Zusammenfassung

  • Paket-, Nachrichten- und Advertised-Neighbor-Sequenznummern ordnen OLSR-Informationen und behandeln den Zählerüberlauf. Sie belegen die relative Reihenfolge angenommener Datensätze, nicht die fortlaufende Existenz der beschriebenen Funkverbindung.
  • Belastbare Entscheidungen verbinden Sequenz und Gültigkeitszeit mit HELLO-Beobachtung, MPR-Auswahl, TC-Empfang, Topologieversion, Kernelroute, Next-Hop-Auflösung, Paketmessung und Anwendungsbestätigung.

Neu ist eine Relation zwischen Aufzeichnungen

Zwei Topology-Control-Nachrichten beschreiben den angekündigten Nachbarsatz desselben Ursprungs. Ihre ANSN-Werte unterscheiden sich. Der Empfänger wendet die Vergleichsregel an und behält die neuere Fassung. Selbst der Übergang vom maximalen Zählerwert auf null ist definiert.

Der Protokollzustand ist damit eindeutig geordnet. Doch in der Zeit zwischen Erzeugung, Übertragung, Verarbeitung und Routenverwendung kann sich ein mobiler Funkweg ändern. „Neuer“ bedeutet: nach den Regeln später als eine andere Aufzeichnung. Es bedeutet nicht: in diesem Augenblick physisch erneut beobachtet.

RFC 3626 erschien im Oktober 2003 als Experimental-Protokoll für mobile Ad-hoc-Netze und ist kein Internetstandard. Es beschreibt das Optimized Link State Routing Protocol. OLSR verteilt proaktiv Zustandsinformationen und verringert die Kontrolllast, indem ausgewählte Multipoint Relays Broadcasts weitertragen und eine ausreichende Teilmenge von Links bekannt gemacht wird.

Diese Effizienz beruht auf zeitlich begrenzten Aussagen. Wer aus ihrer Reihenfolge eine Gegenwartsgarantie macht, gibt der Aufzeichnung mehr Autorität als ihrer Beobachtungsfläche zukommt.

HELLO gibt dem lokalen Zustand eine Uhr

HELLO-Nachrichten werden lokal ausgestrahlt und nie weitergeleitet. Ein Knoten nutzt sie zur Linkerkennung, für Ein- und Zwei-Hop-Nachbarn, zur MPR-Auswahl und zur Signalisierung dieser Auswahl.

Ein symmetrischer Link ist ein Zustand, der aus akzeptierten HELLO-Informationen entsteht. Das Link-Tupel bleibt bis zu seiner Gültigkeitsgrenze bestehen. Haltezeiten sollen länger als Aktualisierungsintervalle sein, damit ein gewöhnlicher Verlust nicht sofort Nachbarn und Routen verschwinden lässt.

Das ist eine absichtliche Verzögerung zwischen Welt und Register. Ein physischer Zustand kann enden, bevor sein Tupel ausläuft. „Gültig“ heißt deshalb, dass der Datensatz noch innerhalb seines zeitlichen Vertrags liegt.

Ein rekonstruierbarer Beleg braucht Ursprungsadresse, Interface, Empfangszeit, angekündigte Gültigkeit, erwartetes Intervall und verpasste Aktualisierungen. Ohne diese Felder zeigt eine Oberfläche nur ein Adjektiv, nicht das Alter der Beobachtung.

Die MPR-Auswahl arbeitet auf einem zeitlichen Graphen

Ein Knoten wählt MPRs aus seinen symmetrischen Ein-Hop-Nachbarn. Deren Nachbarschaften müssen gemeinsam alle symmetrischen strikten Zwei-Hop-Nachbarn abdecken. Eine kleine Menge reduziert Overhead; absolute Minimalität ist nicht vorgeschrieben. MPR_COVERAGE kann mehrere Abdeckungen verlangen.

Die Bedingung gilt für den gerade angenommenen Graphen. Sie reserviert keine Kapazität und misst keine Störung. Zwei ausgewählte Relays können dieselbe Funkstörung, Stromquelle oder Softwareursache teilen. Mehr Abdeckung bedeutet zusätzliche modellierte Optionen, nicht mehrere unabhängige Lieferbelege.

Auch die angekündigte willingness ist zeitabhängig. WILL_NEVER schließt einen Kandidaten aus, WILL_ALWAYS nimmt ihn anfangs auf. Der Wert kann Ressourcenpolitik ausdrücken, ist aber eine Selbstauskunft, kein Leistungstest.

Darum muss jede Auswahl ihre Eingaben mitführen: Nachbarschaftsversion, Alter und Ablauf der Tupel, Ursprung der willingness, Kandidatenbewertung und Ergebnis. Sonst bleibt nur die delegierte Rolle sichtbar, nicht die Gründe für ihre Vergabe.

Sequenz und Gültigkeit lösen verschiedene Probleme

Sequenznummern schützen gegen alte oder vertauschte Nachrichten. Gültigkeitszeiten entscheiden, wie lange eine akzeptierte Aussage benutzt werden darf. Beide Mechanismen ergänzen sich, dürfen aber nicht vermischt werden.

Eine Nachricht kann in korrekter Reihenfolge eintreffen und trotzdem am Ende ihrer Gültigkeit stehen. Ein Tupel kann noch gültig sein, obwohl seit mehreren erwarteten Intervallen keine neue Beobachtung kam. Umgekehrt kann eine frische Beobachtung durch Verlust später eintreffen oder gar nicht ankommen.

Die Anzeige „latest“ reicht daher nicht. Sie sollte letzte Beobachtung, verbleibende Gültigkeit, Refresh-Erwartung, Lücken und abhängige Routen zeigen. Erst dann kann ein Operator beurteilen, ob die für Stabilität zugelassene Unsicherheit zum aktuellen Risiko passt.

Die Anreize sind wichtig. Wird nur eine stabile Topologie belohnt, verlängert ein Team Haltezeiten und lässt Grün länger stehen. Wird nur der Dienst gemessen, fehlen Ursacheninformationen. Stabilität, Frische und Ergebnis brauchen getrennte Messgrößen.

TC verteilt eine geordnete, aber komprimierte Aussage

Als MPR ausgewählte Knoten senden TC-Nachrichten. Sie kündigen mindestens die Links zu den Nachbarn an, die den Absender als Relay ausgewählt haben. TC wird über MPRs geflutet, und jeder Empfänger baut daraus zeitlich begrenzte Topologie-Tupel.

Der angekündigte Nachbarsatz darf wegen Größenlimits auf mehrere TC-Nachrichten verteilt werden, sofern er innerhalb der Refresh-Periode vollständig übertragen wird. Ein einzelnes Paket ist damit nicht zwingend die ganze Version.

Der Beleg muss Ursprung, ANSN, alle Fragmente, Empfangsinterfaces, Gültigkeit, Annahmeentscheidung und resultierende Topologieversion verbinden. Nur dann lässt sich eine Route später auf die Aussagen zurückführen, aus denen sie entstand.

Auch korrekte Ordnung garantiert keine Netzwerkkonvergenz. Ein Zweig kann eine neue Version erhalten, ein anderer noch die alte halten. Diese Zwischenlage ist in einem verteilten System normal. Irreführend wird sie erst, wenn ein einzelner Knoten als Stimme der gesamten Topologie dargestellt wird.

Das Duplicate Set bestätigt nur eine lokale Erinnerung

OLSR speichert Ursprung und Nachrichtensequenz in einem Duplicate Set, um wiederholte Verarbeitung und Weiterleitung zu begrenzen. Ein Treffer belegt, dass dieser Knoten dieselbe Nachrichtenidentität innerhalb der betreffenden Lebensdauer schon erfasst hat.

Er ist keine Quittung aller Zielzweige. Eine Kopie kann einen Relay erreichen und vor dem nächsten enden. Die Weiterleitungsentscheidung hängt von MPR-Selector-Beziehung, Interface und vorhandenem Zustand ab.

Überwachung sollte Empfang, Duplicate-Entscheidung, Weiterleitung und nachgelagerten Empfang an repräsentativen Stellen korrelieren. Viele Duplikate zeigen lokale Überlappung, nicht notwendigerweise vollständige Verbreitung. Kein Eintrag kann eine neue Nachricht, Verlust oder Ablauf bedeuten.

Die Optimierung darf überflüssige Übertragungen entfernen. Die Beobachtbarkeit muss erhalten, ob die verbleibenden genügten.

Eine berechnete Route hat noch kein Paket gesehen

RFC 3626 stellt ausdrücklich fest, dass OLSR selbst keine Datenpakete weiterleitet. Es pflegt die Routingtabelle des zugrunde liegenden Betriebssystems, das die Pakete weiterleiten soll.

Eine Route kann aus der neuesten angenommenen Topologie korrekt berechnet sein und bei der Kernel-Transaktion scheitern. Sie kann aktiv sein und an der Next-Hop-Auflösung scheitern. Ein Nachbar kann Broadcast-Kontrolle weiterleiten, aber Unicast-Daten verwerfen; genau diesen Fall nennt der RFC in seinen Sicherheitsüberlegungen.

Der Nachweis führt deshalb über Topologieversion, Berechnung, Kerneländerung, tatsächlichen Eintrag, Nachbarauflösung, Interfacezähler und Paketbeobachtung. Verlust, Duplikation, Reihenfolge und Verzögerung gehören getrennt gemessen. Die Anwendung bestätigt zuletzt, dass der gekaufte Dienst erfolgte.

Eine Routenzeile ist eine Anweisung mit Herkunft. Sie ist keine Spur eines gereisten Pakets.

HNA fügt eine zweite Zeit- und Autoritätsgrenze hinzu

Mit HNA kann ein Knoten Netze an Nicht-OLSR-Interfaces bekannt machen. Empfänger speichern Gateway, Netzwerk, Maske und Ablaufzeit und können eine Route hinzufügen. HNA-Information verschwindet durch Ablauf, nicht durch denselben ANSN-Widerruf wie TC.

Eine aktuelle, korrekt geordnete HNA beweist nicht das Recht, den Prefix anzukündigen. Sie beweist ebenso wenig, dass der externe Weg noch funktioniert. Identität des Absenders, Autorisierung des Bereichs, Frische und Erreichbarkeit sind getrennte Prüfungen.

Die Importpolitik muss einen benennbaren Principal haben: Wer darf welchen Bereich für welche Dauer über welche Schnittstelle ankündigen, und wie wird vor Ablauf widerrufen? Teilnahme am Protokoll schafft dieses Mandat nicht.

Authentizität braucht ebenfalls Zeit

RFC 3626 schreibt keine besondere Sicherheitsmaßnahme vor. Es warnt vor Topologieoffenlegung sowie ungültigen, imitierten, veränderten, unterdrückten oder wiederholten HELLO-, TC- und HNA-Nachrichten und empfiehlt Authentisierung.

Der Text trennt die Echtheit einer ganzen Kontrollnachricht von der Echtheit einzelner angekündigter Links. Eine gültige Signatur ordnet Bytes einem Berechtigungsnachweis zu. Sie bestätigt nicht jede Nachbarschaft und nicht das Recht auf einen externen Prefix.

Eine früher richtige, signierte Nachricht kann wiederholt werden. Dagegen ist zeitliche Information nötig. Genau hier treffen Reihenfolge, Gültigkeit und Autorität aufeinander: Keine der drei Prüfungen ersetzt die anderen.

Spätere MANET-RFCs entwickelten Nachrichtenformat, Nachbarerkennung, Integritätsschutz und Bedrohungsanalyse weiter. OLSRv2 trennte Flooding MPRs von Routing MPRs. Das verdeutlicht, dass Kontrollverbreitung und Routenbildung unterschiedliche Funktionen sind; es unterstellt keiner heutigen Implementierung einen Fehler.

Die Gegenwart braucht einen eigenen Zeugen

HELLO kann belegen, was lokal zuletzt angenommen wurde. Eine Sequenz kann die Ordnung belegen. MPR-Auswahl kann die berechnete Abdeckung belegen. TC kann die empfangene Ankündigung belegen. Eine Kernelroute kann eine aktive Anweisung belegen.

Das Paket belegt seinen Weg, und die Anwendung belegt das Ergebnis. Diese letzten Zeugen dürfen nicht durch das Wort „neueste“ ersetzt werden.

Ein diszipliniertes System macht alte, noch gültige Information sichtbar und handhabbar. Ein undiszipliniertes System nennt sie Gegenwart. Die technische Führung entscheidet nicht, ob Unsicherheit existiert, sondern ob sie mit Herkunft und Ablauf geführt wird.

Quellen