Compania Cloudflare raporti për incidentin e djeshëm, që rezultoi në nga 13:34 deri në 16:26 (MSK) u vërejtën probleme me aksesin në shumë burime në rrjetin global, përfshirë infrastrukturën Cloudflare, Facebook, Akamai, Apple, Linode dhe Amazon AWS. Problemet në infrastrukturën Cloudflare, e cila ofron CDN për 16 milionë faqe, nga 14:02 deri në 16:02 (MSK). Sipas vlerësimeve nga Cloudflare, gjatë dështimit u regjistrua një humbje prej rreth 15% të trafikut global.
Problemi u nga rrjedhja e rrugëve përmes BGP, në të cilën rreth 20 mijë prefiksesh për 2400 rrjete u ridrejtuar gabimisht. Burimi i rrjedhjes ishte ofruesi DQE Communications, i cili përdori softuerin për optimizimin e rrugëzimit. BGP Optimizer ndan prefikset IP në më të vogla, për shembull, ndan 104.20.0.0/20 në 104.20.0.0/21 dhe 104.20.8.0/21, dhe, si pasojë, DQE Communications mbajti një numër të madh rrugësh specifike nga ana e saj, që përkufizuan rrugët më të përgjithshme (dmth. për rrugët më të përgjithshme në Cloudflare përdoroheshin rrugë më të granuluara për subnetet specifike të Cloudflare).
Këto rrugë të pikës janë njoftuar njërit nga klientët (Allegheny Technologies, AS396531), i cili gjithashtu kishte një lidhje përmes një ofruesi tjetër. Allegheny Technologies e transmetoi rrugën e marrë te një ofrues tjetër transit (Verizon, AS701). Për shkak të mungesës së filtrimit të duhur të njoftimeve BGP dhe kufizimit të numrit të prefikseve, Verizon e mori këtë njoftim dhe e transmetoi 20,000 prefikse të marra për pjesën tjetër të internetit. Prefikset e papërshtatshme për shkak të granularitetit të tyre u perceptuan si më prioritare, pasi një rrugë specifike ka një prioritet më të lartë se sa të përgjithshmet.
Si rezultat, trafiku për shumë rrjete të mëdha filloi të drejtohej përmes Verizon te ofruesi i vogël DQE Communications, që nuk ishte në gjendje të përballonte fluksin e papritur, duke çuar në kolaps (efekti është krahasues me atë, sikur një pjesë e një autostrade të ngarkuar të zëvendësohej me një rrugë të vogël).
Për të parandaluar ndodhi të tilla në të ardhmen
:
- Përdorni e njoftimeve mbi bazën e RPKI (BGP Origin Validation, lejon pranimin e njoftimeve vetëm nga pronarët e rrjetit);
- Kufizoni numrin maksimal të prefiksëve të pranuar për të gjitha sesionet EBGP (konfigurimi maximum-prefix do të ndihmonte menjëherë në heqjen e transmetimit të 20,000 prefiksëve brenda një sesioni);
- Të aplikohet filtrimi bazuar në regjistrin IRR (Internet Routing Registry, i cili përcakton AS përmes të cilëve është e lejueshme routing-u i prefiksëve të caktuar);
- TĂ« pĂ«rdoren nĂ« router-at konfigurimet e rekomanduara nĂ« RFC 8212 pĂ«r bllokimin e parazgjedhur (âdefault denyâ);
- Të ndalohet përdorimi i padisiplinuar i optimizuesve BGP.
Burimi: opennet.ru
