Resumo

  • Dois validadores RPKI acessíveis podem expor conjuntos de payloads validados diferentes porque coleta e validação não terminam simultaneamente em todos os lugares.
  • Selecionar ou trocar o cache usado por um roteador pode mudar a evidência por trás da validação de origem; disponibilidade e autoridade de política são controles distintos.
  • Um protocolo de divergência deve registrar impressões dos conjuntos, resultados de coleta, vínculo dos roteadores, responsável, condições de troca e evidência de reversão.

Durante uma manutenção, os validadores A e B estão saudáveis. As sessões RTR permanecem estabelecidas e nenhum alerta está vermelho. Mesmo assim, A concluiu um ciclo que reflete a retirada recente de uma ROA, enquanto B ainda mantém o objeto anterior de um ponto de publicação. Grupos de roteadores conectados a cada um podem classificar de modo diferente o mesmo par prefixo-origem.

Nenhum protocolo precisa estar quebrado. A RFC 7115 descreve a RPKI global como fracamente consistente: publicação, coleta, validação e entrega avançam em relógios separados. Dois relying parties melhoram a disponibilidade, mas não criam uma resposta global simultânea.

O cache validado não é cópia passiva. Ele coleta objetos, avalia sua validade e oferece um conjunto resultante aos roteadores. Trocar A por B pode recuperar conectividade e também alterar as autorizações que alimentam a política local. Até uma troca automática executa uma escolha operacional.

A RFC 9286 mostra uma origem possível da diferença: um manifesto após nextUpdate fica obsoleto e é tratado como falha de coleta, talvez restrita a um ponto de publicação. A RFC 8182 exige verificações separadas de sessão, serial e hash no RRDP. Buscar um snapshot é uma recuperação prevista; sozinho, não prova que o validador esteja errado.

A RFC 8210 acrescenta a fronteira do roteador. O estado do cache só é adotado depois da resposta completa marcada por End of Data. Os intervalos de refresh, retry e expire governam novas consultas e retenção. Uma conexão verde não prova conjuntos iguais, conclusão igual em todos os roteadores nem neutralidade de política na troca.

O painel deve comparar saídas e dependências, não apenas disponibilidade. Para cada validador, guarde uma impressão estável do conjunto validado, o último ciclo totalmente bem-sucedido, pontos de publicação com falha, configuração de âncoras e exceções, e os roteadores clientes. Uma diferença merece investigação; não determina automaticamente qual lado está correto.

Relatos operacionais hospedados pela APNIC recomendam vários validadores e monitoramento das conexões de clientes para evitar que roteadores continuem silenciosamente com bases antigas. A lição não é apenas executar dois processos, mas observar o que cada um serve e quem consome.

Fontes