
UpdatedJul 28, 2026
tabi — Updated!
BGP IPプレフィックスハイジャックイベントを検出・分類するためのフレームワークで、MRTダンプファイルを処理し、複数の入力パーサーと自動競合分析をサポートします。
高度な例
この例では、tabi モジュールを使用して、BGP コレクターから観測されたすべての可能性のある BGP ハイジャックを検出する方法を示します。
必要条件
警告: この例を試す前に、コンピュータに少なくとも 2GB の空きメモリがあることを確認してください。
インストール手順は、メインの README に記載されています。
MRT パーサー
この例は、mabo と bgpreader に対応しています。
ハイジャックの検出
python detect_hijacks.py -c rrc01 -i mabo \
--rpki-roa-file roa.csv \
--irr-ro-file routes.csv \
--irr-mnt-file maintainers.csv \
--irr-org-file organisations.csv \
../../{bview,updates}.*.gz
このサンプルスクリプトは、tabi モジュールによって検出された異常なイベントを出力します。さらに、以下の方法を使用して、おそらく正当である競合をフィルタリングしようとします。
- 競合するアナウンスが ROA でカバーされている
- 競合するアナウンスがルートオブジェクトでカバーされている
- 競合する 2 つの AS 間に管理上の関係がある
- ハイジャッカーの
AS_PATHにハイジャックされた ASN が含まれている
これらのヒューリスティックは tabi.annotate モジュールに文書化されています。
結果の解釈
更新の例
この例では、AS55441 から発信される 2403:8600:ea89::/48 のルートを更新するアナウンスが、元々 AS131317 に向けられていたトラフィックをリダイレクトする可能性があります。これは、元のルートには有効なルートオブジェクトと ROA が存在するが、最新のルート更新には存在しないため、疑わしいです。
{
"timestamp" : 1451609472,
"collector" : "rrc01",
"peer_ip" : "2001:7f8:4::7992:1",
"peer_as" : 31122,
"announce" : {
"prefix" : "2403:8600:ea89::/48",
"asn" : 55441,
"as_path" : "31122 6939 6453 4755 45820 55441",
"type" : "U"
},
"conflict_with" : {
"prefix" : "2403:8600:ea89::/48",
"asn" : 131317,
"valid" : [
"apnic",
"roa"
]
},
"type" : "ABNORMAL"
}
- timestamp: アナウンスが受信された時刻 (UTC タイムスタンプ)
- collector: アナウンスを受信した BGP コレクター
- peer_ip と peer_as: アナウンスを受信した BGP ピア
- announce: アナウンスに関する情報
- type: BGP アップデートから受信した場合は
U、BGP フルビューから受信した場合はF
- type: BGP アップデートから受信した場合は
- conflict_with: アナウンスと競合する RIB エントリに関する情報
- valid: プレフィックスと ASN のペアに対するルートオブジェクトまたは ROA
撤回の例
この例では、AS5570 から 23.192.176.0/20 のルートを撤回するアナウンスが、より詳細度の低いプレフィックス 23.192.0.0/11 へのルートをアナウンスしている AS35889 へのトラフィックをリダイレクトする可能性があります。
{
"timestamp" : 1451609643,
"collector" : "rrc01",
"peer_ip" : "195.66.224.138",
"peer_as" : 2914,
"withdraw" : {
"asn" : 55740,
"prefix" : "23.192.176.0/20",
"type" : "W"
},
"conflict_with" : {
"prefix" : "23.192.0.0/11",
"asn" : 35994
},
"type" : "ABNORMAL"
}
- timestamp: アナウンスが受信された時刻 (UTC タイムスタンプ)
- collector: アナウンスを受信した BGP コレクター
- peer_ip と peer_as: アナウンスを受信した BGP ピア
- withdraw: 撤回に関する情報
- conflict_with: アナウンスと競合する RIB エントリに関する情報