最近,美國兩家政府機構聯合起來計劃推出一套新的域間路由標準,以確保主要互聯網實體(如互聯網服務提供商,托管服務提供商,云服務提供商以及教育、研究和國家網絡)之間的信息路由過程安全。
這一套新的域間路由標準被稱為“SIDR”。實際上它是一個許多標準的集合,由資源公鑰基礎設施(RPKI)、BGP 源代碼驗證(BGP-OV)與 BGP 路徑驗證(BGP-PV)三部分組成。
SIDR標準將保護互聯網路由SIDR是首個旨在提高BGP(Border Gateway Protocol,邊界網關協議)安全性能的系統性標準。
邊界網關協議(BGP)于 1989 年被研究人員提出,是早期外部網關協議的短期解決方案,但它不能處理互聯網的快速增長,并且現在面臨崩潰的危險。
研究人員表示,BGP 控制路由時需要互聯網整個路徑的所有數據信息。然而,現今的網絡系統已不足信任,整個流量交通都可能被黑客劫持。因此,BGP最大的問題就是缺乏安全性。
BGP劫持是互聯網最大的安全漏洞根據調查顯示,黑客通過 BGP 漏洞可對互聯網路由造成重大系統威脅,可導致多種不良后果。如拒絕接入互聯網服務,允許黑客繞過互聯網流量監控、加快端點路徑攻擊,將互聯網流量誤導至惡意端點,破壞 IP 地址信譽與過濾系統,造成互聯網路由不穩定現象等等。
2017年8月,谷歌就因操作不當劫持了BGP路由導致日本大范圍互聯網訪問中斷持續長達1小時之久。
2014年3月,委內瑞拉網絡發出的錯誤邊界網關路由(BGP)通知導致用戶向谷歌DNS美國服務器發送的部分請求被挾持到了委內瑞拉境內。
NIST和DHS聯合著手保護BGP美國國家標準與技術研究院(NIST)的國家網絡安全中心(NCCoE)和美國國土安全部(DHS)科學技術局已經開始努力解決數年前發生的BGP劫持問題。并致力于通過開發一套新 的BGP 標準來消除漏洞,以解決BGP漏洞帶來的安全問題。
NIST和DHS提出的大多數解決方案已經經歷了IETF標準化流程的第一階段,即“互聯網草案”。并進入了RFC(請求評論)的階段,這也是成為官方互聯網標準之前的最后一步。