Resumen

  • RFC 9625 usa un Supplementary Broadcast Domain sin circuitos de acceso para que el interés aprendido en un BD ordinario alcance a PE que comparten tenant, aunque no compartan ese BD.
  • El estado IGMP/MLD de varios BDs se puede fusionar en SBD-SMET; además, un AC sin snooping o un PE sin RFC 9251 se considera interesado en todos los flujos.
  • La operación fiable exige recibos separados para origen del informe, política, mapeo SBD, derivación agregada, importación, elección de gateway, OIF por trama, transmisión, duplicación y recepción.

La tabla creció antes de que nadie preguntara quién dio permiso

El informe entró por un puerto de acceso y era sintácticamente normal. Poco después, el estado apareció en equipos alejados del broadcast domain del host. El contador de membresías aumentó, también el consumo de control, y todas las rutas podían explicarse con el diseño OISM. La pregunta incómoda llegó tarde: ¿la política quería que ese único host activara recursos en todo el tenant?

RFC 9625 necesita esa expansión. La fuente y el receptor pueden estar en subredes diferentes; el PE de entrada debe conocer interés situado detrás de un PE con el que solo comparte el Tenant Domain. El SBD permite expresar esa relación sin forzar un desvío por un router que saque y vuelva a introducir el mismo tráfico.

La optimización no contesta la decisión de autoridad. Un Join acredita que un mensaje llegó y fue interpretado. La autorización global requiere identidad de acceso, política de grupo y fuente, límites de estado y un ámbito temporal. Si el segundo recibo no existe, el primero no debe heredarlo por conveniencia.

El SBD es una proyección común sin hosts propios

Los PE OISM del Tenant Domain se configuran con un SBD común y su SBD-RT. Ese dominio no tiene ACs. Sirve para representar, ante un PE remoto, tráfico cuyo BD de origen real no está presente localmente. Por eso el SBD puede actuar como BD de origen aparente.

La proyección conserva la capacidad de reenviar, pero comprime procedencia. Ver “SBD” en una entrada no dice qué BD ordinario contenía al host, qué EVI y segmento estaban vigentes o qué configuración de tenant usó el emisor. Dos dispositivos pueden aceptar el mismo RT y aun así operar con mapas de ámbito distintos.

Toda observación debe conservar el par BD real/SBD aparente, además de EVI, Ethernet segment, tenant y epoch. Sin esa unión, una investigación solo confirma que la abstracción funcionó, no que respetó la frontera prevista.

Una ruta aceptada prueba clasificación, no voluntad

IMET, SMET, S-PMSI y Leaf se asocian a un BD ordinario o al SBD mediante Route Targets y, cuando corresponde, Tag ID. RFC 9625 declara erróneas varias combinaciones: más de un SBD-RT, RTs de dos BDs ordinarios o una mezcla entre BD ordinario y SBD de tenants distintos. El receptor debe aplicar treat-as-withdraw conforme a RFC 7606.

Es una defensa semántica situada donde se comprende EVPN, porque los nodos BGP intermedios normalmente no detectan el conflicto. Su resultado tiene un alcance preciso: la ruta se ajustó o no al mapa local del receptor en esa epoch.

No autentica la asignación del RT, no demuestra que el originador tenía permiso para ampliar interés y no garantiza que otros PE compartan el mismo mapa. Para sostener una decisión hay que guardar NLRI, RTs, Tag ID, origen, vecino, tabla local y veredicto, no solo la fila instalada.

La fusión convierte varios motivos en un solo anuncio

El PE combina el estado IGMP/MLD de los BDs ordinarios a los que está unido y decide el conjunto de SBD-SMET que necesita. Un (*,G) puede cubrir solicitudes (S,G) de otros BDs. La ruta agregada atrae los flujos requeridos y reduce anuncios redundantes.

Ese ahorro cambia la evidencia. Tras la fusión, una ruta no identifica necesariamente al BD que inició el interés, a todos los receptores que aún lo sostienen ni al último Leave que permitirá retirarla. El anuncio sigue siendo correcto, pero ya no es un registro completo de sus causas.

Conviene conservar una derivación reversible: estados de entrada, modos Include/Exclude, epochs, regla de combinación, clave anunciada y condición de retirada. Un wildcard sin ese ledger puede permanecer por una causa fantasma o retirarse mientras otro BD todavía lo necesita.

La compatibilidad puede parecer demanda

Si un AC no ejecuta snooping IGMP/MLD, RFC 9625 lo considera interesado en todos los flujos. Si un PE remoto no soporta RFC 9251, también se presume interés universal. Es una decisión conservadora: ante falta de selectividad, evitar cortar servicio.

Pero la OIF list ya no distingue por sí sola entre un receptor que habló y una infraestructura que no sabe demostrar silencio. La primera entrada representa demanda observada; la segunda, incertidumbre transformada en forwarding. Sus costes pueden ser iguales, pero su confianza y su estrategia de retiro no lo son.

Marque la procedencia de cada interés: informe explícito, configuración, AC sin snooping o peer heredado. Los modelos de capacidad y los paneles de riesgo deben contar por separado la demanda medida y la inundación por compatibilidad.

El radio de recursos es una propiedad de seguridad

La sección de seguridad explica que un atacante con acceso a un BD puede provocar anuncios SMET e impactar recursos de todos los PE del Tenant Domain. La distribución por tenant amplía el radio respecto del modelo por BD. También advierte que alterar flags o Extended Communities de OISM, IPMG, MEG o PEG puede causar pérdida o desvío.

Por eso el control decisivo vive antes del anuncio. Identifique al host, autorice grupo y fuente, limite frecuencia, número de estados y capacidad de usar wildcard. Después mida cuántas instalaciones remotas produjo el informe. La admisión y el coste distribuido son dos recibos, no un mismo contador.

El cierre necesita igual rigor: Leave o expiración, nueva fusión, retirada de ruta, convergencia y liberación de recursos en todos los importadores. Un controlador que confirma la retirada local no prueba que la deuda remota terminó.

El ganador de la elección todavía necesita autoridad

Para convivir con PE no-OISM, el Tenant Domain usa IPMG. Los candidatos anuncian capacidad, deben tener presencia IMET en el BD y aplican una elección tipo RFC 8584 para obtener un IPMG-DF único. MEG y PEG cumplen papeles de interconexión con otros dominios multicast.

La unicidad evita doble actuación, pero no convierte al candidato en principal legítimo. RFC 9625 reconoce que quien controla un gateway puede influir la elección y modificar el forwarding. Una elección coherente solo demuestra que el algoritmo terminó con los insumos observados.

Registre candidatos, flags, rutas, preferencias, algoritmo, resultado, autorización de gestión y epoch. La alarma debe detectar tanto múltiples ganadores como un ganador único que no pertenece al conjunto permitido.

La OIF list cambia para cada historia de llegada

El PE toma el estado (S,G) o, si falta, (*,G). Después aplica la OIF list según si la trama llegó por AC, túnel o IRB y según el BD de origen aparente. A nivel 2 no hay RPF. La lista incorpora ACs interesados, túneles y la IRB correspondiente, y cambia con membresía y rutas.

En multihoming aún hay que evaluar elegibilidad. Con ESI label, el PE debe ser DF y la trama no puede volver al segmento de origen. Con local bias, la identidad del ingress PE indica si ese segmento ya recibió una copia. Además, tráfico originado dentro del tenant no debe bajar por la IRB del SBD, porque volvería a distribuirse.

Por eso “estaba en la OIF” no es un recibo de envío. Para cada muestra se requieren estado elegido, BD aparente, versión de lista, entradas ESI/local-bias, supresiones, transmisiones y contadores de salida. Solo así se separa loop prevention correcto de una omisión accidental.

Anycast revela el límite de la identidad por dirección

Con receptores (*,G) dentro del Tenant Domain, la RFC prohíbe fuentes anycast para G en el mismo dominio. OISM distribuiría ambos flujos (S,G) y podría entregar duplicados. Compartir dirección no demuestra que dos emisiones sean el mismo hecho ni permite que la red elija una automáticamente.

La restricción debe validarse como condición operativa. Compare inventario de fuentes, estado wildcard y observación en el receptor. Si solo se comprueba la dirección en la tabla, la prueba circular oculta precisamente la topología que la norma declara incompatible.

Una escalera de recibos conserva la causalidad

Empiece con bytes o campos del informe, puerto, identidad, AC, BD, EVI, segmento, tenant, política y hora. Añada el cambio de membresía y la fusión que produjo SBD-SMET, con todos sus contribuyentes y la regla de retirada.

Después registre SBD-RT, BD-RT, Tag ID, origen, importación, estado instalado y elección de gateways. Para una trama, una BD aparente, estado seleccionado, OIF efectiva, elegibilidad, copias de túnel, transmisiones AC y supresiones. La llegada del receptor, el número de copias y el consumo de aplicación completan niveles posteriores.

RFC 9625 hace posible ampliar interés sin perder la optimización. La escalera evita ampliar al mismo tiempo el significado probatorio de cada señal.

Fuentes