加载中...
RPKI 是一套为 BGP 路由提供来源验证的安全框架,由 IETF 定义。它通过数字证书把 IP 地址块与自治系统号绑定,让路由器能验证某个网络前缀是否由合法的自治系统发布,从而防范路由劫持。

| 全称 | Resource Public Key Infrastructure |
| 核心对象 | ROA 路由起源授权 |
| 信任根 | 区域互联网注册机构 |
| 保护对象 | BGP 路由起源 |
| 验证结果 | 有效/无效/未知 |
RPKI(Resource Public Key Infrastructure,资源公钥基础设施)是一套为互联网路由提供来源真实性验证的公钥安全框架,由 IETF 标准化。它用数字证书把 IP 地址前缀与被授权发布它的自治系统号(ASN)绑定起来,帮助防范 BGP 路由劫持与错误路由通告。
互联网由众多自治系统通过 BGP 协议互相通告可达的 IP 前缀,但 BGP 本身缺乏对通告真实性的校验,任何自治系统都可能错误或恶意地宣称拥有别人的地址块,造成流量被劫持或黑洞。RPKI 借助与地址分配层级一致的证书体系,自上而下由各级地址注册机构签发证书,从密码学上确认地址资源的归属。
大型运营商、内容提供商与互联网交换中心广泛部署 RPKI,对进出的 BGP 路由做起源验证,减少误配置和劫持事件的扩散。MANRS 等业界倡议也把部署 RPKI 作为提升路由安全的重要举措。
问:RPKI 能彻底杜绝路由劫持吗?答:不能。RPKI 只验证路由的起源自治系统是否合法,无法验证整条 AS 路径的真实性,针对路径伪造的攻击还需 ASPA、BGPsec 等进一步机制。
问:部署 RPKI 会不会误伤合法路由?答:若地址持有者未正确签发或维护 ROA,合法路由可能被判为无效而被丢弃,因此签发 ROA 与丢弃策略都需谨慎配置和监控。

| 全称 | Resource Public Key Infrastructure |
| 核心对象 | ROA 路由起源授权 |
| 信任根 | 区域互联网注册机构 |
| 保护对象 | BGP 路由起源 |
| 验证结果 | 有效/无效/未知 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧