ASPA: Objekti i ri RPKI që kap rrjedhjet e rrugëve
APNIC ka vendosur mbështetje për ASPA, duke u mundësuar operatorëve të rrjetit të vërtetojnë shtigjet BGP dhe të kapin rrjedhjet e rrugëve. Një webinar i ri shpjegon se si funksionon.
ASPA, ose Autorizimi i Ofruesit të Sistemit Autonom, është një objekt i ri brenda Infrastrukturës së Çelësit Publik të Burimeve (RPKI) që ndihmon operatorët e rrjetit të kontrollojnë shtegun që ndjek trafiku i internetit midis rrjeteve. Në korrik, APNIC vendosi mbështetje për objektet ASPA në MyAPNIC dhe API-n e Regjistrit të APNIC, kështu që anëtarët e APNIC tani mund të publikojnë marrëdhëniet e tyre me ofruesit e sipërm direkt përmes shërbimeve të APNIC. Ky hap shton një shtresë të rëndësishme në sigurinë e rrugëtimit, duke u mundësuar ofruesve të shërbimeve të internetit dhe operatorëve të tjerë të rrjetit të zbulojnë rrjedhjet e rrugëve dhe sulmet me shteg të falsifikuar.
Për të kuptuar pse ASPA ka rëndësi, ndihmon të dihet se si funksionon siguria e rrugëtimit sot. Interneti përbëhet nga dhjetëra mijëra rrjete të pavarura, të quajtura Sisteme Autonome (AS), të cilat shkëmbejnë informacion rrugëtimi duke përdorur Protokollin e Portës Kufitare (BGP). BGP u projektua dekada më parë me pak siguri të integruar, kështu që një rrjet keqdashës ose i konfiguruar gabimisht mund të shpallë rrugë që nuk i zotëron, duke shkaktuar rrëmbimin e trafikut ose dërgimin e tij në shtigje të padëshiruara. RPKI u krijua për të rregulluar një pjesë të kësaj duke u mundësuar operatorëve të rrjetit të publikojnë deklarata të nënshkruara në mënyrë kriptografike se cilat blloqe adresash IP janë të autorizuar të shpallin. Këto deklarata quhen Autorizime të Origjinës së Rrugës (ROA). Kur një rrjet merr një njoftim BGP, ai mund të kryejë Validimin e Origjinës së Rrugës (ROV) për të kontrolluar nëse AS-ja që shpall është e autorizuar të origjinojë atë prefiks. ROV ka përmirësuar ndjeshëm besimin në origjinat e rrugëve.
Megjithatë, ROV kontrollon vetëm hapin e parë të rrugës, origjinën. Ai nuk verifikon shtegun e plotë që ndjek informacioni i rrugëtimit nëpër internet. Një sulmues mund të krijojë ende një njoftim BGP me origjinë të vlefshme por me shteg AS të falsifikuar, duke shkaktuar që trafiku të rrjedhë përmes një rrjeti të paautorizuar. Këtu hyn në lojë ASPA. ASPA lejon një AS të publikojë një listë të marrëdhënieve të saj të autorizuara me ofruesit, që do të thotë rrjetet e sipërme që i lejohet të përdorë për të arritur pjesën tjetër të internetit. Operatorët e tjerë mund të validizojnë shtegun AS të një njoftimi BGP kundrejt këtyre regjistrimeve ASPA, duke identifikuar rrjedhjet e rrugëve (kur një rrjet shpall aksidentalisht ose me dashje një rrugë përmes një ofruesi që nuk është i autorizuar ta përdorë) dhe sulmet me shteg të falsifikuar (kur një sulmues ndërton me dashje një shteg mashtrues). Kjo siguron një shtresë plotësuese për ROV, duke përmirësuar besimin në informacionin e rrugëtimit të marrë nga rrjete të tjera.
APNIC e ka bërë më të lehtë për anëtarët e saj të marrin pjesë. Që nga korriku, anëtarët e APNIC mund të publikojnë objektet e tyre ASPA duke përdorur MyAPNIC, portalin e shërbimeve për anëtarët e APNIC, ose përmes API-së së Regjistrit të APNIC për përditësime të automatizuara. APNIC gjithashtu ofron DASH, një panel kontrolli që mund të monitorojë statusin e ASPA, duke ndihmuar operatorët të shohin nëse ASPA-t e tyre janë të vlefshme dhe po përdoren saktë nga rrjete të tjera. Akademia APNIC po organizon një webinar më 30 shtator 2026 nga ora 15:00 deri në 16:00 UTC+10 për të ndihmuar anëtarët dhe komunitetin më të gjerë të kuptojnë ASPA-t dhe përdorimin e tyre operacional. Webinari do të mbulojë pse siguria e rrugëtimit ka rëndësi dhe do të prezantojë RPKI, do të shpjegojë ndryshimin midis ROV dhe validimit të shtegut, do të përshkruajë se çfarë janë ASPA-t dhe si funksionojnë, do të tregojë se si ASPA-t ndërtohen mbi ROA-t, do të ilustrojë se si validimi ASPA ndihmon në identifikimin e rrjedhjeve të rrugëve dhe sulmeve me shteg të falsifikuar, dhe do të diskutojë konsideratat e vendosjes, trendet aktuale të adoptimit dhe mjetet e disponueshme për krijimin dhe validimin e ASPA. Ai gjithashtu do të mbulojë se si DASH i APNIC mund të përdoret për të monitoruar statusin e ASPA. Sesioni është i synuar për këdo përgjegjës për operacionet e rrjetit, rrugëtimin, peering-un, infrastrukturën e internetit ose sigurinë.
Ky webinar vjen pas webinarit të mëparshëm të Akademisë APNIC të titulluar 'Forconi sigurinë e rrjetit tuaj me produktet dhe mjetet e APNIC' dhe është pjesë e punës së vazhdueshme të APNIC për të ndihmuar anëtarët të përdorin në mënyrë efektive produktet dhe shërbimet e APNIC për të përmirësuar sigurinë dhe rezistencën e rrjeteve të tyre. Ndërsa adoptimi i ASPA rritet, ai po bëhet një shtesë e rëndësishme për vendosjet e sigurisë së rrugëtimit dhe praktikat më të mira operacionale.
Për përdoruesit e përditshëm të internetit, rrugëtimi i sigurt mund të duket si një detaj teknik i sfondit, por ai ndikon drejtpërdrejt në besueshmërinë dhe privatësinë e të gjitha shërbimeve online, përfshirë Sistemin e Emrave të Domenit (DNS) që përkthen emrat e faqeve të internetit në adresa. Një rrjedhje ose rrëmbim rruge mund të ridrejtojë pyetësorët DNS në serverin e një sulmuesi, duke i lejuar ata potencialisht të shohin ose ndryshojnë trafikun tuaj të internetit. Përdorimi i një resolveri privat dhe të kriptuar DNS si AEU DNS shton një shtresë mbrojtjeje duke kriptuar pyetësorët tuaj DNS (përmes DoH ose DoT), kështu që edhe nëse një rrugë drejtohet gabimisht, trafiku juaj DNS nuk mund të lexohet ose modifikohet. E kombinuar me adoptimin më të gjerë të masave të sigurisë së rrugëtimit si ASPA, kjo ndihmon në mbajtjen e internetit më të sigurt për të gjithë.
Termat e shpjeguar
- ASPA
- Autorizimi i Ofruesit të Sistemit Autonom, një regjistrim i nënshkruar në mënyrë kriptografike që deklaron se cilët ofrues interneti një organizatë lejohet të përdorë për të arritur pjesën tjetër të internetit.
- RPKI
- Infrastruktura e Çelësit Publik të Burimeve, një sistem që u mundëson operatorëve të rrjetit të provojnë në mënyrë të sigurt se cilat blloqe adresash interneti u lejohet të shpallin.
- BGP
- Protokolli i Portës Kufitare, protokolli që rrjetet përdorin për të shkëmbyer informacion rrugëtimi dhe për të kuptuar se si të dërgojnë trafikun nëpër internet.
- AS path
- Lista e numrave të sistemeve autonome nëpër të cilat kalon një pjesë e trafikut; ASPA e kontrollon këtë listë kundrejt marrëdhënieve të autorizuara.
- Route leak
- Kur një rrjet shpall një rrugë përmes një ofruesi që nuk është i autorizuar ta përdorë, duke shkaktuar që trafiku të marrë një shteg të padëshiruar.
- ROA
- Autorizimi i Origjinës së Rrugës, një regjistrim RPKI që thotë se cili rrjet lejohet të shpallë një bllok specifik adresash interneti.
- ROV
- Validimi i Origjinës së Rrugës, procesi i kontrollit të një njoftimi BGP kundrejt ROA-ve për të konfirmuar se origjina është e autorizuar.
Si të mbroheni
- Nëse drejtoni një faqe interneti ose menaxhoni një rrjet, pyesni ofruesin tuaj të shërbimit të internetit ose kompaninë e hostimit nëse përdorin RPKI dhe ASPA për të validuar rrugët e internetit, dhe zgjidhni ofrues që e bëjnë këtë.
- Aktivizoni DNS të kriptuar (DoH ose DoT) në pajisjet ose shfletuesin tuaj, për shembull duke përdorur një resolver që i jep përparësi privatësisë si AEU DNS, në mënyrë që pyetësorët tuaj DNS të mbeten privatë edhe nëse një shteg rrjeti drej
- Mbani routerin dhe pajisjet tuaja të përditësuara me firmware dhe softuerin më të fundit, pasi versionet më të reja shpesh përfshijnë veçori dhe rregullime më të mira të sigurisë së rrugëtimit.
- Monitoroni rrjetin tuaj për shenja ridrejtimesh të papritura ose ndryshime lidhshmërie, dhe raportoni njoftimet e dyshimta të rrugëtimit te ofruesi juaj.
