Teknik rehber
Rota Başlangıç Yetkilendirmesi (ROA) nedir?
Route Origin Authorization (ROA), Resource Public Key Infrastructure (RPKI) içinde yer alan ve bir IP adresi kaynağı sahibinin belirli IP önekleri için hangi Autonomous System'ın (AS) rota kaynağı olarak yetkilendirildiğini belirtmesine olanak tanıyan, kriptografik olarak imzalanmış bir nesnedir. ROA'lar, ağ operatörlerine Border Gateway Protocol (BGP) duyurularının kaynağını değerlendirmek için kullanılabilecek doğrulanabilir bilgiler sağlar.
ROA'lar modern yönlendirme güvenliğinin önemli bir parçasıdır; çünkü BGP'nin kendisi, bir IP önekini duyuran Autonomous System'ın kaynak sahibi tarafından yetkilendirilip yetkilendirilmediğini kriptografik olarak doğrulamaz. Route Origin Validation (ROV) ile birlikte kullanıldığında ROA verileri, ağların kaynak bilgileri yayımlanmış yönlendirme yetkileriyle çelişen duyuruları belirlemesine yardımcı olur.
Ancak bir ROA, BGP yolunun tamamını doğrulamaz ve her tür rota sızıntısını veya yönlendirme olayını engellemez. Bir ROA'nın tam olarak neyi yetkilendirdiğini ve nasıl doğru şekilde yapılandırılması gerektiğini anlamak, hem yönlendirme güvenliğini hem de ağ sürekliliğini korumak açısından önemlidir.
İçindekiler
Route Origin Authorization (ROA) Nedir?
Bir ROA Hangi Bilgileri İçerir?
ROA ve RPKI Birlikte Nasıl Çalışır?
ROA Doğrulaması: Valid, Invalid ve NotFound
ROA, BGP Hijacking Riskini Azaltmaya Nasıl Yardımcı Olur?
ROA Neye Karşı Koruma Sağlamaz?
Yaygın ROA Yapılandırma Hataları
Temel çıkarım: Bir ROA, yönlendirme güvenliğiyle ilgili belirli bir soruya yanıt verir: Bu IP önekini kaynak olarak duyurmaya hangi Autonomous System yetkilidir? Rota kaynağı doğrulaması için kriptografik olarak doğrulanabilir bir yetkilendirme sağlar; ancak BGP yolunun tamamını doğrulamaz ve daha kapsamlı yönlendirme güvenliği kontrollerinin yerini almaz.
Route Origin Authorization (ROA) Nedir?
Route Origin Authorization (ROA), bir IP adresi kaynağı sahibinin belirli bir Autonomous System Number'ı (ASN) bir veya daha fazla IP öneki için rota kaynağı olarak yetkilendirdiği dijital olarak imzalanmış bir RPKI nesnesidir.
ROA'lar Resource Public Key Infrastructure'ın bir parçasını oluşturur. Amaçları, yönlendiricilere hangi yolun en iyi olduğunu söylemek değildir. Bunun yerine, ağ operatörlerinin BGP duyurularıyla karşılaştırabileceği doğrulanabilir yetkilendirme bilgileri sağlarlar.
Örneğin, bir IPv4 önekini kontrol eden bir kuruluş, AS64500'ün bu öneki kaynak olarak duyurmaya yetkili olduğunu belirten bir ROA oluşturabilir. Route Origin Validation gerçekleştiren ağlar daha sonra gözlemlenen BGP duyurularını bu yetkilendirmeyle karşılaştırabilir.
ROA profilini tanımlayan güncel IETF standardı, 2024 yılında yayımlanan ve önceki RFC 6482 spesifikasyonunun yerini alan RFC 9582'dir.
ROA Neden Önemlidir?
Border Gateway Protocol (BGP), İnternet üzerindeki Autonomous System'lar arasında yönlendirme bilgilerinin değiş tokuş edilmesinden sorumludur. BGP, ağların hangi IP öneklerine ulaşabildiğini duyurmasına olanak tanır; ancak geleneksel BGP, kaynak ASN'nin söz konusu adres alanının sahibi tarafından yetkilendirildiğini kanıtlayan yerleşik bir kriptografik mekanizma içermez.
Bu durum, yapılandırma hatası veya kötü niyetli faaliyet nedeniyle yanlış bir ASN'nin başka bir ağın önekini duyurabilmesi ihtimalini doğurur.
ROA'lar Neden Önemlidir?
Kaynak yetkilendirmesi: Bir ROA, hangi ASN'nin bir IP önekini kaynak olarak duyurmasına izin verildiğine ilişkin doğrulanabilir bilgiler sağlar.
BGP hijack tespiti: ROV kullanan ağlar, yayımlanmış ROA bilgileriyle çelişen duyuruları belirleyebilir.
Yönlendirme doğruluğu: Doğru ROA'lar, operatörlere gelen BGP rotalarını değerlendirirken ek bir sinyal sağlar.
Operasyonel koruma: Doğru rota yetkilendirmesi, bazı kazara veya yetkisiz kaynak duyurularına maruz kalma riskini azaltabilir.
ROA Nasıl Çalışır?
ROA tabanlı rota doğrulaması birkaç ayrı bileşeni içerir. Kaynak sahibi yetkilendirmeyi yayımlar, RPKI doğrulama yazılımı kriptografik olarak imzalanmış verileri doğrular ve ağ operatörleri ortaya çıkan doğrulama bilgilerinin BGP yönlendirme politikasını nasıl etkilemesi gerektiğine karar verir.
ROA Doğrulama Süreci
1. Amaçlanan BGP duyurusunu belirleyin: Kaynak sahibi IP önekini, kaynak ASN'yi ve duyurulması gereken meşru daha spesifik önekleri belirler.
2. ROA'yı oluşturun: Kaynak sahibi, izin verilen kaynak ASN'yi ve önek bilgilerini belirten bir yetkilendirme yayımlar.
3. İmzalı nesneyi yayımlayın: ROA, RPKI repository sistemi üzerinden erişilebilir hâle gelir.
4. RPKI verilerini doğrulayın: Relying Party yazılımı RPKI nesnelerini alır ve kriptografik doğrulama gerçekleştirir.
5. Doğrulanmış yetkilendirme bilgilerini oluşturun: Doğrulanmış ROA verileri, yönlendirme sistemlerinin Route Origin Validation için kullanabileceği bilgilere dönüştürülür.
6. Yerel yönlendirme politikasını uygulayın: Ağ operatörü Valid, Invalid ve NotFound rotalarının nasıl ele alınacağını belirler.
Önemli: BGP yönlendiricileri normalde alınan her rota için bir RPKI repository'sini doğrudan sorgulamaz. Relying Party doğrulama yazılımı RPKI verilerini alır ve doğrular, ardından doğrulanmış yetkilendirme bilgilerini yönlendirme politikasında kullanılmak üzere yönlendiricilere sağlar.
Bir ROA Hangi Bilgileri İçerir?
Yönlendirme açısından bir ROA'yı anlamak için özellikle önemli olan üç bilgi bulunmaktadır:
| ROA Öğesi | Amacı |
| Kaynak ASN | Rotayı kaynak olarak duyurmaya yetkili Autonomous System'ı tanımlar. |
| IP Öneki | Yetkilendirmenin kapsadığı IPv4 veya IPv6 adres alanını tanımlar. |
| Maksimum Uzunluk | Bu isteğe bağlı değer kullanıldığında, yetkilendirilmiş AS'nin duyurabileceği en spesifik önek uzunluğunu tanımlar. |
Tek bir ROA nesnesi bir kaynak ASN'yi yetkilendirir. Aynı adres alanının meşru şekilde birden fazla Autonomous System tarafından kaynak olarak duyurulması gerekiyorsa, bu yetkilendirmeleri temsil etmek için birden fazla ROA oluşturulabilir.
ROA ve RPKI Birlikte Nasıl Çalışır?
ROA ve RPKI birbiriyle yakından ilişkilidir, ancak aynı şey değildir. RPKI, İnternet numara kaynakları için kullanılan daha geniş kriptografik altyapıdır. ROA ise bu altyapı içinde oluşturulan imzalı nesne türlerinden biridir.
| Terim | Anlamı |
| RPKI | İnternet numara kaynaklarıyla ilişkili kriptografik olarak imzalanmış bilgileri oluşturmak ve doğrulamak için kullanılan açık anahtar altyapısıdır. |
| ROA | Bir ASN'yi bir veya daha fazla IP önekini kaynak olarak duyurmaya yetkilendiren imzalı bir RPKI nesnesidir. |
| ROV | Route Origin Validation; BGP duyurularını doğrulanmış RPKI yetkilendirme verileriyle karşılaştırma sürecidir. |
Ayrıca Okuyun: RPKI Nedir ve Nasıl Çalışır?
ROA Doğrulaması: Valid, Invalid ve NotFound
Bir BGP duyurusu doğrulanmış RPKI yetkilendirme bilgileriyle karşılaştırıldığında, kaynak doğrulama sonucu genellikle Valid, Invalid veya NotFound olarak sınıflandırılır. Bazı arayüzler üçüncü durum için Unknown terimini kullanabilir.
| Durum | Anlamı |
| Valid | En az bir doğrulanmış yetkilendirme rotayı kapsar ve kaynak ASN'sine ve önek uzunluğuna izin verir. |
| Invalid | Rotayı kapsayan bir yetkilendirme vardır; ancak duyurunun kaynak ASN'si yetkisizdir veya izin verilen önek uzunluğunu aşmaktadır. |
| NotFound | Duyuruyu kapsayan doğrulanmış bir ROA payload'ı bulunmamaktadır. |
Invalid bir rota otomatik olarak bir saldırının kanıtı şeklinde yorumlanmamalıdır. Meşru rotalar, güncelliğini yitirmiş bir ROA, yanlış ASN, migrasyon veya hatalı yapılandırılmış maksimum uzunluk nedeniyle Invalid hâline gelebilir.
ROA'da maxLength Nedir?
İsteğe bağlı maxLength alanı, bir duyurunun söz konusu ROA tarafından yetkili kabul edilmeye devam ederken ne kadar spesifik olabileceğini belirler.
Bir kuruluşun 203.0.113.0/24 adres alanını kontrol ettiğini varsayalım. AS64500'e yalnızca tam olarak bu /24'ü kaynak olarak duyurma yetkisi veriliyorsa, ek daha spesifik öneklere izin verilmesi gerekmez.
Kuruluşun AS64500'ün /24 içinde meşru şekilde /25 önekleri duyurmasına ihtiyacı varsa, yetkilendirme /25'e kadar daha spesifik duyurulara izin verebilir.
En iyi uygulama: maxLength değerini otomatik olarak mümkün olan en büyük değere ayarlamayın. Yalnızca gerçek yönlendirme tasarımının gerektirdiği önek uzunluklarını yetkilendirin. Gereğinden fazla geniş bir yetkilendirme, ROA'nın sağlamayı amaçladığı korumanın hassasiyetini azaltabilir.
ROA, BGP Hijacking Riskini Azaltmaya Nasıl Yardımcı Olur?
Bir BGP önek hijack'i, bir Autonomous System'ın kaynak olarak duyurmaya yetkili veya beklenen olmadığı bir adres alanını duyurması durumunda meydana gelebilir. Yanlış duyurular yapılandırma hatalarından veya kötü niyetli faaliyetlerden kaynaklanabilir.
Doğru bir ROA yayımlamak, ROV gerçekleştiren ağların yetkili bir kaynağı, kaynak sahibinin yayımlanmış yetkilendirmesiyle çelişen bir duyurudan ayırt etmesine olanak tanır.
Örnek
Bir kaynak sahibi AS64500'ü 203.0.113.0/24 önekini kaynak olarak duyurmaya yetkilendirir.
AS64500 yetkilendirilmiş rotayı kaynak olarak duyurursa, duyuru Valid kaynak doğrulama durumu alabilir.
Bunun yerine AS64501 eşleşen bir yetkilendirme olmaksızın kapsanan öneki kaynak olarak duyurursa, duyuru Invalid hâline gelebilir. ROV gerçekleştiren ağlar daha sonra bu sonuca kendi yönlendirme politikalarını uygulayabilir.
ROA Neye Karşı Koruma Sağlamaz?
ROA değerli bir güvenlik mekanizmasıdır, ancak işlevi olduğundan daha kapsamlı gösterilmemelidir. Standart ROA tabanlı Route Origin Validation özellikle rota kaynağı yetkilendirmesine odaklanır.
| Soru | ROA / ROV Kapsamı |
| Kaynak ASN bu önek için yetkili mi? | Evet — ROA tabanlı doğrulamanın temel amacı budur. |
| AS_PATH'in tamamı meşru mu? | Hayır — standart ROA tabanlı ROV, BGP yolunun tamamını doğrulamaz. |
| Her rota sızıntısını önler mi? | Hayır — bir rota sızıntısı yetkili kaynak ASN'yi koruyabilir ve bu nedenle kaynak açısından Valid kalabilir. |
| Rota filtrelemenin yerini alır mı? | Hayır — operatörlerin hâlâ BGP filtreleme, izleme, yönlendirme politikası ve olay müdahale kontrollerine ihtiyacı vardır. |
Bu ayrım özellikle önemlidir; çünkü ROA'ları rota sızıntıları için genel bir çözüm olarak tanımlamak, koruma kapsamları hakkında yanlış bir beklenti yaratabilir.
ROA Nasıl Oluşturulur?
Bir ROA oluşturmak için gereken kesin süreç, kuruluşun RPKI sertifikasyon ortamının nasıl yönetildiğine bağlıdır. İnternet numara kaynağı sahipleri genellikle uygun Regional Internet Registry ile ilişkili RPKI hizmetlerini kullanır veya uygun olduğu durumlarda delegated RPKI altyapısı işletir.
Yetkilendirme oluşturulmadan önce ağ ekibi amaçlanan üretim yönlendirme yapılandırmasını belirlemelidir.
Bir ROA Oluşturmadan Önce Şunları Doğrulayın:
• Hangi IPv4 veya IPv6 öneklerinin duyurulacağı.
• Her öneği hangi ASN'nin kaynak olarak duyuracağı.
• Daha spesifik öneklerin duyurulup duyurulmayacağı.
• Uygun maksimum önek uzunluğu.
• Birden fazla kaynak ASN'nin ayrı yetkilendirmelere ihtiyaç duyup duymadığı.
• Herhangi bir ASN geçişi, sağlayıcı değişikliği veya yönlendirme geçişinin planlanıp planlanmadığı.
ROA yayımlandıktan sonra kuruluşun gerçek BGP duyurularıyla karşılaştırılarak kontrol edilmelidir. ROA oluşturmayı tek seferlik bir yapılandırma görevi olarak görmek yerine, dağıtımdan sonra da izleme sürdürülmelidir.
Yaygın ROA Yapılandırma Hataları
Yanlış Kaynak ASN
ROA'da belirtilen ASN, rotayı gerçekte kaynak olarak duyuran ASN ile eşleşmiyorsa, meşru bir duyuru Invalid hâline gelebilir.
Yanlış Maksimum Uzunluk
Bir ağ meşru şekilde daha spesifik önekler duyurabilir; ancak yetkilendirme bu önek uzunluklarına izin vermiyorsa, duyurular Invalid olarak sınıflandırılabilir.
Aşırı Geniş maxLength
Ağın duyurmayı planladığından çok daha spesifik öneklere izin vermek, yetkilendirmenin kapsamını gereksiz yere genişletebilir.
Migrasyon Sırasında ROA'ları Güncellemeyi Unutmak
Bir ağ upstream sağlayıcısını değiştirirse veya bir öneği başka bir kaynak ASN'ye taşırsa, yönlendirme yetkilendirmesi migrasyonla koordine edilmelidir. Aksi takdirde yeni ve meşru rota Invalid hâline gelebilir.
Yetkilendirmeyi Çok Erken Silmek
Yönlendirme migrasyonları sırasında trafik tamamen taşınmadan önce eski yetkilendirmenin kaldırılması, geçici kaynak doğrulama sorunları oluşturabilir. Yetkilendirme değişiklikleri ile BGP değişiklikleri kontrollü bir sırayla gerçekleştirilmelidir.
Ağ Operatörleri için ROA En İyi Uygulamaları
ROA Operasyonel Kontrol Listesi
ROA'ları gerçek BGP ile eşleştirin: Yetkilendirme, gerçek üretim duyurularını yansıtmalıdır.
maxLength'i kısıtlayıcı tutun: Yalnızca yönlendirme tasarımının gerektirdiği daha spesifik öneklere izin verin.
Yönlendirme değişikliklerini koordine edin: ASN, upstream sağlayıcı, anycast mimarisi veya önek yapısı değiştiğinde yetkilendirmeyi güncelleyin.
Geçerliliği harici olarak izleyin: Değişikliklerden sonra öneğin yerel ağ dışından nasıl göründüğünü kontrol edin.
Invalid rotaları hızla araştırın: Invalid her zaman kötü niyetli faaliyet anlamına gelmez; yapılandırma hataları hızla elenmelidir.
Bağımsız yönlendirme görünürlüğünü koruyun: ROA durumu, BGP izleme ve operasyonel ağ verileriyle birlikte değerlendirilmelidir.
Sorumluluğu belgeleyin: Yönlendirme mimarisi değiştiğinde ROA'ları değiştirmekten hangi ekibin sorumlu olduğunu belirleyin.
ROA ve IP Adresi Yönetimi
ROA yönetimi, genel IP adresi yönetiminin neden yalnızca bir adres bloğuna sahip olmanın veya erişmenin ötesine geçtiğini gösterir. Üretimde kullanılan bir IPv4 veya IPv6 kaynağı aynı zamanda doğru şekilde yönlendirilmeli, kaydedilmeli, yetkilendirilmeli, izlenmeli ve sürdürülmelidir.
Bu durum özellikle IPv4 kiralama, ağ migrasyonları, sağlayıcı değişiklikleri, multihoming ve altyapı genişlemesi sırasında önem kazanır. Yönlendirme yetkilendirmesi, tüm operasyonel yaşam döngüsü boyunca gerçek kaynak ASN ile uyumlu kalmalıdır.
LARUS perspektifi: Kullanılabilir bir IP kaynağı yalnızca bir adres kaydından ibaret değildir. Üretim sürekliliği; adres bloğunun, yönlendirme yapılandırmasının, yetkilendirme kayıtlarının, itibarın, operasyonel dokümantasyonun ve ağ dağıtımının birbiriyle uyumlu kalmasına bağlıdır. ROA, bu daha geniş yönetim sürecinin önemli bir parçasıdır.
Bu nedenle genel IPv4 kaynaklarını yöneten kuruluşlar, ROA ve RPKI incelemesini ayrı idari görevler olarak görmek yerine yönlendirme değişikliği prosedürlerinin bir parçası hâline getirmelidir.
Sonuç
Route Origin Authorization, RPKI tabanlı yönlendirme güvenliğinin en önemli bileşenlerinden biridir. Bir ROA, IP adresi kaynağı sahibinin hangi Autonomous System'ın belirli IP öneklerini kaynak olarak duyurabileceğini belirten, kriptografik olarak doğrulanabilir bir yetkilendirme yayımlamasını sağlar.
Route Origin Validation gerçekleştiren ağlar, BGP duyurularını bu yetkilendirmeyle karşılaştırabilir ve rota kaynaklarını Valid, Invalid veya NotFound olarak sınıflandırabilir. Bu, bazı yetkisiz veya yanlış yapılandırılmış kaynak duyurularının belirlenmesine yardımcı olabilecek ek bir güvenlik sinyali sağlar.
Bununla birlikte ROA'lar dikkatli şekilde yönetilmelidir. Yanlış kaynak ASN, aşırı kısıtlayıcı veya aşırı geniş maksimum uzunluk ya da kötü koordine edilmiş bir yönlendirme migrasyonu, meşru rotaların doğrulanmasını etkileyebilir. ROA ayrıca BGP yolunun tamamını doğrulamaz ve her tür rota sızıntısını ortadan kaldırmaz.
Bu nedenle ağ operatörleri ROA'yı; doğru yetkilendirme, BGP izleme, rota filtreleme, değişiklik yönetimi ve operasyonel sürekliliği bir araya getiren daha geniş bir yönlendirme ve IP kaynak yönetimi stratejisinin parçası olarak ele almalıdır.
Sıkça Sorulan Sorular
1. ROA ne anlama gelir?
ROA, Route Origin Authorization anlamına gelir. Belirli IP önekleri için bir Autonomous System'ı rota kaynağı olarak yetkilendiren imzalı bir RPKI nesnesidir.
2. ROA ile RPKI arasındaki fark nedir?
RPKI, İnternet numara kaynaklarına yönelik daha geniş kriptografik altyapıdır. ROA ise RPKI içinde rota kaynağı yetkilendirmesini tanımlayan imzalı nesne türlerinden biridir.
3. Bir ROA hangi bilgileri içerir?
Yönlendirme açısından bir ROA, yetkili bir kaynak ASN'yi ve bir veya daha fazla IP önekini tanımlar. Her önek ayrıca yetkili bir BGP duyurusunun ne kadar spesifik olabileceğini belirleyen isteğe bağlı bir maksimum uzunluk içerebilir.
4. Valid bir ROA ne anlama gelir?
Valid rota kaynağı durumu, BGP duyurusunun kaynak ASN'sine ve önek uzunluğuna izin veren en az bir doğrulanmış yetkilendirme tarafından kapsandığı anlamına gelir.
5. RPKI Invalid ne anlama gelir?
Invalid, duyuruyu kapsayan bir yetkilendirme bulunduğu ancak BGP duyurusunun yetkili kaynak ASN veya izin verilen önek uzunluğuyla eşleşmediği anlamına gelir.
6. NotFound ne anlama gelir?
NotFound, duyurulan öneği kapsayan doğrulanmış bir ROA bulunmadığı anlamına gelir. Invalid durumundan farklıdır ve tek başına yetkisiz yönlendirme olduğu anlamına gelmez.
7. ROA, BGP hijacking'i durdurur mu?
ROA tabanlı Route Origin Validation, uygun ROA'lar mevcut olduğunda ağların bazı yetkisiz rota kaynaklarını belirlemesine yardımcı olabilir. Riski azaltır, ancak her tür BGP hijacking'i engellemez.
8. ROA rota sızıntılarını önler mi?
Her zaman değil. Bir rota sızıntısı hâlâ doğru ve yetkili ASN'den kaynaklanabilir ve bu nedenle Route Origin Validation kapsamında Valid görünebilir. ROA, AS yolunun tamamını doğrulamaz.
9. Yanlış bir ROA meşru yönlendirmeyi bozabilir mi?
Evet. Yanlış ASN veya önek uzunluğu yetkilendirmesi, meşru BGP duyurularını Invalid hâline getirebilir. Invalid rotaları reddeden ağlar daha sonra bu duyuruları kabul etmeyi durdurabilir.
10. Bir ROA ne zaman güncellenmelidir?
ROA'lar; kaynak ASN, önek yapısı, daha spesifik duyurular, upstream mimarisi veya ilgili diğer yönlendirme yapılandırmaları değiştiğinde gözden geçirilmelidir.
Üretim IPv4
Canlı ağınız için IPv4 gerekiyor mu?
Mevcut kapasiteyi kontrol edin, ardından kesinti ve yeniden numaralandırma maliyetine uygun Süreklilik seviyesini seçin.