cat case/PM-2026-0714B.md

Cloudflare 1.1.1.1 中断:DLS 配置误关联致 anycast 前缀被撤销

P0 · 1.1.1.1 / 1.0.0.1 及 IPv6 公共 DNS 全球不可达,UDP/TCP/DoT 查询量骤降,DoH 基本不受影响

摘要

2026-07-14 21:48 UTC,一次为未来 Data Localization Suite(DLS)的配置变更(6 月 6 日误将 1.1.1.1 解析器 IP 前缀关联到非生产 DLS 服务)被新增测试位置的更新在全球刷新,导致 1.1.1.1 解析器前缀从生产数据中心撤销、路由到单一离线位置,公共服务全球不可达;约 22:54 UTC 全面恢复(约 1 小时 6 分)。Cloudflare 确认根因为内部配置错误,非攻击或 BGP 劫持。

时间线

  • 21:48 UTC :: 误配置在全球应用,数分钟内 DNS 流量开始下降
  • 22:01 UTC :: 检测并向外披露
  • 22:20 UTC :: 回退配置、重新通告被撤销的 BGP 前缀
  • 22:54 UTC :: 全部位置服务恢复

根因

6 月 6 日一次面向 DLS 的配置变更错误地把 1.1.1.1 Resolver 的 anycast IP 前缀绑定到一个非生产 DLS 服务;7 月 14 日一次更新向该未激活 DLS 服务添加测试位置,触发全局网络配置刷新,把误配置应用出去,将 1.1.1.1 前缀从生产节点撤销并路由到单一离线位置。

放大因素

该误配置曾通过同行评审却未被发现,根因是内部对服务拓扑与路由行为的文档不足;使用遗留部署系统,缺少渐进发布能力,使错误配置一次性全量生效。

缓解措施

回退配置并重新通告前缀;计划弃用遗留系统、迁移到基于抽象服务拓扑(而非静态 IP 绑定)的新配置系统,支持渐进部署、分阶段健康监控与快速回滚。

经验教训

即便是 1.1.1.1 这样的核心互联网基础设施,也会因一次 IP 前缀的静态绑定误配置而全球瘫痪;anycast/BGP 前缀的绑定必须由渐进发布与拓扑校验守护,不能依赖静态 IP 关联。

检查清单

  • 任何 anycast/BGP 前缀绑定变更走渐进发布与分阶段回滚
  • 弃用静态 IP 关联、改用抽象服务拓扑
  • 补充服务拓扑与路由行为的内部文档
  • 为前缀撤销类操作设独立告警