Resumo
- O RFC 8212 permite Established, mas sem Import Policy rotas recebidas não são elegíveis e sem Export Policy nada entra no Adj-RIB-Out.
- Import e export são grants locais separados por família.
permit allexplícito satisfaz presença; a norma evita omissão, não decisão ruim. - Instalação limpa, upgrade e insecure-mode podem divergir. Prova inclui modo efetivo, hash, RIBs, recepção, FIB e tráfego.
Após trocar o border, contadores avançam e FRR mostra (Policy) em IPv4. IPv6, herdado de outro modelo de configuração, anuncia agregado. O router vive em ambos, autorizado em um.
Adjacência não é mandato
O RFC 4271 separa FSM e RIB. O RFC 8212 altera decisão e disseminação, não handshake.
UPDATE pode aparecer no Adj-RIB-In ou pcap; sem import explícito não entra no Decision Process. Loc-RIB pode estar cheio e Adj-RIB-Out vazio sem export. Envio remoto e autorização local são fatos distintos.
Duas portas por família
É possível aceitar default e anunciar só clientes, ou abrir IPv6 primeiro. Direção e AFI/SAFI são independentes. Established não descreve isso.
O inventário registra peer, VRF, AS, família, direção e origem do attachment. Peer-group e override podem mudar o resultado.
A especificação mínima compartilha apenas a recusa: ausência não é permissão. Conteúdo futuro continua local.
Explícito não significa seguro
BIRD permite all e none. permit all é explícito e pode ser perigoso. O RFC 8212 não protege contra policy maliciosa ou errada.
Nome de route-map também não prova execução. Lista pode estar vazia, IRR antigo, versão errada ou attachment sombreado.
Guarde conteúdo resolvido e hash. Compare pre-policy/post-import e pre-export/Adj-RIB-Out/receiver. Zero precisa de causa conhecida.
Upgrade preserva default invisível
O RFC permite opção de desvio. No exemplo N+1/N+2, insecure-mode e warning aparecem antes de o default mudar em instalações novas. Upgrade pode continuar permissivo.
FRR mostra ebgp-requires-policy, override e (Policy); BIRD exige regras. Verifique versão, origem e valor runtime.
Exceção precisa de owner, escopo, route set, expiração e retirada.
Ativar policy muda estado
Import pode precisar de estado guardado, Route Refresh RFC 2918 ou reset. Export pode liberar milhares de routes de uma vez. Preveja delta antes.
Abra direções separadas: deny, sentinel inbound, sentinel outbound. Observe cada etapa.
Default reject não é segurança completa
RFC 7454 descreve filtros; RFC 7908 leaks; RFC 9234 Roles/OTC; RPKI valida origem. Nenhum substitui policy completa.
Origin-valid pode ser indesejado; maximum-prefix limita quantidade. RFC 8212 impede só que falta vire consentimento.
O risco institucional é criar permit all para o processo de validação ficar verde. Running code exige policy compilada, attachment, RIB, peer, FIB e packets.
Canary começa vazio
Estabeleça família isolada sem policy: OPEN/KEEPALIVE, zero eligible e zero Adj-RIB-Out. Adicione deny explícito e registre o zero intencional.
Permita um sentinel inbound e preveja atributos, seleção e next hop. Depois um outbound e valide recepção. Repita por família e inclua non-match.
Rollback remove o grant, confirma withdrawal e volta ao vazio. Desligar RFC 8212 globalmente amplia autoridade.
Established sem rotas pode estar correto: canal existe, autoridade não. O passo para reachability deve ser explícito, reversível e provado.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
