{"id":31415,"date":"2019-10-31T21:41:08","date_gmt":"2019-10-31T18:41:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\/"},"modified":"2019-10-31T21:41:08","modified_gmt":"2019-10-31T18:41:08","slug":"vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","title":{"rendered":"Totul este foarte r\u0103u sau un nou tip de interceptare a traficului","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Pe 13 martie, \u00een grupul de lucru RIPE pentru combaterea abuzurilor <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ripe.net\/ripe\/mail\/archives\/anti-abuse-wg\/2019-March\/004585.html\">a fost f\u0103cut\u0103 o propunere<\/a><\/noindex> de a trata interceptarea BGP (hijack) ca o \u00eenc\u0103lcare a politicii RIPE. Dac\u0103 propunerea este acceptat\u0103, furnizorul de internet, atacat prin interceptarea traficului, ar avea posibilitatea de a trimite o cerere special\u0103 pentru a expune atacatorul. Dac\u0103 grupul de exper\u021bi adun\u0103 suficiente dovezi concludente, astfel de LIR-uri, care sunt sursa intercept\u0103rii BGP, ar fi considerate infractori \u0219i ar putea fi privite de statutul de LIR. Au fost \u0219i unele argumente <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ripe.net\/ripe\/mail\/archives\/anti-abuse-wg\/2019-March\/004601.html\">\u00eempotriva acestui lucru<\/a><\/noindex> schimb\u0103ri.<\/p>\n<p>\u00cen aceast\u0103 publica\u021bie dorim s\u0103 ar\u0103t\u0103m un exemplu de atac, c\u00e2nd nu doar adev\u0103ratul infractor a fost pus la \u00eendoial\u0103, ci \u0219i \u00eentreaga list\u0103 de prefixe afectate. Mai mult, un astfel de atac ridic\u0103 din nou \u00eentreb\u0103ri privind motivele viitoarelor intercept\u0103ri de trafic de acest tip.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n\u00cen ultimii c\u00e2\u021biva ani, \u00een pres\u0103, ca intercept\u0103ri BGP au fost raportate doar conflictele de tip MOAS (Multiple Origin Autonomous System). MOAS este un caz particular \u00een care dou\u0103 sisteme autonome diferite anun\u021b\u0103 prefixe \u00een conflict cu numere ASN corespunz\u0103toare \u00een AS_PATH (primul ASN \u00een AS_PATH, denumit \u00een continuare \u2013 ASN origin). Totu\u0219i, putem numi cel pu\u021bin <noindex><a rel=\"nofollow\" href=\"https:\/\/pc.nanog.org\/static\/published\/meetings\/NANOG75\/1892\/20190219_Gavrichenkov_Four_Years_Of_v1.pdf\">3 tipuri suplimentare<\/a><\/noindex> de interceptare a traficului care permit atacatorului s\u0103 manipuleze atributul AS_PATH cu diferite scopuri, inclusiv pentru a ocoli abord\u0103rile moderne de filtrare \u0219i monitorizare. Un tip cunoscut de atac <noindex><a rel=\"nofollow\" href=\"https:\/\/we.riseup.net\/assets\/43591\/defcon-16-pilosov-kapela.pdf\">Pilosova-Capela<\/a><\/noindex> este ultimul tip de astfel de interceptare, dar nu mai pu\u021bin semnificativ. Este posibil ca exact un astfel de atac s\u0103 fi fost observat \u00een ultimele s\u0103pt\u0103m\u00e2ni. Un astfel de eveniment are un caracter explicabil \u0219i consecin\u021be destul de grave.<\/p>\n<p>Cei care caut\u0103 o versiune TL;DR pot derula p\u00e2n\u0103 la subtitlul \u201eAtacul perfect\u201d.<\/p>\n<h3>Contextul re\u021belei<\/h3>\n<p><i>(pentru a \u00een\u021belege mai bine procesele implicate \u00een acest incident)<\/i><\/p>\n<p>Dac\u0103 dori\u021bi s\u0103 trimite\u021bi un pachet \u0219i ave\u021bi mai multe prefixe \u00een tabela de rutare care con\u021bin adresa IP destinat\u0103, ve\u021bi utiliza ruta pentru prefixul cu cea mai mare lungime. Dac\u0103 \u00eens\u0103 \u00een tabela de rutare exist\u0103 mai multe rute diferite pentru un singur prefix, ve\u021bi alege cea mai bun\u0103 (\u00een conformitate cu mecanismul de selec\u021bie a celei mai bune c\u0103i).<\/p>\n<p>Abord\u0103rile existente pentru filtrare \u0219i monitorizare \u00eencearc\u0103 s\u0103 analizeze rutele \u0219i s\u0103 ia decizii analiz\u00e2nd atributul AS_PATH. Routerul poate schimba acest atribut la orice valoare \u00een timpul anun\u021bului. Ad\u0103ugarea simpl\u0103 a ASN-ului proprietar la \u00eenceputul AS_PATH (ca ASN de origine) poate fi suficient\u0103 pentru a ocoli mecanismele actuale de verificare a sursei. Mai mult, dac\u0103 exist\u0103 o rut\u0103 de la ASN-ul atacat c\u0103tre dumneavoastr\u0103, apare posibilitatea de a extrage \u0219i folosi AS_PATH-ul acestei rute \u00een alte anun\u021buri ale dumneavoastr\u0103. Orice verificare a validit\u0103\u021bii doar pe baza AS_PATH-ului pentru anun\u021burile dumneavoastr\u0103 modificate va fi, \u00een cele din urm\u0103, trecut\u0103.<\/p>\n<p>Exist\u0103, de asemenea, c\u00e2teva limit\u0103ri demne de men\u021bionat. \u00cen primul r\u00e2nd, \u00een cazul filtr\u0103rii prefixelor de c\u0103tre furnizorul superior, ruta dumneavoastr\u0103 poate fi \u00een continuare filtrat\u0103 (chiar cu un AS_PATH corect), dac\u0103 prefixul nu apar\u021bine conurilor clien\u021bilor dumneavoastr\u0103, configurate la upstream. Al doilea - un AS_PATH valid poate deveni invalid, dac\u0103 ruta creat\u0103 este anun\u021bat\u0103 \u00een direc\u021bii incorecte \u0219i, astfel, \u00eencalc\u0103 politica de rutare. \u0218i \u00een final - orice rut\u0103 cu un prefix care \u00eencalc\u0103 lungimea ROA poate fi considerat\u0103 invalid\u0103.<\/p>\n<h3>Incident<\/h3>\n<p>\nAcum c\u00e2teva s\u0103pt\u0103m\u00e2ni, am primit o pl\u00e2ngere de la unul dintre utilizatori. Am v\u0103zut rute cu ASN-ul s\u0103u de origine \u0219i prefixe \/25, \u00een timp ce utilizatorul sus\u021binea c\u0103 nu le-a anun\u021bat.<\/p>\n<p><code>TABLE_DUMP2|1554076803|B|xxx|265466|78.163.7.0\/25|265466 262761 263444 22356 3491 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.7.128\/25|265466 262761 263444 22356 3491 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.18.0\/25|265466 262761 263444 6762 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.18.128\/25|265466 262761 263444 6762 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.226.0\/25|265466 262761 263444 22356 3491 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.163.226.128\/25|265466 262761 263444 22356 3491 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.164.7.0\/25|265466 262761 263444 6762 2914 9121|INCOMPLETE|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076803|B|xxx|265466|78.164.7.128\/25|265466 262761 263444 6762 2914 9121|INCOMPLETE|xxx|0|0||NAG||<\/code><br \/>\n<i>Exemple de anun\u021buri de la \u00eenceputul lunii aprilie 2019<\/i><\/p>\n<p>NTT \u00een rut\u0103 pentru prefixul \/25 face ca acesta s\u0103 fie deosebit de suspect. \u00cen timpul incidentului, LG NTT nu \u0219tia nimic despre aceast\u0103 rut\u0103. A\u0219adar, da, un operator a creat un \u00eentreg AS_PATH pentru aceste prefixe! Verificarea pe alte routere permite eviden\u021bierea unui ASN deosebit: AS263444. Privind alte rute cu acest sistem autonom, ne-am confruntat cu urm\u0103toarea situa\u021bie:<\/p>\n<p><code>TABLE_DUMP2|1554076800|B|xxx|265466|1.6.36.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.38.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.23.143.0\/25|265466 262761 263444 22356 6762 9498 9730 45528|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.23.143.128\/25|265466 262761 263444 22356 6762 9498 9730 45528|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.24.0.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.24.128.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.26.0.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.26.128.0\/17|265466 262761 263444 6762 4837|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.64.96.0\/20|265466 262761 263444 6762 3491 4760|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.64.112.0\/20|265466 262761 263444 6762 3491 4760|IGP|xxx|0|0||NAG||<\/code><br \/>\n<i>\u00cencerca\u021bi s\u0103 ghici\u021bi ce nu este \u00een regul\u0103 aici<\/i><\/p>\n<p>Se pare c\u0103 cineva a preluat un prefix din rut\u0103, l-a \u00eemp\u0103r\u021bit \u00een dou\u0103 p\u0103r\u021bi \u0219i a anun\u021bat ruta cu acela\u0219i AS_PATH pentru aceste dou\u0103 prefixe.<\/p>\n<p><code>TABLE_DUMP2|1554076800|B|xxx|263444|1.6.36.0\/23|263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|263444|1.6.38.0\/23|263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|61775|1.6.36.0\/23|61775 262761 263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|61775|1.6.38.0\/23|61775 262761 263444 52320 9583|IGP|xxx|0|0|32:12595 52320:21311 65444:20000|NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.36.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|265466|1.6.38.0\/23|265466 262761 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|28172|1.6.36.0\/23|28172 52531 263444 52320 9583|IGP|xxx|0|0||NAG||<br \/>\nTABLE_DUMP2|1554076800|B|xxx|28172|1.6.38.0\/23|28172 52531 263444 52320 9583|IGP|xxx|0|0||NAG||<\/code><br \/>\n<i>Exemple de rute pentru una dintre perechile de prefixe \u00eemp\u0103r\u021bite<\/i><\/p>\n<p>\u00centreab\u0103-te mai multe \u00eentreb\u0103ri. A \u00eencercat cineva \u00een practic\u0103 acest tip de interceptare? A acceptat cineva aceste rute? Ce prefixe au fost afectate?<\/p>\n<p>Aici \u00eencepe seria noastr\u0103 de e\u0219ecuri \u0219i \u00eenc\u0103 un r\u00e2nd de dezam\u0103gire \u00een starea actual\u0103 de s\u0103n\u0103tate a Internetului.<\/p>\n<h3>Calea e\u0219ecurilor<\/h3>\n<p>\nS\u0103 o lu\u0103m pe r\u00e2nd. Cum putem determina ce routere au acceptat astfel de rute interceptate \u0219i ce trafic poate fi redirec\u021bionat deja ast\u0103zi? Ne-am g\u00e2ndit s\u0103 \u00eencepem cu prefixele \/25, pentru c\u0103 acestea \"pur \u0219i simplu nu pot avea o r\u0103sp\u00e2ndire global\u0103\". Dup\u0103 cum v\u0103 pute\u021bi imagina, ne-am \u00een\u0219elat grav. Aceast\u0103 metric\u0103 s-a dovedit a fi prea zgomotoas\u0103, iar rutele cu astfel de prefixe pot ap\u0103rea chiar \u0219i de la operatori Tier-1. De exemplu, NTT are aproximativ 50 de astfel de prefixe pe care le distribuie printre clien\u021bii s\u0103i. Pe de alt\u0103 parte, aceast\u0103 metric\u0103 este slab\u0103, deoarece astfel de prefixe pot fi filtrate \u00een cazul \u00een care operatorul aplic\u0103 <noindex><a rel=\"nofollow\" href=\"http:\/\/bgpfilterguide.nlnog.net\/guides\/small_prefixes\/\">filtrarea prefixelor mici<\/a><\/noindex>, \u00een toate direc\u021biile. Prin urmare, aceast\u0103 metod\u0103 nu este potrivit\u0103 pentru a g\u0103si to\u021bi operatorii ale c\u0103ror trafic a fost redirec\u021bionat ca urmare a unui astfel de incident.<\/p>\n<p>O alt\u0103 idee bun\u0103 ni s-a p\u0103rut s\u0103 ne uit\u0103m la <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/rfc6811\/\">POV<\/a><\/noindex>. \u00cen special la rutele care \u00eencalc\u0103 regula maxLength a ROA corespunz\u0103toare. Astfel, am putea determina num\u0103rul diferitelor ASN origin cu statut Invalid, care au fost v\u0103zute de acest AS. Cu toate acestea, exist\u0103 o \"mic\u0103\" problem\u0103. Media (mediana \u0219i moda) acestui num\u0103r (num\u0103rul diferitelor ASN origin) este de aproximativ 150 \u0219i, chiar dac\u0103 filtr\u0103m prefixele mici, va r\u0103m\u00e2ne peste 70. Aceast\u0103 situa\u021bie are o explica\u021bie destul de simpl\u0103: exist\u0103 doar c\u00e2\u021biva operatori care aplic\u0103 deja filtre ROA cu politica \u201eresetare a rutelor Invalid\u201d la punctele de intrare, a\u0219a c\u0103, oriunde \u00een lumea real\u0103 ar ap\u0103rea o rut\u0103 care \u00eencalc\u0103 ROA, aceasta poate fi r\u0103sp\u00e2ndit\u0103 \u00een toate direc\u021biile.<\/p>\n<p>Ultimele dou\u0103 abord\u0103ri permit g\u0103sirea operatorilor care au observat incidentul nostru (deoarece acesta a fost destul de mare), dar \u00een general ele nu sunt aplicabile. Bine, dar putem g\u0103si atacatorul? Care sunt tr\u0103s\u0103turile comune ale unei astfel de manipul\u0103ri AS_PATH? Exist\u0103 c\u00e2teva presupuneri de baz\u0103:<\/p>\n<ul>\n<li>Prefixul nu a fost observat anterior;<\/li>\n<li>ASN origin (amintire: primul ASN \u00een AS_PATH) este valid;<\/li>\n<li>Ultimul ASN din AS_PATH este ASN-ul atacatorului (\u00een cazul \u00een care vecinul s\u0103u verific\u0103 ASN-ul vecinului la toate rutele de intrare);<\/li>\n<li>Atacul provine de un singur furnizor.<\/li>\n<\/ul>\n<p>\nDac\u0103 toate presupunerile sunt corecte, atunci pe toate rutele incorecte va ap\u0103rea ASN-ul atacatorului (cu excep\u021bia ASN-ului de origine) \u0219i, astfel, aceasta reprezint\u0103 un \u00abpunct critic\u00bb. Printre adev\u0103ra\u021bii atacatori s-a num\u0103rat \u0219i AS263444, de\u0219i au fost \u0219i altele. Chiar \u0219i atunci c\u00e2nd am exclus rutele incidente din considera\u021bie. De ce? Punctul critic poate r\u0103m\u00e2ne critic chiar \u0219i pentru rutele corecte. Poate fi rezultatul unei conectivit\u0103\u021bi slabe \u00eentr-o anumit\u0103 regiune sau al restric\u021biilor de vizibilitate ale noastre.<\/p>\n<p>Ca rezultat: exist\u0103 o modalitate de a detecta atacatorul, dar doar dac\u0103 se respect\u0103 toate condi\u021biile enumerate mai sus \u0219i doar c\u00e2nd interceptarea este suficient de mare pentru a dep\u0103\u0219i pragurile de monitorizare. Dac\u0103 \u00eens\u0103 unele dintre aceste condi\u021bii nu sunt respectate, putem eviden\u021bia prefixele afectate de o astfel de interceptare? Pentru anumite operatori \u2014 da.<\/p>\n<p>C\u00e2nd atacatorul creeaz\u0103 o rut\u0103 mai specific\u0103, acest prefix nu este anun\u021bat de adev\u0103ratul proprietar. \u00cen cazul \u00een care ave\u021bi de la el o list\u0103 dinamic\u0103 cu toate prefixele sale, atunci apare posibilitatea de a efectua o compara\u021bie \u0219i de a g\u0103si rutele mai specifice distorsionate. Colect\u0103m aceast\u0103 list\u0103 de prefixe prin intermediul sesiunilor noastre BGP, deoarece ni se transmite nu doar lista complet\u0103 de rute vizibile operatorului \u00een momentul de fa\u021b\u0103, ci \u0219i lista tuturor prefixelor pe care dore\u0219te s\u0103 le anun\u021be \u00een lume. Din p\u0103cate, \u00een prezent exist\u0103 c\u00e2teva zeci de utilizatori Radar care nu \u00eendeplinesc aceast\u0103 ultim\u0103 parte \u00een mod corect. \u00cen cur\u00e2nd, vom informa ace\u0219tia \u0219i vom \u00eencerca s\u0103 solu\u021bion\u0103m aceast\u0103 problem\u0103. To\u021bi ceilal\u021bi pot s\u0103 se al\u0103ture sistemului nostru de monitorizare chiar acum.<\/p>\n<p>Revenind la incidentul ini\u021bial, at\u00e2t atacatorul, c\u00e2t \u0219i domeniul de desf\u0103\u0219urare au fost detectate de noi prin intermediul c\u0103ut\u0103rii punctelor critice. Este surprinz\u0103tor, dar AS263444 a difuzat rute fabricate nu tuturor clien\u021bilor s\u0103i. De\u0219i exist\u0103 \u0219i un aspect mai ciudat.<\/p>\n<p><code>BGP4MP|1554905421|A|xxx|263444|178.248.236.0\/24|263444 6762 197068|IGP|xxx|0|0|13106:12832 22356:6453 65444:20000|NAG||<br \/>\nBGP4MP|1554905421|A|xxx|263444|178.248.237.0\/24|263444 6762 197068|IGP|xxx|0|0|13106:12832 22356:6453 65444:20000|NAG||<\/code><br \/>\n<i>Un exemplu recent de tentativ\u0103 de interceptare a spa\u021biului nostru de adrese<\/i><\/p>\n<p>C\u00e2nd au fost create more specific pentru prefivele noastre, a fost folosit un AS_PATH creat special. Totu\u0219i, acest AS_PATH nu putea fi extras din niciunul dintre rutele noastre anterioare. Nu avem nici m\u0103car o leg\u0103tur\u0103 cu AS6762. S\u0103 ne uit\u0103m la alte rute \u00een incident: unele dintre ele aveau un AS_PATH real, folosit anterior, iar altele nu, chiar dac\u0103 p\u0103reau a fi reale. O modificare suplimentar\u0103 a AS_PATH nu are niciun sens practic, deoarece \u00een orice caz traficul va fi redirec\u021bionat c\u0103tre atacator, dar rutele cu AS_PATH \u201eproast\u0103\u201d pot fi filtrate de ASPA sau orice alt mecanism de verificare. Aici ne-am g\u00e2ndit la motiva\u021bia r\u0103pitorului. \u00cen prezent, ne lipsesc datele pentru a sus\u021bine c\u0103 acest incident a fost un atac planificat. Cu toate acestea, este posibil. S\u0103 \u00eencerc\u0103m s\u0103 ne imagin\u0103m o situa\u021bie ipotetic\u0103, dar posibil realist\u0103.<\/p>\n<h3>Atacul ideal<\/h3>\n<p>\nCe avem? S\u0103 presupunem c\u0103 e\u0219ti un furnizor de tranzit care transmite rute pentru clien\u021bii t\u0103i. Dac\u0103 clien\u021bii t\u0103i au o prezen\u021b\u0103 multipl\u0103 (multihome), vei ob\u021bine doar o parte din traficul lor. Dar cu c\u00e2t mai mult trafic \u2014 cu at\u00e2t venitul t\u0103u va fi mai mare. A\u0219adar, dac\u0103 \u00eencepi s\u0103 anun\u021bi prefivele subre\u021belelor acestor rute cu acela\u0219i AS_PATH, vei ob\u021bine restul traficului lor. Ca urmare, restul banilor.<\/p>\n<p>Va ajuta aici ROA? Posibil, da, dac\u0103 decizi s\u0103 renun\u021bi complet la utilizare <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/draft-ietf-sidrops-rpkimaxlen\/\">maxLength<\/a><\/noindex>. \u00cen plus,\u00een acest caz, este extrem de nedorit s\u0103 ai \u00eenregistr\u0103ri ROA cu prefive care se suprapun. Pentru unii operatori, astfel de restric\u021bii sunt inacceptabile.<\/p>\n<p>Privind alte mecanisme de securitate a rut\u0103rii, \u00een acest caz ASPA de asemenea nu va ajuta (deoarece se folose\u0219te AS_PATH de la o rut\u0103 valid\u0103). BGPSec nu este \u00een continuare o op\u021biune optim\u0103 din cauza ratei sc\u0103zute de adoptare \u0219i a r\u0103m\u00e2nerii posibilei atacuri de downgrade.<\/p>\n<p>Astfel, avem un profit evident pentru atacator \u0219i o lips\u0103 de securitate. O combina\u021bie excelent\u0103!<\/p>\n<h3>Ce trebuie s\u0103 facem?<\/h3>\n<p>\nPasul cel mai evident \u0219i radical este revizuirea politicii actuale de rutare. Fragmenta\u021bi spa\u021biul dumneavoastr\u0103 de adrese \u00een cele mai mici buc\u0103\u021bi (f\u0103r\u0103 suprapuneri) pe care dori\u021bi s\u0103 le anun\u021ba\u021bi. Semna\u021bi ROA doar pentru acestea, f\u0103r\u0103 a folosi parametrul maxLength. \u00cen acest caz, POV-ul actual v-ar putea salva de un asemenea atac. Totu\u0219i, din nou, pentru unii operatori, o astfel de abordare nu este ra\u021bional\u0103 din cauza utiliz\u0103rii excep\u021bionale a rutelor more specific. Toate problemele legate de starea actual\u0103 a ROA \u0219i a obiectelor de rutare vor fi descrise \u00eentr-unul dintre materialele noastre viitoare.<\/p>\n<p>\u00cen plus, pute\u021bi \u00eencerca s\u0103 monitoriza\u021bi astfel de intercept\u0103ri. Pentru aceasta, avem nevoie de informa\u021bii de \u00eencredere despre prefixele dumneavoastr\u0103. Astfel, dac\u0103 stabili\u021bi o sesiune BGP cu colectorul nostru \u0219i ne transmite\u021bi informa\u021bii despre vizibilitatea dumneavoastr\u0103 \u00een Internet \u2014 putem identifica zona de r\u0103sp\u00e2ndire \u0219i pentru alte incidente. Pentru cei care nu sunt \u00eenc\u0103 conecta\u021bi la sistemul nostru de monitorizare \u2014 la \u00eenceput, ne va ajunge o list\u0103 de rute doar cu prefixele dumneavoastr\u0103. Dac\u0103 ave\u021bi deja o sesiune cu noi, v\u0103 rug\u0103m s\u0103 verifica\u021bi c\u0103 toate rutele dumneavoastr\u0103 au fost trimise. Din p\u0103cate, trebuie s\u0103 amintim acest lucru, deoarece unele operatori uit\u0103 un sau dou\u0103 prefixe \u0219i, astfel, creeaz\u0103 interferen\u021be pentru metodele noastre de c\u0103utare. Dac\u0103 totul este f\u0103cut corect, atunci vom avea date de \u00eencredere despre prefixele dumneavoastr\u0103, care \u00een viitor vor ajuta la identificarea \u0219i detectarea automat\u0103 a acestor tipuri (\u0219i altor) intercept\u0103ri de trafic pentru spa\u021biul dumneavoastr\u0103 de adrese.<\/p>\n<p>Dac\u0103 a\u021bi aflat \u00een timp real despre o astfel de interceptare a traficului dumneavoastr\u0103, pute\u021bi \u00eencerca s\u0103 contracara\u021bi singuri. Prima abordare este s\u0103 anun\u021ba\u021bi rutele cu aceste prefixe more specific singuri. \u00cen cazul unei noi atac\u0103ri asupra acestor prefixe \u2014 repeta\u021bi.<\/p>\n<p>A doua abordare este s\u0103 pedepsi\u021bi atacatorul \u0219i pe cei pentru care acesta este un punct critic (pentru rutele bune), t\u0103ind accesul rutelor dumneavoastr\u0103 c\u0103tre atacator. Acest lucru poate fi realizat ad\u0103ug\u00e2nd ASN-ul atacatorului \u00een AS_PATH-ul rutelor dumneavoastr\u0103 mai vechi \u0219i, astfel, for\u021b\u00e2ndu-i s\u0103 evite aceast\u0103 AS, folosind mecanismul \u00eencorporat de detectare a ciclurilor \u00een BGP. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/en\/company\/qrator\/blog\/431244\/\">pentru binele vostru<\/a><\/noindex>.<br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/qrator\/blog\/447876\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435 \u0440\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0442\u044c BGP-\u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442 (hjjack) \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u043d\u0430\u0440\u0443\u0448\u0435\u043d\u0438\u044f \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 RIPE. \u0412 \u0441\u043b\u0443\u0447\u0430\u0435 \u043f\u0440\u0438\u043d\u044f\u0442\u0438\u044f \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440, \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043f\u043e\u043b\u0443\u0447\u0430\u043b \u0431\u044b \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u044c \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0439 \u0437\u0430\u043f\u0440\u043e\u0441 \u0434\u043b\u044f \u0432\u044b\u0432\u043e\u0434\u0430 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430 \u043d\u0430 \u0447\u0438\u0441\u0442\u0443\u044e \u0432\u043e\u0434\u0443. \u0415\u0441\u043b\u0438 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0430 \u0441\u043e\u0431\u0435\u0440\u0435\u0442 \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u044e\u0449\u0438\u0445 \u0434\u043e\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432, \u0442\u043e \u0442\u0430\u043a\u043e\u0439 LIR, \u044f\u0432\u043b\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u043e\u043c BGP-\u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31415","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0441\u0435 \u043e\u0447\u0435\u043d\u044c \u043f\u043b\u043e\u0445\u043e \u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u0432\u0438\u0434 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Totul este foarte r\u0103u sau un nou tip de interceptare a traficului | ProHoster","description":"Pe 13 martie, un propunere a fost f\u0103cut\u0103 c\u0103tre grupul de lucru RIPE pentru combaterea abuzurilor.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0441\u0435 \u043e\u0447\u0435\u043d\u044c \u043f\u043b\u043e\u0445\u043e \u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u0432\u0438\u0434 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster","og:description":"13 \u043c\u0430\u0440\u0442\u0430 \u0432 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u0433\u0440\u0443\u043f\u043f\u0443 RIPE \u043f\u043e \u0431\u043e\u0440\u044c\u0431\u0435 \u0441\u043e \u0437\u043b\u043e\u0443\u043f\u043e\u0442\u0440\u0435\u0431\u043b\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e\u0441\u0442\u0443\u043f\u0438\u043b\u043e \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/vse-ochen-ploho-ili-novyj-vid-perehvata-trafika","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:08+00:00","article:modified_time":"2019-10-31T18:41:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31415","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 06:04:24","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:25","updated":"2026-01-21 06:04:24","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/31415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=31415"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/31415\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=31415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=31415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=31415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}