OC

Knowledge OS
Cloudflare 发现 BGP 路由被偷偷改权重:70% 不是 70% 的互联网都被劫持
科技 · 2026-07-25 · 网络基础设施 · 阅读 0

Cloudflare 发现 BGP 路由被偷偷改权重:70% 不是 70% 的互联网都被劫持

作者:林岚|OC 技术与安全编辑

作者:林岚|OC 技术与安全编辑

Cloudflare 进行的一项路由实验发现,部分网络运营商会在转发 BGP 路由时,把 ORIGIN 属性改成优先级最高的 IGP。由于下游路由器可能用这一属性选择路径,修改者能在其他条件相同时吸引更多流量。

一句话结论:这不是有人劫持了 70% 的互联网,而是一个本应保留来源信息的旧属性,被部分网络悄悄改写,并在实验观察到的大量传播路径中放大了选路优势。

BGP 的 ORIGIN 属性描述一条路由最初如何进入协议,取值依次为 IGP、EGP 和 INCOMPLETE。在其他选路条件相同的情况下,IGP 通常优先于 EGP,EGP 又优先于 INCOMPLETE。这里的“ORIGIN”不是起源自治系统,也不是 RPKI 对路由授权的验证,名字相似却是不同概念。

Cloudflare 从所有对等互联地点同时发布三组 IPv4 和三组 IPv6 前缀,分别设置三种 ORIGIN 值,再结合 RIPE RIS、RouteViews 和本地 BMP 数据观察传播。可见路由中约 89.8% 为 IGP、3.5% 为 EGP、6.7% 为 INCOMPLETE;约一成直接对等网络会把非 IGP 值重置为 IGP。

BGP ORIGIN属性被重写后的选路变化

在能够归因的 606 个自治系统中,64 个会修改 ORIGIN。实验观察到的独特 AS_PATH 里,IPv4 有约 70%、IPv6 有约 67% 经过了这类重写;这不代表 70% 的互联网流量遭到劫持。Cloudflare 还发现,在它的实验设置中,改写网络获得的路径数量分别增加约 18% 和 40%。

RFC 4271 规定,传播路由时“不应”改变 ORIGIN,但这个要求不是密码学强制。运营商可能因为旧配置、厂商默认值或刻意流量工程而改写。Cloudflare 支持弱化甚至弃用 ORIGIN 在选路中的影响,相关 IETF 草案也在讨论清理这一历史行为。

林岚认为,这项实验展示的是互联网信任模型中的“软规则”问题:协议要求大家保留属性,但没有机制阻止中间网络修改。修复重点不是追查一次攻击,而是让一个来源不可靠的字段不再决定经济价值巨大的流量走向。

关键事实

  • 来源:Cloudflare、RFC 4271、IETF 草案
  • 核心技术:BGP ORIGIN 属性和路由选路
  • 实验结果:606 个可归因自治系统中有 64 个改写 ORIGIN
  • 关键限定:70% 指实验观察到的独特路径比例,不是互联网流量或地址空间比例

OC 判断

ORIGIN 改写不是传统意义上的路由劫持,却会让遵守规则的网络在选路竞争中处于劣势。既然字段不能被信任,协议和运营实践就应降低它的决策权重。

为什么重要

  • 对开发者:依赖网络路径的服务不能把 BGP 属性当作经过验证的安全信号。
  • 对企业:多云和多线接入仍需结合 RPKI、路由监控和异常流量告警。
  • 对用户:底层路由变化可能影响延迟和可达性,但这项实验不表示大规模用户流量已被窃取。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论