Resumo

  • A partir das 07:35 UTC, o AS3223 propagou pelo AS3356 rotas aprendidas de pares; o evento durou aproximadamente vinte minutos [1].
  • Foi um vazamento de caminho ou de relacionamento, não uma simples originação pelo sistema autônomo errado.
  • A validação de origem RPKI não bastava. Papéis BGP, Only-to-Customer, políticas explícitas e monitoramento de composição tratam de quem pode passar qual caminho para qual vizinho [13][14][15][16].
  • RouteViews e RIPE RIS oferecem observações externas úteis, mas não enxergam todos os roteadores nem todos os usuários [8][9].
  • As fontes públicas não comprovam intenção, causa interna exata, gargalo específico ou conjunto completo de redes afetadas.

O que aconteceu

Border Gateway Protocol, ou BGP, é o protocolo usado por redes independentes para trocar informações de alcance. Cada rede é representada por um número de sistema autônomo, ou ASN. A Kentik informou que a Voxility AS3223 anunciou à Lumen AS3356 rotas aprendidas de pares. Um par normalmente troca o tráfego dos clientes de cada lado sem oferecer trânsito completo; uma provedora de trânsito leva tráfego ao restante da Internet. Exportar uma rota de par para uma provedora pode ampliá-la além do escopo pretendido [1][11].

A Kentik contou 31.258 rotas em sua reconstrução. Dessas, 7.381 apareceram para pelo menos cinquenta pares que alimentam o coletor público RouteViews [1][8]. Isso demonstra propagação ampla na amostra, não uma medição de toda a Internet. Exemplos envolvendo prefixos associados à TPG Telecom e ao Yahoo mostraram a passagem inesperada por AS3223 e AS3356. Eles não atribuem causa a essas organizações.

A análise de fluxos da Kentik relacionou a mudança de caminho a tráfego desviado e a uma parcela maior de tráfego interrompido ou descartado. Ela não identifica o enlace ou equipamento exato que saturou. Um encerramento responsável deve preservar esse limite: o registro público demonstra um caminho anômalo e consequências de tráfego, mas não todas as decisões internas.

Por que isso importa

Provedoras de mitigação DDoS podem transportar legitimamente rotas de muitos clientes e ativar anúncios rapidamente durante ataques. Uma lista estática pode ficar ampla demais ou atrasada. Isso não autoriza aceitar qualquer rota. Exige um registro operacional que ligue cliente, prefixos autorizados, origem, papel da sessão, janela de ativação, retorno e expiração.

A provedora de trânsito tem uma obrigação complementar. Ela precisa separar rotas autorizadas pelo cliente das rotas que esse cliente aprendeu de pares ou de outras provedoras. Se a única regra for que o cliente anuncia muitas rotas, um erro local ganha um canal de propagação global. A política prevista deve ser reconciliada com a configuração realmente executada.

A camada técnica

RPKI e Route Origin Authorizations, ou ROAs, permitem verificar se um ASN está autorizado a originar um prefixo [15]. Neste incidente, a origem podia permanecer legítima enquanto o defeito estava no meio do caminho. Por isso, a validação de origem não resolvia a relação.

A RFC 8212 estabelece políticas explícitas de importação e exportação [13]. A RFC 9234 descreve papéis BGP e o atributo Only-to-Customer, ou OTC, para sinalizar limites de propagação [14]. ASPA acrescenta evidência sobre relações de provedor [16]. Esses mecanismos são comparações de controle, não prova de implantação exata entre AS3223 e AS3356.

Registros ASN e páginas da bgp.tools associam caminhos a identidades numéricas estáveis [3][4][5][6]. São livros de registro, não veredictos. A prova decisiva é o estado em execução: rotas recebidas, selecionadas, anunciadas e retiradas, com as versões de política correspondentes.

Quem foi afetado

Um vazamento pode alongar o caminho, aumentar latência, saturar enlaces ou causar perda de pacotes enquanto a aplicação de destino continua saudável. Destinos, usuários, mitigadora, trânsito e redes posteriores veem partes diferentes. Nenhum coletor observa toda a Internet. A investigação deve alinhar logs de roteadores, coletores públicos, fluxos, perda, relatos de clientes e retiradas.

O que observar

É preciso monitorar a diferença entre o conjunto autorizado e o anunciado, origens ou relações incomuns, cobertura dos papéis BGP e OTC, convergência de RouteViews e RIPE RIS e recuperação do tráfego. Um reparo confiável reproduz em teste a classe exata de caminho defeituoso e a rejeita tanto na exportação quanto na importação.

A avaliação mudaria se os logs mostrassem que o AS3223 nunca exportou as rotas ou que o AS3356 as rejeitou. Seria mais grave diante de política permissiva conhecida, alertas ignorados ou recorrência. Seria menos grave com causa limitada, contenção automática, retirada coerente nos coletores e correção verificada de forma independente.

Fontes

  1. https://www.kentik.com/blog/beyond-their-intended-scope-ddos-mitigation-leak/
  2. https://manrs.org/2025/03/beyond-their-intended-scope-ddos-mitigation-leak/
  3. https://bgp.tools/as/3223
  4. https://bgp.tools/as/3356
  5. https://bgp.tools/as/7545
  6. https://bgp.tools/as/10310
  7. https://www.cenic.org/
  8. https://www.routeviews.org/routeviews/
  9. https://ris.ripe.net/docs/
  10. https://www.rfc-editor.org/rfc/rfc4271
  11. https://www.rfc-editor.org/rfc/rfc7908
  12. https://www.rfc-editor.org/rfc/rfc7454
  13. https://www.rfc-editor.org/rfc/rfc8212
  14. https://www.rfc-editor.org/rfc/rfc9234
  15. https://www.rfc-editor.org/rfc/rfc6811
  16. https://www.rfc-editor.org/rfc/rfc8893
  17. https://manrs.org/isps/guide/
  18. https://www.kentik.com/blog/a-brief-history-of-the-internets-biggest-bgp-incidents/