الخلاصة
- في 8 أبريل 2010 رصدت BGPMon حدثا غير طبيعي في مستوى التحكم، إذ أعلن AS23724، المرتبط في سجلات التوجيه العامة بشبكة مراكز بيانات تابعة لـ China Telecom، نحو 37,000 بادئة فريدة لمدة تقارب خمس عشرة دقيقة، بعدما كان يعلن عادة نحو أربعين بادئة فقط.
- الرقم الكبير لا يساوي نسبة من حركة الإنترنت. فقد أوضحت BGPMon أن نحو عشرة في المئة فقط من البادئات المعلنة وصلت إلى خارج الشبكات الصينية ضمن منظورها الرصدي، وأن حصة البادئات ليست حصة حركة، بينما تبقى نية الحدث، وحجم الحزم التي مرّت فعليا، وما حدث لأي بيانات، أمورا غير مثبتة في السجل العام.
كان حدث 8 أبريل 2010 اختبارا قاسيا للفصل بين ما يراه مراقب BGP وما يحدث فعليا لحركة البيانات. لم يكن الحدث مجرد عنوان مثير عن “جزء من الإنترنت” ولا دليلا مكتفيا بذاته على تحويل نسبة محددة من الحركة العالمية. السجل العام الأوثق يثبت شيئا أدق وأهم: شبكة ذات رقم نظام مستقل AS23724 أصدرت إعلانات تحكمية واسعة لبدايات شبكية ليست مخصصة لها، وظهر في المسار المرصود AS4134 قبل AS23724، ثم قبلت بعض الشبكات المجاورة أو العابرة جزءا من تلك المسارات ومررته إلى الخارج. في ذلك المعنى، لم يكن السؤال التقني هو “كم من الإنترنت سُرق؟”، بل “أي حدود تشغيلية سمحت لإعلان غير مصرح بهذا الحجم بأن يعبر من المنشأ إلى الجار ثم إلى جزء من النظام العالمي؟”.
تبدأ الوقائع من نافذة زمنية محددة. في الرواية الأصلية لـ BGPMon، كان أول إعلان غير طبيعي مرصود عند 17:54:31 بالتوقيت العالمي، وآخر إعلان عند 18:10:14. هذه أوقات جامع مسارات، وليست بالضرورة أوقات بداية ونهاية عالمية لكل موجه أو كل جلسة BGP أو كل مسار حزم. الفارق مهم، لأن BGP لا ينتشر كرسالة واحدة تصل إلى كل مكان في لحظة واحدة. كل جامع يرى ما تسمح به مواقع المراقبة، واتفاقيات التغذية، والسياسات المحلية، وتوقيت وصول التحديثات. لذلك ينبغي قراءة “نحو خمس عشرة دقيقة” باعتبارها مدة الحدث في نافذة رصد BGPMon، لا ساعة موحدة لكل عقدة في الإنترنت.
داخل تلك النافذة، قالت BGPMon إن AS23724، الذي كان يعلن عادة قرابة أربعين بادئة، أعلن حوالي 37,000 بادئة فريدة. هذا هو الدليل المركزي على الشذوذ: قفزة هائلة في عدد البادئات المعلنة من منشأ واحد. لكن البادئة في BGP ليست وحدة مرور بيانات. قد تكون بادئة كبيرة أو صغيرة، ذات استخدام عال أو محدود، وقد يكون مسارها المرصود مقبولا في بعض الشبكات ومرفوضا في أخرى. وإذا بدّل جدول التوجيه منشأ بادئات كثيرة، فذلك يثبت اضطرابا في مستوى التحكم، لكنه لا يثبت وحده مقدار الحزم التي اختارت ذلك المسار، ولا يثبت أن المستخدمين لاحظوا أثرا موحدا، ولا يثبت أن المحتوى فُحص أو خُزن أو عُدّل.
تزداد الحاجة إلى الدقة لأن BGPMon نفسها قدمت تقييدا مهما لحجم الانتشار. فقد نسبت إلى منظورها الرصدي أن نحو عشرة في المئة فقط من البادئات المعلنة انتشر إلى خارج الشبكات الصينية، وأن 28 في المئة من جامعات RIPE RIS المستخدمة في تحليلها رصدت جزءا من الحدث. هذه نسب تخص البادئات وجامعات الرصد ضمن عينة معينة. لا يجوز تحويلها إلى نسبة حركة عالمية. وذكرت BGPMon في قراءة لاحقة أن قرابة 37,000 بادئة كانت تمثل نحو أحد عشر في المئة من جدول التوجيه في ذلك الوقت، لكنها حذرت صراحة من أن حصة البادئات ليست حصة حركة. تلك الجملة هي الحد الفاصل بين تحليل مسؤول وبين تضخيم لا تدعمه القياسات.
التسلسل التقني يمكن شرحه على ثلاث طبقات. الطبقة الأولى هي المنشأ. AS23724 ظهر كمعلن لبدايات لا تعود إليه. في BGP، إعلان المنشأ يعني أن النظام المستقل يقول لجيرانه: “أستطيع إيصال هذه البادئة”. عندما يكون الإعلان غير مصرح، يصبح السؤال الأول: ما مصدر قائمة البادئات التي خرجت؟ هل كانت بادئات متعلمة من جلسات أخرى؟ هل كانت نسخة كبيرة من جدول أوسع؟ هل كان هناك توليد آلي خاطئ لقائمة تصدير؟ السجل العام لا يثبت الأمر القاطع هنا. BGPMon رجحت أن خطأ إعداد كان أكثر احتمالا، لكنها وصفت ذلك كاحتمال لأنها لم تكن قد تحدثت مع مهندسي الشبكة.
لذلك يبقى سبب التشغيل الداخلي مجهولا: الأمر المحدد، التغيير، أو سلسلة التكوين التي أنتجت الإعلان غير منشورة في الدليل العام.
الطبقة الثانية هي حد الاستيراد عند AS4134. المسار الشائع المرصود تضمن AS4134 يليه AS23724. هذا لا يجعل AS4134 منشأ البادئات، لكنه يجعله الحد المرئي الأول الذي قبل المسارات من AS23724 ثم وضعها في سياق توجيه أوسع. هنا تصبح المساءلة مختلفة عن مساءلة المنشأ. الجار لا يملك البادئات التي أعلنها AS23724، لكنه يملك سياسة الاستيراد على جلساته، ويملك اختيار المسارات، ويملك قواعد إعادة الإعلان إلى أقرانه أو مزوديه أو عملائه. إذا كان AS23724 عميلا أو جارا ذا علاقة محددة، فالسياسة السليمة لا تقبل منه إلا مجموعة بادئات مصرح بها ومحدودة، أو تقبل ما يطابق سجلات موثوقة وتخضعه لحدود كمية صارمة.
قبول آلاف البادئات غير المتوقعة من جار يفترض أن يعلن مجموعة صغيرة ليس مجرد تفصيل عددي؛ إنه فشل في احتواء حد العلاقة.
الطبقة الثالثة هي الانتشار اللاحق. بعد قبول المسار في حد أول، لا يصبح الإنترنت كله ضحية آلية. كل شبكة لاحقة تقرر، بسياساتها المحلية وتفضيلاتها وعلاقاتها، هل تقبل المسار، وهل تفضله على مسار قائم، وهل تعيد إعلانه. لذلك رأت BGPMon جزءا من الانتشار خارج الشبكات الصينية لا كله. تلك النقطة لا تقلل خطورة الحدث، بل تجعل تحليله أدق. الخلل في BGP ليس أن كل إعلان خاطئ ينتشر حتما إلى الجميع، بل أن عددا كافيا من الحدود قد يسمح لإعلان غير مصرح بأن يكتسب حياة خارجية قبل أن توقفه سياسات أخرى أو عمليات سحب لاحقة.
تظهر هنا مشكلة مصطلحات شائعة. يمكن تسمية الحدث “تسريب مسارات” لأن بادئات غير مصرح بها خرجت من موضع لا ينبغي أن يعلنها. ويمكن أن يستخدم بعض المراقبين لفظ “اختطاف” عندما يظهر منشأ خاطئ لبدايات تابعة لآخرين. لكن الاستخدام المسؤول يتطلب تعريف المقصود. إذا قيل “اختطاف” بمعنى تغيير منشأ BGP المرصود، فهذا وصف لمستوى التحكم. أما إذا أوحى المصطلح بنية خبيثة أو بفحص حزم أو بتخزين بيانات، فهو يتجاوز الدليل المتاح. السجل العام في هذه الحالة لا يثبت نية خبيثة، ولا يثبت اعتراضا على مستوى المحتوى، ولا يثبت كمية حركة معينة. ما يثبته هو إعلان واسع غير عادي، وقبول وتمرير جزئي عبر حدود شبكية، وانسحاب لاحق يمكن التحقق منه من نقاط رصد مستقلة.
ولا بد من فصل البادئات عن المسارات وعن الحزم. البادئة هي نطاق عناوين. المسار هو سلسلة أنظمة مستقلة تقول كيف يمكن الوصول إليها من نقطة مراقبة معينة. الحزمة هي حركة بيانات فعلية تختار مسارا في مستوى البيانات وفقا لجداول التوجيه في ذلك الوقت، وقد تتأثر بسياسات محلية، وتوازن تحميل، وتجزئة شبكية، وارتدادات مؤقتة. حين يعلن AS23724 نحو 37,000 بادئة، فهذا يجعل جدول التحكم ينظر إليه باعتباره طريقا ممكنا لعدد كبير من النطاقات. لكن لا يعني أن كل حزمة موجهة إلى تلك النطاقات عبرت من خلاله. بعض الشبكات لم تقبل الإعلان، وبعضها قبل جزءا منه، وبعض البادئات قد تكون منخفضة الحركة، وبعض المسارات البديلة قد بقيت مفضلة في أماكن أخرى.
لهذا يصبح الادعاء بنسبة من حركة الإنترنت العالمية غير قابل للدفاع إذا بُني فقط على نسبة بادئات.
من زاوية المساءلة، الحدث يكشف سلسلة ضوابط لا ضابطا واحدا. على جهة التصدير في AS23724 أن تمنع خروج ما ليس ضمن مجموعة مسارات مصرح بها. هذا يعني وجود مصدر واضح للحقيقة حول البادئات التي يجوز إعلانها، وربط ذلك المصدر بتكوين الموجهات، واستخدام سياسة تصدير افتراضية ترفض ما لم يثبت السماح به. كما يعني وجود حدود قصوى لعدد البادئات على الجلسات التي لا ينبغي أن تحمل آلاف المسارات، وتنبيهات عند تغير المنشأ أو الحجم أو المسار. عندما تعلن شبكة اعتادت أربعين بادئة رقما يقارب 37,000، ينبغي أن يكون ذلك حدثا يوقف الجلسة أو يضعها في حالة حماية قبل أن يصبح خبرا عاما.
على جهة الاستيراد في AS4134، لا تكفي الثقة العامة بالعلاقة. في BGP التقليدي، العلاقات التجارية والتقنية تتحول إلى سياسة. العميل يعلن بادئاته وبادئات عملائه ضمن حدود معينة؛ المزود يمرر ما يتوافق مع علاقة العبور؛ النظير لا ينبغي أن يصبح قناة لإعادة تصدير جدول كامل على نحو يخالف نمط العلاقة. لذلك تصبح “الفلاتر الواعية بالعلاقة” ضرورية. ليست المسألة فقط أن البادئة لها منشأ صحيح أو خاطئ، بل أن الإعلان يصل من جار في علاقة محددة ويطلب تمريره في اتجاهات محددة. إذا كان الجار لا يملك حق إعلان تلك المجموعة، أو إذا كان الإعلان يناقض موقعه في علاقة الزبون والمزود والنظير، فيجب أن يتوقف عند الحد الأول أو لا يخرج بعده.
وتوجد أيضا مسؤولية على الشبكات التي رأت المسار لاحقا. صحيح أنها ليست سبب الإعلان الأصلي، لكنها تتحكم في قبول المسارات وتفضيلها وتمريرها. كل شبكة تملك القدرة على تطبيق سياسات أقرب إلى الرفض الافتراضي، وعلى استخدام سجلات تفويض البادئات، وعلى فرض حدود كمية، وعلى تشغيل مراقبة شذوذ من مصادر مستقلة. لا يعني ذلك أن كل شبكة تستطيع منع كل تسريب. BGP نظام موزع، ولا توجد نقطة مركزية تصحح المسارات للجميع. لكن التوزيع لا يلغي المسؤولية؛ هو يوزعها. من يقبل إعلانا من جار، يقرر كيف تدخل المعلومة إلى شبكته. ومن يمررها إلى آخرين، يقرر كيف تصبح المعلومة جزءا من رؤية أوسع.
تؤدي سجلات العناوين وIRR وRPKI وROA دورا مهما، لكنها لا تعمل كجدار تنفيذ بذاتها. السجل يربط موردا بكيان أو تفويض. ROA في RPKI يمكنه أن يقول إن نظاما مستقلا معينا مصرح له بإعلان بادئة معينة بطول معين. وعندما يفعّل المشغل التحقق من المنشأ، يستطيع أن يرفض مسارا يكون منشؤه غير صالحا بالنسبة إلى ROA صحيح. لكن هذا لا يثبت شرعية كامل مسار AS، ولا يمنع كل تسريب تكون فيه بادئة ذات منشأ صالح لكنها تنتقل عبر علاقة غير مناسبة، ولا يحل مشكلة غياب ROA لبعض الموارد، ولا يغني عن سياسة استيراد وتصدير مكتوبة ومولدة ومختبرة. RPKI يعالج طبقة تفويض المنشأ.
التسريب عبر علاقة أو إعادة إعلان غير ملائمة يحتاج أيضا إلى سياسات علاقات، وحدود قصوى، وضوابط BGP Roles، ومراقبة انتشار.
لهذا لا يصح تقديم RPKI كعلاج كامل لحدث من هذا النوع. لو كان منشأ AS23724 غير مصرح لكثير من تلك البادئات وتوفرت ROAs دقيقة، لكان التحقق من المنشأ قادرا في شبكات مفعلة على إسقاط جزء من المسارات غير الصالحة. لكن وجود مسار فيه منشأ صحيح لا يعني أن المسار التجاري أو العلاقي مشروع. وهناك حوادث تسريب لا تغير المنشأ، بل تعيد إعلان مسارات تعلمتها شبكة من مزود أو نظير في اتجاه لا ينبغي. في تلك الحالات، تكون BGP Roles وRFC الخاصة بالوقاية من التسريبات والعلاقات أكثر صلة. وبالمثل، الفلاتر اليدوية وحدها تصبح هشة إذا لم ترتبط بمصدر بيانات دقيق ومحدث.
الحد الأدنى الدفاعي هو حزمة ضوابط: تفويض منشأ، فلاتر بادئات، سياسة علاقات، حدود عددية، رفض افتراضي خارجي، ومراقبة مستقلة.
القياس نفسه جزء من المساءلة. جامعات BGP مثل RIPE RIS وغيرها لا تتحكم في تمرير الإنتاج الفعلي للمسارات، لكنها تحتفظ بأثر يمكن استخدامه لفهم ما حدث. قوتها أنها تقدم رؤية خارجية غير تابعة للمشغل المعني. ضعفها أنها لا ترى كل جلسة، ولا كل قرار محلي، ولا حجم الحزم، ولا كل مسار بيانات. لذلك يجب أن يقال: “رصدت هذه المجمعات جزءا من الحدث” لا “حدث ذلك في كل الإنترنت”. وعندما تتباين أرقام التقارير اللاحقة، فليس ذلك مفاجئا. قد يستخدم باحثون جامعات مختلفة، أو نوافذ زمنية مختلفة، أو تعريفات مختلفة للبادئة الفريدة، أو يدمجون تفككات طول البادئة بطرق متباينة. الرقم الأعلى أو الأدنى لا يلغي الحقيقة الأصلية؛ إنه يغير زاوية القياس.
تؤكد الأدبيات اللاحقة حول تسريبات BGP أن التحليل الجيد يحتاج إلى مطابقة بين التحديثات المرصودة والعلاقات المفترضة وسياسات المشغلين. فالحدث ليس “إعلان بادئات كثيرة” فقط. هو أيضا: من أعلن؟ من قبل؟ من فضل؟ من مرر؟ من رفض؟ ومن رأى الانسحاب؟ إذا عالجت المساءلة المنشأ فقط، تفقد حد الاستيراد. وإذا عالجت الحد الأول فقط، تفقد مسؤولية الممرات اللاحقة. وإذا ركزت على المراقبة فقط، تنسى أن المراقب يصف المشكلة ولا يمنعها. لذلك ينبغي أن تكون الخريطة عملية لا خطابية: لكل جهة قدرة محددة، ودليل محدد، وفشل محدد يمكن اختباره.
في حدث AS23724 وAS4134، يظل خط الزمن العام محدودا. نعرف من BGPMon نافذة أول وآخر إعلان في منظورها. نعرف رقم البادئات التقريبي، ونمط المسار المرصود، والانتشار الجزئي خارج الشبكات الصينية، والتحذير من مساواة البادئات بالحركة. نعرف أيضا أن التقييم العام للنية لم يصل إلى نتيجة مثبتة. لا نعرف سجل الموجهات الداخلي، ولا أمر التكوين، ولا صاحب الموافقة، ولا إن كانت هناك إنذارات داخلية، ولا ترتيب السحب على كل جار، ولا حجم المرور الفعلي. الفاصل بين “نعرف” و“لا نعرف” ليس حذرا لغويا؛ إنه شرط لمساءلة قابلة للإثبات. فالادعاء الزائد يجعل الحدث أضعف تحليليا، لأنه يخلط بين دليل قوي على اضطراب توجيه ودليل غير موجود على أشياء أخرى.
بناء المساءلة من هذه الوقائع يعني اعتبار “الانسحاب المتحقق” جزءا من القصة لا خاتمة عابرة. إذا ظهرت بادئات غير مصرح بها ثم اختفت، فالسؤال ليس فقط متى توقفت الأخبار، بل متى انسحب الإعلان من الموجهات، ومتى عادت الجامعات المستقلة إلى حالة متوقعة، ومتى توقفت الشبكات اللاحقة عن رؤية المسارات، ومتى قورنت سجلات التشغيل الداخلية بخط الزمن الخارجي. لا يكفي أن يقول مشغل إن التكوين أصلح. المطلوب سجل يربط بداية الإعلان، قبول الجار، التنبيه، التصعيد، التغيير، السحب، والمشاهدة المستقلة بعد السحب. الانسحاب الذي لا يراه إلا المشغل ليس دليلا عاما كافيا؛ والانسحاب الذي تراه نقاط خارجية دون تفسير داخلي يثبت التعافي لا السبب.
من هنا يصبح الحدث، رغم قصره، نموذجا لمشكلة مستمرة في الإنترنت بين الثقة والتشغيل. BGP صُمم لعالم تتبادل فيه الأنظمة المستقلة معلومات وصول. لم يكن مصمما أصلا بحيث يتحقق مركزيا من كل أصل ومسار وعلاقة. لذلك تظهر طبقات تعويضية: سجلات تفويض، RPKI، فلاتر IRR، سياسات علاقات، حدود قصوى، مراقبة شذوذ، تنسيق حوادث. لكن كل طبقة تحتاج إلى تشغيل فعلي. السجل غير الدقيق يخلق فلتر خاطئا. ROA غير موجود لا يساعد. فلتر لا يُنشر إلى الموجهات يبقى وثيقة. حد أقصى موضوع عاليا جدا لا يوقف شيئا. ومراقبة لا تملك صاحب إنذار واضحا تتحول إلى تنبيه بلا أثر. المساءلة هنا ليست في امتلاك تقنية معينة، بل في إثبات أن التقنية مرتبطة بسياسة وتشغيل واختبار.
التاريخ اللاحق للحوادث الشبيهة جعل هذا الدرس أوضح. تسريبات المسارات يمكن أن تكون قصيرة، لكنها واسعة بما يكفي لتغيير الرؤية العالمية لعدد كبير من البادئات. ويمكن أن تكون غير مقصودة، لكنها لا تصبح غير مهمة. عدم ثبوت النية الخبيثة لا يعني غياب مسؤولية تشغيلية. إذا تسبب خطأ إعداد في تمرير مسارات غير مصرح بها، فالمساءلة تنتقل إلى تصميم يمنع الخطأ الفردي من التحول إلى إعلان عابر للحدود. وإذا كان السبب غير معروف، فالمطلوب ليس ملء الفراغ بتخمين، بل تحديد الأدلة التي ستغير النتيجة: سجلات موجهات معاصرة، قياسات مستوى بيانات، إعادة بناء جامعات أوسع، وسياسات حالية تثبت أن الحد نفسه لم يعد يسمح بالعبور.
لا يجوز كذلك دمج هذا الحدث مع حوادث لاحقة عبر أسماء مشتركة أو أنظمة مستقلة مشتركة. حدث 8 أبريل 2010 هو حدث AS23724 وAS4134 في نافذته وحدوده. أي حادثة أخرى في سنوات لاحقة لها دليلها ومساراتها وسياقها. الخلط بينها يفسد المساءلة لأنه يستبدل التحليل الدقيق بسردية تراكمية. إذا كانت هناك أنماط تتكرر في الإنترنت، فتدرس كأنماط بعد بناء كل حالة على سجلها الخاص. أما في هذه المقالة، فالموضوع هو الحدث المحدد: إعلان AS23724، حد AS4134، انتشار جزئي، حدود قياس، وانسحاب قابل للتحقق.
بهذا المعنى، لم تكن قيمة حدث 2010 في الرقم وحده. الرقم كان جرس الإنذار: شبكة تعلن عادة عشرات البادئات ظهرت فجأة كمصدر لعشرات الآلاف. لكن قيمة الدرس في ما كشفه الرقم عن تصميم الحدود. هل يعرف المشغل بالضبط ما يجوز لجاره أن يعلنه؟ هل تُولد الفلاتر من بيانات مصدقة ومحدثة؟ هل يوجد رفض افتراضي للجلسات الخارجية؟ هل توجد حدود عددية تتحول من تحذير إلى قطع آمن عند القفزة غير المعقولة؟ هل يميز المشغل بين عميل ومزود ونظير عند إعادة الإعلان؟ هل يرى الفريق الخارجي الشذوذ في دقائق؟ وهل يملك سجل انسحاب مستقلا يثبت أن العلاج نجح؟ هذه الأسئلة هي جوهر المسؤولية الشبكية.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات