telekom
Sjekk om internettforbindelsen din er sårbar for «rutekapring»
Flere internettleverandører har tatt i bruk ekstra sikkerhet, men langt fra alle.
Rett som det er, hører vi om tilfeller hvor internettrafikk har blitt ledet på avveie. Et spesielt relevant tilfelle for skandinaviske lesere skjedde i våren 2017, da internettrafikken mellom Norge og Sverige og det japanske nettverket til en stor, amerikansk nyhetsorganisasjon, ble rutet via Kina, etter først å ha vært innom kinesisk-eid infrastruktur i USA. Dette skal ha vart i seks uker.
Som Digi.no skrev i etterkant, var det delte meninger om denne feilrutingen var blitt gjort med hensikt eller ikke.
Slukte Youtube
I en god del tilfeller har årsaken til slik omdirigering blitt forårsaket av utilsiktede feil, slik som da Pakistan Telecom i 2008 ordnet det slik at all Youtube-trafikken ble omdirigert til et «sort hull» i Pakistan.
Det Pakistan Telecom egentlig hadde til hensikt å gjøre, var å hindre pakistanske brukere å få tilgang til Youtube, fordi myndighetene mente at tjenesten hadde blasfemisk innhold.
Problemet ble rettet etter noen timer, men viser hvor sårbart internett kan være for feil eller bevisst manipulering.
Internett er i utgangspunktet lagd for å være distribuert og motstandsdyktig. Selv om et helt land skulle bli koblet fra internett, vil resten fungere. Og dersom det skulle oppstå et brudd på en kabel i stamnettet, vil trafikken som oftest kunne rutes via andre deler av internett og likevel komme fram.
Avhenger av tillit
Det globale rutingsystemet på internett er det en rekke «uavhengige» aktører (AS – Autonomous Systems) som bruker en egen protokoll, BGP (Border Gateway Protocol), til å utveksle rutinginformasjon.
BGP er et fleksibelt system, hvor det er mulig å oppgi flere ruter mellom endepunktene, men sikkerheten er i stor grad basert på gjensidig tillit. Som eksemplene over viser, er det ikke sikkert at alle som kan gjøre endringer i rutingsystemet, fortjener denne tilliten.
Allerede i 1995 ble det etablert et system, Internet Routing Registry (IRR), som kan brukes til å sjekke opphavet til ruter på internett. Dette systemet er ikke rullet ut globalt, og det er ikke alle tilbyderne av disse databasene som er like nøye med å sjekke om oppføringene har blitt opprettet av eieren av adresseblokken, eller om den senere har blitt overført til noen andre.
Kryptografisk signering
For en del år tilbake ble det lagt fram et forslag til en alternativ teknologi som skal kunne gjøre rutingsystemet sikrere. Dette kalles for Resource Public Key Infrastructure (RPKI). RPKI gjør det mulig for innehavere av IP-adresser å spesifisere hvilke AS-er (Autonomous System) som er autorisert til å være opphavet («originator») til ruta til IP-adressene.
Med RPKI kan BGP-annonseringer som gjøres av en ruter, valideres for å sikre at ruta kommer fra ressursinnehaveren og at ruten er gyldig. Valideringen gjøres med kryptografiske metoder.
RPKI skal kunne redusere risikoen for både rutelekkasjer, som den nevnte i Pakistan, og rutekapring, ved at ikke-gyldige annonseringer av ruter filtreres ut. Dette forutsetter at det støttes av blant annet internettleverandørene.
Noen har startet
I løpet av de siste årene har RPKI blitt ansett for å være så modent, også på programvaresiden, at enkelte internettaktører har begynt å støtte det. Telia Carrier skal ha vært blant de aller første til å støtte RPKI-basert validering og filtrering da selskapet fikk på plass dette i fjor høst. I ettertid har flere andre også fått slik støtte. Men det er mange som gjenstår.
Det regionale internettregisteret for Europa, RIPE, mente allerede for et år siden at det var på høy tid at nettverksoperatører implementerer RPKI, noe som omtales i videoen nedenfor.
Test selv
RPKI kan altså bidra til økt sikkerhet for vanlige internettbrukere, ved at det kan hindre uønsket omdirigering av trafikken, for eksempel til og fra falske destinasjoner.
Det er uklart om det finnes noen komplett oversikt over hvilke internettleverandører som støtter RPKI, men det er mulig for kundene å teste dette selv. Cloudflare lanserte en webbasert test for dette i forrige uke. Den er svært enkel å bruke, og gir et klart svar på om internettleverandøren bruker RPKI-basert validering og filtrering.
Testen fungerer slik at Cloudflare annonserer en legitim rute, men sørger samtidig for at annonseringen av ruten er ugyldig. Dersom brukeren av testen er i stand til å laste nettstedet som befinner seg på den ruten, betyr det at den ugyldige ruten blir akseptert av brukerens internettleverandør. Dermed er det fare for at andre rutelekkasjer eller -kapringer også blir godtatt.
På den samme siden hos Cloudflare finnes det en begrenset oversikt som forteller om i hvilken grad utvalgte internettaktører støtter RPKI. Det er bare noen få av dem som er oppgitt, som støtter RPKI.