Resumo

  • draft-sriram-savnet-intrasav-solution-00 propõe listas de origem por interface baseadas em configuração explícita, inclusive para um prefixo BYOIP que serve apenas para originar tráfego e nunca é anunciado.
  • A afirmação de zero bloqueios e permissões indevidos depende de configuração completa. A revisão 00 não define o recibo que provaria a entrega e o commit da geração certa no ponto de aplicação.

Um serviço muda de porta às 10h. O Configuration Manager aceita a nova associação às 10h01 e calcula a lista correta. Um CE confirma a atualização; outro volta de uma reinicialização com a geração anterior. No painel central, todos os prefixos estão certos. Na rede, dois pacotes idênticos podem receber decisões diferentes.

Esse intervalo entre cálculo e execução é a notícia operacional de IntraSAV - A Solution for Intra-Domain Source Address Validation. A revisão 00 foi enviada em 1º de outubro de 2026. É um Internet-Draft individual em I-D Exists, com status pretendido Best Current Practice. Não representa adoção do SAVNET, RFC, ação da IANA, implementação ou medição. Somente se aprovado atualizaria BCP 38 e BCP 84.

A rota não contém todo o direito de usar uma origem

O strict uRPF aceita o pacote quando a rota de retorno para o endereço de origem aponta para a interface de entrada. Assimetria e multihoming podem tornar essa premissa falsa e derrubar tráfego legítimo. O loose uRPF exige apenas alguma rota, reduz certos falsos positivos, mas perde direção e admite mais falsificações. ACLs manuais podem ser exatas e ainda envelhecer após a primeira mudança não aplicada.

O problema é que alcance e autorização são conceitos diferentes. A FIB mostra como chegar a um endereço. Ela não registra necessariamente quem pode usá-lo para enviar. Em Direct Server Return, um nó pode responder com um endereço anycast de serviço que não anuncia localmente. Em BYOIP, um cliente também pode anunciar um prefixo e usar outro somente como origem.

O IntraSAV coleta esse fato diretamente. O cliente informa os prefixos, a interface e se o uso é para roteamento, origem ou ambos. O AS registra seus próprios requisitos. Um Configuration Manager, possivelmente com SAV Agent, consolida os dados e programa uma allowlist por interface de Customer Edge.

Na figura, o Cliente 1 registra e anuncia {p, q}. O Cliente 2 registra {r, s}, anuncia r e usa s apenas como origem. As listas resultantes são {p, q} e {r, s}. A inclusão de s corrige precisamente o que nenhuma inferência da FIB poderia descobrir.

A visão local pode prevalecer sem transformar o ROA em recibo

Os proprietários devem criar ROAs autorizando o AS local como origem. Para roteamento e SAV locais, a configuração local prevalece. O operador ainda compara as duas fontes e alerta o cliente se houver divergência, porque ASes remotos dependem do ROA para suas próprias regras interdomínio.

São contratos diferentes. O ROA declara uma autorização de origem visível fora do domínio. A configuração local liga cliente, prefixo, interface e uso. Um match não prova que a última solicitação foi autorizada, que a porta não mudou ou que o dataplane recebeu a regra. Uma divergência exige reconciliação; não autoriza escolher automaticamente um dos lados.

O documento diz que o Manager autentica o cliente, mas não especifica protocolo, credencial, aprovação, revogação, proteção contra replay ou identidade da mudança. A implementação pode permanecer local. Para auditoria, o resultado precisa deixar um recibo que possa ser ligado à geração executada.

Configuração completa é a premissa, não a medição

O rascunho diz que, enquanto a informação disponível ao Manager for completa, o IntraSAV garante zero improper blocks e zero improper admits. A lógica do conjunto é consistente: a lista contém todas e somente as origens autorizadas daquela interface.

Mas a completude não tem verificador independente. Não há número de geração, horário efetivo, inventário esperado, troca atômica, ack do CE ou rollback. Não há comportamento definido para mudança simultânea, partição do controlador, reinício ou reatribuição de interface.

Uma lista central correta pode coexistir com aplicação parcial. O processo do roteador recebe a geração, mas o ASIC mantém outra. Uma permissão continua na porta antiga. Um prefixo source-only novo cai até que o último CE atualize. O resultado incorreto não invalida a construção; mostra que a construção ainda não entregou um recibo de execução.

Para observar zero, é preciso conhecer o denominador: todas as associações prefixo-interface autorizadas, a geração esperada e a confirmada por ponto, amostras rotuladas de tráfego legítimo e spoofed e contadores de proper/improper permit/block. Um job bem-sucedido não é essa evidência.

A união no ASBR responde a uma pergunta mais ampla

O texto contém uma proposta marcada “To be Discussed”. Se o operador conhece a topologia e espera apenas origens locais na Interface 3, poderia instalar no ASBR a união {p, q, r, s}. Isso permite defesa quando atualizar um ASBR é mais fácil que atualizar vários CE.

O próprio rascunho reconhece que a ideia provavelmente excede o escopo, exceto quando o ASBR atende diretamente hosts ou clientes sem AS. A união demonstra que s pertence a algum lugar do domínio, mas não que deve chegar pela interface do Cliente 2. Uma lista agregada pode complementar a aplicação fina; não substitui sua evidência.

Cobertura incremental também precisa ser medida pelo efeito. A porcentagem de portas configuradas informa implantação. Benefício exige saber quais caminhos de spoofing fecharam, quais fluxos legítimos foram preservados e se bordas não cobertas viraram rota alternativa.

Carimbar no pacote a geração que tomou a decisão

Uma operação defensável mantém separados: autenticação do cliente; autorização de prefixo, interface e uso; aceitação da configuração versionada; conferência de ROA; cálculo; entrega; commit ou rejeição; contadores de pacote; teste rotulado; e resultado de segurança e serviço.

A especificação mínima defendida por Heng Lu permite controladores locais e adoção voluntária. A primazia do código em execução pede uma prova simples no ponto de efeito. Digest da configuração, geração por interface e confirmação de commit permitem reconciliar intenção e realidade sem criar uma autoridade central nova.

O IntraSAV melhora a entrada ao registrar o prefixo que o roteamento esconde. O próximo trabalho é conservar essa verdade até a porta. A lista completa no Manager inicia a prova; o pacote observado a conclui.

Fontes