rpki
Positive til sikrere rutingteknologi på internett, men flere i Norge venter med å skru det på
Teknologien avhengig av at alle bruker den.
Digi.no omtalte tirsdag Cloudflares test som alle internettbrukere kan utføre for å sjekke om deres internettleverandør har tatt i bruk Resource Public Key Infrastructure (RPKI), en teknologi som skal gjøre det enklere for internettleverandørene å filtrere vekk falske eller feilaktige ruteannonseringer på internett.
For brukerne kan slik støtte bety redusert fare for å bli ledet til falske nettsteder, men også redusere fare for at tilgangen til de ekte nettstedene blir borte i perioder.
To av fire – så langt
Digi.nos journalister har fra hjemmekontor kjørt testen til Cloudflare med de internettforbindelsene vi til sammen har tilgang til. Dessverre er ikke dette mer enn fire forskjellige: Telenor (fiber), Telia (mobilnett), Altibox (levert av Viken Fiber) og Get.
To av disse fire besto testen til Cloudflare.
Internettforbindelsene levert av Telenor og Telia besto testen. Det betyr at de har tatt i bruk RPKI.
Det gjelder derimot ikke Altibox og Telia-eide Get, som begge feilet i testen. De aksepterer den ugyldige ruten som testen setter opp.
Også RIPE (Regional Internet Registry for Europe) tilbyr en tilsvarende test på denne siden.
Vi fikk samme resultater i begge de to testene.
Digi.no har spurt Altibox og Get om hvorfor de ikke støtter RPKI ennå, og om hvilke planer de har for å få dette på plass.
Vurderer å slå det på snart
– Altibox er positive til RPKI, og testet det faktisk ut for flere år siden. Dersom bruken nå tiltar, vil vi slå det på i løpet av andre kvartal, skriver Atle Soma, teknologidirektør i Altibox, i en e-post til Digi.no.
– RPKI er nemlig avhengig av at alle bruker det for å få den tiltenkte effekten, og foreløpig er det få som bruker det. Det er jo en gang slik at mange smarte løsninger aldri blir noe av, eller introduserer nye utilsiktede feil. Så selv om vi finner RPKI nyttig, har vi altså ikke prioritert dette veldig høyt.
Forsiktige med å gjøre store endringer nå
Get er eid at Telia Norge. Som nevnt har Telia allerede tatt i bruk RPKI i mobilnettet, men dette gjelder ikke i like stor grad Get-nettet.
– Telia Carrier, som er vår hovedleverandør av internett-transitt, benytter seg av RPKI-sikring, så brorparten av trafikken i Gets nett er allerede beskyttet. Get-nettet har et begrenset antall eksterne sesjoner, og vi har brukt andre former for sikkerhetsmekanismer for å begrense skadeeffekter av konfigurasjonsfeil hos andre eller kapringsforsøk, skriver Ellen Cecilie Scheen, kommunikasjonssjef i Telia Norge og Get, i en e-post til Digi.no.
– Akkurat nå er vi veldig forsiktige med å gjøre store endringer i nettet vårt. Nå som store deler av samfunnet jobber på hjemmekontor, er det enda viktigere enn vanlig at våre kunder kan stole på at internettforbindelsen deres fungerer på en stabil og sikker måte. Når det er sagt, jobber vi kontinuerlig med å sikre nettene våre. Vi har for eksempel denne uken fått ROA-objekt på alle våre annonseringer ut mot internett. Vi jobber for å få på plass full støtte for RPKI i Get-nettet i løpet av våren, forteller Scheen.
«Route Origination Authorization»
Som forklart i forrige sak, så kontrolleres rutingen på internett ved at en rekke aktører, AS-er (Autonomous Systems) utveksler ruteinformasjon ved hjelp av protokollen BGP (Border Gateway Protocol).
ROA-objektene (Route Origination Authorization) som Scheen nevner, er en form for kryptografisk attestering. Den gjør det mulig for andre å verifisere at innehaveren av en gitt IP-adresseblokk har autorisert en gitt AS til å sette ruteinformasjon inn i eksterne annonseringer for én eller flere prefikser inne adresseblokken.