Një rrjedhje e rrugëve BGP shkaktoi një ndërprerje masive të lidhjes në internet

Compania Cloudflare publikoi raporti për incidentin e djeshëm, që rezultoi në tre orë nga 13:34 deri në 16:26 (MSK) u vërejtën probleme me aksesin në shumë burime në rrjetin global, përfshirë infrastrukturën Cloudflare, Facebook, Akamai, Apple, Linode dhe Amazon AWS. Problemet në infrastrukturën Cloudflare, e cila ofron CDN për 16 milionë faqe, u vërejtën nga 14:02 deri në 16:02 (MSK). Sipas vlerësimeve nga Cloudflare, gjatë dështimit u regjistrua një humbje prej rreth 15% të trafikut global.

Problemi u shkaktua nga rrjedhja e rrugëve përmes BGP, në të cilën rreth 20 mijë prefiksesh për 2400 rrjete u ridrejtuar gabimisht. Burimi i rrjedhjes ishte ofruesi DQE Communications, i cili përdori softuerin BGP Optimizer për optimizimin e rrugëzimit. BGP Optimizer ndan prefikset IP në më të vogla, për shembull, ndan 104.20.0.0/20 në 104.20.0.0/21 dhe 104.20.8.0/21, dhe, si pasojë, DQE Communications mbajti një numër të madh rrugësh specifike nga ana e saj, që përkufizuan rrugët më të përgjithshme (dmth. për rrugët më të përgjithshme në Cloudflare përdoroheshin rrugë më të granuluara për subnetet specifike të Cloudflare).

Këto rrugë të pikës janë njoftuar njërit nga klientët (Allegheny Technologies, AS396531), i cili gjithashtu kishte një lidhje përmes një ofruesi tjetër. Allegheny Technologies e transmetoi rrugën e marrë te një ofrues tjetër transit (Verizon, AS701). Për shkak të mungesës së filtrimit të duhur të njoftimeve BGP dhe kufizimit të numrit të prefikseve, Verizon e mori këtë njoftim dhe e transmetoi 20,000 prefikse të marra për pjesën tjetër të internetit. Prefikset e papërshtatshme për shkak të granularitetit të tyre u perceptuan si më prioritare, pasi një rrugë specifike ka një prioritet më të lartë se sa të përgjithshmet.

Një rrjedhje e rrugëve BGP shkaktoi një ndërprerje masive të lidhjes në internet

Si rezultat, trafiku për shumë rrjete të mëdha filloi të drejtohej përmes Verizon te ofruesi i vogël DQE Communications, që nuk ishte në gjendje të përballonte fluksin e papritur, duke çuar në kolaps (efekti është krahasues me atë, sikur një pjesë e një autostrade të ngarkuar të zëvendësohej me një rrugë të vogël).

Për të parandaluar ndodhi të tilla në të ardhmen
konsiderohet:

  • PĂ«rdorni verifikimin e njoftimeve mbi bazĂ«n e RPKI (BGP Origin Validation, lejon pranimin e njoftimeve vetĂ«m nga pronarĂ«t e rrjetit);
  • Kufizoni numrin maksimal tĂ« prefiksĂ«ve tĂ« pranuar pĂ«r tĂ« gjitha sesionet EBGP (konfigurimi maximum-prefix do tĂ« ndihmonte menjĂ«herĂ« nĂ« heqjen e transmetimit tĂ« 20,000 prefiksĂ«ve brenda njĂ« sesioni);
  • TĂ« aplikohet filtrimi bazuar nĂ« regjistrin IRR (Internet Routing Registry, i cili pĂ«rcakton AS pĂ«rmes tĂ« cilĂ«ve Ă«shtĂ« e lejueshme routing-u i prefiksĂ«ve tĂ« caktuar);
  • TĂ« pĂ«rdoren nĂ« router-at konfigurimet e rekomanduara nĂ« RFC 8212 pĂ«r bllokimin e parazgjedhur (‘default deny’);
  • TĂ« ndalohet pĂ«rdorimi i padisiplinuar i optimizuesve BGP.

Një rrjedhje e rrugëve BGP shkaktoi një ndërprerje masive të lidhjes në internet

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster