一次BGP事件:通过中国电信传输欧洲移动流量持续 2 小时

2019 年 6 月 9 日 云头条

信息泄露给中国电信持续了长达2小时。

周四BGP泄露示意图(图片来源:ThousandEyes)


一家互联网监测机构报道,原本传输到几家欧洲最大的移动服务提供商的流量周四通过中国电信绕道传输到错误的地方,一些情况下持续时间超过了2小时。这次最新事件引发了公众对互联网全球路由系统:边界网关协议(BGP)的担忧。


这次事件是从周四协调世界时(UTC)上午9点43 分开始的。就在这个时间点,属于瑞士数据中心主机托管公司Safe Host的自治系统AS21217错误地更新了路由器,结果这条路径最终通向包括估计3.68亿个IP地址的70000多条互联网路由。中国电信的AS4134在2017年与Safe Host达成了网络对等互联(peering)协议,几乎立即回应了这些路由,而不是像合理的BGP过滤做法所要求的那样丢弃这些路由。短时间内,连接到中国电信的众多大型网络开始沿着这条路径传输。


结果是:原本发送到使用受影响的IP地址的电信提供商的流量大部分通过中国电信的设备来传输,然后或被发送到最后一站,或在绕道引起的长时间等待中被丢弃。Oracle的安全分析师Doug Madory最先报告了这次泄露,他所做的路由跟踪显示了传输路径绕了多大的圈子。以下屏幕截图显示了从弗吉尼亚州的谷歌云服务器开始的流量通过中国电信的骨干网络传输,最终传输到位于奥地利维也纳的目标IP地址。


图片来源:Oracle


第二个屏幕截图显示了多伦多的Oracle数据中心与法国受影响的IP地址之间的类似路由。


图片来源:Oracle


受周四事件影响的网络包括瑞士Swisscom的AS3303、荷兰电信公司KPN的AS1136以及分别属于法国电信提供商Bouygues Telecom和Numericable-SFR的AS1130和AS21502。 KPN后来指责这次事件是导致许多荷兰消费者无法完成借记卡交易的服务故障的根本原因。网络情报服务ThousandEyes的研究人员表示,发送到Facebook旗下的WhatsApp消息服务的一些流量也受到了影响。


一些不正确的路由仅持续了几分钟,其他路由持续了2个多小时。异常漫长的时间跨度加剧了这起事件的影响。


在一篇详细介绍该事件的帖子中,Oracle互联网情报团队互联网分析主管的Madory写道:


今天的事件表明,互联网还没有彻底消除BGP路由泄露这个问题。该事件还表明,中国电信这家主要的国际运营商既没有实施必要的基本路由保护措施以便防止路由泄露传播,也没有实施必要的流程和程序以便及时地发现并修复难免出现的此类事件。如此大规模的路由泄露持续了2小时,这个时间很长,因而导致全球通信质量下降。


任何电信公司若想开始改善路由状况,一个好的开端就是加入互联网协会旗下的相互协定的路由安全规范(MANRS)项目。


Safe Host在推特上写道:“我们仍在与我们的硬件供应商和CT一起调查昨天的BGP泄露,我们这边并没有进行引发这个问题的配置变更。”



无论是否有意,这次事件暴露了BGP的根本弱点,BGP是全局路由表,它让属于一个AS的IP地址可以找到属于不同AS的IP地址。几十年前,互联网还是业余爱好者和研究人员云集的地方,大多数人彼此认识,这个系统可以靠绝对信任来运转。如今,很显然BGP还没有适应服务对象多得多的互联网,包括牟取不义之财的犯罪分子和国家支持的黑客。


而这意味着每个网络都需要不断地监管分配给它们的地址空间。


ThousandEyes的产品营销副总裁Alex Henthorn-Iwane对IT外媒Ars Technica说:“这起事件表明,一个简单的错误大大改变互联网的服务交付状况到底有多容易。如果你看不清发生的状况,就无法让提供商承担责任并解决问题。”


相关阅读:

谷歌的一名工程师搞砸了BGP通告,导致日本互联网陷入瘫痪

美国的大片地区又断网了:因技术人员配置失误,BGP路由泄露所致

ISP 配置 BGP 错误导致谷歌云瘫痪,中国电信背了黑锅。。。

BGP 实验失败,搞垮了一大批 Linux 路由器!


登录查看更多
1

相关内容

边界网关协议(Border Gateway Protocol, BGP)
【ICMR2020】持续健康状态接口事件检索
专知会员服务
17+阅读 · 2020年4月18日
【SIGMOD2020-腾讯】Web规模本体可扩展构建
专知会员服务
29+阅读 · 2020年4月12日
【论文扩展】欧洲语言网格:概述
专知会员服务
6+阅读 · 2020年3月31日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
专知会员服务
205+阅读 · 2019年8月30日
奔驰女车主同意和解,舆情分析全事件
THU数据派
10+阅读 · 2019年4月17日
泰国通过个人信息保护法
蚂蚁金服评论
16+阅读 · 2019年4月3日
欧洲数据保护委员会(EDPB)发布两年工作计划
蚂蚁金服评论
5+阅读 · 2019年4月1日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
ofo商业模式破产
1号机器人网
6+阅读 · 2019年1月29日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
中国移动互联网2018上半年报告
计算机与网络安全
3+阅读 · 2018年7月22日
6月5日凌晨开幕!扒一扒苹果WWDC的秘密战略
全球人工智能
3+阅读 · 2018年6月4日
一个人的企业安全建设之路
FreeBuf
5+阅读 · 2017年7月7日
Arxiv
6+阅读 · 2018年10月3日
Arxiv
19+阅读 · 2018年6月27日
Arxiv
5+阅读 · 2018年6月12日
Arxiv
6+阅读 · 2018年4月24日
VIP会员
相关资讯
奔驰女车主同意和解,舆情分析全事件
THU数据派
10+阅读 · 2019年4月17日
泰国通过个人信息保护法
蚂蚁金服评论
16+阅读 · 2019年4月3日
欧洲数据保护委员会(EDPB)发布两年工作计划
蚂蚁金服评论
5+阅读 · 2019年4月1日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
ofo商业模式破产
1号机器人网
6+阅读 · 2019年1月29日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
中国移动互联网2018上半年报告
计算机与网络安全
3+阅读 · 2018年7月22日
6月5日凌晨开幕!扒一扒苹果WWDC的秘密战略
全球人工智能
3+阅读 · 2018年6月4日
一个人的企业安全建设之路
FreeBuf
5+阅读 · 2017年7月7日
Top
微信扫码咨询专知VIP会员