Thao tác với thuộc tính ORIGIN trong BGP và tác động của nó đến mạng

Cập nhật lần cuối: 11 Tháng Tám 2026
  • Thuộc tính ORIGIN xác định nguồn gốc của một tuyến BGP theo thứ tự ưu tiên IGP > EGP > INCOMPLETE.
  • Khoảng 70% các tuyến bay toàn cầu bị các nhà cung cấp cố tình điều chỉnh để thu hút khách hàng và tăng lợi nhuận.
  • Những thay đổi này gây ra độ trễ không nhất quán và làm cho việc chẩn đoán các vấn đề kết nối trong các dịch vụ phân tán trở nên khó khăn.
  • Biện pháp giảm thiểu đòi hỏi sử dụng RPKI, giám sát tiền tố chủ động và đa dạng hóa các nhà cung cấp dịch vụ truyền tải.

Thao tác với thuộc tính ORIGIN trong BGP

Khi nói về cách thông tin di chuyển trên internet, chúng ta thường nghĩ rằng mọi thứ diễn ra tự động và minh bạch. Tuy nhiên, đằng sau vẻ bề ngoài đó là một giao thức gọi là BGP, đưa ra các quyết định liên tục dựa trên một số tiêu chí nhất định, và một trong những tiêu chí thú vị nhất, mặc dù đôi khi bị bỏ qua, là thuộc tính ORIGIN , về cơ bản cho chúng ta biết một tuyến đường đến từ đâu.

Điều tưởng chừng như chỉ là chi tiết kỹ thuật nhỏ nhặt lại trở thành vấn đề nan giải đối với nhiều người, bởi vì người ta phát hiện ra rằng nhiều nhà mạng cố tình thay đổi giá trị này để thao túng lưu lượng truy cập nhằm trục lợi. Hành vi này, trái với các quy định hiện hành, có thể dẫn đến kết nối kém hiệu quả hoặc khiến chi phí mạng tăng vọt mà bạn không hề biết lý do.

lỗi mạng
Bài viết liên quan:
Hướng dẫn đầy đủ về cách khắc phục lỗi mạng và tối ưu hóa kết nối

Hiểu về thuộc tính ORIGIN: Bản đồ nguồn gốc

Thao tác với thuộc tính ORIGIN trong BGP

Nói tóm lại, thuộc tính ORIGIN là một trường bắt buộc và quen thuộc trong tiêu chuẩn BGP. Chức năng của nó rất đơn giản: cho biết tiền tố IP đã được đưa vào bảng định tuyến của bộ định tuyến như thế nào. Theo RFC 4271, có ba nhãn khả thi xác định nguồn gốc này:

  • Giao thức cổng nội bộ (IGP): Đây là giá trị ưu tiên. Nó cho biết rằng tuyến đường được tạo ra trong chính hệ thống tự hành, thường sử dụng lệnh. network.
  • EGP (Giao thức cổng bên ngoài): Về cơ bản, đây là một giá trị đã lỗi thời, vì giao thức EGP đã được thay thế bởi chính giao thức BGP.
  • CHƯA HOÀN CHỈNH: Nhãn này xuất hiện khi tuyến đường đã được học thông qua... phân phối lại tuyến đường Giao thức định tuyến tĩnh hoặc nội bộ khác.
  BitLocker là gì: Hướng dẫn đầy đủ về mã hóa trong Windows

Trong quá trình chọn tuyến đường tốt nhất, BGP tuân theo một thứ tự ưu tiên rất rõ ràng: nó ưu tiên IGP hơn EGP , và EGP hơn INCOMPLETE. Theo nguyên tắc chung, tiêu chuẩn quy định rằng giá trị này không nên thay đổi sau khi được thiết lập bởi bộ định tuyến gốc, nhưng như chúng ta sẽ thấy, trong thực tế mọi thứ không phải lúc nào cũng đơn giản như vậy.

tối ưu hóa độ trễ web
Bài viết liên quan:
Hướng dẫn nâng cao về tối ưu hóa độ trễ web trên toàn cầu

Thực tế phũ phàng: Thao túng trên quy mô toàn cầu.

Thao tác với thuộc tính ORIGIN trong BGP

Cloudflare đã chỉ ra chính xác vấn đề khi tiết lộ rằng gần 70% các tuyến đường được phân tích cho thấy sự thao túng thuộc tính ORIGIN của chúng. Đây không phải là những lỗi ngẫu nhiên, mà là một chiến lược có chủ đích của một số nhà cung cấp dịch vụ trung chuyển nhằm thu hút lưu lượng truy cập vào mạng lưới của họ và do đó, tăng doanh thu . Trong một số trường hợp cực đoan, như đã thấy trong bộ thu thập BR_RIO, có tới 90% tiền tố cho thấy sự không nhất quán.

Thao tác này bao gồm việc viết lại thuộc tính (ví dụ: thay đổi giá trị INCOMPLETE thành EGP hoặc IGP) để làm cho các tuyến đường của họ trông hấp dẫn hơn so với đối thủ cạnh tranh. Bằng cách này, họ đảm bảo rằng lưu lượng truy cập sẽ đi theo một đường dẫn cụ thể mà không cần phải sửa đổi các thuộc tính AS_PATH hoặc MED, vốn dễ nhận biết và dễ kiểm tra hơn đối với các quản trị viên mạng.

Tác động trực tiếp đến cơ sở hạ tầng và các công ty khởi nghiệp

Thao tác với thuộc tính ORIGIN trong BGP

Nếu bạn điều hành một công ty khởi nghiệp dựa vào dịch vụ đám mây, CDN hoặc kiến ​​trúc phân tán, đây không chỉ là một vấn đề kỹ thuật đơn thuần; nó có thể ảnh hưởng trực tiếp đến lợi nhuận và trải nghiệm người dùng của bạn. Một tuyến đường bị thao túng có thể dẫn đến độ trễ thay đổi và khó dự đoán , vì lưu lượng truy cập không đi theo con đường ngắn nhất, mà là con đường mà nhà cung cấp cho là tiết kiệm chi phí nhất.

  Cách xóa siêu dữ liệu khỏi ảnh và bảo vệ quyền riêng tư của bạn

Hơn nữa, sự thiếu minh bạch này tạo ra sự phức tạp vận hành khủng khiếp . Khi bạn cố gắng chẩn đoán sự cố kết nối gián đoạn, bạn sẽ thấy rằng các người quan sát khác nhau nhìn thấy các giá trị ORIGIN khác nhau cho cùng một tiền tố, khiến việc khắc phục sự cố trở nên khó khăn. Ví dụ, đối với những người sử dụng thiết bị Juniper, thường thấy giá trị mặc định là I (IGP), nhưng có thể buộc thuộc tính này thành "không đầy đủ" bằng cách sử dụng các chính sách định tuyến cụ thể để tác động đến lưu lượng truy cập.

bảo mật mạng DDoS
Bài viết liên quan:
Bảo mật mạng và bảo vệ chống lại các cuộc tấn công DDoS

Cách bảo vệ mạng và cải thiện định tuyến

Thao tác với thuộc tính ORIGIN trong BGP

Để tránh bị phụ thuộc vào các quyết định kinh tế của các nhà cung cấp dịch vụ vận chuyển, bạn có thể thực hiện một số bước. Đầu tiên, điều quan trọng là phải theo dõi danh sách BGP của riêng bạn bằng các công cụ như RIPE Stat, BGPView hoặc Cloudflare Radar để phát hiện xem có ai đang thay đổi các tuyến đường của bạn hay không.

Một biện pháp quan trọng khác là đa dạng hóa nhà cung cấp . Đừng đặt tất cả trứng vào một giỏ; hãy thiết lập kết nối trực tiếp với các IXP địa phương để bỏ qua các trung gian thao túng thuộc tính. Tương tự, việc triển khai RPKI (Cơ sở hạ tầng khóa công khai tài nguyên) là rất quan trọng để ngăn chặn việc chiếm đoạt tiền tố; mặc dù nó không giải quyết được vấn đề thao túng ORIGIN, nhưng nó bổ sung thêm một lớp bảo mật thiết yếu.

Cuối cùng, nên tỏ ra quyết đoán trong các cuộc đàm phán SLA. Đừng chấp nhận dịch vụ như một hộp đen; hãy yêu cầu sự minh bạch trong các chính sách kỹ thuật lưu lượng và làm rõ rằng bạn sẽ không cho phép sửa đổi các thuộc tính BGP của mình mà không có thông báo trước và có lý do chính đáng.

Quản lý định tuyến toàn cầu đã đạt đến một bước ngoặt quan trọng, nơi lý thuyết đằng sau RFC 4271 xung đột trực tiếp với lợi ích thương mại, khiến thuộc tính ORIGIN trở thành công cụ thao túng hơn là một chỉ báo đáng tin cậy. Trong kịch bản này, biện pháp phòng vệ thực sự duy nhất là giám sát cơ sở hạ tầng chủ động, xác thực tuyến đường bằng RPKI và chiến lược kết nối đa dạng nhằm giảm thiểu sự phụ thuộc vào các nhà khai thác không minh bạch.