Кратко

  • Версия 02 draft-ietf-bfd-rfc5883-bis заменяет полный запрет BFD Echo на многопереходных путях условным правилом: использование запрещено при возможном промежуточном возврате и допустимо лишь там, где среда его предотвращает.
  • Документ остаётся Internet-Draft рабочей группы, а не утверждённой заменой RFC 5883. Новая таблица HPE содержит непроверенные сведения участника и не доказывает внедрение или совместимость нового правила.

Ответ Echo может вернуться успешно, даже если проверена не вся трасса. Достаточно, чтобы промежуточный маршрутизатор развернул пакет раньше удалённого конца: отправитель увидит работоспособную сессию, а оставшийся участок пути останется непроверенным.

Именно поэтому RFC 5883 в 2010 году безусловно запретил функцию Echo протокола Bidirectional Forwarding Detection через несколько переходов. Версия 01 проекта-преемника сохранила запрет. В версии 02, доступной с 19 августа, правило зависит от свойств пересылки.

Новый абзац по-прежнему требует не использовать Echo, если инкапсуляция или пересылка могут заставить промежуточный узел вернуть пакет отправителю. Однако применение разрешается, если среда гарантирует, что промежуточные узлы этого не сделают. В качестве примера упомянута инкапсуляция с явно заданным маршрутом, но она не объявлена универсальным безопасным решением.

Это не общее разрешение многопереходного Echo. Число переходов перестаёт быть единственным критерием, а на первый план выходит доказуемое свойство: до ответа пакет обязан пройти весь намеченный путь. Если ранний возврат нельзя исключить, положительный сигнал остаётся двусмысленным.

Структурное сравнение официальных XML показывает, что абзац об Echo — единственное нормативное изменение основного текста между версиями 01 и 02. В новую версию также добавлена информация HPE о реализации, рядом с существующей записью ZTE. Эти сведения помогают рабочей группе оценивать реализуемость, но не заменяют независимое испытание.

HPE называет собственную Junos OS BFD Implementation зрелой (Mature) и сообщает о реализации произвольных путей, инкапсуляции и аутентификации. Внеполосная передача дискриминатора и однонаправленные каналы реализованы лишь частично и только для MPLS LSP. Опыт эксплуатации не приведён.

Сам проект ограничивает вес таблицы: IETF не проверял предоставленные участниками данные, включение не означает одобрения, раздел не является каталогом. Поэтому Mature — самооценка автора записи, а не сертификация, показатель распространения или свидетельство межвендорной совместимости.

Предыдущая версия уже содержала сообщение ZTE о unaffiliated BFD Echo. В нём описывались Echo-пакеты внутри Segment Routing Header и утверждалось, что такой вариант может работать через несколько переходов, хотя нормативный текст тогда запрещал это без исключений. Версия 02 вводит условие среды, но источники не связывают изменение причинно с сообщением ZTE.

Сопутствующий проект о применении BFD в тот же день также перешёл к версии 02. Единственное содержательное дополнение — ещё одна таблица HPE/Junos. Она заявляет широкую поддержку, но отмечает отсутствие OSPF Virtual Links и не приводит опыта эксплуатации. Сопоставление двух таблиц полезно для проверки согласованности общих и многопереходных функций, но не показывает работу двух независимых продуктов.

Datatracker сохраняет многопереходный проект и общий проект в статусе активных Internet-Draft рабочей группы BFD; состояние IESG — I-D Exists. Они заменят RFC 5883 и RFC 5882, только если будут утверждены и опубликованы.

Остальные эксплуатационные ограничения не исчезают. BFD — средство эксплуатации, администрирования и обслуживания сети, а не общий тест приложений через интернет. Частоту пакетов нужно рассчитывать так, чтобы перегрузка не создавала ложных отказов. Многопереходная схема расширяет поверхность подмены, поэтому сильная криптографическая аутентификация остаётся существенной.

Ни один официальный источник этого набора версий не показывает, что новое условие Echo включено в продукте, проверено между разными поставщиками или измерено на рабочей сети. Универсально безопасная инкапсуляция тоже не определена. Следующее нужное свидетельство — трасса пакета до удалённого конца, сохраняющая доказательность при перестроении маршрута, сбое и изменении политики, а не просто полученный ответ.

Источники