Tin tức

Cloudflare phát hiện hai mạng Tier-1 gỡ bỏ cơ chế ngăn chặn rò rỉ tuyến BGP qua theo dõi OTC

Theo dõi việc áp dụng RFC 9234 của Cloudflare cho thuộc tính OTC đã phát hiện hai mạng Tier-1 gỡ bỏ thuộc tính này, cản trở việc ngăn chặn rò rỉ tuyến. Bài viết giải thích về BGP Roles, cơ chế OTC và lộ trình triển khai rộng rãi hơn.

August 18, 2026· 4 min read· Nguồn: Cloudflare Blog
Cloudflare phát hiện hai mạng Tier-1 gỡ bỏ cơ chế ngăn chặn rò rỉ tuyến BGP qua theo dõi OTC

Rò rỉ tuyến là một vấn đề BGP dai dẳng: lưu lượng bị đẩy vào những đường mà nó không bao giờ được định hướng tới, thường là do một mạng hiểu sai mối quan hệ của mình với các mạng lân cận. Trong nhiều năm, giải pháp vẫn là thủ công—các nhà vận hành tự viết bộ lọc tiền tố và chính sách dựa trên IRR cho từng phiên, một quy trình dễ sai sót và khó mở rộng.

RFC 9234 thay đổi cuộc chơi bằng cách đưa cơ chế ngăn chặn rò rỉ tuyến vào chính giao thức. Nó giới thiệu khả năng BGP Role cho phép hai mạng lân cận thống nhất mối quan hệ khi phiên được thiết lập, và thuộc tính đường dẫn Only to Customer (OTC) đánh dấu các tuyến không được lan truyền vượt quá phạm vi khách hàng. Một bộ định tuyến hiểu OTC có thể tự từ chối tuyến bị rò rỉ mà không cần chính sách do nhà vận hành viết.

Cách BGP Roles và OTC hoạt động

BGP Roles khai báo vị trí của bạn so với một mạng lân cận trên phiên eBGP. Có năm vai trò: Provider, Customer, Peer, RS và RS-Client. Chỉ có năm cặp hợp lệ: Provider-Customer, Customer-Provider, RS-RS-Client, RS-Client-RS và Peer-Peer. Nếu cả hai bên gửi Role và cặp không hợp lệ, phiên sẽ bị từ chối với thông báo Role Mismatch (mã 2, mã phụ 11).

Sự từ chối này là một tính năng: Role không khớp nghĩa là hai mạng không đồng thuận về mối quan hệ của họ, chính là loại hiểu lầm tiềm ẩn mà sau này trở thành rò rỉ tuyến. Thất bại trong bắt tay tốt hơn thất bại trong sự cố.

OTC là một thuộc tính đường dẫn bắc cầu tùy chọn (mã loại 35) ghi lại AS đầu tiên gửi tuyến đi ngang hoặc đi xuống. Khi đã được thiết lập, RFC 9234 yêu cầu nó phải được giữ nguyên không thay đổi. Vì là bắc cầu tùy chọn, ngay cả các bộ định tuyến không hỗ trợ RFC 9234 cũng được kỳ vọng sẽ chuyển tiếp thay vì loại bỏ nó.

Phép đo và bất ngờ

Cloudflare đã phát triển một phương pháp theo dõi việc áp dụng RFC 9234 bằng cách giám sát AS nào của đối tác gửi thuộc tính OTC cho họ. Kết quả khá khả quan—việc áp dụng đang diễn ra—nhưng họ cũng phát hiện điều bất ngờ: hai mạng Tier-1 lớn gỡ bỏ thuộc tính OTC khỏi các tuyến họ chuyển tiếp.

Việc gỡ bỏ này quan trọng vì nó phá vỡ chuỗi tin cậy mà OTC dựa vào. Nếu một Tier-1 loại bỏ thuộc tính, các mạng hạ nguồn mất khả năng phát hiện và từ chối các tuyến bị rò rỉ có nguồn gốc vượt ra ngoài Tier-1 đó. Cloudflare đã làm việc với các Tier-1 này để cho phép lan truyền OTC, điều này sẽ kích hoạt ngăn chặn rò rỉ tuyến cho những người áp dụng sớm.

Tại sao điều này quan trọng

Phát hiện này nêu bật một thách thức chính trong việc triển khai gia tăng các cơ chế bảo mật BGP. Ngay cả khi bạn áp dụng RFC 9234, sự bảo vệ của bạn chỉ tốt bằng mắt xích yếu nhất trên đường đi. Nếu một Tier-1 gỡ bỏ OTC, mạng của bạn có thể không nhận được thuộc tính trên các tuyến cần nó, khiến bạn dễ bị rò rỉ mà bạn tưởng đã được bảo vệ.

Bài viết của Cloudflare hướng dẫn cách kích hoạt BGP Roles trên mạng của bạn, và tầm quan trọng của việc cấu hình Roles cùng với xác thực ASPA. Hai cơ chế bổ trợ cho nhau: Roles cho bộ định tuyến biết thuật toán ASPA nào để áp dụng, vì vậy chúng nên được triển khai cùng nhau trên các bộ định tuyến hỗ trợ cả hai.

Bài viết đầy đủ bao gồm phân tích chi tiết về số liệu áp dụng và các Tier-1 cụ thể liên quan, nhưng thông điệp chính rất rõ ràng: RFC 9234 là một bước tiến vững chắc, nhưng hiệu quả thực tế của nó phụ thuộc vào việc lan truyền OTC phổ biến. Cho đến khi các Tier-1 ngừng gỡ bỏ nó, những người áp dụng sớm vẫn đang bay với một cánh.

Role không khớp thất bại trong bắt tay thay vì thất bại sau này như một sự cố.
Ban biên tập Manul X
Các cặp BGP Role hợp lệ theo RFC 9234
So sánh nhanh
Vai trò AS cục bộVai trò AS từ xa
ProviderCustomer
CustomerProvider
RSRS-Client
RS-ClientRS
PeerPeer