RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube •...

36
Guillermo Cicileo [email protected] RPKI – Resource Public Key Infrastructure Validación de Origen en BGP

Transcript of RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube •...

Page 1: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

[email protected]

RPKI – Resource Public Key Infrastructure Validación de Origen en BGP

Page 2: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Secuestro de rutas

Page 3: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

IANA

AFRINIC APNIC ARIN LACNIC

ISP

UsuarioFinal

UsuarioFinal

ISP UsuarioFinal

RIPE

Distribución de Recursos de Numeración de Internet

Page 4: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

¿Quién puede usar un recurso?

• UnaorganizaciónalobtenerrecursosdeInternet(IPv6/IPv4/ASN)•  Indicaasuupstream/peerscualessonlosprefijosquevaaanunciar•  Víae-mail,formasweb,IRR(InternetRoutingRegistry)

•  Laverificaciónnosiempreestodolometiculosaquedeberíaser•  Laintegridaddelsistemadependedelaconfianzaentrepeers

Proveedores/peers: verifican derecho de uso

Whois RIRs:Informaciónnofirmada,noutilizabledirectamentepararuteoWhois IRR:Informaciónnofirmada,pocosmecanismosparaautentificacióndederechodeuso

Page 5: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Secuestro de rutas •  AccióndeanunciaraInternetprefijosNOautorizados.

Variossecuestrosderutasvienenocurriendoenlosúltimosaños.•  Casosmásconocidos:

•  PakistanTelecomvs.YouTube(2008)•  ChinaTelecom(2010)•  Casosennuestraregión

M5_T2:Secuestroderutas

SecuestroderutasIntencional.

Porerrorenlaoperación.

Page 6: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Pakistan Telecom vs. YouTube

•  ElDomingo24deFebrerode2008PakistanTelecom(AS17557)anuncióelprefijo208.65.153.0/24sinautorización

•  ElupstreamproviderPCCWGlobal(AS3491)reenvióesteanuncioalrestodeInternet,resultandoenqueYouTubequedóinaccesible

•  Análisisdetallado(porRIPENCC):http://www.ripe.net/internet-coordination/news/industry-developments/youtube-hijacking-a-ripe-ncc-ris-case-study

•  VideoenYouTubesobreelevento:http://www.youtube.com/watch?v=IzLPKuAOe50

Page 7: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Pakistan Telecom vs. YouTube

Page 8: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Secuestro de rutas

•  Lamayoríadelossecuestrosderutasocurridoshastaahorahansidoredireccionesdetráfico

•  Elproblemaesdetectadoporinaccesibilidaddelsitiooriginal(ej:casoYouTube)

•  Eventualmentepublicacióntemporaldeprefijosparahacerspamming•  Sinembargo,enuntrabajode2008,presentadoenDEFCON16,Pilosov-Kapelademuestranlaposibilidaddere-enrutartráficosinprácticamentedejarevidencias

•  Deesamanera,eltráficopuedeseranalizadoyprocesadosinsernotado

Page 9: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Algunos incidentes recientes

•  Abril2017: MasterCard, Visa y más de dos docenas de otras compañías de servicios financieros afectados

•  Grandes cantidades de tráfico fueron enrutados brevemente a través de una telco rusa. •  Durante varios minutos, Rostelecom estaba generando 50 prefijos para muchos otros Sistemas Autónomos,

secuestrando su tráfico.

•  Abril2018:Secuestro de DNS de Amazon mediante BGP para robar Crypto moneda: •  eNet / XLHost (AS10297) sufrió una violación que permitió a los atacantes hacerse pasar por el servicio de DNS

autorizado de Amazon. •  Los usuarios de redes que aceptaron las rutas secuestradas (incluido el servicio DNS recursivo de Google)

enviaron sus consultas DNS a un servicio DNS impostor incrustado en AS10297. •  Si estos usuarios intentaban visitar myetherwallet.com, el servicio impostor DNS no los dirigiría a Amazon Web

Services (que normalmente aloja el sitio), sino a un conjunto de direcciones IP rusas, según CloudFlare. •  Tener en cuenta que los usuarios necesitaron hacer clic a través de las alertas de fallas de certificados en sus

navegadores, pero eso no los detuvo. •  Ver https://dyn.com/blog/bgp-hijack-of-amazon-dns-to-steal-crypto-currency/

Page 10: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Incidentes de ruteo en 2017

• Aprox.14.000incidentesderuteo(yaseaporleaks/hijacksodesconexiones)

• Másdel10%delosSistemasAutónomosdeInternetafectados

• 3,106SistemasAutónomosfueronvíctimasdealmenosunincidentederuteo

• 1,546redescausaronalmenosunincidente.

Fuente:https://blog.apnic.net/2018/01/24/14000-incidents-routing-security-2017/

Page 11: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Países afectados y países que originaron incidentes

Page 12: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

RPKI

Page 13: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

¿Qué es RPKI?

• RPKI (Resource Public Key Infrastructure) • Validación del derecho de uso de un recurso

• Combina:

• Estandarizado en el IETF, grupo de trabajo SIDR, RFCs 6480 – 6492 •  Gran trabajo de los RIRs en la implementación

IPv4IPv6SistemaAutonomo

Modelo jerárquico de asignación de recursos a través de los RIRs Uso de certificados digitales basados en el estándar X.509

Page 14: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

RPKI

• Defineunainfraestructuradeclavepúblicaespecializadaparaseraplicadaalenrutamiento

•  Enparticular,paraBGP

LACNIC

ISPs/End-UsersOrganizacionesposeedorasde

recursos

Certificadodigital

(X.509v3,extensionespararepresentarIPv4,IPv6yASNs)

Pruebaverificabledesu

posesión

Page 15: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

¿Qué compone la solución RPKI?

• PublicKeyInfrastructurederecursos(IP+ASN+certificados)• Objetosfirmadosdigitalmenteparasoportarseguridaddelenrutamiento(ROAs)

• UnrepositoriodistribuidoquealmacenalosobjetosPKIylosobjetosdeenrutamientofirmados(ROAs+CRL+MNF)

•  UnMecanismodevalidacióndeprefijos

Page 16: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Certificados de recursos • CertificadosDigitalesX.509

•  Informacióndelsujeto,plazodevalidez,llavepublica,etc

• Conextensión:•  RFC3779estándarIETFdefineextensiónpararecursosinternet.

•  ListadodeIPv4,IPv6,ASNasignadosaunaorganización

SignatureAlgorithm

SerialNumber

Version

Issuer

Subject

SubjectPublicKey

Extensions

Addr:10.10.10.0Asid:65535

SubjectInformationAuthority(SIA)

AuthorityInformationAccess(AIA)

Page 17: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Certificados de Recursos

ResCert #1192.168.1.0/2410.1.0.0/16

ClavepúblicaparaResCert#1

Firma

Nosealmacenaningunaidentidadenelcertificado,elcampo“Sujeto”seseteaaunacadenadecaractereshasheada

Page 18: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

PKI de Recursos

Certificado Raíz

ResCert #3192.168.3.0/2410.3.0.0/16

ClavepúblicaparaResCert#3

Firma

ResCert #1192.168.0.0/2010.1.0.0/16

ClavepúblicaparaResCert#1

Firma

ResCert #2192.168.1.0/2410.1.2.0/24

ClavepúblicaparaResCert#2

Firma

Page 19: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Estructura de la RPKI de LACNIC

LACNICRTARecursosdeLACNIC

LACNICProducción

<<INHERITED>>

ISP#2RecursosdelISP#2

ROAEndEntitycert.

ROAEndEntitycert.

ISP#1RecursosdelISP#1

EndUserCA#1

(RecursosdelEU#1)

ROAEndEntitycert.

ROAEndEntitycert.

RTAesauto-firmado

Cadenadefirmas

Page 20: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

RPKI

•  LosISPsuorganizacionespuedendefinirycertificarlosanunciosderutasqueautorizanrealizar

•  MedianteobjetosdigitalesllamadosROAs•  Firmadosconlaclaveprivadadelcertificado

•  Esungranpasohaciaunenrutamientomásseguro•  PermitelavalidacióndelsistemaautónomoqueoriginaunanuncioporBGP(validacióndeorigen).

Page 21: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

ROAs

• Usandocertificadospodemoscrearobjetosquedescribanelorigendeunprefijo

• ROAs:RoutingOriginAuthorization

•  LosROAscontieneninformaciónsobreelASdeorigenpermitidoparaunconjuntodeprefijos

•  LosROAssonfirmadosusandoloscertificadosgeneradosporRPKI•  LosROAsfirmadossoncopiadosalrepositorio

Page 22: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

ROAs • Usandolacadenadecertificadospodemoscrearobjetosfirmadosquedescribanelorigendeunprefijo.

• ROAs:RoutingOriginAuthorization•  LosROAscontieneninformaciónsobreelASdeorigenpermitidoparaunconjuntodeprefijos.•  LosROAssonfirmadosusandoloscertificadosgeneradosporRPKI.•  LosROAsfirmadossoncopiadosenunrepositoriopublicamenteaccesible

ResCert #34

OriginAS:10

10.1.1.0/16maxLen24192.168.1.0/24maxLen20

Page 23: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Validación

• UnrouterpodríaentoncesutilizarlosROAsparavalidarunarutayeventualmente,rechazarla

RPKI

provee

Posibilidaddevalidarelusodeunrecurso

ValidacióndelafirmadelosROAs

UnafuentedeinformaciónextraquepermiteverificarlainformaciónderuteoquenossuministraBGP.

Page 24: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Validación

• MedianteRPKIesposiblevalidarelderechoausodeunrecursoporpartedeunaorganización

• Posibilidades:

ConstruccióndefiltrosparaanunciosutilizandoBGP(BorderGatewayProtocol).

Construccióndereglasdeenrutamientobasadasenlavalidezcriptográficadelosprefijosanunciados

FirmadeinformaciónenserviciosdeWhoisoenobjetosRPSL(RoutingPolicySpecificationLanguage).

Page 25: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

RPKI en acción

Cache

SistemadeGestióndeRPKI

Repositorio

LoscachestraenyvalidancriptográficamenteloscertificadosyROAsdelosrepositorios

LoscachesalimentanalosroutersusandoelprotocoloRTRconinformacióndeROAs

LosroutersvalidanlosupdatesdeotrospeersBGP

Page 26: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

RPKI en acción (ii)

•  Elprocesodevalidaciónaniveldelainfraestructuradeenrutamientoestádivididoendos

•  ValidacióndelosROAscomoobjetosfirmados•  Lorealizaelcachévalidador

•  ValidacióndelainformaciónrecibidaenlosUPDATEdeBGP•  Lorealizanlos“bgpspeakers”delared

•  Existeunprotocolodecomunicaciónentrecachéyrouters(RTR)queestádefinidoenlaRFC6810

Page 27: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

RPKI en funcionamiento (iii)

•  Enelcaché•  SebajanporRSYNCloscontenidosdelosrepositoriosRPKI•  SevalidanloscertificadosyROAs

•  Criptográficamente(cadenadefirmas)•  Inclusióncorrectaderecursos

•  Enlosrouters•  SeconstruyeunabasededatosconlarelaciónentreprefijosyASdeorigen

Page 28: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Validación de Origen

•  Losroutersarmanunabasededatosconlainformaciónquerecibendeloscaches

•  Estatablacontiene•  Prefix,Minlength,Maxlength,Origin-AS

• Aplicandounconjuntodereglas,seasignaunestadodevalidezacadaUPDATEdeBGP

•  Losoperadoresderedpuedenusarelatributo“validez”paraconstruirpolíticasderuteo

•  Elestadodevalidezpuedeser:•  Válido:ElASdeorigenyelLargoMáximocoincidenconlainformacióndelROA•  Inválido:LainformacióndelROAnocoincide•  Noencontrado:NohayunROAparaelprefijodado

Page 29: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Validación de Origen IPprefix/[min_len–max_len] OriginAS

172.16.0.0/[16-20] 10

200.0.0.0/[8-21] 20

•  SielprefijodelUPDATEnoestácubiertoporningunaentradaenlaBD->"notfound"

•  SielprefijodelUPDATEestácubiertoalmenosporunaentradaenlaBD,yelASdeorigencoincideconelASenlaBD->"valid"

•  SielASdeorigennocoincide->"invalid"

UPDATE200.0.0.0/9ORIGIN-AS20

VALID

Page 30: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Validación de Origen IPprefix/[min_len–max_len] OriginAS

172.16.0.0/[16-20] 10

200.0.0.0/[8-21] 20

UPDATE200.0.0.0/22ORIGIN-AS20

INVALID

•  SielprefijodelUPDATEnoestácubiertoporningunaentradaenlaBD->"notfound"

•  SielprefijodelUPDATEestácubiertoalmenosporunaentradaenlaBD,yelASdeorigencoincideconelASenlaBD->"valid"

•  SielASdeorigennocoincide->"invalid"

Page 31: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Validación de Origen IPprefix/[min_len–max_len] OriginAS

172.16.0.0/[16-20] 10

200.0.0.0/[8-21] 20

UPDATE200.0.0.0/9ORIGIN-AS66

INVALID

•  SielprefijodelUPDATEnoestácubiertoporningunaentradaenlaBD->"notfound"

•  SielprefijodelUPDATEestácubiertoalmenosporunaentradaenlaBD,yelASdeorigencoincideconelASenlaBD->"valid"

•  SielASdeorigennocoincide->"invalid"

Page 32: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Validación de Origen IPprefix/[min_len–max_len] OriginAS

172.16.0.0/[16-20] 10

200.0.0.0/[8-21] 20

UPDATE189.0.0.0/9ORIGIN-AS66

NOTFOUND

•  SielprefijodelUPDATEnoestácubiertoporningunaentradaenlaBD->"notfound"

•  SielprefijodelUPDATEestácubiertoalmenosporunaentradaenlaBD,yelASdeorigencoincideconelASenlaBD->"valid"

•  SielASdeorigennocoincide->"invalid"

Page 33: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Políticas de Ruteo con Validación de Origen

• UsandoelatributodevalidezdeBGPlosoperadoresderedpuedenconstruirpolíticasderuteo

• Porejemplo:•  Alasrutasconestado“valid”asignarlesmayorpreferenciaquealasrutasconestado“notfound”

•  Descartarrutasconestado“invalid”• MUYIMPORTANTE:RPKIesunafuentedeinformación!Losoperadoressonlibresdeusarlacomolesparezcamejor

Page 34: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Interacción con BGP

•  Elestado{valid,invalid,notfound}deunprefijopuedehacersepesarenlaselecciónderutas

route-map rpki permit 10 match rpki invalid set local-preference 50 route-map rpki permit 20 match rpki incomplete set local-preference 100 route-map rpki permit 30 match rpki valid set local-preference 200

Page 35: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Conclusiones

•  ElsistemaderuteoesunodelospilaresdeInternet•  Sinembargo,aúnesvulnerableaataquesyaconfiguracioneserróneas

•  Sehahechoungranavance(RPKI,OriginValidation)• Peroesnecesarioseguirtrabajando

•  Despliegue(Filtrado,RPKI,OriginValidation)•  SeguimientodelaoperacióndeRPKI:WGSIDRopsdelaIETF

•  LoscertificadosderecursosylosROAssonunaherramientaparaquienestienenrecursosasignados

•  Importante:firmarlosrecursosydefinirlosROAsqueespecificanlosanunciosderutas

Page 36: RPKI – Resource Public Key Infrastructure Validación de ... · Pakistan Telecom vs. YouTube • El Domingo 24 de Febrero de 2008 Pakistan Telecom (AS 17557) anunció el prefijo

Muchasgracias…

Preguntas?