Cloudflare rapporto sull'incidente di ieri, durante il quale si sono verificati dalle 13:34 alle 16:26 (MSK) problemi di accesso a molte risorse su Internet, inclusa l'infrastruttura di Cloudflare, Facebook, Akamai, Apple, Linode e Amazon AWS. I problemi nell'infrastruttura di Cloudflare, che fornisce CDN per 16 milioni di siti web, dalle 14:02 alle 16:02 (MSK). Secondo Cloudflare, durante il guasto si è registrata una perdita di circa il 15% del traffico globale.
Il problema è stato una fuga di percorsi tramite BGP, durante la quale circa 20.000 prefissi per 2.400 reti sono stati reindirizzati in modo errato. La fonte della fuga è stata il provider DQE Communications, che ha utilizzato il software per ottimizzare il routing. BGP Optimizer suddivide i prefissi IP in prefissi più piccoli, ad esempio, divide 104.20.0.0/20 in 104.20.0.0/21 e 104.20.8.0/21, e, di conseguenza, DQE Communications ha mantenuto dalla propria parte un gran numero di percorsi specifici che ridefinivano percorsi più generali (ossia, invece di percorsi generali a Cloudflare si utilizzavano percorsi più dettagliati verso specifiche sotto-reti di Cloudflare).
Questi percorsi puntuali sono stati annunciati a uno dei clienti (Allegheny Technologies, AS396531), che aveva anche una connessione tramite un altro fornitore. Allegheny Technologies ha trasmesso i percorsi ricevuti a un altro fornitore di transito (Verizon, AS701). A causa della mancanza di una filtrazione adeguata degli annunci BGP e di limiti sul numero di prefissi, Verizon ha accolto questo annuncio e ha trasmesso i 20.000 prefissi ricevuti al resto di Internet. I prefissi errati, a causa della loro granularità, sono stati considerati come più prioritari poiché un percorso specifico ha una priorità più alta rispetto a quello generale.
Di conseguenza, il traffico per molte grandi reti ha iniziato a transitare attraverso Verizon verso il piccolo fornitore DQE Communications, incapace di gestire il flusso in aumento, portando a un collasso (l'effetto è paragonabile a se si sostituisse una parte di un'auto strada trafficata con una strada sterrata).
Per prevenire la comparsa di incidenti simili in futuro
:
- Usa degli annunci sulla base di RPKI (BGP Origin Validation, consente il ricevimento di annunci solo dai legittimi proprietari della rete);
- Limitare il numero massimo di prefissi accettabili per tutte le sessioni EBGP (la configurazione maximum-prefix aiuterebbe a scartare immediatamente l'invio di 20.000 prefissi all'interno di una singola sessione);
- Applicare la filtrazione basata sul registro IRR (Internet Routing Registry, che definisce gli AS attraverso i quali è possibile instradare i prefissi indicati);
- Utilizzare sui router le impostazioni raccomandate nel RFC 8212 per bloccare per impostazione predefinita (‘default deny’);
- Smettere di utilizzare avventatamente gli ottimizzatori BGP.
Fonte: opennet.ru
