Glossar · Netz
RPKI
RPKI belegt, welches Netz welche Adressen ansagen darf: Herkunftsnachweise gegen falsche Routen. Wie das Verfahren BGP absichert.
So funktioniert es
BGP glaubt, was Nachbarn sagen; RPKI lässt nachprüfen: Die Vergabestellen signieren Belege (ROAs), die Adressblock und AS-Nummer binden. Wer eine Ansage empfängt, vergleicht sie mit dem Beleg: Passt Herkunft zu Block, gilt sie; passt sie nicht, fällt sie durch den Filter.
Die Kette beginnt bei den fünf Vergabestellen der Welt und reicht über Zertifikate bis zum Beleg. Erstellt wird er vom Inhaber des Blocks in wenigen Minuten; geprüft wird er von jedem, der seine Filter danach stellt. Was nicht belegt ist, bleibt gültig, aber ungeprüft.
Warum es wichtig ist
Falsche Ansagen leiten Verkehr um, versehentlich oder gezielt, und das Netz merkt es erst an den Folgen. RPKI macht aus Vertrauen Prüfung: Die häufigste Form der Umleitung, die falsche Herkunft, scheitert am Filter.
Ganz schließt es die Lücke nicht: Es prüft die Herkunft, nicht den ganzen Weg, und was niemand filtert, fließt weiter. Aber jede gefilterte Fälschung ist ein Umweg weniger.
Bei obhut
Eigene Adressen und eigene AS-Nummer stehen bei obhut auf der Roadmap; Belege für fremden Raum stellt man nicht aus. Mit dem eigenen Netz kommen eigene Ansagen, und mit ihnen eigene ROAs.