Zusammenfassung
- Eine ROA autorisiert ein AS für Präfixe; maxLength kann spezifischere Präfixe einschließen, ohne die tatsächlichen Ankündigungen zu nennen.
- Valid belegt Übereinstimmung mit der Autorisierung, nicht Absicht, Erreichbarkeit oder lokale Präferenz.
- Minimale ROAs und ein zeitlicher Abgleich von Autorisierung, Beobachtung und Policy verringern Mehrdeutigkeit.
RFC 9582 definiert die ROA als signiertes Objekt, mit dem der Inhaber eines Adressblocks ein AS zur Präfixankündigung autorisiert. Ohne maxLength gilt nur das exakte Präfix; mit ihr auch spezifischere Präfixe bis zur Grenze. Diese erlaubte Menge enthält keinen Standort, Zeitpunkt, Pfadattributsatz oder Rücknahmegrund.
RFC 6811 vergleicht eine empfangene Route mit Präfix, Maximallänge und Ursprungs-AS eines VRP. Übereinstimmung ergibt Valid, Abdeckung ohne Übereinstimmung Invalid und fehlende Abdeckung NotFound. Daraus lässt sich keine interne Freigabe rekonstruieren. Eine alte Konfiguration oder unbeabsichtigte Ausleitung kann innerhalb einer breiten Autorisierung Valid bleiben; ein realer Vorfall wird nicht behauptet.
RFC 9319 empfiehlt minimale ROAs und rät im Allgemeinen von maxLength ab, weil ungenutzte spezifischere Präfixe die Angriffsfläche für einen gefälschten Ursprung mit dem autorisierten AS vergrößern. Ausnahmen brauchen betriebliches Urteil und erneute Prüfung bei Policy-Änderungen.
Der Nachweis trennt Autorisierung (ROA, AS, Präfix, maxLength, Gültigkeit), Beobachtung (Route, Messpunkt, Zeit) und Policy (freigegebene Menge, Zweck, Verantwortlicher, Frist, Rücknahme). Erst ihre zeitliche Verknüpfung zeigt autorisierte, aber nicht freigegebene Routen. RFC 9582 belegt Autorisierung durch die Ressourcen-PKI, nicht Identitätsauthentisierung oder Nichtabstreitbarkeit.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
