Около 70% маршрутов в интернете используют измененный атрибут BGP ORIGIN, что создает риск для сетевой безопасности и маршрутизации трафика. Анализ показал, что 89,8% наблюдаемых маршрутов имеют значение ORIGIN, установленное как IGP, однако более 10% из них используют менее предпочтительные значения EGP или INCOMPLETE.
Что такое атрибут ORIGIN
Атрибут ORIGIN в протоколе BGP указывает, как маршрут был добавлен в BGP. Значения атрибута могут быть следующими: (0) IGP — маршрут внутри исходящего автономного числа (AS), (1) EGP — устаревший протокол, который больше не используется, и (2) INCOMPLETE — маршрут, полученный из неизвестного источника. Из-за неправильного использования EGP и INCOMPLETE сетевые администраторы могут столкнуться с проблемами при выборе маршрутов, что может повлиять на производительность сети.
Как манипуляция ORIGIN влияет на маршрутизацию
AS, изменяя значение ORIGIN, могут создать ложное представление о своих маршрутах, что приводит к неэффективной маршрутизации. Например, если AS64503 изменяет атрибут ORIGIN с INCOMPLETE на IGP, это может привести к тому, что трафик будет отправлен через AS64503, увеличивая его доход. Как показывает практика, сети принимают изменения ORIGIN, что создает угрозу для честной конкуренции и безопасной маршрутизации в интернете.
Что это значит для сетевых администраторов
Сетевые администраторы должны принимать во внимание риски, связанные с манипуляциями атрибутами BGP, особенно при настройке маршрутизации. Игнорирование потенциальных уязвимостей может привести к сбоям и недоступности важных сервисов. Рекомендуется применять лучшие практики безопасности, включая мониторинг атрибутов, для снижения рисков.
В ближайшее время нужно ожидать ужесточения контроля за изменениями атрибутов BGP, что может привести к увеличению устойчивости сети и снижению манипуляций атрибутами.