Resumo

  • A RFC 7311 define o AIGP para ASes contíguos sob uma administração comum, e não como uma distância universal para a Internet.
  • O total só é coerente se IGPs, enlaces inter-AS e rotas estáticas contribuírem com unidades comparáveis e se a resolução recursiva não contiver lacunas.
  • A implantação segura exige limites de sessão e origem, alternativas visíveis, comportamento conhecido em route reflectors e verificação da decisão até a FIB e o caminho real.

Considere um grupo que adquiriu três redes, manteve seus ASNs e quer escolher o caminho interno mais curto em toda a operação. Uma região ajusta IS-IS para refletir latência. Outra herdou custos OSPF baseados em faixas de capacidade. A terceira usa pesos estáticos para evitar circuitos caros.

Com AIGP, cada domínio adiciona um número e os roteadores exibem um total de aparência rigorosa. Só que milissegundos, classe de banda e preferência comercial não formam uma unidade. A conta está certa; a distância não existe.

O caso previsto pela RFC 7311 é legítimo e estreito. Uma administração pode operar vários ASes BGP contíguos e desejar que eles se comportem como um espaço de custo interno. O atributo Accumulated IGP Metric fornece esse transporte. Ele é opcional, não transitivo, tem type code 26 e usa um TLV com valor sem sinal de oito octetos.

Os 64 bits suportam muitas somas, mas não definem o que um ponto representa. O campo pode carregar atraso, banda inversa, penalidade de manutenção ou peso administrativo. Precisão numérica não cria coerência semântica.

O AIGP administrative domain é, portanto, uma fronteira de governança. Seus ASes precisam aceitar a mesma grandeza, escalas compatíveis, regras de incremento e pontos em que o significado deixa de valer. Propriedade empresarial comum não é prova suficiente. Dois domínios OSPF podem ter reference bandwidth distinta; dois domínios IS-IS podem ser alimentados por automações com objetivos opostos.

O AIGP também não é MED. O MED orienta uma entrada e não representa uma soma completa ao longo do trajeto. Tampouco o AIGP pretende instituir uma métrica pública universal. Entre operadores independentes, unidades e incentivos divergem; o menor valor poderia premiar a declaração mais conveniente, não o melhor encaminhamento.

AIGP_SESSION delimita o uso por sessão. O padrão deveria ser habilitado em IBGP e em EBGP entre membros da mesma confederação, mas deve ser desabilitado nos demais enlaces EBGP. Ao chegar por sessão desabilitada, o atributo é ignorado e não segue adiante. O log, com limitação de taxa, é evidência de que uma métrica tentou atravessar uma fronteira não confiável.

Originação é uma autorização diferente. AIGP_ORIGINATE deve vir desabilitado. O speaker não pode anexar o atributo a uma rota que leve para fora do domínio e só pode originá-lo nas classes permitidas, tornando-se o next hop. Permitir recebimento não deve conceder o poder de inventar o valor.

O bit não transitivo não resolve uma falha bilateral. Se os dois lados de uma sessão externa habilitarem AIGP indevidamente, a métrica pode vazar entre provedores e produzir seleção incoerente. A defesa real combina matriz de sessões, política, alertas e testes isolados.

A acumulação acompanha a mudança de next hop. Sem mudança, o valor permanece. Quando o roteador muda o next hop para si próprio, acrescenta uma distância local não nula até o anterior. Um enlace EBGP direto sem IGP ainda precisa de incremento comparável; ausência de medição não significa custo zero. Rotas estáticas obedecem ao mesmo princípio.

Na resolução recursiva, um next hop BGP pode depender de outra rota BGP. Os valores encontrados são somados até a distância IGP ou estática final. Se uma rota BGP intermediária não contém AIGP, o atributo deve ser removido da saída. Uma parcela desconhecida não pode ser escondida como zero.

Mesmo assim, a continuidade sintática pode mascarar uma ruptura de significado. Todos os hops podem carregar o TLV enquanto um domínio altera sua escala. Um registro de métricas precisa documentar fonte, unidade ou intenção, escala, referência, dono, calibração, conversão, incremento inter-AS e algoritmo de topologia.

Com Flex-Algo, dois inteiros podem descrever grafos restritos diferentes. Um custo de baixa latência e um custo da topologia padrão não são automaticamente somáveis. A identidade do algoritmo passa a integrar a unidade.

O valor acumulado deve saturar no máximo de 64 bits, nunca dar a volta. Caso contrário, o caminho mais caro pareceria o menor. A observabilidade também deve distinguir atributo ausente, ignorado pela sessão, descartado como malformado e presente sem ter sido escolhido.

Na decisão de rota, a presença do AIGP cria uma classe. Quando a comparação é alcançada e algum candidato carrega o TLV, candidatos sem ele são eliminados. Para os restantes, soma-se o valor recebido à distância IGP local até o next hop, e o menor total permanece.

Isso significa que uma rota com valor enorme pode superar outra sem atributo. Em uma migração parcial, habilitar uma sessão muda o conjunto candidato sem mudar a topologia física. O diff deve explicar presença, ausência e estágio de eliminação, não apenas comparar números.

Ainda assim, “o menor AIGP sempre vence” é incorreto. Uma rota com grau de preferência exclusivamente maior pode vencer antes dessa fase; caminhos inválidos, com loop ou next hop irresolúvel podem ter sido retirados. A ordem completa da decisão precisa fazer parte da prova.

A qualidade da métrica depende das alternativas visíveis. Um roteador não escolhe o melhor caminho que nunca recebeu. A RFC recomenda best-external e ADD-PATH. Um route reflector que anuncia somente sua melhor rota pode esconder a opção que teria o menor total da perspectiva do cliente. Suporte misto amplia o risco.

A validação captura candidatos no reflector e no cliente, direção de ADD-PATH, retenção do atributo, distância local, total e motivo final. O mesmo TLV em dois equipamentos não prova a mesma decisão, pois cada um enxerga distância própria até o next hop.

Mudanças de IGP também podem virar churn de BGP. Um limite de supressão evita UPDATEs para variações pequenas e cria uma zona morta. Reduz controle, mas mantém uma métrica anunciada temporariamente antiga. O limiar deve expressar erro aceitável, frescor e custo de convergência, não ser tratado como ajuste inocente.

Em manutenção, aumentar o custo de um enlace pode propagar a penalidade por vários ASes e drenar tráfego. Antes disso, o runbook precisa prever totais, prefixos afetados, rotas de escape sem atributo, tempo de propagação e saída na FIB. O comando de cost-out não demonstra sozinho o resultado.

Erro ou ataque pode alterar ranking sem falsificar reachability. Alertas devem cobrir recepção externa, novo originador, prefixo não autorizado, mudança inesperada de next hop, incremento fora do registro, lacuna recursiva e proximidade do máximo. Logs efêmeros do roteador precisam alimentar registro durável de segurança.

Quatro artefatos sustentam a produção. A carta do domínio lista ASes, famílias, sessões, topologias, túneis e limites externos. O registro semântico define cada parcela. A trilha de prefixo reconstrói origem, incrementos, recursão, candidatos e FIB. A matriz de fronteira prova onde o atributo está ativo e como detectar configuração errada nos dois lados.

O rollout começa por um conjunto pequeno, reversível e observável. Testa suporte misto, ausência do atributo, lacuna recursiva, supressão no reflector, mudanças abaixo e acima do limiar, saturação, cost-out, vazamento e rollback. Retirar AIGP também altera a classe candidata, portanto exige nova prova de ida e volta.

A autoridade deve ser distribuída. Arquitetura define o domínio; donos do IGP definem métricas locais; interconexão aprova incrementos; política BGP governa origem e sessões; segurança monitora vazamento; serviços validam pacotes. A mesma equipe não deveria criar a unidade, publicar o número e certificar o efeito.

A especificação inicial mínima de Heng Lu sustenta esse arranjo voluntário e localizado. A coordenação comum deve ser suficiente para ASes da mesma administração, sem impor a redes independentes uma medida universal. A primazia do código em execução ordena a evidência: configuração, TLV, razão de decisão, FIB e caminho medido.

Soberania prática sobre dados significa rastrear qual automação alterou o custo, qual speaker acrescentou a parcela e como revogar a consequência. Possuir roteadores sem conhecer a genealogia do número é apenas hospedar uma decisão.

O AIGP pode fazer uma infraestrutura fragmentada operar como um espaço métrico coerente. Ele funciona quando o limite é estreito, cada parcela preserva o significado, lacunas permanecem visíveis e os pacotes confirmam a aritmética. A questão final não é se os roteadores sabem somar, mas se a organização conquistou o direito de chamar a soma de distância.

Fontes