BGP route leak при Cloudflare

Cloudflare публикува подробности за 25-минутен BGP route leak, настъпил на 22 януари, който е засегнал IPv6 трафика в глобален мащаб. Инцидентът е довел до измерима конгестия, загуба на пакети и приблизително 12 Gbps дропнат трафик, като ефектът не се е ограничил само до клиенти на Cloudflare, а е засегнал и външни мрежи в интернет.

Какво представлява BGP и защо подобни инциденти са критични

Border Gateway Protocol (BGP) е основният механизъм за маршрутизация между автономни системи (AS) в интернет. Чрез него различните мрежи обменят информация за наличните маршрути и насочват трафика към крайните дестинации през множество междинни оператори.

При грешка в BGP конфигурацията, маршрутите могат да бъдат рекламирани към мрежи, които не би трябвало да ги получават, което води до:

  • неочаквано пренасочване на трафик;

  • задръствания и нестабилни пътища;

  • пълно отхвърляне на трафик при наличие на филтри.

Какво се е случило при Cloudflare

Според официалното съобщение на Cloudflare, инцидентът е причинен от непреднамерена грешка в routing policy на рутер в Маями.

„По време на инцидента на 22 януари предизвикахме route leak, при който маршрути, получени от някои наши peers, бяха преразпределени в Маями към други peers и доставчици“, посочват от Cloudflare.

По дефинициите на RFC 7908, това представлява комбинация от Type 3 и Type 4 route leak.

Какво е Type 4 route leak

Type 4 route leak възниква, когато автономна система наруши т.нар. valley-free routing правила, като рекламира маршрути, научени от peer или доставчик, към друг peer или доставчик.

Резултатът е, че:

  • трафикът се насочва през мрежа, която не е проектирана да го пренася;

  • възникват конгестия и загуби на пакети;

  • при строги firewall политики трафикът може да бъде напълно отхвърлен.

Valley-free правилата описват допустимия начин на разпространение на маршрути според бизнес отношенията между операторите. Нарушаването им води до привличане на трафик към неподходящи или нестабилни пътища, какъвто е бил и този случай.

Техническа първопричина

Cloudflare обяснява, че проблемът произтича от промяна в policy, целяща да предотврати рекламирането на Bogotá IPv6 префикси от локацията в Маями.

Премахването на специфични prefix листи обаче прави export policy-то прекалено разрешително. Това позволява вътрешно правило да съвпадне с всички iBGP IPv6 маршрути, които след това са експортирани към външни BGP съседи.

В резултат:

  • всички IPv6 префикси, разпространявани вътрешно в Cloudflare backbone-а;

  • са били рекламирани към всички BGP съседи в Маями;

  • което е довело до масово пренасочване и дропване на трафик.

Реакция и овладяване на инцидента

Cloudflare засича проблема малко след възникването му. Инженерите:

  • ръчно връщат конфигурацията;

  • временно спират автоматизацията;

  • ограничават въздействието до около 25 минути.

По-късно проблемният код е напълно премахнат, а автоматизацията е възстановена след допълнителни проверки.

Сходство с предишни инциденти и рискове за сигурността

Компанията отбелязва, че случаят е много сходен с инцидент от юли 2020 г. Макар подобни route leak събития да се разглеждат основно като проблеми с надеждността, те имат и сериозен аспект на сигурността.

При по-злонамерени сценарии подобни грешки могат да се използват за BGP hijacking, при който неоторизирани страни:

  • прихващат;

  • анализират;

  • или манипулират трафик.

Мерки за предотвратяване на бъдещи инциденти

Cloudflare е обявила редица стъпки за намаляване на риска от подобни събития:

  • по-строги export safeguards, базирани на BGP community-та;

  • CI/CD проверки за грешки в routing policy;

  • подобрено ранно откриване на аномалии;

  • валидиране по RFC 9234;

  • активно насърчаване на RPKI ASPA като стандарт за междудомейн сигурност.

Инцидентът с BGP route leak при Cloudflare показва колко чувствителна остава глобалната интернет маршрутизация дори при големи и добре автоматизирани оператори. Една неправилна policy промяна е достатъчна да причини значителни смущения, измерими в гигабити загубен трафик. Случаят подчертава нуждата от по-строги контроли, автоматизирана валидация и масово въвеждане на RPKI механизми, за да се намали рискът от бъдещи инциденти с потенциални последици и за сигурността.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640