摘要

  • 事件从 07:35 UTC 开始,AS3223 经 AS3356 传播从对等网络学到的路由,约二十分钟后结束 [1]。
  • 这是路径或关系泄漏,不是简单的错误起源。目的前缀的起源仍可能合法,但中间路径越过了不应越过的边界。
  • RPKI 起源验证不足以阻止这类事件。BGP 角色、Only-to-Customer、明确的进出口策略和路由组成监测解决的是“谁可以把哪条路径交给哪个邻居” [13][14][15][16]。
  • RouteViews 和 RIPE RIS 提供外部观测,但它们是样本,不代表互联网全部路由器和全部用户 [8][9]。
  • 公开资料不能证明恶意意图、精确内部根因、具体拥塞位置或完整受影响网络清单。

发生了什么

边界网关协议(BGP)是独立网络之间交换可达性信息的协议。每个网络使用自治系统编号(ASN)进行标识。Kentik 报告称,Voxility AS3223 将从对等网络学到的路由通告给 Lumen AS3356。对等关系通常只交换双方客户的流量,不提供完整互联网转接;转接服务商则提供更广泛的可达性。若把对等路由当作客户路由交给上游,它就可能传播到预期范围之外 [1][11]。

Kentik 的重建包含 31,258 条路由,其中 7,381 条被至少五十个向公共路由收集系统 RouteViews 提供数据的对等节点看到 [1][8]。这说明样本内传播广泛,不是对全网的普查。涉及 TPG Telecom 和 Yahoo 前缀的路径示例显示,流量意外经过 AS3223 和 AS3356。这些前缀只是观测对象,不能据此把原因归到目的网络。

Kentik 还把路径变化与流量数据对齐,发现一部分流量被误导,更多流量出现中断或丢弃。它没有确定究竟哪条链路或哪个设备成为瓶颈。负责任的结案必须保留这一边界:公开证据能够证明异常路径和转发影响,但不能还原每一个内部决策。

为什么重要

DDoS 缓解服务商可能合法承载大量客户路由,并在攻击期间迅速启用通告。静态白名单可能过宽或更新过慢。但这不等于可以无限制接受路由。运营方需要一套可核对的授权记录,明确客户、允许前缀、起源、会话角色、启用窗口、回程路径和到期时间。

转接服务商承担镜像责任。它必须区分客户获准通告的路由与客户从对等方或其他上游学到的路由。如果唯一规则只是“这个客户通常通告很多路由”,一次本地错误就会获得全球传播通道。计划中的策略必须与路由器实际运行的配置相互核对。

技术层面

资源公钥基础设施(RPKI)和路由起源授权(ROA)用于验证某个 ASN 是否获准起源一个前缀 [15]。本次事件中,起源可能仍然正确,问题发生在路径中间,所以起源验证没有回答关系授权问题。

RFC 8212 要求明确的 BGP 导入和导出策略 [13]。RFC 9234 定义 BGP 角色和 Only-to-Customer(OTC)属性,用于表达传播边界 [14]。ASPA 则为提供商关系增加路径证据 [16]。这些标准说明可以采用的控制,不证明 AS3223 与 AS3356 在事发当日实际部署了哪些机制。

ASN 注册记录和 bgp.tools 页面把路径绑定到稳定的编号身份 [3][4][5][6]。它们是记录账本,不是责任裁决。决定性证据仍是运行状态:收到、选中、通告和撤回了哪些路由,以及对应的策略版本。

谁受到影响

路由泄漏可能让流量绕远、增加延迟、压满链路或造成丢包,即使目的应用本身仍然健康。目的网络、用户、缓解服务商、转接服务商和下游网络各自只能看到一部分。没有任何收集器能看到整个互联网。调查需要把路由器日志、公共收集器、流量、丢包、客户报告和撤回时间对齐。

接下来观察什么

应持续比较授权路由集合与实际通告集合,监测异常起源和关系、BGP 角色与 OTC 覆盖、RouteViews 与 RIPE RIS 的收敛,以及路由撤回后的流量恢复。可信的修复应在测试中重现同类错误路径,并在源端导出和上游导入两侧都拒绝它。

如果日志显示 AS3223 从未导出这些路由,或 AS3356 已经拒绝它们,判断就要改变。若存在已知宽松策略、被忽略的告警或再次发生同类路径,严重性会上升。若根因范围明确、自动遏制及时、收集器一致消失且修复经过独立验证,严重性可以下调。

来源

  1. https://www.kentik.com/blog/beyond-their-intended-scope-ddos-mitigation-leak/
  2. https://manrs.org/2025/03/beyond-their-intended-scope-ddos-mitigation-leak/
  3. https://bgp.tools/as/3223
  4. https://bgp.tools/as/3356
  5. https://bgp.tools/as/7545
  6. https://bgp.tools/as/10310
  7. https://www.cenic.org/
  8. https://www.routeviews.org/routeviews/
  9. https://ris.ripe.net/docs/
  10. https://www.rfc-editor.org/rfc/rfc4271
  11. https://www.rfc-editor.org/rfc/rfc7908
  12. https://www.rfc-editor.org/rfc/rfc7454
  13. https://www.rfc-editor.org/rfc/rfc8212
  14. https://www.rfc-editor.org/rfc/rfc9234
  15. https://www.rfc-editor.org/rfc/rfc6811
  16. https://www.rfc-editor.org/rfc/rfc8893
  17. https://manrs.org/isps/guide/
  18. https://www.kentik.com/blog/a-brief-history-of-the-internets-biggest-bgp-incidents/