Изтичането на BGP маршрути доведе до масови нарушения на свързаността в интернет

Компания Cloudflare публикува отчет за вчерашния инцидент, при който за период от три часа от 13:34 до 16:26 (MSK) възникнаха проблеми с достъпа до множество ресурси в глобалната мрежа, включително инфраструктурата на Cloudflare, Facebook, Akamai, Apple, Linode и Amazon AWS. Проблемите в инфраструктурата на Cloudflare, която предоставя CDN за 16 милиона сайта, бяха наблюдавани от 14:02 до 16:02 (MSK). Според оценките на Cloudflare по време на инцидента е имало загуба на приблизително 15% от глобалния трафик.

Проблемът беше причинена изтичането на маршрути чрез BGP, при което около 20 хиляди префикса за 2400 мрежи бяха неправилно пренасочени. Източникът на изтичането беше провайдерът DQE Communications, който използваше софтуер BGP Optimizer за оптимизация на маршрутизацията. BGP Optimizer разделя IP-префиксите на по-малки, например, разделя 104.20.0.0/20 на 104.20.0.0/21 и 104.20.8.0/21, и в резултат на това DQE Communications е имал на своя страна голямо количество специфични маршрути, които преопределят по-общи маршрути (т.е. вместо общи маршрути към Cloudflare, бяха използвани по-гранулирани маршрути към конкретни подмрежи на Cloudflare).

Тези точкови маршрути бяха анонсирани на един от клиентите (Allegheny Technologies, AS396531), който също имаше свързване чрез друг провайдер. Allegheny Technologies транслира получените маршрути на друг транзитен провайдер (Verizon, AS701). Поради липсата на правилна филтрация на BGP анонсите и ограничение на броя префикси, Verizon прихваща този анонс и транслира получените 20 хиляди префикса за останалата част от интернет. Неправилните префикси поради своята грануларност бяха възприемани като по-приоритетни, тъй като конкретният маршрут има по-висок приоритет от общия.

Изтичането на BGP маршрути доведе до масови нарушения на свързаността в интернет

В крайна сметка, трафикът за много големи мрежи започна да се насочва през Verizon към малкия провайдер DQE Communications, който не беше в състояние да обработи нахлуващия поток, което доведе до колапс (ефект, сравним с това, ако част от натоварена магистрала бъде заменена с черен път).

За предотвратяване на възникването на подобни инциденти в бъдеще
препоръчително е:

  • Да използваме верификацията на анонсите на база RPKI (BGP Origin Validation, позволява приемането на анонси само от собствениците на мрежата);
  • Ограничаване на максималния брой на приетите префикси за всички сесии EBGP (настройката maximum-prefix би помогнала веднага да се предотврати предаването на 20 хиляди префикса в рамките на една сесия);
  • Приложете филтриране на основа на регистъра IRR (Internet Routing Registry, определя AS, през които е разрешена маршрутизацията на зададените префикси);
  • Използвайте на маршрутизаторите настройките, препоръчани в RFC 8212, за блокиране по подразбиране (‘default deny’);
  • Прекратете неразумното използване на оптимизатори BGP.

Изтичането на BGP маршрути доведе до масови нарушения на свързаността в интернет

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster