Resumo
- RFC 9985 usa autenticação MCI para alterações significativas de BFD e pode usar LCI para a maioria dos pacotes
Upque não mudam conteúdo. - A evidência resultante é limitada à sessão BFD; decisão de tráfego e de serviço continua tendo dono separado.
O adjetivo fala de custo
MCI e LCI não são rótulos simples de força criptográfica. O RFC os define pela carga sobre a implementação. Essa escolha evita uma falsa alternativa entre escalar BFD e proteger BFD. O protocolo pode preservar cálculo mais intenso para o instante em que o estado ganha novo significado, sem deixar que a cadência barata altere silenciosamente esse significado.
AdminDown, Down e Init exigem MCI. Mudança de estado, de bit Demand, de Poll ou Final e certas mudanças de parâmetro também são significativas. Já na condição Up, um pacote LCI não pode modificar nada além da seção de autenticação. A continuidade é confirmada dentro de um contorno; não se cria uma nova transição por economia de processamento.
Uma sessão Up não é um veredito de serviço
O RFC 5880 destina BFD à detecção de falha de comunicação com um next hop do plano de encaminhamento e vincula cada sessão à sua encapsulação. Isso é muito útil, mas não comprova uma transação de aplicação, cada caminho disponível, a capacidade para uma mudança nem o resultado sentido pelo cliente.
O modelo YANG do RFC 9314 também separa configuração, estado operacional e clientes que consomem BFD. Um cliente de roteamento decide segundo sua própria convergência. Um controlador de tráfego deve avaliar política, capacidade e retorno. Uma equipe de serviço precisa observar a aplicação. Misturar esses papéis concede ao sinal mais rápido uma autoridade que o documento não fornece.
O Poll periódico testa somente a continuidade da sessão
Durante LCI, RFC 9985 pede reautenticação MCI periódica via Poll. Se o Final autenticado por MCI não chegar no limite estabelecido, a sessão deve ir para Down. O intervalo é configurável; logo, é uma escolha local que deve ser conhecida, revisada e auditada, não uma propriedade implícita do nome do método.
O par LCI hoje especificado usa Meticulous Keyed ISAAC no RFC 9986. O próprio documento deixa o provisionamento de segredos fora de escopo e assinala análise limitada de ISAAC neste uso. Isso não transforma cada pacote em suspeito; impede que um pacote seja usado como prova de guarda de chaves, de implantação ou de impacto de negócio.
A entrega ao cliente é outra passagem de responsabilidade
O RFC recomenda esperar a transição bem-sucedida para LCI antes de informar um cliente BFD de que a sessão está Up. A implementação reconhece que um evento interno pode parecer pronto sob MCI e ainda falhar no modo que sustentará a sessão. Uma conclusão não deve atravessar uma interface antes de satisfazer as condições daquela interface.
Fontes
- RFC 9985 — Optimizing Bidirectional Forwarding Detection Authentication
- RFC Editor information — RFC 9985
- IETF Datatracker — RFC 9985
- RFC 5880 — Bidirectional Forwarding Detection
- RFC 9986 — Meticulous Keyed ISAAC for BFD
- RFC 9314 — BFD YANG Data Model
- IANA BFD Parameters
- RFC 9978 — Bidirectional Forwarding Detection Stability
- Heng Lu — Minimum Initial Specification, Localized Future Decision, and Voluntary Adoption
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
