Кіріспе
BGP-ді ұрлау (кейде префикстік ұрлау, маршруттық ұрлау немесе IP-ұрлау деп те аталады) – шекаралық шлюз протоколы (Border Gateway Protocol, BGP) арқылы ұсталып тұратын Интернет маршруттау кестелерін бұрмалау жолымен IP-адрестер тобын заңсыз басып алу.
Өмірбаян
Интернет – бұл кез келген бірегей IP-адресі бар хостқа, әлемнің кез келген жеріндегі кез келген басқа хостпен байланысуға мүмкіндік беретін жаһандық желі. Бұл деректерді бір маршрутизатордан екіншісіне жіберу арқылы, әрбір пакетті оның түпкілікті меңзіл-орынға жақындата отырып, қайталап жылжыту арқылы іске асырылады, осылайша ол жеткізіледі. Мұны істеу үшін әрбір маршрутизаторға үнемі жаңартылған маршрутизациялық кестелер ұсынылуы керек. Жалпы деңгейде, жеке IP-адрестер префикстерге топтастырылады. Бұл префикстер автономды жүйе (AS) арқылы басталады немесе оған тиесілі болады, ал AS-тер арасындағы маршрутизациялық кестелер шекаралық шлюз протоколы (BGP) арқылы сақталады. Бір сыртқы маршрутизациялық саясат бойынша жұмыс істейтін желілер тобы автономды жүйе деп аталады. Мысалы, Sprint, Verizon және AT&T әрқайсысы AS болып табылады. Әрбір автономды жүйеге өзінің бірегей идентификаторы беріледі. BGP – автономды жүйелер арасындағы IP маршрутизациясы туралы ақпарат алмасу үшін қолданылатын стандартты маршрутизациялық протокол. Әрбір AS трафикті жеткізуге болатын префикстерді жариялау үшін BGP-ді пайдаланады. Мысалы, егер желілік префикс AS 64496 ішінде болса, онда бұл AS өзінің провайдеріне және/немесе серіктестеріне кез келген трафикті жеткізе алатынын жариялайды. BGP үшін қауіпсіздік кеңейтімдері бар және маршруттарды тексеру үшін үшінші тараптың маршруттық дерекқорлары бар болғанымен, BGP протоколы әдепкі бойынша серіктестер жіберген барлық маршруттық хабарламаларға сенуге арналған. Аз ғана интернет-провайдерлер BGP сессияларын қатаң түрде тексеріп қарады.
Although security extensions are available for BGP, and third party route DB resources exist for validating routes, by default the BGP protocol is designed to trust all route announcements sent by peers. Few ISPs rigorously enforce checks on BGP sessions.
BGP-ді ұрлау және транзит-AS проблемалары
TCP қайта орнату шабуылы сияқты, сессияны ұрлау жалғасып жатқан BGP сессиясына кіруді қамтиды, яғни шабуылшы BGP сессиясындағы әріптестердің бірі ретінде сәтті маскировкаланады және қайта орнату шабуылын жасау үшін қажетті ақпаратты талап етеді. Айырмашылығы – сессияны ұрлау шабуылы BGP әріптестері арасындағы сессияны жай ғана тоқтатудан гөрі, басқа мақсаттарға жетуі мүмкін. Мысалы, мақсаты тыңдауды, қара тесіктерді немесе трафикті талдауды жеңілдету үшін әріптестер қолданатын маршруттарды өзгерту болуы мүмкін. Әдетте, EBGP әріптесі басқа әріптестен алған барлық маршруттарды құрылғының маршруттау кестесіне қосуға тырысады және содан кейін осы маршруттардың көп бөлігін басқа EBGP әріптесіне жарнамалауға тырысады. Бұл мәселе тудыруы мүмкін, себебі көп үйлі ұйымдар бір AS-тан екіншісіне үйренген префикстерді кездейсоқ жарнамалай алады, нәтижесінде соңғы тұтынушы аталған префикстерге жаңа, ең жақсы жолға айналады. Мысалы, AT&T және Verizon-мен теңдесетін және сүзгілеуді пайдаланбайтын клиент екі ірі операторды байланыстыруға автоматты түрде тырысады, бұл операторларға жоғары жылдамдықты арнайы байланыстарды пайдаланудың орнына клиент арқылы (мысалы, T1 желісі арқылы) трафикті жіберуді немесе барлық трафикті жіберуді қалауына әкелуі мүмкін. Бұл мәселе осы екі оператормен теңдесетін басқаларға да әсер етуі мүмкін және осы қосымша жүйелердің дұрыс конфигурацияланбаған байланысты артық көруіне себеп болуы мүмкін. Шындығында, бұл мәселе ірі интернет-провайдерлерде сирек кездеседі, себебі олар соңғы тұтынушының жарнамалай алатын нәрселерін шектеуге бейім. Дегенмен, клиенттердің жарнамаларын сүзгілемейтін кез келген ISP қате ақпараттың жаһандық маршруттау кестесіне жарнамалануына мүмкіндік береді, бұл тіпті ірі 1-ші деңгейлі провайдерлерге де әсер етуі мүмкін. BGP-ді ұрлау тұжырымы жарнамаларды сүзгілемейтін (қасақана немесе басқаша) немесе ішкі немесе ISP-ге BGP сессиясы ортадағы адам шабуылына ұшырайтын ISP-ді табуға байланысты. Табылғаннан кейін шабуылшы кез келген префиксті жарнамалай алады, бұл трафиктің бір бөлігін немесе барлығын нақты көзден шабуылшыға қарай ауыстырады. Бұл шабуылшы кірген ISP-ді жүктеу үшін немесе префиксі жарнамаланған тұлғаға DoS немесе маскировка шабуылын жасау үшін жасалуы мүмкін. Шабуылшының байланыс желісін толық тоқтатуға дейін, тіпті оны толықтай тоқтатуына дейін себепкер болуы жиі кездеседі. 2008 жылдың басында АҚШ-тың кем дегенде сегіз университетінің трафигі Индонезияға 90 минутқа ауыстырылды, бұл шабуылға қатысушылар тарапынан үндемеді. Сонымен қатар, 2008 жылдың ақпан айында YouTube-тың мекенжай кеңістігінің үлкен бөлігі Пәкістанға бағытталды, себебі PTA сайтқа кіруді ел ішінен бұғаттау туралы шешім қабылдады, бірақ кездейсоқ жаһандық BGP кестесінде маршрутты қараңғылатты. Көптеген BGP іске асыруларда сүзгілеу және MD5/TTL қорғау қол жетімді болғанымен (осылайша көптеген шабуылдардың көзін болдырмауға болады), мәселе ISP-лердің басқа ISP-лерден жарнамаларды сирек сүзгілеуінен туындайды, себебі әр AS-тің рұқсат етілген префикстер тізімін анықтаудың жалпы немесе тиімді жолы жоқ. Қате ақпаратты жарнамалауға рұқсат берудің салдары басқа/ірі ISP-лердің қарапайым сүзгілеуінен бастап көрші ISP-дің BGP сессиясын толық тоқтатуға дейін (екі ISP-нің теңдесуін тоқтатуға әкеп соғады) және қайталанатын проблемалар көбінесе барлық теңдесу келісімдерін тұрақты тоқтатумен аяқталады. Сондай-ақ, егер үлкен провайдер кішірек, проблемалы провайдерді бұғаттап немесе тоқтатып тастаса да, жаһандық BGP кестесі көбінесе барлық әріптестер әрекет еткенше немесе қате ISP мәселені көзден жоймағанша трафикті басқа қол жетімді маршруттар арқылы қайта конфигурациялап, қайта бағыттайды. Бұл тұжырымдаманың бір пайдалы тармағы BGP anycasting деп аталады және оны түбір DNS серверлері жиі қолданады, бұл бірнеше серверлерге бірдей IP-адресті пайдалануға мүмкіндік береді, бұл DoS шабуылдарына қарсы қорғаныс қабаттарын және жүздеген сервер IP-адрестерін жарияламастан артықшылықты қамтамасыз етеді. Бұл жағдайдағы айырмашылық – префиксті жарнамалайтын әр нүкте нақты деректерге (осы жағдайда DNS) қол жеткізе алады және соңғы пайдаланушының сұраныстарына дұрыс жауап береді.