Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RPKI (Resource Public Key Infrastructure)

general

Définition

RPKI (Resource Public Key Infrastructure) est une infrastructure de clés publiques spécialisée qui permet aux organisations de signer cryptographiquement leurs allocations de ressources Internet (blocs d'adresses IP et numéros d'AS), créant des Route Origin Authorizations (ROA) qui permettent aux routeurs BGP de vérifier que les annonces de routes BGP sont légitimes et non falsifiées. Le problème que RPKI résout est le BGP hijacking (détournement BGP). BGP (Border Gateway Protocol) est le protocole de routage d'Internet — il définit comment les paquets sont acheminés entre les différents Autonomous Systems (AS). BGP n'a pas été conçu avec la sécurité en tête : n'importe quel AS peut annoncer n'importe quel bloc d'adresses IP, même s'il ne le possède pas. Des détournements BGP accidentels (erreur de configuration, leaked routes) ou malveillants (pour intercepter le trafic ou causer une panne) surviennent régulièrement. L'incident Pakistan Telecom (2008) a rendu YouTube inaccessible mondialement pendant des heures. Des acteurs malveillants (souvent des opérateurs soupçonnés d'agir pour le compte d'États) ont détourné des routes BGP pour intercepter des communications chiffrées. RPKI résout ce problème en permettant aux titulaires de ressources Internet (RIPE NCC, ARIN, APNIC pour les blocs IP alloués) de signer leurs allocations avec leur clé privée, créant des objets ROA (Route Origin Authorization) stockés dans le dépôt RPKI. Un ROA stipule : "Le bloc x.x.x.x/n peut être annoncé par l'AS Y avec un préfixe de longueur au plus Z". Les routeurs BGP équipés de validation RPKI (RPKI Route Origin Validation — ROV) vérifient chaque route BGP reçue : si la route est couverte par un ROA valide → valid, si elle contredit un ROA → invalid (rejeter la route), si aucun ROA n'existe → unknown (accepter par défaut). L'adoption de RPKI progresse rapidement : Cloudflare, AWS, Meta, Google ont tous activé la validation RPKI. Les RIRs (Registres Internet Régionaux) proposent des interfaces web pour créer des ROAs facilement. En France, l'ANSSI recommande aux opérateurs télécoms de déployer RPKI.

BGP Hijacking — incidents majeurs

Les incidents de BGP Hijacking illustrent la vulnérabilité réelle. Pakistan Telecom (2008) : Pakistan Telecom a accidentellement annoncé le préfixe de YouTube (208.65.153.0/24) avec une route plus spécifique, redirigeant le trafic mondial vers YouTube vers ses routeurs — YouTube était inaccessible mondialement. Rostelecom (2020) : l'opérateur russe Rostelecom a annoncé plus de 8000 routes BGP appartenant à des entreprises comme Akamai, Amazon, Cloudflare, apparemment accidentellement — mais soulevant des soupçons d'interception. Amazon AWS (2018) : BGP hijacking ciblé sur MyEtherWallet utilisant la route BGP pour intercepter les requêtes DNS d'Amazon Route 53 et voler des cryptomonnaies. Ces incidents motivent le déploiement de RPKI comme protection structurelle contre les détournements.

Déployer RPKI — créer des ROAs

La création de ROAs pour ses propres ressources IP est la première étape de RPKI. Via le portail RIPE NCC (pour les ressources allouées en Europe) : connexion à ripe.net, section "RPKI", sélection des préfixes à protéger, création du ROA avec les paramètres (ASN autorisé, longueur maximale du préfixe). Les ROAs sont signés automatiquement par le RIPE NCC qui est la Trust Anchor pour les ressources RIPE. La création d'un ROA pour chaque préfixe annoncé (avec le bon ASN d'origine et la bonne longueur maximale) est une opération de 5-10 minutes par préfixe. La validation RPKI côté routeurs requiert une configuration BGP supplémentaire (RPKI Validator comme Routinator, OctoRPKI, ou FORT Validator qui synchronisent les dépôts RPKI et exposent l'interface RTR pour les routeurs).

ASPA et BGPSEC — extensions futures

RPKI/ROV protège uniquement contre les falsifications de l'origine (Origin Validation) — un attaquant peut encore créer une route avec la bonne origine mais un AS-PATH falsifié. ASPA (Autonomous System Provider Authorization) est une extension RPKI en cours de standardisation qui permet de valider les relations client-fournisseur BGP, protégeant contre les BGP route leaks (propagation incorrecte de routes reçues de fournisseurs vers d'autres fournisseurs). BGPSEC est une extension BGP qui signe cryptographiquement chaque segment du AS-PATH — protection maximale contre les falsifications mais à un coût de performance élevé et une adoption très lente. L'IETF travaille sur ces extensions mais le déploiement de RPKI/ROV reste la priorité à court terme.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis