รัฐบาลเนเธอร์แลนด์ประกาศขีดเส้นตายเตรียมบังคับหน่วยงานรัฐบาลทั้งหมดต้องรองรับกระบวนการยืนยันเส้นทางเน็ตเวิร์ค หรือ Resource Public Key Infrastructure (RPKI) ภายในสิ้นปี 2024 ทำให้ตอนนี้หน่วยงานต่างๆ ที่กำลังทำเรื่องจัดซื้อต้องเพิ่มเงื่อนไขนี้เข้าไปในการจัดซื้อแล้ว
ที่ผ่านมาทราฟิกเชื่อมต่อของรัฐบาลเคยถูกประกาศเส้นทางโดย ISP รายอื่นทำให้ทราฟิกถูกดึงมาแล้วหลายครั้ง แม้จะเป็นการคอนฟิกผิดพลาดแต่การเปิดช่องทางให้คนร้ายสามารถดึงทราฟิกไปได้ก็เป็นความเสี่ยง เน็ตเวิร์คกระทรวงต่างประเทศของเนเธอร์แลนด์เคยถูกดึงทราฟิกไปเมื่อปี 2014 หรือข่าวใหญ่เช่นกูเกิลเองเคย ถูกดึงทราฟิกจนเว็บดับในปี 2018
RPKI ทำให้เราท์เตอร์ของ ISP อื่นๆ สามารถยืนยันได้ว่าเส้นทางที่ประกาศมานั้นถูกต้องหรือไม่ ที่ผ่านมา Cloudflare พยายามเรียกร้องให้ ISP ทั่วโลกประกาศ RPKI ให้ถูกต้องจะได้ยืนยันได้ว่าจะเชื่อ RPKI เท่านั้น ISP อื่นไม่สามารถประกาศเส้นทางมั่วๆ ได้
ที่มา - Forum Standardization
ภาพโดย jarmoluk
Comments
อืมมม ถ้าเกิด RPKI กลายเป็นมาตรฐานที่ต้องทำตามขึ้นมาจริง ๆ รัฐบาลไทยจะทำอย่างไรต่อไปนะ
ตอนนี้มันมีอะไรหรอครับ ที่ต้องกังวลผมไม่ทัน
ไม่มีครับ แค่เสี่ยงโดนขโมย traffic มากขึ้นเรื่อยๆ (พื้นที่เป้าหมายหดแคบ คนลุกช้าจะโดนหนัก)
เหมือน HTTP/HTTPS น่ะครับ ทุกวันนี้เว็บไม่เข้ารหัสเลยก็ยัง "ใช้งานได้" อยู่ แต่ความเสี่ยงก็จะมากขึ้นเรื่อยๆ ทุกวันนี้พวก sniffing อะไรนี่กลายเป็นของง่ายๆ มีโปรแกรมสำเร็จรูปให้ฝึกกันตั้งแต่เรียน security แรกๆ แล้ว
lewcpe.com , @wasonliw
อ่อแปลว่า ISP ไทยทุกเจ้าควรต้องใช้ RPKI แต่เนิ่น ๆ สินะ
ใช้ Smart contract ก็พอได้ไม่ใช่เหรอ
ประกาศขีด ?
ฝั่ง user คงไม่กระทบไรใช่เปล่านี่
มองมุมกลับถ้าโดน DDOS แล้วแก้ด้วยท่าเบี่ยง Traffic ไม่ได้ จะโดนเต็มๆเลยรึเปล่า? 🤔
ก็ประกาศเบี่ยงเองสิครับ หวังให้คนอื่นมาประกาศดึง traffic ออกไปให้?
lewcpe.com , @wasonliw