版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
基于自治系統提供商授權的路徑驗證技術要求標準立項發展報告StandardizationDevelopmentReport:TechnicalRequirementsforPathValidationBasedonAutonomousSystemProviderAuthorization摘要隨著互聯網規模的日益擴大和網絡攻擊手段的不斷演進,域間路由安全問題愈發嚴峻。傳統的邊界網關協議(BGP)在設計之初缺乏對路由通告真實性的有效驗證機制,導致前綴劫持、路由泄漏和路徑篡改等安全事件頻發,嚴重威脅全球互聯網的穩定運行與數據安全。為應對這一挑戰,業界提出了資源公鑰基礎設施(RPKI)等方案,但其在路徑驗證方面存在局限性。本報告聚焦于《基于自治系統提供商授權的路徑驗證技術要求》標準(標準編號:YD/T6909-2026),該標準由行業標準-郵電通信領域發布,旨在規范一種基于自治系統(AS)提供商授權的路徑驗證技術。該技術通過在BGP更新消息中攜帶由AS路徑上各自治系統簽名生成的、不可偽造的路徑驗證信息,使接收方能夠獨立驗證路由通告的路徑屬性是否真實、完整,從而有效抵御路徑劫持和路徑篡改攻擊。本報告系統闡述了該標準的立項背景、關鍵技術內容、應用價值及未來發展展望,為行業內的技術人員和管理人員提供了全面的參考。報告明確指出,該標準的實施將極大提升我國互聯網域間路由的信任基礎和安全韌性。關鍵詞:自治系統提供商授權;路徑驗證;域間路由安全;BGP安全;網絡通信標準;資源公鑰基礎設施;網絡安全Keywords:AutonomousSystemProviderAuthorization;PathValidation;Inter-domainRoutingSecurity;BGPSecurity;NetworkCommunicationStandard;ResourcePublicKeyInfrastructure;NetworkSecurity正文一、項目背景與意義1.1互聯網域間路由安全現狀與挑戰互聯網由數萬個獨立的自治系統(AS)組成,通過邊界網關協議(BGP)交換網絡可達性信息。BGP協議自1989年確立以來,以其高度可擴展性和靈活性支撐了全球互聯網的快速增長。然而,其核心設計理念基于“信任”模型——路由器默認信任其對等體通告的路由信息,該機制在當今復雜的網絡環境中暴露出嚴重的安全缺陷。典型的BGP安全威脅包括但不限于:*前綴劫持:惡意AS非法宣告本不屬于自己的IP前綴,劫持或中斷目標網絡的流量。*路徑篡改:惡意AS在轉發BGP更新時,故意刪除、添加或修改AS路徑屬性(AS_PATH),以影響路由選擇或逃避溯源。*路由泄漏:AS違反路由策略,將特定路由擴散至其不應接收的網絡,導致大規模流量擁塞或信息泄露。根據國際事件報告,如2021年Facebook全球斷網事件(涉及對BGP路由的誤操作)以及各類前綴劫持事件,BGP協議的內生安全問題已成為制約互聯網信任體系的“燈塔效應”問題之一。從行業標準層面看,國際互聯網工程任務組(IETF)制定了如RPKI(資源公鑰基礎設施)、BGPsec(BGP安全擴展)等標準。其中,RPKI通過綁定IP前綴與AS(通過RouteOriginAuthorization,ROA)解決了路由源驗證問題,但無法驗證路徑的完整性。BGPsec雖能對路徑內每個AS跳進行簽名,但其部署復雜、計算開銷大,且缺乏對AS商業關系(提供—客戶關系)的精細化授權體現。1.2標準立項的必要性與緊迫性在此背景下,中國通信標準化協會(CCSA)敏銳地意識到,需要一種既能有效驗證路徑完整性,又能適配現有BGP部署架構、優化開銷并體現AS商業關系的技術方案?!痘谧灾蜗到y提供商授權的路徑驗證技術要求》(YD/T6909-2026)的立項,正是為了解決上述痛點。該技術的核心理念在于利用“提供商授權”這一網絡商業關系,構建一個層次化的信任鏈。在現實互聯網中,AS之間的關系以“提供商-客戶”(Provider-Customer)和“對等”(Peer)為主。客戶向提供商購買轉發服務,提供商有義務為客戶通告的路由提供路徑擔保。本標準提出的方案正是基于這一天然的商業信任模型,其立項必要性具體體現在:1.增強路由信任:它提供了一種細粒度的、基于提供商與客戶授權關系的路徑驗證機制,從根本上解決了AS路徑被篡改后難以發現的問題。2.降低部署復雜度:相比BGPsec對路徑中所有AS跳進行數字簽名(需全網所有AS參與),本方案更側重于驗證路徑的“所有者”和“提供者”關系,顯著降低了簽名和驗證的計算開銷與配置復雜度。3.符合國際國內發展要求:作為YD/T系列的郵電通信行業標準,它立足于我國通信網絡基礎設施自主可控和可靠運行的需求,同時與國際IETF的ASP(AutonomousSystemProviderAuthorization)工作組的思想保持同步,體現了我國在網絡基礎技術領域的前瞻布局。二、主要技術內容2.1標準范圍與定位本標準編號為YD/T6909-2026,分類為數據通信網,處于“未生效”狀態,計劃于2026年9月1日實施。本文件主要規定了基于自治系統提供商授權的路徑驗證技術要求,包括體系架構、信任模型、路徑驗證協議、數據格式要求和部署實施指南。2.2技術架構與信任模型2.2.1信任錨點:資源公鑰基礎設施(RPKI)該方案構建在RPKI的信任基礎之上。RPKI提供全球唯一的、層次化的信任錨點(IANA->RIR->NIR/LIR->ISP),用于發布數字證書和授權對象。本方案將擴展RPKI對象,使其包含自治系統提供商授權(ASPAuthorization)對象。該對象明確聲明:某個AS(例如AS64500)授權其特定的上游提供商(例如AS64501)代表它通告某條路徑或某類路徑。2.2.2路徑驗證對象(PathValidationObject,PVO)核心是在BGP更新消息中攜帶一個由路徑上每個AS(尤其是提供者AS)簽名的路徑驗證對象。與BGPsec對每個AS跳的路徑段簽名不同,本方案采用順序聚合簽名(SequentialAggregateSignature,SAS)或鏈式簽名(ChainSignature)技術。其核心邏輯為:1.起始AS(Originator):路由的始發者(ASA)生成一個初始的驗證對象,并簽名。簽名內容包含其ID、IP前綴以及時間戳。2.后續AS(TransitAS):當ASB(作為ASA的客戶或對等)收到路由后,將其傳遞給其提供商ASC。ASC在轉發前,會基于“提供商授權”關系,對ASB傳來的PVO進行“授權驗證”。之后,ASC作為新的提供者,生成一個新的驗證對象(證明其授權并轉發該路由),并將其與原有的PVO進行聚合簽名。3.接收者驗證:最終接收路由的ASD可以僅通過檢查PVO,即可驗證整個路徑上的每個AS在技術上都得到了其直接上游提供商的授權轉發。2.3協議交互流程標準詳細規定了BGPUPDATE消息中增加新的路徑屬性(PathAttribute),即<Path-Validation-Attribute>。該屬性包含:*版本號:標識所使用的路徑驗證協議版本。*數字簽名:聚合后的簽名值。*簽名者列表:實際參與了簽名的AS列表(通常為路徑上的一個子集,考慮到跳數優化)。*授權對象引用:指向在RPKI中發布的ASP授權證書的參考信息。當一臺支持本標準的BGP路由器(稱為PV驗證路由器)收到一條帶有此屬性的路由時,它將不再盲目信任BGPAS_PATH,而是:1.從BGPUPDATE中提取PVO。2.查詢本地或遠程RPKI緩存,獲取路徑上各相鄰AS之間的ASP授權信息。3.利用公鑰驗證聚合簽名的有效性。4.比對驗證成功的簽名者列表與標準的AS_PATH,確保路徑完整且未經篡改。2.4關鍵技術優勢*精細化授權:不同于BGPsec的“任意AS可通告任意前綴”的簽名邏輯,本方案強制反映了實際的商業合同關系(誰授權誰轉發),更精確。*抗抵賴性:一旦一個AS(特別是提供商)簽名了某個PVO,它無法否認其授權了該路徑的轉發。*路徑質量保障:通過只驗證路徑上的“提供者節點”,有效減少驗證點數,降低了對路由器CPU和內存資源的消耗,提升了大規模部署的可行性。*兼容性:標準被設計為可逐步部署。未改造的BGP路由器可以簡單忽略新增的路徑屬性,不影響現有路由交互;而支持該標準的站點則可獲得更高級別的安全防護。三、標準制訂的參與單位介紹3.1主要起草單位:中國信息通信研究院(工信部電信研究院)《基于自治系統提供商授權的路徑驗證技術要求》的主要起草和推動單位是中國信息通信研究院(以下簡稱“中國信通院”)。單位概況中國信息通信研究院始建于1957年,是工業和信息化部直屬的科研事業單位。作為國家級的智庫與技術創新平臺,中國信通院在信息通信領域具有極高的權威性和影響力。其業務覆蓋了ICT產業、互聯網、無線通信、網絡安全、大數據等多個前沿領域,是我國通信技術標準的核心制定者之一。在標準制定中的核心角色作為YD/T系列標準的主導者,中國信通院在本標準制定過程中發揮了以下關鍵作用:1.技術引領:依托其在CCSA(中國通信標準化協會)BGP安全工作組(WG4)的領導地位,中國信通院牽頭組織了多次專題研討會,凝聚了華為、中興、新華三、中國移動、中國電信等產業鏈上下游企業的共識。2.方案設計:基于對國際標準化進展(如IETFSIDROPS工作組、IDR工作組)和國內網絡運營實踐(如CNGI、骨干網改造)的深入研究,中國信通院提出了適應我國網絡環境的ASP授權模型優化方案,確保了標準既與國際接軌,又具備中國特色。3.協議驗證:利用其建設的“通信網絡設備開放實驗室”和“互聯網基礎資源安全分析平臺”,中國信通院牽頭完成了對該方案的互操作性測試和壓力測試,為標準的落地提供了堅實的實驗數據支撐。4.推廣布局:該標準由中國信通院推動,預計在發布后,將逐步引導國內主要運營商(電信、移動、聯通)和大型ICP(如阿里、騰訊、百度)在其骨干網、數據中心出口路由器上進行試點部署。3.2其他參與單位該標準由CCSA下的“網絡與信息安全技術工作委員會”歸口管理,主要參與單位還包括:*華為技術有限公司:提供了核心的路由器實現方案和RSVP/OSPF集成經驗。*中興通訊股份有限公司:參與了協議細節討論,提供了電信級設備的功能支持。*中國移動通信集團公司:作為典型運營商,提供了網絡運維需求和現網部署場景。*中國電信集團公司:貢獻了骨干網BGP安全配置與事故應對的實戰經驗。*新華三技術有限公司:提供了支持開放標準的企業級網絡設備方案。四、結論與展望《基于自治系統提供商授權的路徑驗證技術要求》(YD/T6909-2026)的發布與實施,標志著我國在互聯網域間路由安全標準化方面邁出了關鍵一步。該標準通過創新性地引入“提供商授權”這一商業關系,構建了一種輕量級、高可靠性的路徑驗證機制,有效彌補了傳統RPKI和BGPsec方案的不足。結論核心要點:1.技術價值:提出了一種可行的、基于聚合簽名的路徑驗證技術,實現了對BGPAS_PATH屬性的細粒度驗證,顯著提升了路由的可信度。2.產業價值:降低了運營商和安全設備廠商部署BGP安全方案的門檻,有望大規模應用于我國互聯網骨干網、IDC互連、云網絡等場景,切實提升我國網絡安全韌性。3.國際影響:該標準的技術思路與國際IETF的ASP/APV工作方向高度一致,其成功研制將增強我國在國際網絡空間治理和標準競爭中的話語權。未來發展展望:1.技術迭代與生態完善:未來,該標準將進一步與SRv6(SegmentRoutingoverIPv6)技術結合,探索基于切片和路徑段的授權驗證。同時,RPKI的資源發布與跨域同步機制也需要配套優化,以確保ASP授權對象的全球可達性。2.從核心網到SD-WAN的擴展:技術的應用場景將從大型運營商核心網,逐步擴展到企業級軟件定義廣域網(SD-WAN)、多云網絡連接等更靈活的網絡環境中,實現端到端的路徑信任。3.攻擊檢測與溯源能力增強:路徑驗
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2026年小學數學畢業測試卷完整版
- 2026年初中歷史真題演練試卷
- 直播運營相關試題及解答
- 醫院藥房自查報告(多篇)
- 防火門合同樣本(消防)(范本)
- 六年級下冊數學北師大含答案 面的旋轉
- 四年級下冊數學北師大含答案 買文具
- 市政方向技能測試真題與答案分享
- 河機院《公差配合與技術測量》試題
- 2023年6月副主任醫師考試呼吸內科膿胸預防押題試卷及答案
- 機動車違章處理委托書模板參考格式
- 軍工涉密業務管理辦法
- DB34∕T 4541-2023 廢棄露采坑一般工業固廢處置與生態修復技術規范
- 公路工程2018預算定額釋義手冊
- DB37-T2119-2025轉爐煤氣干法電除塵系統安全技術要求
- 環境影響評價(第2版)第8章 輸變電工程電磁環境影響評價
- 2024年中國電信集團有限公司招聘考試真題
- 《中醫體重管理臨床指南》
- 2024-2030年中國高強度聚焦超聲設備行業市場發展趨勢與前景展望戰略分析報告
- 《地質災害風險調查評價編圖規范》
- 2024安徽省信用融資擔保集團有限公司招聘17人筆試備考題庫及答案解析
評論
0/150
提交評論