| name | implementing-bgp-security-with-rpki |
| description | Implement RPKI-based BGP route origin validation by creating Route Origin Authorizations (ROAs) at RIRs (ARIN, RIPE, APNIC, AFRINIC, LACNIC), deploying validator software (Routinator, FORT, OctoRPKI), and configuring RPKI-to-Router protocol and ROV accept/reject policies on Cisco IOS-XE and Juniper Junos routers. Use when hardening BGP against route hijacking or leaks, or when configuring ROV filtering policy on production routers. |
| domain | cybersecurity |
| subdomain | network-security |
| tags | ["bgp","rpki","route-origin-validation","rov","roa","route-hijacking","internet-routing","bgp-security","prefix-hijack"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
| nist_csf | ["PR.IR-01","DE.CM-01","ID.AM-03","PR.DS-02"] |
| mitre_attack | ["T1046","T1040","T1557","T1071"] |
Implementing BGP Security with RPKI
Overview
Resource Public Key Infrastructure (RPKI) provides cryptographic validation of BGP route origins to prevent route hijacking and accidental route leaks. RPKI enables network operators to create Route Origin Authorizations (ROAs) that declare which Autonomous Systems (ASes) are authorized to originate specific IP prefixes. BGP routers validate received route announcements against RPKI data through Route Origin Validation (ROV), rejecting routes with invalid origins. This skill covers creating ROAs through Regional Internet Registries (RIRs), deploying RPKI validator software, configuring ROV on Cisco IOS-XE and Juniper Junos routers, and implementing BGP filtering policies based on RPKI validation state.
When to Use
- When deploying or configuring implementing bgp security with rpki capabilities in your environment
- When establishing security controls aligned to compliance requirements
- When building or improving security architecture for this domain
- When conducting security assessments that require this implementation
Prerequisites
- IP address space allocated from an RIR (ARIN, RIPE, APNIC, AFRINIC, LACNIC)
- RIR member portal access for ROA creation
- BGP routers (Cisco IOS-XE 16.x+, Juniper Junos 12.2+, or similar)
- Linux server for RPKI validator/cache (Routinator, FORT, or OctoRPKI)
- Understanding of BGP routing and AS path concepts
Core Concepts
RPKI Architecture
โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
โ Regional Internet Registries โ
โ (ARIN, RIPE, APNIC, AFRINIC, LACNIC) โ
โ โ
โ โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ โ
โ โ Trust Anchor (Root CA Certificate) โ โ
โ โ โโโ CA Certificate (ISP/Organization) โ โ
โ โ โ โโโ ROA: AS64512 โ 198.51.100.0/24 โ โ
โ โ โ โโโ ROA: AS64512 โ 2001:db8::/32 โ โ
โ โ โโโ CA Certificate (Another Org) โ โ
โ โ โโโ ROA: AS64513 โ 203.0.113.0/24 โ โ
โ โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ โ
โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
โ rsync/RRDP
โผ
โโโโโโโโโโโโโโโโโโโโโโโโ
โ RPKI Validator/Cache โ (Routinator, FORT, OctoRPKI)
โ Validates ROAs โ
โ Serves VRPs to RTR โ
โโโโโโโโโโโโโโโโโโโโโโโโ
โ RTR Protocol (TCP 8323)
โผ
โโโโโโโโโโโโโโโโโโโโโโโโ
โ BGP Router โ
โ Performs ROV โ
โ Applies policy: โ
โ Valid โ Accept โ
โ Invalid โ Reject โ
โ NotFound โ Accept โ
โโโโโโโโโโโโโโโโโโโโโโโโ
RPKI Validation States