Resumo

  • uRPF estrito pode rejeitar tráfego assimétrico legítimo; uRPF frouxo perde direção. A RFC 8704 define conjuntos viáveis específicos por interface.
  • O método depende da qualidade das rotas BGP, dos filtros de prefixos e dos dados de relacionamento. Ele não autentica contratos nem comprova implantação.

Análise

Validar o endereço de origem significa decidir se um pacote poderia entrar legitimamente por uma interface. Em uma borda com um único enlace, a tabela de encaminhamento pode responder bem. Em multihoming, o melhor caminho de volta pode divergir do caminho de chegada. Direção é evidência, mas a melhor rota não é toda a autorização.

O BCP 38 definiu o objetivo do filtro de entrada: deter tráfego com origem falsificada perto do ponto de entrada e melhorar sua rastreabilidade. A RFC 3704 descreve abordagens diferentes. O uRPF estrito consulta a FIB e exige que a interface de chegada seja a selecionada para voltar à origem. Funciona bem com simetria, mas pode descartar tráfego válido quando política ou multihoming criam assimetria.

O uRPF frouxo pergunta apenas se existe alguma rota para a origem. Isso reduz falsos positivos, mas elimina quase toda a direção. Um prefixo alcançável em algum ponto da tabela pode continuar impossível na interface observada.

A RFC 8704 define uma lista RPF por interface. O algoritmo A amplia a lista além de um único melhor caminho, sem abri-la para toda a tabela. Se uma rota de um AS de origem foi recebida em uma interface, outros prefixos desse AS, devidamente verificados, podem ser viáveis ali.

A ampliação é condicional. A RFC pressupõe filtragem de prefixos e, quando usada, validação de origem. Uma rota aprendida da parte errada não se torna confiável ao entrar numa lista. A fronteira depende das entradas e da interpretação da adjacência.

O algoritmo B oferece flexibilidade adicional para um cone de clientes identificado. Pode cobrir origens legítimas indiretas, mas depende mais de relações comerciais corretas. Um cone desatualizado ou peer mal classificado amplia o limite além do contrato.

ROAs e dados IRR podem complementar a lista, mas não provam sozinhos que uma interface está autorizada. Autorizar a origem e autorizar a interface são afirmações diferentes.

O custo inclui mais estado RPF, atualizações durante transientes BGP, investigação de descartes e gestão de exceções. As fontes não demonstram suporte universal, adoção por rede nomeada nem redução medida. O trabalho SAVNET confirma que a precisão continua em aberto, não que uma arquitetura futura já esteja disponível.

Fontes