summary
2013 年,Cloudflare 在一次网络配置变更中引入了 BGP 路由错误,导致其面向互联网通告的路由被不正确地撤回(或通告异常),结果 Cloudflare 的整个网络在约 1 小时内对互联网不可达,依赖其 CDN、DNS 与防护服务的众多网站随之出现访问失败。
timeline
配置变更后,Cloudflare 的 BGP 路由在全球范围内异常/被撤回,流量无法到达其边缘节点。工程团队发现并修正路由配置、重新正确通告后,网络在约 1 小时内恢复可达。
root_cause
BGP 配置变更错误导致路由被错误撤回,使 Cloudflare 作为整体从互联网路由表中消失;BGP 的信任模型使错误迅速在全球扩散。
amplifiers
① BGP 信任模型脆弱:错误通告被全球迅速接受。② 单条配置错误影响全网:路由撤回即整体不可达。③ 恢复依赖重新通告与全球收敛,约需 1 小时。④ 客户连锁:依赖 CDN/DNS 的站点跟着掉。
mitigation
修正 BGP 配置并重新向互联网正确通告路由;后续加强 BGP 变更校验与 RPKI/路由签名等防护。
lessons
BGP 变更需严格校验与渐进通告;应部署 RPKI/route origin authorization 以拒绝非法路由;关键网络保留多上游与独立可达;变更前做影响评估。
checklist
① BGP 变更增加校验与渐进通告。② 部署 RPKI/ROA 拒绝非法路由。③ 多上游与独立可达冗余。④ 变更前做全球影响评估。