ملخص

  • سجل CenturyLink لسبب الانقطاع يقول إن المشغل حدد حادثة متعددة الأسواق في الساعة 10:04 بالتوقيت العالمي يوم 30 أغسطس 2020. وأرجع الاضطراب إلى إعلان FlowSpec مخالف منع BGP من التأسيس بشكل صحيح عبر عدة عناصر شبكة. وأدى تغيير تكوين عام حوالي الساعة 14:14 إلى حظر الإعلان، وأبلغ المشغل عن استقرار الخدمة ومسح الإنذارات بحلول الساعة 15:10. [1][3][6][8]
  • يقول الحساب التفصيلي للمشغل إن العملية البادئة كانت تهدف إلى حظر عنوان IP واحد لصالح عميل. تسبب خطأ بين واجهة المستخدم ومعدات الشبكة في استلام أحرف بدل بدلاً من العنوان المحدد المقصود، وفشل مرشح ثانٍ في رفض القاعدة الواسعة الناتجة. تأتي هذه التفاصيل من نسخة مستضافة لدى العميل لملاحظات انقطاع CenturyLink ويجب أن تظل منسوبة بدلاً من تقديمها كسجل تكوين تم فحصه بشكل مستقل. [1][3]
  • لاحظت Cloudflare أخطاء في الوصول إلى المصدر من الساعة 10:03 بالتوقيت العالمي، وعطلت CenturyLink في 48 مدينة متصلة وحولت حركة المرور إلى مزودين آخرين. كما قاست زيادة حادة في حجم تحديثات BGP واقترحت حلقة محتملة حيث تقوم الموجهات بإنشاء جلسات بشكل متكرر، وتتلقى القاعدة المخالفة وتفقد BGP مرة أخرى. القياسات مباشرة؛ الحلقة هي فرضية تقنية لأن سجلات الموجه الخاصة بالمشغل ليست عامة. [2][11]
  • لاحظت ThousandEyes فقدان حزمة واسع النطاق وسلوك توجيه يتوافق مع مستوى تحكم مشلول. أظهرت أمثلتها أن الاتصال الاحتياطي لم يكن كافياً بمفرده: الإعلانات القديمة، تفضيل المسار، كثافة التوصيل والسعة البديلة أثرت على ما إذا كانت حركة المرور تهرب بالفعل من العبور الفاشل. [3][4][5]
  • FlowSpec ليس مجرد واجهة جدار ناري. إنه يوزع قواعد مطابقة حركة المرور والإجراءات عبر BGP. وهذا يجعل التحقق، التفويض، نطاق التوزيع، الاختبار التجريبي، التراجع، حماية مستوى التحكم والاسترداد خارج النطاق متناسبة مع نطاق الشبكة التي تقبل السياسة. [13][14][15][16][17]
  • المساءلة موزعة ولكنها ليست غامضة. سيطرت CenturyLink على منصة السياسة، الواجهة، التحقق الثانوي، توزيع الشبكة، حماية توجيه التحكم، التراجع وأدلة الحادث. السيطرة العملاء والنظراء على أجزاء من تعدد الاتصال الخاص بهم، سياسة المسار، الانسحاب والسعة البديلة، لكنهم لم يتمكنوا من إصلاح الفشل الداخلي للمشغل.
  • اختبار الإصلاح الدائم هو قائم على الأدلة. تعطيل المنصة وتعديل مرشح كانا إجراءات تصحيحية معلنة. الضمان القوي سيظهر بالإضافة إلى ذلك الفشل الدقيق معاد إنتاجه في مختبر، ضوابط مستقلة ترفضه، طرح محدود، وصول إداري محمي، استرداد تحت ضعف مستوى التحكم واختبارات لاحقة ضد نفس فئة الفشل. [1][13][17][20]

حظر عميل واحد أصبح مشكلة تحكم في النطاق العريض

الطريقة الأكثر فائدة لفهم الحادثة هي البدء بالفرق بين النطاق المقصود والسلطة الفعلية.

وفقاً لسجل سبب الانقطاع المتداول لـ CenturyLink، كان فريق العمليات يستخدم FlowSpec كجزء من خدمة عادية لحظر حركة المرور من عنوان IP واحد نيابة عن عميل. هذه مهمة تخفيف هجمات رفض الخدمة الموزعة (DDoS) مألوفة. كان الهدف ضيقاً: مصدر واحد، حاجة عميل واحد، وإجراء مرور محدد. الكيان الفعلي كان أكبر بكثير. انتشر الإعلان الناتج عبر العديد من أجهزة الحافة وأثرى على جلسات BGP التي تعتمد عليها الشبكة. [1]

هذا التناقض هو جوهر المساءلة. يمكن لواجهة المستخدم عرض عنوان واحد بينما يتلقى مترجم السياسة أو الموجه النهائي حرف بدل. يمكن أن يظهر مرشح ثانٍ مستقلاً بينما يفسر الكائن المشوه من خلال نفس الافتراض الخاطئ. يمكن لنظام التوزيع معاملة القاعدة الناتجة كأمر عادي لأن كل مكون يرى بناء جملة صحيحاً، على الرغم من أن المعنى المشترك كارثي. السؤال العام ليس ببساطة من كتب ماذا. إنه كيف قام نظام ذو نطاق عالمي بتمثيل، والتحقق من صحة وتقييد السلطة وراء طلب محلي ظاهرياً.

يثير FlowSpec هذا السؤال بحدة لأنه يربط سياسة المرور بمستوى تحكم التوجيه. قائمة التحكم في الوصول التقليدية غالباً ما تكون مرتبطة بجهاز أو واجهة. يمكن لـ FlowSpec حمل مكونات المطابقة والإجراءات عبر BGP بحيث يمكن للشبكة تطبيق التخفيف بسرعة عبر العديد من الموجهات. هذه السرعة مفيدة أثناء هجوم ضخم. كما تجعل الخطأ الدلالي مشكلة توزيع. نفس الآلية التي تقلل وقت الاستجابة يمكن أن تقلل الوقت المتاح لاكتشاف قاعدة غير آمنة قبل أن تصل إلى جزء كبير من الشبكة. [13][14][15]

لا يجب معاملة البروتوكول على أنه الجاني. حدد RFC 5575 آلية عصر الحادثة، واستبدلها RFC 8955 لاحقاً لـ IPv4 بينما يغطي RFC 8956 IPv6. تصف هذه الوثائق الترميز، الترتيب، التحقق وإجراءات المرور. لا تكشف عن مسار البرمجيات الخاص بـ CenturyLink أو تثبت أن كل تطبيق يتصرف بنفس الطريقة. مقال سليم يجب أن يميز قدرة البروتوكول عن إدارة المشغل. الحادثة تتعلق بكيفية قيام مشغل واحد بتنفيذ وتشغيل مسار سياسة عالي السلطة، وليس اكتشافاً أن كل نشر لـ FlowSpec غير آمن. [13][14][15]

نفس التمييز يمنع عنواناً سهلاً وضعيفاً: "خطأ مطبعي أوقف الإنترنت." السجل العام لا يكشف عن البايتات الدقيقة للأمر، والحساب التفصيلي للمشغل يصف خطأ بين واجهة ومعدات شبكة بدلاً من حرف بدل مرئي بسيط كتبه شخص مسمى. الحادثة لم تجعل كل شبكة غير قابلة للوصول. قاس مراقبون مختلفون تأثيرات مختلفة، وبعض الشبكات وجدت طريقاً حول المشكلة. النتيجة القابلة للدفاع هي أضيق وأكثر أهمية: طلب تخفيف مقيد بالعميل حصل على سلطة كافية لإضعاف تأسيس BGP عبر نطاق عريض عالمي عالي الاتصال.

هذا فشل حوكمة تم التعبير عنه من خلال البنية التحتية للشبكة. الضوابط ذات الصلة تشمل التحقق من صحة المخطط، التفويض، عرض النطاق، تجميع السياسة، الفحوصات الثانوية، حدود التوزيع، حماية عاكس التوجيه، استثناءات مستوى التحكم، الاختبارات التجريبية، التراجع والوصول خارج النطاق. لا يمكن تقييم أي منها بمجرد عد الموجهات أو ذكر أن التكرار كان موجوداً.

التسلسل الزمني يفصل بين الكشف، التشخيص والاستعادة

يضع التسلسل الزمني للمشغل تحديد الحادثة في الساعة 10:04 بالتوقيت العالمي. بدأ رصد Cloudflare في تسجيل أخطاء الوصول إلى المصدر المرتفعة في الساعة 10:03. الفرق دقيقة واحدة ليس تعارضاً؛ طابع زمني هو مشغل قياس خارجي والآخر هو سجل الحادثة للمشغل. كلاهما يضع البداية ضمن نفس النافذة الضيقة. [1][2]

رأت Cloudflare حركة المرور عبر CenturyLink تنخفض بشكل حاد. بدأت أنظمتها الآلية في تحريك حركة المرور نحو مزودين آخرين، بما في ذلك Cogent وNTT وGTT وTelia وTata. بين الساعة 10:03 و10:11 بالتوقيت العالمي، عطلت CenturyLink في 48 مدينة حيث كانت الشبكات متصلة. لم يكن التحول فورياً في كل مكان لأن السعة البديلة يجب أن تؤخذ في الاعتبار. تحريك الكثير من حركة المرور بسرعة كبيرة يمكن أن يثقل مزود النسخ الاحتياطي ويحول فشل مشغل واحد إلى مشكلة متتالية. [2]

يقول RFO المتداول إن مركز عمليات شبكة IP لـ CenturyLink قام بتعبئة موارد إضافية تقنية وضمان خدمة بينما كانت الإنذارات تتزايد. الإجراءات المبكرة لم تعزل السبب. حوالي الساعة 14:00 بالتوقيت العالمي، حددت هندسة العمليات إعلان FlowSpec الذي أصبح إشكالياً ويمنع BGP من التأسيس بشكل صحيح. في الساعة 14:14، نشر مركز العمليات الشبكية تغيير تكوين عام لحظر الإعلان. مع انتشار هذا التغيير، تعافت جلسات BGP وتم مسح الإنذارات. أبلغ المشغل عن الاستقرار بحلول الساعة 15:10. [1]

التقط مركز عمليات الإنترنت SANS لغة CenturyLink المعاصرة التي تقول إن مشكلة توجيه منعت جلسات BGP من التأسيس وأن تعديل تكوين عالي المستوى سمح للجلسات بالتعافي. كما حذر من أن بعض العملاء قد يحتاجون إلى إعادة تعيين المعدات المحلية أو جلسات BGP بعد الإصلاح من جانب المشغل. أرشيف قائمة بريد الانقطاعات يحتفظ بتقارير من مشغلين يمكنهم رؤية تجاور BGP أو إعلانات المسار بينما ظلت حركة المرور القابلة للاستخدام معطلة. تلك الملاحظات مهمة لأن حالة مستوى التحكم يمكن أن تبدو حية جزئياً بينما الوصول الشامل ليس كذلك. [6][8]

وصفت ThousandEyes بشكل عام الحادثة بأنها استمرت قرابة خمس ساعات. بحث لاحق باستخدام تحليل الطوبولوجيا والخدمة يضع الحدث حوالي الساعة 10:04 إلى 15:30 بالتوقيت العالمي، اعتماداً على القياس وعتبة الاسترداد. الطريقة الصحيحة ليست إجبار كل مصدر على مدة واحدة محددة. المستخدمون الخارجيون، النظراء، جامعو مستوى التحكم وإنذارات المشغل قاسوا طبقات مختلفة. يمكن للشبكة أن تكون مستقرة داخلياً قبل أن يتقارب كل مسار عميل، وبعض النقاط النهائية يمكن أن تتعافى قبل أن يعلن المشغل إغلاق الحادثة. [3][9][10]

يكشف هذا التسلسل الزمني عن ثلاث فجوات ضمانية.

الأولى هي وقت الكشف إلى التشخيص. تولدت الشبكة إنذارات كافية لطلب موارد إضافية، ولكن السبب لم يُحدد إلا بعد حوالي أربع ساعات من الأخطاء الخارجية الأولى. السؤال ذو الصلة هو ما إذا كان لدى المشغلين تمثيل آمن وقابل للبحث لجميع قواعد FlowSpec النشطة، مصدرها، مطابقتها الفعلية، نطاق توزيعها وحركة التحكم التابعة.

الثانية هي التشخيص تحت ضعف مستوى التحكم. إذا عطلت القاعدة جلسات BGP أو قابلية الوصول الإدارية، فقد تصبح الأدوات العادية غير موثوقة تحديداً عندما يحتاجها المستجيبون. الهندسة المعمارية التي يمكنها توزيع سياسة عالمياً تحتاج إلى مسار إزالة لا يعتمد على المسار المعطل.

الثالثة هي دليل الاستعادة. حظر الإعلان المخالف سمح لـ BGP بالتأسيس، لكن استعادة الخدمة اعتمدت أيضاً على إعادة تقارب المسار، سلوك النظير ومعدات العميل. يجب على المشغل التمييز بين "القاعدة السيئة محظورة"، "جلسات BGP مستقرة"، "المسارات تقاربت"، "حركة المرور تتدفق" و"خدمات العميل طبيعية." كل حالة تتطلب قياساً مختلفاً.

ما غيرته FlowSpec في نصف قطر الانفجار

BGP هو البروتوكول الذي تستخدمه الأنظمة الذاتية لتبادل معلومات الوصول. متحدث BGP يتعلم المسارات، يطبق السياسة ويعلن عن مسارات مختارة للنظراء. يوسع FlowSpec نموذج التوزيع هذا ليشمل مرشحات المرور. يمكن لمسار FlowSpec وصف حركة المرور باستخدام حقول مثل البادئة المصدر أو الوجهة، البروتوكول، المنافذ، طول الحزمة أو أعلام TCP، ويمكنه ربط إجراءات مثل إسقاط الحزم المطابقة أو تحديد معدلها. [13][14][15][16]

الميزة التشغيلية واضحة. خلال حدث DDoS، يمكن للمزود توزيع تخفيف بسرعة دون تحرير مرشح تقليدي على كل موجه حافة. المخاطر التشغيلية هيكلية بالمثل. يمكن لقاعدة واسعة جداً أن تُطبق بواسطة أجهزة كثيرة قبل أن يتمكن شخص من تسجيل الدخول إلى كل واحد. إذا كانت تطابق حركة المرور التي تحتاجها BGP أو إدارة الشبكة، يمكن للسياسة أن تضر بالوسائل التي تم توزيعها أو إزالتها بها.

عرض تحليل Cloudflare العام تفسيراً محتملاً للحجم المستمر لتحديثات BGP. يمكن للموجه تأسيس BGP، استلام قائمة من السياسات، الوصول إلى قاعدة FlowSpec المخالفة ثم فقدان اتصال BGP. بمجرد اختفاء الجلسة، قد لا تستمر القاعدة الديناميكية؛ يمكن للموجه إعادة الاتصال وتكرار الدورة. كل دورة يمكن أن تولد المزيد من الإعلانات وتزيد الحمل. صاغت Cloudflare هذا صراحة كسيناريو محتمل بينما كانت تنتظر المزيد من الأدلة من CenturyLink. يجب أن تظل فرضية، وليس تتبع حزمة مؤكد من المشغل. [2]

وصفت ThousandEyes حالة حلقة مماثلة في تحليلها بعد تلقي معلومات موسعة من المشغل. أبلغت عن فقدان حزمة كلي عبر بنية تحتية موزعة جغرافياً لـ CenturyLink وزيادة في الإعلانات تتوافق مع اضطراب BGP متكرر. لأن ThousandEyes جمعت بين القياس المباشر والمواد من المشغل والتفسير، يجب على المقال إبقاء طبقات الأدلة مرئية: فقدان الحزمة وسلوك التوجيه لوحظا؛ التسلسل الداخلي الدقيق يعتمد على سجلات لم ينشرها CenturyLink بالكامل. [3]

يشرح RFC 4271 لماذا استقرار الجلسة مهم. يعتمد BGP على علاقات نظير مستمرة ومعالجة UPDATE للحفاظ على حالة التوجيه. حسنت RFC 7606 لاحقاً معالجة الأخطاء لرسائل UPDATE المشوهة، وتحدد RFC 4724 آليات إعادة التشغيل اللطيف المصممة للحفاظ على التوجيه أثناء بعض عمليات إعادة تشغيل مستوى التحكم. توفر هذه الوثائق سياقاً مفيداً، لكن لا يوجد منها درع عام ضد سياسة مرور تمنع الجلسة نفسها. يجب على الشبكة أن تقرر أي حركة مرور معفاة، أي سياسات يمكن أن تصل إلى البنية التحتية للتحكم وكيف يتم إزالة قاعدة فاشلة. [16][18][19]

تحول الحادثة إذن "نصف قطر الانفجار" من استعارة إلى خاصية هندسية. نصف قطر انفجار السياسة هو مجموعة الأجهزة، فئات المرور، النظراء ومسارات الإدارة التي يمكن أن تؤثر عليها قبل الكشف والتراجع. يمكن للمشغلين تقليل هذا نصف القطر من خلال مجموعات الأجهزة، تفويض البادئة، استثناءات البروتوكول، حدود محددة بالعميل، طرح متدرج، حدود زمنية وضوابط معدل. يمكنهم أيضاً الحفاظ على مستوى إدارة مستقل لا يمكن تصفيته بنفس سياسة العميل.

يجب على النطاق العريض العالمي أن يجعل هذه الخاصية صريحة. يجب أن يظهر طلب التغيير ليس فقط العنوان المقصود ولكن أيضاً المطابقة الطبيعية بعد التجميع، عدد وفئة الأجهزة التي ستقبله، البروتوكولات التي قد يمسها، العملاء والنظراء ضمن النطاق، انتهاء الصلاحية التلقائي، ومسار التراجع. كلما كان النطاق الفعلي أكبر، كلما كانت الموافقة والأدلة المطلوبة أقوى.

فحصان فاشلان يمكن أن يكونا افتراضاً واحداً فاشلاً

يقول RFO المتداول إن واجهة المستخدم كانت مصممة لرفض إدخالات أحرف البدل والإدخالات الفارغة والإدخالات غير العنوانية. كما تقول إن مرشحاً ثانوياً كان يهدف إلى منع حظر عناوين متعددة بهذه الطريقة. ومع ذلك، مر الأمر ذو أحرف البدل عبر كليهما. بحث المرشح الثانوي عن بادئات الوجهة، وتسبب تمثيل حرف البدل في أن يفسر الأمر كعنوان واحد بدلاً من عدة. [1]

هذا مثال على الاستقلال الاسمي دون الاستقلال الدلالي. يمكن تنفيذ ضابطين في مكونات مختلفة وما زالا يعتمدان على نفس الافتراض حول كيفية تمثيل كائن. قد يتحقق الفحص الأول من إدخال المستخدم قبل الترجمة. قد يتحقق الثاني من النموذج المترجم لكنه يستخدم محللاً يشارك نفس النقطة العمياء. إذا تعامل كلاهما مع حرف بدل ككائن واحد صحيح، فإن عد فحصين يبالغ في الحماية.

التصميم الأقوى سيقارن تمثيلات مستقلة.

يمكن لضابط واحد التحقق من صحة العنوان الخام المطلوب مقابل البادئات المصرح بها للعميل. يمكن لآخر تجميع القاعدة وحساب مجموعة الحزم التي تطابقها. يمكن لثالث رفض أي نتيجة تتضمن منفذ BGP TCP 179، عناوين عاكس التوجيه، بادئات الإدارة أو بنية تحتية خارج تخصيص العميل. يمكن لرابع مقارنة المطابقة الفعلية مع الطلب الأصلي القابل للقراءة من قبل الإنسان ويتطلب موافقة إذا توسع النطاق. يمكن لخامس تثبيت القاعدة على جهاز اختبار تجريبي ومراقبة صحة مستوى التحكم قبل التوزيع الأوسع.

يجب أن يدعو مصطلح "مرشح ثانوي" إذن إلى سؤال: ثانوي في الموقع، أم مستقل في المنطق؟ الدفاع الفعال ليس مجرد بيان شرطي آخر. يجب أن يفشل بشكل مختلف، يستخدم مصدر حقيقة مختلفاً أو يتحقق من خاصية مختلفة. تفويض البادئة، عددية المجموعة، استبعاد البروتوكول والنطاق الفعلي المحاكى هي خصائص منفصلة. دمجها يجعل من غير المرجح أن يهزم خطأ محلل مشترك كل الضمانات.

السلوك الفاشل المغلق مهم أيضاً. إذا لم يمكن تطبيع قاعدة بشكل لا لبس فيه، فالاستجابة الآمنة هي الرفض، وليس التفسير الواسع. إذا اختلف النطاق المقصود والنطاق الفعلي، يجب أن يتوقف التوزيع. إذا كانت السياسة ستلمس حركة تحكم، يجب أن يكون مطلوباً إجراء استثناء عالي السلطة. إذا كانت خدمة التحقق غير متاحة، لا يجب على النظام افتراض أن الاستعجال يسمح بالتجاوز.

الاستعجال هو حالة متوقعة في تخفيف DDoS. هذا يجعله جزءاً من التصميم، وليس سبباً لتعليق التصميم. يحتاج المشغلون إلى مسار سريع لأنه تم التحقق منه مسبقاً ومقيد، وليس سريعاً لأنه يتجاوز المراجعة المستقلة. يمكن تعيين طلبات العملاء إلى بادئات وقوالب إجراءات مصرح بها مسبقاً. يمكن أن تنتهي القواعد تلقائياً. يمكن تسجيل التجاوزات الطارئة وتقييدها إلى مجموعة اختبار تجريبي صغيرة قبل الإصدار الأوسع.

السجل العام يقول إن CenturyLink عطل منصة FlowSpec بالكامل أثناء الاختبار وعدلت المرشح لمنع أحرف البدل. هذه الإجراءات تعالج الزناد المبلغ عنه. لا تظهر بحد ذاتها ما إذا كان الضابطان أصبحا مستقلين دلالياً، ما إذا كان النطاق محسوباً بعد التجميع، أو ما إذا كانت حركة مستوى التحكم محمية. هذه هي أسئلة الأدلة التي تميز الإجراء التصحيحي عن عدم التكرار المثبت. [1][20]

مشغل عالي الاتصال يخلق اعتماداً نظامياً

كانت CenturyLink قد استحوذت على Level 3، وبقي AS3356 واحداً من أكثر شبكات العبور اتصالاً في نظام توجيه الإنترنت. العلاقات التجارية والتقنية الدقيقة تختلف، لكن النتيجة العملية كانت أن العديد من الشبكات تصل إلى الوجهات من خلال مسارات تحتوي على AS3356 حتى عندما لا تعتبر أي من النقطتين الطرفيتين نفسها عميل تجزئة لـ CenturyLink. توفر RIPEstat وأرشيفات التوجيه العامة سياقاً لهذا الدور الشبكي. [11][12]

هذا مهم لأن المساءلة عن النطاق العريض ليست مقيدة بالفواتير المباشرة. يمكن لعميل مزود آخر أن يعتمد على علاقة عبور على بعد عدة خطوات. يمكن لخدمة سحابية تغيير مسارها الصادر الخاص لكنها تظل غير قادرة على الوصول إلى مصدر أحادي الاتصال خلف المشغل الفاشل. يمكن أن يقلل النظير من تفضيل CenturyLink بينما تستمر الشبكات البعيدة في اختيار مسارات قديمة أو أكثر جاذبية من خلالها. واجب المشغل يتبع التبعيات التي تخلقها شبكته، وليس فقط مجموعة المستخدمين الذين يمكنهم فتح تذكرة دعم.

تخفيف Cloudflare يوضح كلاً من قوة التنوع وحدوده. كان لديه اتصالات بعدة شبكات كبيرة وتمكن من تعطيل CenturyLink بسرعة في 48 مدينة. هذا الإجراء قطع ذروة الخطأ بشكل كبير. ومع ذلك، ظل بعض عملاء Cloudflare غير قابلين للوصول لأن خوادم المصدر الخاصة بهم لم يكن لديها مسار قابل للاستخدام يتجنب CenturyLink أو لأن المشغل استمر في الإعلان عن مسارات تجذب حركة المرور إلى مسار معطل. [2]

قارنت ThousandEyes عملاء بنتائج مختلفة. عانى OpenTable من فقدان حزمة مرتفع خلال معظم الحادثة. قام GoToMeeting بتنشيط GTT كمزود احتياطي وتحسين الوصول، حتى بينما استمر Level 3 في الإعلان عن بادئاته. لم تكن المسارات بالضرورة أكثر تحديداً؛ الاعتماد على رؤية الشبكات البعيدة وكثافة التوصيل البديل. المثال ليس قاعدة عالمية أن مزودين يضمنان الاستمرارية. إنه يظهر أن الوصلات المادية، سياسة BGP، حالة الإعلان والسعة يجب أن تتماشى جميعاً. [3]

عبارة "متعدد الاتصال" يمكن إذن إخفاء عدة أنماط شائعة.

يمكن لدائرتين أن تدخلا نفس المبنى من خلال نفس القناة. يمكن لمزودين شراء عبور تصاعدي من نفس النطاق العريض. يمكن أن يكون مساران معلن عنهما مرئيين بينما يبقى مسار قديم مفضلاً. يمكن أن يفتقر مزود احتياطي إلى السعة لتحول عالمي مفاجئ. يمكن أن يعتمد كلا الرابطين على نفس DNS، خادم المسار، بوابة الإدارة أو موجه حافة العميل. يمكن أن تفتقر المنظمة أيضاً إلى شخص مخول يمكنه تغيير السياسة أثناء الحادثة.

دليل الضمان الصحيح هو من طرف إلى طرف. يجب أن يعرف العميل مسار النظام الذاتي في الظروف العادية والفاشلة، المسار المادي حيثما كان ذلك مناسباً، سلوك التفضيل المحلي وMED، البادئات التي يعلن عنها كل مزود، ضوابط الانسحاب أو المجتمع المتاحة، السعة المختبرة، ومحفز التبديل. يجب أن يأتي الرصد من خارج كلا المزودين بحيث يمكنه اكتشاف مسار مرئي لكنه لا يحمل حزمًا.

العملاء والنظراء لديهم مسؤولية عن هذه الضوابط، لكن مسؤوليتهم لا تمحو مسؤولية المشغل. يمكن للعميل تصميم تنوع أفضل؛ لا يمكنه منع منصة FlowSpec الداخلية لـ CenturyLink من إضعاف BGP عبر عناصر متعددة. الاعتماد المشترك يخلق مساءلة متعددة الطبقات، وليس مساءلة متساوية.

حماية مستوى التحكم يجب أن تنجو من السياسة التي يوزعها

أي نظام أتمتة على مستوى الشبكة يحتاج إلى مسار محمي للمراقبة والعكس. في هذه الحادثة، أصبحت آلية توزيع السياسة وسلوك جلسة BGP متشابكين. يجب أن يدفع ذلك المشغلين إلى التساؤل عما إذا كانت الشبكة يمكن أن تظل قابلة للإدارة عندما تكون السياسة خاطئة.

الحماية الأولى هي النطاق. يجب أن تكون قواعد FlowSpec المسببة من قبل العميل مصرحاً بها فقط لبادئات العميل، فئات المرور المتوقعة والإجراءات المعتمدة. لا يجب أن تطابق عناوين البنية التحتية أو بروتوكولات التحكم إلا إذا كان هناك سير عمل منفصل وصريح يسمح بذلك. يجب أن يستخدم التحقق القاعدة المجمعة، وليس فقط الإدخال المطلوب.

الحماية الثانية هي التدرج. يمكن إرسال قاعدة أولاً إلى تمثيل مختبري، ثم إلى حافة اختبار تجريبي، ثم إلى منطقة محدودة، ثم إلى مجموعة أجهزة أوسع. يجب على النظام مراقبة عدد جلسات BGP، حمل عاكس التوجيه، قابلية الوصول الإدارية، فقدان الحزمة ونتائج العميل في كل خطوة. التخفيف المصمم لثوانٍ لا يمكنه الانتظار ساعات في كل مرحلة، لكن يمكنه استخدام عتبات آلية وتراجع فوري.

الحماية الثالثة هي مسار تحكم خارج النطاق. يحتاج المشغلون إلى وصول إداري لا يعتمد على نفس العبور أو جلسات التوجيه أو مجال التصفية مثل حركة المرور العادية للعميل. يجب أن تظل أرشيفات التكوين وأدوات التراجع قابلة للوصول. يجب أن يكون الحظر الطارئ العالمي ممكناً من خلال قناة لا يمكن لحزمها الخاصة أن تُلتقط بواسطة القاعدة غير الآمنة.

الحماية الرابعة هي عمر محدد. يمكن أن تنتهي صلاحية التخفيف ما لم يتم تجديده بعد مراجعة الأدلة. انتهاء الصلاحية التلقائي يحد من استمرار القواعد المهجورة أو المساء فهمها. لا يحل محل التراجع، لأن قاعدة كارثية مدتها خمس دقائق لا تزال غير مقبولة، لكنه يقلل من التعرض طويل الأمد ويجبر الملكية على البقاء صريحة.

الحماية الخامسة هي رؤية الحالة. يجب أن يكون المستجيبون قادرين على سرد كل قاعدة FlowSpec نشطة، مصدرها، طالبها، تفويضها، مطابقتها الطبيعية، إجراءها، مجموعة توزيعها، حالة التثبيت، عمرها وحالة التراجع. يجب عليهم أيضاً رؤية أي أجهزة رفضتها ولماذا. بدون هذا المخزون، يصبح التشخيص بحثاً عبر شبكة تنتج بالفعل عدداً استثنائياً من الإنذارات والتحديثات.

الحماية السادسة هي سياسة بنية تحتية محمية. عواكس التوجيه، متحدثو BGP، DNS، تزامن الوقت، المصادقة، التسجيل وأنظمة الإدارة ليست وجهات عملاء عادية. يجب على الشبكة تعريف ما إذا كانت قاعدة العميل يمكن أن تؤثر عليها أبداً، وإذا كان الأمر كذلك، من خلال أي ضوابط استثنائية. يجب أن تغطي الحماية كلاً من إعادة توجيه الحزمة والأنظمة المستخدمة لحساب وتوزيع السياسة.

يوفر RFC 7454 إرشادات أمنية تشغيلية لـ BGP، بينما يعالج RFC 7606 وRFC 4724 جوانب معالجة الأخطاء وإعادة التشغيل. يناقش عرض مشغل NANOG في مجموعة المصادر أنماط فشل FlowSpec ودروس التنفيذ. هذه المصادر تساعد في تعريف الأسئلة والضوابط. لا يمكنها اعتماد بنية CenturyLink الحالية. الاعتماد سيتطلب أدلة حالية ومحددة بالمشغل. [17][18][19][20]

تحكم التغيير يجب أن يقيس السلطة الفعلية للشبكة

تصنف نماذج التغيير التقليدية العمل غالباً حسب عدد الأجهزة، نافذة الصيانة أو مالك الخدمة. يقترح FlowSpec بعداً آخر: السلطة الفعلية. طلب يمكن أن يطابق أي حزمة على مئات من موجهات الحافة لديه سلطة أكثر من تغيير نصي أكبر محصور في نظام اختبار واحد.

سجل تغيير قائم على السلطة سيحتوي على خمسة مناظر على الأقل.

منظر النيةيوضح طلب العميل والغرض التجاري بلغة عادية. في هذه الحالة، كانت النية المعلنة هي حظر حركة المرور من عنوان واحد لصالح عميل واحد. [1]

منظر التجميعيظهر مكونات FlowSpec الطبيعية الدقيقة والإجراءات التي ستستقبلها الأجهزة. هنا يصبح توسيع حرف البدل والحقول المفقودة واختلافات المحلل مرئية.

منظر الوصوليحدد الأجهزة والمناطق والنظراء والبادئات وفئات المرور التي يمكن أن تتأثر. يجب أن يحسب أسوأ نطاق بدلاً من افتراض أن القاعدة تعمل كما هو مقصود.

منظر الأمانيسرد حركة تحكم محمية، حدود التفويض، خطوات الاختبار التجريبي، شروط التراجع، انتهاء الصلاحية والمحققين المستقلين.

منظر الأدلةيسجل من وافق على النطاق الفعلي، ما الاختبارات التي أجريت، أي جهاز قبل السياسة أولاً، ما التليمتري الذي تغير ومتى تمت إزالة القاعدة.

هذا النهج يغير المراجعة من "هل بناء الجملة صحيح؟" إلى "ما السلطة التي ستمارسها الشبكة إذا تصرف كل مكون بالضبط كما هو مشفر؟" يجعل الأتمتة قابلة للتدقيق أيضاً. يمكن للآلة الموافقة على قاعدة روتينية إذا بقي النطاق الفعلي ضمن غلاف مصرح به مسبقاً. يمكن طلب إنسان عندما يتجاوز النطاق المجمع ذلك. لا يجب على أي من المسارين قبول الغموض.

يجب أن تركز مراجعة الأقران على الاختلاف. يحتاج المراجع إلى رؤية كيف تختلف القاعدة الفعلية المقترحة عن قالب آمن معروف، وليس تحليل تكوين كامل تحت ضغط الوقت. يمكن للنظام إبراز مجموعات البادئات الموسعة والبروتوكولات المضافة ومجموعات التوزيع الأوسع وانتهاء الصلاحية المفقود. يجب أن يكون للمراجع سلطة إيقاف لا تضعف بسبب استعجال الحادثة أو أهمية العميل.

يجب اختبار التراجع مقابل فقدان مستوى التحكم العادي. لا يكفي تخزين القاعدة السابقة إذا لم تستطع الشبكة استلام أمر الإزالة. التصميم الآمن يمكن أن يضع مفتاح قتل مسبقاً، يحافظ على قناة إدارة منفصلة أو يحد من القاعدة الأولية إلى نطاق يمكن للمستجيبين عزله مادياً أو منطقياً.

تظهر الحادثة أيضاً لماذا نوافذ الصيانة هي حماية غير كاملة. بدأ الانقطاع صباح الأحد في أمريكا الشمالية، وهي فترة قد تبدو أقل خطراً. نطاق عريض من الدرجة الأولى لديه عملاء عبر المناطق الزمنية ويحمل خدمات ليس لديها ساعة هادئة. الأهم من ذلك، فشل مستوى التحكم يمكن أن يعطل الفرق والبوابات نفسها اللازمة للاستجابة. نصف قطر الانفجار والانعكاسية أكثر أهمية من الساعة.

قابلية المراقبة يجب أن تربط حالة BGP بوصول الخدمة

أثناء حادثة توجيه، يمكن للمشغلين الغرق في إشارات دقيقة تقنياً ولكنها غير مكتملة تشغيلياً. يمكن أن تكون جلسة BGP قائمة بينما تُسقط الحزم. يمكن أن تبقى بادئة معلنة بينما المسار غير قابل للاستخدام. يمكن أن يكون الموجه قابلاً للوصول من خلال الإدارة بينما تفشل حركة مرور العميل. يمكن لمجمع مسارات عالمي إظهار تحديثات دون الكشف عن كل نتيجة توجيه.

جمعت Cloudflare بين أخطاء المصدر، حركة المرور حسب المزود وبيانات تحديث BGP. جمعت ThousandEyes بين تصور المسار، فقدان الحزمة وسلوك الإعلان. استخدمت NetForecast شبكة معيارية لقياس تجربة المستخدم. أضافت قائمة الانقطاعات تقارير من مشغلين يرون أعراضاً على حوافهم الخاصة. كل مصدر لاحظ مستوى مختلفاً. معاً ينتجون صورة حادثة أقوى من أي لوحة قيادة واحدة. [2][3][7][8][11]

يجب على مشغل النطاق العريض دمج أربع طبقات أدلة على الأقل.

طبقة التكوينتسجل السياسة المقصودة والفعلية، حالة التوزيع وقبول الجهاز.

طبقة مستوى التحكمتسجل جلسات BGP، صحة عاكس التوجيه، حجم UPDATE، تقلب المسار والتقارب.

طبقة التوجيهتسجل فقدان الحزمة، زمن الوصول، القفزات التالية وما إذا كانت حركة المرور تصل إلى النظير المقصود أو حافة العميل.

طبقة الخدمةتسجل ما إذا كان العملاء يمكنهم إكمال المعاملات الفعلية، الوصول إلى الدعم واستخدام التطبيقات الحيوية.

يجب أن يربط إنذار الارتباط هذه الطبقات بالوقت والاعتماد. إذا تلت سياسة FlowSpec جديدة بفقدان جلسة BGP وارتفاعات فقدان الحزمة عبر نفس مجموعة الأجهزة، يجب على النظام إظهار هذا المرشح السببي فوراً. إذا أصبحت بوابة العميل غير قابلة للوصول من خلال نفس النطاق العريض، يجب أن تتحول قيادة الحادثة إلى قناة دعم مستقلة بدلاً من انتظار الأدوات العادية.

القياس الخارجي مهم بشكل خاص لشبكة قد تستمر في الإعلان عن مسارات قديمة أو غير قابلة للاستخدام. يمكن للتليمتري الداخلي أن يقول إن دائرة ما أو مسار موجود. الكشوفات الخارجية تكشف ما إذا كانت الشبكات البعيدة تختار المسار وما إذا كانت الحزم تعود. يمكن للمشغل تشغيل نقاط مراقبة خارجية خاصة به وأيضاً الحفاظ على أدلة طرف ثالث.

الهدف ليس جمع كل مقياس ممكن. إنه الإجابة على أسئلة محددة بسرعة: ما الذي تغير؟ أي الأجهزة استلمته؟ أي الجلسات فشلت؟ أي البادئات بقيت معلنة؟ أين تُسقط الحزم؟ أي المسارات البديلة لديها سعة؟ هل لا يزال المستجيبون قادرين على الوصول إلى سطح التحكم؟ ما الدليل الذي يظهر أن الإصلاح وصل إلى كل مجال متأثر؟

الدعم والاتصال جزء من سعة الاسترداد

يقول RFO المتداول إن العديد من العملاء المتأثرين لم يتمكنوا من فتح تذاكر مشاكل لأن حجم المكالمات كان كبيراً جداً وتأثرت بوابة عميل CenturyLink أيضاً. هذه التفاصيل مهمة تشغيلياً. يمكن أن يكون لدى المشغل مهندسون يصلحون النواة بينما يفتقر العملاء إلى مسار قابل للاستخدام للإبلاغ عن الأعراض، تلقي التعليمات أو تمييز فشل المشغل عن خطأهم المحلي. [1]

سعة الدعم هي إذن ضابط مرونة الشبكة. لا يجب أن تشارك البوابة نفس اعتمادات التوجيه مثل الخدمة التي تدعمها. يجب أن تكون صفحات الحالة وقنوات الإخطار قابلة للوصول من خلال بنية تحتية مستقلة. يحتاج العملاء الكبار والنظراء إلى جهات اتصال محددة مسبقاً وتحديثات قابلة للقراءة آلياً لا تعتمد على قائمة انتظار عامة مثقلة.

الاتصال يشكل أيضاً الاسترداد الفني. قد يحتاج العميل إلى إعادة تعيين جلسة BGP، سحب مسار، تغيير التفضيل المحلي أو تنشيط سعة بديلة. هذه الإجراءات تحمل مخاطر. يجب أن تحدد النصيحة من يجب أن يتصرف، ما الأدلة التي يجب أن تثير الإجراء، ما الآثار الجانبية المتوقعة وكيفية عكسها. التعليمات الواسعة مثل "أعد تشغيل المعدات" يمكن أن تدمر حالة مفيدة أو تخلق المزيد من التقلب إذا صدرت دون نطاق.

التصريحات العامة لـ CenturyLink خلال الحدث حددت انقطاع IP ولاحقاً مشكلة توجيه. قدم المحللون الخارجيون المزيد من التفاصيل مع تراكم القياسات. السجل بعد الحادثة قدم سبباً أعمق وإجراءات تصحيحية. هذا التقدم طبيعي، لكن كل تحديث يجب أن يضع علامة على الثقة والمصدر. يمكن لاتصال الحادثة أن يقول إن إعلان FlowSpec هو السبب الرئيسي دون الادعاء بأن سلسلة الفشل الكاملة معروفة.

يحتاج العملاء أيضاً إلى بيان إغلاق يفصل استقرار المشغل عن تطبيع المسار الكامل. يمكن للمشغل الإبلاغ عن وقت حظر القاعدة السيئة واستقرار الجلسات. يجب أن يبلغ أيضاً عما إذا كان تقارب المسار مستمراً، ما إذا كان بعض النظراء بحاجة إلى إجراء محلي، ما إذا كانت البوابة مستعادة ومتى سيكون تحليل سبب الانقطاع الرسمي متاحاً.

مطالبة الإصلاح تحتاج إلى اختبار قابل للتكرار

يقول RFO المتداول إن CenturyLink عطل منصة FlowSpec بالكامل بانتظار اختبار شامل وستستخدم أدوات تخفيف أخرى في هذه الأثناء. يقول إن المرشح الثانوي كان يتم تغييره لمنع إدخالات أحرف البدل وأن المنصة المعدلة ستعود خلال صيانة مجدولة وغير مؤثرة على الخدمة بعد الاختبار. [1]

تلك الخطوات منطقية. تعطيل المسار يزيل التعرض الفوري. إعادة إنتاج المشكلة في مختبر يثبت أن الفريق يمكنه تحفيز ومراقبة الفشل. تعديل المرشح يعالج الالتفاف المبلغ عنه. سؤال المساءلة المتبقي هو ما إذا كان النظام الذي تم إصلاحه تم اختباره كضوابط متكاملة، وليس فقط ما إذا كان محلل واحد رفض حرف بدل واحد.

سيناريو التحقق القوي سيبدأ بطلب مقيد بالعميل ويمارس عمداً تمثيلات مشوهة متعددة: أحرف بدل صريحة، حقول فارغة، بادئات واسعة، ترميزات بديلة، قيم حدود المحلل وقواعد تطابق حركة تحكم. يجب أن ترفض الواجهة الإدخال غير الآمن. يجب على مدقق السياسة المجمعة حساب النطاق الفعلي بشكل مستقل. يجب أن ترفض تفويض البادئة الموارد خارج تخصيص العميل. يجب أن تمنع فحوصات البروتوكول المحمي مطابقات BGP والإدارة. يجب أن يستقبل جهاز اختبار تجريبي فقط قاعدة اجتازت كل بوابة.

يجب أن يقدم الاختبار بعد ذلك الفشل. يجب أن يصبح مدقق غير متاح. يجب أن يفقد جهاز اختبار تجريبي جلسة BGP. يجب أن يظهر عاكس توجيه تقلباً غير معتاد. يجب أن يظل مسار الإدارة المستخدم للتراجع قابلاً للوصول. يجب أن توقف الأتمتة الانتشار وتزيل القاعدة دون الاعتماد على مستوى العميل المعطل. يجب أن يكون المشغلون قادرين على تحديد الطلب، الكائن المجمع، الأجهزة المثبتة وحالة التراجع من سجل أدلة واحد.

المرحلة النهائية يجب أن تختبر الحجم. يجب توزيع قاعدة على مجموعة خاضعة للتحكم ولكن تمثيلية من الأجهزة بينما تراقب الكشوفات المستقلة نتائج مستوى التحكم والتوجيه. يجب أن يثبت الفريق أن التراجع يصل إلى جميع الأجهزة وأن السياسة القديمة لا يمكن أن تبقى مخفية. يجب أن يسجل الاختبار التوقيت، العتبات، حالات الفشل ونتائج إعادة الاختبار.

التحقق المستقل لا يتطلب نشر تكوين قابل للاستغلال. يمكن للمقيم تأكيد أن الاختبار غطى مسار حرف البدل المبلغ عنه، حساب النطاق المستقل، حركة المرور المحمية، الاختبار التجريبي، التراجع تحت BGP معطل والوصول خارج النطاق. يمكن للبيان العام الكشف عن السيناريوهات، معايير النجاح، التاريخ والمخاطر المتبقية مع الحفاظ على سرية العناوين والطوبولوجيا.

التمييز بين الإنجاز والفعالية ضروري. "تم تعديل المرشح" هو بيان إنجاز. "رفضت الضوابط المعدلة كل تمثيل للفشل وحددت نصف قطر الانفجار تحت اختبارات تمت مراقبتها" هو مطالبة بالفعالية. المساءلة تتطلب الأخيرة قبل أن تعود منصة عالية السلطة إلى الاستخدام الروتيني.

مصفوفة المساءلة

المرحلةمالك التحكم الأساسيالتحكم المطلوبالأدلة التي يجب أن توجدالحد العام
طلب العميلعمليات منتج CenturyLinkربط التخفيف بموارد العميل المصرح بها وحركة المرور المقصودةسجل الطلب، تفويض البادئة، النية الطبيعيةالعميل المحدد والعنوان المطلوب ليسا عامين
الإدخالمالكو أدوات CenturyLinkرفض قيم أحرف البدل، الفارغة، الغامضة والخارج عن النطاقاختبارات المخطط، حالات سلبية، سجل إصدار المحللالواجهة والمحلل الدقيقان ليسا عامين
التجميعمنصة سياسة CenturyLinkحساب مطابقة الحزمة الفعلية ومقارنتها بالنيةقاعدة مجمعة، فرق دلالي، فحوصات عددية وبروتوكولالأمر المشوه الدقيق ليس عاماً
التحقق المستقلهندسة/أمن CenturyLinkكشف النطاق الواسع من خلال مسار منطقي مستقلتصميم مدقق منفصل، نتائج حقن الفشلالأدلة العامة لا تثبت الاستقلال الدلالي
التفويضمالك تغيير CenturyLinkرفع القواعد عالية السلطة أو المؤثرة على مستوى التحكمسجل الموافقة، عرض النطاق، سلطة الإيقافملكية القرار الفردي ليست عامة
التدرجعمليات شبكة CenturyLinkاختبار تجريبي وتوزيع مقيد قبل الطرح العالميخطة مجموعة الأجهزة، عتبات الصحة، إيقاف تلقائيطوبولوجيا التوزيع لعام 2020 ليست عامة
حماية مستوى التحكمهندسة توجيه CenturyLinkإعفاء أو حكم منفصل لـ BGP وعواكس التوجيه والإدارةسياسة البادئة/البروتوكول المحمية، اختبار العزلالعنونة الخاصة والطوبولوجيا يجب أن تبقى سرية
الكشفمركز عمليات شبكة CenturyLinkربط نشر السياسة، تقلب BGP، فقدان الحزمة وتأثير الخدمةتسلسل زمني، مخزون القواعد النشطة، ربط الإنذاراتدفق الإنذار الكامل ليس عاماً
التراجعمركز عمليات شبكة CenturyLink والهندسةإزالة السياسة غير الآمنة من خلال مسار مستقلمفتاح القتل، اختبار الوصول خارج النطاق، تأكيد الجهازالوصول للاسترداد التفصيلي حساس أمنياً
التوصيلCenturyLink والنظراءتنسيق فصل التوصيل، الانسحابات وأدلة التقاربتسلسل زمني للنظير، حالة المسار، استعادة حركة المرورالسجلات الثنائية الكاملة خاصة
استمرارية العميلالعملاء والمزودون المدارونالحفاظ على مسارات بديلة مستقلة عن السياسة والسعةاختبارات مسار AS، التنوع المادي، تمارين التبديلتصاميم العملاء وخسائرهم تختلف
الاتصالضمان خدمة CenturyLinkالحفاظ على الحالة، إصدار التذاكر والاتصالات الحيوية قابلة للوصولمسار حالة مستقل، سجل التحديث، اختبارات الاتصالالحزمة العامة لديها فقط دعم جزئي
التحققCenturyLink ومقيم مستقلإعادة إنتاج الفشل وإثبات عدم التكرار المحدودخطة الاختبار، نتيجة مراقبة، بيان المخاطر المتبقيةدليل الاختبار المستقل طويل الأجل ليس عاماً هنا

تمنع المصفوفة المسؤولية من الانهيار إلى عبارة "انقطاع الإنترنت." سيطرت CenturyLink على نظام السياسة والنطاق العريض الداخلي. السيطرة النظراء على توصيلاتهم البينية. السيطرة العملاء على سياسة الحافة والتنوع الخاصة بهم. منظمات القياس السيطرة على جمع الأدلة. هذه المسؤوليات تفاعلت، لكن فقط المشغل يمكنه إعادة تصميم المسار الداخلي الذي حوّل طلباً ضيقاً إلى فشل واسع الانتشار.

تمنع أيضاً خطأ مختلفاً: افتراض أن مزوداً كبيراً مسؤول عن كل نتيجة عميل. عميل أحادي الاتصال يقبل وضع استمرارية مختلفاً عن عميل بتعدد اتصال مختبر. النظير الذي يحتفظ بتفضيل قديم قد يطيل مساراً. خدمة سحابية تفتقر إلى اتصال مصدر بديل قد تظل غير قابلة للوصول بعد تعافي المسارات الأخرى. المساءلة يجب أن تتبع السيطرة العملية على كل طبقة، لا تتوسع بلا حدود.

ما لا يمكن للسجل العام إثباته

مجموعة المصادر قوية بما يكفي لتأسيس الحادثة، آليتها الشبكية على مستوى عالٍ، التأثير الواسع وأسئلة التحكم الرئيسية. إنها ليست سجلاً جنائياً كاملاً.

RFO الأصلي لـ CenturyLink موجود هنا كنسخة مستضافة لدى عميل لملاحظات المورد بدلاً من نشر مشغل مستقر. تكرر مصادر معاصرة ولاحقة متعددة نتائجه الرئيسية، مما يرفع الثقة، لكن الإسناد يبقى ضرورياً. سجل مستقبلي مستضاف من قبل المشغل أو مودع لدى جهة تنظيمية يمكن أن يحل محل الصياغة في هذه الحزمة.

تفسير حلقة BGP من Cloudflare معقول تقنياً ومتسق مع التحديثات الملاحظة، لكنه ليس التقاط حزمة مكشوف من CenturyLink. يجب ألا يقول المقال إن كل موجه كرر تلك الحلقة بالضبط. توفر ThousandEyes ملاحظة وتفسيراً إضافيين، لكنها أيضاً تفتقر إلى التليمتري الخاص الكامل للمشغل.

يسجل RouteViews التحديثات المرئية للمجمعين، وليس كل حالة عاكس توجيه داخلي أو قرار توجيه. يوفر RIPEstat السياق AS والتوجيه، وليس حكم السبب الجذري. يطبق بحث APNIC وCNSM طرق قياس بعد الحادثة؛ لا يعين ملكية القرار الخاص. تعرف RFCs سلوك البروتوكول والممارسة الجيدة؛ لا تشهد بالامتثال من قبل مشغل مسمى.

لا يثبت أي مصدر في هذه الحزمة إهمال فرد أو نية أو نتيجة تأديبية. لا يثبت أي مصدر الخسارة المالية الدقيقة لكل عميل. لا يثبت أي مصدر أن جهة معادية اخترقت CenturyLink. لا يتحقق أي مصدر بشكل مستقل من كل معالجة على مدى السنوات اللاحقة.

يجب أن تظل هذه الفجوات مرئية لأنها تحدد من يملك الأدلة المفقودة. يمكن لـ CenturyLink توفير سلسلة التكوين، تصميم التحقق، إعادة الإنتاج المختبري، سياسة الطرح ونتائج الاختبار. يمكن للنظراء توفير سجلات التوجيه الثنائية وفصل التوصيل. يمكن للعملاء توفير أدلة الانقطاع والتبديل. يمكن للمقيمين المستقلين التحقق من المعالجة دون الكشف عن الطوبولوجيا الحساسة.

اختبار مساءلة قابل لإعادة الاستخدام لسياسة النطاق العريض

توفر حادثة CenturyLink اختباراً عملياً لأي مشغل يمكنه توزيع سياسة مرور على نطاق واسع.

النية:هل الطلب البشري مقيد بمورد مصرح به ومعبر عنه بشكل لا لبس فيه؟

التجميع:هل يمكن للنظام إظهار المطابقة الفعلية الدقيقة بعد كل محلل وحرف بدل وقيمة افتراضية؟

السلطة:هل تزيد الموافقة مع عدد الأجهزة وفئات المرور وأنظمة التحكم التي يمكن أن تؤثر عليها القاعدة؟

الاستقلال:هل تتحقق الضوابط الثانوية من خاصية مختلفة أو تستخدم مصدر حقيقة مختلف؟

المسارات المحمية:هل يمكن لسياسة العميل أن تلمس BGP وعواكس التوجيه والإدارة والمصادقة وDNS والتسجيل وأنظمة الوقت؟

التدرج:هل يمكن اختبار القاعدة تجريبياً وإيقافها تلقائياً عندما تتغير صحة مستوى التحكم أو الخدمة؟

التراجع:هل يمكن للمستجيبين إزالتها دون الاعتماد على المستوى المعطل؟

الرؤية:هل يمكن لقيادة الحادثة رؤية كل قاعدة مثبتة، حالة الجهاز، تأثير الجلسة ونتيجة العميل؟

الاعتماد:هل اختبر النظراء والعملاء ما إذا كانت المسارات البديلة مستقلة عن السياسة ومناسبة الحجم؟

الإثبات:هل تم إعادة إنتاج الفشل الفعلي المبلغ عنه وشهدت الضوابط التي تم إصلاحها تحت ظروف واقعية؟

المشغل الذي لا يمكنه الإجابة على هذه الأسئلة لا يجب أن يعامل قدرة توزيع السياسة العالمية كأتمتة روتينية. غياب حادثة حديثة ليس دليلاً على أن الحد الدلالي آمن.

الاستنتاج

انقطاع CenturyLink لعام 2020 لم يكن مهماً لأن FlowSpec غريب. كان مهماً لأن نية تشغيلية ضيقة اكتسبت سلطة على مستوى النطاق العريض.

تظهر الأدلة العامة إعلان FlowSpec مخالف، فشل تأسيس BGP، فقدان واسع للوصول وإجراء تكوين عام أعاد الاستقرار. تظهر أيضاً أن الشبكات الخارجية عانت من الفشل بشكل مختلف حسب التوصيل وتفضيل المسار والإعلانات القديمة والسعة البديلة. ما لا تظهره الأدلة مهم بنفس القدر: الأمر الدقيق، الطوبولوجيا الداخلية الكاملة، سلسلة القرار الفردي والدليل المستقل طويل الأجل للإصلاح.

المساءلة تتبع تلك الحدود. سيطرت CenturyLink على المنصة التي ترجمت وتحققت من صحة ووزعت السياسة. سيطرت على ما إذا كان مستوى تحكم التوجيه ومسار الاسترداد محميين من تلك السياسة. السيطرة العملاء والنظراء على أجزاء من استمراريتهم الخاصة، لكنهم لم يتمكنوا من إصلاح الآلية الداخلية لـ AS3356. قدمت منظمات المعايير والقياس البروتوكول والملاحظة، وليس السلطة التشغيلية.

معيار الإصلاح هو إذن ملموس. نظام سياسة عالي نصف قطر الانفجار يجب أن يثبت أن النطاق الفعلي يطابق النية، وأن الضوابط المستقلة ترفض التوسع الدلالي، وأن حركة التحكم تبقى محمية، وأن الطرح محدود، وأن التراجع ينجو من ضعف مستوى التحكم، وأن الوصول الخارجي يؤكد الاسترداد. بدون هذا الدليل، "نطاق عريض مكرر" يصف الطوبولوجيا بينما يترك السلطة مركزة في مسار واحد هش.

الدرس الدائم ليس إبطاء كل تخفيف. إنه جعل السرعة آمنة عن طريق تقييد السلطة قبل وصول الاستعجال. يجب أن يظل حظر العميل حظر عميل. عندما يمكن أن يصبح حدث توجيه عالمي، فإن الشبكة لم تعاني فقط من خطأ تكوين. لقد كشفت عن تصميم مساءلة يحتاج إلى إعادة بناء وإثبات.

المصادر

  1. https://qsgit.com/wp-content/uploads/2020/08/QSG_RfO.pdf
  2. https://blog.cloudflare.com/analysis-of-todays-centurylink-level-3-outage/
  3. https://www.thousandeyes.com/blog/centurylink-level-3-outage-analysis
  4. https://www.thousandeyes.com/blog/ep-21-under-the-hood-on-the-centurylink-level-3-outage
  5. https://www.thousandeyes.com/blog/2020-accelerated-internet-dependency-europe
  6. https://isc.sans.edu/diary/CenturyLink%2BOutage%2BCausing%2BInternet%2BWide%2BProblems/26518
  7. https://www.netforecast.com/news/centurylinks-nationwide-outage-as-measured-by-netforecasts-benchmark-reporting-network/
  8. https://lists.outages.org/archives/list/outages%40outages.org/2020/8/?count=50
  9. https://conference.apnic.net/53/assets/files/APNT374/detecting-internet-routing-outages-with-topology-and-service-analysis_v2.pdf
  10. https://web-backend.simula.no/sites/default/files/2023-10/BGP_incidents_CNSM.pdf
  11. https://archive.routeviews.org/bgpdata/2020.08/UPDATES/
  12. https://stat.ripe.net/resource/AS3356
  13. https://www.rfc-editor.org/rfc/rfc8955.html
  14. https://www.rfc-editor.org/rfc/rfc8956.html
  15. https://www.rfc-editor.org/rfc/rfc5575.html
  16. https://www.rfc-editor.org/rfc/rfc4271.html
  17. https://www.rfc-editor.org/rfc/rfc7454.html
  18. https://www.rfc-editor.org/rfc/rfc7606.html
  19. https://www.rfc-editor.org/rfc/rfc4724.html
  20. https://storage.googleapis.com/site-media-prod/meetings/NANOG92/5213/20241022_Ryburn_Bgp_Flowspec_Doesn_T_v1.pdf