Una fuga di rotte BGP ha causato un'interruzione massiccia della connettività su Internet

L'azienda Cloudflare ha pubblicato rapporto sull'incidente di ieri, che ha portato a problemi di accesso a molti per tre ore dalle 13:34 alle 16:26 (MSK), si sono verificati problemi di accesso a molte risorse nella rete globale, inclusa l'infrastruttura di Cloudflare, Facebook, Akamai, Apple, Linode e Amazon AWS. I problemi nell'infrastruttura di Cloudflare, che fornisce CDN per 16 milioni di siti, sono stati osservati dalle 14:02 alle 16:02 (MSK). Secondo Cloudflare, durante l'interruzione si è registrata una perdita di circa il 15% del traffico globale.

Il problema è stato causato da una fuga di rotte attraverso BGP, durante la quale circa 20.000 prefissi per 2400 reti sono stati reindirizzati in modo errato. La fonte della fuga è stata il fornitore DQE Communications, che utilizzava il software BGP Optimizer per ottimizzare la routazione. BGP Optimizer segmenta gli IP-prefissi in segmenti più piccoli, ad esempio, divide 104.20.0.0/20 in 104.20.0.0/21 e 104.20.8.0/21, e di conseguenza, DQE Communications ha mantenuto un elevato numero di rotte specifiche, sovrascrivendo rotte più generali (cioè, invece delle rotte generali verso Cloudflare, venivano utilizzate rotte più granulari verso specifiche sottoreti di Cloudflare).

Queste rotte puntuali sono state annunciate a uno dei clienti (Allegheny Technologies, AS396531), che aveva anche una connessione tramite un altro fornitore. Allegheny Technologies ha trasmesso le rotte ricevute a un altro fornitore di transito (Verizon, AS701). A causa della mancanza di filtraggio appropriato degli annunci BGP e dei limiti sul numero di prefissi, Verizon ha ricevuto questo annuncio e ha trasmesso i 20.000 prefissi ricevuti al resto di Internet. I prefissi errati sono stati percepiti come più prioritari a causa della loro granularità, poiché una rotta specifica ha una priorità maggiore rispetto a una generale.

Una fuga di rotte BGP ha causato un'interruzione massiccia della connettività su Internet

Di conseguenza, il traffico per molte reti di grandi dimensioni è stato indirizzato attraverso Verizon verso il piccolo fornitore DQE Communications, incapace di gestire l'improvviso afflusso di traffico, il che ha portato a un collasso (l'effetto è paragonabile a sostituire una parte di un'autostrada trafficata con una strada sterrata).

Per prevenire il verificarsi di incidenti simili in futuro
si raccomanda:

  • di utilizzare la verifica degli annunci basata su RPKI (BGP Origin Validation, consente di accettare annunci solo dai proprietari della rete);
  • Limitare il numero massimo di prefissi accettati per tutte le sessioni EBGP (l'impostazione maximum-prefix aiuterebbe a scartare immediatamente la trasmissione di 20.000 prefissi in un'unica sessione);
  • Applicare il filtraggio basato sul registro IRR (Internet Routing Registry, determina gli AS attraverso cui è consentita la routizzazione dei prefissi specificati);
  • Utilizzare sui router le impostazioni raccomandate nel RFC 8212 per il blocco predefinito (‘default deny’);
  • Interrompere l'uso avventato degli ottimizzatori BGP.

Una fuga di rotte BGP ha causato un'interruzione massiccia della connettività su Internet

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster