- Atribut ORIGIN določa izvor poti BGP po hierarhiji preferenc IGP > EGP > INCOMPLETE.
- Približno 70 % svetovnih poti dobavitelji namerno manipulirajo, da bi pritegnili promet in povečali dobiček.
- Te spremembe povzročajo nedosledne zakasnitve in otežujejo diagnosticiranje težav s povezljivostjo v porazdeljenih storitvah.
- Za ublažitev je potrebna uporaba RPKI, aktivno spremljanje predpon in diverzifikacija ponudnikov tranzita.

Ko govorimo o tem, kako se informacije premikajo po internetu, pogosto mislimo, da vse teče samodejno in pregledno. Vendar pa se za to fasado skriva protokol, imenovan BGP, ki nenehno sprejema odločitve na podlagi določenih meril, eden najbolj zanimivih, čeprav včasih spregledanih, pa je atribut ORIGIN , ki nam v bistvu pove, od kod prihaja pot.
Kar se zdi kot manjša tehnična podrobnost, je za mnoge postalo velika nadloga, saj se je izkazalo, da mnogi operaterji zavestno spreminjajo to vrednost , da bi manipulirali s prometom v svojo korist. Ta praksa, ki je v nasprotju z ustaljenimi predpisi, lahko povzroči manj učinkovito povezavo ali pa povzroči, da se stroški omrežja močno zvišajo, ne da bi se zavedali, zakaj.
Razumevanje atributa ORIGIN: Zemljevid izvora

Če se lotimo bistva, je atribut ORIGIN obvezno in dobro znano polje v standardu BGP. Njegova funkcija je preprosta: navesti, kako je predpona IP vstopila v usmerjevalno tabelo usmerjevalnika. V skladu z RFC 4271 obstajajo tri možne oznake, ki definirajo ta izvor:
- IGP (protokol notranjega prehoda): To je prednostna vrednost. Označuje, da je bila pot ustvarjena znotraj samega avtonomnega sistema, običajno z uporabo ukaza
network. - EGP (zunanji prehodni protokol): Praktično zastarela vrednost, saj je protokol EGP nadomestil sam BGP.
- NEPOPOLNO: Ta oznaka se prikaže, ko je pot pridobljena prek prerazporeditev poti statični ali drugi notranji usmerjevalni protokoli.
Pri izbiri najboljše poti BGP sledi zelo jasni hierarhiji: daje prednost IGP pred EGP in EGP pred INCOMPLETE. Standard praviloma določa, da se ta vrednost ne sme spreminjati, ko jo enkrat nastavi izvorni usmerjevalnik, vendar, kot bomo videli, v resničnem svetu stvari niso vedno tako preproste.
Kruta resničnost: Manipulacije na svetovni ravni

Cloudflare je zadel žebljico na glavico, ko je razkril, da skoraj 70 % analiziranih poti kaže manipulacijo z atributom ORIGIN. To niso naključne napake, temveč namerna strategija nekaterih ponudnikov tranzita za privabljanje prometa v svoja omrežja in posledično povečanje prihodkov . V nekaterih skrajnih primerih, kot je razvidno iz zbiralnika BR_RIO, je do 90 % predpon kazalo nedoslednosti.
Ta manipulacija vključuje prepisovanje atributa (na primer spreminjanje vrednosti INCOMPLETE v EGP ali IGP), da bi bile njihove poti videti privlačnejše od poti konkurence. S tem zagotovijo, da promet poteka po določeni poti, ne da bi morali spreminjati atributa AS_PATH ali MED, ki sta veliko bolj vidna in ju omrežni skrbniki lažje nadzorujejo.
Neposreden vpliv na infrastrukturo in zagonska podjetja

Če vodite zagonsko podjetje, ki se zanaša na storitve v oblaku, omrežja za dostavo vsebin (CDN) ali porazdeljene arhitekture, to ni le tehnična zanimivost; lahko neposredno vpliva na vaš dobiček in uporabniško izkušnjo. Manipulirana pot lahko vodi do spremenljive in nepredvidljive zakasnitve , saj promet ne sledi najkrajši poti, temveč tisti, ki jo ponudnik oceni kot najbolj stroškovno učinkovito.
Poleg tega pomanjkanje preglednosti ustvarja izjemno operativno kompleksnost . Ko poskušate diagnosticirati občasno težavo s povezljivostjo, ugotovite, da različni opazovalci vidijo različne vrednosti ORIGIN za isto predpono, zaradi česar je odpravljanje težav nočna mora. Za tiste, ki na primer uporabljajo opremo Juniper, je običajno videti privzeto vrednost I (IGP), vendar je mogoče atribut prisiliti na »nepopoln« z uporabo posebnih pravil usmerjanja, ki vplivajo na promet.
Kako zaščititi svoje omrežje in izboljšati usmerjanje

Da se izognete temu, da bi bili prepuščeni na milost in nemilost ekonomskim odločitvam ponudnikov prevoza, lahko storite več korakov. Najprej je ključnega pomena, da spremljate svoje sezname BGP z orodji, kot so RIPE Stat, BGPView ali Cloudflare Radar, da zaznate, ali kdo spreminja vaše poti.
Drug ključni ukrep je diverzifikacija ponudnikov . Ne dajajte vseh jajc v eno košaro; vzpostavite neposredno medsebojno povezovanje z lokalnimi IXP-ji, da se izognete posrednikom, ki manipulirajo z atributi. Prav tako je implementacija RPKI (Resource Public Key Infrastructure) ključnega pomena za preprečevanje ugrabitve predpon; čeprav ne reši manipulacije ORIGIN, doda bistveno plast varnosti.
Nenazadnje je priporočljivo biti odločen v pogajanjih o SLA. Ne sprejmite storitve kot črne škatle; zahtevajte preglednost politik prometnega inženiringa in jasno povejte, da ne boste dovolili sprememb atributov BGP brez predhodnega in utemeljenega obvestila.
Globalno upravljanje usmerjanja je doseglo kritično točko, kjer se teorija, na kateri temelji RFC 4271, neposredno spopada s komercialnimi interesi, zaradi česar atribut ORIGIN postane orodje za manipulacijo in ne zanesljiv kazalnik. V tem scenariju je edina resnična obramba aktivno spremljanje infrastrukture, preverjanje poti z uporabo RPKI in diverzificirana strategija medsebojnega povezovanja, ki zmanjšuje odvisnost od nepreglednih operaterjev.
