Кратко

  • RFC 6860 позволяет сохранить топологическое описание OSPF для расчёта SPF и одновременно не устанавливать префикс чисто транзитной сети как назначение в RIB и FIB удалённых маршрутизаторов.
  • «Скрытый» — узкий термин: в OSPFv2 адресные данные могут остаться в LSA, старый получатель может установить /32, а управление, Forwarding Address или виртуальный канал могут зависеть от подавленного адреса.

Одна LSDB, разные утверждения

В смешанном развёртывании особенно легко получить ложный итог. LSDB на двух маршрутизаторах содержит одну и ту же Network-LSA, но новый получатель не устанавливает маршрут, а старый оставляет host route. Поэтому проверку нельзя заканчивать на уровне доставки LSA.

Для нумерованного point-to-point канала OSPFv2 Router-LSA обычно описывает две сущности. Type 1 link указывает на соседний маршрутизатор и нужен SPF. Type 3 stub link представляет назначенный префикс и создаёт маршрут к нему. RFC 6860 удаляет описание Type 3, сохраняя Type 1.

Топология продолжает говорить: «через этого соседа есть путь дальше». Но домен перестаёт говорить: «сеть интерфейсов сама является удалённым назначением». Это не остановка интерфейса, не снятие адреса и не увеличение стоимости. Меняется право префикса проецироваться в чужие таблицы.

Специальная маска для сети с DR

В broadcast-сети Designated Router выпускает Network-LSA со списком подключённых маршрутизаторов. Удаление всей LSA разрушило бы нужную SPF информацию вместе с адресной.

RFC 6860 сохраняет LSA, но задаёт маску 255.255.255.255. Современный получатель использует список для топологии и не устанавливает маршрут сети. Для NBMA, работающей по broadcast-модели, правило такое же.

Старый получатель может воспринять маску как обычную /32 и установить host route к интерфейсу DR. Современный — не устанавливает ничего. Стандарт считает одну открытую адресу меньшим результатом, чем весь транзитный префикс, однако прямо допускает расхождение RIB.

Следовательно, фраза «префикс скрыт во всей зоне» требует перечня версий и результатов. Совпадающая LSDB не делает реализацию и forwarding одинаковыми.

OSPFv3 отделил граф от адресов

Основные Router-LSA и Network-LSA OSPFv3 несут топологию без сетевых адресов. Link-LSA связывает адреса с локальным каналом; Intra-Area-Prefix-LSA связывает префиксы с маршрутизатором или сетью.

Механизм оставляет топологические LSA и исключает транзитные префиксы при формировании соответствующих Intra-Area-Prefix-LSA. Поддержка Address Family по RFC 5838 использует то же разделение в отдельных экземплярах.

Архитектура стала чище, но не создала невидимость. Существуют Link-LSA, Router ID, конфигурация и локальная телеметрия. Адрес может оставаться назначенным, но быть недостижимым через домен. Доказуемое утверждение должно называть конкретный экземпляр OSPF, получателя, время и отсутствие префикса в его RIB/FIB.

Адрес можно знать и не иметь пути к нему

Цель безопасности — уменьшить число внутренних транзитных сетей, к которым удалённый отправитель может направить пакет. Если промежуточные маршрутизаторы не имеют forwarding information, знание адреса само по себе не создаёт путь.

Это не шифрование, аутентификация или фильтр доступа. В OSPFv2 интерфейсный адрес может остаться Link Data, а адрес DR — Link State ID. Подключённый маршрутизатор имеет connected route. Статика, другой протокол, туннель или management-сеть могут дать альтернативную достижимость.

Поэтому к слову «скрыт» нужны координаты: из чьей RIB, из какого источника маршрутов, в какой момент и для какого места входа трафика? Проверена ли FIB? Нет ли другого пути? Без этих ответов механизм сокращения состояния превращается в неподтверждённое обещание защиты.

Ускорение сходимости тоже нельзя объявлять по тексту стандарта. Меньше префиксов может уменьшить работу, но реальный эффект требует измерений до и после в той же топологии.

Транзитный адрес часто выполняет вторую работу

Адреса каналов используют для ping, traceroute, прямого управления, сопоставления аварий и автоматизации. Пользовательский трафик может не пострадать, а диагностика — потерять привычную точку.

Ненулевой Forwarding Address во внешней или NSSA LSA требует совпадающей записи в routing table. Адрес подавленного интерфейса нельзя продолжать объявлять в этой роли. Результатом может стать менее оптимальный путь к внешним маршрутам.

Концы OSPF virtual link также должны быть достижимы по intra-area пути. Подавленный адрес не может оставаться endpoint. Сохранившееся топологическое ребро не заменяет достижимость, которую функция требует явно.

Аудит охватывает BGP-сессии, ACL, коллекторы, скрипты и аварийные пути. Transit-only — это проверяемая классификация оператора, а не свойство маски.

Два связанных чека

Документация FRRouting и Cisco показывает команды prefix suppression в конкретных семействах ПО. Она доказывает наличие способности, но не её включение и результат.

Чек непрерывности содержит соседство, топологическое ребро, результат SPF и packet canaries. Чек подавления содержит исключённый Type 3 или prefix association, специальную маску, отсутствие маршрута в обновлённых RIB/FIB и все разрешённые legacy /32.

Версия, область настройки, исключения, альтернативный management-путь, проверки Forwarding Address и virtual link, владелец изменения и условие rollback связывают оба чека. Суммарное число маршрутов не отличает точную операцию от потери control plane.

Точное место Álvaro Retana

Авторы RFC 6860 2013 года — Yi Yang, Álvaro Retana и Abhay Roy; документ также отмечает более широкий круг изобретателей и рецензентов. Профиль IETF показывает долгую карьеру Retana, но не делает его владельцем OSPF, кода производителя или чужих сетей.

Документированного соавторства достаточно для сильного вывода. Retana участвовал в коллективной спецификации, которая не спутала топологию с адресной достижимостью. Стандарт задаёт минимальную общую семантику; реализация предоставляет возможность; оператор выбирает область; running code даёт результат.

В журнале остаются пять отдельных утверждений: канал существует; OSPF использует его; интерфейс имеет адрес; удалённые RIB не ставят префикс; необходимые функции работают. RFC 6860 допускает разные ответы. Дисциплина начинается там, где слово «hidden» перестаёт заменять все пять.

Источники