Empresa Cloudflare informe sobre el incidente de ayer, que resultó en desde las 13:34 hasta las 16:26 (MSK) se observaron problemas de acceso a muchos recursos en la red global, incluyendo la infraestructura de Cloudflare, Facebook, Akamai, Apple, Linode y Amazon AWS. Los problemas en la infraestructura de Cloudflare, que proporciona CDN para 16 millones de sitios, desde las 14:02 hasta las 16:02 (MSK). Según la estimación de Cloudflare, durante la interrupción se registró una pérdida de aproximadamente el 15% del tráfico global.
El problema estaba una filtración de rutas a través de BGP, durante la cual alrededor de 20,000 prefijos para 2,400 redes fueron redirigidos incorrectamente. La fuente de la filtración fue el proveedor DQE Communications, que utilizó el software para optimizar el enrutamiento. BGP Optimizer divide los prefijos IP en partes más pequeñas, por ejemplo, separando 104.20.0.0/20 en 104.20.0.0/21 y 104.20.8.0/21, y, como consecuencia, DQE Communications mantuvo de su lado un gran número de rutas específicas que redefinían rutas más generales (es decir, en vez de usar rutas generales hacia Cloudflare, se utilizaron rutas más granuladas hacia subredes específicas de Cloudflare).
Estos puntos de ruta fueron anunciados a uno de los clientes (Allegheny Technologies, AS396531), que también tenía conexión a través de otro proveedor. Allegheny Technologies retransmitió las rutas recibidas a otro proveedor de tránsito (Verizon, AS701). Debido a la falta de un filtrado adecuado de anuncios BGP y a la limitación en el número de prefijos, Verizon captó este anuncio y retransmitió los 20,000 prefijos recibidos al resto de Internet. Los prefijos incorrectos, debido a su granularidad, fueron interpretados como más prioritarios, ya que una ruta específica tiene más prioridad que una general.
Como resultado, el tráfico de muchas grandes redes comenzó a ser dirigido a través de Verizon hacia el pequeño proveedor DQE Communications, incapaz de manejar el flujo abrumador, lo que llevó al colapso (el efecto es comparable a reemplazar parte de una autopista congestionada con un camino rural).
Para prevenir la aparición de incidentes similares en el futuro,
:
- Usar de anuncios basada en RPKI (Validación de Origen BGP, que permite recibir anuncios solo de los propietarios de la red);
- Limitar el número máximo de prefijos aceptados para todas las sesiones EBGP (la configuración maximum-prefix ayudaría a descartar inmediatamente la transmisión de 20,000 prefijos en el marco de una sola sesión);
- Aplicar filtrado basado en el registro IRR (Internet Routing Registry, que determina los AS a través de los cuales se permite el enrutamiento de los prefijos dados);
- Usar en los enrutadores la configuración recomendada en RFC 8212 para el bloqueo por defecto ('denegar por defecto');
- Detener el uso imprudente de optimizadores BGP.
Fuente: opennet.ru
