Zusammenfassung

  • Revision 01 schlägt eine bekannte transitive BGP-Community vor, deren Zielverkehr bei Überlastung niedrigere Priorität erhält und vor anderem Verkehr verworfen wird.
  • DOWNGRADE in einer Route beweist weder Annahme noch installierte Klassifizierung, Lower-Effort-Queue, erhaltenes DSCP, tatsächliche Überlastung oder nutzbare Sichtbarkeit beim Opfer.
  • Die Strategie ist nur bei umgesetzter Domänenpolitik und ungenutzter Restkapazität weniger zerstörerisch als RTBH; Aktivierung, Wirkung und Rücknahme brauchen getrennte Belege.

Remote Blackholing liefert ein einfaches, hartes Resultat. Pakete zum Ziel werden vernichtet, damit sie keine gemeinsame Leitung mehr verstopfen. Das schützt andere Dienste und vollendet zugleich den Erreichbarkeitsverlust des Opfers. Mit dem Verkehr verschwindet oft auch die Beobachtung, die den richtigen Zeitpunkt zum Abschalten des Filters zeigen würde.

DOWNGRADE ersetzt den vollständigen Verlust durch eine Reihenfolge. Der Präfix bleibt erreichbar. Sein Verkehr soll in eine niedrigere Klasse fallen und erst bei Überlastung vor den übrigen Aggregaten verworfen werden. Freie Kapazität darf er nutzen. Ein Reststrom kann kritische Funktionen und die Messung des Angriffs erhalten. Diese Eigenschaft steckt jedoch nicht physisch in der Route.

Revision 01 vom 24. September 2026 ist ein Arbeitsdokument der GROW-Gruppe. Der Datatracker führt einen aktiven Internet-Draft; die offizielle Bekanntmachung bestätigt Version und Datum. Der Kopf nennt Informational als Ziel. Das ist weder ein RFC noch ein Implementierungs- oder Einsatznachweis.

Der gemeinsame Code ist bereits registriert. Nach dem Antrag der Autoren weist das IANA-Verzeichnis 0xFFFF000A dem Namen DOWNGRADE zu. Damit wissen Systeme, welchen Wert sie erkennen können. Sie erhalten dadurch keine Importregel oder Queue. Die Revision zeigt diese Grenze unfreiwillig: Im IANA-Abschnitt steht der Wert, in den Gerätebeispielen noch TBD. Beispiele sind keine produktionsreifen Befehle.

RFC 1997 definiert Communities als optionales transitives Attribut. Ein BGP-Speaker kann es gemäß lokaler Politik annehmen, verändern, verbreiten und für Entscheidungen verwenden. Der Sender steuert also keine entfernte Queue. Der Empfänger prüft die Präfixberechtigung des Nachbarn und entscheidet, ob und wie er das Signal umsetzt.

Der Entwurf erwartet eine Abbildung vom Routing in die Weiterleitung. Pakete zum markierten Präfix sollen eine niedrigere Präzedenz erhalten und bei Überlastung zuerst fallen. Beim Ausgang in eine weitere Domäne sollen sie mit dem Lower-Effort-DSCP 000001 aus RFC 8622 markiert werden. IX Route Server sollen die Community transparent weitergeben; Betreiber sollen sie nicht entfernen, damit die Herabstufung möglichst nahe an der Quelle wirken kann.

Ein Route Server ist aber nur Teil der Kontrollfläche. RFC 7947 macht ihn nicht zum Weiterleitungshopp. Er kann das Attribut an alle Teilnehmer verteilen, ohne ein betroffenes Paket zu sehen. Sein Protokollnachweis belegt Verbreitung, keine Queue-Wirkung.

Lower Effort garantiert auch keinen Mindestdurchsatz. RFC 8622 erlaubt sehr geringe Raten bis hin zu vollständiger Aushungerung. Fehlt eine LE-Queue, soll eine Domäne den Verkehr auf das Standardverhalten abbilden und die Markierung erhalten. Dann konkurriert der Angriffsverkehr lokal weiter mit Best Effort. Wird das DSCP gelöscht, fehlt späteren Domänen die Information. Werden legitime Pakete falsch markiert, wird die Maßnahme selbst zum Downgrade-Angriff.

Auch die behauptete Beobachtbarkeit braucht einen eigenen Beleg. Pakete, die eine vorgelagerte Queue verlassen, können am nächsten Engpass sterben oder den Sensor des Opfers verfehlen. Eine Nullkurve kann Angriffende, vollständige Aushungerung, ein Zwischen-Blackhole oder Telemetrieausfall bedeuten. Ein kleiner Rest kann zu dünn sein, um Angriffszusammensetzung oder Anwendungszustand zu bestimmen.

Der Entwurf nennt seine physische Voraussetzung: Während des Angriffs muss ungenutzte Kapazität existieren. Priorisierung erzeugt keine Bandbreite. Liegt der Engpass vor der Klassifizierung oder verbraucht höherer Verkehr die gesamte Restmenge, verschwindet auch DOWNGRADE vollständig. Die Ursache des Angriffs bleibt bestehen.

Damit unterscheidet sich die Idee von BLACKHOLE aus RFC 7999 und RTBH aus RFC 5635. BLACKHOLE fordert Totalverlust und empfiehlt Begrenzung der Verbreitung. DOWNGRADE sucht breite Verteilung und eine nicht null große Lieferchance. Beide Signale sind beratend und benötigen Präfixautorität; ihre Datenebenenbelege sind nicht austauschbar.

Eine belastbare Akte trennt Präfix, Incident Owner, Start, Höchstdauer und berechtigten Speaker; angenommene Nachbarn, durchleitende Route Server und abbildende Policys; FIB, Klassifizierer, Queue und Scheduler; DSCP an Grenzen; Überlastung, klassenspezifische Drops und Samples; Opferankunft und Anwendungscanaries. Der Abschluss beweist Rücknahme und wiederhergestellte Normalzustellung.

Heng Lus Running-Code Primacy stellt die Paketbehandlung über den Registereintrag. Reality Layers trennen Route, Queue und Dienstresultat. Minimum Initial Specification lässt die gemeinsame Schicht die schmale Absicht benennen, während das ausführende Netz verantwortlich bleibt.

DOWNGRADE ist wertvoll, weil es einen Zustand zwischen normal und weg denkbar macht. Ohne Beleg dieses Zustands ist es nur ein weicher klingendes Blackhole. Die Route trägt die Bitte; die Queue entscheidet, was überlebt.

Quellen