
كشف اختطاف BGP
يوضح هذا المثال كيفية استخدام وحدة tabi من أجل اكتشاف جميع اختطافات BGP المحتملة التي تُرى من مجمع BGP.
تحذير: قبل تجربة هذا المثال، تأكد من أن لديك على الأقل 2 جيجابايت من الذاكرة الحرة على جهاز الكمبيوتر الخاص بك.
تم وصف إجراء التثبيت في ملف README الرئيسي.
هذا المثال متوافق مع mabo و bgpreader.
python detect_hijacks.py -c rrc01 -i mabo \
--rpki-roa-file roa.csv \
--irr-ro-file routes.csv \
--irr-mnt-file maintainers.csv \
--irr-org-file organisations.csv \
../../{bview,updates}.*.gz
يطبع هذا البرنامج النصي للأمثلة الأحداث غير الطبيعية التي تم اكتشافها بواسطة وحدة tabi. بالإضافة إلى ذلك، يحاول تصفية التعارضات التي من المرجح أن تكون مشروعة باستخدام الطرق التالية:
AS_PATH للمختطف على ASN الخاص بالمختطفهذه الاستدلالات موثقة في وحدة tabi.annotate.
في هذا المثال، يؤدي الإعلان الذي يقوم بتحديث مسار 2403:8600:ea89::/48 القادم من AS55441 إلى إعادة توجيه محتملة لحركة المرور التي كانت موجهة في البداية نحو AS131317. هذا مشبوه نظرًا لوجود كائن مسار صالح و ROA للمسار الأصلي ولكن ليس لأحدث تحديث للمسار.
{
"timestamp" : 1451609472,
"collector" : "rrc01",
"peer_ip" : "2001:7f8:4::7992:1",
"peer_as" : 31122,
"announce" : {
"prefix" : "2403:8600:ea89::/48",
"asn" : 55441,
"as_path" : "31122 6939 6453 4755 45820 55441",
"type" : "U"
},
"conflict_with" : {
"prefix" : "2403:8600:ea89::/48",
"asn" : 131317,
"valid" : [
"apnic",
"roa"
]
},
"type" : "ABNORMAL"
}
U إذا تم استلام الإعلان من تحديث BGP أو F إذا كان من عرض كامل لـ BGPprefix و asnفي هذا المثال، يؤدي الإعلان الذي يسحب المسار 23.192.176.0/20 من AS5570 إلى إعادة توجيه محتملة لحركة المرور نحو AS35889 الذي يُعلن عن مسار إلى البادئة الأقل تحديدًا 23.192.0.0/11.
{
"timestamp" : 1451609643,
"collector" : "rrc01",
"peer_ip" : "195.66.224.138",
"peer_as" : 2914,
"withdraw" : {
"asn" : 55740,
"prefix" : "23.192.176.0/20",
"type" : "W"
},
"conflict_with" : {
"prefix" : "23.192.0.0/11",
"asn" : 35994
},
"type" : "ABNORMAL"
}