Zusammenfassung
- RFC 6996 verlangt, Private-Use-ASNs vor der globalen Ankündigung privat erzeugter Präfixe aus AS_PATH und gegebenenfalls AS4_PATH zu entfernen. Die Vorgabe beschreibt ein Ergebnis an der Grenze, keinen einheitlichen Algorithmus.
- Nur den linken Block löschen, alle Vorkommen löschen, Werte ersetzen oder die ASN des Peers ausnehmen: Diese Modi erzeugen aus derselben Eingabe verschiedene öffentliche Pfade. Löschen kann den Pfad verkürzen und die Auswahl ändern; Ersetzen kann die Anzahl erhalten und mehrere interne Identitäten zusammenfalten.
- Ein belastbarer Nachweis verbindet rohe Attribute, rekonstruierten Vier-Oktett-Pfad, versionierte Regel pro Nachbar und AFI/SAFI, Adj-RIB-Out, Empfang und Auswahl beim Downstream, FIB und Pakete. Ein sauberer Collector-Pfad ist nur die letzte Projektion.
Die Grenzoperation, die zur Auswahlentscheidung wurde
Ein synthetischer Laborprovider verwendet die nur für Dokumentationszwecke reservierte ASN 64497 als beispielhafte Randidentität und empfängt einen Testpräfix über die internen ASNs 65020, 65030 und 4200000041. 64497 ist keine global vergebene öffentliche Produktionsidentität. Eine zweite Testvariante enthält zwischen zwei privaten Werten eine nicht private Dokumentations-ASN. Gerade dieser gemischte Fall trennt Implementierungen, die beim einfachen, vollständig privaten Pfad gleich aussehen.
Egress A beginnt links und entfernt die zusammenhängende private Folge bis zur ersten nicht privaten ASN im dokumentationsbasierten Laborpfad. Egress B entfernt im All-Modus jedes Vorkommen aus beiden Private-Use-Bereichen. Egress C ersetzt jedes Vorkommen durch die Dokumentations-ASN 64497 des Laborproviders. Danach folgt jeweils das gewöhnliche eBGP-Prepend.
Beim ersten Nachbarn kann ein privater Wert hinter der öffentlichen ASN überleben. Beim zweiten ist der Pfad um mehrere Stellen kürzer und kann gegen eine Alternative gewinnen. Beim dritten erscheinen mehrere 64497; Filter für wiederholtes Prepending oder Pfadregeln sehen eine andere Form. Eine alte Software kann den Befehl akzeptieren, aber 4200000041 im AS4-Zusammenhang übersehen.
Die öffentliche Hygiene bleibt notwendig. Nicht global eindeutige Nummern dürfen nicht als weltweit zurechenbare Identitäten austreten. Doch die drei Transformationen sind nicht gleich. Die prüfbare Einheit ist der exakte Ausgabepfad einer konkreten Version für einen konkreten Nachbarn und eine Adressfamilie.
Privat heißt begrenzte Bedeutung, nicht Geheimnis
IANA reserviert 64512–65534 sowie 4200000000–4294967294 für Private Use. 64496–64511 dienen Dokumentation und Beispielcode. 65535 und 4294967295 sind durch RFC 7300 gesondert reserviert. Eine Regel, die nur „große Nummern“ entfernt, bildet diese Typen nicht ab.
Sie kann Dokumentationswerte oder reservierte Endwerte zerstören und zugleich den echten Vier-Oktett-Bereich übersehen. Deshalb gehören die IANA-Klassifikation und die Kenntnis der installierten Release in den Change-Nachweis. Eine erfolgreiche CLI-Eingabe beweist weder die erkannte Zahlenmenge noch das exportierte Attribut.
Im genehmigten lokalen Bereich ist eine private ASN eine echte Betriebsidentität. RFC 7938 beschreibt Clos-Fabrics, in denen Blätter und Cluster private Nummern nutzen und zwischen getrennten Clustern wiederverwenden. Der Pfad unterstützt Loop-Erkennung und Fehlersuche. Global wird derselbe Wert zweideutig, weil eine andere Organisation ihn für einen anderen Akteur benutzen darf.
Die öffentliche Grenze entfernt deshalb die global nicht interpretierbare Identität. Der Anbieter darf aber nicht die lokale Zuordnung vernichten. Ohne Verbindung zwischen öffentlichem Nachbarn, Kundenbeziehung, Eingangssitzung und Rohpfad wird aus Hygiene ein Verlust von Verantwortlichkeit.
Das Minimum aus RFC 6996
RFC 6996 fordert die Entfernung vor der weltweiten Ankündigung und nennt AS4_PATH ausdrücklich. Normales Routing-Filtering kann den Austritt ebenfalls verhindern. Das gemeinsame Invariant ist präzise: Eine lokale, nicht eindeutige Identität darf nicht wie ein global zurechenbarer AS-Hop erscheinen.
Die RFC setzt keine Marker an gelöschte Positionen, handelt keinen Modus mit dem Downstream aus und vereinheitlicht all, limited, replace, nearest oder Peer-Ausnahmen nicht. Sie warnt sogar vor Implementierungen, die bei einer Mischung aus öffentlichen und privaten ASNs gar nichts entfernten.
Das ist eine sinnvolle minimale Anfangsspezifikation. Sie fixiert die gemeinsame Grenze und lässt lokale Entwicklung zu. Lokale Freiheit verlangt allerdings benannte, versionierte und gemessene Semantik. Ein Symbol in der Konfiguration ist eine Absicht; die laufende Software und ihr Adj-RIB-Out sind die ausgeführte Autorität.
AS_PATH ist Steuergröße und Beleg zugleich
RFC 4271 definiert AS_PATH als obligatorisches Attribut aus geordneten AS_SEQUENCE- und ungeordneten AS_SET-Segmenten. Ein externer Speaker hängt gewöhnlich seine ASN an. Empfänger suchen die eigene ASN zur Loop-Erkennung. Implementierungen verwenden häufig die Pfadlänge, und Policies matchen konkrete Folgen.
Das Löschen dreier Werte ist daher keine kosmetische Bereinigung. Eine Route wird ohne physische oder vertragliche Änderung drei Positionen kürzer und womöglich bevorzugt. Verkehr kann sich verlagern, weil die Darstellung geändert wurde. Nokia benennt diese mögliche Zunahme der Präferenz ausdrücklich.
Ersetzen erhält höchstens die Anzahl. Werden 65020, 65030 und 4200000041 zu drei Instanzen von 64497, sieht das wie wiederholtes Prepending aus. Interne Zuständigkeiten sind nicht mehr unterscheidbar. Ein Max-Prepend-Filter kann reagieren, obwohl keine solche Verkehrssteuerung beabsichtigt war.
Eine private ASN, die der ASN des Downstream-Peers entspricht, trägt zudem ein Loop-Signal. Einige Implementierungen lassen sie stehen, damit der Peer sich selbst erkennt. Junos bietet no-peer-loop-check, Nokia skip-peer-as. Die Ausnahme abzuschalten ist nicht bloß gründlichere Reinigung, sondern das Entfernen eines Schutzsignals.
Gleiche Verben, verschiedene ausführbare Bedeutungen
Cisco dokumentiert eine Release-Grenze zwischen älterem Verhalten, das gemischte Pfade nicht bearbeitete, und neueren Modi, die private Vorkommen auch zwischen öffentlichen Werten entfernen. all replace-as setzt die lokale Router-AS ein. Die Konfiguration kann pro Adressfamilie gelten und dadurch IPv4 und IPv6 verschieden behandeln.
Junos beginnt üblicherweise am linken, zuletzt hinzugefügten Ende und stoppt an der ersten öffentlichen ASN oder an einem privaten Wert gleich der Peer-ASN. all erweitert den Bereich; replace und nearest bestimmen die Ersetzung nach dokumentierten Regeln. Konföderationssegmente wurden vorher verarbeitet.
Nokia SR OS trennt limited, skip-peer-as und replace, wählt den Ersatz abhängig von local-as, Router-AS oder Konföderation und führt die Entfernung vor as-override aus. Arista beschreibt Erhalten, Löschen und Ersetzen mit eigener Einschränkung für gemischte Pfade.
Eine gemischte Flotte benötigt daher eine Semantikmatrix: Plattform, Release, erkannte Bereiche, Startblock oder alle Vorkommen, gemischter Pfad, Peer-Ausnahme, Ersatzwert, Reihenfolge mit Konföderation und Override, AS4-Verhalten, AFI/SAFI und beobachtbare Zähler.
Wenn nur eine Hälfte des Vier-Oktett-Pfads sauber ist
Beim Übergang zwischen alten und neuen BGP-Speakern kann Pfadinformation auf AS_PATH und AS4_PATH verteilt werden. RFC 6793 definiert die Rekonstruktion durch neue Speaker und Fälle, in denen sie unvollständig bleibt. Deshalb ist die Nennung beider Attribute in RFC 6996 materiell.
Eine partielle Implementierung kann 65020 aus dem sichtbaren AS_PATH entfernen und 4200000041 in AS4_PATH behalten. Ein Anzeigeformat zeigt womöglich nur den rekonstruierten Pfad, ein anderes nur ein Rohattribut. Der Test bewahrt rohes AS_PATH, rohes AS4_PATH und den rekonstruierten effektiven Pfad vor der Policy, nach der Transformation und beim fähigen Empfänger.
AS_TRANS ist keine Private-Use-ASN, sondern ein reservierter Übergangswert. Ein zu breiter Matcher beschädigt die Rekonstruktion, wenn er AS_TRANS löscht.
Konföderation und Private Use sind getrennte Befugnisse
BGP-Konföderationen verwenden AS_CONFED_SEQUENCE und AS_CONFED_SET, um Member-AS-Struktur intern darzustellen, während außen eine Konföderationskennung erscheint. RFC 5065 regelt diese Segmente. Private Nummern sind für Mitglieder verbreitet, aber die Begriffe sind nicht identisch.
Wenn Konföderationssegmente vor remove-private verschwinden, sieht der Algorithmus nicht denselben Eingang wie eine frühere Diagnose. Das Evidenzregister unterscheidet daher: an der Konföderationsgrenze entfernt, aufgrund der IANA-Private-Use-Klasse gelöscht oder durch Egress-Policy ersetzt. „Bereinigt“ reicht für Ursachenanalyse und Rollback nicht.
Wiederverwendung verschiebt den Loop-Konflikt
Getrennte Cluster können dieselben Leaf-ASNs wiederverwenden. Bei Fusion, Disaster Recovery oder temporärer Backbone-Kopplung treffen die Bereiche aufeinander. Ein Router kann seine eigene private ASN von einem anderen physischen Akteur empfangen und eine gültige Route als Loop ablehnen.
Manche Designs verwenden allowas-in. RFC 7938 diskutiert die Technik und weist auf ihre fehlende Standardisierung hin. Mit anderen Topologiegrenzen kann sie vertretbar sein; die übliche Regel „eigene ASN bedeutet Loop“ ist dann aber kein vollständiger Beweis mehr.
Egress-Bereinigung löst die interne Kollision nicht. Sie verbirgt den Wert nur außen. Ersetzung durch die öffentliche ASN erzeugt eine neue Wiederholungsform. Vor dem Verbinden wiederverwendeter Bereiche muss die Organisation die Kollisionen erfassen.
Der Collector sieht eine Projektion
Ein Collector-Pfad 64497 64498 im synthetischen Dokumentationslabor ohne private Werte belegt nur, was an diesem Beobachtungspunkt ankam. Er macht aus den Dokumentations-ASNs keine global vergebenen öffentlichen Identitäten und zeigt weder die ursprünglichen Identitäten noch Löschung versus Ersetzung, Gleichheit anderer Nachbarn und AFIs oder die Berechtigung des internen Ursprungs.
RFC 6996 erklärt, dass Identifikation den Rückweg zur benachbarten global eindeutigen AS oder andere Attribute verlangen kann. Der Anbieter übernimmt damit eine Evidenzpflicht. Jede bereinigte Route wird auf Kundenbeziehung, Eingangssitzung, Rohpfad und Policy-Epoche zurückgeführt.
Das Mindestregister enthält Präfix, AFI/SAFI, Source-Peer, Beziehungsklasse, rohes AS_PATH und AS4_PATH, Rekonstruktion, IANA-Klassifikationsversion, Policy und Software, Scope, Peer-Ausnahme, Ersatzwert, Post-Policy-Pfad und lokales Prepend. Daran hängen Adj-RIB-Out je Nachbar, Downstream-Adj-RIB-In, Best-Path-Grund, FIB-Next-Hop und Pakete.
Damit lassen sich lokale Berechtigung, richtige Grenze, ausgeführte Transformation, alle öffentlichen Egresses, Auswahländerung, Verantwortung für den verborgenen Ursprung und tatsächlicher Datenverkehr getrennt beantworten.
Canaries für die Unterschiede
Die Matrix umfasst nicht nur einen vollständig privaten Pfad, sondern privaten Startblock vor öffentlicher ASN, privaten Wert nach öffentlicher ASN, Wiederholungen, Peer-ASN, je einen Wert aus beiden privaten Bereichen, Dokumentations-ASN, AS_TRANS, Konföderationsnähe und AS4_PATH über einen alten Speaker.
Für jede Eingabe wird die exakte erwartete Folge bei begrenztem Löschen, vollständigem Löschen und Ersetzen festgelegt. Erkennt eine Version den Vier-Oktett-Wert nicht, stoppt der Rollout. Die Peer-Ausnahme wird mit einem weiterhin abgewiesenen Loop und einer ausdrücklich erlaubten Ausnahme belegt.
Kandidaten werden vor und nach der Transformation verglichen. Werden vier Hops zu einem, braucht die Präferenzänderung Zustimmung. Erscheint 64497 mehrfach, werden Prepend-Grenzen und Policies geprüft.
Rollback umfasst erneute Ankündigung. Das Entfernen der Konfiguration beweist nicht, dass entfernte Adj-RIB-In die alte Projektion ersetzt haben. Eine begrenzte Neubewertung, Route Refresh oder passende Session-Aktion stellt den exakten Pfad wieder her; anschließend werden Auswahl, FIB und Pakete geprüft.
Quellen
- RFC 6996 — Autonomous System (AS) Reservation for Private Use
- RFC 4271 — A Border Gateway Protocol 4
- RFC 6793 — Four-Octet AS Number Space
- RFC 7938 — BGP Routing in Large-Scale Data Centers
- RFC 5065 — Autonomous System Confederations for BGP
- RFC 7300 — Reservation of Last AS Numbers
- IANA — Autonomous System Numbers
- Cisco IOS — neighbor remove-private-as
- Cisco — Removing Private Autonomous System Numbers in BGP
- Juniper — remove-private
- Nokia SR OS — BGP Remove-Private ASN
- Arista EOS — Border Gateway Protocol
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
