攻撃者が悪用する前に、BGPの異常を検知する。

    LogicMonitorのネットワーク監視機能は、ルーティングの変更や異常をリアルタイムで可視化し、不正なプレフィックスアナウンスを検出してトラフィックがリダイレクトされる前に対応できるように支援します。

    BGPハイジャックとは何ですか?

     BGPハイジャック(プレフィックスハイジャックまたはルートハイジャックとも呼ばれる)は、自律システム(AS)が他組織に属するIPプレフィックスを不正にアナウンスする際に発生します。BGPルーターはピアからのルートアナウンスを所有権を確認せずに受け入れるため、他のASが不正なルートを世界中に拡散します。これにより、インターネットトラフィックが正当な宛先から逸れ、盗聴、トラフィック傍受、またはサービスの中断につながる可能性があります。

    BGPハイジャックとルートリークの違いは何ですか?

    どちらも経路伝播の誤りを伴いますが、原因は異なります。経路漏洩は通常偶発的に発生し、ASが意図せずあるピアから受信した経路を別のピアに伝播し、ルーティングポリシーに違反します。BGPハイジャックは意図的なもので、ASが所有していないプレフィックスの発信元であると偽って主張します。経路漏洩も悪用される可能性がありますが、その違いは意図とメカニズムにあります。

    RPKIはどのようにしてBGPハイジャックを防ぐのですか?

    RPKI(リソース公開鍵基盤)は、IPアドレス保有者が、特定のプレフィックスをアナウンスする権限を持つASを指定するルート発信元認証(ROA)に暗号署名することを可能にします。RPKI検証が有効になっているBGPルーターは、受信したルートアナウンスをROAデータベースと照合し、検証に失敗したルート(無効な発信元ASまたはプレフィックス長)を拒否できます。RPKIはすべてのハイジャックシナリオを排除するものではありませんが、不正なアナウンスに対するハードルを大幅に引き上げます。

    自分のプレフィックスがBGPハイジャックされていないか監視するにはどうすればよいですか?

    最も効果的な方法は、自社ルーターだけでなく、複数の外部BGP監視ポイントから自社プレフィックスを監視することです。RIPE NCCのルーティング情報サービス(RIS)やRouteViewsなどの公開データソースは、世界中の数百ものピアからBGPデータを提供しています。予期しない発信元ASによるプレフィックスのアナウンス、予期しないAS_PATHの変更、または自社が管理していないASからのより具体的な(サブプレフィックス)アドレス空間のアナウンスがあった場合は、アラートを発信するようにしてください。

    デントン千倉著

    テクニカルライター