為了降低這類風險,國際間已逐步導入資源公鑰基礎建設(RPKI),作為強化網際網路路由安全的重要機制。RPKI 的運作可以用兩個步驟理解:第一步是「路線登記」,由 IP 位址持有者確認哪些網路業者有權宣告特定路段,建立可信路線的授權依據;第二步是「路線查核」,讓網路業者在收到路由資訊時,能驗證這條路線是否可信,進而降低資料被帶往錯誤目的地的風險。
TWNIC 執行長余若凡表示:「RPKI 的下一步,不只是追求更高的覆蓋率,而是讓已登記的路由資訊能在實際網路環境中被查核,真正發揮降低風險的防護效果。ROA 是路由的路線登記,ROV 則是在網路環境中驗證路線是否可信的機制。TWNIC 將持續協助 IP 持有者與網路業者進行資源檢核、ROA 設定、操作諮詢與維運支援,並與業者共同推動 ROV 查核機制穩定落實。路由安全不是單一單位能夠獨力完成的工作,唯有 IP 持有者、網路業者與相關社群共同參與,才能讓台灣的數位服務建立在更安全、更可信任的網路基礎上。」
在台灣,TWNIC 近年積極協助 IP 持有者與網路業者導入 RPKI,推動路由安全機制逐步落實到實際網路環境中。除技術導入外,TWNIC 也持續提供教育訓練、技術諮詢與 RPKI 管理平台,協助各單位降低設定與日常維運的門檻。
RPKI 要解決的,正是讓網路路線不再只靠信任,而是建立一層可驗證的依據。其核心由兩個機制組成:路由來源授權(ROA)提供「路線登記」,由 IP 位址持有者確認哪些業者有權宣告特定路段;路由來源驗證(ROV)提供「路線查核」,讓網路業者在收到路由宣告時,能判斷這條路線是否可信。兩者搭配,才能讓正確路線更容易被確認,也讓錯誤或冒名路線更有機會被攔下。
路由失準的代價:從個人帳號到企業服務停擺
路由漏洞不只造成連線問題,也可能被用於詐騙。過去曾有駭客劫持亞馬遜(AWS)Route 53 部分 DNS 服務的 IP 位址路線,將前往正牌加密貨幣網站的使用者導向偽造網站,竊取價值近 500 萬新台幣的加密貨幣。
路由安全無法單靠信任維持,驗證才是防護的關鍵。為達成防護目標,TWNIC 將持續協助 IP 持有者與網路業者進行資源檢核、ROA 設定、操作諮詢與維運支援,並與業者共同推動 ROV 查核機制穩定落實。路由安全絕非單一單位能夠獨力完成,唯有 IP 持有者、網路業者與相關社群齊心參與,才能真正阻斷網路迷航的風險,讓台灣的數位服務建立在更安全、更可信任的基石之上。