الخلاصة
- يوزع FlowSpec شروط مطابقة الحزم وإجراءات التصفية؛ ورؤية المسار تثبت حالة في مستوى التحكم لا نتيجة في مستوى التمرير.
- تعتمد القواعد الخارجية عادة على التحقق بمقارنة مسارات unicast، ويجب إعادة التحقق عندما يتغير أفضل مسار مطابق.
- قد تتداخل القواعد أو الإجراءات، وقد تمنع حدود تحليل IPv6 أو قدرات العتاد تنفيذ قاعدة تبدو صحيحة.
- يتطلب إغلاق التخفيف ربط NLRI الدقيق ببرمجة الأجهزة والعدادات وعينات الحزم والقياس عند الضحية وحركة المرور السليمة.
لنتخيل أن متحكماً لمواجهة DDoS أنشأ قاعدة لوجهة ومنفذ محددين. ظهرت القاعدة بعد ثوان في عاكس المسارات وفي مستوى التحكم لثلاثة موجّهات حافة، فتحولت لوحة الحادث إلى اللون الأخضر. لكن وصلة دخول كبيرة استمرت في تمرير حركة المرور لأن بطاقة الخط لم تستطع ترجمة شرط الطبقة العليا إلى تعليمة قابلة للتنفيذ في العتاد. كانت ملاحظة BGP صحيحة، أما الاستنتاج بأن التصفية نُفذت فلم يكن كذلك.
هذا سيناريو افتراضي لا ينسب إخفاقاً إلى مشغل أو مصنع. الغرض هو الفصل بين توزيع التعليمة وتنفيذها على الحزم.
ما الذي يحمله المسار فعلاً
يعرّف RFC 8955 Flow Specification بوصفه مجموعة شروط مشفرة في NLRI ضمن BGP. يمكن أن تصف المكونات بادئات المصدر والوجهة والبروتوكول والمنافذ وأعلام TCP وطول الحزمة وDSCP والتجزئة. لا تطابق الحزمة القاعدة إلا إذا حققت تقاطع كل الشروط الموجودة. لذلك يجب حفظ التعبير المفكوك، لا اسم القاعدة في لوحة العرض فقط.
تحمل مجتمعات BGP الموسعة الإجراءات: تحديد المعدل بالبايت أو الحزمة، أخذ العينات، إعادة التوجيه بحسب Route Target، ووضع العلامات. الإجراء الافتراضي للحزمة المطابقة هو القبول وفق التمرير العادي. ويعبر المعدل صفر عن الإسقاط. وجود قاعدة بلا الإجراء المتوقع قد لا يمنع شيئاً.
قد تطابق عدة قواعد حركة المرور نفسها. يحدد المعيار ترتيباً لا يعتمد على زمن وصول تحديثات BGP، لكن الإجراءات يمكن أن تتعارض. إذا بقي التعارض حتى اختيار التمرير، يقرر التنفيذ المحلي أي إجراء يستخدم. وهكذا قد يكون التوزيع متطابقاً والنتيجة مختلفة بين المنصات.
التحقق يتبع حالة unicast المتغيرة
من دون إعداد صريح يخالف ذلك، يجب أن تتضمن القاعدة الخارجية بادئة وجهة، وأن يطابق منشئها منشئ أفضل مسار unicast يغطي البادئة، وألا تشمل مساراً أدق ورد من AS مجاور مختلف. يمكن للإعداد أن يخفف شرط بادئة الوجهة، لذا تعد سياسة التحقق نفسها جزءاً من الدليل.
قد يتغير أفضل مسار unicast بصورة مستقلة عن FlowSpec. يوجب RFC 8955 إعادة التحقق عند ذلك. وقد تصبح قاعدة كانت صالحة قبل التغيير غير صالحة رغم بقائها ظاهرة في المجمع. يجب أن يسجل الدليل مكان التحقق وحالة unicast التي استند إليها.
يمد RFC 8956 الآلية إلى IPv6 باستخدام AFI 2 وSAFI 133 أو 134. ويشترط offset يساوي صفراً في مكون بادئة الوجهة. كما يوضح أن سلاسل رؤوس IPv6 غير السليمة أو الطويلة وحدود عتاد الموجّه قد تمنع تطبيق شروط الطبقات العليا. قبول القاعدة في مستوى التحكم لا يزيل هذا القيد.
النتيجة تحتاج إلى دليل من الحزم
يوصي RFC 8955 بتسجيل رؤوس الحزم المصفاة وتوفير عداد مطابقات لكل قاعدة. ويجب أن يبين السجل لكل جهاز وVRF وواجهة وبطاقة ما إذا جرى تجميع القاعدة أو رفضها أو تقريبها، وما الإجراء والأولوية اللذان بقيا، وكيف ترتبط العدادات بعينات الهجوم.
ثم يقاس ما يصل إلى الضحية، وفقدان حركة المرور السليمة، وسعة إعادة التوجيه، وأثر سحب القاعدة. قد يرتفع عداد الإسقاط لأنه يطابق مجموعة خاطئة، وقد ينخفض الهجوم مع ضرر جانبي غير مقبول. مسار FlowSpec وحده لا يفصل بين الحالتين.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

