← На главную

SIDN Labs: maxLength в малых RPKI-серверах грозит BGP-перехватом

15.07.2026 06:38 · hackernews

BGP не проверяет, кому принадлежит IP-адрес. Любая сеть может случайно или намеренно объявить чужой префикс и перехватить трафик. RPKI решает эту проблему: владельцы IP-блоков подписывают ROA — короткую запись, которая разрешает конкретной AS (Autonomous System) объявлять конкретный префикс. Всё завязано на цепочку доверия от пяти региональных интернет-регистраторов (RIR): ARIN, RIPE NCC, APNIC, LACNIC, AFRINIC.

Большинство ROA публикуют сами RIR. Но есть и длинный хвост маленьких независимых серверов — их держат облачные провайдеры, ISP, энтузиасты, университеты и компании вроде RPKIaaS. Исследователи из SIDN Labs (команда администратора домена .nl) решили разобраться, кто и зачем их запускает. Они собрали данные через Routinator API на 23 апреля 2026 года и проанализировали серверы, публикующие меньше 1300 ROA (крупные, вроде AWS, исключили отдельно).

В выборку попало 2467 уникальных ROA на 3778 префиксов от 1163 AS. Цифры скромные: 698 000 IPv4-адресов — это всего 0,016% от всех адресов в интернете. Но среди них есть правительственные домены (например, gov.ai). Поломка таких серверов не обрушит сеть, но сделает часть префиксов непроверяемыми. 91% ROA оказались валидными, 1,2% — невалидными, а 7,6% — неизвестного статуса (все они провалили криптографическую проверку). Хорошая новость: ни у одного неизвестного объекта не было активных BGP-объявлений, то есть уязвимости для перехвата не нашли.

Исследователи наткнулись на странности. Сервер repo.rpki.space из 79 префиксов попал в 8 спам-блоклистов Firehol — скорее всего, там крутят почтовый спам, и свой RPKI-сервер нужен, чтобы усложнить жизнь жалобщикам. ca.nat.moe выдал 99 объектов с полностью неизвестным статусом — все они не прошли проверку. А rpki-01.pdxnet.uk ставит maxLength на 32 для IPv4 или 128 для IPv6, формально разрешая каждый адрес в блоке — на практике это бесполезно, BGP всё равно не принимает префиксы короче /24.

Главная проблема — maxLength. Больше половины ROA (53,98%) его используют, хотя RFC 9319 это не рекомендует. Широкий maxLength позволяет объявить любой более конкретный префикс внутри блока. У 80% таких записей субпрефиксы уже покрыты BGP-объявлениями, а вот оставшиеся 19,6% — риск: злоумышленник при желании может провернуть валидный перехват, если успеет. BGPsec, который шифрует весь путь маршрута, вообще не развёрнут — только одна AS заявила ключи.

Оператор Axivora (три сервера в выборке) объяснил, что запустил свой RPKI-сервер ради интереса и обучения, а позже оставил для экспериментов со своими образовательными /40 префиксами. Для бизнеса он использует стандартные сервисы RIPE. Исследователи сделали вывод: основная причина держать собственный сервер — удобство работы с префиксами из разных RIR, а образовательных проектов оказалось меньше, чем ожидалось.

Читать оригинал →