nedetid

Kan ha forsøkt å stoppe et angrep da det store nettverksbruddet skjedde

En liten konfigurasjonsfeil kan ha stoppet betydelige deler av den globale nettverkstrafikken.

Det var et typisk eksempel på at «en liten tue kan velte et stort lass» da CenturyLink sendte ut en skadelig Flowspec-regel i nettverket sitt på søndag.
Det var et typisk eksempel på at «en liten tue kan velte et stort lass» da CenturyLink sendte ut en skadelig Flowspec-regel i nettverket sitt på søndag.

Altibox er bare ett av mange selskaper som søndag ble berørt av problemer hos den globale internettleverandøren CenturyLink. Problemene skal ha blitt løst på noen timer, men etterdønningene har vart i betydelig lenger tid.

CenturyLink har etter alt å dømme ikke kommet med noen «post mortem» om hendelsen ennå, så det meste som har blitt sagt om hendelsen er kvalifiserte gjetninger fra andre kilder, i stor grad basert på statusmeldinger som CenturyLink har kommet med underveis.

Kraftig og risikabel

Det virker temmelig klart at feilen er knyttet til Flowspec, en utvidelse av den på internett svært sentrale protokollen Border Gateway Protocol (BGP), som brukes av nettverkseiere til å annonsere egne IP-nett, samt oppdage ruten til alle andre IP-nettverk på internett.

Ifølge Cloudflare, et av selskapene som var berørt av hendelsen, gjør Flowspec det både mulig å enkelt distribuere brannmurregler på tvers av, eller mellom nettverk, ved å bruke BGP. Det er en svært kraftig teknologi, som kan være veldig nyttig dersom det er behov for å svare raskt på en hendelse. Men den kan også gjøre stor skade dersom brukerne av den gjør feil.

Cloudflare har selv førstehånds erfaring med det sistnevnte. I 2013 ble samtlige av selskapets daværende tjenester i praksis frakoblet internett på grunn av en Flowspec-relatert konfigurasjonsfeil som ble gjort i forsøket på å stoppe et DDoS-angrep. I ettertid har selskapet sluttet å bruke Flowspec.

Mulig angrep

Cloudflare mistenker at et angrep kan ha vært foranledningen til det som skjedde hos CenturyLink, og at feilen oppstod i forsøket på å blokkere dette. En mulig forklaring er at CenturyLink har sendt ut en lang liste med BGP-oppdateringer, og mot slutten av denne listen har det kommet en oppdateringer med en feilkonfigurert Flowspec-regel som har blokkert selve BGP. Dermed har ikke resten av oppdateringene blitt mottatt av ruterne i CenturyLinks nettverk.

Cloudflare mener at årsaken til at det tok såpass med tid å rette feilen, er at den store mengden av BGP-oppdateringer i omløp kan ha gjort det vanskelig for administratorene hos CenturyLink å logge seg på nettverksgrensesnittene. Dette kan ha blitt løst ved at en rekke andre, store nettverksleverandører ble bedt om å ignorere trafikk fra nettverket til CenturyLink.

Sju timer

Ifølge ZDNet skal en statusside hos CenturyLink i går ha vist at Flowspec-regelen ble utstedt ved selskapets eget datasenter i Mississauga ved Ontario, Canada.

Nettstedet skriver at CenturyLink var nødt til å resette alt utstyret sitt og å starte på nytt med blanke BGP-rutingstabeller. Dette skal ha tatt nærmere sju timer.

Amazon, Twitter, Microsoft (Xbox Live), EA, Blizzard, Steam, Discord, Reddit, Hulu, Duo Security, Imperva, NameCheap og OpenDNS er blant de mange som ble berørt av hendelsen, skriver ZDNet.

Powered by Labrador CMS