nettverk og infrastruktur
Lumske omdirigeringer viser at internett er bygget av hippier for hippier
Nettet har en naiv, tillitsbasert struktur og er derfor sårbart, både for utilsiktede feil og aktører som ikke følger spillereglene.
Det var neppe med henblikk på å overvåke trafikken, at trafikken fra store deler av internettets IP-adresser – mange av dem europeiske – dem 6. juni i år plutselig tok kursen mot Kina.
Slik lyder vurderingen til Lasse Jarlskov, som i kraft av å være nettverksarkitekt hos Telia daglig jobber med Border Gateway-protokollen (BGP), som ruter internettrafikken til de rette stedene.
Altså korrekt sted når protokollen blir brukt på riktig måte.
Og det var definitivt ikke tilfellet den 6. juni, da hele 70.000 av internettets såkalte prefikser, samlinger av IP-adresser, ble dirigert gjennom China Telecom, Kinas statseide teleselskap.
– Det skjedde fordi et Sveits-basert foretak, Safe Host, plutselig annonserte til sin internettilbyder China Telecom, at hele internettet kunne nås gjennom dem, sier Lasse Jarlskov og fortsetter.
– Og ikke minst fordi China Telecom deretter aksepterte det sveitsiske foretaket som den beste veien til store deler av internettet, og fortalte det videre til deres mange kunders kunder. Alt sammen på grunn av en dårlig konfigurert BGP hos Safe Host.
Gjentatte feil og misbruk
Tilfellet er bare det siste i rekken av en lang rekke større eller mindre BGP-tabber, som har sendt viktig trafikk enten i eksil eller til gjennomsyn i tvilsomme, statseide knutepunkter.
– BGP er notorisk usikkert. Alle kan knytte seg til internett og åpne en BGP-sesjon, og som utgangspunkt er det ikke noen utbredt metode for å sjekke om den er gyldig eller ikke, sier Lasse Jarlskov.
Han får støtte av Henrik Kramshøj, som er direktor i nettverksselskapet Zencurity.
– Internettet er grovt sagt bygget av og for hippier, som har meget høy tillit til hverandre. Slik det er i dag kan enhver stat, russisk, kinesisk eller amerikansk, bare kunngjøre at de har en raskere rute, som trafikken bør ta i stedet for ruten som rent faktisk er raskest, sier Henrik Kramshøy.
– Og så beveger trafikken seg, i utgangspunktet, deretter.
Internasjonal skepsis
Siden de mange rutene ble omdirigert har det vært internasjonale spekulasjoner knyttet til om det kan ha vært et angrep, der kineserne med fullt overlegg forsøkte å snoke på trafikken, mens den passerte gjennom deres systemer.
Det tviler Lasse Jarlskov på at er tilfelle.
– De fleste utfall av denne typen er uhell, og det vil jeg gjette på at også dette var. Det dreier seg om hele 70.000 ruter, og derfor er det ikke snakk om et målrettet angrep, sier Jarlskov.
I motsatt fall kan så omfanget omdirigeringer ha vært brukt til å dekke over faktiske, spesifikke mål, påpeker han.
En stor flaskehals
Mengder av omdirigeringer skapte en flaskehals, som gjorde at tjenestene som er avhengige av trafikken, blant annet Whatsapp, sluttet å fungere.
Det fjerner i stor grad formålet med en avlytting av trafikken, dersom kommunikasjonen går tapt i en flaskehals, påpeker Lasse Jarlskov.
Videre gjør flaskehalsen brukerne av tjenestene oppmerksomme på at noe er galt, når tjenestene slutter å fungere eller blir svært trege. Det kunne derfor tyde på at det konkrete tilfellet ikke var et avlyttingsforsøk.
Men omvendt forteller Lasse Jarlskov at det også er andre hendelser, som i langt mindre grad fremstår som uhell. Her er det snakk om noen få, utvalgte ruter, som blir lokket til å ta omveier på internett av politiske aktører.
Hvis den store omdirigeringen av ruter skjedde med fullt overlegg, så måtte det har vært for å skjule hvilke ruter man virkelige var interessert i å avlytte, lyder det fra Lasse Jarlskov.
Basert på tillit
Når det overhodet kan la seg gjøre å omdirigere så store deler av internettets trafikk, så skyldes det at BGP og nettet generelt, er basert på tillit.
Konkret for BGP så betyr det at man stoler på at alle servere er ærlige, når de forteller hvem og hva de er direkte knyttet til.
I utopien, hvor man kan stole på at alle servere snakker sant, så betyr det at rutere verden over umiddelbart kan finne ut av hva som er raskeste rute mellom A til Z for datapakkene som skal sendes.
Men hvis noen kunngjør feilslåtte forbindelser, som var tilfellet den 6. juni, så vil mange datapakker velge feil vei til sine destinasjoner, gjennom hvem det måtte være som har opplyst at de har en kortere vei.
Lite utbredt løsning
For å unngå alle de uønskede og potensielt farlige omdirigeringene har diverse aktører på nettet forsøkt å lage en kryptografisk løsning, som hindrer folk i å lyve om hvor de er tilknyttet.
På den måten kan ikke folk si at de har en hurtigere vei til en gitt ressurs, uten rent faktisk å ha det.
Løsningen heter RPKI.
Mens det er i ferd med å denne seg en konsensus om at dette virker og er fornuftig, så er det kun ganske få som har innført RPKI ennå, forteller Henrik Kramshøj.
Frykter flere feil
Det skyldes blant annet at man er redd for at en uprøvde kryptografiske standarden skaper feil.
Dersom en teletilbyder implementerer RPKI og gjør en feil i oppsettet, kan det oppstå en kryptografisk uoverensstemmelse mellom de oppgitte og reelle forbindelsene, fordi databasen det kryssjekkes mot har feil.
For systemet vil det fremstå at noen forsøker å lure det, og så kommer ikke trafikken igjennom.
Det er en katastrofe for en teletilbyder eller et av selskapene som driver internettets backbone, dets hovedårer.
Likevel mener Henrik Kramshøj at RPKI gjør internettruting mer sikkert.
– Det er også svært usikkert å ikke anvende RPKI, for da er man i teorien bare et tastetrykk unna at ens trafikk havner hos andre, noe som er ekstra ille hvis trafikken ikke er kryptert, sier Henrik Kramshøj.
Videre krever ikke RPKI så voldsomt med ekstra datakraft og forsinker derfor ikke trafikken nevneverdig, forklarer han, som selv har implementert RPKI uten å oppleve problemer.
– Jeg anbefaler alle kunder til å aktivere det med det samme, for selv om det ikke er utbredt ennå, så er risikoen mindre. Gjør man feil i oppsettet er det nemlig bare de som selv har implementert RPKI som sender trafikken i retur, låter det fra nettverkskonsulenten.
Artikkelen er levert av vår samarbeidspartner Version2.dk, en del av Teknologiens Mediehus.