الملخص

  • ابتداءً من 07:35 بالتوقيت العالمي مرر AS3223 عبر AS3356 مسارات تعلّمها من نظراء، واستمر الحدث نحو عشرين دقيقة [1].
  • كان ذلك تسرب مسار أو علاقة، لا مجرد إعلان بادئة من نظام مستقل خاطئ.
  • لم يكن التحقق من الأصل عبر RPKI كافياً. تعالج أدوار BGP وOnly-to-Customer والسياسات الصريحة ومراقبة تركيب المسارات سؤال من يحق له تمرير أي مسار إلى أي جار [13][14][15][16].
  • توفر RouteViews وRIPE RIS رؤية خارجية مفيدة لكنها عينة لا تشمل كل الموجهات والمستخدمين [8][9].
  • لا تثبت المصادر العامة النية أو السبب الداخلي الدقيق أو موضع الاختناق أو القائمة الكاملة للمتأثرين.

ما الذي حدث

بروتوكول بوابة الحدود (BGP) هو النظام الذي تتبادل به الشبكات المستقلة معلومات إمكانية الوصول. لكل شبكة رقم نظام مستقل (ASN). أفادت Kentik بأن Voxility AS3223 أعلن إلى Lumen AS3356 مسارات تعلّمها من نظراء. علاقة النظير تسمح عادةً بتبادل حركة عملاء الطرفين من دون تقديم عبور كامل للإنترنت، بينما يقدم مزود العبور وصولاً أوسع. وعندما يُصدَّر مسار نظير إلى مزود فقد ينتشر خارج نطاقه المقصود [1][11].

أحصت Kentik 31,258 مساراً في إعادة البناء، ظهر 7,381 منها لدى خمسين نظيراً على الأقل يرسلون البيانات إلى مجمّع المسارات العام RouteViews [1][8]. يثبت ذلك انتشاراً واسعاً داخل العينة، لا مسحاً لكل الإنترنت. وأظهرت أمثلة لبادئات مرتبطة بـTPG Telecom وYahoo مروراً غير متوقع عبر AS3223 وAS3356. وتضع آلية الأثر في الحزمة التحريرية بوخارست ضمن وصف المسار الذي اتبعته أو لامسته بعض الحركة؛ وهذا تحديد جغرافي للمسار المرصود، لا دليل على كل مستخدم متأثر أو موضع الاختناق الدقيق. هذه الشبكات وجهات للملاحظة وليست دليلاً على أنها سببت الحادث.

ربط تحليل تدفقات Kentik تغير المسار بحركة محوّلة وبحجم أكبر من الحركة المتعطلة أو المفقودة. لكنه لم يحدد الرابط أو الجهاز الذي اختنق. يجب أن يحافظ الإغلاق المسؤول على هذا الحد: يثبت السجل العام مساراً شاذاً وأثراً على الحركة، لكنه لا يعيد بناء كل قرار داخلي.

لماذا يهم ذلك

قد تحمل شركات تخفيف DDoS بشكل مشروع مسارات لعدد كبير من العملاء وتفعّل الإعلانات بسرعة أثناء الهجمات. قد تصبح القائمة الثابتة واسعة جداً أو بطيئة التحديث. لكن ذلك لا يبرر قبولاً غير محدود. المطلوب سجل تشغيلي يربط العميل والبادئات المسموح بها والأصل ودور الجلسة ونافذة التفعيل ومسار العودة ووقت الانتهاء.

على مزود العبور مسؤولية مكملة. يجب أن يميز بين المسارات التي أُذن للعميل بإعلانها والمسارات التي تعلمها العميل من نظراء أو مزودين آخرين. إذا كانت القاعدة الوحيدة أن هذا العميل يعلن عدداً كبيراً من المسارات، يحصل الخطأ المحلي على قناة انتشار عالمية. لا بد من مطابقة السياسة المعتمدة مع الإعداد الذي تعمل به الموجهات فعلياً.

الطبقة التقنية

تسمح البنية التحتية للمفاتيح العامة للموارد (RPKI) وتفويضات أصل المسار (ROA) بالتحقق من أن ASN مخول بإصدار بادئة [15]. في هذا الحادث قد يبقى الأصل صحيحاً بينما يقع الخلل في منتصف المسار. لذلك لا يجيب تحقق الأصل عن سؤال العلاقة.

تتطلب RFC 8212 سياسات استيراد وتصدير صريحة [13]. وتصف RFC 9234 أدوار BGP وسمة Only-to-Customer أو OTC للتعبير عن حدود الانتشار [14]. وتضيف ASPA دليلاً بشأن علاقات المزود [16]. هذه آليات للمقارنة والاختبار، وليست دليلاً على نشرها فعلياً بين AS3223 وAS3356 يوم الحادث.

تربط سجلات ASN وصفحات bgp.tools المسارات بهويات رقمية مستقرة [3][4][5][6]. هي دفاتر سجل وليست أحكاماً. الدليل الحاسم هو الحالة المنفذة: المسارات المستلمة والمختارة والمعلنة والمسحوبة، وإصدارات السياسة المرتبطة بها.

من تأثر

قد يطيل التسرب الطريق ويزيد الكمون أو يشبع رابطاً أو يفقد الحزم بينما يبقى تطبيق الوجهة سليماً. ترى الوجهات والمستخدمون وشركة التخفيف والعبور والشبكات اللاحقة أجزاء مختلفة. لا يرى أي مجمّع الإنترنت كله. يجب أن توحّد التحقيقات سجلات الموجهات والمجمّعات والتدفقات والفقد وشكاوى العملاء وأوقات السحب.

ما الذي ينبغي مراقبته

ينبغي مقارنة مجموعة المسارات المصرح بها بالمجموعة المعلنة، ورصد الأصول أو العلاقات غير المعتادة، وقياس تغطية أدوار BGP وOTC، وتقارب RouteViews وRIPE RIS، وتعافي الحركة بعد السحب. يعيد الإصلاح الموثوق إنتاج فئة المسار الفاشل في اختبار ويرفضها عند التصدير وعند الاستيراد.

يتغير التقييم إذا أثبتت السجلات أن AS3223 لم يصدّر المسارات أو أن AS3356 رفضها. يصبح أشد مع سياسة متساهلة معروفة أو تنبيهات مهملة أو تكرار. ويصبح أخف مع سبب محدود واحتواء آلي واختفاء متسق من المجمّعات وإصلاح تحقق منه طرف مستقل.

المصادر

  1. https://www.kentik.com/blog/beyond-their-intended-scope-ddos-mitigation-leak/
  2. https://manrs.org/2025/03/beyond-their-intended-scope-ddos-mitigation-leak/
  3. https://bgp.tools/as/3223
  4. https://bgp.tools/as/3356
  5. https://bgp.tools/as/7545
  6. https://bgp.tools/as/10310
  7. https://www.cenic.org/
  8. https://www.routeviews.org/routeviews/
  9. https://ris.ripe.net/docs/
  10. https://www.rfc-editor.org/rfc/rfc4271
  11. https://www.rfc-editor.org/rfc/rfc7908
  12. https://www.rfc-editor.org/rfc/rfc7454
  13. https://www.rfc-editor.org/rfc/rfc8212
  14. https://www.rfc-editor.org/rfc/rfc9234
  15. https://www.rfc-editor.org/rfc/rfc6811
  16. https://www.rfc-editor.org/rfc/rfc8893
  17. https://manrs.org/isps/guide/
  18. https://www.kentik.com/blog/a-brief-history-of-the-internets-biggest-bgp-incidents/