Engineering
网络运营商的 BGP 安全实践指南
路由劫持每年给企业造成数百万美元损失。本指南讲解网络运营商应实施的核心 BGP 安全措施。
1. RPKI(资源公钥基础设施) RPKI 通过密码学手段将 IP 前缀与授权的起源 ASN 绑定。实施路由起源授权(ROA)记录是第一道防线。
2. 路由源验证(ROV) 配置路由器丢弃或降优先级未通过 RPKI 验证的路由。大多数现代 BGP 实现原生支持此功能。
3. MANRS 合规 路由安全共同规范提供了清晰框架:防止错误路由传播、防止源 IP 欺骗流量,并促进沟通协调。
4. IRR 过滤 维护准确的 IRR(互联网路由注册)记录,并结合 RPKI 基于 IRR 数据过滤路由。
5. 监控 使用 BGPStream 或 RIPE RIS 等工具持续监控影响您前缀的意外路由变更。