Кратко

  • draft-geng-sidrops-bgp-drip-00 предлагает четыре механизма: снижение предпочтения связанных путей, обратную связь от маршрутизатора к RP, риск-метки для ROA и обмен сигналом между BGP-маршрутизаторами.
  • Действительная подпись ROA и отрицательная оперативная оценка могут существовать одновременно: авторизация происхождения и текущий риск — разные факты.
  • Это индивидуальный Internet-Draft версии 00 без поддержки и формального статуса IETF. Наблюдение, связь, передача, локальное решение, срок, отмена и измеренный эффект требуют отдельных записей.

Route Origin Validation устанавливает, уполномочена ли автономная система объявлять конкретный префикс. Она не удостоверяет весь путь, состояние маршрутизатора или намерение соседа. DRIP пытается передать дополнительное знание о подозрении, которое возникает после такой проверки или рядом с ней.

Сначала маршрутизатор может найти пути с тем же Origin AS, непосредственным соседом либо похожей последовательностью AS_PATH и понизить их Local_Pref. Затем он может отправить RPKI relying party префикс, подозрительный origin или peer, идентификатор ROA и код причины. RP может сохранить оценку в базе риска и вернуть риск-маркированную ROA. Наконец, предлагаемая BGP Extended Community может передать сигнал другому маршрутизатору.

Система выглядит как обмен телеметрией, но завершает работу изменением выбора пути. Наблюдение в одной сети становится входом политики в другой. Если получатель автоматически следует метке, рекомендация получает фактическую силу команды.

Два утверждения об одном маршруте

Проект прямо допускает, что ROA сохраняет действительную криптографическую подпись и одновременно несёт повышенный оперативный риск. Это правильное различие. ROA фиксирует разрешение на происхождение, а риск-метка — временное суждение о текущей обстановке.

Объединение этих уровней в один статус скрывает причину. «Риск» может означать ROV Invalid, неожиданный участок AS_PATH, подозрение к peer или результат правила ассоциации. Отменяемый вывод начинает выглядеть как постоянный дефект объекта RPKI.

Поэтому результат ROV следует хранить отдельно. Запись риска должна ссылаться на исходное наблюдение, время, метод проверки, причину, автора и уверенность. Ещё одна запись нужна локальному правилу, которое изменило Local_Pref. Тогда отмена оценки не переписывает историю авторизации.

Ассоциация задаёт радиус воздействия

Общий origin, общий сосед и похожий путь — полезные признаки для расследования, но не доказательство общей ответственности. Один AS может обслуживать независимых клиентов, один peer — передавать множество чужих префиксов, а сходство AS_PATH — следовать из нормальной топологии.

Детектор может правильно определить исходное событие и ошибочно расширить множество связанных маршрутов. Автоматическое снижение предпочтения превращает эту аналитическую ошибку в изменение трафика. Последствия несут сети, не участвовавшие в аномальном объявлении.

Проект требует минимального порога Local_Pref и отличает depreference от жёсткой фильтрации. Но сохранение пути в таблице не гарантирует пригодную связь. Альтернатива может быть перегруженной, дорогой, медленной или слабо наблюдаемой. Исполнительная запись должна содержать доступные альтернативы, точную разницу предпочтения, затронутые префиксы и сервисы, а также измерение достижимости до и после.

Защита канала не доказывает правильность вывода

Раздел безопасности признаёт ложную инъекцию риска вектором отказа в обслуживании. Для RTR предлагается защищённый транспорт; на границе eBGP сигнал рекомендуется удалять без двустороннего соглашения; минимальный порог предпочтения должен препятствовать полному blackhole законного трафика.

Эти меры защищают отправителя, целостность и область распространения. Они не проверяют смысл. SSH или TLS без искажений доставит оценку неисправного детектора. Аутентификация не подтверждает свежесть события или качество ассоциации. Доверительное соглашение тоже требует правил аудита, истечения и отзыва.

Полный жизненный цикл должен включать срок действия, обновление, снятие, защиту от replay, апелляцию, локальный override и откат. База RP обязана сохранять путь от производного балла к первоначальному доказательству.

Значения в проекте не являются назначениями IANA

Datatracker показывает только версию 00 как активный индивидуальный Internet-Draft. У документа нет RFC stream, Intended RFC status, поддержки IETF или формального положения в процессе стандартов.

Текст предлагает RTR PDU 0x0B и 0x0C, а в схеме Risk PDU указывает версию 2. В текущем реестре IANA тип 11 (0x0B) для версии 2 уже назначен ASPA; тип 12 остаётся неназначенным. Sub-Type для Transitive Opaque BGP Extended Community оставлен на решение IANA, и записи с предлагаемым названием нет.

Это не означает отклонение идеи. Это означает незавершённость кодирования, совместимости и процедуры. Эти числа нельзя представлять как стандартные, совместимые или внедрённые.

Получатель должен сохранить право решения

В доктрине Lu Heng запись описывает реальность, но не создаёт её; предупреждение может быть доказательством, не становясь мандатом. В DRIP детектор наблюдает, RP хранит, BGP переносит. Последствия для клиентов, стоимости и доступности несёт принимающая сеть.

Каждое действие должно ссылаться на личность и полномочие детектора, исходное наблюдение, проверку, правило связи и уверенность, защиту сигнала, область распространения, import policy, изменение предпочтения, альтернативы, срок, снятие, апелляцию, откат и измеренную достижимость.

DRIP верно показывает, что авторизация происхождения не исчерпывает оперативный риск. Безопасная архитектура распространяет контекст, но не передаёт суверенитет. Получатель должен уметь объяснить, почему он подчинился сигналу, сколько действует решение и как полностью убрать его эффект.

Источники