BGP marsruutide leke viis ulatuslike probleemideni internetiühenduses

Ettevõte Cloudflare avalikustas eelmisel päeval toimunud juhtumi aruanne, mille tõttu kolme tunni vältel kell 13:34 kuni 16:26 (MSK) esines probleeme juurdepääsuga paljudele ressurssidele ülemaailmses võrgus, sealhulgas Cloudflare'i, Facebooki, Akamai, Apple'i, Linode'i ja Amazon AWS-i infrastruktuurile. Probleemid Cloudflare'i infrastruktuuris, mis pakub CDN-i 16 miljonile veebisaidile, olid jälgitavad kell 14:02 kuni 16:02 (MSK). Cloudflare'i hinnangul kadus katkestuse ajal ligikaudu 15% globaalset liiklust.

Probleem oli on põhjustatud marsruutide lekke tõttu BGP kaudu, mille käigus suunati vale suunaga umbes 20 000 eelist 2400 võrgust. Lekke lähtepunktiks oli DQE Communications, kes kasutas tarkvara BGP Optimizer marsruutimise optimeerimiseks. BGP Optimizer jagab IP-eelist väiksemateks, näiteks jagab 104.20.0.0/20 kahte osa 104.20.0.0/21 ja 104.20.8.0/21, ja seetõttu hoidis DQE Communications enda käes suurt arvu spetsiifilisi marsruute, mis määratlesid ümber üldised marsruudid (st. üldiste marsruutide asemel Cloudflare'i suunati spetsiifilisemate marsruutide kaudu Cloudflare'i konkreetsetele alamvõrkudele).

Need spetsiifilised marsruudid kuulutati välja ühele kliendile (Allegheny Technologies, AS396531), kellel oli samuti ühendus teise teenusepakkuja kaudu. Allegheny Technologies edastas saadud marsruudid teisele üleminekuteenusepakkujale (Verizon, AS701). Sobiva BGP kuulutuste filtreerimise ja eelistuste piirmäära puudumise tõttu võttis Verizon selle kuulutuse vastu ja edastas saadud 20 000 eelist ülejäänud internetile. Vale eelistid, oma spetsiifilisuse tõttu, tõlgendati kui prioriteetsemaid, kuna spetsiifiline marsruut on prioriteetsem kui üldine.

BGP marsruutide leke viis ulatuslike probleemideni internetiühenduses

Lõppkokkuvõttes suunati paljude suurte võrkude liiklus Verizon'i kaudu väikese teenusepakkuja DQE Communications'i poole, kes ei suutnud toime tulla tulvava liiklusega, mis viis kokkuvarisemiseni (mõju on võrreldav olukorraga, kus osa koormatud kiirteest asendati külateega).

Sarnaste juhtumite vältimiseks tulevikus
soovitatakse:

  • Kasutage integeratiiv kuulutuste kontrollimiseks RPKI alusel (BGP Origin Validation, lubab kuulutuste vastuvõtmist ainult võrguhalduritelt);
  • Piirata maksimaalne prefixide arv, mida kõik EBGP sessioonid saavad aktsepteerida (maximum-prefix seadistus aitaks kohe kõrvaldada 20 000 prefixi saatmise ühe sessiooni jooksul);
  • Rakendada IRR (Internet Routing Registry) alusel filtreerimist, mis määrab AS-id, mille kaudu on lubatud antud prefixide marsruutimine;
  • Kasutada marsruuterites RFC 8212 soovitatud seadistusi vaikimisi blokeerimiseks (‘default deny’);
  • Lõpetada mõtlematult BGP optimeerijate kasutamine.

BGP marsruutide leke viis ulatuslike probleemideni internetiühenduses

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster