Katër kategori të sulmeve të rutimit ende i shpëtojnë validimit, paralajmëron një studim i ri
Një studim i ri harton tetë lloje sulmesh në katër makro-kategori, duke treguar se validimi i origjinës mbulon vetëm njërën, ndërsa deagregimi IPv6 dhe rivendosjet e bazuara në atribute mbeten të pakontrolluara.
Më 20 maj 2025, një përditësim i Border Gateway Protocol (BGP) që mbante një atribut të dëmtuar Prefix-SID, një fushë opsionale dhe kalimtare e identifikuar me kodin 40, u origjinua nga një Sistem Autonom (AS) në rajonin Azi-Paqësor. Një AS është një rrjet ose grup rrjetesh nën një administrim të vetëm teknik, i identifikuar me një numër unik, dhe BGP është protokolli që këto rrjete përdorin për të shkëmbyer informacion se si të arrijnë çdo destinacion në internet. Ajo që ndodhi më pas nuk ishte as një rrëmbim tradicional i rrugës, as një rrjedhje rruge. Cisco IOS-XR dhe Nokia SR-OS bënë atë që rekomandon RFC 7606: ata hodhën atributin e dëmtuar dhe vazhduan. Juniper JunOS e kaloi mesazhin të paprekur. Ruterat Arista që e morën atë rivendosën seancat e tyre BGP. Serverët e rrugës në disa Pika Shkëmbimi Interneti (IXP), vendet fizike ku rrjete të ndryshme lidhen dhe shkëmbejnë trafik, e përcollën atributin përpara pa e filtruar. Brenda dhjetë sekondave, sistemi global i rutimit pa më shumë se 150,000 përditësime, dhe seancat BGP u tundën në Starlink, Disney, Zscaler dhe ByteDance, ndër të tjera. Arista më vonë e ndryshoi këtë sjellje në EOS 4.28.11 dhe versione të mëvonshme.
Asgjë që Resource Public Key Infrastructure (RPKI), sistemi kryesor kriptografik për validimin e origjinës së rrugës, është projektuar të kontrollojë nuk u shkel në asnjë pikë të atij zinxhiri. Operatorët shpesh e kanë të vështirë të klasifikojnë ngjarjen: jo një rrëmbim, jo një rrjedhje rruge, thjesht diçka e çuditshme me një atribut. Kjo boshllëk ishte një nga pikat fillestare për një studim të ri, i botuar me akses të hapur në IEEE Communications Surveys & Tutorials nën CC BY 4.0 (DOI: 10.1109/COMST.2026.3714569). Autorët, nga Universiteti Sapienza i Romës, Namex (IXP i Romës) dhe Agjencia Kombëtare e Sigurisë Kibernetike Italiane (ACN), rishikojnë pyetjet e hapura të ngritura në një studim të sigurisë së rutimit të vitit 2011 nga Huston, Rossi dhe Armitage, dhe pyesin se çfarë ka ndryshuar në 15 vjet. Përgjigjja përfshin një taksonomi që i befasoi edhe ata vetë.
Studimi organizon sulmet e rutimit në katër makro-kategori dhe tetë mikro-kategori, duke siguruar emërtim të qëndrueshëm në mënyrë që çdo klasë të mund të mapohet te mbrojtjet që e adresojnë atë. Makro-kategoria e parë është manipulimi i rrugës, e cila mbulon ndryshime të paautorizuara në informacionin e prefiksit ose të shtegut. Ajo përfshin rrëmbimin e prefiksit (PRH), me variante të plota, jo të plota, interceptimi dhe abuzive, dhe manipulimin e AS_PATH (ASM), që mbulon helmimin, injektimin e origjinës së falsifikuar, shkurtimin e shtegut dhe zgjerimin e shtegut. E dyta është konsistenca e rutimit, sulme ndaj stabilitetit të tabelës së rutimit dhe jo përmbajtjes së saj. Kjo përfshin paqëndrueshmërinë e gjendjes (VOL), si tundje shkatërruese, përmbytje përmes lëkundjeve, injektim të përforcuar të zhurmës dhe konvergjencë të vonuar, dhe deagregimin e prefiksit (DEG), i cili mund të jetë keqdashës, i pakujdesshëm, shfrytëzues ose një përmbytje fragmentimi. E treta është shkelje e politikës, e cila përfshin rrjedhjet e rutimit (RLK) në katër drejtimet e përcaktuara në RFC 7908, dhe manipulimin e politikës (POL) përmes Preferencës Lokale, Diskriminatorit të Daljes së Shumëfishtë (MED), gjatësisë së AS_PATH dhe përhapjes selektive. E katërta është sulme të bazuara në seanca, konkretisht rivendosje seance e bazuar në atribut (ATR), ku atribute kalimtare opsionale të dëmtuara, shfrytëzimi i atributeve specifike të shitësit ose abuzimi i politikës së trajtimit të gabimeve mund të rivendosin seancat BGP. Ngjarja e majit 2025 i përket kësaj kategorie të katërt.
Vendosja e mbrojtjeve ekzistuese mbi këtë strukturë zbulon një pamje të pabalancuar. Rrëmbimi i prefiksit ka parë më shumë përparim, por me paralajmërime të rëndësishme. Regjistrat e Rutimit të Internetit (IRR) dhe RPKI ofrojnë validim të origjinës, dhe mbulimi i Autorizimit të Origjinës së Rrugës (ROA) vazhdon të rritet. Megjithatë, mbulimi nuk është zbatim: një studim gjatësor në më shumë se 28,000 AS zbuloi se 36.2% nuk e zbatojnë fare Validimin e Origjinës së Rrugës (ROV), dhe vetëm 12.3% arrijnë mbrojtje të plotë. Cilësimet lejuese maxLength mund të zgjerojnë sipërfaqen e sulmit në vend që ta ngushtojnë, prandaj u botua RFC 9319. Rrëmbimi abuziv i hapësirës së adresave të pashpallura mbetet i mundur aty ku objektet nuk mirëmbahen. Manipulimi i AS_PATH adresohet pjesërisht në parim nga BGPsec, një protokoll që nënshkruan kriptografikisht shtegun që merr një njoftim, por është praktikisht i pazbatuar. Një AS i vetëm që nuk e adopton atë në shteg heq informacionin e sigurisë, duke e bërë zbatimin e pjesshëm pothuajse të pavlerë. Rrjedhjet e rutimit tregojnë lëvizjen më inkurajuese: objektet e Autorizimit të Providerit të Sistemit Autonom (ASPA), të cilat lejojnë rrjetet të listojnë providerët e tyre legjitimë upstream, janë të botueshme në depozitat e Regjistrave Rajonalë të Internetit që nga dhjetori 2025, me 1,314 të regjistruar në kohën e shkrimit. Analiza sugjeron se zbatimi nga AS të pozicionuar strategjikisht mund të zvogëlojë numrin e AS-ve të prekura nga rrjedhjet deri në 96%. Atributi Only to Customer (OTC) dhe komuniteti Down Only, të dyja të ndërtuara mbi rolet e përcaktuara në RFC 9234, mund të shtypin mbi 98% të rrjedhjeve me shumë hapa nëse adoptohen në mënyrë selektive nëpër rrjete të lidhura mirë Tier-1 dhe Tier-2.
Në kontrast të fortë, katër klasat e mbetura, paqëndrueshmëria e gjendjes, deagregimi i prefiksit, manipulimi i politikës dhe rivendosja e seancës e bazuar në atribut, nuk kanë fare përgjigje kriptografike. Jo një e zbatuar pjesërisht, asnjë. Ato adresohen vetëm me forcim operacional, policim të planit të kontrollit, kufij maksimalë të prefiksit, filtra të gjatësisë së prefiksit, higjienë të politikave, trajtim të fortë gabimesh dhe filtrim atributesh në serverët e rrugës. Të gjitha këto janë lokale, reaktive dhe të paverifikueshme nga pala që pëson pasojat. Nuk ka ekuivalent të kontrollit të një ROA dhe hedhjes së njoftimeve të pavlefshme, dhe asnjë gjendje globale që dikush mund të kërkojë. Kur një operator pyet nëse është i mbrojtur kundër një përmbytjeje fragmentimi nga një peer, përgjigjja e ndershme është se ata kanë një kufi maksimal të prefiksit dhe një shpresë.
Dy ndërrime i kanë bërë këto klasa të pambuluara më të rëndësishme se më parë. E para është aritmetika IPv6. Një bllok adresash IPv6, skema më e re dhe shumë më e madhe e adresimit të internetit, mund të ndahet shumë më agresivisht se IPv4. Brenda një alokimi të vetëm /29, deri në 524,288 blloqe të veçanta /48 mund të gjenerohen dhe shpallen. Tabela globale BGP IPv6 aktualisht ka rreth 219,000 hyrje. Një alokim, një ruter, dhe tabela më shumë se dyfishohet. Mbrojtja, një prag statik maksimal i prefiksit, gjithashtu thyen rritjen legjitime nëse vendoset shumë i ngushtë, kjo është pikërisht arsyeja pse operatorët e vendosin atë lirshëm. Ndërrimi i dytë është se suksesi i pjesshëm i validimit të origjinës rishpërndan vëmendjen e sulmuesve. Ndërsa zbatimi i ROV rritet, kthimi nga rrëmbimi i një prefiksi bie, ndërsa kthimi nga klasat që askush nuk i validon rritet. Kjo nuk është një pretendim për qëllimet e askujt; është ekonomia e zakonshme e një kontrolli që mbulon mirë një gjë.
Duke rishikuar pyetjet e hapura të vitit 2011, katër mbeten të hapura. Së pari, a mundet një palë e besuar të validojë jo vetëm që AS_PATH në një përditësim përputhet me shtegun që ka udhëtuar reklama, por që gjendja aktuale e përcjelljes së rrjetit është në përputhje me të? Mekanizmat e validimit të shtegut, duke përfshirë ASPA dhe BGPsec, sigurojnë planin e kontrollit, pjesën e rrjetit që vendos se ku duhet të shkojë trafiku, por nuk thonë asgjë për aty ku në fakt shkojnë paketat. Propozime si FC-BGP dhe SBAS përpiqen ta kapërcejnë këtë, por të dyja mbeten eksperimentale. Ky është problemi më i vështirë teknikisht i hapur në këtë fushë. Së dyti, nëse një kornizë gjithëpërfshirëse po provohet e pazbatueshme, a mundet një më pak gjithëpërfshirëse të japë rezultate të pranueshme? Dëshmitë thonë po, por efektiviteti varet nga politika e operatorit. Një studim i 100 operatorëve zbuloi se validimi i pjesshëm i shtegut mbron mirë kur politikat preferojnë rrugë të sigurta, dhe shumë më pak kur preferojnë rrugë të shkurtra. Zbatimi i pjesshëm duhet të jetë supozimi bazë i dizajnit për propozimet e reja, jo rasti i degraduar. Së treti, përmirësimi i asaj që ekziston tashmë: kostoja llogaritëse nuk është më pengesa kryesore, por kompleksiteti operacional është. Menaxhimi i ROA-ve, regjistrave IRR, marrëdhënieve ASPA dhe certifikatave është një barrë reale, disproporcionale për rrjetet më të vogla me staf të kufizuar. Propozime si Listat e Prefikseve të Nënshkruara, të cilat zëvendësojnë maxLength lejues me numërim të qartë të njoftimeve të synuara, janë interesante pikërisht sepse shkëmbejnë pak më shumë mirëmbajtje për shumë më pak paqartësi. Së katërti, mjete ndihmëse. Duke pasur parasysh se siguria në nivel protokolli është e paplotë dhe do të mbetet e paplotë, monitorimi dhe vlerësimi i rrezikut mbajnë më shumë peshë. Mjete si ARTEMIS, ROSE-T, sisteme zbulimi të ndryshimit të origjinës dhe vlerësimi i rrezikut i nxjerrë nga Bazat e Informacionit të Rutimit (RIB) të serverëve të rrugës IXP ofrojnë vlerë pa kërkuar ndryshime në BGP ose koordinim midis AS-ve. Efektiviteti i tyre, megjithatë, varet tërësisht nga cilësia e regjistrave IRR, depozitave RPKI dhe të dhënave të marrëdhënieve AS, të cilat mirëmbahen në mënyrë të paqëndrueshme. Përmirësimi i këtyre grupeve të të dhënave është parakusht për çdo gjë tjetër.
Tre vëzhgime e kalojnë gjithë këtë. E zbatueshme mund mund optimalen, vazhdimisht: S-BGP, soBGP dhe psBGP ofruan garanci më të forta se çdo gjë e zbatuar sot dhe nuk shkuan askund, ndërsa RPKI, IRR dhe tani ASPA fituan tërheqje sepse mund të adoptohen në mënyrë inkrementale. Adoptimi universal nuk është një supozim realist, dhe dizajnet që e kërkojnë atë kanë një rekord të dobët. Kostot janë individuale dhe përfitimet janë kolektive, një problem klasik i veprimit kolektiv, kjo është arsyeja pse mekanizmat e dizajnuar mirë ngecin. Këtu hyjnë levat institucionale, si direktiva NIS2 e Bashkimit Evropian, Akti i propozuar i Rrjeteve Dixhitale dhe strategjitë kombëtare, megjithëse efektiviteti i tyre varet nga zbatimi dhe monitorimi i pajtueshmërisë që mbetet i pabarabartë nëpër juridiksione.
Autorët gjithashtu ftojnë mosmarrëveshje. Pjesa për të cilën janë më pak të sigurt është kufiri midis sulmit dhe aksidentit. Pothuajse çdo incident në klasat e pambuluara ka një shpjegim të pafajshëm në dispozicion: një rishpërndarje e konfiguruar gabimisht, një skript që u ekzekutua dy herë, një gabim i shitësit. Kjo paqartësi është pikërisht arsyeja pse këto klasa janë të pastuduara, por mund të nënkuptojë gjithashtu se rreziku është i mbivlerësuar. Autorët preferojnë të korrigjohen nga operatorët e rrjetit sesa të kenë të drejtë në një revistë. Nëse përvoja operacionale thotë se kufiri maksimal i prefiksit është në rregull, ose se pajtueshmëria me RFC 7606 tani është mjaft e mirë, ky është biseda që ata shpresojnë të fillojnë.
Për organizatat që operojnë infrastrukturën e tyre të rrjetit, përkthimi i këtyre gjetjeve në veprim shpesh nënkupton punë me një konsulencë IT dhe infrastrukture të fokusuar në siguri si AEU-I, e cila mund të ndihmojë në vlerësimin e kontrolleve të sigurisë së rutimit si validimi RPKI dhe filtrimi i prefikseve përpara se një incident të ekspozojë boshllëqet. Studimi, 'Survey on Internet Routing Security: Stakeholder Interests, Current and Future Research Directions', është me akses të hapur nën CC BY 4.0 në IEEE Communications Surveys & Tutorials, DOI: 10.1109/COMST.2026.3714569. Është një bashkëpunim midis Universitetit Sapienza të Romës, Namex (IXP i Romës) dhe Agjencisë Kombëtare të Sigurisë Kibernetike Italiane (ACN). Flavio Luciani është Shef i Teknologjisë në Namex dhe bashkautor i librit 'BGP: from theory to practice'.
Termat e shpjeguar
- BGP
- Protokolli i Portës Kufitare, sistemi që rrjetet e internetit përdorin për të shkëmbyer informacion se si të arrijnë pjesë të ndryshme të internetit.
- Autonomous System (AS)
- Një rrjet ose grup rrjetesh nën një administrim të vetëm teknik, i identifikuar me një numër unik.
- RPKI
- Infrastruktura e Çelësave Publikë të Burimeve, një kornizë sigurie që u lejon operatorëve të rrjetit të provojnë kriptografikisht se janë të autorizuar të njoftojnë blloqe specifike adresash interneti.
- ROA
- Autorizimi i Origjinës së Rrugës, një regjistër i nënshkruar dixhitalisht që tregon se cili rrjet është i autorizuar të njoftojë një bllok të caktuar adresash interneti.
- ROV
- Validimi i Origjinës së Rrugës, procesi i kontrollit të njoftimeve hyrëse të rutimit kundrejt Autorizimeve të Origjinës së Rrugës dhe hedhja e atyre që dështojnë.
- ASPA
- Autorizimi i Providerit të Sistemit Autonom, një regjistër sigurie që liston cilët rrjete janë providerë legjitimë upstream për një rrjet të caktuar, duke ndihmuar në zbulimin e rrjedhjeve të rrugës.
- IXP
- Pika e Shkëmbimit të Internetit, një vend fizik ku rrjete të ndryshme lidhen dhe shkëmbejnë trafik interneti drejtpërdrejt.
Si të mbroheni
- Pyetni ofruesin tuaj të shërbimit të internetit ose kompaninë e hosting-ut nëse ata validojnë njoftimet e rutimit me RPKI, një sistem sigurie që kontrollon nëse një rrjet lejohet të njoftojë adresa të caktuara interneti.
- Përdorni një rrjet shpërndarjeje përmbajtjeje (CDN) dhe shërbim mbrojtjeje nga DDoS për faqen tuaj të internetit, sepse këto mund ta mbajnë faqen tuaj të arritshme edhe nëse një rrugë rrëmbehet ose ndërpritet.
- Gjithmonë shfletoni me HTTPS dhe një shërbim DNS të koduar si AEU DNS, në mënyrë që edhe nëse trafiku juaj ridrejtohet nga një sulmues, përmbajtja të mbetet private dhe të mos mund të lexohet ose modifikohet gjatë transmetimit.
- Vendosni monitorim të jashtëm të kohës së përdorimit për faqen tuaj të internetit ose rrjetin, në mënyrë që të merrni një alarm nëse faqja juaj bëhet e paarritshme nga pjesë të ndryshme të botës, gjë që mund të sinjalizojë një problem rutim
- Mbani të përditësuar firmware-in e ruterit dhe pajisjeve të rrjetit, sepse disa sulme rutimi shfrytëzojnë softuer më të vjetër që i trajton keq përditësimet e dëmtuara.
