Siber güvenlik

Cloudflare, RFC 9234 standardının benimsenmesini ölçtü ve BGP rotalarından OTC özniteliğinin kaldırıldığını ortaya koydu

Cloudflare analizi, 67 ağın Only to Customer özniteliğini eklediğini gösterirken bağımsız bir deney, IPv4 yollarının %33,1’inin ve IPv6 yollarının %17’sinin geçiş sırasında bu özniteliği kaybettiğini ortaya koydu. Şirket, OTC’yi kaldıran önde gelen ağlar arasında birinci seviye ağlar GTT ve Arelion’u belirledi; Cloudflare sonuçlarına göre Arelion daha sonra bu özniteliği korumaya başladı.

2026-08-18
5 dk okuma
8 görüntülenme
فريق تحرير certi.news
Cloudflare, RFC 9234 standardının benimsenmesini ölçtü ve BGP rotalarından OTC özniteliğinin kaldırıldığını ortaya koydu

Cloudflare, BGP protokolündeki yönlendirme sızıntılarını sınırlamak için kullanılan RFC 9234 standardının yaygınlığını, ağlarıyla gerçekleştirdiği değişim oturumlarından elde edilen verilere ve internet üzerinden test yollarını duyurduğu deneylere dayanarak analiz etti. Şirket, 67 ağın doğrudan gönderdikleri yollara Only to Customer veya OTC özniteliğini eklediğini, ancak bazı ağların yolları aktarırken bu özniteliği kaldırdığını da tespit etti. Bu durum, uyumlu ağların sızıntıları tespit edip reddetme kapasitesini zayıflatıyor.

BGP sızıntıları, bir ağın bir sağlayıcıdan veya eşten öğrendiği yolu, internet yollarının varsayılan ticari ilişkilerine ve hiyerarşik mantığına aykırı olarak başka bir sağlayıcıya veya eşe duyurmasıyla meydana gelir. Bu durum, veri trafiğinin onu karşılamaya hazırlıklı olmayan veya trafiği aktarma yetkisi bulunmayan bir ağ üzerinden yönlendirilmesine yol açabilir; bunun sonucunda gecikme artışı, paket kaybı veya daha geniş çaplı kesintiler yaşanabilir.

Sızıntı önleme kurallarını protokole taşımak

Geleneksel koruma mekanizmaları, her operatörün önek filtreleri ve IRR kayıtlarından çıkarılan politikalar gibi elle yapılandırılan politikalar oluşturmasını gerektirir. Bu da her BGP oturumunun ilişkisinin kesin olarak tanımlanmasını zorunlu kılar. RFC 9234, bu yükün bir bölümünü iki bileşen aracılığıyla protokolün kendisine taşımayı önerir: BGP Roles ve OTC özniteliği.

BGP rolleri, eBGP oturumundaki komşular arasındaki ilişkinin niteliğini belirler. Bunlar Provider, Customer ve Peer rollerinin yanı sıra internet değişim noktalarındaki route server’larla ilişkili RS ve RS-Client rollerini içerir. İki taraf uyumsuz roller gönderdiğinde oturum, daha sonra hatanın gerçek bir sızıntı olarak ortaya çıkmasını beklemek yerine Role Mismatch bildirimiyle reddedilir. Kısmi benimseme durumlarında ise taraflardan biri rol gönderdiği sürece oturum çalışabilir; karşı tarafın herhangi bir rol duyurmadığı oturumları reddeden katı mod operatör tarafından etkinleştirilmemişse bu geçerlidir.

OTC özniteliği, yol hiyerarşi içinde yukarı doğru ilerlemeyi bırakıp müşterilere doğru ilerlemeye başladığında onu ilk ekleyen otonom sistemin numarasını kaydeder. Öznitelik bir kez mevcut olduğunda yolun bir sağlayıcıya, eşe veya route server’a aktarılmaması gerekir. Uyumlu yönlendirici, OTC taşıyan bir yolu buna izin vermeyen bir ilişkiden alırsa reddedebilir. Böylece roller yapılandırıldıktan sonra önleme otomatik hâle gelir ve her oturum için operatörün yazdığı politikaya tamamen bağımlı olmaktan çıkar.

Cloudflare gerçekte neyi ölçtü?

Cloudflare, yönlendiricilerinden alınan BMP verilerini kullandı ve üç ay boyunca doğrudan komşulardan gelen OTC değerini izledi. Şirket, öznitelik değerinin komşunun otonom sistem numarasıyla eşleştiği durumlarda ağı uyumluluk adayı olarak kabul etti. Bu yöntem, birden fazla ağdan geçen yollar analiz edilirken ortaya çıkan belirsizliği azaltıyor. Bu ölçümler, OTC ekleyen 67 otonom sistem gösterdi. Ayrıca route server’ların yeni özellikleri daha hızlı benimseyebileceği ve bireyler tarafından işletilen bazı ağların sonuçlarda kayda değer oranda yer aldığı gözlemlendi.

RouteViews ve RIPE RIS’ten alınan kamuya açık RIB verilerinin analizi ise daha ihtiyatlı sonuçlar verdi. Cloudflare, gönderim sırasında OTC ekleyen ağlarla alım sırasında eksik değeri dolduran ağları ayırt etmeye çalıştıktan sonra, özniteliği ekleme ihtimali bulunan 18 ağ ve doldurma ihtimali bulunan 20 ağ belirledi. Doğrudan komşuların sonuçlarıyla birleştirildiğinde şirket, RFC 9234 ile uyumlu olması muhtemel 36 ağ sonucuna ulaştı. Şirket, yöntemin sınırlı sayıda yolu veya komşusu bulunan ağları gözden kaçırabileceğini belirtiyor.

OTC’yi kaldıran ağlar

Cloudflare, kendi değişim noktalarına bağlı konumlardan 13335 değerini taşıyan bir IPv4 öneki ve bir IPv6 öneki duyurarak OTC’nin yayılımını test etti. Ardından duyuru ve geri çekme sırasında BGP iletilerini RIPE RIS ve RouteViews verileri ile yerel BMP verilerini kullanarak analiz etti. İlk aşamada şirket, aralarında birinci seviye ağlar GTT, AS3257 ve Arelion, AS1299’un da bulunduğu OTC’yi kaldıran altı otonom sistem belirledi. Daha uzun yolların analizine devam edilmesi, OTC’yi kaldıran dokuz ek ağın belirlenmesini sağladı.

Deneyde IPv4 AS_PATH yollarının %33,1’inde ve IPv6 yollarının %17’sinde öznitelik bulunmuyordu. OTC’sini kaybeden IPv4 yollarının %96,6’sında ve IPv6 yollarının %92,9’unda GTT, Arelion veya her ikisi yer alıyordu; vakaların çoğundan Arelion sorumluydu. Bir sonraki sıçraması bu iki ağdan biri olan yollar incelendiğinde Cloudflare, GTT’nin özniteliği sürekli olarak kaldırdığını, Arelion’un ise ilgili örnekte IPv4 yollarının %71,4’ünden ve IPv6 yollarının %40,7’sinden özniteliği kaldırdığını tespit etti.

Cloudflare, iki ağın da OTC’yi kaldırmanın BGP hatalarının işlenmesiyle bağlantılı olayların ardından ortaya çıkan savunma uygulamalarının bir parçası olduğunu doğruladığını söyledi. Yayımlanan sonuçlara göre GTT’nin ayarları özniteliği kaldırmaya devam ederken Arelion, Cloudflare ile iletişimin ardından özniteliği korumaya başladı. Bu durum, test yollarının daha sonra yapılan analiziyle doğrulandı.

Ağ operatörleri açısından pratikte ne değişiyor?

Sonuçlar, RFC 9234’ün benimsenmesinin yalnızca yönlendiricilerin özelliği desteklemesine değil, aradaki ağların da isteğe bağlı olarak taşınan özniteliği aktarmayı sürdürmesine bağlı olduğunu gösteriyor. Merkezi bir konuma sahip bir ağda OTC’nin kaldırılması, birkaç sıçrama sonrasında bulunan uyumlu bir ağın önlenebilecek bir sızıntıyı tespit etmesini engelleyebilir.

Cloudflare, Junos OS ve Junos OS Evolved’ın RFC 9234’ü desteklediğini, Cisco IOS XR desteğinin ise 26.4.1 sürümünde planlandığını belirtiyor. Şirketin tablosunda Arista EOS, Nokia SR OS, Huawei, Extreme SLX-OS, RouterOS, BIRD, OpenBGPD, FRR, ArcOS, GoBGP ve ExaBGP de yer alıyor; ancak bunlar için desteğin tamamlanmış durumu belirtilmiyor. Şirket, özelliğe sahip operatörlerin BGP rollerini bakım pencereleri sırasında kademeli olarak yapılandırmasını öneriyor; çünkü uygulama BGP oturumlarının yeniden başlatılmasını gerektiriyor. Cloudflare ayrıca ayarları küresel filosunda kademeli olarak yayımlamaya başladı ve benimsenme verilerini Cloudflare Radar’ın yönlendirme bölümünde kullanıma sunmayı planlıyor.

Haber kaynağı
Cloudflare Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör