La filtración de rutas BGP causó una masiva interrupción en la conectividad de Internet

Empresa Cloudflare ha publicado informe sobre el incidente de ayer, que resultó en tres horas desde las 13:34 hasta las 16:26 (MSK) se observaron problemas de acceso a muchos recursos en la red global, incluyendo la infraestructura de Cloudflare, Facebook, Akamai, Apple, Linode y Amazon AWS. Los problemas en la infraestructura de Cloudflare, que proporciona CDN para 16 millones de sitios, se observaron desde las 14:02 hasta las 16:02 (MSK). Según la estimación de Cloudflare, durante la interrupción se registró una pérdida de aproximadamente el 15% del tráfico global.

El problema estaba por un cálculo incorrecto del tamaño de los paquetes L2CAP (protocolo de control de enlace lógico y adaptación), en el caso de que los datos enviados por el remitente superen el tamaño esperado. una filtración de rutas a través de BGP, durante la cual alrededor de 20,000 prefijos para 2,400 redes fueron redirigidos incorrectamente. La fuente de la filtración fue el proveedor DQE Communications, que utilizó el software BGP Optimizer para optimizar el enrutamiento. BGP Optimizer divide los prefijos IP en partes más pequeñas, por ejemplo, separando 104.20.0.0/20 en 104.20.0.0/21 y 104.20.8.0/21, y, como consecuencia, DQE Communications mantuvo de su lado un gran número de rutas específicas que redefinían rutas más generales (es decir, en vez de usar rutas generales hacia Cloudflare, se utilizaron rutas más granuladas hacia subredes específicas de Cloudflare).

Estos puntos de ruta fueron anunciados a uno de los clientes (Allegheny Technologies, AS396531), que también tenía conexión a través de otro proveedor. Allegheny Technologies retransmitió las rutas recibidas a otro proveedor de tránsito (Verizon, AS701). Debido a la falta de un filtrado adecuado de anuncios BGP y a la limitación en el número de prefijos, Verizon captó este anuncio y retransmitió los 20,000 prefijos recibidos al resto de Internet. Los prefijos incorrectos, debido a su granularidad, fueron interpretados como más prioritarios, ya que una ruta específica tiene más prioridad que una general.

La filtración de rutas BGP causó una masiva interrupción en la conectividad de Internet

Como resultado, el tráfico de muchas grandes redes comenzó a ser dirigido a través de Verizon hacia el pequeño proveedor DQE Communications, incapaz de manejar el flujo abrumador, lo que llevó al colapso (el efecto es comparable a reemplazar parte de una autopista congestionada con un camino rural).

Para prevenir la aparición de incidentes similares en el futuro,
se recomienda:

  • Usar la verificación de anuncios basada en RPKI (Validación de Origen BGP, que permite recibir anuncios solo de los propietarios de la red);
  • Limitar el número máximo de prefijos aceptados para todas las sesiones EBGP (la configuración maximum-prefix ayudaría a descartar inmediatamente la transmisión de 20,000 prefijos en el marco de una sola sesión);
  • Aplicar filtrado basado en el registro IRR (Internet Routing Registry, que determina los AS a través de los cuales se permite el enrutamiento de los prefijos dados);
  • Usar en los enrutadores la configuración recomendada en RFC 8212 para el bloqueo por defecto ('denegar por defecto');
  • Detener el uso imprudente de optimizadores BGP.

La filtración de rutas BGP causó una masiva interrupción en la conectividad de Internet

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster