Comment fonctionne l’infrastructure à clés publiques des ressources

January 1, 2026

Comment fonctionne l’infrastructure à clés publiques des ressources

Comment fonctionne l’infrastructure à clés publiques des ressources

L’infrastructure à clés publiques de ressources (RPKI) améliore la sécurité du routage BGP en vérifiant que les annonces de route proviennent de sources fiables. Cela contribue à prévenir les détournements et les fuites de données et à assurer une meilleure stabilité d’Internet.

Introduction

Le protocole BGP (Border Gateway Protocol) contrôle la circulation des données sur Internet. Il interconnecte de nombreux réseaux appelés systèmes autonomes (AS). Ces réseaux peuvent être gérés par des fournisseurs d’accès Internet (FAI), des entreprises, des fournisseurs de services cloud ou des réseaux de contenu. Le BGP ne choisit pas systématiquement le chemin le plus court. Il utilise des règles et des préférences définies par chaque réseau, ce qui confère aux réseaux flexibilité et évolutivité. Cependant, cela les rend également vulnérables aux erreurs et aux attaques.

Le BGP a été conçu avant que la sécurité ne devienne une priorité. Il ne peut donc pas, à lui seul, empêcher les erreurs de configuration ou les attaques. Le détournement de route se produit lorsqu’un AS annonce des adresses IP qui ne lui appartiennent pas. Le trafic peut alors être acheminé vers une destination erronée. Les fuites de route surviennent lorsqu’un réseau partage par erreur des routes apprises d’un fournisseur avec un autre. Ces deux problèmes peuvent ralentir Internet, provoquer des pannes ou exposer des données.

Certains incidents illustrent clairement ces risques. En 2008, Pakistan Telecom a provoqué la panne mondiale de YouTube. Certains détournements sont utilisés par des attaquants pour intercepter des informations sensibles en transit. Les grands réseaux ou les fournisseurs de services cloud peuvent également annoncer accidentellement des routes incorrectes, ce qui peut engendrer des problèmes de grande ampleur.

Pour résoudre ces problèmes, la communauté Internet a créé RPKI. Ce système vérifie si une annonce de route provient du système autonome (AS) approprié. Les réseaux peuvent ainsi faire confiance aux routes qu’ils reçoivent. RPKI réduit les risques d’erreurs et d’attaques et contribue à une interopérabilité plus sûre entre les réseaux.

BGP fonctionne selon un modèle de routage vectoriel. Il ne se contente pas de considérer le chemin le plus court, mais prend en compte des attributs tels que les numéros d’AS, les politiques de routage et les préférences. C’est ce qui lui confère sa flexibilité. Les grands réseaux peuvent influencer le flux de trafic. Cependant, cela engendre également des risques, car les réseaux doivent se faire confiance mutuellement. RPKI ajoute une couche de vérification pour atténuer ce problème de confiance.

Qu'est-ce que RPKI ?

RPKI est un système cryptographique de routage Internet. Il prouve qu’un système autonome (AS) est autorisé à envoyer certaines adresses IP. Il répond à la question : « Cette route provient-elle d’une source fiable ?»

RPKI s’appuie sur des ancres de confiance, des autorités qui vérifient les certificats reliant les adresses IP et les numéros d’AS à leurs propriétaires. Ces certificats sont émis par des registres Internet régionaux (RIR) tels que l’ARIN en Amérique du Nord, le RIPE NCC en Europe, l’APNIC en Asie-Pacifique, l’AFRINIC en Afrique et le LACNIC en Amérique latine.

Ces certificats créent une chaîne de confiance. Les réseaux peuvent ainsi vérifier que les annonces de routes sont correctes et autorisées. Le protocole BGP traditionnel fait confiance à l’opérateur qui annonce la route. Cette confiance peut être compromise en cas d’erreur ou d’attaque. RPKI change la donne en cryptographiqueant la confiance. Le réseau peut la vérifier automatiquement.

RPKI est conçu pour s’intégrer au fonctionnement de BGP. Il ne remplace pas le routage, mais ajoute une vérification. Les réseaux peuvent continuer à choisir les chemins en fonction de politiques, des relations entre AS ou de leurs préférences. La différence réside dans le fait que chaque itinéraire peut désormais être vérifié par rapport aux ROA afin de garantir que l’origine est correcte.

Fonctionnement de RPKI

RPKI comprend trois éléments principaux : les autorités de certification (CA), les autorisations d’origine de routage (ROA) et les validateurs. Ils collaborent pour vérifier les routes.

Autorités de certification (AC)

Les AC délivrent des certificats attestant qu’un système autonome (AS) est propriétaire de certaines adresses IP. Les RIR (Regional Infrastructure Requests) font office d’AC dans leurs régions respectives. Ils créent une hiérarchie permettant de vérifier les certificats de bout en bout.

Les détenteurs de ressources, tels que les FAI, les fournisseurs de cloud ou les entreprises, utilisent ces certificats pour établir des ROA (Remote Addresses). Les ROA indiquent quels AS sont autorisés à annoncer chaque préfixe IP. Ceci empêche les entités non autorisées de revendiquer des adresses. Les certificats et les ROA constituent conjointement un système contrôlé et vérifiable.

Les certificats doivent être mis à jour et gérés avec soin. Les certificats expirés ou erronés peuvent bloquer des routes valides. Certains réseaux automatisent le renouvellement des certificats, tandis que d’autres effectuent une surveillance manuelle afin d’éviter tout blocage du trafic.

Autorisations d'origine de route (ROA)

Les ROA (Registration Authorizations) sont des enregistrements signés indiquant quel système autonome (AS) est autorisé à envoyer un préfixe IP. Les détenteurs de ressources publient les ROA dans des référentiels RPKI publics. Les réseaux les utilisent pour vérifier automatiquement les routes.

Par exemple, l’AS123 possède le réseau 203.0.113.0/24. Il crée un ROA autorisant uniquement l’AS123 à annoncer ce préfixe. Si l’AS456 tente de l’envoyer, la route est invalidée. Les ROA incluent également la longueur maximale des préfixes, ce qui permet aux réseaux de contrôler plus précisément les annonces de routes.

Les ROA réduisent les erreurs et empêchent les détournements. Avant leur apparition, les opérateurs devaient vérifier les routes manuellement, ce qui entraînait des erreurs fréquentes. Les ROA automatisent et fiabilisent ce processus.

Les ROA peuvent être combinés à des politiques de routage. Par exemple, un réseau peut privilégier certains chemins tout en rejetant les annonces non autorisées. Cela renforce la sécurité et la flexibilité.

Validateurs RPKI

Les validateurs reçoivent les ROA (Route Authorization Act) et les comparent aux annonces BGP entrantes. Ils classent les routes comme suit :

• Valide : Correspond à une ROA

• Invalide : En conflit avec des ROA ou des règles

• Inconnue : Aucune ROA n’existe

Les routeurs peuvent bloquer les routes invalides et alerter les opérateurs. Les routes inconnues peuvent être acceptées, mais signalées pour vérification. Les validateurs rendent la vérification des routes continue et automatique.

Les validateurs sont souvent associés à des outils de supervision. Les opérateurs peuvent ainsi visualiser en temps réel les routes invalides, inconnues ou valides. Les alertes permettent d’éviter la propagation des erreurs. Les validateurs enregistrent également les événements à des fins d’audit et de dépannage.

Importance du RPKI

RPKI améliore la sécurité, la stabilité et la fiabilité de BGP.

Prévention des détournements : Seuls les AS autorisés peuvent annoncer des préfixes. Cela empêche de nombreux détournements. L’incident de 2008 impliquant Pakistan Telecom et diffusé sur YouTube illustre comment une annonce erronée peut affecter des millions d’utilisateurs. Doug Madory déclare : « RPKI a réduit le nombre d’annonces BGP invalides et rendu les détournements à grande échelle plus difficiles.»

Prévention des fuites de routes : Les réseaux multihomed peuvent présenter des fuites de routes. RPKI vérifie chaque annonce. Les routes non autorisées sont filtrées. Cela permet d’éviter les chemins inefficaces ou non sécurisés.

Stabilité : Les routes vérifiées limitent la propagation d’informations erronées. Les FAI, les fournisseurs de cloud et les utilisateurs finaux en bénéficient. RPKI fonctionne avec BGPsec pour créer plusieurs niveaux de sécurité. Les routes vérifiées sécurisent également les échanges et les relations commerciales.

RPKI prend également en charge l’automatisation. Les réseaux peuvent valider les routes sans intervention humaine. Cela réduit les erreurs opérationnelles et améliore la vitesse.

Déploiement et adoption

L’adoption de RPKI est en pleine croissance. L’Europe et l’Amérique du Nord sont en tête. Les grands fournisseurs de cloud comme Google, Cloudflare et Amazon l’utilisent, ce qui encourage les réseaux plus petits à suivre le mouvement.

La complexité freine l’adoption. La mise en place des validateurs et des filtres exige une planification rigoureuse. Les ROA doivent être mis à jour, car des ROA expirés peuvent bloquer des routes valides. La confiance centralisée dans les RIR constitue un autre point d’attention. Les petits réseaux peuvent manquer d’expertise ou de connaissances.

Job Snijders déclare : « RPKI est simple dans son concept, mais complexe à mettre en œuvre. La surveillance et les alertes sont indispensables pour éviter les problèmes.»

Les outils et l’automatisation sont des atouts précieux. Les solutions de surveillance, les scripts et les guides facilitent le déploiement pour les réseaux de toutes tailles.

Points de vue d'experts

Doug Madory :

« Le filtrage RPKI a permis de réduire considérablement le nombre d’annonces BGP invalides. Les opérateurs peuvent désormais faire confiance aux chemins de trafic et Internet est plus sûr.»

Job Snijders :

« Il est essentiel de maintenir les ROA à jour. L’automatisation et les alertes contribuent à éviter les erreurs. Les opérateurs doivent comprendre l’impact du filtrage sur le peering et le flux de trafic. »

L'avenir de RPKI

L’adoption de RPKI devrait s’accélérer :

• Création automatisée de ROA

• Visibilité en temps réel pour les opérateurs

• Collaboration entre les RIR, les fournisseurs et les chercheurs

• Intégration avec BGPsec et les outils de télémétrie

La croissance du trafic et la sophistication croissante des attaques rendent la sécurisation de BGP plus cruciale que jamais. RPKI offre une méthode évolutive et efficace pour vérifier les routes et maintenir la confiance sur Internet.

FAQs

1. Qu’est-ce que RPKI ?

RPKI (Resource Public Key Infrastructure) est un cadre cryptographique qui sécurise le routage Internet en vérifiant l’authenticité des annonces de routes BGP.

2. Comment RPKI empêche-t-il le détournement de routes ?

RPKI garantit que seuls les AS autorisés dans les ROA peuvent annoncer des préfixes IP spécifiques, empêchant ainsi les entités non autorisées de rediriger le trafic Internet.

3. Que sont les ROA dans RPKI ?

Les autorisations d’origine de route (ROA) sont des déclarations signées numériquement indiquant quels AS sont autorisés à émettre des préfixes IP particuliers.

4. Pourquoi l’adoption de RPKI est-elle importante ?

L’adoption de RPKI renforce la sécurité d’Internet en atténuant les détournements et les fuites de routes, en améliorant la stabilité et en garantissant que les données suivent les chemins prévus.

5. Quels sont les défis liés au déploiement de RPKI ?

Les défis comprennent la complexité de la mise en œuvre, la maintenance continue, les préoccupations liées à la confiance centralisée et la nécessité de sensibiliser et de former les opérateurs.

Catégories: Blog

Comment fonctionne l’infrastructure à clés publiques des ressources