Rrjedhja e rrugëve BGP çoi në një ndërprerje masive të lidhshmërisë në internet

Kompania Cloudflare publikoi raporti mbi incidentin e djeshëm, si rezultat i të cilit për katër orë nga 13:34 deri në 16:26 (MSK) u vërejtën probleme me qasjen në shumë burime në rrjetin global, përfshirë infrastrukturën e Cloudflare, Facebook, Akamai, Apple, Linode dhe Amazon AWS. Problemet në infrastrukturën e Cloudflare, e cila ofron CDN për 16 milionë faqe, u vërejtën nga 14:02 deri në 16:02 (MSK). Sipas vlerësimit të Cloudflare, gjatë defektit ishte regjistruar një humbje prej rreth 15% të trafikut global. Problemi ishte

një rrjedhje rrugësh përmes BGP, gjatë së cilës rreth 20 mijë prefiks të 2400 rrjetëve u ridrejtuan në mënyrë të gabuar. Burimi i rrjedhjes ishte ofruesi DQE Communications, i cili përdori software është shkaktuar nga BGP Optimizer për optimizimin e routing-ut. BGP Optimizer ndan IP-prefiksin në më të vogla, për shembull, ndan 104.20.0.0/20 në 104.20.0.0/21 dhe 104.20.8.0/21, dhe, si pasojë, DQE Communications mbante një numër të madh të rrugëve specifike në anën e tij, duke ri-definuar rrugët më të përgjithshme (pra, në vend të rrugëve të përgjithshme drejt Cloudflare, përdorej rruga më e detajuar për nënrrjetat specifike të Cloudflare). Këto rrugë specifike u njoftuan njërit prej klientëve (Allegheny Technologies, AS396531), i cili gjithashtu kishte një lidhje përmes një ofruesi tjetër. Allegheny Technologies transmetoi rrugët e marra te një ofrues tjetër transit (Verizon, AS701). Për shkak të mungesës së filtrimit të duhur të BGP-anonseve dhe kufizimeve në numrin e prefikseve, Verizon e mori këtë njoftim dhe transmetoi 20 mijë prefikse të marra për pjesën tjetër të internetit. Prefikset e gabuara, për shkak të granularitetit të tyre, u perceptuan si më të prioritizuara pasi rruga specifike ka një prioritet më të lartë se sa ajo e përgjithshme.

Si pasojë, trafiku për shumë rrjete të mëdha filloi të drejtohej përmes Verizon drejt ofruesit të vogël DQE Communications, i cili nuk ishte në gjendje të përballonte fluksin e ardhshëm, duke çuar në kolaps (efekti është i ngjashëm me atë kur një pjesë e një autostrade të ngarkuar zëvendësohet me një rrugë grash).

Rrjedhja e rrugëve BGP çoi në një ndërprerje masive të lidhshmërisë në internet

Për të parandaluar ndodhi të ngjashme në të ardhmen

verifikimi
të rekomanduara:

  • PĂ«rdorni i anonseve mbi bazĂ«n e RPKI (BGP Origin Validation, lejon pranimin e anonseve vetĂ«m nga pronarĂ«t e rrjetit); Kufizimi i numrit maksimal tĂ« prefikseve tĂ« pranuara pĂ«r tĂ« gjitha seancat EBGP (konfigurimi i maximum-prefix do tĂ« ndihmonte menjĂ«herĂ« nĂ« heqjen e 20 mijĂ« prefikseve brenda njĂ« seance);
  • PĂ«rcaktoni numrin maksimal tĂ« prefikseve qĂ« mund tĂ« pranohen pĂ«r tĂ« gjitha seancat EBGP (konfigurimi maximum-prefix do tĂ« ndihmonte menjĂ«herĂ« nĂ« shkĂ«putjen e dĂ«rgesĂ«s sĂ« 20 mijĂ« prefikseve brenda njĂ« seance);
  • TĂ« aplikoni filtrimin e bazuar nĂ« regjistrin IRR (Internet Routing Registry, pĂ«rcakton AS pĂ«rmes tĂ« cilave lejohet rrerutimi i prefixeve tĂ« caktuara);
  • TĂ« pĂ«rdorni nĂ« routerat konfigurimin e rekomanduar nĂ« RFC 8212 pĂ«r bllokimin e parazgjedhur (‘default deny’);
  • TĂ« ndaloni pĂ«rdorimin e paarsyeshĂ«m tĂ« optimizuesve BGP.

Rrjedhja e rrugëve BGP çoi në një ndërprerje masive të lidhshmërisë në internet

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster