Кратко
- RFC 6860 позволяет сохранить топологическое описание OSPF для расчёта SPF и одновременно не устанавливать префикс чисто транзитной сети как назначение в RIB и FIB удалённых маршрутизаторов.
- «Скрытый» — узкий термин: в OSPFv2 адресные данные могут остаться в LSA, старый получатель может установить
/32, а управление, Forwarding Address или виртуальный канал могут зависеть от подавленного адреса.
Одна LSDB, разные утверждения
В смешанном развёртывании особенно легко получить ложный итог. LSDB на двух маршрутизаторах содержит одну и ту же Network-LSA, но новый получатель не устанавливает маршрут, а старый оставляет host route. Поэтому проверку нельзя заканчивать на уровне доставки LSA.
Для нумерованного point-to-point канала OSPFv2 Router-LSA обычно описывает две сущности. Type 1 link указывает на соседний маршрутизатор и нужен SPF. Type 3 stub link представляет назначенный префикс и создаёт маршрут к нему. RFC 6860 удаляет описание Type 3, сохраняя Type 1.
Топология продолжает говорить: «через этого соседа есть путь дальше». Но домен перестаёт говорить: «сеть интерфейсов сама является удалённым назначением». Это не остановка интерфейса, не снятие адреса и не увеличение стоимости. Меняется право префикса проецироваться в чужие таблицы.
Специальная маска для сети с DR
В broadcast-сети Designated Router выпускает Network-LSA со списком подключённых маршрутизаторов. Удаление всей LSA разрушило бы нужную SPF информацию вместе с адресной.
RFC 6860 сохраняет LSA, но задаёт маску 255.255.255.255. Современный получатель использует список для топологии и не устанавливает маршрут сети. Для NBMA, работающей по broadcast-модели, правило такое же.
Старый получатель может воспринять маску как обычную /32 и установить host route к интерфейсу DR. Современный — не устанавливает ничего. Стандарт считает одну открытую адресу меньшим результатом, чем весь транзитный префикс, однако прямо допускает расхождение RIB.
Следовательно, фраза «префикс скрыт во всей зоне» требует перечня версий и результатов. Совпадающая LSDB не делает реализацию и forwarding одинаковыми.
OSPFv3 отделил граф от адресов
Основные Router-LSA и Network-LSA OSPFv3 несут топологию без сетевых адресов. Link-LSA связывает адреса с локальным каналом; Intra-Area-Prefix-LSA связывает префиксы с маршрутизатором или сетью.
Механизм оставляет топологические LSA и исключает транзитные префиксы при формировании соответствующих Intra-Area-Prefix-LSA. Поддержка Address Family по RFC 5838 использует то же разделение в отдельных экземплярах.
Архитектура стала чище, но не создала невидимость. Существуют Link-LSA, Router ID, конфигурация и локальная телеметрия. Адрес может оставаться назначенным, но быть недостижимым через домен. Доказуемое утверждение должно называть конкретный экземпляр OSPF, получателя, время и отсутствие префикса в его RIB/FIB.
Адрес можно знать и не иметь пути к нему
Цель безопасности — уменьшить число внутренних транзитных сетей, к которым удалённый отправитель может направить пакет. Если промежуточные маршрутизаторы не имеют forwarding information, знание адреса само по себе не создаёт путь.
Это не шифрование, аутентификация или фильтр доступа. В OSPFv2 интерфейсный адрес может остаться Link Data, а адрес DR — Link State ID. Подключённый маршрутизатор имеет connected route. Статика, другой протокол, туннель или management-сеть могут дать альтернативную достижимость.
Поэтому к слову «скрыт» нужны координаты: из чьей RIB, из какого источника маршрутов, в какой момент и для какого места входа трафика? Проверена ли FIB? Нет ли другого пути? Без этих ответов механизм сокращения состояния превращается в неподтверждённое обещание защиты.
Ускорение сходимости тоже нельзя объявлять по тексту стандарта. Меньше префиксов может уменьшить работу, но реальный эффект требует измерений до и после в той же топологии.
Транзитный адрес часто выполняет вторую работу
Адреса каналов используют для ping, traceroute, прямого управления, сопоставления аварий и автоматизации. Пользовательский трафик может не пострадать, а диагностика — потерять привычную точку.
Ненулевой Forwarding Address во внешней или NSSA LSA требует совпадающей записи в routing table. Адрес подавленного интерфейса нельзя продолжать объявлять в этой роли. Результатом может стать менее оптимальный путь к внешним маршрутам.
Концы OSPF virtual link также должны быть достижимы по intra-area пути. Подавленный адрес не может оставаться endpoint. Сохранившееся топологическое ребро не заменяет достижимость, которую функция требует явно.
Аудит охватывает BGP-сессии, ACL, коллекторы, скрипты и аварийные пути. Transit-only — это проверяемая классификация оператора, а не свойство маски.
Два связанных чека
Документация FRRouting и Cisco показывает команды prefix suppression в конкретных семействах ПО. Она доказывает наличие способности, но не её включение и результат.
Чек непрерывности содержит соседство, топологическое ребро, результат SPF и packet canaries. Чек подавления содержит исключённый Type 3 или prefix association, специальную маску, отсутствие маршрута в обновлённых RIB/FIB и все разрешённые legacy /32.
Версия, область настройки, исключения, альтернативный management-путь, проверки Forwarding Address и virtual link, владелец изменения и условие rollback связывают оба чека. Суммарное число маршрутов не отличает точную операцию от потери control plane.
Точное место Álvaro Retana
Авторы RFC 6860 2013 года — Yi Yang, Álvaro Retana и Abhay Roy; документ также отмечает более широкий круг изобретателей и рецензентов. Профиль IETF показывает долгую карьеру Retana, но не делает его владельцем OSPF, кода производителя или чужих сетей.
Документированного соавторства достаточно для сильного вывода. Retana участвовал в коллективной спецификации, которая не спутала топологию с адресной достижимостью. Стандарт задаёт минимальную общую семантику; реализация предоставляет возможность; оператор выбирает область; running code даёт результат.
В журнале остаются пять отдельных утверждений: канал существует; OSPF использует его; интерфейс имеет адрес; удалённые RIB не ставят префикс; необходимые функции работают. RFC 6860 допускает разные ответы. Дисциплина начинается там, где слово «hidden» перестаёт заменять все пять.
Источники
- https://www.rfc-editor.org/rfc/rfc6860.html
- https://www.rfc-editor.org/rfc/rfc2328.html
- https://www.rfc-editor.org/rfc/rfc5340.html
- https://www.rfc-editor.org/rfc/rfc5838.html
- https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/iproute_ospf/configuration/15-e/iro-15-e-book/iro-ex-lsa.html
- https://www.cisco.com/c/en/us/td/docs/routers/ios-xe/ip-routing/b-ip-routing/m_iro-pref-supp-v3.html
- https://docs.frrouting.org/en/latest/ospfd.html
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
