ani_al: (нос)
ani_al ([personal profile] ani_al) wrote2012-11-30 03:03 pm

Каким способом Сирию отключили от интернета



В четверг 29 ноября в 10:26 UTC (13:26 МСК) международные каналы связи с Сирией полностью отключились. В глобальной таблице маршрутизации все 84 блока сирийских IP-адресов стали недоступны, эффективно удалив это государство из интернета. Спустя 12 часов связь ещё не восстановлена.

Аналитическая компания Renesys отслеживает ситуацию и периодически публикует обновления в блоге. По прошествии 12 часов выяснилось, что traceroute всё-таки проходит в некоторые сирийские сети. Там есть контент и серверы сохранили подключение к интернету. Эти пять блоков IP-адресов зарегистрированы на Сирию, но размещаются за пределами страны на оффшорном хостинге под управлением телекоммуникационной компании Tata Communications. Вероятно, из-за своего заграничного хостинга они не попали под государственный «рубильник». Кстати, среди оставшихся в онлайне и те серверы, которые в мае текущего года были замечены в рассылке троянов на компьютеры политических активистов под видом программ для шифрования Skype-коммуникаций.



Для справки: Сирия сейчас находится в состоянии гражданской войны. Идут уличные бои с применением тяжёлых вооружений в нескольких крупных городах страны, включая столицу Дамаск. Более 200 тысяч сирийцев покинули страну в результате боевых действий.

Сирийские повстанцы говорят, что в интернет могут выйти только абоненты спутниковой связи, а также абоненты сотовой связи в приграничных с Турцией городах. Они считают, что правительство готовится к какой-то масштабной военной операции — и поэтому им отключили интернет.

UPD. Хакеры из CDN-компании Cloudflare опубликовали свой комментарий по поводу отключения интернета в Сирии. Они подтвердили, что связь действительно отсутствует по всей стране. Сирия подключена к интернету четырьмя каналами — все они перестали работать с 10:26 UTC по 10:29 UTC, так что маловероятно физическое повреждение кабелей. Вдобавок, эксперты опубликовали видео с демонстрацией изменений в таблицах маршрутизации, внесённых сирийским провайдером Syrian Telecommunications (красная точка на схеме) непосредственно перед отключением интернета, а также сам процесс отключения с 10:26 UTC по 10:29 UTC (см. время в верхнем левом углу).



источник

Про отключение интернета в Сирии

[identity profile] blog-vklt.livejournal.com 2012-11-30 11:29 am (UTC)(link)
во блин... Я практическои одновременно с хакер ру к таким же выводам пришел :))) Хотя мне кажется что они просто перевели ту статью на которую я ссылаюсь :)))

http://blog-vklt.livejournal.com/55819.html

UPD: Извиняюсь при беглом просмотре не заметил ссылку на Cloudflare
Edited 2012-11-30 11:32 (UTC)

Re: Про отключение интернета в Сирии

[identity profile] ani-al.livejournal.com 2012-11-30 09:26 pm (UTC)(link)
Я поставила упд у Анатолия :)
Спасибо!

Re: Про отключение интернета в Сирии

[identity profile] blog-vklt.livejournal.com 2012-11-30 09:33 pm (UTC)(link)
Я видел :) Всегда пожалуйста . :) Еще б с авантюры с моих постов на эту тему чего нибудь добавить. Но уже спать хочу :) А завтра вдруг инет в Сирии включат и будет не интересно :))

Re: Про отключение интернета в Сирии

[identity profile] ani-al.livejournal.com 2012-11-30 09:44 pm (UTC)(link)
Если что - ставьте везде и тут и на ФБ.
Спасибо :)

Re: Про отключение интернета в Сирии

[identity profile] ani-al.livejournal.com 2012-11-30 10:49 pm (UTC)(link)

Каким способом Сирию отключили от интернета

[identity profile] livejournal.livejournal.com 2012-11-30 12:15 pm (UTC)(link)
Пользователь [livejournal.com profile] olga_vadimova сослался на вашу запись в записи «Каким способом Сирию отключили от интернета (http://olga-vadimova.livejournal.com/158787.html)» в контексте: [...] Оригинал взят у в Каким способом Сирию отключили от интернета [...]

[identity profile] std-alex.livejournal.com 2012-11-30 10:21 pm (UTC)(link)
Давно руки не чесал об...... ;)
Крайне удивлен числу "профессионалов", пройдясь по ссылкам: хабрам там всяким и прочее. В мое время я был самым слабым учеником, пока не стал по "административно-хозяйственной части"... Многое изменилось, но как сказал Уэф из С Плюка: "....я тебя полюбил, я тебя научу...." ;)

Я начну пока, а закончу потом... когда-нить. ;)
Картинка это - стандартный bgp-play - https://labs.ripe.net/Members/csquarce/content-historical-bgplay.

Но, чтоб им пользоваться надо немного теории.
Весь раутинг в Инете работает под управлением протокола BGP version 4. Уже давно. лет 20. Там для нашего случая нужно рассмотреть иерархию объектов. Первый и главный - это номер Автономной Системы (AS). Выдается IANA через региональные регистратуры - RIR. В нашем случае - RIPE (www.ripe.net). AS анонсирует посредством БГП маршруты соседним AS, которые называются в зависимости от настроения: префиксами, роутобжектами, раутами и т.д. и т.п. Совокупность всех префиксов всех автономных систем на Земле образуют глобальную таблице маршрутизации - на жаргоне full-view. Фулл-вью живет на всех маршрутизаторах всех провайдеров (ну это так приближение не далекое от истины, для упрощения). Так вот объекты префиксы для своей AS можно было выпросить у региональной RIR в любом количестве. автоматически они регистрируются в базах регистратур с фамилиями, явками и адресами. Пожалуй, хватит теории.

Короче, по AS29386 можно спросить у RIPE так - https://apps.db.ripe.net/search/query.html . Вставить там в окошке поиска "-B AS29386". Всё. Все фамилии, адреса, телефоны нам спалили.

aut-num:        AS29386
as-name:        EXT-PDN-STE-AS
descr:          Syrian Telecommunications Establishment
org:            ORG-STE1-RIPE
.........
person:         Mostafa Sawan
address:        Syria
phone:          +963 21 5229803
fax-no:         +963 21 52288992
nic-hdl:        MS4418-RIPE
changed:        sawan@pdn.sy 20070911
mnt-by:         STEMNT-1
source:         RIPE

                                            



UpdateDelete

person:         Weam Salem
address:        PDN- STE
phone:          +963-11-4461475
fax-no:         +963-11-4466892
e-mail:         wmsalem@gmail.com
nic-hdl:        WS1833-RIPE
mnt-by:         WS-MNT
changed:        wmsalem@gmail.com 20081201
changed:        wmsalem@gmail.com 20110201
source:         RIPE


Чувакам можно звонить, как правило адреса и телефоны реальные. на 85%.

Дальше нам бы поискать префиксы. Идем сюда - https://apps.db.ripe.net/search/full-text.html . раскрываем advanced search и выбираем в левом окошке route, в правом origin. В главное окно поиска вставляем AS29386. И видим вообще все route-объекты этой автономки....

Завтра дорасскажу зачем все это и что с этим делать....

З.Ы. чтоб на сегодня сегодня интрижку сохранить - http://www.ris.ripe.net/mt/asdashboard.html?as=29386 ;) Всё, ушел спать.......
Edited 2012-12-01 03:29 (UTC)

[identity profile] blog-vklt.livejournal.com 2012-12-01 10:34 am (UTC)(link)
вы ведете к тому что можно вычленить сегмент сирийских ip не сирийским "руками" ? Я так понимаю что это могут (если законным порядком) сделать только те граждане или организации на которых они зарегистрированы ? Если по другому то это уже другой расклад получается.

-------------------------------------------------------------------------
Завтра дорасскажу зачем все это и что с этим делать...
-----------------------------------------------------------------------

Очень жду это позволит поточнее взглянуть на проблему, может как раз там и все наоборот не отрицаю. Хотя завтра вдруг инет у них включат , а мы с вами завязнем в обсуждении технических проблем :)))
Edited 2012-12-01 10:39 (UTC)

[identity profile] std-alex.livejournal.com 2012-12-01 07:08 pm (UTC)(link)
Не, не включили до сих пор. ;)
Вычленить Сирийские префиксы не представляет никакого труда ни для какой блондинки, если она будет следовать тому, о чем я тут пишу. Информация АБСОЛЮТНО ДОСТУПНА ВСЕМ. Это основополагающий принцип Региональных Регистратур. Если интересно, то могу Вас зарегистрировать не следующий RIPE митинг от своей конторы... ;) Ну, ладно, пойдем по-порядку. Где-это я там закончил? ;) ааа, вспомнил... :)

Да, кстати, насчет выпрашивания очередного префикса IPv4 - все, кончились конфетки в сентября ткущего года! Дальше нас ждет тотальный переход на IPv6 и мегагеморрой со всех сторон. Но пока IPv4 припасено еще очень много и пока мы еще тут покувыркаемся.

для чего нужна последняя ссылка в предыдущем посте. Давай ее "позырим" повнимательней. Вчера, кстати, на ней провал был, сегодня куда-то делся, хотя "сырые данные" говорят об обратном. Ткнули сюда - http://www.ris.ripe.net/dashboard/as29386#, увидели кучу картинок.
Слева сверху квадратик - Prefix Size Distribution - не особо интересно. Это говорит о том, какого размера префиксы в каком количестве. Например, префикс 178.171.128.0/17, принадлежащий этой автономке содержит около 33000 адресов. Если пройтись по всем префиксам, которые мы получили черех full-text-search, которых там 71 объект, то можно сказать, что данный "Syrian Telecommunications Establishment" (STE) довольно крупный Интернет-провайдер. Все больше тут ничего.

Слева сверху квадрат - Transits Distribution. Вот это уже интересно. Это транзитные AS, которые непосредственно подключены к STE и именно через них трафик попадает в Сирию. Ясень пень, что это такие же провайдеры и о них мы сейчас узнаем подробно. Тыкаем на квадрат и видим подробненько. Списочек атономок:

AS9121 - TTNET: 42%
AS3491 - BTN-ASN: 20%
AS6453 - GLOBEINTERNET: 18%
AS6762 - SEABONE-NET: 10%
AS3320 - DTAG: 10%

По каждой можно полазить whois'ом.
№1 https://apps.db.ripe.net/search/query.html?searchtext=-B+AS9121&searchSubmit=search#resultsAnchor Turk Telekomunikasyon Anonim Sirketi. Turk Telekom A.S. Ясно - враги.
№2. Автономка числится в ARIN (America), поэтому смотрим на whois arin'a - http://whois.arin.net/rest/asn/AS3491/pft. Какая-то Америкосина PCCW ;), тоже не особо дружественная. На самом деле очень крупный оператор. Присоски есть во всем мире.
3. Следующий тоже америкос - http://whois.arin.net/rest/asn/AS6453/pft. Tata Communication.
4. as-name:SEABONE-NET descr:TELECOM ITALIA SPARKLE S.p.A. Кстати, как смотреть. Смотреть можно все на RIPE whois. https://apps.db.ripe.net/search/, tckb если не ее юрисдикция пошлет с подробны указанием куда и где смотреть.
5. aut-num: AS3320
as-name: DTAG
descr: Deutsche Telekom AG
descr: Internet service provider operations
Тоже не лучшие друзья.

Все этоне означает, что нет других операторов, к которым подключен STE. Это означает лишь, что RIPE видит апдейты на своих зондах от этих Автономок. В принципе, это достаточно точно, т.к. как я уже сказал фулл-вью у все одинакова, почти. Вобщем, топологию подключения сирийского Оператора STE мы вычислили. Но это только один оператор. Можно навести справки сколько их там, но похоже он там один такой шоколадный. Если понадобится, покажу как справку навести. Тоже никаких секретов.

Edited 2012-12-01 19:38 (UTC)

[identity profile] blog-vklt.livejournal.com 2012-12-01 07:53 pm (UTC)(link)
Не, не включили до сих пор. ;)
---------------------------------------------
Говорят включили
http://www.avanturist.org/forum/topic/1624/offset/9480

Много сообщений подтверждающих что включили. в этой ветке.

Но мы опять пришли к тому же выводу хоть и окружным путем. Нет, конечно если включить режим конспирологии on то можно предположить одновременную реакцию всех этих №недружественных" оператор, но тут бы все равно сыграл человеческий фактор одновременно они бы не смогли бы рубанать разница как минимум в полчаса была бы, а в нашем случае линки в Тартусе погасли одновременно.
Кстати ТАТА нагуглилась как индийская компания
http://en.wikipedia.org/wiki/Tata_Communications

PCCW - гонконг
http://www.pccw.com/Contact+Us/PCCW+Around+the+World?language=en_US
Хотя может это и филиал
http://pccwglobal.com/en/contact-us

да и дойчтелеком я вот на этой карте не нашел
http://www.submarinecablemap.com/
хотя возможно он через турецкий линк по суше приходил.

PS Может ко мне перейдем? а то мы тут голову хозяйке сломаем :))))
Edited 2012-12-01 19:57 (UTC)

[identity profile] std-alex.livejournal.com 2012-12-01 07:58 pm (UTC)(link)
Не, ну я ж обещал научить, Я тут закончу. еще чуть-чуть.... ;)

Да все может быть. БД инертны. У того же RIPE один график уже кажет, что все ок, а логи говорят об обратном. Не дособирали еще.

[identity profile] std-alex.livejournal.com 2012-12-01 09:44 pm (UTC)(link)
кстати, в логе мне цифра 17:32 utc 01/12 как-то в глаза бросилась. ха, а вон в журнале Мюрида как раз на это указывают как на момент включения Интернета... :-) я об этом, чуть ниже писал, когда full-log смотрел.
Edited 2012-12-01 21:57 (UTC)

[identity profile] std-alex.livejournal.com 2012-12-01 07:56 pm (UTC)(link)

Тут опять же надо сказать, что мы смотрим топологию выявленную посредством протокола BGP (Border Gateway Protocol). Какая там ситуация с кабелями и их резервированием отсюда понять невозможно, но общая картина представляется достаточно подробно. И тут тоже можно сильно нагадить не обрывая кабель вообще.

Основным здесь является понятие update'a в протоколе BGP. Апдейт - это информация об изменении маршрута на конкретный префикс. Т.е. скажем сирийский админ решил перегрузить побольше трафика из Европы на DTAG, т.к. там дешевле и канал шире. Он банально уменьшает дистанцию (например, атрибут AS-Path) для одних своих префиксов и увеличивает для других. Тут де по всему миру полетели апдейты с измененной маршрутной информации. Все БГП процессы на всех Маршрутизаторах в мире тут же пересчитали новый маршрут до конкретного префикса. Можно вообще ничего не объявлять какому-то оператору, например, потому что "достал". И его трафик будет ходить через "жопу", хотя есть прямой линк. Если чё спрашиваете. На этом закруглюсь с апдейтами.


[identity profile] blog-vklt.livejournal.com 2012-12-01 08:02 pm (UTC)(link)
Сколько времени надо чтоб апдейты по всему миру проскочили ? Кажется сутки? Историю апдейтов по префиксами можно где нибудь посмотреть ?

------------------------
ут опять же надо сказать, что мы смотрим топологию выявленную посредством протокола BGP (Border Gateway Protocol). Какая там ситуация с кабелями и их резервированием отсюда понять невозможно, но общая картина представляется достаточно подробно. И тут тоже можно сильно нагадить не обрывая кабель вообще.
-----------------------
Можно конечно но, я все таки склонен думать что было физическое отключение.
Быстро и с двух сторон.
Хотя может быть я и не прав важен ведь результат ?:))
http://www.avanturist.org/forum/topic/1624/message/1572001#msg1572001
отсюда
--------------------------
[q] ЗЫ. Похоже сирийцы были сами удивлены эффективности последних операций по зачистке сельских районов вокруг Дамаска и дороги в аэропорт.
Потеряв интернет/телефонную связь - боевики, похоже, оказались отрезанными от систем раннего оповещения о боевых вылетах/операциях сирийских ВС и авиации. Косвенным признанием эффективности операций армии стал и вой западных СМИ об ущемлении прав на получение Интернет информации и признание того, что дорога в аэропорт разблокирована.[/q]


[identity profile] std-alex.livejournal.com 2012-12-01 08:43 pm (UTC)(link)
нее, там счет по апдейтам идет на секунды-минуты. Каналы сейчас у всех десятками гигабит измеряются. Я посмотрю еще на своем конторском плейере потом. Там тоже может что-нить оказаться интересное.

Отключения не было. Какие-то анонсы, видимо, критичных сервисов и служб продолжали ходить. Я там ниже написал.

[identity profile] blog-vklt.livejournal.com 2012-12-01 08:15 pm (UTC)(link)
А вообще интересная беседа сложилась ! Спасибо !

[identity profile] std-alex.livejournal.com 2012-12-01 08:44 pm (UTC)(link)
Всегда пожалуйста! :)

[identity profile] std-alex.livejournal.com 2012-12-01 08:32 pm (UTC)(link)
Там еще на странице осталось два квадрата внизу. Слева как раз тот график, который показывал "обрыв". В частности он показывает сейчас, что анонсы от STE пошли.

Справа внизу - Дистанция измеренная в транзитных AS в зоне охвата RIPE. Это так к сведению, особо ничего не означает в стандартной ситуации...


Идем в самое интересное окошко - http://www.ris.ripe.net/bgpviz/. (Нужна Java). Это реальная машина времени в которой можно отследить динамику апдейтов. Запускаем и пишем в нее любой префикс добытый нашими познаниями. Например, 178.171.128.0/17 он большой, в нем много ip адресов, вряд-ли его будут зажимать вечно. Вставляем в окошко, период берем с числа 28 по сегодня сейчас. Всё теперь имеем полную картину. Можно тыкать плей и любоваться на мигающие чёрточки, кстати, интересно, но не в нашем случае. Мы сразу полезем в меню View-> Graph dumb. Это полная статистика апдейтов. Тут мы видим announcements, reannouncemets, widthdrawals, initial graph и full log. Я смотрю full-log обычно, но чтоб резину не тянуть лезем в withdrawals. Що, це таке - withdrawals? Это принудительное выдергивание маршрута из таблицы (full-view). Анонсы-реанонсы идут постоянно, объяснял почему, а виддровалы достаточно редкое событие. Поэтому имеем (кусочек):

(29/11/2012 13:27 | WITHDRAWAL): AS2914 (198.32.176.14 - PAIX)
(29/11/2012 13:27 | WITHDRAWAL): AS7575 (198.32.176.177 - PAIX)
(29/11/2012 13:27 | WITHDRAWAL): AS7575 (198.32.176.177 - PAIX)
(29/11/2012 13:27 | WITHDRAWAL): AS6762 (198.32.176.70 - PAIX)
(29/11/2012 13:27 | WITHDRAWAL): AS19151 (198.32.176.164 - PAIX)
(29/11/2012 13:28 | WITHDRAWAL): AS1280 (198.32.176.3 - PAIX)
(29/11/2012 13:28 | WITHDRAWAL): AS2497 (198.32.176.24 - PAIX)
......
(29/11/2012 13:31 | WITHDRAWAL): AS31019 (193.239.116.200 - NL-IX)

т.е. основное событие произошло 29/11/2012 13:27-13:31. В это время выключили. Но не все, что указывает на то, что связность по физическим линкам нарушена не было. Прекратили анансировать большинство префиксов, на которых, видимо, есть какие-то важные ресурсы и клиенты. Кстати, молодцы админы. Хорошо админят. Распихать сервисы по блокам - очень хороший тон.
Кстати - да, связность полностью восстановлена. Видно из Full log'a.

Ну, все. Теперь каждая кухарка может.... посмотреть куда делся трафик. ;)

Теперь выводы.
1. Физика не ломалась.
2. Запретить анонсы могут как STE со своего конца, так и все вышеперечисленные операторы. Во втором случае получится полная изоляция.
3. Зная раздолбайство и внутренне устройство BFC (big fucking company), в которых внутренние документы могут месяцами ходить, я с трудом представляю себе скоординированные действия 6 провайдеров, уложившихся в 3 (!!!) минуты.
4. Однозначно сирийцы организовали. И считаю, правильно. Там война идет и мирных граждан ни за что убивают, а через Интернет идет координация тех, кто устраивает террор. Задача облегчена тем, что фактически на территории страны один крупный оператор.

З.Ы. Полно других плейеров и смотрелок. Есть платные, есть бесплатные. В принципе, каждый крупный оператор имеет. В основном за бугром. У нас на это денег не тратят, а если и тратят, то никому не показывают. Покопаться и поискать можно тут - http://traceroute.org
Edited 2012-12-01 20:54 (UTC)

[identity profile] blog-vklt.livejournal.com 2012-12-01 09:01 pm (UTC)(link)
---------------------
Зная раздолбайство и внутренне устройство BFC (big fucking company), в которых внутренние документы могут месяцами ходить, я с трудом представляю себе скоординированные действия 6 провайдеров, уложившихся в 3 (!!!) минуты.
4. Однозначно сирийцы организовали. И считаю, правильно. Там война идет и мирных граждан ни за что убивают, а через Интернет идет координация тех, кто устраивает террор. Задача облегчена тем, что фактически на территории страны один крупный оператор.
-------------------------------
Вот кстати на эти пункты, а в особенности на пункт 3 (сам в такой работал) я и ориентировался когда делал вывод о том с чей стороны было отключение.
Из нашего с вами разговора вышло то что.
Некий сирийский админ из (назовем его так) "единого центра коммутациии" который скорее всего в Дамаске, по удаленке подправил как надо было конфиг а потом вернул все на место.

Причем судя по успеху зачисток все было сделано правильно и вовремя !

Да кстати Cloudfare с которой я начал свои размышления тоже проснулись со статейкой о включении.

http://blog-vklt.livejournal.com/56456.html



Edited 2012-12-01 21:03 (UTC)

[identity profile] std-alex.livejournal.com 2012-12-01 09:24 pm (UTC)(link)
Некий сирийский админ из (назовем его так) "единого центра коммутациии" который скорее всего в Дамаске, по удаленке подправил как надо было конфиг а потом вернул все на место

Админ может такое сделать, если совсем тупой и завалил сеть. Мы, кстати, у себя тут в России к этому идем. Обычно такое делается по команде компетентных органов, или по команде маркетологов компании. В зависимости от ситуации. Единого центра коммутации тоже нет. Может быть единая система управления, которая разошлет на все border'ы (граничные маршрутизаторы) фильтры и запретит анонсы. Но можно и руками. Дольше получится и в 3 минуты уложиться будет труднее, но можно.

[identity profile] blog-vklt.livejournal.com 2012-12-01 09:37 pm (UTC)(link)
Ну принцип тот же .. я имел в виду что из одной точки ... Кстати подключалось судя по отчету что я дал также. Кстати у нас команды "компентных органов" очень быстро выполнялись :)))

Разочарую.

[identity profile] Аноним Анонимов (from livejournal.com) 2012-12-01 11:17 pm (UTC)(link)
Выводы сделаны без надлежащего основания.
Потому что отзыв (withdraw) префиксов маршрутизатор производит не только при изменении конфигурации, но и при разрыве (а он, очевидно, неизбежен при отказе канала) соединения BGP , через которые эти префиксы были получены (если у маршрутизатора нет альтернативных путей к этим префиксам). То есть, отказ канала(ов) приведет в целом к той же картине.
То, что те префиксы из AS STE, которые расположены на автономном хостинге, при этом не исчезли, означает, скорее всего, что они просто анонсятся с другого пира, рзамещенного на этом самом хостинге - с которым проблем не было.
И, боюсь, что узнать, что было на самом деле, мы не сможем из-за недостатка информации.
PS С оценкой из п.4 действий сирийцев, если это были действительно они, полностью согласен.

Re: Разочарую.

[identity profile] std-alex.livejournal.com 2012-12-02 04:17 am (UTC)(link)
Потому что отзыв (withdraw) префиксов маршрутизатор производит не только при изменении конфигурации, но и при разрыве (а он, очевидно, неизбежен при отказе канала) соединения BGP , через которые эти префиксы были получены (если у маршрутизатора нет альтернативных путей к этим префиксам). То есть, отказ канала(ов) приведет в целом к той же картине.

хы....
ага, организуйте массовый widthdrawal по больше части префиксов на всех пяти направлениях одновременно, учитывая, что по каждому не один физ. канал присутсвует скорее всего. тем более, если вы райповскую машину подергаете, то обнаружите, что не все префиксы исчезли совсем, т.е. по ним видроу не было. т.е. если даже 4 из 5 направлений упали, префиксы должны были остаться с единственного направления, чего практика не подтвердила. дайте свой сценарий, спасибо.

То, что те префиксы из AS STE, которые расположены на автономном хостинге, при этом не исчезли, означает, скорее всего, что они просто анонсятся с другого пира, рзамещенного на этом самом хостинге - с которым проблем не было.

терминология выдает вас! вы айтишник, не сетевой инженер. :-) шутка. такое возможно, это называется расщипленная as. в сетевом мире это не приветсвуется, но повсеместно используется. если вы это утверждаете, то, должно быть, нашли некий префикс(ы) STE, который имеет route-object содержащий ориджином не as29386. огласите весь списочек, пожалуйста?
я что-то не заметил. может пропустил.
другое дело, если хостинг на префиксах того оператора, внутри которого он и живет. обычно так и делают. нахер использовать свои адреса, если их уже нет в глобальном масштабе.
Edited 2012-12-02 04:22 (UTC)

Re: Разочарую.

[identity profile] Аноним Анонимов (from livejournal.com) 2012-12-02 10:18 am (UTC)(link)
Я ничего не утверждаю и совершенно не собираюсь заниматься анализом сам. Я лишь указываю, что ваш анализ недостаточен: нельзя делать вывод, что каналы не падали, на лишь основании наличия сообщений об отзыве маршрутов.
А так как обязанность доказывать лежит на утверждающем, то это вы должны были бы найти те самые сохранившиеся префиксы и показать, что маршруты к ним шли через те же каналы (ну, или хотя бы через те же AS), что и к отключенным.