Resumo

  • A ROA autoriza um AS a originar prefixos; maxLength pode incluir mais específicos sem dizer quais serão anunciados.
  • Valid mostra compatibilidade com a autorização, não intenção, alcance ou preferência local.
  • ROAs mínimas e conciliação temporal entre autorização, observação e política reduzem a ambiguidade.

A RFC 9582 define a ROA como o objeto assinado pelo qual o titular do bloco autoriza um AS a originar prefixos. Sem maxLength, apenas o prefixo exato é autorizado; com ele, entram mais específicos até o limite. Esse conjunto permitido não informa local, horário, atributos ou condição de retirada.

A RFC 6811 compara rota recebida, prefixo, comprimento máximo e AS de origem. Uma rota coberta é Valid quando AS e comprimento correspondem, Invalid quando há cobertura sem correspondência e NotFound quando não há cobertura. O resultado não reconstrói a aprovação operacional. Assim, configuração antiga ou exportação inesperada pode continuar Valid dentro de uma autorização ampla; nenhum caso real é alegado aqui.

A RFC 9319 recomenda ROAs mínimas e, em geral, evitar maxLength, pois autorizar mais específicos não usados amplia a superfície para origem forjada com o AS autorizado. Exceções exigem julgamento e nova revisão quando a política muda.

O registro deve separar autorização (ROA, AS, prefixo, maxLength, vigência), observação (rota, ponto, hora) e política (conjunto aprovado, propósito, responsável, prazo, retirada). Só a união temporal revela rotas autorizadas porém não aprovadas e permissões que perderam a finalidade. A RFC 9582 prova autorização pela PKI de recursos, não autenticação de identidade nem não repúdio.

Fontes