Resumo
- A agregação cria uma rota menos específica a partir de rotas mais específicas. No modelo atual da RFC 9774, AS_SET não é a saída normal: ATOMIC_AGGREGATE revela a perda do caminho e AGGREGATOR identifica o último speaker que formou o resumo.
- Agregado presente, ROA válido e sessão Established não comprovam todos os destinos cobertos. Um contribuidor ausente pode levar o tráfego ao descarte correto sem alterar o anúncio público.
- A liderança só deve autorizar a compressão com origin AS deliberado, filtros por contribuidor, evidência anterior ao resumo, validação RIB/FIB e de pacotes e rollback do contrato inteiro.
Às 02h13, o AS 64505 forma 203.0.112.0/22 a partir de quatro /24 de clientes. A intenção é reduzir churn e apresentar uma rota estável aos upstreams. Há um ROA para o /22, e o UPDATE sai com ATOMIC_AGGREGATE e AGGREGATOR.
Às 03h07, 203.0.114.0/24 desaparece durante uma manutenção. Como os outros três componentes continuam ativos, a plataforma preserva o /22. Coletores públicos não veem retirada; RPKI-ROV permanece Valid; a sessão está Established; a FIB mantém o resumo.
Um probe para o /24 ausente chega ao AS 64505, não encontra correspondência mais longa e termina na rota null do agregado. O descarte evita que o pacote siga outra rota menos específica e volte em loop. É um mecanismo correto de contenção, mas não uma entrega bem-sucedida. O painel que mede apenas “aggregate up” confunde essas duas coisas.
O caso é sintético. As fronteiras são reais. ATOMIC_AGGREGATE nunca prometeu reachability completa; ele avisa que o AS_PATH público não contém toda a evidência usada para formar aquela afirmação.
Resumir cria uma afirmação nova
BGP não apenas encurta uma linha. Ele reúne destinos mais específicos em uma NLRI menos específica, com atributos, condição de ativação, export policy e efeito de forwarding próprios. O resumo pode continuar existindo depois que um componente deixa de existir.
O procedimento original da RFC 4271 mantinha a maior sequência inicial comum aos AS_PATHs e podia colocar os números restantes em um AS_SET sem ordem. O conjunto preservava participantes, mas não a sequência de travessia. Também tornava ambíguo o AS de origem, um problema para mecanismos de segurança que precisam de uma identidade determinada.
A RFC 6472 recomendou abandonar AS_SET e AS_CONFED_SET. Em maio de 2025, a RFC 9774 transformou a recomendação em requisito: salvo exceção explicitamente configurada, como uma transição, speakers não devem anunciar esses segmentos e devem tratar como withdrawn as rotas recebidas que os contenham.
A agregação continua legítima. O que mudou foi a disciplina. Em vez de esconder a perda num conjunto ambíguo, o operador fixa a origem, atribui o ato e expõe um aviso de que houve omissão.
ATOMIC_AGGREGATE não é certificado
ATOMIC_AGGREGATE é o atributo tipo 6, well-known discretionary, com valor de comprimento zero. Ele não traz a lista removida, um hash dos contribuidores, horário nem assinatura.
Quando números de AS são omitidos porque o AS_SET foi descartado, o agregado deve carregar o atributo. Quem recebe não deve removê-lo ao propagar e não pode fabricar NLRI mais específica a partir daquela rota. Deve, sobretudo, reconhecer que o caminho real pode atravessar ASes ausentes do AS_PATH.
O atributo declara um limite de conhecimento. Não diz quais dados faltam, não autentica o agregador, não autoriza o prefixo e não comprova entrega. Se uma rota contribuinte já o tiver, o novo agregado precisa herdá-lo. Outra camada de compressão não pode lavar a perda anterior.
Uma afirmação mínima é útil para coordenação. Ela não ganha autoridade sobre o detalhe que excluiu. O caminho menor contém menos prova, não prova superior.
AGGREGATOR aponta o último ato
AGGREGATOR, tipo 7, é optional transitive. O speaker que cria o agregado pode incluir o próprio AS e endereço IP, normalmente seu BGP Identifier. Na consistent brief aggregation da RFC 9774, ele aparece com ATOMIC_AGGREGATE.
Um atributo marca a perda; o outro identifica quem executou a última agregação representada. Nenhum deles lista os contribuidores, registra a versão da policy ou mantém todas as agregações anteriores. Os valores AGGREGATOR das rotas de origem não são simplesmente copiados para a rota nova.
Também não há autenticação criptográfica. Ver AS e IP num collector não prova controle do bloco nem execução correta. O suporte a quatro octetos apenas preserva a numeração: AGGREGATOR tem oito octetos entre speakers capazes; diante de speaker antigo, AS_TRANS e AS4_AGGREGATOR carregam o número não mapeável.
A RFC 7606 manda descartar o atributo malformado em vez de resetar a sessão. Isso reduz o blast radius, mas permite que a rota sobreviva sem o aviso ou a atribuição. O evento precisa ficar na telemetria independentemente do estado da sessão.
A origem precisa ser decisão, não acidente
Brief aggregation conserva a maior sequência inicial comum e remove o restante. Quando muda o conjunto de contribuidores, muda também a sequência. Duas rotas disjuntas podem gerar caminho vazio; se uma some, o AS da sobrevivente pode virar a origem aparente.
Assim, uma falha de sessão passa a decidir a responsabilidade pública. O efeito ainda cria dificuldades para RPKI-ROV, pois o titular precisaria autorizar cada origem que o conjunto variável pudesse produzir.
Na consistent brief aggregation, o AS_PATH é truncado depois da ocorrência mais à direita de um origin AS escolhido. O próprio AS agregador pode ocupar esse papel. O ROA do agregado deve autorizá-lo. A origem se torna escolha explícita e deixa de depender de qual contribuidor acordou ou caiu primeiro.
Origin AS não é o atributo ORIGIN. O primeiro é inferido da ponta direita do AS_PATH; o segundo representa IGP, EGP ou INCOMPLETE e usa o valor menos favorável na agregação. Tampouco Valid significa entregue: a RFC 9582 limita o ROA à autorização entre titular, AS e prefixo. Não valida caminho omitido, AGGREGATOR, NEXT_HOP, FIB ou pacote.
Sem AS_SET, a proteção de loop muda de camada
O AS_SET podia conter o número do AS contribuidor. Se o resumo voltasse a ele, a detecção normal de loop o rejeitaria. Sem o set, essa memória desaparece do caminho.
A RFC 9774 orienta não anunciar o agregado aos ASes contribuidores. Cada um deve receber os outros more-specifics aplicáveis, excluindo aquilo que foi aprendido dele próprio. É uma policy por vizinho e direção. Um inventário desatualizado não pode ser corrigido pelo AS_PATH comprimido.
No data plane, a RFC 4632 exige que o gerador descarte pacotes cobertos pelo agregado, mas não por rota mais específica alcançável. Uma rota null costuma implementar a regra. Sem ela, o pacote pode sair por default ou por rota de peer e retornar, formando loop.
O descarte comprova segurança, não serviço. O pacote que termina nele demonstra que o guardrail funcionou e que aquele destino não tem contribuidor ativo. Disponibilidade do agregado e disponibilidade do componente exigem métricas diferentes.
A evidência precisa nascer antes da compressão
Um collector público mostra o resultado posterior à agregação. Não recupera rotas rejeitadas antes da policy, peers silenciosos nem ASes removidos. O ledger local deve guardar prefixos esperados, peer de cada um, Adj-RIB-In pré-policy, caminho aceito, sequência comum calculada, origem escolhida, ROA, versão da policy e speaker agregador.
Depois, registre Loc-RIB, Adj-RIB-Out antes e depois de policy, ATOMIC_AGGREGATE, AGGREGATOR ou AS4_AGGREGATOR, NEXT_HOP, ORIGIN e supressão de específicos. Preserve também erros de atributo descartado.
Complete com RIB, FIB e pacotes. Teste um endereço de cada contribuidor ativo e um endereço de área intencionalmente descoberta. O primeiro deve ser entregue; o segundo, descartado localmente. Separe quatro estados: contribuidor presente; contribuidor ausente com resumo legítimo; resumo ausente; resumo presente sem discard. O último parece estável e perdeu a proteção contra loop.
Canary e rollback cobrem o contrato inteiro
Uma mudança de agregação altera NLRI, condição de geração, origem, ROA, aviso, autoria, export, supressão e descarte. O canary precisa verificar caso positivo e negativo. Um destino ativo deve funcionar; depois da retirada controlada de um contribuidor de teste, um endereço daquela faixa deve parar localmente, jamais escapar para um vizinho.
Ao mesmo tempo, capture AS_PATH, ATOMIC_AGGREGATE, AGGREGATOR, validação de origem e anúncios more-specific. Teste fronteiras entre speakers antigos e novos quando houver AS4_AGGREGATOR.
Rollback restaura importação, supressão, geração, origem, ROA, filtros e rota null como uma unidade. Repor o comando sem recuperar as rotas que sustentam a entrega não restaura o estado anterior.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
