Resumen
- RFC 8212 permite que BGP llegue a Established, pero sin Import Policy las rutas recibidas no son elegibles y sin Export Policy no entran en Adj-RIB-Out.
- Import y export son permisos locales independientes por familia. Un
permit allexplícito cumple presencia; el estándar evita omisión, no una autorización equivocada. - Instalación limpia, upgrade y excepción insecure-mode pueden diferir. La prueba necesita default efectivo, hash aplicado, RIB antes/después, recepción remota, FIB y tráfico.
A medianoche se reemplaza el border. Los contadores crecen y FRRouting muestra (Policy) en IPv4. IPv6, heredado de otra plantilla, anuncia un agregado. El equipo está vivo en ambos protocolos, autorizado en uno.
La vecindad no es mandato
RFC 4271 separa FSM y RIB. RFC 8212 cambia decisión y difusión, no el handshake.
En import, UPDATE puede estar en Adj-RIB-In o pcap; sin policy explícita no entra en Decision Process. “El peer no envió” y “nosotros no admitimos” son hechos distintos.
En export, Loc-RIB y FIB pueden funcionar, pero sin policy nada entra en Adj-RIB-Out del vecino. Forwarding local no prueba reachability externa.
Dos puertas por AFI/SAFI
Una red puede aceptar default y anunciar solo clientes, o activar IPv6 antes que IPv4. Dirección y familia son objetos separados. Established oculta la matriz.
El inventario nombra peer, VRF, AS, familia, sentido y origen del attachment. Un peer-group puede aportar una regla y un override quitarla.
La especificación mínima solo niega inferir permiso. Los contenidos futuros siguen bajo decisión local.
Explícito no equivale a seguro
RFC 8212 no juzga calidad. BIRD acepta all y none como políticas explícitas. permit all puede servir en laboratorio y ser desastroso en transit.
Un nombre tampoco prueba ejecución. La route-map puede apuntar a lista vacía, IRR antiguo, comunidad incorrecta o versión equivocada.
Conserve contenido resuelto y hash. Compare pre-policy/post-import y pre-export/Adj-RIB-Out/recepción. Cero debe explicarse: ausencia, deny o no-match.
El upgrade conserva historia invisible
El RFC permite desviación. Su estrategia N+1/N+2 introduce insecure-mode y alertas, luego cambia el default para instalaciones nuevas. Un upgrade puede seguir permisivo mientras un nodo limpio rechaza.
FRR expone ebgp-requires-policy, override y (Policy); BIRD exige reglas en ambos sentidos. Verifique release, origen de instalación y valor runtime.
Toda excepción necesita dueño, alcance, conjunto, vencimiento y retirada. Sin fecha se convierte en arquitectura.
Policy nueva requiere activación
Al añadir import, rutas previas pueden reevaluarse desde estado guardado, Route Refresh RFC 2918 o reset. El plan debe conocer cuál.
Al añadir export, miles de rutas pueden salir de una vez. Calcule el delta y confirme en el receptor. Abra import y export por separado: deny, sentinel inbound, sentinel outbound.
Default reject no lo resuelve todo
RFC 7454 describe filtros; RFC 7908 clasifica leaks; RFC 9234 agrega Roles/OTC; RPKI prueba origen. Ninguno define toda la autorización.
Origin-valid no significa deseado; maximum-prefix limita cantidad después de una frontera. RFC 8212 solo impide que el vacío de configuración se convierta en permiso.
La amenaza institucional es cumplir con permit all para que el proceso de validación quede verde. Running-code primacy exige policy compilada, attachment, RIB, receptor, FIB y paquetes.
El canario empieza sin rutas
Establezca una familia aislada sin reglas: OPEN/KEEPALIVE sí, cero elegibles y cero Adj-RIB-Out. Añada deny explícito para convertir el cero en decisión documentada.
Permita un prefijo sentinel inbound y prediga atributos, elección y next hop. Después permita uno outbound y compruebe encoding y receptor. Repita por familia y valide también non-matches.
Rollback retira el grant, confirma withdrawals y vuelve al vacío. Desactivar globalmente RFC 8212 amplía autoridad y no es rollback.
Una sesión Established sin rutas puede decir exactamente lo correcto: existe canal, aún no existe mandato. La seguridad aparece cuando el paso de silencio a reachability es explícito, reversible y probado.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
