Internet a sítě

V pokusu Cloudflare mělo 70 % tras přepsaný atribut ORIGIN, kterým se přetahuje provoz

Cloudflare vypustil do internetu šest testovacích prefixů a sledoval, co se s nimi po cestě stane. U sedmi z deseti sledovaných tras se vrátila jiná hodnota atributu ORIGIN, než jakou nastavil. Přepisování není porucha, ale způsob, jak si velké sítě přitahují provoz – a norma proti tomu má jen doporučení.

· 4 zhlédnutí

Když se datový provoz rozhoduje, kudy poteče, hraje roli údaj, o kterém většina lidí nikdy neslyšela. Jmenuje se ORIGIN, je součástí každého oznámení trasy v protokolu BGP a říká, jakým způsobem se daná trasa do směrování vůbec dostala. Podle normy ho má nastavit ten, kdo trasu ohlásil jako první, a nikdo další do něj sahat nemá.

Modul přepínače s optickými porty
Modul přepínače Cisco s osmi optickými porty. Foto: Martijn Boer, Wikimedia Commons (volné dílo)

Sítě do něj sahají. Cloudflare zveřejnil 24. července měření, ve kterém ohlásil ze všech svých propojovacích bodů šest testovacích prefixů – tři pro IPv4 a tři pro IPv6 – a každému dal jinou hodnotu ORIGIN. Pak počkal, až se rozšíří po celém internetu, a stáhl je zpátky, aby vyprovokoval hledání náhradních cest. Výsledek: u zhruba sedmdesáti procent pozorovaných tras se hodnota lišila od té, kterou Cloudflare nastavil.

Čtvrtý řádek v rozhodovacím žebříčku

Aby bylo jasné, proč na tom záleží: směrovač si mezi několika cestami k témuž cíli vybírá podle pevného žebříčku. Nejdřív rozhoduje místní preference, pak vlastní trasy, pak délka cesty přes autonomní systémy – a hned čtvrtý v pořadí je právě ORIGIN. Až za ním následují údaje jako vzdálenost k dalšímu skoku.

Hodnoty jsou tři. IGP znamená, že trasa vznikla uvnitř sítě, která ji ohlásila. INCOMPLETE, že se do BGP dostala odjinud, typicky ze statického záznamu. A EGP odkazuje na protokol, který se v dnešním internetu nepoužívá. Nejnižší hodnota vyhrává, takže IGP je nejvýhodnější.

Z tras viditelných na veřejných sběračích RIPE RIS a RouteViews má podle Cloudflare 89,8 % hodnotu IGP, 3,5 % EGP a 6,7 % INCOMPLETE. Víc než desetina tras tedy nese hodnotu, která je v rozhodování znevýhodňuje.

Kdo přepisuje a proč

Motiv je podle Cloudflare peněžní. Když tranzitní poskytovatel přepíše u cizí trasy ORIGIN na IGP, jeho nabídka se u zákazníka posune před konkurenci se stejně dlouhou cestou – a provoz, za který se platí, poteče přes něj. V měření mělo přepsanou hodnotu na IGP 70 % jedinečných cest v IPv4 a 67 % v IPv6.

Nedělá to kdekdo, ale dělají to ti velcí: 26 % z padesáti největších autonomních systémů a 20 % ze sta největších. Cloudflare k tomu dodává, že v jeho pokusu se provoz přesouval k velkým tranzitním sítím na úkor menších.

Existuje i opačný směr. Geoff Huston z APNIC popsal 30. července v poznámkách z jednání IETF 126 ve Vídni druhou praxi – přepisování na dávno vyřazenou hodnotu EGP. Na jednání zazněl důvod od operátora, který ji používá: „…máme směrovače v několika zemích a jedním z hlavních měřítek pro prefixy je vzdálenost k dalšímu skoku. Atribut ORIGIN se vyhodnocuje dřív než ta vzdálenost. Přepsali jsme tedy ORIGIN u tras naučených od ostatních partnerů na EGP, aby trasy ze vzdálenějších směrovačů nebyly upřednostněné…“ (přeloženo). Podle měření historických dat, o kterých Huston píše, se tahle praxe objevuje od roku 2023.

Norma to neřeší, protože to nezakazuje

RFC 4271, které BGP popisuje, k atributu říká: „Hodnota ORIGIN je generována mluvčím, který danou směrovací informaci vytváří. Její hodnota by neměla být měněna žádným jiným mluvčím.“ (přeloženo) V jazyce internetových norem je to doporučení, ne zákaz – a přesně takhle se s tím v praxi zachází.

Návrh, jak z toho ven, na stole je a má českou stopu. Maria Matějka z CZ.NIC podala v listopadu 2025 do pracovní skupiny IDR dokument, který chce ORIGIN prohlásit za částečně volitelný a výslovně dovolit, aby ho sítě „vyčistily“ na nulu, tedy na IGP. Logika je taková, že když se atribut stejně přepisuje nekonzistentně, je poctivější ho z rozhodování vyřadit než předstírat, že něco znamená.

Ten návrh ale vypršel 7. května 2026 a zůstal u jediné verze z 3. listopadu 2025. Datatracker IETF ho vede jako expirovaný individuální příspěvek bez formálního postavení v normalizačním procesu. Starší návrh na úplné zrušení atributu, který zmiňuje Cloudflare, dopadl stejně.

Co si z toho odnést

Nejde o bezpečnostní díru ani o výpadek. Provoz teče dál, jen jinudy, než by tekl, kdyby se všichni drželi normy. Zajímavější je, co ta čísla říkají o povaze internetového směrování: pravidlo, které je jen doporučením a jehož porušení nese peníze, se nedodržuje – a druhá strana pak přepisuje taky, aby vyrovnala podmínky. Cloudflare to v textu nazývá závody ve zbrojení tažené tržbami.

Pro běžného čtenáře z toho plyne jedna praktická věc: trasa, kterou vaše data po internetu urazí, není nutně ta nejkratší ani nejrychlejší. Může to být ta, u které se někomu vyplatilo přepsat jedno číslo v hlavičce.

Zdroje

Internet a sítě

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis