Otorisasi origin route BGP melindungi satu pernyataan yang sempit: AS mana yang boleh mengawali sebuah prefix. Mekanisme itu tidak melindungi setiap hop AS setelah origin secara kriptografis. BGPsec, yang distandardisasi dalam RFC 8205, menangani batas yang berbeda tersebut dengan membawa informasi jalur bertanda tangan di dalam pesan BGP UPDATE.
Mekanismenya mengubah lebih dari aturan validasi. BGPsec UPDATE memakai BGPsec_PATH sebagai pengganti AS_PATH konvensional, lalu AS yang berpartisipasi memperpanjang rantai Secure_Path dan Signature Segment saat route bergerak di antara peer eksternal yang mendukung BGPsec.
BGPsec_PATH membawa state jalur dan tanda tangan
BGPsec_PATH adalah path attribute opsional non-transitif. Bagian Secure_Path berisi satu segment untuk setiap AS yang direpresentasikan dalam jalur aman. Segment normal memuat AS number, pCount, dan flags. pCount memungkinkan semantik pengulangan AS pada jalur tanpa memerlukan tanda tangan terpisah untuk setiap salinan ASN yang diulang.
Attribute tersebut juga membawa satu atau dua Signature Block. Satu Signature Block memuat Signature Segment yang berkorespondensi dengan setiap Secure_Path Segment. Subject Key Identifier di dalam Signature Segment memilih public key dari router certificate yang dipakai saat verifikasi.
Bentuk sederhananya:
BGPsec_PATH
├── Secure_Path
│ ├── AS 64500
│ ├── AS 64510
│ └── AS 64520
└── Signature_Block
├── tanda tangan AS 64500
├── tanda tangan AS 64510
└── tanda tangan AS 64520Representasi ini memiliki urutan. Hubungan antara path segment dan signature segment merupakan bagian dari prosedur validasi, bukan sekadar metadata tampilan.
Setiap propagasi eksternal menambah pernyataan bertanda tangan
Saat speaker BGPsec meneruskan route aman ke peer BGPsec eksternal lain, speaker itu menambahkan Secure_Path Segment miliknya di depan beserta Signature Segment yang sesuai. Input yang ditandatangani mencakup material jalur yang telah terkumpul, informasi address family dan prefix, serta target AS number milik peer penerima UPDATE.
Pengikatan target AS memiliki konsekuensi penting. UPDATE keluar yang sudah ditandatangani tidak cukup disalin ke peer pada AS berbeda. RFC 8205 mewajibkan BGPsec UPDATE terpisah untuk setiap peer AS yang unik karena nomor AS peer tersebut ikut menjadi bagian data yang ditandatangani.
Prefix juga menjadi bagian dari input yang dilindungi. Karena itu, sebuah tanda tangan bukan endorsement ASN sequence yang dapat dilepas lalu dipindahkan bebas ke prefix lain.
BGPsec UPDATE mengiklankan satu prefix dan mengodekannya melalui MP_REACH_NLRI. Batas ini mengikuti konstruksi tanda tangan: speaker berikutnya harus dapat memperpanjang advertisement aman tanpa mewarisi tanda tangan atas kumpulan prefix berbeda yang tidak dapat dipisahkan.
Router certificate menghubungkan tanda tangan dengan AS number
Tanda tangan BGPsec bergantung pada RPKI router certificate, bukan Route Origin Authorization. AS number di dalam Secure_Path Segment harus sesuai dengan AS number yang direpresentasikan oleh router certificate yang digunakan untuk tanda tangan tersebut.
Saat validasi, penerima memakai AS number dan Subject Key Identifier untuk mencari public key yang sesuai dari data RPKI router certificate yang valid. Penerima kemudian merekonstruksi data yang dicakup tanda tangan dan memverifikasinya dengan algorithm suite yang diidentifikasi oleh Signature Block.
Dengan demikian, lifecycle router key menjadi bagian dari validasi jalur. Jika data RPKI router certificate yang relevan berubah, RFC 8205 mewajibkan BGPsec UPDATE tersimpan yang terdampak untuk dinilai kembali. Kedaluwarsa atau pencabutan certificate dapat mengubah status validasi route yang sudah berada di Adj-RIB-In.
Validasi berjalan di sepanjang rantai tanda tangan
Sebelum pemeriksaan kriptografis, penerima menjalankan pemeriksaan struktur pada BGPsec_PATH. Di antaranya, ASN Secure_Path yang paling baru ditambahkan harus cocok dengan ASN peer eksternal pada ingress, Signature Block harus memiliki jumlah Signature Segment yang diharapkan, dan UPDATE tidak boleh sekaligus membawa attribute AS_PATH.
Untuk algorithm suite yang didukung, validasi kemudian menelusuri Signature Segment dan memverifikasi setiap tanda tangan dengan router public key yang sesuai. Kegagalan dapat membuat Signature Block tersebut tidak valid. Jika sebuah UPDATE memuat beberapa Signature Block selama transisi algoritma, status validasinya diperlakukan sesuai prosedur protokol.
Hasil valid tidak berarti setiap keputusan routing pada jalur tersebut merupakan keputusan yang diinginkan. Rantai tanda tangan BGPsec yang valid menetapkan properti tertentu dari advertisement aman dan rantai propagasinya. Hasil itu tidak membuktikan hubungan bisnis, maksud routing policy, forwarding paket secara fisik, atau ketiadaan seluruh bentuk route leak.
BGPsec dan ASPA melindungi pernyataan routing yang berbeda
BGPsec dan ASPA sama-sama memakai infrastruktur RPKI, tetapi pernyataan yang ditandatangani keduanya berbeda secara mendasar.
ASPA memungkinkan Customer AS menerbitkan kumpulan Provider AS yang diotorisasi dan ditandatangani. Verifier dapat membandingkan jalur AS biasa dengan attestasi hubungan tersebut. BGPsec justru membuat router yang berpartisipasi menghasilkan tanda tangan saat UPDATE dipropagasikan, sehingga perlindungan kriptografis terikat langsung pada jalur aman dan AS peer tujuan.
Perbedaan tersebut memengaruhi deployment. Validasi ASPA dapat memperoleh informasi dari attestasi provider yang dipublikasikan meskipun UPDATE tertentu tidak ditandatangani pada setiap hop. Perlindungan jalur BGPsec bergantung pada propagasi yang mendukung BGPsec beserta router key dan tanda tangan terkait.
Route Origin Validation kembali merupakan mekanisme terpisah. ROA menyatakan AS mana yang boleh mengawali sebuah prefix. BGPsec memakai informasi validasi origin sebagai bagian dari model pemrosesannya, tetapi path signature tidak mengubah router certificate menjadi otorisasi origin prefix.
Kompatibilitas membentuk batas pada jalur aman
BGPsec dinegosiasikan sebagai capability BGP. Speaker BGPsec dapat perlu mengiklankan route kepada peer yang tidak mendukung BGPsec. Pada kondisi itu, representasi aman tidak dapat langsung dikonsumsi seolah peer mendukung BGPsec_PATH; RFC 8205 menetapkan prosedur untuk membentuk kembali informasi jalur AS biasa saat melewati batas capability tersebut.
Batas ini penting bagi interpretasi keamanan. Perlindungan kriptografis paling kuat ketika advertisement tetap berada di dalam model pemrosesan BGPsec. Setelah route dipropagasikan sebagai BGP UPDATE tradisional tanpa tanda tangan, sistem berikutnya tidak menerima rantai tanda tangan yang sama sebagai bukti untuk segment propagasi tersebut.
BGPsec karena itu tidak mengubah sistem routing global menjadi graph yang seluruhnya bertanda tangan hanya karena satu AS mendukungnya. Jaminannya mengikuti UPDATE aman yang benar-benar dipakai, material router key yang valid, tanda tangan yang terverifikasi, serta policy lokal yang menentukan pengaruh hasil validasi terhadap pemilihan route.