الخلاصة

  • نُشرت draft-ietf-spring-sid-as-source-address-00 في 7 سبتمبر 2026 وأصبحت وثيقة عمل لمجموعة SPRING. التبني يفتح عملاً جماعياً ولا يجعلها RFC ولا يثبت صحة تنفيذ مذكور فيها.
  • تستبدل الآلية عنوان الحلقة في موجّه PE الداخل بمعرّف SID للخدمة داخل خانة مصدر IPv6 الخارجية، فتظهر جهتا الاتصال كزوج متناظر يمكن لجدول الحالة ربطه.
  • هذا الربط يثبت توافق الحزمة مع جلسة وقاعدة حاليتين فقط. ولا يثبت أي جهاز أو عميل أنشأها، أو أن له حق استعمال SID، أو أن العنوان غير منتحل.

تبدأ المشكلة من تركيب مألوف. يغلف PE الداخل حزمة العميل ويضع عنوان الحلقة الخاص به كمصدر خارجي. أما خدمة VPN في الطرف الآخر فتظهر هدفاً نهائياً: في عنوان IPv6 مباشرة عند النقل بأفضل جهد، أو في آخر عنصر من SRH عند استخدام سياسة مقاطع. يستطيع جدار ناري يفهم SRv6 استخراج ذلك الهدف وبناء حالة من ثلاثة حقول أو خمسة.

في طريق العودة يستخدم PE الآخر عنوان حلقة مختلفاً، بينما يصبح SID خدمة الطرف الأول هو الهدف النهائي. لذلك لا تتبادل قيمتا المصدر والهدف مكانيهما ببساطة. الجدار الذي ينتظر أن يساوي مصدر العودة هدف الذهاب قد يرى اتصالين منفصلين، فيسقط رداً سليماً أو رسالة ICMP رغم أن التوجيه نفذ ما كُلّف به.

تغيّر المسودة دلالة المصدر. بعد أن يحدد PE شبكة L3 VPN، يختار SID الخدمة الذي يتوقعه الطرف البعيد لذلك السياق ويضعه في المصدر الخارجي. يفعل الطرف المقابل الشيء نفسه. وعندما يظهر SID في خانة المصدر يُعامل كعنوان IPv6 عادي ولا ينفذ سلوك نقطة نهاية في ذلك الموضع. هكذا يحصل الجدار الناري على علاقة قابلة للعكس.

لكن عنوان المصدر لم يعد يشير مباشرة إلى PE الداخل؛ صار مصنف خدمة اختاره ذلك الجهاز. يمكن لضربة ناجحة في جدول الحالة أن تقول إن الحزمة انضمت إلى تبادل قائم بحسب المحلل والسياسة في تلك اللحظة. لا يمكنها وحدها تسمية الهيكل الذي أرسل الحزمة، أو دائرة النفاذ، أو العميل، أو السلطة التي سمحت باستعمال المعرف.

توزع درجات SID الثلاث التكلفة والقدرة على الإسناد. SID واحد لكل VRF لا يحتاج بحثاً إضافياً، لكنه يجعل عدة أجهزة CE تبدو مصدراً واحداً. SID لكل دائرة AC يحافظ على فصل أدق بلا بحث آخر. أما SID لكل بادئة فيوفر أدق تمييز، لكنه يتطلب من PE بحثاً إضافياً عن عنوان مصدر حزمة العميل داخل VRF وقد يؤثر في أداء التحويل. ترتيب الأفضلية المقترح — البادئة ثم AC ثم VPN/VRF — هو أيضاً سلم بين الدقة والكلفة.

لا تسمح اعتبارات الأمن بتحويل التناظر إلى ثقة. بادئات الـ locator قابلة للتوجيه عادة داخل النطاق؛ وقد يستطيع عقدة داخلية إصدار حزمة بعنوان يشبه SID خدمة لا تملكها، مستفيدة من سياسة تعامل البادئة كعلامة ثقة. كذلك قد يؤدي التغيير السريع في SIDs القابلة للبرمجة إلى إنشاء جلسات كثيرة، واضطراب انتهاء الصلاحية، واستهلاك الجدول حتى الامتلاء. لذلك تشترط المسودة تقييد التدفقات المسموح لها باستخدام SID كمصدر. التفويض، ومنع الانتحال، ودورة الحياة، وميزانية الحالة ليست خصائص يمنحها تبديل الحقل.

تقدم ICMP دليلاً آخر. يستطيع اختبار SRv6 Ping استخدام End SID كمصدر خارجي لقياس إمكانية العودة. وقد تصدر عقدة عبور الخطأ من SID الذي فشلت معالجته، فيسهل على نقطة الرأس تحديد العقدة والمقطع. وإذا كان الخطأ ناتجاً من حركة VPN فعلى PE الداخل معالجة ترويسة الطبقة العليا المضمّنة وفق RFC 8986 حتى يصل ICMP الداخلي إلى CE. تحديد مكان مفيد لا يصادق على هوية المبلّغ ولا يحسم السبب الجذري.

للضغط شرط خفي أيضاً. يسمح RFC 9800 بأن يختلف آخر عنصر في ترويسة التوجيه عن العنوان الذي يستقبله الهدف النهائي، كما يمكن وضع قائمة مضغوطة في عنوان الهدف من دون SRH. توصي المسودة بإبقاء الهدف النهائي غير مضغوط في آخر عنصر من SRH. إذا أعاد الجدار الناري بناء هدف مختلف في كل اتجاه، فلن تنقذه صحة اختيار المصدر لدى الطرفين.

أما بند التنفيذ فيقول إن موجّهات New H3C من سلسلتي CR16000 وCR19000، بإصدار 7.1.119 فأحدث، تنفذ الأقسام كلها وبنضج «إنتاجي». لكنه ما زال يشير إلى Draft-13 السابق ولا يقدم خبرة تنفيذ محددة. وبمنطق RFC 7942، تنص المسودة على أن IETF لم تتحقق من معلومات المساهم ولا تعتمدها. إنه أثر مفيد على وجود كود، لا شهادة مطابقة أو اختبار توافق أو قياس انتشار.

يفرض منهج Heng Lu فصل طبقات الواقع. تبني مجموعة العمل واقعة تنسيق؛ إعداد PE حالة مقصودة؛ الحزمة وصف جدول الجلسة مشاهدة؛ التسليم والإسناد نتيجة. لا تمنح صحة طبقة سلطة للتي تليها.

قيمة الخبر إذن في المقايضة المعلنة. قبلت SPRING دراسة وسيلة تقلل الإسقاط الخاطئ عبر تحويل المصدر من موضع جهاز إلى علامة خدمة. ويجب أن يصل سجل التشغيل بين جيل تخصيص SID، والعقد المسموح لها، والدقة المختارة، وإصدار المحلل، وصف الجلسة، والحزمة، ونتيجة العميل. عندها فقط تبقى عبارة «طابق مسار العودة» دقيقة من دون أن تتحول إلى «ثبتت هوية المرسل».

المصادر

  1. IETF Datatracker — SID as source address in SRv6
  2. مسودة مجموعة العمل 00
  3. Datatracker — المسودة السابقة
  4. الإصدار 13 من المسودة السابقة
  5. اعتبارات أمن SRv6، الإصدار 16
  6. RFC 8402 — بنية Segment Routing
  7. RFC 8754 — ترويسة IPv6 Segment Routing
  8. RFC 8986 — برمجة شبكات SRv6
  9. RFC 9252 — خدمات BGP فوق SRv6
  10. RFC 9259 — التشغيل والإدارة والصيانة في SRv6
  11. RFC 9800 — قوائم مقاطع SRv6 المضغوطة
  12. RFC 7942 — أقسام حالة التنفيذ
  13. Heng Lu — Running-Code Primacy
  14. Heng Lu — Minimum Initial Specification
  15. Heng Lu — Reality Layers