Zusammenfassung

  • draft-sriram-savnet-intrasav-solution-00 baut Interface-Allowlisten aus expliziten Routing- und Quellnutzungsangaben, einschließlich BYOIP-Präfixen ohne Route.
  • Null Fehlblockierungen und Null Fehlzulassungen gelten unter vollständiger Konfiguration. Revision 00 definiert noch keinen Nachweis, dass die erwartete Generation am vorgesehenen Durchsetzungspunkt aktiv ist.

Die zentrale Liste enthält {r, s}. r wird geroutet, s ausschließlich als Quelle verwendet. Für Customer 2 ist die Berechnung damit vollständig. Am Montag zieht der Kunde auf ein anderes logisches Interface um. Der Manager berechnet neu, doch ein Router startet mit der vorherigen Generation. Welche Liste ist jetzt die Wahrheit des nächsten Pakets?

Diese Frage liegt außerhalb der Mengenrechnung und mitten im Betrieb. Sie ist die wichtige Grenze des am 1. Oktober 2026 eingereichten IntraSAV - A Solution for Intra-Domain Source Address Validation. Revision 00 ist ein individueller Internet-Draft in I-D Exists mit vorgesehenem Status Best Current Practice. Sie ist weder SAVNET-Annahme noch RFC, IANA-Aktion, Implementierung oder Messung. BCP 38 und BCP 84 würden erst nach einer Genehmigung aktualisiert.

Erreichbarkeit ist keine Quellberechtigung

Strict uRPF prüft, ob der Rückweg zur Quelle über das Eingangsinterface führt. Asymmetrische oder mehrfach angebundene Netze können deshalb legitime Pakete verlieren. Loose uRPF verlangt nur irgendeine Route und vermeidet einen Teil dieser Verluste, gibt aber die Richtung preis und lässt mehr Spoofing zu. Manuelle ACLs sind präzise, solange jede Änderung rechtzeitig eingepflegt wird.

Die FIB beschreibt Erreichbarkeit, nicht zwingend die Erlaubnis, eine Adresse als Quelle zu verwenden. Bei Direct Server Return kann ein Edge-System mit einer Anycast-Serviceadresse antworten, die es nicht ankündigt. Ein BYOIP-Kunde kann ein Präfix routen und ein anderes ausschließlich zum Senden nutzen.

IntraSAV erfasst diese Information explizit. Der Kunde meldet Präfix, Interface und Nutzungsart. Der lokale AS ergänzt eigene Anforderungen. Ein Configuration Manager mit optionalem SAV Agent konsolidiert die Angaben und erstellt pro CE-Interface eine eigene Allowlist.

Im Beispiel routet Customer 1 {p, q}. Customer 2 registriert {r, s}, routet aber nur r. Interface 1 erhält {p, q}, Interface 2 {r, s}. Damit wird das verborgene Recht an s sichtbar, das eine FIB nicht herleiten kann.

Lokale Konfiguration und ROA haben verschiedene Empfänger

Präfixinhaber sollen den lokalen AS per ROA als Origin autorisieren. Für lokales Routing und SAV hat trotzdem die lokale Konfiguration Vorrang. Der Betreiber vergleicht beide Quellen und warnt bei Abweichungen, weil entfernte ASes den ROA für inter-domain SAV verwenden können.

Ein ROA belegt nicht die gesamte lokale Bindung. Es sagt nichts darüber, ob dieser Kunde dieses Präfix an diesem Port jetzt einsetzen darf, ob die letzte Änderung autorisiert war oder ob Hardware die Regel übernommen hat. Umgekehrt ist lokale Konfiguration für einen entfernten AS nicht automatisch sichtbar.

Der Entwurf verlangt Kundenauthentisierung, lässt Registrierung, Berechtigungsumfang, Freigabe, Widerruf, Replay-Schutz und Transaktionsidentität offen. Lokale Gestaltungsfreiheit ist sinnvoll. Ein nachvollziehbarer Empfangsbeleg bleibt dennoch nötig, sobald ein Betreiber einen Drop erklären muss.

Die Garantie steht auf dem Wort vollständig

Der Text verspricht Null improper blocks und Null improper admits, solange dem Configuration Manager vollständige Information vorliegt. In einem idealen Satz ist das folgerichtig: Er enthält jede erlaubte Quelle dieses Interfaces und keine andere.

Nicht definiert ist der Nachweis der Vollständigkeit. Es fehlen Konfigurationsgeneration, Wirksamkeitszeit, erwartete Gerätemenge, atomarer Austausch, Routerbestätigung und Rollback. Auch Teilverteilung, Neustart, Controllerpartition und gleichzeitige Änderung bleiben offen.

Der Manager kann Generation 24 korrekt berechnen, während ein CE noch 23 ausführt. Die Regel kann im Control Plane stehen, aber im ASIC fehlen. Nach einer Umbelegung bleibt die alte Freigabe aktiv. Während der Verteilung wird ein neues reines Quellpräfix blockiert. Die Methode kann für ihre Eingabe korrekt und das Paketergebnis trotzdem falsch sein.

Null wird erst mit einem Nenner zur Beobachtung: autorisierte Präfix-Interface-Population, erwartete und bestätigte Generation an jedem Punkt, gekennzeichnete legitime und gefälschte Testpakete sowie die vier Zähler für richtige und falsche Zulassung beziehungsweise Blockierung.

Ein ASBR-Superset verliert Kundenschärfe

Als ausdrücklich offenen Diskussionspunkt nennt der Draft eine aggregierte {p, q, r, s}-Liste an einem ASBR. Kennt der Betreiber die Topologie genau und ist der ASBR leichter aufzurüsten als alle CE, kann das eine zusätzliche Schutzschicht sein.

Der Text räumt ein, dass dies wahrscheinlich über den Problemumfang hinausgeht, sofern der ASBR nicht direkt Hosts oder Nicht-AS-Kunden bedient. Die Vereinigung zeigt, dass s irgendwo im lokalen AS zulässig ist. Sie zeigt nicht mehr, dass s ausschließlich am Interface von Customer 2 eintreffen darf. Aggregation und Kundenbindung sind verschiedene Kontrollen.

Auch inkrementelle Einführung braucht Wirkungsdaten. Ein Anteil konfigurierter Interfaces sagt, wo Software ausgerollt wurde. Messbarer Nutzen verlangt geschlossene Angriffspfade, erhaltene legitime Flüsse und eine Prüfung der ungeschützten Ausweichstellen.

Die entscheidende Generation am Paket sichtbar machen

Eine belastbare Kette trennt Kundenauthentisierung, Präfix-/Interface-/Nutzungsrecht, Annahme einer versionierten Konfiguration, ROA-Abgleich, Berechnung, Auslieferung, Commit oder Ablehnung, Paketzähler, gekennzeichnete Tests und beobachtetes Sicherheits- und Serviceergebnis.

Heng Lus minimale Anfangsspezifikation kann jedem Betreiber einen eigenen Controller lassen. Der Vorrang laufenden Codes verlangt nur eine prüfbare Spur am Wirkungspunkt. Konfigurationsdigest, Generation je Interface und Commitbestätigung verbinden lokale Absicht mit lokaler Ausführung, ohne eine neue globale Autorität zu schaffen.

IntraSAV verbessert die Eingabe, weil es die Quellberechtigung nicht mehr aus der Route errät. Jetzt muss diese ausdrückliche Wahrheit bis zum Paket ausdrücklich bleiben. Die richtige Liste im Manager beginnt den Nachweis; sie beendet ihn nicht.

Quellen