Resumen

  • GTSM inicia el tráfico protegido con TTL 255 y permite comparar el valor restante con la distancia configurada antes del procesamiento costoso de BGP.
  • El receptor puede aislar o descartar paquetes que fallen la prueba, pero un TTL válido no autentica al emisor, no valida una ruta y no derrota a un atacante dentro del trayecto aceptado.

Un campo pequeño se vuelve frontera de admisión

BGP funciona sobre TCP, pero una dirección de origen verosímil no demuestra que el paquete venga del vecino configurado. Un atacante remoto puede falsificar tráfico de control y obligar al router a gastar CPU. GTSM aprovecha un dato que cambia en tránsito: el TTL de IPv4 o el Hop Limit de IPv6 disminuye en cada salto.

Entre pares conectados directamente, el emisor fija 255 y el receptor exige 255 al llegar. Un paquete originado más lejos normalmente no puede recuperar lo descontado. En sesiones multihop puede aceptarse un intervalo inferior, pero cuanto mayor sea el diámetro permitido, más lugares podrán producir un valor plausible.

RFC 5082 clasifica los paquetes como Trusted, Dangerous o Unknown. Trusted pertenece a una sesión protegida y cumple el intervalo; Dangerous pertenece a ella pero llega fuera del intervalo; Unknown no puede asociarse a una sesión registrada. Son categorías operativas, no juicios de intención.

Por defecto, Dangerous no debería competir por recursos con Trusted o Unknown y puede descartarse. GTSM no debe descartar Trusted o Unknown por esa clasificación. El receptor obtiene una facultad estrecha: reservar atención del protocolo para tráfico cuya distancia es coherente.

La autorización se configura

GTSM es opcional para protocolos existentes y RFC 5082 no define negociación automática genérica. Se configura por par; RFC 7454 señala que ambos extremos de BGP deben hacerlo. El acuerdo incluye la distancia esperada, los errores ICMP relacionados y la respuesta a cambios de ruta.

El emisor origina los paquetes con 255 sin que su propio plano de reenvío reduzca el valor. El receptor debe vincular cada paquete a la sesión correcta. Túneles, desencapsulado y multihop complican el cálculo: una migración puede invalidar el umbral sin cambiar la identidad de los pares.

Ambos se benefician cuando tráfico falsificado remoto deja de competir por CPU o ancho de banda del plano de control. Ambos asumen configuración, vigilancia y control de cambios. El receptor necesita telemetría suficiente para explicar la clasificación.

Proximidad no es autenticación

La etiqueta Trusted no debe exagerarse. GTSM no sustituye la autenticación. Un atacante en el enlace o dentro del diámetro aceptado todavía puede falsificar o repetir tráfico. Un TTL correcto no prueba propiedad de una dirección, no autoriza un UPDATE ni legitima una ruta.

La máxima protección depende también del filtrado estricto de entrada. GTSM reduce orígenes plausibles, pero no reemplaza protección TCP, filtros de prefijos o AS paths ni política de rutas. Un aumento de Dangerous puede significar ataque, umbral obsoleto o cambio de túnel; no identifica por sí solo a un atacante.

Evidencia y límites

RFC 5082 define el procedimiento, las categorías, el tratamiento de recursos y los límites. RFC 7454 lo aplica a BGP. RFC 4271 y 4272 describen la sesión y su exposición. El marco de poder, beneficiarios y costes es análisis.

Las fuentes no demuestran despliegues concretos, una distancia multihop universal ni autenticación por TTL. Tampoco afirman que GTSM impida por sí solo fugas, anuncios falsos, ataques dentro del enlace o todos los reinicios.

Fuentes