigungen gegen die ROAs geprüft und als 'valid', 'invalid' oder 'not found' klassifiziert. Die Routing-Policy des Netzbetreibers legt fest, wie diese Zustände behandelt werden; eine sicherheitsorientierte Policy weist RPKI-ungültige Routen zurück. So lassen sich viele Origin-Hijacks erkennen und blockieren.

Warum das für Ihre Dienste zählt

  • Schutz vor Umleitung und Ausfall durch fremde Fehlankündigungen.
  • Höhere Erreichbarkeit, weil invalide Routen ausgefiltert werden.
  • Vertrauen: Immer mehr Netze setzen ROV durch - ungeschützte Präfixe sind im Nachteil.

RPKI bei AS51202

AS51202 setzt Route Origin Validation im Routingbetrieb ein. Vor der Aktivierung prüfen wir angekündigte Präfixe und die zugehörigen ROA-Autorisierungen; Änderungen an Origin-AS oder Präfixlänge müssen vor dem Go-Live abgestimmt werden. ROV ist Teil unseres Standards und kein Aufpreis-Feature.

Fazit

RPKI macht aus dem 'Vertrauensnetz' BGP ein überprüfbares System. Wer Präfixe betreibt, sollte ROAs hinterlegen - und einen Upstream wählen, der ROV durchsetzt.

Primärquellen und technische Referenzen

Bereit, Ihre Infrastruktur abzusichern?

Testen Sie unseren DDoS-geschützten IP Transit 14 Tage kostenlos.