الخلاصة
- تفصل RFC 6860 بين وصف الوصلة الذي يحتاجه OSPF لحساب SPF وبين بادئة شبكة العبور التي كانت ستُثبت كوجهة في RIB وFIB؛ يمكن إبقاء الأول وحجب الثانية.
- كلمة «مخفية» محدودة: قد تبقى بيانات العنوان في LSA ضمن OSPFv2، وقد يثبت جهاز قديم مسار
/32، وقد تتعطل الإدارة أو Forwarding Address أو الوصلة الافتراضية إذا اعتمدت على العنوان المحجوب.
ما بقي أهم مما اختفى
انخفاض عدد المسارات لا يثبت نجاح التغيير. فقد ينخفض لأن prefix suppression عمل كما هو مطلوب، أو لأن المجاورة انقطعت ولم تعد LSA تصل. يجب أن يقرن المشغّل غياب البادئة بدليل مستقل على بقاء الطوبولوجيا.
في وصلة point-to-point مرقّمة ضمن OSPFv2، تصف Router-LSA وظيفتين. يصف Type 1 الجار ويغذي SPF. ويصف Type 3 الشبكة بوصفها stub، فينشئ المسار إلى بادئتها. تحذف RFC 6860 وصف Type 3 وتبقي Type 1.
تظل العبارة الطوبولوجية صحيحة: يمكن الوصول إلى الشبكات خلف الجار عبر هذه الوصلة. أما عنوان الوصلة نفسه فلا يعود وجهة موزعة على المنطقة. لا يُغلق المنفذ، ولا يُمحى العنوان، ولا تُرفع الكلفة. الذي يتغير هو أهلية البادئة لدخول جداول الآخرين.
لماذا يحتفظ DR بـ Network-LSA
في شبكة broadcast، ينشئ Designated Router رسالة Network-LSA تتضمن قائمة الموجّهات المتصلة. حذف الرسالة كلها سيحذف بنية يحتاجها SPF، لا البادئة وحدها.
لذلك تستخدم RFC 6860 القناع الخاص 255.255.255.255. يستمر DR في إعلان قائمة الموجّهات. يحسب المستقبل المحدّث الطوبولوجيا كالمعتاد، لكنه لا يثبت مسار الشبكة. ويطبق الأسلوب نفسه على NBMA التي تعمل بنموذج broadcast.
لا تعطي المرحلة المختلطة نتيجة موحّدة. قد يقرأ المستقبل القديم القناع كـ/32 عادي ويثبت host route إلى عنوان واجهة DR. أما المستقبل المحدّث فلا يثبت شيئاً. ترى الوثيقة أن كشف عنوان واحد أضيق من كشف الشبكة كلها، لكنها لا تدّعي تطابق RIB.
ومن ثم لا تكفي صورة LSDB. يجب تسمية كل مستقبل وإصداره والنتيجة في RIB. يمكن لحالة تحكم واحدة أن تنتج حالتي توجيه مختلفتين.
الفصل أوضح في OSPFv3
تفصل OSPFv3 العناوين عن Router-LSA وNetwork-LSA الرئيسيتين؛ فهما تصفان الطوبولوجيا. تربط Link-LSA العناوين بالوصلة ضمن نطاق محلي، وتربط Intra-Area-Prefix-LSA البادئات بالموجّهات أو الشبكات.
يحافظ الحجب على رسائل الطوبولوجيا ويحذف بادئات العبور عند بناء Intra-Area-Prefix-LSA المعنية. كما تستخدم عائلات العناوين في RFC 5838 الفصل نفسه داخل كل instance.
لكن الفصل الأنظف لا يعني اختفاء كل أثر. تظل Link-LSA وRouter ID وحالة الواجهة والضبط والقياس المحلي. قد يبقى العنوان معيّناً للواجهة ولا يعود قابلاً للوصول عبر المنطقة. الادعاء القابل للتدقيق هو أن مستقبلاً محدداً لم يثبت البادئة من instance محددة وفي وقت محدد.
معرفة العنوان لا تصنع مساراً
الدافع الأمني هو تقليل شبكات القلب التي يستطيع مرسل بعيد توجيه حزم إليها. حتى إذا عُرف العنوان، فإن غياب معلومات forwarding من الموجّهات يمنع الوصول عبر مسار OSPF العادي.
هذا ليس تشفيراً أو مصادقة أو ACL. في OSPFv2 قد يبقى عنوان الواجهة في Link Data، وقد يبقى عنوان DR في Link State ID. وللموجّه المتصل مباشرة connected route. وقد يعيد static route أو بروتوكول آخر أو نفق أو شبكة إدارة الوصول.
لهذا تحتاج كلمة «مخفي» إلى نقطة مراقبة: مخفي من أي RIB، على أي موجّه، وفي أي وقت ومن أي مصدر مسار؟ هل فُحصت FIB؟ هل بقي مسار بديل؟ وهل انطلقت اختبارات الحزم من الجهة التي يهم تقليل تعرضها؟
وكذلك لا يثبت عدد بادئات أقل تحسّن convergence في شبكة بعينها. يلزم خط أساس وقياس بعدي؛ الآلية ليست شهادة أداء.
قد يكون للعنوان عمل آخر
تستخدم عناوين العبور في ping وtraceroute والإدارة المباشرة وربط الإنذارات والأتمتة. قد يستمر مرور الخدمة، بينما تصبح معرفة موضع العطل أصعب.
تحتاج Forwarding Address غير الصفرية في AS-external-LSA أو NSSA-LSA إلى مدخل routing table مطابق. لا يجوز إبقاء عنوان واجهة محجوبة في هذا الدور؛ وقد تصبح بعض المسارات الخارجية أقل كفاءة.
كما تحتاج نهايتا OSPF virtual link إلى إمكانية وصول داخل المنطقة. لا يصلح العنوان المحجوب نهايةً لها. بقاء الضلع في الرسم لا يحفظ وظيفة تتطلب الوصول إلى العنوان صراحة.
ويشمل الجرد جلسات inter-domain وACL وأدوات الجمع والبرامج ومسارات الطوارئ. وصف transit-only قرار تشغيلي قابل للمراجعة، لا خاصية يمنحها القناع.
إيصال للاستمرارية وآخر للحجب
توثّق FRRouting وCisco حالياً أوامر prefix suppression. يثبت ذلك قدرة في عائلات برمجية مسماة، لا تفعيلها ولا سلامة النتيجة في الإنتاج.
يتضمن إيصال الاستمرارية المجاورة والضلع الطوبولوجي ونتيجة SPF واختبارات الحزم. ويتضمن إيصال الحجب Type 3 أو ارتباط البادئة المحذوف، والقناع الخاص عند الحاجة، وغياب المسار من RIB/FIB المحدّثة، وأي /32 قديم قُبل ضمن الخطة.
تربط الإصدار ونطاق الضبط والاستثناءات ومسار الإدارة البديل وفحوص Forwarding Address والوصلة الافتراضية والمالك وشرط rollback بين الإيصالين. لا يميز العدد الإجمالي للمسارات بين حجب دقيق وفقدان في control plane.
موضع Álvaro Retana المحدود
نشرت RFC 6860 سنة 2013 بأسماء Yi Yang وÁlvaro Retana وAbhay Roy، وذكرت مجموعة أوسع من المخترعين والمراجعين. يسجل ملف Retana في IETF مسيرة أطول، لكنه لا يمنحه ملكية OSPF أو شفرة البائع أو شبكات المشغّلين.
تكفي المشاركة الموثقة لاستنتاج قوي ومتواضع: أسهم Retana في معيار جماعي رفض دمج الطوبولوجيا وقابلية وصول العنوان في حقيقة واحدة. تحدد المواصفة أقل معنى مشترك؛ توفر التطبيقات القدرة؛ يختار المشغّل النطاق؛ ويثبت running code النتيجة.
يجب أن يحتفظ السجل بخمس عبارات منفصلة: الوصلة موجودة؛ OSPF يستخدمها؛ للواجهة عنوان؛ المستقبلات لا تثبت البادئة؛ والوظائف المطلوبة مستمرة. تسمح RFC 6860 بإجابات مختلفة. ولا تبدأ الدقة إلا عندما تتوقف كلمة «مخفي» عن الحلول محلها كلها.
المصادر
- https://www.rfc-editor.org/rfc/rfc6860.html
- https://www.rfc-editor.org/rfc/rfc2328.html
- https://www.rfc-editor.org/rfc/rfc5340.html
- https://www.rfc-editor.org/rfc/rfc5838.html
- https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/iproute_ospf/configuration/15-e/iro-15-e-book/iro-ex-lsa.html
- https://www.cisco.com/c/en/us/td/docs/routers/ios-xe/ip-routing/b-ip-routing/m_iro-pref-supp-v3.html
- https://docs.frrouting.org/en/latest/ospfd.html
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
