Cloudflare 報告發現大型 Tier-1 廠商會移除關鍵路由屬性,阻礙新防護標準(RFC 9234)推廣
為何重要
這項發現揭示了在推行基礎網路協定標準時,執行層面的「默契」與「雙向配合」至關重要。如果大型連網商違反了內建於協定中的預防邏輯(如移除關鍵屬性),將使依賴此機制的獨立業者無法獲得真正的路由安全防護,這為網路運維與連結安全性提出了新的挑戰。
BGP 路由洩漏常導致流量誤導,近年來主要依靠複雜的人工設定來防堵,網路運維成本高昂。Cloudflare 利用全球同儕網路監測,發現有兩個大型 Tier-1 網路會移除路由中的 OTC (Only to Customer) 屬性,導致該新標準的端對端防護能力受損。
- RFC 9234 引入「BGP Role」能力,要求兩個 BGP 鄰居在會話建立時協商彼此關係(如 Provider 或 Customer)。
- 新的 OTC 屬性是一種可選的傳遞路徑屬性,用於標記網路路徑的峰值點,確保路由僅能向下傳播,不可回傳或旁向傳播。
- Cloudflare 觀察到,兩個大型 Tier-1 網路恐有意或無意地移除了路由傳播過程中的 OTC 屬性。
- 若雙方會議皆啟用「嚴格模式」,任何未正確設定或完全不回傳 Role 能力的鄰居會被直接拒絕連線。