پرش به محتوا
منو
داده‌نوشت
فناوری، زیرساخت و هوش مصنوعی
زیرساخت و دیتاسنتر

سنجش کلادفلر از RFC 9234: دو شبکهٔ Tier-1 صفت OTC را حذف می‌کنند

کلادفلر در ۱۸ اوت ۲۰۲۶ با سنجش میدانی استقرار RFC 9234 نشان داد دو شبکهٔ Tier-1 — GTT و Arelion — صفت OTC را حذف می‌کنند و دفاع در برابر نشت مسیر را تضعیف می‌سازند.

انتشار: ۲۷ مرداد ۱۴۰۵به‌روزرسانی: ۲ شهریور ۱۴۰۵4 دقیقه
تصویر شاخص پست کلادفلر دربارهٔ مدل نقش BGP و RFC 9234
سنجش کلادفلر نشان داد دو Tier-1 صفت OTC را حذف می‌کنند — Cloudflare Blog

کلادفلر در ۱۸ اوت ۲۰۲۶ نتایج سنجش میدانی خود از میزان استقرار RFC 9234 — استاندارد «نقش‌های BGP» برای جلوگیری از نشت مسیر — را منتشر کرد و به یافته‌ای غافلگیرکننده رسید: دو شبکهٔ بزرگ Tier-1، صفت OTC را از مسیرهایی که عبور می‌دهند حذف می‌کنند و عملاً اثر این سازوکار دفاعی را خنثی می‌سازند.

#چه اتفاقی افتاد؟

نشت مسیر (Route Leak) همچنان یکی از مهم‌ترین علل قطعی‌های بزرگ اینترنت است: زمانی که یک شبکهٔ خودگردان (AS) مسیری را که از Provider یا Peer خود آموخته، به Provider یا Peer دیگری اعلام می‌کند و ترافیک را از مسیرهایی که هرگز برایشان طراحی نشده عبور می‌دهد. RFC 9234 با دو ابزار این مسئله را داخل خود پروتکل حل می‌کند: BGP Role در پیام OPEN که دو همسایه را ملزم می‌کند هنگام برقراری session روی نوع رابطه‌شان توافق کنند، و صفت Only-to-Customer (OTC) که مسیرهایی را علامت‌گذاری می‌کند که دیگر نباید به‌جز به مشتریان، به جایی اعلام شوند.

کلادفلر با تکیه بر حضور گستردهٔ peering خود، روش سنجشی نوینی طراحی کرد: رصد اینکه کدام ASهای همسایه صفت OTC را برای آن ارسال می‌کنند.

#جزئیات فنی

آزمایش کلادفلر بدین‌صورت انجام شد: یک پیشونده IPv4 و یک IPv6 با صفت OTC = 13335 (شمارهٔ AS خود کلادفلر) از همهٔ نقاط peering با BGP Anycast اعلام شد. پس از تأیید انتشار جهانی، پیشوندها پس گرفته شدند تا فرایند path hunting مسیرهای بیشتری را آشکار کند. سپس پیام‌های Update موجود در MRT dumpهای جمع‌آوری‌کنندگان عمومی RIPE RIS و RouteViews و داده‌های BMP روترهای کلادفلر با ابزار BGPKIT تحلیل شدند.

منطق تشخیص ساده و هوشمندانه است: اگر در AS_PATH به شکل ASX AS13335 صفت OTC حضور نداشته باشد، ASX آن را حذف کرده است. نتیجه: شش AS صفت را حذف می‌کردند که دو تای آن‌ها شبکه‌های Tier-1 بودند — AS3257 (GTT) و AS1299 (Arelion). این در حالی است که OTC یک صفت optional transitive است و طبق RFC 4271 حتی روترهایی که آن را نمی‌شناسند باید آن را عبور دهند، نه حذف.

از داده‌های BMP سه‌ماههٔ اخیر نیز ۶۷ AS شناسایی شدند که صفت OTC را برای کلادفلر ارسال می‌کنند و تحلیل RIBهای عمومی نشان داد تنها حدود ۳۶ AS به‌طور بالقوه سازگار با RFC 9234 هستند — عددی که مقیاس واقعی استقرار را نشان می‌دهد.

نمودار مفهومی روابط AS و صفت OTC در BGP OTC مسیرهایی را علامت می‌زند که فقط باید به مشتریان اعلام شوند — Cloudflare Blog

#چرا مهم است؟

یافتهٔ کلادفلر یک تناقض ناخوشایند را برملا می‌کند: در مرحلهٔ استقرار جزئی یک استاندارد امنیتی مسیریابی، دقیقاً شبکه‌هایی که بیشترین اهمیت را دارند — ستون فقرات Tier-1 — می‌توانند با حذف یک صفت، تلاش بقیهٔ اینترنت را بی‌اثر کنند. چون اگر OTC در یکی از حلقه‌های بالادست حذف شود، ASهای پایین‌دست دیگر نمی‌توانند نشت را تشخیص دهند.

کلادفلر می‌گوید در حال گفت‌وگو با این دو Tier-1 برای عبور صفت OTC است. برای اپراتورهای شبکه پیام عملی روشن است: اگر هنوز BGP Role پیکربندی نکرده‌اید، اکنون زمان خوبی است — پیاده‌سازی در BIRD، FRR و OpenBGPD موجود است — اما باید بدانید که محافظت کامل تا زمانی که حامل‌های بزرگ صفت را عبور ندهند، حاصل نمی‌شود. این گزارش همچنین نشان می‌دهد سنجش میدانی، مکمل ضروری استانداردنویسی است: روی کاغذ RFC 9234 مشکل را حل می‌کند، اما فقط اندازه‌گیری واقعی نشان می‌دهد اینترنت امروز تا کجا به آن نزدیک شده است.

#اعداد و ارقام

  • ۶ AS صفت OTC را حذف می‌کردند؛ ۲ مورد Tier-1: GTT (AS3257) و Arelion (AS1299)
  • ۶۷ AS طی سه‌ماههٔ اخیر OTC را برای کلادفلر ارسال کرده‌اند
  • حدود ۳۶ AS به‌طور بالقوه سازگار با RFC 9234 شناسایی شدند
  • ۵ نقش BGP: Provider، Customer، Peer، RS و RS-Client

#چه کاری از دست اپراتورها برمی‌آید؟

فعال‌سازی BGP Role در پیاده‌سازی‌های رایج ساده است: در FRR با دستور local-role روی هر همسایه، در BIRD با گزینهٔ role و در Junos با otc-local-role. حالت strict — که session بدون Role را رد می‌کند — در شرایط استقرار جزئی فعلی هنوز برای اکثر شبکه‌ها واقع‌بینانه نیست، اما حتی استقرار یک‌طرفهٔ Role هم بخشی از حفاظت را فعال می‌کند. توصیهٔ عملی: Role را روی تمام sessionهای eBGP خود پیکربندی کنید، BGP Roles و ASPA را با هم مستقر کنید، و تغییرات role را با برنامه‌ریزی انجام دهید چون sessionها را بازنشانی می‌کند.

#منابع

مطالب مرتبط

برای ادامه مطالعه

این یادداشت‌ها بر اساس موضوع مشترک، هم‌پوشانی برچسب‌ها و تازگی انتشار انتخاب می‌شوند.

تراشه استنتاج هوش مصنوعی Etched
زیرساخت و دیتاسنتر

Etched با ۷۰۰ میلیون دلار به رهبری Jane Street به ارزش‌گذاری ۲۱ میلیارد دلاری رسید

استارتاپ تراشه استنتاج Etched در چند هفته ارزش‌گذاری‌اش را از ۱۰ به ۲۱ میلیارد دلار رساند؛ این‌بار با رهبری غیرمنتظره شرکت معاملاتی Jane Street.

۳۰ مرداد ۱۴۰۵4 دقیقه
لوگوی NVIDIA Newsroom
زیرساخت و دیتاسنتر

GeForce NOW به فایرفاکس آمد: بازی‌های ابری انویدیا بدون نیاز به کروم

انویدیا اعلام کرد سرویس بازی ابری GeForce NOW از این پس مستقیماً در مرورگر Firefox اجرا می‌شود؛ حرکتی که دسترسی به این سرویس را فراتر از کروم، اج و سافاری گسترش می‌دهد.

۲۹ مرداد ۱۴۰۵4 دقیقه