摘要
- BGPMon 将 2015 年 3 月 12 日的 Google 服务可达性问题,归因于一起路由泄漏:Google 起源的前缀被 Hathway AS17488 学到,并泄漏给 Airtel AS9498 [1]。
- 公开观测窗口很短,从 08:58 UTC 到 09:14 UTC,但 BGPMon 称有 336 个 Google IPv4 前缀受到影响 [1]。
- RFC 7908 后来把 Hathway-Airtel 事件列为路由泄漏案例,说明 peer 前缀被传播给 transit provider 后可能造成欧洲和亚洲的 Google 服务中断 [2]。
- 本文不推定恶意、不虚构损失,也不声称能还原所有内部决策。可问责的层面是客户路由过滤、关系校验、出口策略、泄漏告警和可保存证据。
发生了什么
BGPMon 将这次事件描述为 Google 服务中断,并从用户报告和 BGP 数据入手。它看到许多 Google 前缀路径在 08:58 UTC 到 09:14 UTC 之间发生变化,路径中包含印度的 Airtel AS9498 [1]。
关键细节是,这些前缀仍由 Google AS15169 起源。因此这不是简单的 origin hijack,不是另一个网络冒充 Google 起源前缀。问题出在路径中段的关系传播。BGPMon 写道,Google 与 Hathway AS17488 存在 peering,Hathway 将路由泄漏给其 transit provider Airtel AS9498,而 Airtel 又把这些公告传播给互联网交换点上的 peers [1]。
这一点决定了修复方式。正确的 origin 不能证明路径关系正确。一个网络可以在某个有限关系中学到一条路由,但不应把它自动变成提供给其他 peer 或 provider 的 transit 路径。
为什么重要
事件说明,即使是 Google 这样的平台,也会受到自身网络之外的路由策略影响。Google 持有并起源这些前缀,但如果一条在有限关系中学到的路由被送入 transit,再被其他网络偏好,用户仍可能看到可达性问题。
这也是成本转移问题。宽松的客户过滤可能让日常运维更方便,因为它减少手工例外。但当上游传播放大这条错误路径时,排障、客服和可用性成本会落到许多无关网络和用户身上。
它还说明 RPKI origin validation 并不覆盖所有路由泄漏。只要 origin 仍是 Google AS15169,单看起源的检查可能通过。真正的责任在路径和关系上:谁学到了这条路由,谁有权导出,谁偏好了它,以及什么证据能确保同类路径以后 fail closed。
技术层
可以把它理解为一份路由策略账本。运营商需要知道每个客户、peer 和 provider 可以发送哪些前缀,以及这些路由可以导出到哪些邻居。peer 学到的路由通常不应被转成给其他 peer 或 provider 的 transit;客户发来的路由也必须与前缀授权、路由对象、历史路径和明确授权相互校验。
BGPMon 的公开叙述把路径放在 Google AS15169、Hathway AS17488 和 Airtel AS9498 之间。它还说 Airtel 将公告传播给互联网交换点上的 peers,并提到某些网络可能因为客户路由优先级高于 peering 路由而偏好 Airtel 路径 [1]。控制面就在本地偏好、客户/供应商经济关系和出口过滤之间。
可信的修复证据应包括:允许的前缀列表、route maps、max-prefix 限制、关系标签、IRR/RPKI 记录、泄漏告警、首次和最后观测时间、撤回消息,以及修复后由公共 collectors 看到的确认。
谁受影响
BGPMon 称报告主要涉及欧洲和印度用户,RFC 7908 则使用了欧洲和亚洲 Google 服务中断的描述 [1][2]。Vice 后续把该事件作为例子,说明全球路由系统如何把路径选择变成用户可见的中断 [3]。
这些来源足以支撑“可达性影响”的表述,但不能支撑具体用户数量、赔偿金额或“全球所有 Google 服务都不可用”的说法。最强的公开证据是 AS path、前缀数量和时间窗口。
接下来要看什么
首先看运营商能否说清失败类型:客户前缀过滤、peer 路由出口、本地偏好、route object、临时例外,还是告警漏报。只说“routing issue 已修复”不能证明控制变化。
其次看是否部署关系感知控制。RFC 7908 给出了问题定义;BGP Roles、Only-to-Customer 和 ASPA 类路径授权都在同一方向上,把 provider/customer/peer 的范围变成更可验证的路由证据。
第三看公共 collectors 与内部遥测能否对账。一个可见 16 分钟的事件,应能与路由日志、流量计数器、告警、客户报告和撤回记录相互核对。
Sources
[1] BGPMon, "What caused the Google service interruption?", https://www.bgpmon.net/what-caused-the-google-service-interruption/
[2] RFC 7908, "Problem Definition and Classification of BGP Route Leaks," https://www.rfc-editor.org/rfc/rfc7908.txt
[3] Vice, "Anatomy of a Globe-Spanning Google Outage," https://www.vice.com/en/article/anatomy-of-a-globe-spanning-google-outage/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
