{"id":31415,"date":"2019-10-31T21:41:08","date_gmt":"2019-10-31T18:41:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\/"},"modified":"2019-10-31T21:41:08","modified_gmt":"2019-10-31T18:41:08","slug":"vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","title":{"rendered":"Es l\u00e4uft nicht gut oder eine neue Form der Verkehrs\u00fcberwachung","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Am 13. M\u00e4rz erhielt die RIPE-Arbeitsgruppe zur Bek\u00e4mpfung von Missbrauchsvorschl\u00e4gen <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ripe.net\/ripe\/mail\/archives\/anti-abuse-wg\/2019-March\/004585.html\">einen Vorschlag<\/a><\/noindex> BGP-Hijacking (hjjack) als Versto\u00df gegen die RIPE-Politik zu betrachten. Im Falle der Annahme des Vorschlags h\u00e4tte der Internetanbieter, der durch den Verkehrshijack angegriffen wurde, die M\u00f6glichkeit, eine spezielle Anfrage zu stellen, um den Angreifer zur Rechenschaft zu ziehen. Wenn die Expertengruppe gen\u00fcgend best\u00e4tigende Beweise sammelt, w\u00fcrde ein solcher LIR, der die Quelle des BGP-Hijackings ist, als T\u00e4ter angesehen und k\u00f6nnte seinen LIR-Status verlieren. Es gab auch einige Argumente <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ripe.net\/ripe\/mail\/archives\/anti-abuse-wg\/2019-March\/004601.html\">gegen dieses Vorgehen.<\/a><\/noindex> \u00c4nderungen.<\/p>\n<p>In dieser Ver\u00f6ffentlichung m\u00f6chten wir ein Beispiel f\u00fcr einen Angriff pr\u00e4sentieren, bei dem nicht nur der tats\u00e4chliche Angreifer in Frage stand, sondern auch die gesamte Liste der betroffenen Pr\u00e4fixe. Dar\u00fcber hinaus wirft ein solcher Angriff erneut Fragen zu den Motiven zuk\u00fcnftiger Verkehrshijacks dieser Art auf.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nIn den letzten Jahren wurden in der Presse nur Konflikte vom Typ MOAS (Multiple Origin Autonomous System) als BGP-Hijack betrachtet. MOAS ist ein Sonderfall, bei dem zwei verschiedene autonome Systeme konkurrierende Pr\u00e4fixe mit entsprechenden ASN-Nummern im AS_PATH ank\u00fcndigen (das erste ASN im AS_PATH, nachfolgend origin ASN genannt). Wir k\u00f6nnen jedoch mindestens <noindex><a rel=\"nofollow\" href=\"https:\/\/pc.nanog.org\/static\/published\/meetings\/NANOG75\/1892\/20190219_Gavrichenkov_Four_Years_Of_v1.pdf\">drei zus\u00e4tzliche Typen<\/a><\/noindex> von Verkehrshijacks benennen, die es dem Angreifer erm\u00f6glichen, das Attribut AS_PATH mit unterschiedlichen Zielen zu manipulieren, einschlie\u00dflich der Umgehung moderner Filter- und \u00dcberwachungsans\u00e4tze. Ein bekannter Angriffstyp, <noindex><a rel=\"nofollow\" href=\"https:\/\/we.riseup.net\/assets\/43591\/defcon-16-pilosov-kapela.pdf\">Pilosova-Kapela,<\/a><\/noindex> ist der letzte Typ eines solchen Hijacks, aber keineswegs der unwichtigste. Es ist durchaus m\u00f6glich, dass wir genau einen solchen Angriff in den letzten Wochen beobachtet haben. Dieses Ereignis hat eine nachvollziehbare Natur und ernsthafte Konsequenzen.<\/p>\n<p>Wer die TL;DR-Version sucht, kann zum Untertitel \"Perfekter Angriff\" scrollen.<\/p>\n<h3>Netzwerkhintergrund<\/h3>\n<p><i>(damit Sie die Prozesse, die an diesem Vorfall beteiligt sind, besser verstehen k\u00f6nnen)<\/i><\/p>\n<p>Wenn Sie ein Paket senden m\u00f6chten und mehrere Pr\u00e4fixe in der Routingtabelle vorhanden sind, die die Ziel-IP-Adresse enthalten, verwenden Sie die Route f\u00fcr das Pr\u00e4fix mit der maximalen L\u00e4nge. Wenn es in der Routingtabelle jedoch mehrere verschiedene Routen f\u00fcr ein Pr\u00e4fix gibt, w\u00e4hlen Sie die beste (gem\u00e4\u00df dem Mechanismus zur Auswahl des besten Pfades).<\/p>\n<p>Die bestehenden Ans\u00e4tze zur Filterung und \u00dcberwachung versuchen, Routen zu analysieren und Entscheidungen zu treffen, indem sie das Attribut AS_PATH bewerten. Der Router kann dieses Attribut w\u00e4hrend der Ank\u00fcndigung auf einen beliebigen Wert \u00e4ndern. Das einfache Hinzuf\u00fcgen der ASN des Eigent\u00fcmers zu Beginn des AS_PATH (als origin ASN) kann ausreichen, um die aktuellen Quellverifizierungsmechanismen zu umgehen. Dar\u00fcber hinaus, wenn es eine Route vom angegriffenen ASN zu Ihnen gibt, besteht die M\u00f6glichkeit, das AS_PATH dieser Route in anderen Ihrer Ank\u00fcndigungen zu extrahieren und zu verwenden. Jede \u00dcberpr\u00fcfung der Authentizit\u00e4t nur des AS_PATH f\u00fcr Ihre gef\u00e4lschten Ank\u00fcndigungen wird letztendlich bestanden.<\/p>\n<p>Es gibt auch einige erw\u00e4hnenswerte Einschr\u00e4nkungen. Erstens kann Ihr Weg durch den \u00fcbergeordneten Anbieter immer noch gefiltert werden (selbst mit einem korrekten AS_PATH), wenn der Pr\u00e4fix nicht zu Ihrem Client-Kegel geh\u00f6rt, der bei Upstream eingerichtet ist. Zweitens - ein g\u00fcltiger AS_PATH kann ung\u00fcltig werden, wenn die erstellte Route in falsche Richtungen angek\u00fcndigt wird und somit die Richtlinien zur Routensteuerung verletzt. Und schlie\u00dflich - jede Route mit einem Pr\u00e4fix, das die ROA-L\u00e4nge verletzt, kann als ung\u00fcltig betrachtet werden.<\/p>\n<h3>Vorf\u00e4lle<\/h3>\n<p>\nVor einigen Wochen erhielten wir eine Beschwerde von einem der Benutzer. Wir sahen Routen mit seiner origin ASN und Pr\u00e4fixen \/25, w\u00e4hrend der Benutzer behauptete, dass er sie nicht angek\u00fcndigt hatte.<\/p>\n<p><code>TABLE_DUMP2|1554076803|B|xxx|265466|78.163.7.0\/25|265466 262761 263444 22356 3491 2914 9121|UNVOLLST\u00c4NDIG|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.7.128\/25|265466 262761 263444 22356 3491 2914 9121|UNVOLLST\u00c4NDIG|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.18.0\/25|265466 262761 263444 6762 2914 9121|UNVOLLST\u00c4NDIG|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.18.128\/25|265466 262761 263444 6762 2914 9121|UNVOLLST\u00c4NDIG|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.226.0\/25|265466 262761 263444 22356 3491 2914 9121|UNVOLLST\u00c4NDIG|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.226.128\/25|265466 262761 263444 22356 3491 2914 9121|UNVOLLST\u00c4NDIG|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.164.7.0\/25|265466 262761 263444 6762 2914 9121|UNVOLLST\u00c4NDIG|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.164.7.128\/25|265466 262761 263444 6762 2914 9121|UNVOLLST\u00c4NDIG|xxx|0|0||NAG||<\/code><br \/>\n<i>Beispiele f\u00fcr Ank\u00fcndigungen zu Beginn des April 2019<\/i><\/p>\n<p>NTT auf dem Weg f\u00fcr Pr\u00e4fix \/25 macht es besonders verd\u00e4chtig. W\u00e4hrend des Vorfalls wusste LG NTT nichts \u00fcber diese Route. Also ja, irgendein Betreiber erstellt einen vollst\u00e4ndigen AS_PATH f\u00fcr diese Pr\u00e4fixe! \u00dcberpr\u00fcfungen auf anderen Routern heben einen besonderen ASN hervor: AS263444. Bei der Betrachtung anderer Routen mit diesem autonomen System stie\u00dfen wir auf die folgende Situation:<\/p>\n<p><code>TABLE_DUMP2|1554076800|B|xxx|265466|1.6.36.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.38.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.23.143.0\/25|265466 262761 263444 22356 6762 9498 9730 45528|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.23.143.128\/25|265466 262761 263444 22356 6762 9498 9730 45528|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.24.0.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.24.128.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.26.0.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.26.128.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.64.96.0\/20|265466 262761 263444 6762 3491 4760|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.64.112.0\/20|265466 262761 263444 6762 3491 4760|IGP|xxx|0|0||NAG||<\/code><br \/>\n<i>Versuchen Sie zu erraten, was hier nicht stimmt<\/i><\/p>\n<p>Es scheint, dass jemand den Pr\u00e4fix aus der Route genommen, ihn in zwei Teile geteilt hat und eine Route mit demselben AS_PATH f\u00fcr diese beiden Pr\u00e4fixe angek\u00fcndigt hat.<\/p>\n<p><code>TABLE_DUMP2|1554076800|B|xxx|263444|1.6.36.0\/23|263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|263444|1.6.38.0\/23|263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|61775|1.6.36.0\/23|61775 262761 263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|61775|1.6.38.0\/23|61775 262761 263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.36.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.38.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|28172|1.6.36.0\/23|28172 52531 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|28172|1.6.38.0\/23|28172 52531 263444 52320 9583|IGP|xxx|0|0||NAG||<\/code><br \/>\n<i>Beispiele f\u00fcr Routen einer der Paare geteilter Pr\u00e4fixe<\/i><\/p>\n<p>Es stellen sich mehrere Fragen. Hat wirklich jemand versucht, diese Art von Abfangen in der Praxis zu testen? Hat jemand diese Routen akzeptiert? Welche Pr\u00e4fixe waren betroffen?<\/p>\n<p>Hier beginnt unsere Reihe von Misserfolgen und eine weitere Runde der Entt\u00e4uschung \u00fcber den aktuellen Gesundheitszustand des Internets.<\/p>\n<h3>Der Weg der Misserfolge<\/h3>\n<p>\nAlles der Reihe nach. Wie k\u00f6nnen wir feststellen, welche Router solche abgefangenen Routen akzeptiert haben und welcher Verkehr bereits heute umgeleitet werden kann? Wir dachten, wir fangen mit den Pr\u00e4fixen \/25 an, denn sie \u201ek\u00f6nnen einfach nicht global verbreitet sein\u201c. Wie Sie erraten k\u00f6nnen \u2014 wir lagen total falsch. Diese Metrik stellte sich als zu verrauscht heraus und Routen mit solchen Pr\u00e4fixen k\u00f6nnen sogar von Tier-1-Anbietern stammen. Zum Beispiel hat NTT etwa 50 solcher Pr\u00e4fixe, die es unter seinen eigenen Kunden verbreitet. Andererseits ist diese Metrik schlecht, weil solche Pr\u00e4fixe gefiltert werden k\u00f6nnen, wenn der Anbieter <noindex><a rel=\"nofollow\" href=\"http:\/\/bgpfilterguide.nlnog.net\/guides\/small_prefixes\/\">kleine Pr\u00e4fixfilterung<\/a><\/noindex>, in alle Richtungen anwendet. Daher eignet sich diese Methode nicht zur Auffindung aller Anbieter, deren Verkehr infolge eines solchen Vorfalls umgeleitet wurde.<\/p>\n<p>Eine weitere gute Idee schien uns, die <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/rfc6811\/\">POV<\/a><\/noindex>zu betrachten. Insbesondere bei Routen, die gegen die maxLength-Regel des entsprechenden ROA versto\u00dfen. Auf diese Weise k\u00f6nnten wir die Anzahl der verschiedenen Origin-ASNs mit dem Status Ung\u00fcltig finden, die diesem AS sichtbar waren. Dennoch gibt es ein \u201ekleines\u201c Problem. Der Mittelwert (Median und Modus) dieser Zahl (Anzahl der verschiedenen Origin-ASNs) liegt bei etwa 150 und selbst wenn wir kleine Pr\u00e4fixe herausfiltern, bleibt er \u00fcber 70. Diese Situation hat eine ganz einfache Erkl\u00e4rung: Es gibt nur wenige Anbieter, die bereits ROA-Filter mit der Politik \u201eUng\u00fcltige Routen zur\u00fccksetzen\u201c an den Eingabepunkten anwenden, weshalb, wo immer in der realen Welt eine Route gegen ROA verst\u00f6\u00dft, sie in alle Richtungen verbreitet werden kann.<\/p>\n<p>Die letzten beiden Ans\u00e4tze erm\u00f6glichen es, die Anbieter zu finden, die unseren Vorfall bemerkt haben (da er gro\u00df genug war), aber insgesamt sind sie nicht anwendbar. Gut, aber k\u00f6nnen wir den Angreifer finden? Was sind die allgemeinen Merkmale einer solchen Manipulation des AS_PATH? Es gibt einige grundlegende Annahmen:<\/p>\n<ul>\n<li>Das Pr\u00e4fix wurde zuvor nirgendwo gesehen;<\/li>\n<li>Der Origin ASN (zur Erinnerung: der erste ASN im AS_PATH) ist g\u00fcltig;<\/li>\n<li>Der letzte ASN im AS_PATH ist der ASN des Angreifers (falls sein Nachbar den ASN des Nachbarn bei allen eingehenden Routen \u00fcberpr\u00fcft);<\/li>\n<li>Der Angriff geht von einem Anbieter aus.<\/li>\n<\/ul>\n<p>\nWenn alle Annahmen zutreffen, wird ASN des Angreifers (au\u00dfer dem origin ASN) auf allen fehlerhaften Routen angezeigt und stellt damit einen \u201ekritischen\u201c Punkt dar. Unter den echten Hijackern befand sich auch AS263444, obwohl es noch andere gab. Selbst als wir die Routen des Vorfalls aus der Betrachtung ausschlossen. Warum? Der kritische Punkt kann auch f\u00fcr korrekte Routen kritisch bleiben. Er kann entweder das Ergebnis schlechter Konnektivit\u00e4t in einer bestimmten Region oder Einschr\u00e4nkungen unserer eigenen Sichtbarkeit sein.<\/p>\n<p>Als Ergebnis: Es gibt einen Weg, den Angreifer zu erkennen, aber nur wenn alle oben genannten Bedingungen erf\u00fcllt sind und nur wenn die Abfangung gro\u00df genug ist, um die \u00dcberwachungsgrenzen zu \u00fcberschreiten. Wenn einige dieser Faktoren jedoch nicht erf\u00fcllt sind, k\u00f6nnen wir dann die von einer solchen Abfangung betroffenen Pr\u00e4fixe identifizieren? F\u00fcr bestimmte Betreiber \u2013 ja.<\/p>\n<p>Wenn ein Angreifer eine more specific Route erstellt, wird dieses Pr\u00e4fix nicht vom eigentlichen Eigent\u00fcmer angek\u00fcndigt. Falls Sie von ihm eine dynamische Liste seiner Pr\u00e4fixe haben, k\u00f6nnen Sie jedoch einen Vergleich durchf\u00fchren und die verf\u00e4lschten more specific Routen finden. Wir sammeln diese Pr\u00e4fixliste \u00fcber unsere BGP-Sitzungen, da uns nicht nur die vollst\u00e4ndige Liste der Routen, die der Betreiber derzeit sieht, sondern auch die Liste aller Pr\u00e4fixe, die er der Welt ank\u00fcndigen m\u00f6chte, \u00fcbermittelt wird. Leider gibt es derzeit mehrere Dutzend Radar-Benutzer, die diesen letzten Teil nicht ganz korrekt umsetzen. Bald werden wir sie benachrichtigen und versuchen, dieses Problem zu l\u00f6sen. Alle anderen k\u00f6nnen sich derzeit direkt unserem \u00dcberwachungssystem anschlie\u00dfen.<\/p>\n<p>Wenn wir zum urspr\u00fcnglichen Vorfall zur\u00fcckkehren, wurden sowohl der Angreifer als auch das Verbreitungsgebiet von uns durch die Suche nach kritischen Punkten erkannt. Erstaunlicherweise versendete AS263444 gef\u00e4lschte Routen nicht an alle seine Kunden. Obwohl es noch einen seltsameren Punkt gibt.<\/p>\n<p><code>BGP4MP|1554905421|A|xxx|263444|178.248.236.0\/24|263444 6762 197068|IGP|xxx|0|0|13106:12832 22356:6453 65444:20000|NAG||<br \/>\nBGP4MP|1554905421|A|xxx|263444|178.248.237.0\/24|263444 6762 197068|IGP|xxx|0|0|13106:12832 22356:6453 65444:20000|NAG||<\/code><br \/>\n<i>Ein aktuelles Beispiel f\u00fcr den Versuch, unseren Adressraum abzufangen.<\/i><\/p>\n<p>Als die spezifischeren 'more specific' f\u00fcr unsere Pr\u00e4fixe erstellt wurden, wurde ein speziell erstellter AS_PATH verwendet. Dieser AS_PATH konnte jedoch nicht von einem unserer vorherigen Routen stammen. Wir haben nicht einmal eine Verbindung zu AS6762. Lassen Sie uns die anderen Routen im Vorfall betrachten: Einige von ihnen hatten einen echten AS_PATH, der zuvor verwendet wurde, w\u00e4hrend andere keinen hatten, auch wenn sie wie ein echter aussahen. Eine zus\u00e4tzliche \u00c4nderung des AS_PATH hat keinen praktischen Sinn, da der Verkehr in jedem Fall an den Angreifer umgeleitet wird, aber Routen mit einem \u201eschlechten\u201c AS_PATH k\u00f6nnten durch ASPA oder ein anderes \u00dcberpr\u00fcfungsmechanismus herausgefiltert werden. Hier haben wir \u00fcber die Motivation des Hijackers nachgedacht. Im Moment fehlen uns die Daten, um zu behaupten, dass dieser Vorfall eine geplante Attacke war. Dennoch ist dies m\u00f6glich. Lassen Sie uns versuchen, eine hypothetische, aber potenziell sehr reale Situation vorzustellen.<\/p>\n<h3>Der perfekte Angriff<\/h3>\n<p>\nWas haben wir? Angenommen, Sie sind ein Transitprovider, der Routen f\u00fcr seine Kunden \u00fcbertr\u00e4gt. Wenn Ihre Kunden mehrere Pr\u00e4senz haben (multihome), erhalten Sie nur einen Teil ihres Verkehrs. Aber je mehr Verkehr \u2014 desto mehr Einkommen haben Sie. Wenn Sie also beginnen, die Pr\u00e4fixe von Subnetzwerken dieser Routen mit demselben AS_PATH anzuk\u00fcndigen, erhalten Sie den verbleibenden Teil ihres Verkehrs. Folglich den restlichen Teil des Geldes.<\/p>\n<p>Hilft hier ROA? M\u00f6glicherweise ja, wenn Sie sich entscheiden, die Nutzung vollst\u00e4ndig aufzugeben <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/draft-ietf-sidrops-rpkimaxlen\/\">maxLength<\/a><\/noindex>. Dar\u00fcber hinaus ist es \u00e4u\u00dferst unerw\u00fcnscht, ROA-Eintr\u00e4ge mit sich \u00fcberschneidenden Pr\u00e4fixen zu haben. F\u00fcr einige Betreiber sind solche Einschr\u00e4nkungen inakzeptabel.<\/p>\n<p>Wenn wir andere Sicherheitsmechanismen f\u00fcr das Routing betrachten, wird auch ASPA in diesem Fall nicht helfen (da AS_PATH von einer g\u00fcltigen Route verwendet wird). BGPSec ist nach wie vor keine optimale Wahl aufgrund der geringen Akzeptanzquote und der verbleibenden M\u00f6glichkeit von Downgrade-Attacken.<\/p>\n<p>So haben wir einen klaren Gewinn f\u00fcr den Angreifer und einen Mangel an Sicherheit. Eine hervorragende Mischung!<\/p>\n<h3>Was ist zu tun?<\/h3>\n<p>\nEin offensichtlicher und radikaler Schritt ist die \u00dcberpr\u00fcfung Ihrer aktuellen Routing-Politik. Teilen Sie Ihren Adressraum in die kleinsten Teile (ohne \u00dcberlappungen) auf, die Sie nur ank\u00fcndigen m\u00f6chten. Zeichnen Sie ROA nur f\u00fcr diese auf, ohne den Parameter maxLength zu verwenden. In diesem Fall kann Ihnen der aktuelle POV m\u00f6glicherweise vor einem solchen Angriff sch\u00fctzen. F\u00fcr einige Betreiber ist ein solcher Ansatz jedoch nicht sinnvoll, da er eine au\u00dfergew\u00f6hnliche Nutzung von more specific-Routen zur Folge hat. Alle Probleme des aktuellen Zustands der ROA und der Routing-Objekte werden in einem unserer k\u00fcnftigen Materialien behandelt.<\/p>\n<p>Dar\u00fcber hinaus k\u00f6nnen Sie versuchen, \u00e4hnliche Abfangen zu \u00fcberwachen. Dazu ben\u00f6tigen wir vertrauensw\u00fcrdige Informationen \u00fcber Ihre Pr\u00e4fixe. Wenn Sie also eine BGP-Sitzung mit unserem Collector einrichten und uns Informationen \u00fcber Ihre Internet-Sichtbarkeit \u00fcbermitteln, k\u00f6nnen wir das Verbreitungsgebiet auch f\u00fcr andere Vorf\u00e4lle finden. F\u00fcr diejenigen, die noch nicht mit unserem \u00dcberwachungsdienst verbunden sind, reicht zu Beginn eine Liste von Routen mit Ihren Pr\u00e4fixen aus. Wenn Sie jedoch bereits eine Sitzung mit uns haben, \u00fcberpr\u00fcfen Sie bitte, ob alle Ihre Routen gesendet wurden. Leider ist es notwendig, daran zu erinnern, da einige Betreiber einen oder zwei Pr\u00e4fixe vergessen und so unsere Suchmethoden st\u00f6ren. Wenn alles richtig gemacht wird, verf\u00fcgen wir \u00fcber zuverl\u00e4ssige Daten zu Ihren Pr\u00e4fixen, die in Zukunft helfen, solche (und andere) Arten der Verkehrsabfangung f\u00fcr Ihren Adressraum automatisch zu identifizieren und zu erkennen.<\/p>\n<p>Wenn Sie in Echtzeit von einem solchen Abfangen Ihres Verkehrs erfahren haben, k\u00f6nnen Sie versuchen, selbst gegenzusteuern. Der erste Ansatz besteht darin, die Routen mit diesen more specific Pr\u00e4fixen selbst anzuk\u00fcndigen. Im Falle eines neuen Angriffs auf diese Pr\u00e4fixe wiederholen Sie den Vorgang.<\/p>\n<p>Der zweite Ansatz besteht darin, den Angreifer und diejenigen, f\u00fcr die er einen kritischen Punkt darstellt (f\u00fcr gute Routen), zu bestrafen, indem Sie den Zugriff Ihrer Routen auf den Angreifer unterbrechen. Dies kann erreicht werden, indem die ASN des Angreifers in den AS_PATH Ihrer alten Routen eingef\u00fcgt wird, wodurch sie diese AS meiden, indem sie den eingebauten Mechanismus zur Erkennung von Schleifen im BGP nutzen. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/en\/company\/qrator\/blog\/431244\/\">zu Ihrem eigenen Wohl<\/a><\/noindex>.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/qrator\/blog\/447876\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435 \u0440\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0442\u044c BGP-\u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442 (hjjack) \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u043d\u0430\u0440\u0443\u0448\u0435\u043d\u0438\u044f \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 RIPE. \u0412 \u0441\u043b\u0443\u0447\u0430\u0435 \u043f\u0440\u0438\u043d\u044f\u0442\u0438\u044f \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440, \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043f\u043e\u043b\u0443\u0447\u0430\u043b \u0431\u044b \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u044c \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0439 \u0437\u0430\u043f\u0440\u043e\u0441 \u0434\u043b\u044f \u0432\u044b\u0432\u043e\u0434\u0430 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430 \u043d\u0430 \u0447\u0438\u0441\u0442\u0443\u044e \u0432\u043e\u0434\u0443. \u0415\u0441\u043b\u0438 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0430 \u0441\u043e\u0431\u0435\u0440\u0435\u0442 \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u044e\u0449\u0438\u0445 \u0434\u043e\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432, \u0442\u043e \u0442\u0430\u043a\u043e\u0439 LIR, \u044f\u0432\u043b\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u043e\u043c BGP-\u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31415","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0441\u0435 \u043e\u0447\u0435\u043d\u044c \u043f\u043b\u043e\u0445\u043e \u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u0432\u0438\u0434 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Alles sehr schlecht oder eine neue Art des Datenverkehrsintercepts | ProHoster","description":"Am 13. M\u00e4rz wurde in der RIPE-Arbeitsgruppe zur Bek\u00e4mpfung von Missbrauch ein Vorschlag eingereicht.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0441\u0435 \u043e\u0447\u0435\u043d\u044c \u043f\u043b\u043e\u0445\u043e \u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u0432\u0438\u0434 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster","og:description":"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:08+00:00","article:modified_time":"2019-10-31T18:41:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31415","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 06:04:24","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:25","updated":"2026-01-21 06:04:24","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=31415"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31415\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=31415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=31415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=31415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}