Resumo

  • draft-geng-grow-bmp-monitor-options-00 propõe notificações Enable e Disable para informar o estado de monitoramento de visões RIB e estatísticas BMP. A revisão 00 é um Internet-Draft individual; TBD2 ainda não é um tipo atribuído.
  • No Disable de RIB, o coletor deve eliminar imediatamente os registros da visão <Peer, AFI, SAFI>. Autenticação mútua protege o canal, mas não substitui aprovação operacional, validação do escopo, recibo auditável nem prova de que a visão reativada voltou a ficar completa.

Quarenta minutos sem atualização podem significar que nenhuma rota mudou. Podem também significar que o roteador deixou de exportar uma família ao coletor. A sessão BMP continua de pé nos dois casos, e uma tabela antiga pode seguir servida como se fosse atual.

O rascunho BMP Extension for Monitoring Options (MO) Notification, de 30 de setembro de 2026, cria uma declaração explícita. Trata-se da revisão 00 de um documento individual, com status Standards Track pretendido e expiração em 3 de abril de 2027. Não é RFC, consenso de grupo de trabalho ou evidência de implementação. O tipo TBD2 depende de eventual atribuição pela IANA.

O silêncio precisava de causa

O RFC 7854 estruturou a exportação de estado de pares, rotas e estatísticas BGP. O RFC 8671 acrescentou Adj-RIB-Out; o RFC 9069, Local RIB. Ainda faltava comunicar, dentro da própria sessão, que o operador mudou o que o emissor monitora.

O PDU RIB de MO identifica Adj-RIB-In, Adj-RIB-Out ou Loc-RIB, separa Pre-Policy de Post-Policy, carrega a opção Enable/Disable e lista pares AFI/SAFI. Ele vem após o Common Header e pode incluir Per-Peer Header. Estatísticas usam outro formato com seus tipos próprios.

Esses campos definem o raio da ação. “BMP desligado” não é registro suficiente. Uma prova precisa conservar emissor, peer, superfície RIB, estágio de política, AFI, SAFI e horário.

A notificação altera o banco

Ao desligar o monitoramento de uma família, o emissor deve transmitir MO Disable imediatamente. O coletor, ao receber a mensagem, deve eliminar imediatamente todas as entradas RIB associadas à visão <Peer, AFI, SAFI> desativada.

A regra evita que uma visão sem observação continue parecendo vigente. Ao mesmo tempo, transforma metadado em comando destrutivo. Mapas de topologia, detectores de vazamento, verificações de política e investigações podem ser protegidos por uma exclusão correta ou cegados por uma exclusão excessiva, mesmo com a sessão marcada como saudável.

O próprio texto alerta que MO não autorizado poderia usar falsos Disable para induzir a eliminação de toda a base monitorada. Por isso exige autenticação mútua e proteção de transporte, como TLS.

TLS confirma a identidade do par da sessão e a integridade do canal. Não demonstra quem aprovou a mudança, se a automação escolheu a família correta ou se o roteador autenticado foi comprometido. Autenticar o mensageiro não autoriza toda exclusão que ele consegue nomear.

Limpar o estado atual sem destruir a memória

“Eliminar imediatamente” trata da visão RIB operacional. A revisão 00 não define toda a política de retenção e não proíbe histórico imutável separado.

O coletor pode retirar de imediato a visão não observada e preservar, sob regra local, um hash anterior, uma cópia histórica ou um lançamento de auditoria. Esse material precisa ser marcado como histórico e jamais voltar silenciosamente como estado atual. Um log que diga apenas “sucesso” também é fraco: não mostra qual visão nem quantos itens mudaram.

Um recibo forte liga a solicitação aprovada à sessão autenticada e ao escopo exato da mensagem. Registra o que foi eliminado, o que permaneceu e o resultado da transação. Antes da mutação, o coletor deve recusar formato inválido ou alcance superior à função autorizada para o emissor.

Enable inicia, mas não conclui, a recuperação

Na reativação, o rascunho manda enviar Enable e retomar Route Monitoring. O coletor recompõe a visão conforme as mensagens chegam.

Não há, porém, marcador de início de fotografia, contagem esperada, marcador de fim ou condição de completude. A primeira rota nova prova somente que a ingestão recomeçou. Não prova que todas as rotas atuais chegaram ou que não houve lacuna entre a exclusão e a reconstrução.

Uma tabela parcialmente renovada pode enganar mais que uma visão claramente disabled. A operação precisa distinguir disabled, rebuilding e current, e só restaurar confiança depois de um critério explícito.

O documento separado draft-geng-grow-bmp-rr-sync-00 propõe mensagens BMP Route-Refresh com limites BoRR/EoRR para sincronização. Isso mostra que fechar uma época completa é outro problema. Não faz parte de MO, também é revisão 00 e não pode ser presumido como mecanismo disponível.

Um comando de exclusão exige cadeia de evidências

A cadeia deve registrar a versão exata; os extremos autenticados; a mudança aprovada; peer, tipo e subtipo RIB e AFI/SAFI; a permissão para aquele alcance; registros excluídos e preservados; custódia histórica; Enable correspondente; época de reconstrução; condição de completude; e só então a volta das decisões dependentes.

Nenhuma etapa prova a seguinte. Certificado válido não valida o escopo. Disable bem formado não prova aprovação. Exclusão bem-sucedida não garante memória preservada. Enable não significa visão completa.

A doutrina de Lu Heng coloca o limite no lugar certo. A especificação inicial mínima define campos e transições deterministas necessários à interoperabilidade. Retenção, autorização, raio de impacto e limiar de confiança são decisões locais de quem assume o risco. Adoção voluntária aparece no código em execução e nos recibos, não na mera publicação.

Quando a telemetria pode apagar o que observa, ela já faz parte do plano de controle da evidência.

Fontes