الخلاصة

  • يقترح draft-geng-sidrops-bgp-drip-00 ربط المسارات، وإعادة ملاحظات الخطر إلى جهة الاعتماد، وتوزيع ROA موسومة بالخطر، ونقل إشارة خطر بين موجهات BGP.
  • قد تبقى ROA صحيحة من الناحية التشفيرية بينما يدفع حكم تشغيلي مستقل إلى خفض أولوية مسارات مرتبطة بها.
  • الوثيقة مسودة فردية في نسختها 00، بلا تأييد أو مكانة رسمية لدى IETF؛ ويجب فصل هوية الكاشف والدليل والربط والنقل والسياسة المحلية والصلاحية والتراجع في سجلات قابلة للمراجعة.

تجيب مصادقة منشأ المسار عن سؤال محدود: هل يملك نظام مستقل صلاحية إعلان بادئة معينة؟ لا تثبت سلامة المسار كله، ولا سلامة الموجه، ولا حسن نية الجار. ينطلق مشروع DRIP من المسافة بين هذا التفويض وبين الشك التشغيلي.

يقترح النص أربع آليات مترابطة. يستطيع الموجه خفض Local_Pref لمسارات تشترك مع الإعلان المشبوه في Origin AS أو الجار المباشر أو نمط AS_PATH. ويمكنه إرسال بادئة وهوية المنشأ أو النظير المشتبه به ومعرف ROA ورمز السبب إلى RPKI relying party عبر امتداد RTR. وقد تخزن جهة الاعتماد الحكم ثم تعيد سجلاً موسوماً بالخطر. وأخيراً، يمكن لمجتمع BGP ممتد مقترح أن يحمل الإشارة إلى موجه مجاور.

هذا ليس مجرد تسريع للتنبيه. فالملاحظة الأصلية تخص إعلاناً في وقت محدد، بينما يمكن أن يصبح أثرها تخفيضاً لتفضيل مجموعة أوسع من المسارات في شبكة أخرى. عندما تتعامل سياسة الاستيراد مع الإشارة آلياً، تتحول المعلومة إلى تأثير في حركة المرور.

صلاحية ROA لا تلغي الحكم التشغيلي ولا تساويه

يوضح المشروع أن التوقيع التشفيري على ROA قد يظل صحيحاً مع إضافة بيانات خطر. وهذا فصل ضروري. ROA تسجل تفويض المنشأ؛ أما وسم الخطر فيسجل تقديراً تشغيلياً مؤقتاً.

إذا دمج النظام الحالتين في نتيجة واحدة، يضيع مصدر الحكم. قد يعني «الخطر» فشل ROV، أو قفزة غير متوقعة في AS_PATH، أو اشتباهاً في peer، أو مجرد علاقة استنتجها نموذج. الحكم القابل للسحب قد يبدو عندئذ كأنه خلل ثابت في التفويض التشفيري.

يجب إبقاء نتيجة ROV مستقلة، وربط سجل الخطر بالملاحظة الخام والوقت وطريقة التحقق والسبب والثقة وهوية الجهة التي أصدرت التقييم. كما ينبغي تسجيل السياسة المحلية التي حولت التقييم إلى تغيير في Local_Pref. سحب الخطر لا يساوي تعديل تاريخ التفويض.

قاعدة الربط تحدد نطاق الضرر

المنشأ المشترك أو الجار المشترك أو تشابه المسار قرائن مفيدة للتحقيق، لكنها لا تثبت سبباً مشتركاً. قد يخدم AS واحد عملاء مستقلين، وقد ينقل peer واحد بادئات مؤسسات كثيرة، وقد ينتج نمط مشابه عن الطوبولوجيا الطبيعية.

يمكن للكاشف أن يصيب في الإعلان الأول ويخطئ في المجموعة المرتبطة به. وعندما يؤدي الربط آلياً إلى خفض التفضيل، تتحول هفوة التحليل إلى أثر على مسارات سليمة.

يميّز المشروع بين depreference والحجب الصريح، ويطلب حداً أدنى لـLocal_Pref. لكن بقاء مسار ما لا يثبت استمرارية الخدمة. قد ينتقل المرور إلى مسار مزدحم أو مرتفع التكلفة أو ضعيف الرصد. لذلك يجب أن يسجل التنفيذ المسارات البديلة المتاحة، مقدار التغيير، البادئات والعملاء المتأثرين، وقياس الوصول قبل الإجراء وبعده.

القناة الموثقة قد تنقل حكماً خاطئاً بأمان

يعترف قسم الأمن بأن حقن خطر زائف قد يصبح أداة حجب خدمة. ويطلب حماية جلسات RTR، ويوصي بإزالة community عند حدود eBGP إلا عند وجود اتفاق ثقة ثنائي، ويفرض حداً أدنى للتفضيل لتجنب إسقاط كامل للمرور المشروع.

هذه الضوابط تحمي النقل وتحد النطاق؛ ولا تثبت صحة المعنى. يمكن لـSSH أو TLS أن ينقل بأمان تقييماً أنشأه حساس معطوب. إثبات هوية المرسل لا يثبت صحة قاعدة الربط. واتفاق الثقة لا يكفي ما لم يحدد من يعتمد الكاشف وكيف تراجع الثقة ومتى تُسحب.

تحتاج الدورة إلى انتهاء وتجديد وسحب ومنع إعادة التشغيل واعتراض وoverride محلي وrollback كامل. ويجب أن يتيح مخزن RP الرجوع من الدرجة المشتقة إلى الدليل الأصلي، لا أن يحتفظ برقم مبهم فقط.

أرقام المسودة ليست تخصيصات رسمية

يعرض Datatracker النسخة 00 وحدها بوصفها Internet-Draft فردية نشطة. لا RFC stream لها، ولا Intended RFC status، ولا تأييد من IETF، ولا مكانة رسمية في عملية المعايير.

تقترح الوثيقة نوعي RTR PDU ‏0x0B و0x0C، ويظهر الإصدار 2 في رسم Risk PDU. لكن سجل IANA الحالي يخصص النوع 11 (0x0B) لـASPA في الإصدار 2، بينما يبقى النوع 12 غير مخصص. أما النوع الفرعي لمجتمع BGP الشفاف العابر فما زال «يحدده IANA»، ولا يوجد تخصيص بالاسم المقترح.

لا يعني ذلك أن الفكرة رُفضت. بل يعني أن الترميز والتوافق والإجراء ما تزال مسائل مفتوحة. لا يجوز تقديم القيم كمعيار متوافق أو قدرة منشورة.

القرار يبقى لدى الشبكة التي تتحمل النتيجة

تضع أطروحة Lu Heng حداً واضحاً: السجل يصف الواقع ولا يصنعه، والتحذير قد يكون دليلاً من دون أن يصبح تفويضاً. في DRIP يرصد الكاشف، وتسجل جهة الاعتماد، وتحمل BGP الإشارة. لكن الشبكة المستقبلة هي التي تتحمل أثر القرار على العملاء والاتصال.

يلزم لذلك سجل يربط هوية الكاشف وصلاحيته، والملاحظة، والتحقق، وقاعدة الربط والثقة، وحماية الإشارة، ونطاق الانتشار، وسياسة الاستيراد، ومقدار خفض التفضيل، والبدائل، والانتهاء، والسحب، والاستئناف، والتراجع، والوصول المقاس.

يصح المشروع في قوله إن تفويض المنشأ لا يستنفد الخطر التشغيلي. لكن الحل الآمن ليس نقل السيادة مع الإشارة. يمكن مشاركة السياق، بينما تبقى سلطة القرار محلية وقابلة للتفسير والاعتراض والإلغاء.

المصادر