Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

De (on)veiligheid van de routetabel

05 december 2018 - 09:154 minuten leestijdOpinieCloud & Infrastructuur
Melchior Aelmans
Melchior Aelmans

Voor het routeren van dataverkeer tussen netwerken, maken internetserviceproviders (isp’s) gebruik van het border gateway protocol (bgp). Daarmee staat het protocol aan de basis van internet. Nu blijkt dat het bgp ernstige beveiligingslekken bevat en daarmee kwetsbaar voor cybercriminelen.

BGP werd enkele decennia geleden ontwikkeld voor een handvol netwerken die gegevens met elkaar uit gingen wisselen. In die dagen kenden de operators elkaar persoonlijk. Je zou dus kunnen zeggen dat het protocol door netwerkbeheerders met de beste intenties en voor onschuldige netwerken is geschreven.

Veiligheid is iets anders. Het is namelijk mogelijk voor een netwerk om zich voor een ander netwerk voor te doen door de ip-adressen van het andere netwerk te adverteren. Dit wordt bgp-, prefix- of route-hijacking genoemd.

Aan isp’s worden publieke IP-adressen toegekend door een regionaal internetregister (RIR). Je zou denken dat dit een garantie is dat zij de enige partij zijn die deze ip-adressen kan gebruiken. Het probleem is echter dat iedereen met een netwerk dat gebruikmaakt van het bgp deze ip-adressen al dan niet opzettelijk naar andere netwerken kan adverteren. Dus zelfs als deze ip-adressen aan isp’s zijn toegekend, kunnen anderen die nog altijd gebruiken. En erger: dit maakt het mogelijk je voor een andere partij uit te geven.

Per ongeluk

Een bekend geval vond circa tien jaar geleden plaats. Een nationaal telecombedrijf begon per ongeluk met het adverteren van een bepaalde reeks van ip-adressen in een poging een specifieke dienst in dat land te blokkeren. De upstream transit provider stond het bedrijf toe deze ip-reeks te adverteren en gaf die door aan de rest van internet. Daarmee werd een hoop dataverkeer omgeleid. Maar omdat geen van de organisaties de juiste filters gebruikte, resulteerde een ‘simpele’ wijziging van de routering per ongeluk in een wereldwijde kaping.

Een meer recent voorval is de kaping van ip-adressen van DNS-servers van Amazon. Hierbij was sprake van een gerichte aanval. De kapers leidden MyEtherWallet-verkeer om via een namaakportaal, zodat ze cryptomunten konden buitmaken. Dit was eenvoudig te voorkomen geweest als de betrokken netwerken gebruik hadden gemaakt van prefix-filters.

Basisfilters

Een veiliger en stabieler internet is niet iets wat één isp van de ene op de andere dag kan realiseren. Met de toepassing van basisfilters is echter een hoop te bereiken.

De volgende stap voor isp’s is om als hun eigen ip-adressen te ondertekenen (het creëren van route origin authorisations (roa)) en het Resource Public Key Infrastructure (RPKI)-systeem in staat te stellen om de ontvangen en de geadverteerde routes te verifiëren. RPKI is een door de gemeenschap ondersteund kader waaraan alle Regional Internet Registry (RIR)-organisaties en softwareontwikkelaars en prominente routerfabrikanten deelnemen.

Het RPKI-systeem maakt gebruik van een validator met een database van roa’s die een router in staat stellen de ontvangen routes te controleren. Als de route volgens de database ongeldig is, wordt die uit de routeringstabel verwijderd. Door het ondertekenen van hun eigen routes en het controleren van de ontvangen routes dragen de deelnemers dus bij aan het bewerkstelligen van een veilige routeringstabel. De verificatie van alle ontvangen routes op ongeldige vermeldingen zorgt er bovendien voor dat die niet worden doorgegeven aan andere isp’s, internetknooppunten en klanten.

Afwijzen

Een aantal (grote) operators zoals Cloudflare, Fusix Networks, Coloclue en Atom86 hebben RPKI reeds binnen hun netwerk geïmplementeerd en wijzen actief ongeldige routes af. Iedere operator kan handleidingen op internet vinden waarin wordt uitgelegd hoe een RPKI binnen het netwerk is toe te passen. Op de websites van RIR’s valt hier ook een hoop informatie over te vinden. Verder bieden de meeste netwerkleveranciers op hun website informatie over het configureren van hun routers aan. Een goed voorbeeld hiervan is dit artikel op de website van Juniper Networks.

Deze aanpak kan vragen opwerpen over het ontbreken van een deel van de routeringstabel. Het is zeker waar dat het actief afwijzen van routes met RPKI ervoor zorgt dat op dit moment ongeveer 0,79 procent van internet in de tabel ontbreekt. Dat komt neer op een paar duizend routes. 

De vraag is echter of er iemand überhaupt gebruik zou willen maken van deze ongeldige routes. Op de keper beschouwd valt er geen enkele goede reden te bedenken om ongeldige routes te willen gebruiken. Zeker gezien de potentiële schade die deze routes kunnen opleveren, is het niet verstandig om je geluk te proberen. 

Ons advies: begin met de installatie van een validator, verifieer de routes die door routers worden ontvangen en wijs actief ongeldige vermeldingen af.

Meer over

DNSGatewayISPNetwerkenRouters

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Bouw de AI-organisatie niet op los zand

    Wat is de afweging tussen zelf bouwen of het benutten van cloud?

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Meer lezen

    Ontslagen
    ActueelCarrière

    ASML ontslaat it-manager om dubbelrol, IFS brengt ai-agent naar fabrieksvloer (en meer)

    AchtergrondCloud & Infrastructuur

    Overname E-Storage is voor PQR strategische zet in bescherming klantdata

    ActueelSecurity & Awareness

    Kort: PQR lijft E-Storage in, Fox-IT en Xerox it-partners van de Navo-top (en meer)

    ActueelCarrière

    Kort: Wagenaar wint Microsoft Power Women Award, Deense investeerder neemt Aimms over (en meer)

    Satelliet
    ActueelCloud & Infrastructuur

    Kort: Nederland en Europa te kwetsbaar in de ruimte, Huizen ruilt OGD in voor DSC (en meer)

    ActueelOverheid

    KPN en Thales bouwen soevereine cloud voor Defensie

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialInnovatie & Transformatie

    Computable Insights

    Een ai-agent die klantvragen afhandelt. Dat is een van de nieuwste troeven van softwareproducent Salesforce, dat daarmee meesurft op de...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs