ASPA: il nuovo oggetto RPKI che intercetta le fughe di routing
APNIC ha implementato il supporto per gli ASPA, consentendo agli operatori di rete di validare i percorsi BGP e intercettare le fughe di routing. Un nuovo webinar spiega come funziona.
ASPA, o Autonomous System Provider Authorization, è un nuovo oggetto all'interno della Resource Public Key Infrastructure (RPKI) che aiuta gli operatori di rete a verificare il percorso che il traffico internet segue tra le reti. A luglio, APNIC ha implementato il supporto per gli oggetti ASPA in MyAPNIC e nell'APNIC Registry API, così i membri APNIC possono ora pubblicare le loro relazioni con i provider upstream direttamente attraverso i servizi di APNIC. Questa mossa aggiunge un livello importante alla sicurezza del routing, consentendo agli internet service provider e ad altri operatori di rete di rilevare fughe di routing e attacchi con percorso falsificato.
Per capire perché ASPA è importante, è utile sapere come funziona oggi la sicurezza del routing. Internet è composta da decine di migliaia di reti indipendenti, chiamate Autonomous Systems (AS), che scambiano informazioni di routing usando il Border Gateway Protocol (BGP). BGP è stato progettato decenni fa con poca sicurezza integrata, quindi una rete malevola o mal configurata può annunciare percorsi che non possiede, causando il dirottamento del traffico o l'invio lungo percorsi non previsti. L'RPKI è stato creato per risolvere parte di questo problema consentendo agli operatori di rete di pubblicare dichiarazioni firmate crittograficamente su quali blocchi di indirizzi IP sono autorizzati ad annunciare. Queste dichiarazioni sono chiamate Route Origin Authorizations (ROA). Quando una rete riceve un annuncio BGP, può eseguire la Route Origin Validation (ROV) per verificare se l'AS che annuncia è autorizzato a originare quel prefisso. La ROV ha migliorato significativamente la fiducia nelle origini dei percorsi.
Tuttavia, la ROV controlla solo il primo hop del percorso, l'origine. Non verifica l'intero percorso che le informazioni di routing seguono attraverso internet. Un attaccante può ancora creare un annuncio BGP con un'origine valida ma un AS path falsificato, causando il flusso del traffico attraverso una rete non autorizzata. È qui che entra in gioco ASPA. ASPA consente a un AS di pubblicare un elenco delle sue relazioni autorizzate con i provider, ovvero le reti upstream che è autorizzato a usare per raggiungere il resto di internet. Altri operatori possono quindi validare l'AS path di un annuncio BGP rispetto a questi record ASPA, identificando fughe di routing (quando una rete annuncia accidentalmente o deliberatamente un percorso attraverso un provider che non è autorizzata a usare) e attacchi con percorso falsificato (quando un attaccante costruisce deliberatamente un percorso fuorviante). Questo fornisce un livello complementare alla ROV, migliorando la fiducia nelle informazioni di routing ricevute da altre reti.
APNIC ha reso più facile per i suoi membri partecipare. Da luglio, i membri APNIC possono pubblicare i loro oggetti ASPA usando MyAPNIC, il portale dei servizi per i membri di APNIC, o attraverso l'APNIC Registry API per aggiornamenti automatizzati. APNIC fornisce anche DASH, una dashboard che può monitorare lo stato degli ASPA, aiutando gli operatori a vedere se i loro ASPA sono validi e vengono usati correttamente da altre reti. L'APNIC Academy ospiterà un webinar il 30 settembre 2026 dalle 15:00 alle 16:00 UTC+10 per aiutare i membri e la più ampia comunità a comprendere gli ASPA e il loro uso operativo. Il webinar coprirà perché la sicurezza del routing è importante e introdurrà l'RPKI, spiegherà la differenza tra ROV e validazione del percorso, descriverà cosa sono gli ASPA e come funzionano, mostrerà come gli ASPA si basano sui ROA, illustrerà come la validazione ASPA aiuta a identificare fughe di routing e attacchi con percorso falsificato, e discuterà considerazioni sul deployment, tendenze di adozione attuali e strumenti disponibili per la creazione e la validazione degli ASPA. Coprirà anche come la DASH di APNIC può essere usata per monitorare lo stato degli ASPA. La sessione è rivolta a chiunque sia responsabile di operazioni di rete, routing, peering, infrastruttura internet o sicurezza.
Questo webinar segue il precedente webinar dell'APNIC Academy intitolato 'Strengthen your network security with APNIC products and tools' e fa parte del lavoro continuo di APNIC per aiutare i membri a fare un uso efficace dei prodotti e servizi APNIC per migliorare la sicurezza e la resilienza delle loro reti. Con la crescita dell'adozione di ASPA, sta diventando un'aggiunta importante ai deployment di sicurezza del routing e alle migliori pratiche operative.
Per gli utenti internet di tutti i giorni, il routing sicuro può sembrare un dettaglio tecnico di fondo, ma influisce direttamente sull'affidabilità e sulla privacy di tutti i servizi online, incluso il Domain Name System (DNS) che traduce i nomi dei siti web in indirizzi. Una fuga di routing o un dirottamento può reindirizzare le query DNS al server di un attaccante, potenzialmente consentendogli di vedere o alterare il tuo traffico internet. Usare un resolver DNS privato e crittografato come AEU DNS aggiunge un livello di protezione crittografando le tue query DNS (tramite DoH o DoT), così anche se un percorso viene indirizzato male, il tuo traffico DNS non può essere letto o modificato. Combinato con una più ampia adozione di misure di sicurezza del routing come ASPA, questo aiuta a mantenere internet più sicuro per tutti.
Termini spiegati
- ASPA
- Autonomous System Provider Authorization, un record firmato crittograficamente che indica quali provider internet un'organizzazione è autorizzata a usare per raggiungere il resto di internet.
- RPKI
- Resource Public Key Infrastructure, un sistema che consente agli operatori di rete di dimostrare in modo sicuro quali blocchi di indirizzi internet sono autorizzati ad annunciare.
- BGP
- Border Gateway Protocol, il protocollo che le reti usano per scambiarsi informazioni di routing e capire come inviare il traffico attraverso internet.
- AS path
- L'elenco dei numeri di autonomous system che un flusso di traffico attraversa; ASPA controlla questo elenco rispetto alle relazioni autorizzate.
- Route leak
- Quando una rete annuncia un percorso attraverso un provider che non è autorizzata a usare, causando l'invio del traffico su un percorso non previsto.
- ROA
- Route Origin Authorization, un record RPKI che indica quale rete è autorizzata ad annunciare uno specifico blocco di indirizzi internet.
- ROV
- Route Origin Validation, il processo di controllo di un annuncio BGP rispetto ai ROA per confermare che l'origine sia autorizzata.
Come proteggerti
- Se gestisci un sito web o una rete, chiedi al tuo internet service provider o alla tua azienda di hosting se usano RPKI e ASPA per validare i percorsi internet, e scegli provider che lo fanno.
- Attiva il DNS crittografato (DoH o DoT) sui tuoi dispositivi o nel browser, ad esempio usando un resolver attento alla privacy come AEU DNS, così le tue query DNS restano private anche se un percorso di rete viene indirizzato male.
- Mantieni il router e i dispositivi aggiornati con l'ultimo firmware e software, perché le versioni più recenti spesso includono migliori funzionalità di sicurezza del routing e correzioni.
- Monitora la tua rete per segni di reindirizzamenti inattesi o cambiamenti di connettività, e segnala al tuo provider annunci di routing sospetti.
