Nieuwe release van Internet.nl met RPKI-test

RPKI gaat onbedoelde of kwaadwillige internetrouteringsfouten tegen

Vanaf vandaag kan je met Internet.nl testen of jouw website en mailvoorziening worden beschermd door RPKI. Door toepassing van deze moderne internetstandaard heb je minder snel last van onbedoelde of kwaadwillige internetrouteringsfouten. Fouten die bijvoorbeeld kunnen leiden tot onbereikbaarheid van je website en mailvoorziening. Wij stimuleren de toepassing van veilige internetstandaarden en als partner van Internet.nl nodigen we je van harte uit jouw website en mailvoorziening te onderwerpen aan de nieuwe test.

Route-lekken en -hijacks

RPKI en het DNS: grote spelers maken het verschil RPKI en het DNS: beschermingsniveaus omhoog, maar nog veel ruimte voor verbetering Het internet kan veel veiliger door de implementatie van bestaande standaarden

Resource Public Key Infrastructure (RPKI) is een techniek met als doel om bepaalde route-lekken en -hijacks te voorkomen. Het gaat om gevallen waarbij internetverkeer wordt omgeleid naar de systemen van een niet-geautoriseerd netwerk. Een dergelijke omleiding kan het gevolg zijn van een simpele typfout van een netwerkbeheerder die daarmee onbedoeld internetverkeer omleidt, of het gevolg zijn van een doelgerichte aanval op de infrastructuur van het internet om bijvoorbeeld websites onbereikbaar te maken of om gegevens van internetgebruikers afhandig te maken. Een relevant Nederlands voorbeeld hiervan betreft een incident waarbij een set IP-adressen van het ministerie van Buitenlandse Zaken in 2014 tijdelijk gekaapt is door een Bulgaarse netwerkbeheerder.

Werking van RPKI

Met RPKI kan de rechtmatige houder van een blok IP-adressen een digitaal getekende verklaring publiceren met betrekking tot de intenties van de routering vanaf zijn netwerk. Deze verklaringen, genaamd Route Origin Authorisations (ROA’s), kunnen andere netwerkbeheerders cryptografisch valideren en vervolgens gebruiken om filters in te stellen. Hiermee filteren routers routes uit die in strijd zijn met de voor de betreffende IP-adressen gepubliceerde ROA’s (invalid = reject).

RPKI vraagt dus om actie vanuit 2 partijen. Ten eerste moet de houder van de IP-adressen ROA’s publiceren. Ten tweede moet de partij die via Border Gateway Protocol (BGP) routes ontvangt van andere netwerken filteren op basis van alle wereldwijd gepubliceerde ROA’s, waarbij invalide routes nooit geaccepteerd of geadverteerd mogen worden.

RPKI-test in Internet.nl

De nieuwe RPKI-test is onderdeel van de website- en e-mailtest. Alle gevonden IP-adressen die horen bij de webserver, mailservers en nameservers van een domein worden getest.

Eerst wordt per IP-adres gecontroleerd of er tenminste één ROA is gepubliceerd. Vervolgens checkt de test of de route-aankondiging van ieder IP-adres wordt gematcht door de eventueel gevonden ROA. Voorlopig wegen de resultaten van de RPKI-test nog niet mee in de totaalscore van het testresultaat. Vanaf begin 2023 zal dat wel het geval zijn. Later dit jaar wordt de RPKI-test ook toegevoegd aan de API en het dashboard van Internet.nl.

Speciale dank gaat uit naar NCSC-NL dat een groot deel van de nieuwe RPKI-test heeft ontwikkeld en, in overeenstemming met staand overheidsbeleid ("open, tenzij"), als opensource beschikbaar heeft gesteld. Daarbij werd intensief samengewerkt met de kernontwikkelaars van Internet.nl die voor Platform Internetstandaarden werken. Het fundament van de nieuwe RPKI-test wordt gevormd door Routinator, opensource RPKI Relying Party-software die wordt ontwikkeld door NLnet Labs.

Screenshot van het resultaat van de RPKI-test van sidn.nl op Internet.nl

Figuur 1: Screenshot van het resultaat van de RPKI-test van sidn.nl op Internet.nl.

Aanvullende maatregelen

Naast RPKI zijn er andere, aanvullende technieken die internetroutering veiliger maken. Het MANRS-initiatief geeft een overzicht van 'best practices' die wij aanbevelen om ook te implementeren.

Over Internet.nl

De testtool Internet.nl is een initiatief van het Platform Internetstandaarden, een samenwerkingsverband van partijen uit de Internetgemeenschap en de Nederlandse overheid. Het doel van het platform is om gezamenlijk het gebruik van moderne internetstandaarden verder te vergroten om daarmee het internet voor iedereen toegankelijker, veiliger en betrouwbaarder te maken. De softwarecode van Internet.nl is online beschikbaar onder een opensourcelicentie.