Zusammenfassung

  • BMP ersetzt Screen Scraping durch strukturierte Snapshots und Änderungen, doch jeder Feed steht für einen bestimmten Router, eine Instanz, einen Peer, eine Adressfamilie, RIB-Stufe und Betriebsart.
  • Route Monitoring kann Historie komprimieren; Route Mirroring kann PDUs erhalten, aber sampeln, verlieren und Ressourcen verbrauchen; Loc-RIB kann gefiltert sein und ist nicht die FIB.
  • Eine belastbare Aussage dokumentiert Beobachtungsrechte und Brüche, schützt die Daten und korreliert Empfang, Policy, Auswahl, Export, Hardware und Pakete, ohne den Collector zum Orakel zu machen.

Ein Incident-Dashboard behauptet, eine problematische Route sei angekommen, habe Import Policy passiert und sei an einen Kunden exportiert worden. Später zeigt sich: Der Eingang war pre-policy Adj-RIB-In, die Auswahl ein gefilterter Loc-RIB ohne das betreffende VRF, der Export eine Ableitung aus einem Peer-Group-Label statt aus dem post-policy Adj-RIB-Out. Jeder BMP-Eintrag war echt; die Kausalität war erfunden.

RFC 7854 schuf das BGP Monitoring Protocol als laufende RIB-Schnittstelle statt CLI-Screen-Scraping. Ein Router sendet über TCP Routingzustand, Peer-Lifecycle und Statistiken an eine oder mehrere Stations. BMP ist ausdrücklich kein Routing Protocol. Die Station beobachtet, ändert keine Reachability und konfiguriert den Router nicht über BMP.

RFC 4271 trennt die Stufen. Pre-policy Adj-RIB-In enthält die ungeprüfte Peer-Ankündigung. Post-policy Input enthält das Ergebnis nach Filter und Modifikation, aber vor Auswahl. Loc-RIB enthält die vom Decision Process gewählten Routen. Adj-RIB-Out bereitet Ankündigungen für konkrete Peers vor.

Eine Route in der ersten Sicht beweist Empfang in einem Session-Epoch. Sie beweist weder Acceptance noch Best Path, Recursion, FIB-Installation, Export oder Paketnutzung. Jeder Übergang verlangt einen weiteren Zeugen.

BMP liefert Peer Up/Down, Initiation/Termination, Statistics Report, Route Monitoring und Route Mirroring. Normaler Betrieb beginnt mit einem Snapshot pro Peer und setzt mit inkrementellen Announcements und Withdrawals fort. Der Dump hat keine vorgeschriebene Reihenfolge; End-of-RIB schließt die Anfangsepoche.

Während des Snapshots ändert sich der Router weiter. Der Collector muss einen späteren Withdraw entfernen oder einen Withdraw für ein noch nie gespeichertes Objekt sicher ignorieren. EOR beweist Anfangsvollständigkeit, nicht ewige Vollständigkeit. TCP-Gap, Queue-Overflow, Restart, Identity Collision oder Decode Error können die Replik veralten lassen.

Route Monitoring ist zustandsorientiert. Mehrere Änderungen dürfen durch State Compression zu einem Endzustand werden. Das schont Ressourcen, verliert aber Zwischenreihenfolge. Das generierte PDU kann anders codiert sein; Timestamp kann fehlen oder implementation-dependent precision haben.

Route Mirroring hilft bei exakten Bytes und malformed PDU nach RFC 7606. Es ist aber nicht automatisch lossless. Sampling und Messages Lost sind vorgesehen. Full Fidelity kann unbeschränkte Buffer brauchen, UPDATE-Verarbeitung behindern und Convergence verlangsamen. Monitoring darf Routing nicht beschädigen.

Der Loss-Nachweis umfasst Producer, Transport und Collector: Queue Depth, Compression, Drops, Epochs, Resets, Backpressure, Ingest Sequence, Decode, Storage Commit und Replay Watermark. Zwei Stations mit derselben Producer Queue oder demselben Parser Bug sind keine unabhängigen Zeugen.

Das L Flag trennt pre/post-policy Adj-RIB-In. Ein Import-Audit vergleicht beide für denselben Peer, AFI/SAFI und Epoch. Counts verschiedener Stufen zu subtrahieren misst keine Policy.

RFC 8671 ergänzt Adj-RIB-Out und das O Flag. Post-policy Output muss das tatsächlich nach Filtern, Änderungen und Sendeattributen übertragene Ergebnis darstellen. Er ist der stärkste BMP-Zeuge für Egress Policy.

Pre-policy Output zeigt nur vor Policy verfügbare Routen für diesen Peering Type, nicht zwingend den ganzen Loc-RIB. IBGP, RR Client, EBGP, Confederation und Route Server haben andere Vorbedingungen. Next Hop kann vor Transmission noch leer oder provisional sein.

Der richtige Audit ist ein begrenzter Diff: gleicher Peer, gleiche Familie, gleicher Epoch. Jede Entfernung und Mutation wird der aktiven Policy zugeordnet und bei Bedarf am Receiver bestätigt. Update Group ist Implementierungseffizienz; Admin Label lokale Metadata.

RFC 9069 führt direkte Loc-RIB-Überwachung ein. Die frühere Ableitung über einen anderen Router mischte Export Policy, Aggregation und fragile Korrelation ein. Peer Type 3 repräsentiert eine Loc-RIB-Instanz mit Distinguisher, Router ID und VRF/Table Name.

Diese Identität ist ein Namespace. Tabellen namens global auf zwei Routern sind nicht dasselbe Objekt. Emulated Peer Up, Capabilities, Address Families und Lifecycle gehören dazu.

Loc-RIB darf gefiltert werden. RFC 9069 verlangt das F Flag, wenn nur ein Subset gesendet wird. Die Aussage lautet dann nicht „alle gewählten Routen“, sondern „der freigegebene Teil“. Filter schützen Privatsphäre und Scale; ohne Coverage Contract wird Abwesenheit fälschlich zu Nichtexistenz.

Auch Loc-RIB kann State Compression nutzen. Ein ruhiger Feed kann Stabilität, Input Churn ohne Winner-Wechsel, Kompression oder Reporting Failure bedeuten. Loc-RIB ist zudem keine FIB: Recursion kann scheitern, Hardware weniger ECMP installieren, Line Cards verzögern und Tunnel den Packet Path ändern.

RFC 9972 vom Mai 2026 ergänzt Gauges für Input pre/post, Loc-RIB und Output pre/post sowie Damping, Limits, Licences und RPKI-Zustände. Ein Gauge ist Momentaufnahme, kein Event Ledger. Typen und Scheduling hängen von Feature und Implementation ab.

Global Count und AFI/SAFI-Summen können wegen Race oder Partial Failure abweichen. Das wird gewarnt, nicht still korrigiert. Clear und Overflow erzeugen Discontinuity. Während GR/LLGR darf Reporting zugunsten von Convergence reduziert werden; ein ruhiges Diagramm ist dann mehrdeutig.

Aktuelle Produkte zeigen die Kosten. Cisco IOS XE dokumentiert Multiple Stations, Refresh Pacing, Buffer und Delays. IOS XR unterstützt parallele Sichten auf angegebenen Releases und Platforms mit Scan Intervals. Junos bietet Memory Limits und Management Instance. Nur der nachgewiesene Bestand zählt.

Security bestimmt Beweisqualität. Full RIB kann private L3VPN, Peer-Struktur und Policy-Effekte offenlegen. Ohne Mutual Authentication kann ein Angreifer Router oder Station imitieren; ohne Confidentiality den Feed lesen oder verändern. RFC 7854 empfiehlt bei Bedarf IPsec Tunnel Mode mit Pre-Shared Keys. TCP allein liefert keine Identität oder Geheimhaltung.

Das moderne Design ergänzt Endpoint Inventory, Encryption, Tenant Separation, Least Privilege, Retention, Tamper-Evident Storage und Revocation. Eine Station zu entziehen darf BGP nicht stoppen oder Beweise anderer Berechtigter zerstören.

Vier Artefakte tragen Produktion. Die Entitlement Matrix listet Router, Instance, Peer, AFI/SAFI, Station, Stages, L/O/F, Filter, Cadence, Compression und Buffer. Das Health Ledger speichert TCP Epoch, Peer Up/Down, EOR, Timestamp, Queue, Loss, Lag und Commits. Sentinel Prefixes durchlaufen Policy Diffs. Cross-Plane Proof verbindet Winner, Recursion, FIB/ASIC, Interface und Paket.

Der Rollout testet Accept/Reject, Rewrite, Best Change, Export Suppression, Flaps, Backpressure, Loss, Filtered View, Zero Timestamp, Counter Reset und Restart und misst CPU, Memory, Latency und Convergence. Rollback reduziert Scan, Mirroring, Filter oder Collector ohne BGP Reset und zeigt die Coverage Gap.

Routing Policy, Producer Capacity, Telemetry Custody, Security Audit und Forwarding Verification bleiben getrennt. Der Collector-Betreiber darf Feed, Lücken und Urteil nicht allein kontrollieren.

Heng Lus Minimum Initial Specification unterstützt ein dünnes gemeinsames Format ohne delegierte Routenwahl. Stage, Filter, Cadence, Station und Revocation bleiben lokal. Running-Code Primacy ordnet Configuration, BMP Record, Collector DB, Loc-RIB, FIB und Packet. Eine untere Stufe kann die Autorität der oberen nicht ausleihen.

Praktische Datensouveränität kontrolliert, welche Routen gehen, wer sie korreliert, wie lange sie bleiben, wie Manipulation erkannt und Zugriff beendet wird. BMP ist ein starker Zeuge, wenn es seine Gerichtsbarkeit offenlegt.

Der Monitor sah eine Route. Entscheidend sind Stage, Instance, Compression, Loss, Filter und der bestätigende Paketpfad.

Quellen