一位安全顧問警告,廣泛在互聯網間用于有效交換路由數據的“相鄰路由協議”(BGP)充滿了安全漏洞,急待替換。
Stephen Dugan是于上周四(2月27日)在西雅圖召開的Black Hat安全問題報告會上說這番話的。Stephen Dugan說,然而,科技上的“先有雞還是先有蛋”的問題從中作梗,阻礙了安全替代BGP的進展。如果絕大多數路由器使用一個安全協議的話就會有改觀,但是實施Secure BGP的高昂代價意味著沒有幾家公司愿意這么干。
Dugan說:“起草(互聯網工程)草案的人們的已經面臨資金緊張的局面了,因為沒人聽他們的。我們需要在有人攻擊這個系統之前,開發出這種技術。但在出現攻擊情況之前,恐怕沒有公司愿意花這份錢。”
承擔大約130,000個網絡交換路由數據任務的12,000臺路由器目前使用著BGP。
Dugan 說,然而,一臺被錯誤設定的路由器,或一臺受到在線入侵者攻擊的路由器,會因其自稱能向無關網絡提供最佳路徑連接的提示而造成混亂。那是因為使用GBP的路由器對網上鄰居固有的信任--他們不會請求提供任何數字身份認證。這類數字偽造的漏洞將能允許入侵者改變路由交換方向、竊取數據、制造信息“黑洞”,甚至會裝扮成一個服務器。
他說:“互聯網服務提供商里面的任何人都能做到這點,我們不得不停止對路由器的信任。”
安全問題并非??昭▉盹L。1997年四月,弗吉尼亞州一個小型的互聯網服務提供商就錯誤地設定了其路由器,導致其聲稱他們是通向整個互聯網世界的最佳路由。相繼帶來的數據雪崩致使路由器中斷,在一些地方造成了持續兩個多小時的中斷,不能登錄其它網站。
甚至連美國政府也注意到了互聯網路由器的安全隱患。連同域名系統(DNS)在內,布什政府最近指出,BGP是一種急需提高安全性能的、充滿著危險的技術。
盡管危險重重,進展卻是十分緩慢。
互聯網工程任務組(IETF)已經為Secure BGP制訂了規范。然而,網絡硬件制造商們對此反應冷淡,因為新技術的應用將要包括價格昂貴的數字簽名基礎設施,而且硬件也要升級。
Dugan 也承認,費用高企會帶來使用互聯網費用的上升。他說:“獲得到達一個地址的費用會升高,這方面的工作不得不做,別無選擇。”