O provedor de serviços de rede Cloudflare publicou recentemente um blog para compartilhar detalhes sobre um recente vazamento de rota do Border Gateway Protocol (BGP) que durou 25 minutos, afetando o tráfego IPv6 e causando congestionamento significativo, perda de pacotes e aproximadamente 12 Gbps de perda de tráfego.

O sistema BGP ajuda sistemas autônomos (AS) a rotear dados entre diferentes redes, e esses sistemas autônomos enviam dados para seus destinos por meio de redes menores na Internet, e essa violação de roteamento foi causada por uma configuração incorreta de política inesperada que afetou redes externas além dos clientes da Cloudflare.

Em uma postagem no blog, Cloudflare disse:

Na violação de rota de 22 de janeiro, causamos uma violação de rota semelhante, onde pegamos rotas de alguns de nossos pares e as redirecionamos para outros pares e provedores localizados em Miami, EUA.

De acordo com a definição de vazamento de rota no RFC7908, temos uma mistura de vazamentos de rota Tipo 3 (vazamento entre pares) e Tipo 4 (vazamento de rota do provedor para pares) na Internet. O problema ocorre devido a uma mudança de política que foi originalmente usada para impedir que Miami publicasse o prefixo IPv6 de Bogotá.

Como a remoção de uma lista de prefixos específica torna a política de exportação muito permissiva, isso permite que a correspondência interna do tipo de rota aceite todos os roteadores IPv6 internamente (iBGP) e os exporte externamente.

Assim, a Cloudflare redistribui todos os prefixos IPv6 dentro do backbone que cumprem esta política, e o sistema automatizado os anuncia a todos os vizinhos do BGP em Miami (ou seja, afetando o roteamento desses pares).

111611-2.png

Possíveis impactos do vazamento de rota:

O vazamento de rota BGP ocorre quando um sistema autônomo viola o princípio do Valley-free Routing e anuncia erroneamente uma rota aprendida por um peer ou provedor para outro peer ou provedor. Ou seja, o tráfego é enviado para uma rede que não deveria transportar o tráfego.

A própria estratégia de roteamento é o resultado de uma otimização cuidadosa por parte dos principais provedores. O envio de tráfego para redes que não deveria ser transportado pode levar ao congestionamento da rede, à perda de pacotes ou ao uso de caminhos abaixo do ideal. Quando os filtros de firewall permitem a passagem apenas de tráfego de provedores específicos, o tráfego anormal será completamente descartado.

O princípio do vale livre descreve como as rotas devem ser propagadas com base nas relações comerciais entre redes. Quando essas regras são violadas, o tráfego é direcionado para caminhos mais longos ou instáveis ​​que não podem ser transportados.

Além de causar congestionamento na rede, perda de pacotes e queda de tráfego, tais eventos também podem apresentar riscos de segurança, fazendo com que o tráfego passe por provedores não autorizados, onde os pacotes podem ser interceptados ou analisados.

Autorreflexão da Cloudflare:

O problema foi detectado logo após sua ocorrência, e os engenheiros da Cloudflare revogaram manualmente a configuração e pausaram o processo automatizado para evitar o impacto do problema por 25 minutos, após os quais as alterações no código que desencadearam o problema foram desfeitas diretamente.

A Cloudflare disse que este incidente é semelhante a outra violação do BGP que ocorreu em julho de 2020. A Cloudflare tomará medidas para evitar que problemas semelhantes aconteçam novamente. As medidas propostas incluem a adição de salvaguardas estritas de saída baseadas na comunidade, verificações de CI/CD para erros de política, melhoria da detecção precoce, validação do RFC9234 e promoção da adoção do RPKI ASPA.