Hosting-News · 5 Min. Lesezeit

Ihre Präfixe zu signieren ist die leichte Hälfte

Über die RPKI-Verbreitung wird gern eine einzige Zahl berichtet, und diese Zahl sieht ermutigend aus. Die Route Origin Authorisations sind 2025 um 23 % gewachsen, von 280.692 auf 344.209, und die Zahl der eindeutigen Ursprungs-ASNs in ROAs stieg um 11 % auf 52.661. 1

Entscheidend ist die Zahl darunter. Auf der Pfadseite ist für rund 0,5 % der autonomen Systeme in der globalen Routing-Tabelle ein ASPA-Eintrag veröffentlicht. 1

Diese beiden Zahlen beschreiben den tatsächlichen Stand der Routing-Sicherheit im Jahr 2026. Die Signierung des Ursprungs ist im Mainstream angekommen. Alles oberhalb des Ursprungs hat kaum begonnen.

Signieren und Validieren sind zwei verschiedene Aufgaben

Signieren heißt, eine ROA zu veröffentlichen, die besagt: AS64500 darf 203.0.113.0/24 originieren. Das schützt Sie – und nur dann, wenn andere es prüfen. Es ist ein Formular, das Sie bei Ihrer RIR ausfüllen.

Validieren heißt, einen RPKI-Validator zu betreiben und ungültige Routen zu verwerfen oder abzuwerten. Das schützt Ihren Verkehr davor, weggekapert zu werden, und ist echte Betriebsarbeit: Validatoren betreiben, sie mit Daten versorgen, die eigene Politik zu „invalid“ festlegen und hinnehmen, dass Sie gelegentlich eine Route verwerfen, weil jemand anderes eine ROA verpatzt hat.

Signieren ist ein Häkchen in der Compliance. Validieren ist Ingenieursarbeit. Das Wachstum der ersten Zahl sagt über die zweite sehr wenig aus.

Die Lücke ist größer als die Schlagzeile

Am deutlichsten wurde das beim jüngsten Mitgliedertreffen von ARIN. In der Internet2-Gemeinschaft, die rund 1.100 US-amerikanische Forschungs- und Bildungsnetze umfasst, hatten genau zwei ASPAs eingerichtet. GÉANT, das paneuropäische Forschungsnetz und einer der sorgfältigsten Betreiber überhaupt, hatte rund 33 % seines Adressraums abgedeckt. 2

Wenn die gut ausgestatteten, sicherheitsbewussten Forschungsnetze bei zwei von 1.100 stehen, ist das kommerzielle Internet nicht klammheimlich weiter.

Dieselbe Sitzung machte deutlich, warum das schwierig und nicht bloß vernachlässigt ist: Für einen dort besprochenen kommerziellen Adressblock wären mehr als tausend einzelne ROAs nötig, um ihn vollständig abzudecken. 2 RPKI ist leicht zu beschreiben und im großen Maßstab fummelig zu betreiben – und in der Fummelei stecken die Fehler.

Die meisten Invalids verursachen Sie selbst

Dieser letzte Punkt sollte Ihren Blick auf ungültige Routen verändern. Die alltäglichen Ursachen sind keine Angreifer.

Veraltete ROAs, die nach einer Umnummerierung liegen geblieben sind. Schludrige maxLength-Werte, die mehr Spezifischeres autorisieren als beabsichtigt. Eine ROA für ein AS, während das Präfix von einem anderen angekündigt wird. Vergessene Autorisierungen für Raum, der inzwischen übertragen wurde.

Das ist aus zwei Gründen wichtig. Wenn Sie zögern, Invalids zu verwerfen, weil Sie legitimen Verkehr fürchten zu brechen, ist Ihre Vorsicht berechtigt – die Lösung ist aber, die eigenen ROAs aufzuräumen, statt weiter alles anzunehmen. Und der Alltagsnutzen von RPKI liegt mindestens ebenso sehr in der Fehlervermeidung wie in der Angriffsabwehr. Es fängt den Leak ab, den eine müde Kollegin um zwei Uhr morgens gerade verursachen würde – und das ist ein weit wahrscheinlicherer Weg, Ihr Präfix zu verlieren, als ein vorsätzlicher Hijack.

Was RPKI nicht leistet

Das gehört deutlich gesagt, weil es gern überverkauft wird. RPKI validiert nicht den AS-Pfad, sondern nur, wer das Präfix originiert. Es beseitigt keine Route Leaks, denn ein Leak kann RPKI-gültig sein, wenn der Ursprung legitim ist und nur die Weitergabe falsch. Und es repariert weder veraltete ROAs noch falsche maxLength-Werte – das ist Ihre Aufgabe.

Schutz auf Pfadebene braucht ASPA und BGP Roles, und die 0,5 % oben zeigen, wo dieser Aufwand heute steht. RPKI ist ein Boden, keine Decke.

AS210464 – und was wir validieren

Wir betreiben AS210464 und stehen auf der validierenden Seite dieser Lücke.

Wir validieren die Routen, die wir annehmen, per RPKI. Wenn Sie uns über eine BGP-Session ein Präfix ankündigen und Ihre ROA es nicht autorisiert, wird daraus ein Gespräch, bevor daraus ein Ausfall wird.

Wir veröffentlichen einen vollständigen Satz BGP-Communities, damit Sie Ihre Ankündigungen selbst steuern und keine Tickets schreiben müssen. Dazu gehören selektive Ankündigung – also: nicht an ein bestimmtes AS, nicht an Kunden, nicht an direkte Peers, nicht an IXP-Peers, nicht an Route Server, nicht an Upstreams –, dazu regionale Steuerung, ein- bis dreifaches Prepending, Local-Preference-Steuerung für Backup-Routen und Remote-Triggered Blackholing, wenn Sie unter Beschuss stehen und ein Präfix am Rand des Netzes verworfen werden soll statt an Ihrem Server.

BGP-Sessions beginnen bei 5 €/Monat. Jede VM bringt bereits ein geroutetes /48 an IPv6 mit, was nicht dasselbe ist wie Raum, den Sie ankündigen können: Dafür bringen Sie entweder eigenen mit oder mieten IPv6-Raum bei uns. Die Sessions peeren gegen lokale Gateway-Adressen, 10.0.0.1 für IPv4 und fd10::1 für IPv6 – das ist es, was Ihre Adressierung zwischen unseren Nodes beweglich macht, bis hinunter zu einem einzelnen /32 oder /128. Diese Anordnung setzt voraus, dass Sie auf Ihrer Seite Multihop mit TTL 255 aktivieren, ob Sie nun BIRD einsetzen oder etwas anderes.

Sie können unser Routing prüfen, bevor Sie irgendetwas kaufen. Das Looking Glass führt BGP-Routenabfragen, Ping und Traceroute live aus Tirana, Skopje, Amsterdam und Dublin aus, ganz ohne Konto. Wenn ein Anbieter Sie seine Routing-Tabelle nicht sehen lässt, fragen Sie sich, warum.

Wenn Sie diese Woche eine Sache tun

Prüfen Sie Ihre eigenen ROAs. Der wahrscheinlichste Routing-Vorfall in Ihrer Zukunft ist einer, den Sie selbst verursachen. Kontrollieren Sie, dass jedes Präfix, das Sie ankündigen, eine ROA hat, dass das Ursprungs-AS stimmt, dass maxLength zu dem passt, was Sie tatsächlich ankündigen, statt vorsorglich großzügig gesetzt zu sein, und dass nichts von Raum übrig ist, den Sie nicht mehr halten.

Und wenn Sie bisher gar nicht validieren, fangen Sie an. Protokollieren Sie Invalids einen Monat lang, ohne sie zu verwerfen, sehen Sie, was Sie zerbrochen hätten, räumen Sie Ihr Eigenes auf – und schalten Sie dann die Durchsetzung ein.

Quellen

  1. RPKI's 2025 year in review, APNIC
  2. ARIN 57 Keynote: Demystifying RPKI, ARIN

Zurück zu Hosting-News