Zurück zum Blog
dns Veröffentlicht: AEU DNS Newsroom

Neues Datenformat verkleinert RPKI-Archive und stärkt die Forschung zur langfristigen Sicherheit des Routings

Neues Datenformat verkleinert RPKI-Archive und stärkt die Forschung zur langfristigen Sicherheit des Routings

Eine neue kompakte Datendarstellung verspricht, die Speicherung und Analyse der riesigen Menge an RPKI-Daten, die das Internet-Routing vor Entführungen schützt, erheblich zu erleichtern.

Haben Sie sich jemals gefragt, wie das Internet weiß, wohin es Ihre Daten leiten soll? Es verlässt sich auf eine weitläufige, sich ständig ändernde Karte namens Border Gateway Protocol (BGP), und wie jede Karte kann auch sie getäuscht werden. Hier kommt die sogenannte Resource Public Key Infrastructure (RPKI) ins Spiel. Stellen Sie sie sich als digitalen Notar vor, der prüft, welche Netzwerke tatsächlich autorisiert sind, bestimmte IP-Adressen anzukündigen, und so böswillige Routenentführungen verhindert, die Ihren Verkehr auf gefälschte Websites umleiten könnten.

Aber die Führung eines historischen Protokolls all dieser RPKI-‚Zertifikate‘ und signierten Objekte ist zu einem großen Problem geworden. Da das System eine Kryptografie verwendet, die sich ständig selbst neu signiert und überprüft, verändert sich die Datenlage ständig, selbst wenn sich nichts wirklich ändert. Da immer mehr Netzwerke RPKI übernehmen, mittlerweile Tausende der weltweit rund 80.000 Netzbetreiber, ist das schiere Datenvolumen der Archive explodiert, was die Speicherung und Untersuchung teuer und unhandlich macht.

Um dies zu lösen, haben der Forscher Job Snijders und seine Kollegen im Standardisierungsprozess der Internet Engineering Task Force (IETF) einen cleveren Fix vorgeschlagen. Ihre Lösung, die Canonical Cache Representation (CCR) und ein begleitendes RPKI-Spool-Datenmodell, entfernt die gesamte redundante Datenflut. Sie verpackt die wesentlichen validierten Informationen mithilfe etablierter Technologien wie ASN.1 für die binäre Kodierung, Merkle-Bäume für kompakte Integritätsprüfungen und zstd-Kompression. Das Ergebnis ist ein deutlich kleineres, besser komprimierbares Archiv, das sich weiterhin schnell verarbeiten und teilen lässt.

Für den durchschnittlichen Internetnutzer mag sich das nach tiefer technischer Klempnerarbeit anhören, aber es hat eine reale Auswirkung. Ein leichteres, nachhaltigeres RPKI-Archiv bedeutet, dass Forscher und Netzwerkverteidiger die Gesundheit des Routings im Laufe der Zeit besser verfolgen, Anomalien erkennen und die Gesamtsicherheit des Internet-Rückgrats verbessern können. Es ist ein leises, aber lebenswichtiges Stück Infrastruktur, das dazu beiträgt, dass die Websites, die Sie besuchen, wirklich die sind, die Sie erreichen wollten.

So wie RPKI die Wege schützt, die Ihre Daten durch das Internet nehmen, beginnt der Schutz Ihrer eigenen Verbindung mit einem einfachen Schritt: Die Verwendung eines verschlüsselten, datenschutzorientierten DNS-Dienstes wie AEU DNS stellt sicher, dass Ihre allererste Anfrage, das Nachschlagen der Adresse einer Website, vor neugierigen Blicken und Manipulation geschützt ist, und fügt eine wichtige persönliche Verteidigungsschicht hinzu.

So schützen Sie sich

  1. Stellen Sie Ihre Geräte auf einen verschlüsselten DNS-Dienst (wie AEU DNS) um, um zu verhindern, dass Ihr Internetanbieter oder andere Ihre Website-Abfragen ausspionieren oder verändern.
  2. Achten Sie immer auf das Schloss-Symbol und ‚https://‘ in der Adressleiste Ihres Browsers – das verschlüsselt Ihre Verbindung zu Websites und schützt Sie, selbst wenn das Routing entführt wird.
  3. Fragen Sie Ihren Internetdienstanbieter oder Ihr Hosting-Unternehmen, ob sie RPKI verwenden, um ihre Netzwerkankündigungen zu sichern; je mehr Anbieter es übernehmen, desto sicherer wird das Internet für alle.
  4. Halten Sie alle Ihre Software und Geräte auf dem neuesten Stand, da Angreifer oft alte Fehler ausnutzen, um Botnets aufzubauen, die zum Angriff auf oder zur Imitation von Netzwerken verwendet werden können.
  5. Erwägen Sie die Verwendung einer seriösen Firewall oder Sicherheitssuite, die ausgehende Verbindungen auf verdächtige Weiterleitungen überwacht, die ein Zeichen für einen Routing-Angriff sein können.

Quelle: blog.apnic.net

Holen Sie sich privates, verschlüsseltes DNS