Resumen

  • BGP-LS deriva objetos de nodo, enlace y prefijo desde el LSDB/TED, los somete a política y entrega una vista física, abstracta o mixta; no conserva una copia literal ni las secuencias originales de LSA/LSP.
  • Ni una sesión Established ni dos productores redundantes demuestran actualidad. Hay que custodiar identidad, Instance-ID, época, retiros, atributos, reglas de fusión y el resultado de paquetes de cada decisión automatizada.

En la sala de operaciones nadie vio una alarma BGP. Los vecinos seguían arriba, el controlador recibía objetos y el motor produjo un camino válido según sus restricciones. La única anomalía apareció en el plano de datos: los paquetes llegaron al punto donde antes había un enlace.

Una reconstrucción posterior mostró dos relatos parciales. El productor de un lado aún anunciaba la mitad A–B; el del otro lado aún anunciaba B–A. La partición les impedía conocer el retiro completo. El consumidor interpretó las dos mitades como confirmación mutua y dibujó un enlace entero.

El caso de nodos inalcanzables de RFC 9552 advierte de este resultado. La norma vigente, de diciembre de 2023, sustituye por completo a RFC 7752 e incorpora las correcciones de RFC 9029. Su frontera más importante es conceptual: BGP-LS distribuye una representación controlada de la topología; no certifica el estado físico.

Exportar implica escoger

El productor suele aprender estado de OSPF o IS-IS, y datos de ingeniería de tráfico, desde un LSDB o TED. Después construye NLRI para nodos, enlaces y prefijos, y coloca propiedades en el atributo BGP-LS. Un objeto puede combinar datos procedentes de varias LSA o LSP. Las secuencias originales no forman parte del objeto exportado.

No se trata, por tanto, de mover una base de datos intacta. El productor decide qué información es apta, aplica las reglas del protocolo fuente a elementos envejecidos o inválidos y ejecuta política. Incluso el momento de originación puede quedar condicionado.

La política puede revelar la topología física, una abstracción con nodos agregados y caminos virtuales, o una mezcla. Una vista diferente del inventario puede ser exactamente la vista autorizada para un servicio ALTO, mientras un PCE recibe mayor detalle. La pregunta correcta no es si ambas vistas coinciden, sino qué contrato de divulgación regía para ese consumidor y esa época.

Ese contrato debe acompañar a la evidencia: dominios de origen, nivel de abstracción, atributos permitidos, objetivo de frescura, periodicidad, confidencialidad y propósito. Sin él, el mismo objeto puede parecer demasiado detallado al equipo de seguridad y demasiado incompleto al equipo de ingeniería.

Productor, propagador y consumidor responden por cosas distintas

RFC 9552 define tres funciones. El productor origina la información de estado de enlace en BGP, normalmente a partir de un dominio IGP, aunque también puede originar información Direct o Static. El propagador recibe UPDATE, ejecuta el proceso de decisión BGP y anuncia lo seleccionado. El consumidor es la aplicación que usa la vista y puede no hablar BGP.

Una misma plataforma puede asumir varias funciones. El registro, sin embargo, debe mantenerlas separadas. Para un objeto concreto debe ser posible saber quién lo derivó, quién eligió una copia, quién la entregó, quién fusionó duplicados y qué aplicación tomó una decisión.

La interfaz del hablante BGP hacia el consumidor es unidireccional. El consumidor no debe poder devolver por ella información para originarla en BGP-LS. Es una separación sana entre observar y escribir. Si el controlador quiere cambiar la red, necesita otro canal, otra identidad y otra autorización.

La cadena real contiene más decisiones de las que sugiere un dibujo con tres cajas: aceptación en el IGP, derivación, política de exportación, decisión BGP, fusión del consumidor, cálculo, aprobación, programación y verificación. Un estado verde en una caja no valida las siguientes.

Una clave equivocada puede inventar o dividir un dominio

La familia no VPN usa AFI 16388 / SAFI 71 y la VPN usa SAFI 72. RFC 4760 proporciona las capacidades multiprotocolo y MP_REACH/MP_UNREACH. Negociar la capacidad habilita el intercambio; no certifica ningún enlace.

Protocol-ID diferencia IS-IS L1/L2, OSPFv2, OSPFv3, Direct y Static. El Instance-ID de ocho octetos separa instancias IGP. Todos los productores de un mismo dominio deben utilizar el mismo Instance-ID y los dominios distintos deben mantener valores únicos. Si no lo hacen, el consumidor puede ver dos copias de una sola red o una sola copia formada por redes ajenas.

ASN, área, identidad del router, topología y descriptores de enlace completan el límite. La consistencia en TLV opcionales también importa: dos productores pueden representar de forma distinta un objeto físico idéntico y obligar al consumidor a decidir si fusiona o conserva ambos.

Cuando cambia un descriptor, cambia la clave NLRI. El productor debe retirar la clave anterior mediante MP_UNREACH. Anunciar únicamente la nueva deja un objeto huérfano. Por eso una migración necesita evidencia negativa: la identidad antigua ya no aparece en origen, RIB, Adj-RIB-Out ni grafo consumido.

La redundancia necesita un modelo de desacuerdo

La selección descrita en RFC 4271 puede elegir entre copias redundantes. Esa selección expresa preferencia BGP, no proximidad a la realidad física. Una ruta seleccionada puede proceder del productor que perdió antes la visibilidad del nodo fuente.

El peligro no está limitado a datos abiertamente contradictorios. En el ejemplo inicial, las dos entradas son complementarias. El algoritmo de fusión crea una afirmación más fuerte que cualquiera de sus fuentes: un enlace completo. Por eso contar dos productores no equivale a contar dos observaciones independientes.

La frescura necesita campos concretos: alcanzabilidad del nodo de origen desde cada productor, identidad y edad de LSA/LSP, época LSDB/TED, instante de originación, camino seleccionado, retiros esperados y estado de fusión. Si el caso de uso exige conservar una vista completa aun cuando un origen queda inalcanzable, esa excepción debe estar declarada, señalada como antigua y limitada en el tiempo.

En otro caso, RFC 9552 recomienda retirar los objetos del origen inalcanzable. La prueba no termina al emitir MP_UNREACH. Debe confirmar que propagadores y consumidores eliminaron la representación y que no quedó la mitad opuesta reconstruyéndola.

Conservar la identidad puede ocultar la pérdida de propiedades

Los descriptores viven en el NLRI y muchas propiedades en el atributo BGP-LS. Conforme al contexto de errores de RFC 7606, un atributo malformado puede descartarse mientras el NLRI permanece. El objeto sigue existiendo, pero el motivo de la ausencia de métricas no es una decisión de política.

La interfaz debe distinguir atributo presente, atributo omitido deliberadamente, atributo desconocido conservado y atributo descartado. Si todo se muestra como null, un consumidor puede aplicar un valor por defecto y convertir un fallo de transporte en una preferencia de ruta.

Los mensajes grandes añaden otra frontera. Un atributo rico puede requerir el soporte de mensajes extendidos de RFC 8654. Las exclusiones de TLV y las capacidades distintas pueden producir conjuntos de propiedades diferentes para una clave idéntica. El control de integridad debe trabajar con huellas de los atributos completos.

El registro de IANA permite identificar códigos y extensiones vigentes. Que un código esté registrado demuestra su definición, no que un dispositivo lo haya aprendido bien ni que represente verdad topológica.

El controlador recibe datos, no soberanía

La arquitectura PCE necesita una base de topología; ALTO ofrece mapas de red y costes; RFC 8571 define métricas TE de rendimiento en BGP-LS. Ninguna de esas piezas convierte la recepción en permiso para instalar un camino.

Cada salto requiere su propia prueba. Desde el LSA/LSP se conserva origen, alcance y época. En el productor se registran versión, Protocol-ID, Instance-ID, política y tiempo. En propagación se guardan capacidades, UPDATE, rutas alternativas, selección, descartes y retraso. El consumidor congela el conjunto, la regla de duplicados y el límite de frescura. El cálculo se liga a ese instantáneo, sus restricciones, versión y aprobación. Finalmente se prueban solicitud southbound, aceptación, label/FIB y paquetes positivos y negativos.

La respuesta HTTP del controlador no demuestra que el dispositivo aceptó. El acuse del dispositivo no demuestra que el FIB cambió. El FIB no demuestra por sí solo el trayecto de los paquetes. Una auditoría útil nunca salta esos límites.

Aislar no significa desclasificar

Las ráfagas de estado de enlace pueden competir con la distribución normal de prefijos. RFC 9552 recomienda reflectores dedicados o aislamiento equivalente y limita BGP-LS a un dominio administrativo. Así se reduce el radio de impacto del tráfico de control.

La topología y las métricas TE siguen siendo sensibles. Los peers deben limitarse a hablantes de confianza, y un vecino conectado para consumir no debe poder originar UPDATE. Capacidad, cuellos de botella y estructura de fallos pueden tener valor comercial o estratégico.

La documentación de Cisco IOS XR e IOS XE y la de Juniper muestra controles de instancia, política, colas, tablas y adquisición por controladores. Es evidencia de implementación, no una promesa transversal. Toda captura debe incluir versión de software, configuración heredada y estado operativo exacto.

Sources