{"id":31415,"date":"2019-10-31T21:41:08","date_gmt":"2019-10-31T18:41:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\/"},"modified":"2019-10-31T21:41:08","modified_gmt":"2019-10-31T18:41:08","slug":"vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","title":{"rendered":"Tout va tr\u00e8s mal ou un nouveau type d'interception de trafic","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Le 13 mars, un projet de groupe de travail RIPE sur la lutte contre les abus <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ripe.net\/ripe\/mail\/archives\/anti-abuse-wg\/2019-March\/004585.html\">a re\u00e7u une proposition<\/a><\/noindex> d\u2019envisager l'attaque par BGP hijacking (hjjack) comme une violation de la politique RIPE. Si la proposition est adopt\u00e9e, le fournisseur d'acc\u00e8s Internet victime d'un d\u00e9tournement de trafic aurait la possibilit\u00e9 d'envoyer une demande sp\u00e9ciale pour exposer l'attaquant. Si le groupe d'experts rassemble suffisamment de preuves, un LIR \u00e0 l'origine du BGP hijack serait consid\u00e9r\u00e9 comme un contrevenant et pourrait perdre son statut de LIR. Il y a \u00e9galement eu des arguments <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ripe.net\/ripe\/mail\/archives\/anti-abuse-wg\/2019-March\/004601.html\">contre cela.<\/a><\/noindex> modifications.<\/p>\n<p>Dans cette publication, nous souhaitons montrer un exemple d'attaque, o\u00f9 non seulement le v\u00e9ritable agresseur \u00e9tait en question, mais aussi toute la liste des pr\u00e9fixes touch\u00e9s. De plus, cette attaque soul\u00e8ve de nouveau des questions sur les motifs de futurs d\u00e9tournements de trafic de ce type.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nAu cours des deux derni\u00e8res ann\u00e9es, la presse a couvert les BGP hijacks principalement sous forme de conflits MOAS (Multiple Origin Autonomous System). Le MOAS est un cas particulier o\u00f9 deux syst\u00e8mes autonomes distincts annoncent des pr\u00e9fixes conflictuels avec les num\u00e9ros ASN appropri\u00e9s dans l'AS_PATH (le premier ASN dans l'AS_PATH, ci-apr\u00e8s \u2014 origin ASN). Cependant, nous pouvons citer au moins <noindex><a rel=\"nofollow\" href=\"https:\/\/pc.nanog.org\/static\/published\/meetings\/NANOG75\/1892\/20190219_Gavrichenkov_Four_Years_Of_v1.pdf\">3 types suppl\u00e9mentaires<\/a><\/noindex> de d\u00e9tournement de trafic, permettant \u00e0 l'attaquant de manipuler l'attribut AS_PATH \u00e0 diff\u00e9rentes fins, y compris pour contourner les m\u00e9thodes modernes de filtrage et de surveillance. Un type d'attaque connu <noindex><a rel=\"nofollow\" href=\"https:\/\/we.riseup.net\/assets\/43591\/defcon-16-pilosov-kapela.pdf\">Pilosova-Kapela<\/a><\/noindex> est le dernier type de ce d\u00e9tournement, mais pas le moins significatif. Il est tout \u00e0 fait possible que nous ayons observ\u00e9 ce type d'attaque au cours des derni\u00e8res semaines. Cet \u00e9v\u00e9nement a une port\u00e9e explicative et des cons\u00e9quences assez graves.<\/p>\n<p>Ceux qui recherchent une version TL;DR peuvent faire d\u00e9filer jusqu'\u00e0 la sous-titre \u00ab L'attaque parfaite \u00bb.<\/p>\n<h3>Contexte r\u00e9seau<\/h3>\n<p><i>(pour que vous compreniez mieux les processus impliqu\u00e9s dans cet incident)<\/i><\/p>\n<p>Si vous souhaitez envoyer un paquet et que vous avez plusieurs pr\u00e9fixes dans le tableau de routage contenant l'adresse IP de destination, vous utiliserez le trajet pour le pr\u00e9fixe de la longueur maximale. S'il existe plusieurs itin\u00e9raires diff\u00e9rents pour un m\u00eame pr\u00e9fixe dans le tableau de routage, vous choisirez le meilleur (selon le m\u00e9canisme de s\u00e9lection du meilleur chemin).<\/p>\n<p>Les approches existantes en mati\u00e8re de filtrage et de surveillance tentent d'analyser les routes et de prendre des d\u00e9cisions en examinant l'attribut AS_PATH. Le routeur peut modifier cet attribut \u00e0 n'importe quelle valeur lors de l'annonce. Il peut suffire d'ajouter l'ASN du propri\u00e9taire au d\u00e9but de l'AS_PATH (comme ASN d'origine) pour contourner les m\u00e9canismes de v\u00e9rification de source actuels. De plus, s'il existe une route depuis l'ASN cibl\u00e9 jusqu'\u00e0 vous, il est possible d'extraire et d'utiliser l'AS_PATH de cette route dans d'autres annonces. Toute v\u00e9rification de validit\u00e9 de l'AS_PATH uniquement pour vos annonces fabriqu\u00e9es sera finalement r\u00e9ussie.<\/p>\n<p>Il existe \u00e9galement plusieurs autres limitations dignes de mention. Tout d'abord, en cas de filtrage de pr\u00e9fixes par un fournisseur sup\u00e9rieur, votre route peut toujours \u00eatre filtr\u00e9e (m\u00eame avec un AS_PATH correct) si le pr\u00e9fixe n'appartient pas \u00e0 votre c\u00f4ne client, r\u00e9gl\u00e9 chez l'upstream. Deuxi\u00e8mement, un AS_PATH valide peut devenir invalide si la route cr\u00e9\u00e9e est annonc\u00e9e dans des directions incorrectes et enfreint ainsi la politique de routage. Enfin, toute route avec un pr\u00e9fixe enfreignant la longueur ROA peut \u00eatre consid\u00e9r\u00e9e comme invalide.<\/p>\n<h3>Incident<\/h3>\n<p>\nIl y a quelques semaines, nous avons re\u00e7u une plainte d'un utilisateur. Nous avons vu des routes avec son ASN d'origine et des pr\u00e9fixes \/25, alors que l'utilisateur affirmait qu'il ne les avait pas annonc\u00e9s.<\/p>\n<p><code>TABLE_DUMP2|1554076803|B|xxx|265466|78.163.7.0\/25|265466 262761 263444 22356 3491 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.7.128\/25|265466 262761 263444 22356 3491 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.18.0\/25|265466 262761 263444 6762 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.18.128\/25|265466 262761 263444 6762 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.226.0\/25|265466 262761 263444 22356 3491 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.226.128\/25|265466 262761 263444 22356 3491 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.164.7.0\/25|265466 262761 263444 6762 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.164.7.128\/25|265466 262761 263444 6762 2914 9121|INCOMPLETE|xxx|0|0||NAG||<\/code><br \/>\n<i>Exemples d'annonces au d\u00e9but d'avril 2019<\/i><\/p>\n<p>NTT sur la route pour le pr\u00e9fixe \/25 la rend particuli\u00e8rement suspecte. Pendant l'incident, NTT ne savait rien de cette route. Donc oui, un certain op\u00e9rateur cr\u00e9e un AS_PATH entier pour ces pr\u00e9fixes ! La v\u00e9rification sur d'autres routeurs permet de mettre en \u00e9vidence un ASN particulier : AS263444. En examinant d'autres routes avec ce syst\u00e8me autonome, nous avons rencontr\u00e9 la situation suivante :<\/p>\n<p><code>TABLE_DUMP2|1554076800|B|xxx|265466|1.6.36.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.38.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.23.143.0\/25|265466 262761 263444 22356 6762 9498 9730 45528|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.23.143.128\/25|265466 262761 263444 22356 6762 9498 9730 45528|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.24.0.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.24.128.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.26.0.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.26.128.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.64.96.0\/20|265466 262761 263444 6762 3491 4760|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.64.112.0\/20|265466 262761 263444 6762 3491 4760|IGP|xxx|0|0||NAG||<\/code><br \/>\n<i>Essayez de deviner ce qui ne va pas ici<\/i><\/p>\n<p>Il semble que quelqu'un ait pris le pr\u00e9fixe d'une route, l'ait divis\u00e9 en deux parties et annonc\u00e9 une route avec le m\u00eame AS_PATH pour ces deux pr\u00e9fixes.<\/p>\n<p><code>TABLE_DUMP2|1554076800|B|xxx|263444|1.6.36.0\/23|263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|263444|1.6.38.0\/23|263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|61775|1.6.36.0\/23|61775 262761 263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|61775|1.6.38.0\/23|61775 262761 263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.36.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.38.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|28172|1.6.36.0\/23|28172 52531 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|28172|1.6.38.0\/23|28172 52531 263444 52320 9583|IGP|xxx|0|0||NAG||<\/code><br \/>\n<i>Exemples de routes pour l'une des paires de pr\u00e9fixes divis\u00e9s<\/i><\/p>\n<p>Plusieurs questions se posent. Quelqu'un a-t-il d\u00e9j\u00e0 essay\u00e9 un tel type d'interception en pratique ? Quelqu'un a-t-il accept\u00e9 ces routes ? Quels pr\u00e9fixes ont \u00e9t\u00e9 touch\u00e9s ?<\/p>\n<p>C'est ici que commence notre s\u00e9rie d'\u00e9checs et un autre tour de d\u00e9ceptions concernant l'\u00e9tat actuel de la sant\u00e9 d'Internet.<\/p>\n<h3>Le chemin des \u00e9checs<\/h3>\n<p>\nTout d'abord, comment pouvons-nous d\u00e9terminer quels routeurs ont accept\u00e9 de telles routes intercept\u00e9es et quel trafic peut d\u00e9j\u00e0 \u00eatre redirig\u00e9 aujourd'hui ? Nous avons pens\u00e9 commencer par les pr\u00e9fixes \/25, car ils \u00ab ne peuvent tout simplement pas avoir de distribution mondiale \u00bb. Comme vous pouvez le deviner, nous avions clairement tort. Cette m\u00e9trique s'est r\u00e9v\u00e9l\u00e9e trop bruit\u00e9e et les routes avec de tels pr\u00e9fixes peuvent appara\u00eetre m\u00eame chez des op\u00e9rateurs de niveau 1. Par exemple, NTT a environ 50 de ces pr\u00e9fixes qu'il distribue \u00e0 ses propres clients. D'autre part, cette m\u00e9trique est mauvaise car ces pr\u00e9fixes peuvent \u00eatre filtr\u00e9s si l'op\u00e9rateur applique <noindex><a rel=\"nofollow\" href=\"http:\/\/bgpfilterguide.nlnog.net\/guides\/small_prefixes\/\">le filtrage des petits pr\u00e9fixes<\/a><\/noindex>, dans toutes les directions. Par cons\u00e9quent, cette m\u00e9thode ne convient pas pour trouver tous les op\u00e9rateurs dont le trafic a \u00e9t\u00e9 redirig\u00e9 \u00e0 la suite d'un tel incident.<\/p>\n<p>Une autre bonne id\u00e9e nous a sembl\u00e9 d'examiner <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/rfc6811\/\">POV<\/a><\/noindex>. En particulier, les routes enfreignant la r\u00e8gle maxLength du ROA correspondant. Ainsi, nous pourrions trouver le nombre de diff\u00e9rents ASN d'origine avec un statut Invalid, qui \u00e9taient visibles par ce AS. Cependant, il y a un \u00ab petit \u00bb probl\u00e8me. La valeur moyenne (m\u00e9diane et mode) de ce nombre (nombre de diff\u00e9rents ASN d'origine) est d'environ 150 et, m\u00eame si nous filtrons les petits pr\u00e9fixes, cela restera au-dessus de 70. Cette situation s'explique assez simplement : il n'y a que quelques op\u00e9rateurs qui appliquent d\u00e9j\u00e0 des filtres ROA avec la politique \u00ab rejeter les routes Invalid \u00bb aux points d'entr\u00e9e, donc, o\u00f9 que dans le monde r\u00e9el une route enfreignante le ROA apparaisse, elle peut se propager dans toutes les directions.<\/p>\n<p>Les deux derni\u00e8res approches permettent de trouver les op\u00e9rateurs ayant vu notre incident (car il \u00e9tait suffisamment important), mais dans l'ensemble, elles ne sont pas applicables. Tr\u00e8s bien, mais pouvons-nous trouver l'attaquant ? Quelles sont les caract\u00e9ristiques g\u00e9n\u00e9rales de cette manipulation AS_PATH ? Il y a quelques hypoth\u00e8ses de base :<\/p>\n<ul>\n<li>Le pr\u00e9fixe n'a jamais \u00e9t\u00e9 vu auparavant ;<\/li>\n<li>L'ASN d'origine (rappel : le premier ASN dans AS_PATH) est valide ;<\/li>\n<li>Le dernier ASN dans AS_PATH est l'ASN de l'attaquant (au cas o\u00f9 son voisin v\u00e9rifierait l'ASN du voisin sur toutes les routes entrantes);<\/li>\n<li>L'attaque provient d'un seul fournisseur.<\/li>\n<\/ul>\n<p>\nSi toutes les hypoth\u00e8ses sont correctes, tous les itin\u00e9raires incorrects pr\u00e9senteront l'ASN de l'attaquant (\u00e0 l'exception de l'ASN d'origine), et ceci est donc un point \u00ab critique \u00bb. Parmi les v\u00e9ritables pirates, il y avait aussi AS263444, bien qu'il y en ait d'autres. M\u00eame lorsque nous avons \u00e9cart\u00e9 les itin\u00e9raires de l'incident de l'analyse. Pourquoi ? Un point critique peut rester critique m\u00eame pour des itin\u00e9raires corrects. Il peut r\u00e9sulter d'une mauvaise connectivit\u00e9 dans une r\u00e9gion ou des limitations de notre propre visibilit\u00e9.<\/p>\n<p>En cons\u00e9quence : il existe un moyen de d\u00e9tecter l'attaquant, mais seulement si toutes les conditions pr\u00e9cit\u00e9es sont remplies et seulement lorsque l'interception est suffisamment grande pour passer les seuils de surveillance. Si certains de ces facteurs ne sont pas respect\u00e9s, pouvons-nous identifier les pr\u00e9fixes touch\u00e9s par une telle interception ? Pour certains op\u00e9rateurs \u2014 oui.<\/p>\n<p>Lorsque l'attaquant cr\u00e9e un itin\u00e9raire plus sp\u00e9cifique, ce pr\u00e9fixe n'est pas annonc\u00e9 par le v\u00e9ritable propri\u00e9taire. Si vous disposez d'une liste dynamique de tous ses pr\u00e9fixes, il devient possible de comparer et de trouver les itin\u00e9raires plus sp\u00e9cifiques d\u00e9form\u00e9s. Nous recueillons cette liste de pr\u00e9fixes gr\u00e2ce \u00e0 nos sessions BGP, car nous recevons non seulement la liste compl\u00e8te des itin\u00e9raires que l'op\u00e9rateur voit actuellement, mais aussi la liste de tous les pr\u00e9fixes qu'il souhaite annoncer au monde. Malheureusement, il existe actuellement plusieurs dizaines d'utilisateurs de Radar qui ne r\u00e9alisent pas cette derni\u00e8re partie correctement. Nous les informerons sous peu et tenterons de r\u00e9soudre ce probl\u00e8me. Tous les autres peuvent rejoindre notre syst\u00e8me de surveillance imm\u00e9diatement.<\/p>\n<p>Pour revenir \u00e0 l'incident initial, \u00e0 la fois l'attaquant et la port\u00e9e de la diffusion ont \u00e9t\u00e9 identifi\u00e9s par notre recherche de points critiques. \u00c9tonnamment, AS263444 n'envoyait pas de routes falsifi\u00e9es \u00e0 tous ses clients. Bien qu'il y ait un autre point plus \u00e9trange.<\/p>\n<p><code>BGP4MP|1554905421|A|xxx|263444|178.248.236.0\/24|263444 6762 197068|IGP|xxx|0|0|13106:12832 22356:6453 65444:20000|NAG||<br \/>\nBGP4MP|1554905421|A|xxx|263444|178.248.237.0\/24|263444 6762 197068|IGP|xxx|0|0|13106:12832 22356:6453 65444:20000|NAG||<\/code><br \/>\n<i>Un exemple r\u00e9cent de tentative d'interception de notre espace d'adresses<\/i><\/p>\n<p>Lorsque des more specific ont \u00e9t\u00e9 cr\u00e9\u00e9s pour nos pr\u00e9fixes, un AS_PATH sp\u00e9cialement con\u00e7u a \u00e9t\u00e9 utilis\u00e9. Cependant, cet AS_PATH ne pouvait pas \u00eatre tir\u00e9 d'aucun de nos itin\u00e9raires pr\u00e9c\u00e9dents. Nous n'avons m\u00eame pas de lien avec AS6762. Examinons d'autres itin\u00e9raires dans l'incident : certains d'entre eux avaient un AS_PATH r\u00e9el, utilis\u00e9 auparavant, tandis que d'autres n'en avaient pas, m\u00eame s'il semblait authentique. Un changement suppl\u00e9mentaire d'AS_PATH n'a pas de sens pratique, car de toute fa\u00e7on, le trafic sera redirig\u00e9 vers le malfaiteur, mais les itin\u00e9raires avec un \u00ab mauvais \u00bb AS_PATH peuvent \u00eatre filtr\u00e9s par ASPA ou tout autre m\u00e9canisme de v\u00e9rification. Ici, nous nous sommes interrog\u00e9s sur la motivation du pirate. Nous manquons actuellement de donn\u00e9es pour affirmer que cet incident \u00e9tait une attaque planifi\u00e9e. N\u00e9anmoins, c'est possible. Essayons d'imaginer une situation qui, bien que hypoth\u00e9tique, pourrait \u00eatre tout \u00e0 fait r\u00e9elle.<\/p>\n<h3>Attaque id\u00e9ale<\/h3>\n<p>\nQu'avons-nous ? Supposons que vous soyez un fournisseur de transit, diffusant des itin\u00e9raires pour vos clients. Si vos clients ont une pr\u00e9sence multiple (multihome), vous n'obtiendrez qu'une partie de leur trafic. Mais plus le trafic est important, plus vos revenus augmentent. Ainsi, si vous commencez \u00e0 annoncer des pr\u00e9fixes de sous-r\u00e9seaux de ces m\u00eames itin\u00e9raires avec le m\u00eame AS_PATH, vous obtiendrez le reste de leur trafic. En cons\u00e9quence, le reste de l'argent.<\/p>\n<p>Le ROA aidera-t-il ici ? Peut-\u00eatre, si vous d\u00e9cidez de renoncer compl\u00e8tement \u00e0 l'utilisation <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/draft-ietf-sidrops-rpkimaxlen\/\">maxLength<\/a><\/noindex>. De plus, il est fortement d\u00e9conseill\u00e9 d'avoir des enregistrements ROA avec des pr\u00e9fixes qui se chevauchent. Pour certains op\u00e9rateurs, de telles restrictions sont inacceptables.<\/p>\n<p>En consid\u00e9rant d'autres m\u00e9canismes de s\u00e9curit\u00e9 de routage, dans ce cas, l'ASPA ne sera pas non plus utile (car il utilise un AS_PATH provenant d'un itin\u00e9raire autoris\u00e9). BGPSec reste toujours une option sous-optimale en raison du faible taux d'adoption et de la possibilit\u00e9 persistante d'attaques de downgrade.<\/p>\n<p>Ainsi, nous avons un b\u00e9n\u00e9fice clair pour l'attaquant et un manque de s\u00e9curit\u00e9. Un excellent m\u00e9lange !<\/p>\n<h3>Que faut-il faire ?<\/h3>\n<p>\nUne \u00e9tape \u00e9vidente et radicale consiste \u00e0 revoir votre politique de routage actuelle. Divisez votre espace d'adresses en morceaux les plus petits possibles (sans chevauchements) que vous souhaitez annoncer. Signez une ROA uniquement pour eux, sans utiliser le param\u00e8tre maxLength. Dans ce cas, le POV actuel peut vous prot\u00e9ger contre une telle attaque. Cependant, encore une fois, cette approche peut ne pas \u00eatre raisonnable pour certains op\u00e9rateurs en raison de l'utilisation exceptionnelle de routes plus sp\u00e9cifiques. Tous les probl\u00e8mes de l'\u00e9tat actuel des ROA et des objets de route seront d\u00e9crits dans l'un de nos futurs documents.<\/p>\n<p>En outre, il est possible d'essayer de surveiller de telles interf\u00e9rences. Pour cela, nous avons besoin d'informations fiables sur vos pr\u00e9fixes. Ainsi, si vous \u00e9tablissez une session BGP avec notre collecteur et nous transmettez des informations sur votre visibilit\u00e9 Internet, nous pouvons identifier l'\u00e9tendue de la propagation et d\u00e9tecter d'autres incidents. Pour ceux qui ne sont pas encore connect\u00e9s \u00e0 notre syst\u00e8me de surveillance, une liste de routes avec vos pr\u00e9fixes sera suffisante au d\u00e9part. Si vous avez d\u00e9j\u00e0 une session en place avec nous, veuillez v\u00e9rifier que tous vos routes ont \u00e9t\u00e9 envoy\u00e9es. Malheureusement, cela m\u00e9rite d'\u00eatre rappel\u00e9, car certains op\u00e9rateurs oublient un ou deux pr\u00e9fixes, ce qui perturbe nos m\u00e9thodes de recherche. Si tout est bien fait, nous disposerons de donn\u00e9es fiables sur vos pr\u00e9fixes, ce qui permettra \u00e0 l'avenir de d\u00e9tecter automatiquement ce type (et d'autres) d'interf\u00e9rences de trafic pour votre espace d'adresses.<\/p>\n<p>Si vous apprenez en temps r\u00e9el qu'une telle interf\u00e9rence de votre trafic a eu lieu, vous pouvez essayer de r\u00e9agir par vous-m\u00eame. La premi\u00e8re approche consiste \u00e0 annoncer les routes avec ces pr\u00e9fixes plus sp\u00e9cifiques vous-m\u00eame. En cas de nouvelle attaque contre ces pr\u00e9fixes, r\u00e9p\u00e9tez le processus.<\/p>\n<p>La deuxi\u00e8me approche consiste \u00e0 punir l'agresseur et ceux pour qui il est un point critique (pour les bonnes routes) en coupant l'acc\u00e8s \u00e0 vos routes vers l'agresseur. Cela peut \u00eatre r\u00e9alis\u00e9 en ajoutant l'ASN de l'agresseur dans le AS_PATH de vos anciennes routes et, ainsi, les forcer \u00e0 \u00e9viter cet AS, en utilisant le m\u00e9canisme de d\u00e9tection de boucles int\u00e9gr\u00e9 dans BGP. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/en\/company\/qrator\/blog\/431244\/\">pour votre propre bien<\/a><\/noindex>.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/qrator\/blog\/447876\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435 \u0440\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0442\u044c BGP-\u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442 (hjjack) \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u043d\u0430\u0440\u0443\u0448\u0435\u043d\u0438\u044f \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 RIPE. \u0412 \u0441\u043b\u0443\u0447\u0430\u0435 \u043f\u0440\u0438\u043d\u044f\u0442\u0438\u044f \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440, \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043f\u043e\u043b\u0443\u0447\u0430\u043b \u0431\u044b \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u044c \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0439 \u0437\u0430\u043f\u0440\u043e\u0441 \u0434\u043b\u044f \u0432\u044b\u0432\u043e\u0434\u0430 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430 \u043d\u0430 \u0447\u0438\u0441\u0442\u0443\u044e \u0432\u043e\u0434\u0443. \u0415\u0441\u043b\u0438 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0430 \u0441\u043e\u0431\u0435\u0440\u0435\u0442 \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u044e\u0449\u0438\u0445 \u0434\u043e\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432, \u0442\u043e \u0442\u0430\u043a\u043e\u0439 LIR, \u044f\u0432\u043b\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u043e\u043c BGP-\u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31415","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0441\u0435 \u043e\u0447\u0435\u043d\u044c \u043f\u043b\u043e\u0445\u043e \u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u0432\u0438\u0434 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Tout va tr\u00e8s mal ou une nouvelle forme de capture de trafic | ProHoster","description":"Le 13 mars, une proposition a \u00e9t\u00e9 soumise au groupe de travail RIPE sur la lutte contre les abus.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0441\u0435 \u043e\u0447\u0435\u043d\u044c \u043f\u043b\u043e\u0445\u043e \u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u0432\u0438\u0434 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster","og:description":"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:08+00:00","article:modified_time":"2019-10-31T18:41:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31415","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 06:04:24","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:25","updated":"2026-01-21 06:04:24","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=31415"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31415\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=31415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=31415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=31415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}