Una fuga di percorsi BGP ha causato una massiccia interruzione della connettività in Internet

Cloudflare ha pubblicato rapporto sull'incidente di ieri, durante il quale si sono verificati tre ore dalle 13:34 alle 16:26 (MSK) problemi di accesso a molte risorse su Internet, inclusa l'infrastruttura di Cloudflare, Facebook, Akamai, Apple, Linode e Amazon AWS. I problemi nell'infrastruttura di Cloudflare, che fornisce CDN per 16 milioni di siti web, sono stati dalle 14:02 alle 16:02 (MSK). Secondo Cloudflare, durante il guasto si è registrata una perdita di circa il 15% del traffico globale.

Il problema è stato è causato una fuga di percorsi tramite BGP, durante la quale circa 20.000 prefissi per 2.400 reti sono stati reindirizzati in modo errato. La fonte della fuga è stata il provider DQE Communications, che ha utilizzato il software BGP Optimizer per ottimizzare il routing. BGP Optimizer suddivide i prefissi IP in prefissi più piccoli, ad esempio, divide 104.20.0.0/20 in 104.20.0.0/21 e 104.20.8.0/21, e, di conseguenza, DQE Communications ha mantenuto dalla propria parte un gran numero di percorsi specifici che ridefinivano percorsi più generali (ossia, invece di percorsi generali a Cloudflare si utilizzavano percorsi più dettagliati verso specifiche sotto-reti di Cloudflare).

Questi percorsi puntuali sono stati annunciati a uno dei clienti (Allegheny Technologies, AS396531), che aveva anche una connessione tramite un altro fornitore. Allegheny Technologies ha trasmesso i percorsi ricevuti a un altro fornitore di transito (Verizon, AS701). A causa della mancanza di una filtrazione adeguata degli annunci BGP e di limiti sul numero di prefissi, Verizon ha accolto questo annuncio e ha trasmesso i 20.000 prefissi ricevuti al resto di Internet. I prefissi errati, a causa della loro granularità, sono stati considerati come più prioritari poiché un percorso specifico ha una priorità più alta rispetto a quello generale.

Una fuga di percorsi BGP ha causato una massiccia interruzione della connettività in Internet

Di conseguenza, il traffico per molte grandi reti ha iniziato a transitare attraverso Verizon verso il piccolo fornitore DQE Communications, incapace di gestire il flusso in aumento, portando a un collasso (l'effetto è paragonabile a se si sostituisse una parte di un'auto strada trafficata con una strada sterrata).

Per prevenire la comparsa di incidenti simili in futuro
è consigliato:

  • Usa verifica degli annunci sulla base di RPKI (BGP Origin Validation, consente il ricevimento di annunci solo dai legittimi proprietari della rete);
  • Limitare il numero massimo di prefissi accettabili per tutte le sessioni EBGP (la configurazione maximum-prefix aiuterebbe a scartare immediatamente l'invio di 20.000 prefissi all'interno di una singola sessione);
  • Applicare la filtrazione basata sul registro IRR (Internet Routing Registry, che definisce gli AS attraverso i quali è possibile instradare i prefissi indicati);
  • Utilizzare sui router le impostazioni raccomandate nel RFC 8212 per bloccare per impostazione predefinita (‘default deny’);
  • Smettere di utilizzare avventatamente gli ottimizzatori BGP.

Una fuga di percorsi BGP ha causato una massiccia interruzione della connettività in Internet

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster