ASPA: Das neue RPKI-Objekt, das Routenlecks aufdeckt
APNIC hat Unterstützung für ASPAs eingeführt, mit der Netzbetreiber BGP-Pfade validieren und Routenlecks aufdecken können. Ein neues Webinar erklärt, wie es funktioniert.
ASPA, oder Autonomous System Provider Authorization, ist ein neues Objekt innerhalb der Resource Public Key Infrastructure (RPKI), das Netzbetreibern hilft, den Pfad zu überprüfen, den Internetverkehr zwischen Netzwerken nimmt. Im Juli hat APNIC die Unterstützung für ASPA-Objekte in MyAPNIC und der APNIC Registry API eingeführt, sodass APNIC-Mitglieder nun ihre Upstream-Provider-Beziehungen direkt über die Dienste von APNIC veröffentlichen können. Dieser Schritt fügt der Routingsicherheit eine wichtige Ebene hinzu und ermöglicht es Internetdienstanbietern und anderen Netzbetreibern, Routenlecks und Angriffe mit gefälschten Pfaden zu erkennen.
Um zu verstehen, warum ASPA wichtig ist, hilft es zu wissen, wie Routingsicherheit heute funktioniert. Das Internet besteht aus Zehntausenden unabhängiger Netzwerke, sogenannten Autonomous Systems (ASes), die Routinginformationen über das Border Gateway Protocol (BGP) austauschen. BGP wurde vor Jahrzehnten mit wenig integrierter Sicherheit entwickelt, sodass ein bösartiges oder falsch konfiguriertes Netzwerk Routen ankündigen kann, die ihm nicht gehören, wodurch Verkehr entführt oder über unerwünschte Pfade geleitet wird. Die RPKI wurde geschaffen, um einen Teil dieses Problems zu beheben, indem Netzbetreiber kryptografisch signierte Erklärungen darüber veröffentlichen können, welche IP-Adressblöcke sie ankündigen dürfen. Diese Erklärungen werden Route Origin Authorizations (ROAs) genannt. Wenn ein Netzwerk eine BGP-Ankündigung erhält, kann es eine Route Origin Validation (ROV) durchführen, um zu prüfen, ob das ankündigende AS berechtigt ist, dieses Präfix zu originieren. ROV hat das Vertrauen in Routenursprünge erheblich verbessert.
Allerdings prüft ROV nur den ersten Hop der Route, den Ursprung. Es verifiziert nicht den vollständigen Pfad, den Routinginformationen durch das Internet nehmen. Ein Angreifer kann immer noch eine BGP-Ankündigung mit einem gültigen Ursprung, aber einem gefälschten AS-Pfad erstellen, wodurch der Verkehr durch ein nicht autorisiertes Netzwerk fließt. Hier kommt ASPA ins Spiel. ASPA ermöglicht es einem AS, eine Liste seiner autorisierten Provider-Beziehungen zu veröffentlichen, d. h. der Upstream-Netzwerke, die es verwenden darf, um den Rest des Internets zu erreichen. Andere Betreiber können dann den AS-Pfad einer BGP-Ankündigung anhand dieser ASPA-Einträge validieren und so Routenlecks (bei denen ein Netzwerk versehentlich oder absichtlich eine Route über einen Provider ankündigt, den es nicht verwenden darf) und Angriffe mit gefälschten Pfaden (bei denen ein Angreifer absichtlich einen irreführenden Pfad konstruiert) identifizieren. Dies bietet eine ergänzende Ebene zu ROV und verbessert das Vertrauen in Routinginformationen, die von anderen Netzwerken empfangen werden.
APNIC hat es seinen Mitgliedern erleichtert, teilzunehmen. Seit Juli können APNIC-Mitglieder ihre ASPA-Objekte über MyAPNIC, das Mitgliederserviceportal von APNIC, oder über die APNIC Registry API für automatisierte Aktualisierungen veröffentlichen. APNIC bietet außerdem DASH, ein Dashboard, das den ASPA-Status überwachen kann und Betreibern hilft zu sehen, ob ihre ASPAs gültig sind und von anderen Netzwerken korrekt verwendet werden. Die APNIC Academy veranstaltet am 30. September 2026 von 15:00 bis 16:00 UTC+10 ein Webinar, um Mitgliedern und der breiteren Community zu helfen, ASPAs und ihre operative Nutzung zu verstehen. Das Webinar behandelt, warum Routingsicherheit wichtig ist, und führt in RPKI ein, erklärt den Unterschied zwischen ROV und Pfadvalidierung, beschreibt, was ASPAs sind und wie sie funktionieren, zeigt, wie ASPAs auf ROAs aufbauen, veranschaulicht, wie die ASPA-Validierung hilft, Routenlecks und Angriffe mit gefälschten Pfaden zu identifizieren, und diskutiert Bereitstellungsüberlegungen, aktuelle Akzeptanztrends und verfügbare Tools zur ASPA-Erstellung und -Validierung. Es wird auch behandelt, wie das DASH von APNIC zur Überwachung des ASPA-Status verwendet werden kann. Die Sitzung richtet sich an alle, die für Netzwerkbetrieb, Routing, Peering, Internetinfrastruktur oder Sicherheit verantwortlich sind.
Dieses Webinar folgt auf das frühere Webinar der APNIC Academy mit dem Titel „Strengthen your network security with APNIC products and tools“ und ist Teil der laufenden Arbeit von APNIC, Mitgliedern zu helfen, APNIC-Produkte und -Dienste effektiv zu nutzen, um die Sicherheit und Widerstandsfähigkeit ihrer Netzwerke zu verbessern. Da die ASPA-Akzeptanz wächst, wird sie zu einer wichtigen Ergänzung für Routing-Sicherheitsbereitstellungen und operative Best Practices.
Für alltägliche Internetnutzer mag sicheres Routing wie ein technisches Hintergrunddetail erscheinen, aber es wirkt sich direkt auf die Zuverlässigkeit und Privatsphäre aller Online-Dienste aus, einschließlich des Domain Name System (DNS), das Website-Namen in Adressen übersetzt. Ein Routenleck oder eine Entführung kann DNS-Abfragen auf den Server eines Angreifers umleiten, wodurch dieser möglicherweise Ihren Internetverkehr einsehen oder verändern kann. Die Verwendung eines privaten, verschlüsselten DNS-Resolvers wie AEU DNS fügt eine Schutzebene hinzu, indem Ihre DNS-Abfragen verschlüsselt werden (über DoH oder DoT), sodass Ihr DNS-Verkehr selbst bei einer fehlgeleiteten Route nicht gelesen oder verändert werden kann. In Kombination mit einer breiteren Akzeptanz von Routing-Sicherheitsmaßnahmen wie ASPA trägt dies dazu bei, das Internet für alle sicherer zu machen.
Begriffe erklärt
- ASPA
- Autonomous System Provider Authorization, ein kryptografisch signierter Eintrag, der angibt, welche Internetanbieter eine Organisation nutzen darf, um den Rest des Internets zu erreichen.
- RPKI
- Resource Public Key Infrastructure, ein System, mit dem Netzbetreiber sicher nachweisen können, welche Internetadressblöcke sie ankündigen dürfen.
- BGP
- Border Gateway Protocol, das Protokoll, mit dem Netzwerke Routinginformationen austauschen und festlegen, wie Datenverkehr durch das Internet gesendet wird.
- AS path
- Die Liste der Autonomous-System-Nummern, die ein Datenverkehr durchläuft; ASPA prüft diese Liste gegen autorisierte Beziehungen.
- Route leak
- Wenn ein Netzwerk eine Route über einen Provider ankündigt, den es nicht verwenden darf, wodurch der Datenverkehr einen unbeabsichtigten Pfad nimmt.
- ROA
- Route Origin Authorization, ein RPKI-Eintrag, der angibt, welches Netzwerk einen bestimmten Block von Internetadressen ankündigen darf.
- ROV
- Route Origin Validation, der Prozess, bei dem eine BGP-Ankündigung gegen ROAs geprüft wird, um zu bestätigen, dass der Ursprung autorisiert ist.
So schützen Sie sich
- Wenn Sie eine Website betreiben oder ein Netzwerk verwalten, fragen Sie Ihren Internetdienstanbieter oder Hosting-Anbieter, ob er RPKI und ASPA zur Validierung von Internetrouten verwendet, und wählen Sie Anbieter, die dies tun.
- Aktivieren Sie verschlüsseltes DNS (DoH oder DoT) auf Ihren Geräten oder in Ihrem Browser, zum Beispiel mit einem datenschutzfreundlichen Resolver wie AEU DNS, damit Ihre DNS-Abfragen privat bleiben, selbst wenn ein Netzwerkpfad fehlgeleite
- Halten Sie Ihren Router und Ihre Geräte mit der neuesten Firmware und Software auf dem neuesten Stand, da neuere Versionen oft bessere Routing-Sicherheitsfunktionen und Fehlerbehebungen enthalten.
- Überwachen Sie Ihr eigenes Netzwerk auf Anzeichen unerwarteter Weiterleitungen oder Konnektivitätsänderungen und melden Sie verdächtige Routing-Ankündigungen an Ihren Anbieter.
