Кратко

  • В случае 2025 года looking glass SEACOM показывал законный маршрут SingNet к 203.127.0.0/16, но не показывал 203.127.225.0/24, объявленный Innove без полномочий. Трассировка из SEACOM тем не менее достигла узлов в AS Innove.
  • ROV классифицирует происхождение, а отклонение Invalid задаётся политикой данной сети. Такое решение не меняет маршрутную таблицу соседней TISparkle.
  • BMP фиксирует настроенные представления BGP у наблюдаемого маршрутизатора. Он не получает автоматически сведения о выборе соседа и не измеряет пересылку пакетов.

Пустой ответ и полный путь

Исследователи запросили у looking glass SEACOM (AS37100) более узкий префикс 203.127.225.0/24 и получили «Network not in table». Для охватывающего 203.127.0.0/16 таблица содержала действительный маршрут с происхождением SingNet (AS3758). Оба ответа воспроизведены в приложении к работе Ли и соавторов. Более узкое объявление исходило от Innove Communications (AS17894), не уполномоченной быть его origin. По оценке авторов, SEACOM с ROV его отфильтровала.

Но трассировка из той же сети к 203.127.225.1 прошла через TISparkle (AS6762), FLAG Telecom (AS15412) и Globe Telecom (AS4775), после чего показала узлы AS17894. Отсутствие /24 в собственной BGP-таблице не означает, что сосед не выберет его после передачи пакета. Это доказательство конкретного наблюдаемого пути, а не счётчик всех затронутых пользователей и не проверка работы конечного приложения.

Авторы сообщили о случае Globe 10 февраля 2025 года и последний раз наблюдали его 24 апреля. Они называют вероятной добросовестную ошибку настройки; злой умысел не установлен. Документ — индивидуальный Internet-Draft в работе, а не утверждённый стандарт IETF. Ritesh Mukherjee из Nokia использовал этот пример в технической сессии APNIC 62, говоря о проблеме «хорошего соседа». Вопрос возникает не из-за нечестности локального фильтра, а из-за несовпадения полномочий и видимости у двух AS.

Где сработало правило длиннейшего префикса

SingNet правомерно объявляла /16. У /24 с origin AS17894 необходимой авторизации не было. RFC 6811 описывает состояния Valid, Invalid и NotFound по проверенным данным ROA, но конкретное действие при Invalid оставляет локальной политике. SEACOM могла исключить /24 и направить пакет по /16 к AS6762. Если TISparkle приняла /24, внутри её сети более длинный префикс получал преимущество. Подпись ROA не является командой чужому маршрутизатору и не подтверждает весь AS_PATH.

На слайдах Mukherjee есть и событие Telegram 16 июня 2026 года. BGPHorizon реконструирует появление 91.108.4.0/22 с origin AS18101 в 07:17:27 UTC при ожидаемом AS62041; его видели четыре сети-пира через пять коллекторов, позже возникла волна более специфичных объявлений. ROA позволяет проверить несоответствие origin. Однако маршруты от коллекторов не устанавливают ни политический мотив, ни число пострадавших абонентов, ни выбор каждого маршрутизатора. Массовая утечка Vodafone Idea в 2021 году — другой случай, в котором лимит количества префиксов на сессии мог бы ограничить поток объявлений, но не определить законность единственного /24.

Что именно передаёт BMP

RFC 7854 позволяет отправлять в коллектор состояния Adj-RIB-In до и после импортной политики для настроенных BGP-пиров: начальный снимок и дальнейшие обновления. Если объявление пришло к наблюдаемому соседству, поток до фильтра может сохранить его, даже когда поток после фильтра пуст. Но часть пиров может не наблюдаться, промежуточные изменения могут сжиматься, временная метка источника может отсутствовать. Коллектор в SEACOM не увидит объявление, которое получила только TISparkle.

Тем более BMP сам по себе не показывает FIB соседа и путь пакета. Нужны отдельные точки наблюдения, записи принятия маршрута у соседа и ограниченный активный тест. Репозиторий RAVEN компании Nokia описывает объединение BMP, ROV и проверки ASPA; пример вывода на слайде помечен как иллюстрация. Ни список функций, ни демонстрационная картинка не доказывают фактическое внедрение у участников события или обнаружение за считанные секунды.

RFC 7454 рекомендует порог числа принимаемых префиксов для каждого пира с запасом на рост. Он ограничивает необычный объём, а не проверяет полномочие одного /24. Проверка ASPA касается отношений провайдеров в пути AS и ещё разрабатывается. Нельзя ретроспективно объявлять её работавшей защитой в рассматриваемой сети. Предотвращение, локальная телеметрия и свидетельство пересылки требуют разных данных.

Источники и неопределённость

Первичные выводы looking glass и traceroute приведены в разделе 4 и приложении A индивидуального проекта Ли и соавторов. APNIC описала выступление, BGPHorizon отдельно исследовал Telegram. Разные механизмы определены в RFC 6811, RFC 7854 и RFC 7454. Данные не дают полного размера ущерба, подтверждения намерения, текущей доли внедрения фильтрации или эффективности RAVEN в эксплуатации.