#bgp-security

共收录 6 条相关安全情报。

← 返回所有主题
👥 作者: Tomas Hlavacek, Haya Schulmann, Niklas Vogel, Michael Waidner

该论文系统评估了互联网路由安全中RPKI(资源公钥基础设施)部署的实际效果。IP前缀劫持攻击可让攻击者重定向和拦截流量,威胁互联网稳定与安全。业界常用RPKI来验证BGP路由,过滤无效的BGP公告。研究者扩展了先前数据采集与分析方法,更精确地识别哪些网络实施了RPKI过滤。他们发现超过27%的网络已部署RPKI过滤,并首次揭示部署动机与域间路由的商业激励紧密相关:上游提供商为避免流失客户流量,更有积极性过滤无效路由。在有效性分析方面,论文揭示了当前流行的仅在互联网交换点(IXP)的路由服务器上部署RPKI的做法,仅能提供本地化的劫持防护,对阻止劫持在全球范围内传播几乎没有作用;而一级(Tier-1)运营商部署RPKI过滤则能显著限制劫持的传播范围,大幅提升互联网整体安全。基于这些发现,作者给出了未来RPKI部署路线的建议,并公开了研究数据集。该研究适合网络运营商、ISP安全团队、协议研究人员阅读。

💡 推荐理由: 揭示了RPKI部署的激励因素和实际效果,为ISP决策提供科学依据,有助于优化全球路由安全投资。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wenqi Chen, Zhiliang Wang, Dongqi Han, Chenxin Duan, Xia Yin 0001, Jiahai Yang 0001, Xingang Shi

该论文针对互联网域间路由系统中的前缀劫持问题,聚焦于 RPKI(资源公钥基础设施)中 ROV(路由来源验证)部署的测量。虽然 ROA(路由来源授权)的部署可以直接从 RPKI 仓库数据获取,但 ROV 的部署测量需要复杂的推理技术。现有工作存在测量范围有限、推理方法不准或效率低的问题。为此,论文提出 ROV-MI 方法,旨在实现大规模、准确且高效的 ROV 部署测量。方法通过设计主动探测与被动观测相结合的混合架构,结合数据驱动的推断算法,以提升覆盖率和准确性。实验部分利用实际互联网数据验证了方法的有效性,相比现有方案在测量范围、精度和效率上均有所提升。该研究为网络运营商和安全研究人员提供了更可靠的 ROV 部署态势感知工具,有助于评估 RPKI 的实际安全效益。

💡 推荐理由: 准确掌握 ROV 部署状况是评估 RPKI 安全效果的基础,现有测量手段存在局限,本工作填补了大规模高精度测量的空白。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yizhi Li, Jiang Li, Jiahao Cao 0001, Renjie Xie, Yangyang Wang 0001, Mingwei Xu 0001

边界网关协议(BGP)作为互联网事实上的域间路由协议,面临不断涌现的安全威胁,严重影响互联网可靠性。现有的基于机器学习的BGP威胁检测方法需要大量标注数据和专家参与,成本高且劳动密集,同时无法充分利用互联网上持续生成的海量未标注BGP数据。本文提出FIRE(Few-Shot Inter-Domain Routing Threat Detection with Large-Scale Multi-Modal Pre-Training),一种利用大规模多模态预训练实现少样本域间路由威胁检测的方法。FIRE通过设计领域特定的预训练任务,从大规模未标注BGP数据中获取丰富的BGP隐式知识,从而支持少样本学习。实验表明,FIRE仅需少量标注样本即可精确识别BGP威胁,例如在路由泄漏检测中,仅用8个事件进行微调即可达到93.2%的精确率。该方法降低了数据标注和专家知识的需求,为BGP安全检测提供了高效、低成本的解决方案。

💡 推荐理由: BGP威胁严重影响互联网可靠性,而现有检测方法成本高。FIRE利用大规模预训练和少样本学习,显著降低对标注数据和专家经验的依赖,为运营级BGP安全检测提供可行性方案。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Reynaldo Morillo, Justin Furuness, Cameron Morris, James Breslin, Amir Herzberg, Bing Wang 0001

本文针对边界网关协议(BGP)中的路由劫持攻击,深入研究了路由起源验证(ROV)防御机制的局限性。ROV是IETF制定的域间路由安全基础,旨在通过验证路由起源AS号来防止劫持。然而,作者发现ROV在部分部署场景下,对于子前缀劫持和非路由前缀劫持这两种重要攻击类型,提供的安全收益远低于预期。更严重的是,他们提出了一种新型攻击——超级前缀劫持(superprefix hijack),该攻击能够完全绕过ROV对非路由前缀劫持的防御,使受害者网络流量被劫持而自身无法察觉。为应对这些缺陷,作者提出了ROV++,一个增强型可部署防御方案。ROV++通过改进验证逻辑和路由过滤策略,在不显著增加部署成本的前提下,大幅提升了对上述劫持攻击的防御能力。实验表明,ROV++能够有效阻断子前缀和非路由前缀劫持,并抵抗新发现的超级前缀劫持,同时保持与现有ROV基础设施的向后兼容性。本文适合网络运营商、路由安全研究人员以及关注BGP威胁的蓝队工程师阅读,有助于理解当前ROV部署的脆弱性并推动更鲁棒的安全实践。

💡 推荐理由: ROV是当前互联网路由安全的核心防御,但本文揭示了其关键漏洞和新攻击方法,警示从业者部分部署并不能提供足够保护。理解这些攻击和ROV++改进方案,对于保护自治系统免受路由劫持至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Haya Schulmann, Niklas Vogel

本文对资源公钥基础设施(RPKI)架构的复杂性进行了首次系统性分析,并提出了向后兼容的改进设计iRPKI。RPKI是BGP安全的关键机制,但其现有设计大量重用传统PKI组件(如X.509 EE证书、ASN.1编码、基于XML的仓库协议),导致过多的密码学验证、冗余元数据以及存储和处理效率低下。作者通过实验量化了这些问题:在RPKI依赖方(Relying Party)中,超过70%的验证时间消耗在证书解析和签名验证上,其中大部分是不必要的。基于此,他们设计了iRPKI,该方案消除了EE证书和ROA签名,合并了撤销与完整性对象,用Protobuf替代冗长编码,并重构了仓库元数据以实现更高效的访问。在Routinator验证器中的实现表明,iRPKI将处理速度提升了20倍,带宽需求降低了18倍,缓存内存占用减少了8倍,同时消除了导致至少10个已知漏洞的缺陷类别。iRPKI显著提升了RPKI在互联网规模部署的可行性,尤其在资源受限环境中,且可增量部署而不影响现有操作。本文适合网络运营者、安全研究人员及关注BGP安全的基础设施设计者阅读。

💡 推荐理由: 该研究直接解决了RPKI部署中的性能瓶颈和安全性问题,其提出的iRPKI方案有望推动BGP安全机制的大规模落地,降低网络基础设施风险。

🎯 建议动作: 密切关注该方案的标准化进展和开源实现,评估在自身网络环境中试用的可行性

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Yihao Chen, Qi Li 0002, Ke Xu 0002, Zhuotao Liu, Jianping Wu

本文研究了在路径起源验证(ROV)广泛部署的时代,BGP劫持仍存在的隐蔽风险。尽管ROV能够有效防止前缀劫持,但攻击者仍可利用ROV的局限性,例如通过伪造路径属性或利用AS_PATH长度操纵等方式实施不易被检测的劫持。论文构建了理论模型来量化这类隐蔽劫持的概率,并通过模拟实验验证了其可行性。实验表明,在现有ROV部署率下,隐蔽劫持的成功率依然较高,且对流量可达性和安全性的影响显著。作者进一步提出了改进的检测和防御方案,以增强互联网路由的安全性。

💡 推荐理由: ROV被视为缓解BGP劫持的关键技术,但本文揭示其仍存在盲区。安全从业者需了解这些隐蔽攻击手法,以完善监控和防御策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)