الخلاصة
- يقترح
draft-sriram-savnet-intrasav-solution-00إنشاء قائمة مصادر مسموحة لكل واجهة من تصريح صريح بالاستخدام، بما يشمل بادئة BYOIP لا تُعلن في التوجيه وتُستخدم للإرسال فقط. - يعتمد وعد انعدام الحجب والقبول الخاطئين على اكتمال الإعداد. ولا تعرّف النسخة 00 بعد دليلاً على أن الجيل الصحيح وُزّع وثُبّت في نقطة التنفيذ المقصودة.
تُظهر وحدة الإدارة أن العميل الثاني يملك المجموعة {r, s}. يعلن r في التوجيه، ويستخدم s عنواناً للمصدر من دون إعلانه. القائمة مثالية. لكن جهازاً حدّثها قبل انتقال العميل إلى منفذ جديد، وجهازاً آخر عاد بعد إعادة تشغيل بالإصدار القديم. أي قائمة ستحكم الحزمة التالية؟
هذه الفجوة بين صحة الحساب وحالة الشبكة هي الحد العملي في IntraSAV - A Solution for Intra-Domain Source Address Validation. أودعت النسخة 00 في 1 أكتوبر 2026، وهي Internet-Draft فردية في I-D Exists وحالتها المقصودة Best Current Practice. ليست تبنياً من SAVNET أو RFC أو إجراء IANA أو تقرير تنفيذ أو قياس نشر. ولن تحدّث BCP 38 وBCP 84 إلا إذا اعتُمدت.
الوصول في FIB ليس تفويضاً لاستخدام المصدر
يفحص strict uRPF ما إذا كان مسار العودة إلى المصدر يخرج من واجهة وصول الحزمة. قد تؤدي المسارات غير المتناظرة أو تعدد الاتصال إلى إسقاط حركة مشروعة. يخفف loose uRPF ذلك باشتراط وجود أي مسار، لكنه يفقد اتجاه الواجهة ويمرر مصادر مزيفة أكثر. ويمكن لقائمة ACL يدوية أن تكون دقيقة ثم تصبح قديمة عند أول تغيير لا يصلها.
السبب هو اختلاف السؤالين. تعرض FIB كيفية الوصول إلى عنوان، ولا تعرض بالضرورة من يملك حق استخدامه مصدراً. في Direct Server Return قد يجيب خادم طرفي من عنوان خدمة anycast لا يعلن مساره. وقد يستخدم عميل BYOIP بادئة للتوجيه وأخرى للإرسال فقط.
يجعل IntraSAV هذه المعلومة صريحة. يقدم العميل البادئات والواجهة ونوع الاستخدام: توجيه أو مصدر أو كلاهما. يضيف AS المحلي متطلباته للبادئات التي يملكها. ويجمع Configuration Manager، وربما SAV Agent، البيانات ويبني allowlist مستقلة لكل واجهة Customer Edge.
في مثال المسودة، يعلن العميل الأول {p, q}. يسجل الثاني {r, s} ولا يعلن إلا r. لذلك تتلقى الواجهة الأولى {p, q} والثانية {r, s}. إن إضافة s هي بالضبط الحقيقة التي لا يستطيع جدول التوجيه استنتاجها.
يثبت ROA شيئاً غير حالة المنفذ
توصي المسودة بأن ينشئ المالكون ROAs تخول AS المحلي أن يكون origin. لكنها تعطي الإعداد المحلي الأولوية في التوجيه والتحقق المحليين، وتطلب مقارنة المصدرين وإنذار العميل عند الاختلاف لأن شبكات بعيدة قد تعتمد على ROA في SAV بين النطاقات.
يمثل كل سجل سلطة مختلفة. يعلن ROA تفويض الأصل للخارج. ويربط الإعداد المحلي العميل والبادئة والواجهة والاستخدام. تطابقهما لا يثبت أن مقدم التغيير مخول، أو أن المنفذ لم يتغير، أو أن القاعدة دخلت عتاد التمرير. والاختلاف لا يحدد تلقائياً أيهما صحيح؛ بل يفتح قرار مصالحة.
يقول النص إن Configuration Manager يصادق العميل، ولا يحدد بروتوكول التسجيل أو نطاق الاعتماد أو الموافقة أو الإلغاء أو منع replay أو هوية المعاملة. يمكن أن تبقى هذه التفاصيل محلية. لكن نتيجة المصادقة يجب أن تترك إيصالاً يمكن ربطه بجيل التنفيذ إذا وقع حجب أو سماح محل نزاع.
تحمل كلمة «كامل» وزن الضمان كله
تنص المسودة على أن IntraSAV يضمن صفر improper blocks وصفر improper admits ما دامت معلومات Configuration Manager كاملة. في النموذج، إذا احتوت القائمة كل المصادر المشروعة للواجهة ولم تحتو غيرها، كان التصنيف صحيحاً.
لكن لا يوجد اختبار مستقل للاكتمال. لا رقم جيل أو وقت نفاذ أو قائمة أجهزة متوقعة أو تبديل ذري أو تأكيد من الموجه أو rollback. ولا سلوك محدداً أثناء تعديل متزامن أو انقسام المتحكم أو إعادة التشغيل أو نقل العميل.
يمكن أن يحسب المدير الجيل 9 بدقة بينما تنفذ إحدى الواجهات الجيل 8. قد تصل القاعدة إلى برنامج الموجه ولا تصل إلى ASIC. قد يبقى الإذن في المنفذ القديم بعد النقل، أو تُحجب بادئة مصدر جديدة حتى يكتمل الانتشار. الحساب صحيح لمدخلاته والنتيجة خاطئة للحزمة.
يحتاج الصفر التشغيلي إلى مقام: جميع روابط البادئة والواجهة المخولة، الجيل المتوقع والمثبت في كل نقطة، حزم اختبار موسومة بالمشروعة أو المزيفة، وعدادات السماح والحجب الصحيحين والخاطئين. نجاح مهمة المتحكم لا يساوي هذا القياس.
يجمع مرشح ASBR البادئات ويفقد نسبتها الدقيقة
تطرح المسودة، تحت عبارة “To be Discussed”، وضع اتحاد {p, q, r, s} على واجهة ASBR عندما يعرف المشغل أن كل المصادر المتوقعة محلية. قد يكون ذلك عملياً إذا كان تحديث ASBR أسهل من تحديث كل CE.
يعترف النص بأن المقترح غالباً يتجاوز نطاق المشكلة إلا عندما يخدم ASBR مباشرة مضيفين أو عملاء بلا AS. يثبت الاتحاد أن s مسموح في مكان ما داخل النطاق، ولا يثبت أنه يجب أن يصل من واجهة العميل الثاني. الدفاع المجمع لا يمنح دقة الربط لكل عميل.
كذلك لا تقيس نسبة الواجهات المبرمجة فائدة النشر التدريجي. يتطلب القياس معرفة مسارات الهجوم التي أُغلقت، والحركة المشروعة التي بقيت تعمل، وما إذا أصبحت الواجهات غير المغطاة طريق الالتفاف.
اجعل جيل القرار ظاهراً عند الحزمة
تفصل السلسلة القابلة للدفاع بين مصادقة العميل؛ تفويض البادئة والواجهة والاستخدام؛ قبول إعداد بإصدار؛ مقارنة ROA؛ حساب القائمة؛ التوزيع؛ التثبيت أو الرفض؛ عدادات الحزم؛ الاختبار الموسوم؛ ونتيجة الأمن والخدمة.
تسمح المواصفة الأولية الدنيا في إطار Heng Lu لكل مشغل بالاحتفاظ بمتحكمه المحلي. وتطلب أولوية الشفرة العاملة دليلاً عند التنفيذ. يكفي digest للإعداد وجيل لكل واجهة وتأكيد commit لربط النية المحلية بالواقع من دون سلطة عالمية جديدة.
قيمة IntraSAV أنه يرفض اعتبار المسار بديلاً عن تفويض المصدر. والخطوة التالية أن تبقى هذه الحقيقة الصريحة واضحة حتى المنفذ. القائمة الكاملة في المدير بداية البرهان وليست نهايته.
المصادر
- بيان مشكلة SAVNET داخل النطاق
- سجل IntraSAV الحالي
- سجل تعديلات IntraSAV
- Minimum Initial Specification and Voluntary Adoption
- Running-Code Primacy
- مشكلة SAVNET بين النطاقات، النسخة 21
- مشكلة SAVNET داخل النطاق، النسخة 26
- BAR-SAV، النسخة 10
- نص IntraSAV، النسخة 00
- XML لـ IntraSAV، النسخة 00
- RFC 2119
- RFC 2827: ترشيح الدخول
- RFC 3704: الترشيح للشبكات متعددة الاتصال
- RFC 8174
- RFC 8704: Enhanced Feasible-Path uRPF
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

