Zusammenfassung

  • RFC 8097 definiert eine nicht transitive Extended Community, die den Zustand Valid, NotFound oder Invalid innerhalb eines autonomen Systems trägt.
  • Der Zustand informiert die Politik, führt sie aber nicht aus: EBGP ist standardmäßig ausgeschlossen, delegierte Validierung verlangt Vertrauen und Annahme oder Ablehnung bleibt eine ausdrückliche lokale Entscheidung.

Drei Werte tragen ein Ergebnis, keinen Befehl

RFC 6811 definiert die Berechnung. Valid verlangt mindestens ein validiertes ROA-Payload, das das Präfix abdeckt, seine Länge zulässt und zum Origin-AS passt; NotFound bedeutet fehlende Abdeckung; Invalid vorhandene Abdeckung ohne Treffer. RFC 8097 kodiert 0, 1 und 2 in einer nicht transitiven undurchsichtigen Community. IANA weist Subtyp 0x00 unter Typ 0x43 zu. Reservierte Felder MUST beim Senden null sein und beim Empfang ignoriert werden.

Ein konfigurierter Router SHOULD die Community an UPDATEs für IBGP-Peers anhängen. Fehlt lokal berechneter Zustand, SHOULD der Empfänger ihn aus der vorhandenen Community ableiten. Er erhält ein Ergebnis, keinen Beleg für Cache-Aktualität, vollständige Pfadgültigkeit oder Importpflicht.

RFC 6811 hält die Autorität lokal: Ohne ausdrückliche Konfiguration MUST NOT eine Route allein wegen ihres Zustands aus Adj-RIB-In oder dem Entscheidungsprozess ausgeschlossen werden. Das Label speist Politik, ersetzt sie aber nicht.

Die Vertrauensgrenze endet standardmäßig bei EBGP

RFC 8097 verlangt standardmäßig, eine von EBGP empfangene Community ohne Verarbeitung zu verwerfen, und empfiehlt, sie nicht an EBGP zu senden. Eine konfigurierte Ausnahme, etwa zwischen AS unter gemeinsamer Verwaltung, ist eine positive Vertrauensentscheidung.

Ein Router lagert Validierung an einen anderen aus. Daher sind eine geeignete Vertrauensbeziehung und geschützter Transport nötig. Die Community trägt ein Validierungsergebnis, ist aber nicht selbst kryptografisch authentisiert; sie kann gefälscht, veraltet oder vom falschen Gerät angehängt sein. Origin-Validierung prüft nicht den gesamten AS_PATH.

Gemischte Unterstützung verlangt Politikumsetzung

Unterstützen nicht alle internen Router RFC 8097, empfiehlt die Norm dem Betreiber Regeln, die die Community abgleichen und ein anderes BGP-Attribut mit gleicher Wirkung auf die Pfadauswahl setzen. Sonst wirkt dieselbe Route intern unterschiedlich.

Eine Implementierung SHOULD NOT mehrere Instanzen senden. Treffen mehrere ein, MUST sie alle außer dem numerisch höchsten Wert ignorieren. Bei Werten über 2 ist die fehlerhafte Community nach einem RFC-7606-ähnlichen Verfahren zwingend zu verwerfen; die Protokollierung des Fehlers wird dagegen empfohlen. Das begrenzt fehlerhaften Zustand, zertifiziert aber keine Route.

Belege und Grenzen

RFC 8097 definiert Format, Transport, EBGP-Standard, Mischbetrieb und delegiertes Vertrauen. RFC 6811 definiert Berechnung und lokale Politik. RFC 7606, RFC 7454 und IANA belegen Fehlerbehandlung, Transportschutz und Zuteilung.

Die Quellen nennen keine heutigen Nutzer, keinen universellen Aufwandvorteil und keine garantierte Datengleichheit zwischen Validatoren. Macht, Autorisierung, Nutznießer, Kosten und Gegenfaktum sind analytische Ableitungen.

Quellen