摘要
- APNIC 对 BGP 更新日志的分析发现,2025 年 5 月 1 日 AS22773 作为 4,651 条额外 IPv4 路由的起源出现。观测点故意不拒绝 RPKI 无效路由,这使得在拒绝无效的发言者那里会被排除的路由在此可见。[1]
- 新增路由分两大波出现。APNIC 记录到大约 16:45 至 16:50 UTC 期间约有 3,365 条路由,随后在 17:50 至 17:55 期间约有 1,141 条。撤销也分两个阶段,大约在 21:30 至 21:45 和 22:30 至 22:40。这些是一个观测点的接收时间,并非 Cox 内部变更的时间戳。[1]
- 在 4,651 条额外路由中,4,644 条对验证发言者而言为 RPKI 无效。七条没有有效的 ROA 覆盖。这一结果显示了非验证观测点与拒绝无效网络的巨大遏制差异,但并不证明每个网络都接受或出口了这些路由。[1]
- ROA 提供授权,允许某 AS 起源某个前缀,路由起源验证评估观测到的前缀-AS 配对与授权数据是否一致。ROV 不验证路径中的每个 AS,不证明声明背后的商业关系,也不确定路由是否业务本意。[8][10][11]
- 已确认的损害在于路由完整性。错误起源进入了观测者保留的 BGP 信息,并为未拒绝无效路由的网络所可用。提供的记录未证明用户可见的中断、数据包劫持、拦截、客户流失、监管行动或资金损失。[1][8]
- 下游网络的遏制无法免除起源方的责任。Cox 控制了路由创建、再分发、出站策略、部署审查、监控、撤销和披露。资源持有者控制了 ROA 的准确性,而对等方和传输提供商则各自控制着导入过滤、ROV 和传播决策。
- APNIC 当时的数据显示了 ROA 覆盖了 Cox 广告的 IPv4 前缀集约 95.06%,这是有用的采用背景,但不能证明 5 月 1 日的具体配置,也不能解释每条泄露路由的有效性。当前的 APNIC Labs、RIPEstat 和 Cloudflare Radar 视图不能作为历史快照解读。[1]-[3][5][6]
- 出口侧起源检查、BGP 角色、仅对客户机制、显式前缀和 AS 路径过滤以及面向路径的防御(如 Peerlock)代表了不同的控制类别。其标准和研究记录展示了运营商可以部署的选项,但不证明 Cox 或其邻居在此事件中启用了哪些控制。[12]-[17]
- 公开证据只有在界限清晰时才能支持遏制判断。单个非验证观测者展示了该位置的接收情况。这并不能显示邻居逐一的接受、选择、出口、流量流向、全局可达性,或内部纠正的确切时间和原因。
- 可信的问责记录应包括意向前缀清单、语义出口策略测试、异常起源告警、分阶段部署证据、邻居拒绝数据、历史 ROA 快照、精确撤销时间以及事后对触发原因、责任和修复的解释。在这些证据存在之前,意外泄露和材料化的 ROV 遏制仍为可能结论,而根本原因、用户影响和修复仍未知。
对比即是证据
本次事件中最重要的事实不仅仅是有数千条路由以意外的起源出现。路由泄露通常通过传播的路由、故障的服务或后来解释配置错误的组织来描述。2025 年 5 月 1 日的记录不同。它提供了一个受控的观测对比:一个有意保留无效路由的 BGP 观测点与一个拒绝无效路由策略下可用的路由集之间的差异。
Geoff Huston 的 APNIC 分析报告了 4,651 条以 AS22773 为观测起源的额外 IPv4 路由。然后对这些前缀-AS 配对与 RPKI 授权数据进行了评估。在全部路由中,4,644 条会被 RPKI 感知的发言者归类为无效。七条没有有效的 ROA 覆盖。[1]这些数字并不表明所有验证网络行为一致,但它们确定了一个清晰的技术边界:几乎所有观测到的集合都容易受到起源验证拒绝的影响,因为授权记录不允许 AS22773 起源它们。
这是正向控制证据。授权数据独立于事件而存在。网络可以独立获取和验证它。每个网络可以应用自己的路由策略来决定有效性状态。拒绝无效路由的网络不需要 Cox 来识别错误、发布事后报告或要求过滤每条路由。观测到的起源与发布的授权之间的不匹配是可以机器测试的。
同样的证据也界定了不能声明的范围。APNIC 观测点被有意配置为不丢弃路由,而仅仅因为其无效。因此,其视图不能代表典型验证网络的视图。反之,分类也不证明每个声称执行 ROV 的网络都有新数据,对每个会话应用了拒绝,或阻止了每条路由被选择或出口。结果是强政策反事实,而非全局普查。
这种区别对于问责至关重要。如果事件仅被描述为被 RPKI 阻止的泄露,该短语隐藏了产生结果的行为者和决策。资源持有者必须发布准确的授权。RPKI 仓库和验证器必须提供可用的数据。运营商必须选择验证和拒绝。监测者必须保留非验证视图,以便能够观察差异。同时,起源网络仍必须控制其起源和出口的内容。遏制来自独立的层次,而非一个自动的保护罩。
这种分层结果是文章直接的网络基础设施联系。移除 BGP 起源、ROA 数据和本地拒绝策略后,事件和证据比较都将消失。问责问题并非路由的类比,而是源于谁控制了声明、谁控制了授权对象、谁控制了接受,以及谁保留了足够的证据来测试遏制声明。
从一个观测点看到的两个阶段事件
时间线始于观测者,而非假定的内部变更。APNIC 报告了第一次大量新增约 3,365 条路由,大约在 16:45 至 16:50 UTC 之间。第二次新增约 1,141 条路由随后在 17:50 至 17:55 左右出现。后来撤销分两个阶段,最大变化大约在 21:30 至 21:45 和 22:30 至 22:40。[1]
这些数字应保留在报告语境中。两个区间计数是变化的粗略观察,而 4,651 是分析中整个事件额外路由集的计数。不应强行进行新的算术分解或用于推断未记录的第三阶段。可辩护的陈述是观测者看到两个主导的新增波次、总计 4,651 个额外起源,以及两个主导的撤销波次。
接收时间也不是行动时间。BGP 收集器在路由经过路由关系和策略决策后才记录更新。16:45 UTC 可见的第一个更新并不证明 Cox 操作员、自动化系统或路由器恰好在 16:45 改变了状态。最后一次撤销大约在 22:40 可见并不证明内部修复在那个时刻结束。公开时间线衡量的是某个观测者接收到路由信息的时间。
这种谨慎并不意味着时间线薄弱。其形态在操作上很重要。数千条起源在短时间内到达,约一小时后另一大批量到达,而大规模清除发生在首次观察几小时后。序列与意外出口及后续纠正一致,这也是提供的分析将意外泄露视为可能的原因。这并非恶意意图的证据,也不识别产生这些声明的变更。
两波引发了控制问题但并未解答。是否两个策略路径分别激活?是否一个配置在不同时间影响了不同路由组?是否监控在第一波之前检测到了第二波?是否撤销因技术必要性、独立设备或独立策略组而分阶段?提供的记录中没有任何内容选择这些可能性。负责任的说明可以识别问题,因为时间戳使其可测量,但无法将其转化为结论。
撤销同样显示了路由视图中的纠正,而非持久的补救。删除错误声明是必要的。但这并不确立声明产生的原因、相关配置是否回滚、是否添加了防护措施、类似路径是否在其他地方存在、或经过测试的修复是否防止了重复。事后的记录需要将观察到的撤销与内部变更证据联系起来。
这里是独立观测支持问责之处。运营商控制其内部日志和变更记录。外部监控者控制独立的证据,即什么到达了他们以及何时消失。当这些记录进行比较时,它们可以测试关于检测、响应和传播的陈述。没有外部记录,公众只能依赖起源方选择披露的任何时间线。没有内部记录,观察者可以描述路由可见性,但不能描述根本原因。
4,644 个无效分类意味着什么
BGP 提供自治系统之间的可达性信息。协议基线描述了发言者如何交换路由信息并使用包括 AS 路径在内的属性来做出路由决策。它本身并不证明收到的路径末端的起源获得了地址空间持有者的授权。[9]
RPKI 添加了一个独立的授权层。路由起源授权声明某 AS 被授权起源一个覆盖的前缀。起源验证规范描述了 BGP 发言者如何将观测到的前缀和起源 AS 与验证后的授权数据进行比较并分配有效性结果。[10][11]在此事件中,这一比较是决定性的:观测者看到 AS22773 作为起源,而授权状态使得 4,644 条额外路由对验证发言者为无效。[1]
无效是一个精确的结果,但不是对路由的完整判决。它表示观测到的前缀-AS 配对与验证后的授权状态冲突。它并不证明冲突为何发生。糟糕的出口、意外的再分发路径、陈旧的本地策略或其他操作事件可能产生不匹配。这里的公开记录未识别具体是哪一种。
无效也不认证完整的 AS 路径。一条路由可以有授权的起源,但以违反预期业务关系的方式传播。它也可以有未授权的起源,即使可见路径包含真实的 AS 编号。ROV 回答起源授权问题。它不证明每个传输关系、路径段或出口决策是合法的。
这一边界就是为什么七条无覆盖路由很重要。它们没有共享相同的有效 ROA 基础来分类为无效。缺少授权覆盖并不使它们明显合法,也不证明网络接受或使用了它们。这意味着这个特定的遏制机制不能基于相同的无效基础拒绝它们。不同的过滤器、路由策略或运营商决策必须承担控制负担。
因此,4,644 这个数字是在泄露起源自身的出口系统之外的授权精度的证据。资源持有者发布了信息,允许验证网络区分未授权的 AS22773 起源和授权的起源。这个信息的价值正是因为起源事件出错而变得可见。正确的路由和错误的路由在普通 BGP 语法层面上看起来可能相似;RPKI 为策略提供了外部可验证的授权输入。
APNIC 还报告了当时 Cox 广告的 IPv4 前缀集的 ROA 覆盖率约为 95.06%。[1][2]这个数字应记录在案,但不能与 4,644 分类混淆。Cox 的覆盖度量描述了 Cox 广告前缀的授权背景。泄露集涉及 AS22773 作为额外路由的起源出现,而这些路由的授权状态基本上不允许该起源。遏制取决于相关资源持有者的授权数据和每个接收网络的验证策略。
关联的 APNIC Labs RPKI 视图可以提供行为背景,而 ARIN 的 RDAP 记录确立了 AS22773 的注册背景。[3][4]RIPEstat 和 Cloudflare Radar 提供了该 ASN 的额外路由上下文。[5][6]这些当前界面都不应用作 5 月 1 日历史快照的替代品。仪表板状态可能随着路由、授权和测量方法的变化而变化。事件结论基于历史分析和其观测到的更新数据,而非反向阅读当前图表。
遏制是政策反事实,而非全局可达性声明
“RPKI 遏制了泄露”这个短语只有在条款明确时才是可辩护的。APNIC 观测点保留了无效路由。使用相同的验证后授权状态和拒绝无效路由的策略的发言者将从可用集中排除 4,644 条路由。观测到的对比展示了拒绝策略可以遏制什么。它并不列举每个应用该策略的网络。
这种区别将接收、分类、接受、选择和传播分开。路由器可以从邻居接收更新并分类其起源状态。然后本地策略决定该更新是否仍然合格。被拒绝的路由可能仍然存在于诊断记录中,即使它没有被选择用于转发或进一步广告。APNIC 证据涉及非拒绝观测者保留的路由以及它们在验证下会收到的分类。这不是包遥测。
因此,分析不证明流量被导向 AS22773。不证明客户经历了损失、延迟或可达性故障。不证明拦截。也不证明没有用户受到影响。这些结果需要流量测量、受影响网络声明或服务证据,而这些不在提供的记录中。
同样的纪律适用于传播。一个观测者的接收证明这些声明跨越了足够的策略边界以达到该观测者。这并不确立全局可达性。它不识别每个接受路由的邻居、每个出口它们的上游、每个转发它们或每个拒绝它们的网络。多收集器重放可以产生更广泛的传播图,但这里没有提供这样的证据。
NIST 的 RPKI 监测方法论是相关的,因为验证测量取决于数据、观测点、时机和分类方法。[7]历史有效性结论应将路由视图与当时使用的授权状态绑定。当前的有效性检查可能提供信息,但可能不重现事件期间验证器所知道的情况。这就是为什么历史 ROA 快照是缺失证据的一部分。
NIST 的实践指南解释了架构和路由完整性风险,起源验证旨在解决这些问题。[8]它可以支持结论:未授权的起源造成控制问题,并且 ROV 提供了实际防御。它不能将 Cox 事件转变为已证明的中断或损失事件。一般危害类别不是事件特定的危害发现。
最强的结论更窄且更有用。泄露到达了一个故意非验证的观测者。几乎所有额外的前缀-AS 配对与验证后的授权数据不兼容。因此,拒绝无效路由的运营商拥有具体、本地可执行的依据来防止这些路由进入其可用路由集。证据支持有实质性的遏制潜力和可能的实际遏制,而确切的逐网络结果仍然未知。
已确认的损害在于路由完整性
当引入一个戏剧性机制来承载未经支持的影响声明时,风险分析往往会削弱。这里没有必要。即使没有中断证据,事件也有已确认的损害:路由信息被数千条授权系统大部分识别为无效的额外起源污染了。
路由完整性很重要,因为运营商依赖收到的声明来决定前缀的可达性。错误的起源在每个收到它但没有有效拒绝规则的网络中造成暴露。暴露不等于流量劫持,但它是可能使错误路由在操作上可用的前提条件。
非验证观测者直接展示了这种暴露。其策略保留了这些声明,表明普通 BGP 传播可以将其携带到该点。具有类似可见性但没有无效拒绝的网络可能将其保留为候选。它是否选择或出口它们取决于其其他路由和策略。公开证据无法解决这些下游决策。
这一边界既防止了低估也防止了高估。因为大部分互联网可能应用了 ROV 就称事件无害,将忽视观察到的污染和七条没有相同授权覆盖的路由。将其称为大中断则捏造了结果。正确的影响陈述是:AS22773 的额外起源造成了路由完整性暴露,而准确的 ROA 和本地 ROV 政策提供了可测量的遏制层。
因此,影响评级应反映控制意义而非假定的客户损失。该事件用大错误起源集测试了互联网路由安全措施。它还展示了非验证网络和无覆盖路由的剩余暴露。这是一个有意义的基础设施事件,即使提供的来源没有确立命名的受害者或财务后果。
下游成功并不能转移起源方的责任
最重要的问责错误是将成功的下游过滤视为允许起源网络依赖其邻居。ROV 是有价值的,因为独立网络可以保护自己。这种独立性并不改变谁控制不良起源的创建和出口。
Cox 控制的系统和策略导致 AS22773 作为起源出现。公开记录没有揭示内部机制,但控制类别很明确:路由创建、路由再分发、出站策略、变更部署、监控、升级、撤销和披露。即使另一个网络拒绝了结果,每个类别仍然属于运营商。
意向前缀清单是第一个证据单元。运营商应能说明每个起源 AS 和每个出口上下文可能宣布哪些前缀。该清单必须在策略生成和测试时可用,而非仅在事件后记录。一项会使 AS 起源数千条额外前缀的变更应在到达外部会话前与意向集进行比较。
语义测试不同于检查配置是否可解析。语法有效的策略仍然可能出口错误路由。相关测试询问的是在路由再分发、本地转换和会话特定规则应用后,结果策略会宣布什么。当有效结果超过意向前缀和起源边界时,测试应失败。
分阶段部署是另一个起源侧控制。一项改变许多会话上路由资格的策略不应需要全局路由系统来揭示其含义。有界推出、路由差异检查和自动停止条件可以在大规模起源集变更到达每个受影响出口之前暴露它。提供的记录未确立 Cox 是否使用了此类控制。
监控必须寻找语义变化,而不仅仅是设备健康状况。路由器可能可用,BGP 会话可能保持建立,而通过其发送的路由却是错误的。异常起源告警可以将当前起源集与批准的基线进行比较。最大变更阈值可以在数千条路由出现时要求审查。独立监控者可以确认什么逃过了网络自身的遥测。
然后响应证据将检测与撤销联系起来。观察到的两阶段删除提供了外部时间戳。Cox 的内部记录可以显示异常首次检测的时间、决策者、哪些会话或策略被更改、为什么撤销分两大波以及哪些检查确认了完成。没有这些记录,公众可以在路由反馈中看到纠正,但看不到背后的控制路径。
披露是操作问责的一部分,因为起源方拥有外部人员无法仅从 BGP 恢复的事实。事后解释不需要暴露敏感配置。它可以识别失败的控制类别、意外出口的规模、检测来源、纠正顺序、添加的保障措施以及用于测试它们的证据。提供的记录中没有 Cox 的事后分析,因此这些细节无法声称。
ROA 准确性属于资源持有者
该事件也显示了为什么授权数据是一项操作控制,而非装饰性的注册元数据。4,644 个无效结果之所以可能,是因为相关资源持有者提供了不允许 AS22773 作为起源的授权。他们的控制行动发生在泄露之前,下游网络可以在事件期间无需与 Cox 协调即可消费它。
这产生了一个分布式责任模型。资源持有者控制其 ROA 是否准确描述授权起源安排。RIR 服务和更广泛的 RPKI 发布系统支持签名材料的可用性。依赖方验证数据。网络运营商决定验证状态如何影响路由策略。没有单一控制方控制整个链条。
准确性至关重要,因为授权错误可能产生不同的故障模式。过窄、过时或其他不正确的授权可能导致合法的声明被归类为无效。这种相反的结果超出了本文事件的范围,但它解释了为什么 RPKI 采用必须包括变更协调和测试。这里的正面证据来自能够区分错误起源的授权数据;它并不是声称每条 ROA 总是正确的。
七条无覆盖路由识别了剩余部分。在没有有效授权覆盖路由的地方,无效拒绝策略缺乏相同的基础来阻止该起源。这并不将责任从起源运营商转移。它显示资源持有者覆盖范围和运营商侧出口控制解决不同部分的问题。
因此,历史证据是 ROA 治理的一部分。当前仪表板不能最终证明观测更新时存在什么授权。资源持有者、仓库和监控者应保留快照,允许后续审核者针对相关时间重现有效性分类。在此事件中,能够测试 4,644 和七计数的历史快照将加强记录。
邻居策略是独立的控制面
对等方和传输提供商控制了声明确离开 AS22773 后发生的情况。其控制包括前缀过滤器、AS 路径过滤器、ROV 策略、最大前缀限制、异常变化警报和出口转发规则。起源方对错误路由负责的事实并不使邻居决策无关。邻居可以约束或放大起源的错误。
ROV 是此案例中最清晰的邻居侧证据。拒绝无效路由的网络有直接理由排除 4,644 个前缀-AS 配对。该策略保护了网络并限制了可用于转发的路由。它还减少了对手动维护的每个 Cox 预计起源的前缀列表的依赖。
然而,仅 ROV 并不能解决所有泄露。路由泄露分类承认声明可以逃离预期的关系,即使起源本身是授权的。[12]在这种情况下,前缀-AS 配对可能通过 ROV,而路径违反出口预期。此事件产生了大量无效集,因此起源验证异常有效。这种成功不应推广到每个路由泄露。
显式前缀过滤对于七条无覆盖路由和深度防御仍然相关。MANRS 指南将前缀和 AS 路径过滤置于运营商控制集中。[15]对客户可能声明的内容有可靠视图的提供商可以拒绝该边界外的路由。AS 路径规则也可以检测不应从给定会话到达的关系或路径内容。
最大前缀控制有用但不完整。阈值可以检测路由计数突然变化,但计数本身不证明每条路由被授权或意图。高阈值可能允许大错误;低阈值可能中断合法变更。更强的设计结合了基于计数的护栏与授权和关系感知策略。
邻居证据将使遏制声明可测量。每个直接邻居可以报告它收到了多少额外路由,归类了多少无效,拒绝了多少,是否选择了任何,以及是否出口了任何。汇总披露可以在保护商业机密的同时显示控制结果。提供的记录中没有这样的逐个邻居数据。
因此,问责分配不对称但共享。Cox 保留防止错误起源和纠正它们的主要责任。邻居保留保护自身路由域和限制传播的责任。资源持有者保留准确授权的责任。一个层的成功是分层控制有效的证据,而不是另一层消失的理由。
出口和关系保护措施解决不同的故障类别
标准记录提供了额外的控制类别,但不证明部署。RFC 8893 在出口上下文中处理 RPKI 起源验证,并将注意力引导到网络本地路由转换后的有效起源。[13]这很重要,因为路由在出口前可能在运营商内部改变含义。仅在一个入口点进行检查可能不评估外部邻居实际将收到的前缀-起源结果。
对于 AS22773,相关问题是有效的出口起源和前缀集是否在更新离开网络前与批准和授权的边界进行了比较。公共证据无法回答。标准显示出口侧验证是公认的控制选项;它不确立 Cox 的路由器能力、配置或 5 月 1 日的执行情况。
RFC 9234 通过 BGP 角色和仅对客户机制提供了一个面向关系的控制。[14]这些机制帮助网络表达会话角色并识别不应向某些方向传播的声明。它们解决了与起源授权不同的维度:路由的传播是否与会话所代表的关系一致。
这种区别很重要,因为运营商可能产生至少两大错误类。它可以起源一个未被授权起源的前缀(当授权存在时 ROV 可以识别)。或者它可以传播一个具有授权起源但超出其预期关系的路由(这可能需要路径和关系控制)。稳健的路由设计将这些视为互补检查。
MANRS 过滤指南通过明确包含前缀和 AS 路径控制而非将路由安全简化为一个有效性标志,使操作期望明确。[15]MANRS 观测站测量框架也将路由泄露和使能传播的网络识别为可测量现象。[16]测量不分配法律责任,但可以显示运营商是否反复起源、接受或传播异常路由信息。
Peerlock 研究提供了面向路径的防御可以约束路由泄露传播的证据。[17]此处的相关性并不在于 Cox 或其邻居必然部署了 Peerlock。提供的记录未说明。研究显示运营商在路径或关系而非起源授权携带警告时有超越 ROV 的控制选项。
这些控制类别不应被合并。ROV 检查起源授权。前缀过滤器将声明与允许集进行比较。AS 路径过滤器检查路径内容。BGP 角色和 OTC 传达关系期望。Peerlock 式策略约束涉及受保护网络的路径。最大前缀限制检测规模变化。监控将观察到的行为与基线进行比较。每个捕获不同的失败子集。
观测既是控制功能也是证据功能
APNIC 观测者不拒绝无效路由的决定可能看起来与通常的防御策略相反。在测量系统中,它服务于不同的目的。通过保留生产网络可能丢弃的声明,观测者保留了关于正在发射和传播的内容的证据。[1]
这一证据功能至关重要。如果每个公共观测点在记录之前就拒绝相同的路由,路由社区可以知道防御在本地有效,但会失去对不良声明本身的可见性。一个有意的非验证馈送可以暴露理解事件所需的起源、前缀、时间和撤销模式。
因此,生产网络和测量系统有不同的有效目标。生产运营商可能拒绝无效路由以保护流量并减少传播。监控者可以在隔离的分析视图中保留它们以使异常可观察。监控者的选择不是生产网络应该接受路由的证据。
多个观测面提高信心。ARIN RDAP 提供了 AS22773 的注册上下文。[4]RIPEstat 可以提供独立的 ASN 和路由上下文。[5]Cloudflare Radar 提供了另一个路由视图。[6]APNIC Labs 提供 ROA 覆盖和 RPKI 行为上下文。[2][3]NIST 描述了 RPKI 监控方法论。[7]然而,事件特定的计数和时间线来自 APNIC 分析,当前仪表板无法替代该历史记录。
负责任的监控设计既保留路由更新也保留用于分类的授权数据。它记录收集器身份、策略、时钟基础和数据新鲜度。它区分接收的路由和选择的路由。它还保留足够的信息以便在有效性软件或源数据变化时重新计算结果。
相同设计应支持快速告警。数千条前缀的新起源是一个可观测事件。资源持有者可以监控自己的地址空间是否有未授权的起源。起源运营商可以监控其宣布集是否有意外增长。邻居可以监控接受和拒绝的更新。独立服务可以比较视图并在传播超过预期边界时发出警报。
提供的记录未显示谁首先检测到 AS22773 异常,或者外部观察是否早于内部检测。这个事实将实质性影响问责分析。如果 Cox 从其自身的语义控制中检测到事件,证据将支持内部可观测性。如果外部人员首先检测到,更强起源侧监控的案例将更直接。当前记录留下了未知的序列。
问责遵循五个控制所有者
该事件可以分配给五个实际操作者,而不假装每个都有平等权力。
Cox 和 AS22773 控制起源和出口。包括哪些路由进入起源或再分发集、哪些策略使其有资格用于外部会话、如何审查变更、如何检测异常增长、如何执行撤销以及公司事后披露了什么。观测到的起源使这成为主要的预防和解释面。
资源持有者控制授权准确性。他们的 ROA 允许验证网络将大多数 AS22773 起源识别为无效。他们还控制未覆盖的前缀是否仍在此层之外。他们的责任是保持授权与合法路由安排一致,并保留变更证据。
对等方和传输提供商控制接受和传播。每个网络选择是否验证、是否拒绝无效路由、应用什么前缀和路径过滤器、执行什么阈值、以及是否将接收的路由出口转发。他们的选择决定了事件在起源之外的影响范围。
供应商和标准实施者控制可用的保障措施。路由器行为、策略语言、验证集成、有效起源检查、BGP 角色和 OTC 支持塑造了运营商可以可靠执行的内容。可用性不是部署,部署也不是正确配置。公开记录对 Cox 两者都不确立。
独立监控者控制公共可观测性。其路由馈送、授权快照和分析方法决定了遏制声明是否可以测试。监控者可以显示路由到达以及在该观测点如何分类。它不能提供 Cox 的内部触发或流量结果。
这种分配避免了两个常见错误。第一个是单一简化,即每个下游接受都被视为起源方的行为。网络做出独立的策略决策,因此传播控制是共享的。第二个是责任稀释,即共享控制变成无人职责。Cox 的邻居可以遏制错误,但只有 Cox 控制 AS22773 是否发射它。
证据负担应跟踪这些权力。Cox 可以披露意向出口和纠正证据。资源持有者和 RPKI 服务可以保留授权历史。邻居可以披露汇总拒绝和传播数据。供应商可以记录支持的保障措施和经过测试的行为。监控者可以发布可重现的观测结果。没有参与者需要访问每个其他参与者的内部系统来证明其控制的部分。
披露应使控制结果可重现
强有力的事后披露将从观测到的路由集开始,区分事实和推断。它会识别起源了多少额外前缀、涉及哪些出口上下文、操作员首次检测到变更的时间以及纠正行动开始的时间。它会将其内部时间戳与外部接收和撤销时间协调。
下一部分将识别触发原因而不夸大责任。再分发规则、自动化变更、客户会话输入、维护操作或人为配置都是可能的类别。提供的记录未确立一个。披露应命名实际路径,并解释为什么现有的审查或护栏没有阻止它。
控制证据应随后跟进。操作员可以显示修复后的策略仅产生批准的前缀集、出口前检查有效起源、大规模路由集增加触发停止、以及分阶段部署防止等效变更到达所有外部会话。测试结果比一般性程序改进声明更有用。
遏制证据应保持独立。Cox 可以请求直接邻居的汇总报告,显示无效拒绝和任何残余接受。独立收集者可以重放事件。历史 ROA 数据可以重现 4,644 和七分类。这些记录将量化外部控制实现了什么,而不将其重写为起源侧预防。
影响证据也应保持有界。流量遥测可以显示数据包是否遵循了任何错误路由。服务记录可以显示可达性或性能是否变化。受影响网络可以报告事件。在它们缺失时,操作员不应暗示成功的 ROV 意味着没有影响发生,而批评者不应仅仅因为观察到泄露就声称存在中断。
最后,补救应与重复测试挂钩。路由撤销结束可见事件。它不证明负责的条件不能重复。持久的账户将识别添加的控制、用于测试它的场景、部署范围以及将揭示回归的持续指标。
提供的记录中没有这样的 Cox 披露。这种缺席并不证明 Cox 未能内部调查或修复问题。它意味着公共证据无法评估这些行动。问责停止在可以展示的边界。
证据映射和声明限制
源记录以不同强度支持不同声明。保持这些角色分开可以防止标准文档或当前仪表板被用作事件证明。
| 引用 | 证据角色 | 支持使用 | 限制 |
|---|---|---|---|
| [1] | APNIC 事件分析 | 日期、观测起源、路由计数、两波时间线、非验证观测者和无效遏制比较 | 一个分析视角不证明全局接受、流量结果、Cox 内部触发或补救 |
| [2] | APNIC Labs ROA 仪表板 | AS22773 的 ROA 覆盖上下文,包括分析中报告的当时 95.06%数字 | 变化的仪表板不是每条泄露前缀的完整历史快照 |
| [3] | APNIC Labs RPKI 视图 | 关于与 AS22773 关联的测量 RPKI 行为的上下文 | 当前行为不能证明 2025 年 5 月 1 日的策略 |
| [4] | ARIN RDAP | AS22773 的 ASN 注册上下文 | 注册身份不证明操作原因或意图 |
| [5] | RIPEstat AS 概述 | 独立路由和 ASN 上下文 | 当前概述数据不重建事件传播 |
| [6] | Cloudflare Radar 路由视图 | 额外的独立路由上下文 | 当前仪表板不是历史逐邻居接受映射 |
| [7] | NIST RPKI 监控方法论 | RPKI 验证测量如何依赖于数据和方法 | 方法论不是事件特定证明 |
| [8] | NIST 路由完整性实践指南 | ROV 架构和与未授权起源相关的通用危害类别 | 一般风险不证明 Cox 中断、劫持或损失 |
| [9] | RFC 4271 | BGP 协议基线 | 仅 BGP 交换不确立起源授权 |
| [10] | RFC 6483 | ROA 验证语义 | 授权验证不确立完整路径或操作意图 |
| [11] | RFC 6811 | BGP 前缀起源验证 | 起源验证不取代关系和路径控制 |
| [12] | RFC 7908 | 路由泄露分类 | 分类不识别 AS22773 中的具体内部触发 |
| [13] | RFC 8893 | 出口侧起源验证和有效起源控制 | 标准不证明 Cox 部署或正确配置了该机制 |
| [14] | RFC 9234 | BGP 角色和仅对客户保护 | 标准的可用性不证明事件会话上的实现 |
| [15] | MANRS 过滤指南 | 前缀和 AS 路径过滤作为运营商控制 | 指南不确立 Cox 或邻居的历史合规 |
| [16] | MANRS 观测站框架 | 路由泄露和传播使能者测量概念 | 测量框架不分配事件特定法律责任 |
| [17] | Peerlock 研究 | 面向路径的防御可以约束泄露传播的证据 | 关于部署和效果的研究不显示此事件中使用了 Peerlock |
此映射导致清晰的层次。来源[1]携带事件事实。来源[2]至[7]提供测量、身份和上下文,有时间限制。来源[8]至[17]解释控制架构、标准和可用防御。后者都不能替代 Cox 事后分析或多收集器事件重建。
会改变分析的证据
几种新证据可以实质性地改变结论。
Cox 事后分析可以识别触发原因、负责的策略路径、检测来源、撤销序列和修复。它可以加强事件是意外的事实的结论,或显示某些路由是在有界上下文中故意生成的。它也可以揭示假定的控制类别并未涉及。
多收集器重放可以量化实际传播。它可能显示路由到达了许多非验证网络,或者接受远比一个观测者接收所暗示的有限得多。直接邻居记录可以识别无效拒绝在哪里起作用,在哪里没用。
历史 ROA 快照可以重现或修正 4,644 个无效和七条无覆盖分类。由于授权数据会变化,时间绑定的档案比当前查询更有证明力。对这些计数的任何修订将改变测量的遏制边界。
流量遥测、服务监控或受影响网络声明可以证明或反驳用户可见的损害。证据表明流量跟随了额外路由会将分析推送到路由完整性暴露之外。证据表明路由从未被选择将缩小影响。这里两种结果都没有。
最后,证明路由是授权的、有意起源的或限于有界测试环境的证据将挑战泄露定性本身。当前模式使得意外出口成为可能,但可能性不能替代内部证据。
在这些记录之一出现之前,纪律严明的结论是稳定的。AS22773 被观测到起源 4,651 条额外 IPv4 路由。几乎所有都有拒绝无效的发言者可以执行的授权不匹配。该事件展示了实质性的 RPKI 遏制能力和准确 ROA 的价值,同时留下全局可达性、流量影响、触发原因、意图和修复未解决。
遏制是一个层的证明,而非系统的证明
5 月 1 日的事件为网络运营商提供了一个罕见的可测量比较。非验证观测者保留了数千条路由。RPKI 数据以允许验证网络本地拒绝它们的方式分类了 4,644 条。这是强有力的证据,证明起源授权可以将路由错误转变为可遏制的策略条件。
这不是 ROV 验证完整路径的证据,不是所有网络都拒绝了声明,不是七条无覆盖路由没有危害,也不是起源和出口控制可以委托给邻居。它也不证明客户中断、拦截、损失或监管违规。
问责结果遵循控制。Cox 控制了 AS22773 起源和出口的内容。资源持有者控制了授权准确性。邻居控制了接受和传播。供应商控制了可用的保障措施。监控者控制了独立证据。每个层可以证明自己的行动,没有层可以使用另一个的成功来消除其职责。
因此,最可信的结案应该是可测量的:意向前缀清单、经过测试的出口语义、异常起源告警、分阶段部署、邻居拒绝数据、历史授权快照、协调的撤销时间以及关于原因和修复的公开解释。RPKI 遏制已经表明一个层能证明什么。未回答的问题是其他控制所有者能否产生同等精度的证据。
来源
检查访问:2026-07-25
- https://blog.apnic.net/2025/05/06/analysis-of-a-route-leak/
- https://stats.labs.apnic.net/roa/AS22773?d=Percent&o=a22773cl0s0rvttrdp&t=Route+Objects&v=IPv4&x=1&z=1
- https://stats.labs.apnic.net/RPKI/AS22773
- https://rdap.arin.net/registry/autnum/22773
- https://stat.ripe.net/data/as-overview/data.json?resource=AS22773
- https://radar.cloudflare.com/routing/as22773
- https://rpki-monitor.antd.nist.gov/Methodology
- https://csrc.nist.gov/pubs/sp/1800/14/final
- https://www.rfc-editor.org/rfc/rfc4271.html
- https://www.rfc-editor.org/rfc/rfc6483.html
- https://www.rfc-editor.org/rfc/rfc6811.html
- https://www.rfc-editor.org/rfc/rfc7908.html
- https://www.rfc-editor.org/rfc/rfc8893.html
- https://www.rfc-editor.org/rfc/rfc9234.html
- https://docs.manrs.org/docs/network-guide/filtering/
- https://manrs.org/manrs-observatory/measurement-framework/
- https://arxiv.org/abs/2006.06576
会员简报
深度档案背景
使用对应会员级别登录后,可解锁完整简报和来源说明。

