Cloudflare:实测约 70% 的 BGP 路径遭 ORIGIN 属性改写,建议弃用该属性

Cloudflare 借助自身互联网位置实测 BGP ORIGIN 属性:约 70% 观测路径的 ORIGIN 值被中转运营商改写(多为吸引流量改写为 IGP),多家 Tier-1 亦参与。此举违背 RFC 4271、影响流量与收入走向。Cloudflare 建议在实现层统一将 ORIGIN 置为 IGP,并最终弃用该属性。

📖 原文翻译与解读。原文:BGP ORIGIN attribute manipulation and its impact on the Internet(Cloudflare,2026 年 7 月 24 日)

一、ORIGIN 属性本不应被改写

BGP(边界网关协议)是互联网事实上的路由协议。ORIGIN 是每条 BGP 前缀通告都必须携带的强制属性,表示路由“如何”注入 BGP(IGP/EGP/INCOMPLETE),不应在始发方设定后被任何路由器修改(RFC 4271 §5.1.1)。但在路由选择序列中它较早被评估,于是成为运营商改写路由偏好、把流量引向或绕开自身网络的“诱惑选项”。

二、实测:约 70% 路径被改写

Cloudflare 从全部对等点用 BGP Anycast 宣告三组(IGP/EGP/INCOMPLETE)IPv4 与 IPv6 前缀,并在撤回时借“路径猎取”暴露更多路径,用 BGPKIT 解析 RIPE RIS、RouteViews 与自身 BMP 数据。结果令人意外:

改写动机明确:当两条 AS_PATH 等长的路由竞争时,ORIGIN 值更低(IGP 优于 EGP 优于 INCOMPLETE)者胜出。运营商把 ORIGIN 改成 IGP,即可把更多流量与收入导入自身网络。

三、影响与建议

这种不一致处理在遵守 RFC 与投机改写之间制造了不公平。Cloudflare 测算:在 IPv4 中改写者借此多获得 12 条(增 18%)、IPv6 中多获得 33 条(增 40%)本将绕开它们的路径,把流量重定向向大型 Tier-1 ISP。

Cloudflare 认为 ORIGIN 在现代互联网已无实质意义,建议:短期内要求 BGP(厂商)实现把收到的所有路由 ORIGIN 统一设为 IGP(因绝大多数路由本就是 IGP);中长期重启 IETF 关于“Scrubbing BGP ORIGIN Attribute”(draft-marenamat-idr-scrub-bgp-origin)的讨论,或彻底弃用该属性,使互联网路由更公平、更可预期。

四、对邮件基础设施的延伸启示

邮件系统的可达性建立在底层网络路由之上。ORIGIN 操纵导致的非预期路径,可能放大跨区域邮件投递延迟、增加经第三方网络的暴露面,也给依赖 BGP 的 Anycast MX/入站网关带来不确定性。运维方在选型与多归上(multi-homing)应把路由一致性与可观测性纳入 SLA 评估,并关注 IETF 路由安全(如 RPKI ROV)的落地。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译