Zusammenfassung

  • Die Regierung nannte Auswirkungen auf Internet und 4G am 21. Januar 2022 von 21:00 bis 22:30 Uhr und am 22. Januar von 19:00 bis 22:00 Uhr [1].
  • Medien verbanden den Zeitpunkt mit dem SquidCraft-Turnier und beschrieben eine landesweit breitere Störung. Diese Reichweite geht über die offizielle Formulierung „einige Nutzer“ hinaus und bleibt deshalb zugeschrieben [2][3].
  • Der öffentliche Datensatz nennt weder Angriffsvektor, bestätigtes Volumen, gesättigte Komponente, Mitigationsanbieter, Kundenzahl noch genaue Wiederherstellungsfolge.
  • RFC 4732 liefert Maßstäbe für vorgelagertes Filtern, Überwachung, Out-of-Band-Steuerung und verteilte Dienste, beweist aber keine konkrete Maßnahme im Jahr 2022 [5].

Bestätigtes Ereignis, ungeklärte Reichweite

Die Mitteilung der Regierung vom 24. Januar ist die belastbarste Mindestdarstellung. Sie bestätigt mehrere DDoS-Angriffe, zwei Zeitfenster, Auswirkungen auf Internet und 4G sowie die Absicht, Programme einiger YouTuber zu stören [1]. Sie behauptet keinen gleichzeitigen Ausfall für jeden Anschluss und veröffentlicht keine technische Messreihe.

The Record berichtete über Angriffe an vier Tagen, nannte AS6752 und sprach von landesweiten Verbindungsproblemen. Eine Größenordnung von kurzzeitig 100 Gbit/s stammte aus anonymen Quellen [2]. Tom's Hardware beschrieb gleichzeitige Abbrüche bei Teilnehmern in Andorra und mehr als eine halbe Stunde mit wenig oder keiner Konnektivität [3]. Das sind externe Beobachtungen, keine Betreibertelemetrie.

Der Unterschied zwischen „einigen Nutzern“ und „dem ganzen Land“ bleibt offen. Unterschiedliche Beobachtungszeiten, Teilverfügbarkeit, Festnetz-Mobilfunk-Abweichungen oder journalistische Verdichtung sind möglich. Ohne zeitlich aufgelöste Dienstsonden wäre eine eindeutige Auswahl künstliche Präzision.

Konzentration verändert die Ausfallwirkung

Die öffentliche Rechtsseite beschreibt Andorra Telecom als öffentliches Unternehmen im Rahmen nationaler Telekommunikationsinfrastruktur und universellen Glasfaserzugangs [6]. Zeitgenössische Berichte bezeichneten es als einzigen Internetanbieter [2][3]. Das ist kein automatischer Schuldbeweis. Es bedeutet jedoch, dass eine gemeinsame externe Grenze viele Kundengruppen zugleich treffen kann.

Festes Glasfaserinternet und 4G können verschiedene Zugangsnetze sein und dennoch Transit, DDoS-Scrubbing, Authentifizierung, Leitstand, Energie oder Lieferanten teilen. Mehrere Auslandsleitungen können denselben Korridor oder dieselbe Steuerung verwenden. Unabhängigkeit ist erst nachgewiesen, wenn ein Test eine gemeinsame Abhängigkeit entfernt und wesentliche Transaktionen weiterlaufen.

Die sinnvolle Pflicht lautet nicht, jeden denkbaren Angriff zu verhindern. RFC 4732 fordert robuste Systeme auch für nicht bösartige Überlast [5]. Rechenschaft bedeutet, Angriffskosten zu erhöhen, die Fehlerdomäne zu begrenzen, Steuerzugang zu erhalten, vorhersehbar zu erholen und Belege aufzubewahren.

Fünf mögliche Engpässe

Erstens kann internationale Kapazität vollaufen. Filtert ein Gerät erst hinter einer gesättigten Verbindung, bleibt die knappe Leitung verbraucht. RFC 4732 empfiehlt, klar schädlichen Verkehr möglichst früher und näher an der Quelle zu entfernen [5]. Dafür braucht es geübte Verfahren mit Upstreams und genügend saubere Rückkapazität.

Zweitens kann die Mitigationskante selbst erschöpfen. Firewall, CGNAT, Mobilfunk-Gateway oder Scrubber haben Grenzen für Pakete pro Sekunde, Zustand, Speicher und CPU. Eine reine Gbit/s-Dimensionierung übersieht kleine Pakete mit hoher Rate. Bits, Pakete, Flows, Tabellenbelegung, Warteschlangen, Verluste und legitimer Erfolg müssen getrennt erfasst werden.

Drittens hat Routing-Schutz einen Opferumfang. Aktuelle Geschäftsbedingungen von Andorra Telecom erlauben Schutzmaßnahmen einschließlich Blackholing zum Schutz des nationalen Internetnetzes oder von Kundenverkehr [7]. Blackholing verwirft sämtlichen Verkehr zu einem Ziel. Es kann das übrige Netz retten und macht das Ziel bewusst unerreichbar. Für einen Einsatz 2022 gibt es keinen öffentlichen Beleg.

Eine Blackhole- oder Scrubbing-Route braucht exaktes Präfix, Freigabe, Ablaufzeit, erwarteten Effekt und BGP-Beobachtung. Ein zu breites Präfix entfernt fremde Dienste; eine nicht gelöschte Route verlängert die Störung. Nicht die erfolgreiche Anforderung, sondern die sichtbare Route und das funktionierende Angebot sind der Nachweis.

Viertens muss die Management-Ebene erreichbar bleiben. Bei überlasteter Datenebene benötigen Techniker Zugang zu Routern, Monitoring, Authentifizierung und Kommunikation. RFC 4732 empfiehlt private Out-of-Band-Wege [5]. Sonst kann derselbe Angriff, der Eingriff verlangt, den Eingriff verhindern.

Fünftens ist Wiederherstellung separat zu messen. Ende des Angriffs, aktiver Filter, sichtbare Route und erfolgreiche Anwendung sind verschiedene Ereignisse. Externe Sonden müssen DNS, Verbindungsaufbau, typische Transaktionen, Festnetz und Mobilfunk unterscheiden.

Register und laufendes Netz

PeeringDB ordnet AS6752 aktuell Andorra Telecom zu und veröffentlicht Interconnection-Daten [4]. Das unterstützt Identität und Kontakt, rekonstruiert aber nicht Peers, Kapazität, Policy oder Verträge vom Januar 2022.

Eine ASN ist ein Routing-Identifikator, keine Kapazitätsgarantie. Ein Leitungsinventar dokumentiert Absicht, keine physische Diversität. Ein Scrubbing-Vertrag schafft Handlungsbefugnis, beweist keine aktive Umleitung. Register müssen mit Beobachtungen des laufenden Netzes verbunden werden.

Der Beweisstrang bindet Dienstpräfixe, Upstreams, Scrubbing-Routen, Festnetz- und Mobilfunkabhängigkeiten, Aktionen und externe Sonden in einer Zeitachse. Fallen als unabhängig verzeichnete Wege gemeinsam aus, wird das Abhängigkeitsregister korrigiert, nicht der Vorfall umdefiniert.

Ein belastbares Abschlussprotokoll

Die Zeitleiste umfasst erste Anomalie, Kundensymptom, Alarm, Klassifikation, Kontakte, Filter und Routen, Wiederkehr je Dienst und Ablauf der Maßnahmen. Der Umfang nennt Ziele, Präfixe, Leitungen, Geräte, Regionen, Kundengruppen und nicht betroffene Objekte.

Kapazitätsbelege enthalten Bit- und Paketrate, Flows, Reserve, CPU, Speicher, Filterzähler, Scrubbing-Zustand und Rückweg. Externe Tests prüfen Glasfaser, Mobilfunk, Unternehmen und priorisierte öffentliche Dienste mit DNS und einfachen Transaktionen.

Ein negativer Wiederholungstest erzeugt sicher dieselbe Alarmklasse, setzt eine begrenzte Abwehr, hält nicht betroffene Präfixe erreichbar, entfernt den Schutz automatisch und gleicht alle Ereignisse ab. „Mehr Kapazität“ ist erst überprüfbar, wenn dieser Test neue Reserve und Aktivierungszeit zeigt.

Quellen

  1. https://www.govern.ad/ca/w/dos-atacs-de-denegacio-de-servei-afecten-de-nou-alguns-usuaris-d-andorra-telecom-1
  2. https://therecord.media/ddos-attacks-on-andorras-internet-linked-to-squid-game-minecraft-tournament
  3. https://www.tomshardware.com/news/minecraft-ddos-attack-leaves-small-european-country-without-internet
  4. https://www.peeringdb.com/api/net?asn=6752
  5. https://www.rfc-editor.org/rfc/rfc4732.html
  6. https://www.andorratelecom.ad/en/applicable-legislation/
  7. https://www.andorratelecom.ad/en/product-conditions/services-solutions-companies/