Une fuite de routage BGP a entraîné une rupture massive de connectivité sur Internet.

La société Cloudflare a publié rapport sur l'incident d'hier, qui a duré trois heures de 13h34 à 16h26 (MSK) où des problèmes d'accès ont été observés sur de nombreuses ressources dans le réseau mondial, y compris l'infrastructure Cloudflare, Facebook, Akamai, Apple, Linode et Amazon AWS. Des problèmes dans l'infrastructure Cloudflare, qui fournit un CDN pour 16 millions de sites, ont été observés de 14h02 à 16h02 (MSK). Selon Cloudflare, environ 15 % du trafic mondial a été perdu pendant la panne.

Le problème était dû à est causée une fuite de routes via BGP, au cours de laquelle environ 20 000 préfixes pour 2 400 réseaux ont été redirigés de manière incorrecte. La source de la fuite était le fournisseur DQE Communications, qui a utilisé le logiciel BGP Optimizer pour optimiser le routage. BGP Optimizer divise les préfixes IP en plus petits, par exemple, il sépare 104.20.0.0/20 en 104.20.0.0/21 et 104.20.8.0/21, et, en conséquence, DQE Communications a gardé un grand nombre de routes spécifiques de son côté, redéfinissant des routes plus générales (c'est-à-dire que, au lieu d'utiliser des routes générales vers Cloudflare, des routes plus granulaires vers des sous-réseaux spécifiques de Cloudflare ont été privilégiées).

Ces routes spécifiques ont été annoncées à un de leurs clients (Allegheny Technologies, AS396531), qui avait également une connexion via un autre fournisseur. Allegheny Technologies a transmis les routes reçues à un autre fournisseur de transit (Verizon, AS701). En raison d'un manque de filtrage approprié des annonces BGP et d'une limite sur le nombre de préfixes, Verizon a récupéré cette annonce et a diffusé les 20 000 préfixes reçus au reste d'Internet. Les préfixes incorrects, en raison de leur granularité, ont été considérés comme plus prioritaires car une route spécifique a un niveau de priorité plus élevé qu'une route générale.

Une fuite de routage BGP a entraîné une rupture massive de connectivité sur Internet.

En fin de compte, le trafic de nombreux grands réseaux a été redirigé via Verizon vers le petit fournisseur DQE Communications, qui n'était pas capable de gérer l'afflux, entraînant un effondrement (l'effet est comparable à celui de remplacer une partie d'une autoroute encombrée par un chemin de campagne).

Pour éviter que de tels incidents ne se reproduisent à l'avenir
est recommandé:

  • Utiliser la vérification des annonces sur la base de RPKI (BGP Origin Validation, qui autorise la réception d'annonces uniquement des propriétaires de réseau);
  • Limiter le nombre maximal de préfixes acceptés pour toutes les sessions EBGP (la configuration maximum-prefix aiderait à rejeter immédiatement la transmission de 20 000 préfixes dans le cadre d'une seule session);
  • Appliquer la filtration basée sur le registre IRR (Internet Routing Registry, qui définit les AS à travers lesquels la routage des préfixes spécifiés est autorisé);
  • Utiliser sur les routeurs les paramètres recommandés dans le RFC 8212 pour le blocage par défaut (‘default deny’);
  • Mettre fin à l'utilisation inconsidérée des optimiseurs BGP.

Une fuite de routage BGP a entraîné une rupture massive de connectivité sur Internet.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster