{"id":31415,"date":"2019-10-31T21:41:08","date_gmt":"2019-10-31T18:41:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\/"},"modified":"2019-10-31T21:41:08","modified_gmt":"2019-10-31T18:41:08","slug":"vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","title":{"rendered":"Wszystko jest bardzo z\u0142e lub nowy rodzaj przechwytywania ruchu","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>13 marca do roboczej grupy RIPE ds. przeciwdzia\u0142ania nadu\u017cyciom <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ripe.net\/ripe\/mail\/archives\/anti-abuse-wg\/2019-March\/004585.html\">wp\u0142yn\u0119\u0142a propozycja<\/a><\/noindex> rozwa\u017cenia BGP hijacking (hjjack) jako naruszenia polityki RIPE. W przypadku akceptacji propozycji, dostawca internetowy, kt\u00f3ry pad\u0142 ofiar\u0105 przej\u0119cia ruchu, mia\u0142by mo\u017cliwo\u015b\u0107 z\u0142o\u017cenia specjalnego wniosku o ujawnienie przest\u0119pcy. Je\u015bli grupa ekspert\u00f3w zgromadzi\u0142aby wystarczaj\u0105c\u0105 ilo\u015b\u0107 dowod\u00f3w, taki LIR, b\u0119d\u0105cy \u017ar\u00f3d\u0142em BGP hijackingu, by\u0142by uwa\u017cany za naruszyciela i m\u00f3g\u0142by zosta\u0107 pozbawiony statusu LIR. Pojawi\u0142y si\u0119 tak\u017ce niekt\u00f3re argumenty <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ripe.net\/ripe\/mail\/archives\/anti-abuse-wg\/2019-March\/004601.html\">przeciwko temu<\/a><\/noindex> zmianie.<\/p>\n<p>W tej publikacji chcemy pokaza\u0107 przyk\u0142ad ataku, w kt\u00f3rym nie tylko rzeczywisty przest\u0119pca by\u0142 w\u0105tpliwy, ale tak\u017ce ca\u0142a lista poszkodowanych prefiks\u00f3w. Co wi\u0119cej, taki atak ponownie stawia pytania dotycz\u0105ce motyw\u00f3w przysz\u0142ych przej\u0119\u0107 ruchu tego typu.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nW ci\u0105gu ostatnich kilku lat w mediach jako BGP hijackingi relacjonowane by\u0142y tylko konflikty typu MOAS (Multiple Origin Autonomous System). MOAS jest szczeg\u00f3lnym przypadkiem, w kt\u00f3rym dwa r\u00f3\u017cne systemy autonomiczne og\u0142aszaj\u0105 sprzeczne prefiksy z odpowiednimi numerami ASN w AS_PATH (pierwszy ASN w AS_PATH, dalej w tek\u015bcie \u2014 origin ASN). Jednak mo\u017cemy wymieni\u0107 co najmniej <noindex><a rel=\"nofollow\" href=\"https:\/\/pc.nanog.org\/static\/published\/meetings\/NANOG75\/1892\/20190219_Gavrichenkov_Four_Years_Of_v1.pdf\">3 dodatkowe typy<\/a><\/noindex> przej\u0119cia ruchu, pozwalaj\u0105ce przest\u0119pcy manipulowa\u0107 atrybutem AS_PATH w r\u00f3\u017cnych celach, w tym w celu obej\u015bcia nowoczesnych metod filtracji i monitoringu. Znany typ ataku <noindex><a rel=\"nofollow\" href=\"https:\/\/we.riseup.net\/assets\/43591\/defcon-16-pilosov-kapela.pdf\">Pilosova-Kapeli<\/a><\/noindex> \u2014 to ostatni typ takiego przej\u0119cia, ale nie mniej istotny. Jest ca\u0142kowicie mo\u017cliwe, \u017ce w\u0142a\u015bnie taki atak obserwowali\u015bmy przez ostatnie tygodnie. To zdarzenie ma zrozumia\u0142y charakter i do\u015b\u0107 powa\u017cne konsekwencje.<\/p>\n<p>Ci, kt\u00f3rzy szukaj\u0105 wersji TL;DR, mog\u0105 przewin\u0105\u0107 do podtytu\u0142u \u201eIdealny atak\u201d.<\/p>\n<h3>T\u0142o sieciowe<\/h3>\n<p><i>(aby lepiej zrozumie\u0107 procesy zaanga\u017cowane w ten incydent)<\/i><\/p>\n<p>Je\u015bli chcesz wys\u0142a\u0107 pakiet i masz kilka prefiks\u00f3w w tablicy routingu zawieraj\u0105cych adres IP docelowy, u\u017cyjesz trasy dla prefiksu o maksymalnej d\u0142ugo\u015bci. Je\u015bli jednak w tablicy routingu istnieje kilka r\u00f3\u017cnych tras dla jednego prefiksu, wybierzesz najlepsz\u0105 (zgodnie z mechanizmem wyboru najlepszej trasy).<\/p>\n<p>Istniej\u0105ce podej\u015bcia do filtrowania i monitorowania pr\u00f3buj\u0105 analizowa\u0107 trasy i podejmowa\u0107 decyzje na podstawie atrybutu AS_PATH. Router mo\u017ce zmieni\u0107 ten atrybut na dowoln\u0105 warto\u015b\u0107 podczas og\u0142aszania. Proste dodanie ASN w\u0142a\u015bciciela na pocz\u0105tku AS_PATH (jako ASN pochodzenia) mo\u017ce wystarczy\u0107, aby obej\u015b\u0107 obecne mechanizmy weryfikacji \u017ar\u00f3d\u0142a. Co wi\u0119cej, je\u015bli istnieje trasa od zaatakowanego ASN do ciebie, pojawia si\u0119 mo\u017cliwo\u015b\u0107 wyci\u0105gni\u0119cia i u\u017cycia AS_PATH tej trasy w innych twoich og\u0142oszeniach. Ka\u017cda weryfikacja wiarygodno\u015bci tylko AS_PATH dla twoich stworzonych og\u0142osze\u0144 w ko\u0144cu b\u0119dzie pozytywna.<\/p>\n<p>Istnieje r\u00f3wnie\u017c kilka zas\u0142uguj\u0105cych na uwag\u0119 ogranicze\u0144. Po pierwsze, w przypadku filtrowania prefiks\u00f3w przez wy\u017cszego dostawc\u0119, twoja trasa mo\u017ce by\u0107 nadal odfiltrowana (nawet z poprawnym AS_PATH), je\u015bli prefiks nie nale\u017cy do twojego klienta skonfigurowanego u dostawcy upstream. Po drugie, poprawny AS_PATH mo\u017ce sta\u0107 si\u0119 niepoprawny, je\u015bli utworzona trasa jest og\u0142aszana w nieprawid\u0142owych kierunkach, naruszaj\u0105c tym samym polityk\u0119 routingu. I ostatnia rzecz \u2014 ka\u017cda trasa z prefiksem naruszaj\u0105cym d\u0142ugo\u015b\u0107 ROA mo\u017ce by\u0107 uznana za niepoprawn\u0105.<\/p>\n<h3>Incydent<\/h3>\n<p>\nKilka tygodni temu otrzymali\u015bmy skarg\u0119 od jednego z u\u017cytkownik\u00f3w. Widzieli\u015bmy trasy z jego ASN pochodzenia i prefiksami \/25, podczas gdy u\u017cytkownik twierdzi\u0142, \u017ce ich nie og\u0142asza\u0142.<\/p>\n<p><code>TABLE_DUMP2|1554076803|B|xxx|265466|78.163.7.0\/25|265466 262761 263444 22356 3491 2914 9121|NIEKOMPLETNY|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.7.128\/25|265466 262761 263444 22356 3491 2914 9121|NIEKOMPLETNY|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.18.0\/25|265466 262761 263444 6762 2914 9121|NIEKOMPLETNY|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.18.128\/25|265466 262761 263444 6762 2914 9121|NIEKOMPLETNY|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.226.0\/25|265466 262761 263444 22356 3491 2914 9121|NIEKOMPLETNY|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.226.128\/25|265466 262761 263444 22356 3491 2914 9121|NIEKOMPLETNY|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.164.7.0\/25|265466 262761 263444 6762 2914 9121|NIEKOMPLETNY|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.164.7.128\/25|265466 262761 263444 6762 2914 9121|NIEKOMPLETNY|xxx|0|0||NAG||<\/code><br \/>\n<i>Przyk\u0142ady og\u0142osze\u0144 na pocz\u0105tek kwietnia 2019<\/i><\/p>\n<p>NTT w drodze dla prefiksu \/25 czyni go szczeg\u00f3lnie podejrzanym. Podczas incydentu LG NTT nie wiedzia\u0142 nic o tej trasie. Wi\u0119c tak, jaki\u015b operator tworzy ca\u0142y AS_PATH dla tych prefiks\u00f3w! Sprawdzaj\u0105c na innych routerach, mo\u017cna wyr\u00f3\u017cni\u0107 jeden szczeg\u00f3lny ASN: AS263444. Spogl\u0105daj\u0105c na inne trasy z tego systemu autonomicznego, napotkali\u015bmy nast\u0119puj\u0105c\u0105 sytuacj\u0119:<\/p>\n<p><code>TABLE_DUMP2|1554076800|B|xxx|265466|1.6.36.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.38.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.23.143.0\/25|265466 262761 263444 22356 6762 9498 9730 45528|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.23.143.128\/25|265466 262761 263444 22356 6762 9498 9730 45528|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.24.0.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.24.128.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.26.0.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.26.128.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.64.96.0\/20|265466 262761 263444 6762 3491 4760|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.64.112.0\/20|265466 262761 263444 6762 3491 4760|IGP|xxx|0|0||NAG||<\/code><br \/>\n<i>Spr\u00f3buj zgadn\u0105\u0107, co jest nie tak<\/i><\/p>\n<p>Wygl\u0105da na to, \u017ce kto\u015b wzi\u0105\u0142 prefiks z trasy, podzieli\u0142 go na dwie cz\u0119\u015bci i og\u0142osi\u0142 tras\u0119 z tym samym AS_PATH dla tych dw\u00f3ch prefiks\u00f3w.<\/p>\n<p><code>TABLE_DUMP2|1554076800|B|xxx|263444|1.6.36.0\/23|263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|263444|1.6.38.0\/23|263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|61775|1.6.36.0\/23|61775 262761 263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|61775|1.6.38.0\/23|61775 262761 263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.36.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.38.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|28172|1.6.36.0\/23|28172 52531 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|28172|1.6.38.0\/23|28172 52531 263444 52320 9583|IGP|xxx|0|0||NAG||<\/code><br \/>\n<i>Przyk\u0142ady tras dla jednej z par podzielonych prefiks\u00f3w<\/i><\/p>\n<p>Pojawia si\u0119 kilka pyta\u0144. Czy rzeczywi\u015bcie kto\u015b pr\u00f3bowa\u0142 w praktyce tego typu przechwytywania? Czy kto\u015b zaakceptowa\u0142 te trasy? Jakie prefiksy zosta\u0142y dotkni\u0119te?<\/p>\n<p>Tutaj zaczyna si\u0119 nasza seria niepowodze\u0144 i kolejna runda rozczarowania obecnym stanem zdrowia Internetu.<\/p>\n<h3>\u015acie\u017cka niepowodze\u0144<\/h3>\n<p>\nZacznijmy od pocz\u0105tku. Jak mo\u017cemy okre\u015bli\u0107, kt\u00f3re routery przyj\u0119\u0142y takie przechwycone trasy i kt\u00f3ry ruch mo\u017ce by\u0107 przekierowywany ju\u017c dzi\u015b? Zdecydowali\u015bmy si\u0119 zacz\u0105\u0107 od prefiks\u00f3w \/25, poniewa\u017c \"nie mog\u0105 one mie\u0107 globalnego zasi\u0119gu\". Jak mo\u017cesz si\u0119 domy\u015bli\u0107 \u2014 bardzo si\u0119 pomylili\u015bmy. Ta metryka okaza\u0142a si\u0119 zbyt zaszumiona, a trasy z takimi prefiksami mog\u0105 by\u0107 nawet od operator\u00f3w Tier-1. Na przyk\u0142ad NTT posiada oko\u0142o 50 takich prefiks\u00f3w, kt\u00f3re rozprowadza w\u015br\u00f3d swoich klient\u00f3w. Z drugiej strony, ta metryka jest kiepska, poniewa\u017c takie prefiksy mog\u0105 by\u0107 filtrowane, je\u015bli operator stosuje <noindex><a rel=\"nofollow\" href=\"http:\/\/bgpfilterguide.nlnog.net\/guides\/small_prefixes\/\">filtrowanie ma\u0142ych prefiks\u00f3w<\/a><\/noindex>, we wszystkich kierunkach. Dlatego ta metoda nie nadaje si\u0119 do wyszukiwania wszystkich operator\u00f3w, kt\u00f3rego ruch zosta\u0142 przekierowany w wyniku podobnego incydentu.<\/p>\n<p>Jeszcze jednym dobrym pomys\u0142em wydawa\u0142o nam si\u0119 przyjrzenie si\u0119 <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/rfc6811\/\">POV<\/a><\/noindex>. W szczeg\u00f3lno\u015bci trasom naruszaj\u0105cym zasady maxLength odpowiedniego ROA. W ten spos\u00f3b mogliby\u015bmy znale\u017a\u0107 liczb\u0119 r\u00f3\u017cnych origin ASN ze statusem Invalid, kt\u00f3re by\u0142y widoczne dla danej AS. Niemniej jednak istnieje \"niewielki\" problem. \u015arednia warto\u015b\u0107 (mediana i moda) tej liczby (liczby r\u00f3\u017cnych origin ASN) wynosi oko\u0142o 150 i, nawet je\u015bli przefiltrujemy ma\u0142e prefiksy, wci\u0105\u017c pozostanie powy\u017cej 70. Taka sytuacja ma do\u015b\u0107 proste wyt\u0142umaczenie: jest tylko kilku operator\u00f3w, kt\u00f3rzy ju\u017c stosuj\u0105 filtry ROA z polityk\u0105 \u201eresetowania Invalid tras\u201d na punktach wej\u015bciowych, wi\u0119c gdziekolwiek na \u015bwiecie pojawi si\u0119 trasa naruszaj\u0105ca ROA, mo\u017ce ona by\u0107 rozprowadzana we wszystkich kierunkach.<\/p>\n<p>Ostatnie dwa podej\u015bcia pozwalaj\u0105 znale\u017a\u0107 operator\u00f3w, kt\u00f3rzy dostrzegli nasz incydent (poniewa\u017c by\u0142 on do\u015b\u0107 du\u017cy), ale og\u00f3lnie s\u0105 one niepraktyczne. Dobrze, ale czy mo\u017cemy znale\u017a\u0107 sprawc\u0119? Jakie s\u0105 og\u00f3lne cechy takiej manipulacji AS_PATH? Istnieje kilka podstawowych za\u0142o\u017ce\u0144:<\/p>\n<ul>\n<li>Prefiks nie by\u0142 wcze\u015bniej nigdzie zauwa\u017cony;<\/li>\n<li>Origin ASN (przypomnienie: pierwszy ASN w AS_PATH) jest wa\u017cny;<\/li>\n<li>Ostatni ASN w AS_PATH to ASN atakuj\u0105cego (je\u015bli jego s\u0105siad sprawdza ASN s\u0105siada we wszystkich przychodz\u0105cych trasach);<\/li>\n<li>Atak pochodzi od jednego dostawcy.<\/li>\n<\/ul>\n<p>\nJe\u015bli wszystkie za\u0142o\u017cenia s\u0105 prawdziwe, to na wszystkich niepoprawnych trasach b\u0119dzie widoczny ASN przest\u0119pcy (opr\u00f3cz origin ASN) i dlatego jest to \u201epunkt krytyczny\u201d. W\u015br\u00f3d prawdziwych uprowadzaczy znalaz\u0142 si\u0119 AS263444, mimo \u017ce by\u0142y te\u017c inne. Nawet gdy odrzucili\u015bmy trasy incydentu z rozwa\u017ca\u0144. Dlaczego? Punkt krytyczny mo\u017ce pozosta\u0107 krytyczny nawet dla poprawnych tras. Mo\u017ce by\u0107 wynikiem s\u0142abej \u0142\u0105czno\u015bci w danym regionie lub ogranicze\u0144 naszej w\u0142asnej widoczno\u015bci.<\/p>\n<p>W rezultacie: istnieje spos\u00f3b na wykrycie przest\u0119pcy, ale tylko w przypadku spe\u0142nienia wszystkich wy\u017cej wymienionych warunk\u00f3w i tylko wtedy, gdy przechwycenie jest wystarczaj\u0105co du\u017ce, aby przekroczy\u0107 progi monitorowania. Je\u015bli jednak jaki\u015b z tych czynnik\u00f3w nie jest spe\u0142niony, czy mo\u017cemy wyr\u00f3\u017cni\u0107 prefiksy, kt\u00f3re ucierpia\u0142y z powodu podobnego przechwycenia? Dla niekt\u00f3rych operator\u00f3w \u2013 tak.<\/p>\n<p>Kiedy atakuj\u0105cy tworzy more specific tras\u0119, taki prefiks nie jest og\u0142aszany przez prawowitego w\u0142a\u015bciciela. W przypadku, gdy masz od niego dynamiczn\u0105 list\u0119 wszystkich jego prefiks\u00f3w, istnieje mo\u017cliwo\u015b\u0107 przeprowadzenia por\u00f3wnania i znalezienia zniekszta\u0142conych more specific tras. Zbieramy t\u0119 list\u0119 prefiks\u00f3w za pomoc\u0105 naszych sesji BGP, gdy\u017c przekazywane s\u0105 nam nie tylko pe\u0142ne listy tras widocznych dla operatora w danym momencie, ale r\u00f3wnie\u017c lista wszystkich prefiks\u00f3w, kt\u00f3re chce og\u0142osi\u0107 \u015bwiatu. Niestety, obecnie jest kilka dziesi\u0105tek u\u017cytkownik\u00f3w Radar, kt\u00f3rzy nie wykonuj\u0105 ostatniej cz\u0119\u015bci tego zadania do ko\u0144ca poprawnie. Wkr\u00f3tce ich poinformujemy i postaramy si\u0119 rozwi\u0105za\u0107 ten problem. Wszyscy inni mog\u0105 do\u0142\u0105czy\u0107 do naszego systemu monitorowania ju\u017c teraz.<\/p>\n<p>Wracaj\u0105c do pierwotnego incydentu, zar\u00f3wno przest\u0119pca, jak i obszar zasi\u0119gu zosta\u0142y przez nas wykryte przy pomocy wyszukiwania punkt\u00f3w krytycznych. Co ciekawe, AS263444 nie rozsy\u0142a\u0142 sfa\u0142szowanych tras do wszystkich swoich klient\u00f3w. Chocia\u017c wyst\u0119puje r\u00f3wnie\u017c bardziej dziwny aspekt.<\/p>\n<p><code>BGP4MP|1554905421|A|xxx|263444|178.248.236.0\/24|263444 6762 197068|IGP|xxx|0|0|13106:12832 22356:6453 65444:20000|NAG||<br \/>\nBGP4MP|1554905421|A|xxx|263444|178.248.237.0\/24|263444 6762 197068|IGP|xxx|0|0|13106:12832 22356:6453 65444:20000|NAG||<\/code><br \/>\n<i>Niedawny przyk\u0142ad pr\u00f3by przechwycenia naszej przestrzeni adresowej<\/i><\/p>\n<p>Kiedy stworzono bardziej szczeg\u00f3\u0142owe informacje dla naszych prefiks\u00f3w, u\u017cyto specjalnie opracowanego AS_PATH. Jednak ten AS_PATH nie m\u00f3g\u0142 zosta\u0107 wzi\u0119ty z \u017cadnej z naszych wcze\u015bniejszych tras. Nie mamy nawet po\u0142\u0105czenia z AS6762. Przyjrzyjmy si\u0119 innym trasom w incydencie: niekt\u00f3re z nich mia\u0142y rzeczywisty AS_PATH, kt\u00f3ry by\u0142 u\u017cywany wcze\u015bniej, a inne \u2013 nie, nawet je\u015bli wydaj\u0105 si\u0119 rzeczywiste. Dodatkowa zmiana AS_PATH nie ma sensu praktycznego, poniewa\u017c w ka\u017cdym przypadku ruch zostanie przekierowany do cyberprzest\u0119pcy, ale trasy z \"z\u0142ym\" AS_PATH mog\u0105 zosta\u0107 odfiltrowane przez ASPA lub jakikolwiek inny mechanizm weryfikacji. Tutaj zastanawiali\u015bmy si\u0119 nad motywacj\u0105 napastnika. Obecnie brakuje nam danych, aby stwierdzi\u0107, \u017ce ten incydent by\u0142 zaplanowanym atakiem. Niemniej jednak \u2013 jest to mo\u017cliwe. Spr\u00f3bujmy przedstawi\u0107 cho\u0107 hipotetyczn\u0105, ale potencjalnie bardzo realn\u0105 sytuacj\u0119.<\/p>\n<h3>Idealny atak<\/h3>\n<p>\nCo mamy? Za\u0142\u00f3\u017cmy, \u017ce jeste\u015b dostawc\u0105 tranzytowym, kt\u00f3ry transmituje trasy dla swoich klient\u00f3w. Je\u015bli twoi klienci maj\u0105 wiele punkt\u00f3w obecno\u015bci (multihome), otrzymasz tylko cz\u0119\u015b\u0107 ich ruchu. Ale im wi\u0119cej ruchu \u2013 tym wi\u0119kszy tw\u00f3j doch\u00f3d. Dlatego, je\u015bli zaczniesz og\u0142asza\u0107 prefiksy podsieci tych samych tras z tym samym AS_PATH, otrzymasz pozosta\u0142\u0105 cz\u0119\u015b\u0107 ich ruchu. W konsekwencji, pozostaj\u0105cym cz\u0119\u015bci\u0105 pieni\u0119dzy.<\/p>\n<p>Czy ROA mo\u017ce tu pom\u00f3c? Mo\u017ce, je\u015bli zdecydujesz si\u0119 ca\u0142kowicie zaprzesta\u0107 korzystania z <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/draft-ietf-sidrops-rpkimaxlen\/\">maxLength<\/a><\/noindex>. Ponadto w tej sytuacji zdecydowanie niepo\u017c\u0105dane jest posiadanie rekord\u00f3w ROA z nak\u0142adaj\u0105cymi si\u0119 prefiksami. Dla niekt\u00f3rych operator\u00f3w takie ograniczenia s\u0105 nie do przyj\u0119cia.<\/p>\n<p>Bior\u0105c pod uwag\u0119 inne mechanizmy zapewnienia bezpiecze\u0144stwa routingu, w tym przypadku ASPA r\u00f3wnie\u017c nie pomo\u017ce (poniewa\u017c u\u017cywany jest AS_PATH od dozwolonej trasy). BGPSec nadal nie jest optymalnym rozwi\u0105zaniem z powodu niskiego wska\u017anika akceptacji oraz istniej\u0105cej mo\u017cliwo\u015bci atak\u00f3w downgrade.<\/p>\n<p>W ten spos\u00f3b mamy wyra\u017any zysk dla atakuj\u0105cego i brak bezpiecze\u0144stwa. Doskona\u0142a mieszanka!<\/p>\n<h3>Co nale\u017cy robi\u0107?<\/h3>\n<p>\nOczywistym i najbardziej radykalnym krokiem jest przemy\u015blenie swojej aktualnej polityki routingu. Podziel swoje adresy na jak najmniejsze fragmenty (bez nak\u0142adania si\u0119), kt\u00f3re chcesz og\u0142asza\u0107. Podpisz ROA tylko dla nich, nie u\u017cywaj\u0105c parametru maxLength. W takim przypadku bie\u017c\u0105cy POV mo\u017ce uratowa\u0107 ci\u0119 przed tym rodzajem ataku. Jednak\u017ce, znowu, dla niekt\u00f3rych operator\u00f3w takie podej\u015bcie nie jest rozs\u0105dne z powodu wyj\u0105tkowego korzystania z bardziej szczeg\u00f3\u0142owych tras. Wszystkie problemy z bie\u017c\u0105cym stanem ROA i obiekt\u00f3w tras b\u0119d\u0105 opisane w jednym z naszych przysz\u0142ych materia\u0142\u00f3w.<\/p>\n<p>Opr\u00f3cz tego mo\u017cna pr\u00f3bowa\u0107 monitorowa\u0107 takie przechwycenia. W tym celu potrzebujemy wiarygodnych informacji o twoich prefiksach. W ten spos\u00f3b, je\u015bli ustanowisz sesj\u0119 BGP z naszym kolektorem i przeka\u017cesz nam informacje o swojej widoczno\u015bci w Internecie \u2014 mo\u017cemy znale\u017a\u0107 obszar rozprzestrzenienia i dla innych incydent\u00f3w. Dla tych, kt\u00f3rzy jeszcze nie s\u0105 pod\u0142\u0105czeni do naszego systemu monitorowania \u2014 na pocz\u0105tek wystarczy lista tras tylko z twoimi prefiksami. Je\u015bli masz ju\u017c sesj\u0119 z nami, prosimy, upewnij si\u0119, \u017ce wszystkie twoje trasy zosta\u0142y wys\u0142ane. Niestety, warto o tym przypomnie\u0107, poniewa\u017c cz\u0119\u015b\u0107 operator\u00f3w zapomina o jednym lub dw\u00f3ch prefiksach, co stwarza zak\u0142\u00f3cenia w naszych metodach wyszukiwania. Je\u015bli wszystko zostanie zrobione poprawnie, b\u0119dziemy mie\u0107 niezawodne dane o twoich prefiksach, kt\u00f3re w przysz\u0142o\u015bci pomog\u0105 automatycznie okre\u015bla\u0107 i wykrywa\u0107 tego (i inne) typy przechwycenia ruchu w twojej przestrzeni adresowej.<\/p>\n<p>Je\u015bli w czasie rzeczywistym dowiesz si\u0119 o takim przechwyceniu swojego ruchu, mo\u017cesz spr\u00f3bowa\u0107 przeciwdzia\u0142a\u0107 samodzielnie. Pierwsze podej\u015bcie \u2014 og\u0142o\u015b trasy z tymi bardziej szczeg\u00f3\u0142owymi prefiksami samodzielnie. W przypadku nowego ataku na te prefiksy \u2014 powt\u00f3rz.<\/p>\n<p>Drugie podej\u015bcie \u2014 ukara\u0107 sprawc\u0119 i tych, dla kt\u00f3rych jest on punktem krytycznym (dla dobrych tras), odcinaj\u0105c dost\u0119p twoich tras do sprawcy. Mo\u017cna to zrobi\u0107, dodaj\u0105c ASN sprawcy do AS_PATH twoich starych tras i w ten spos\u00f3b zmusi\u0107 je do unikania tego AS, korzystaj\u0105c z wbudowanego mechanizmu wykrywania cykli w BGP. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/en\/company\/qrator\/blog\/431244\/\">dla w\u0142asnego dobra<\/a><\/noindex>.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/qrator\/blog\/447876\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435 \u0440\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0442\u044c BGP-\u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442 (hjjack) \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u043d\u0430\u0440\u0443\u0448\u0435\u043d\u0438\u044f \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 RIPE. \u0412 \u0441\u043b\u0443\u0447\u0430\u0435 \u043f\u0440\u0438\u043d\u044f\u0442\u0438\u044f \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440, \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043f\u043e\u043b\u0443\u0447\u0430\u043b \u0431\u044b \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u044c \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0439 \u0437\u0430\u043f\u0440\u043e\u0441 \u0434\u043b\u044f \u0432\u044b\u0432\u043e\u0434\u0430 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430 \u043d\u0430 \u0447\u0438\u0441\u0442\u0443\u044e \u0432\u043e\u0434\u0443. \u0415\u0441\u043b\u0438 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0430 \u0441\u043e\u0431\u0435\u0440\u0435\u0442 \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u044e\u0449\u0438\u0445 \u0434\u043e\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432, \u0442\u043e \u0442\u0430\u043a\u043e\u0439 LIR, \u044f\u0432\u043b\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u043e\u043c BGP-\u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31415","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0441\u0435 \u043e\u0447\u0435\u043d\u044c \u043f\u043b\u043e\u0445\u043e \u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u0432\u0438\u0434 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wszystko jest bardzo \u017ale lub nowy spos\u00f3b przechwytywania ruchu | ProHoster","description":"13 marca do roboczej grupy RIPE ds. zwalczania nadu\u017cy\u0107 wp\u0142yn\u0119\u0142a propozycja.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0441\u0435 \u043e\u0447\u0435\u043d\u044c \u043f\u043b\u043e\u0445\u043e \u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u0432\u0438\u0434 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster","og:description":"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:08+00:00","article:modified_time":"2019-10-31T18:41:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31415","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 06:04:24","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:25","updated":"2026-01-21 06:04:24","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=31415"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31415\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=31415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=31415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=31415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}