Cloudflare 发现 BGP 路由被偷偷改权重:70% 不是 70% 的互联网都被劫持
作者:林岚|OC 技术与安全编辑
作者:林岚|OC 技术与安全编辑
Cloudflare 进行的一项路由实验发现,部分网络运营商会在转发 BGP 路由时,把 ORIGIN 属性改成优先级最高的 IGP。由于下游路由器可能用这一属性选择路径,修改者能在其他条件相同时吸引更多流量。
一句话结论:这不是有人劫持了 70% 的互联网,而是一个本应保留来源信息的旧属性,被部分网络悄悄改写,并在实验观察到的大量传播路径中放大了选路优势。
BGP 的 ORIGIN 属性描述一条路由最初如何进入协议,取值依次为 IGP、EGP 和 INCOMPLETE。在其他选路条件相同的情况下,IGP 通常优先于 EGP,EGP 又优先于 INCOMPLETE。这里的“ORIGIN”不是起源自治系统,也不是 RPKI 对路由授权的验证,名字相似却是不同概念。
Cloudflare 从所有对等互联地点同时发布三组 IPv4 和三组 IPv6 前缀,分别设置三种 ORIGIN 值,再结合 RIPE RIS、RouteViews 和本地 BMP 数据观察传播。可见路由中约 89.8% 为 IGP、3.5% 为 EGP、6.7% 为 INCOMPLETE;约一成直接对等网络会把非 IGP 值重置为 IGP。

在能够归因的 606 个自治系统中,64 个会修改 ORIGIN。实验观察到的独特 AS_PATH 里,IPv4 有约 70%、IPv6 有约 67% 经过了这类重写;这不代表 70% 的互联网流量遭到劫持。Cloudflare 还发现,在它的实验设置中,改写网络获得的路径数量分别增加约 18% 和 40%。
RFC 4271 规定,传播路由时“不应”改变 ORIGIN,但这个要求不是密码学强制。运营商可能因为旧配置、厂商默认值或刻意流量工程而改写。Cloudflare 支持弱化甚至弃用 ORIGIN 在选路中的影响,相关 IETF 草案也在讨论清理这一历史行为。
林岚认为,这项实验展示的是互联网信任模型中的“软规则”问题:协议要求大家保留属性,但没有机制阻止中间网络修改。修复重点不是追查一次攻击,而是让一个来源不可靠的字段不再决定经济价值巨大的流量走向。
关键事实
- 来源:Cloudflare、RFC 4271、IETF 草案
- 核心技术:BGP ORIGIN 属性和路由选路
- 实验结果:606 个可归因自治系统中有 64 个改写 ORIGIN
- 关键限定:70% 指实验观察到的独特路径比例,不是互联网流量或地址空间比例
OC 判断
ORIGIN 改写不是传统意义上的路由劫持,却会让遵守规则的网络在选路竞争中处于劣势。既然字段不能被信任,协议和运营实践就应降低它的决策权重。
为什么重要
- 对开发者:依赖网络路径的服务不能把 BGP 属性当作经过验证的安全信号。
- 对企业:多云和多线接入仍需结合 RPKI、路由监控和异常流量告警。
- 对用户:底层路由变化可能影响延迟和可达性,但这项实验不表示大规模用户流量已被窃取。
评论
围绕这篇文章补充信息、提出问题或分享观察。