Кратко
draft-sriram-savnet-intrasav-solution-00предлагает строить списки разрешённых источников для каждого интерфейса по явной конфигурации, включая BYOIP-префикс, который не анонсируется и используется только как источник.- Нулевые ошибочные блокировки и разрешения обусловлены полнотой конфигурации. Редакция 00 пока не определяет квитанцию доставки и фиксации нужного поколения в точке исполнения.
В центральной системе у Customer 2 записано {r, s}. Префикс r объявляется, s используется только как источник. Множество безупречно. Затем клиента переносят на другой логический порт: один CE принимает новое поколение, другой после перезагрузки возвращается со старым. Центральная истина одна, пакетных решений уже два.
Так проявляется эксплуатационная граница IntraSAV - A Solution for Intra-Domain Source Address Validation. Редакция 00 загружена 1 октября 2026 года. Это индивидуальный Internet-Draft в I-D Exists с предполагаемым статусом Best Current Practice. Он не принят SAVNET, не является RFC, действием IANA, реализацией или измерением. BCP 38 и BCP 84 будут обновлены только в случае утверждения.
Маршрут говорит о достижимости, а не о праве источника
Strict uRPF проверяет, указывает ли обратный маршрут к источнику на входной интерфейс. При асимметрии и multihoming законный пакет может быть отброшен. Loose uRPF требует лишь наличия маршрута, уменьшая часть ложных блокировок ценой потери направления и дополнительных ложных разрешений. Ручная ACL точна, пока каждое изменение своевременно внесено.
FIB отвечает на вопрос, как добраться до адреса. Она не обязана показывать, кто вправе посылать с него. При Direct Server Return узел может отвечать с anycast-адреса сервиса, не объявляя его. BYOIP-клиент может маршрутизировать один префикс, а другой применять исключительно в поле source.
IntraSAV делает право явным. Клиент сообщает префикс, интерфейс и вид использования. Локальный AS добавляет собственные требования. Configuration Manager, возможно с SAV Agent, объединяет сведения и строит отдельную allowlist для каждого CE-интерфейса.
В примере Customer 1 регистрирует и маршрутизирует {p, q}. Customer 2 регистрирует {r, s}, но маршрутизирует только r. Первый интерфейс получает {p, q}, второй — {r, s}. Скрытое право использовать s теперь задано прямо, а не выведено из отсутствующего маршрута.
ROA и локальная привязка имеют разные области доверия
Владельцам рекомендуется создать ROA, разрешающую локальному AS быть origin. Для локального маршрутизирования и SAV конфигурация AS имеет приоритет. Оператор всё равно сравнивает её с ROA и предупреждает клиента, поскольку удалённые AS могут рассчитывать междоменную SAV по ROA.
ROA сообщает наружу origin authorization. Локальная запись связывает клиента, префикс, интерфейс и режим. Совпадение не доказывает полномочия последней заявки, неизменность порта, доставку правила или состояние ASIC. Расхождение запускает разбор, но само не выбирает правильную сторону.
Проект говорит, что Manager аутентифицирует клиента, но не задаёт регистрацию, область учётных данных, согласование, отзыв, защиту от replay или ID транзакции. Механизм может быть локальным. Результат должен оставлять проверяемую квитанцию, если оператор хочет объяснить решение над пакетом.
Всё обещание держится на условии полноты
Документ утверждает: при полной информации Configuration Manager IntraSAV гарантирует ноль improper blocks и improper admits. В модели это логично: список содержит все разрешённые источники интерфейса и не содержит остальных.
Однако независимого теста полноты нет. Не определены поколение, момент вступления, ожидаемый список устройств, атомарная замена, подтверждение маршрутизатора и rollback. Не рассмотрены параллельное изменение, разделение контроллера, рестарт и перенос клиента.
Контроллер может правильно рассчитать поколение 7, когда один CE применяет 6. Процесс маршрутизатора принимает правило, а ASIC — нет. Старый порт сохраняет разрешение после переезда. Новый source-only префикс блокируется до последнего обновления. Корректность расчёта не переносится автоматически на результат пакета.
Для операционного нуля нужен знаменатель: вся разрешённая популяция префикс-интерфейс, ожидаемое и зафиксированное поколение каждой точки, помеченные законные и поддельные тестовые пакеты, четыре счётчика правильного и ошибочного permit/block. Зелёная задача контроллера этого не заменяет.
Суммарный фильтр ASBR теряет точную привязку
В помеченном “To be Discussed” фрагменте предложено поставить на ASBR объединение {p, q, r, s}, если топология гарантирует локальное происхождение ожидаемого трафика. Это удобно, когда один ASBR обновить проще, чем все CE.
Сам текст считает идею, вероятно, выходящей за рамки задачи, кроме прямого обслуживания хостов или клиентов без AS. Объединение показывает, что s разрешён где-то внутри домена, но уже не доказывает, что он должен прийти именно от Customer 2. Агрегированная защита и интерфейсная привязка дают разные гарантии.
Доля настроенных портов также не равна пользе частичного развёртывания. Измерение требует установить, какие пути атаки закрыты, какие законные потоки сохранены и не стали ли непокрытые края обходным маршрутом.
Зафиксировать поколение, решавшее судьбу пакета
Защитимая эксплуатация разносит аутентификацию клиента; разрешение на префикс, интерфейс и режим; принятие версии; проверку ROA; расчёт; доставку; commit или отказ; пакетные счётчики; маркированное тестирование; наблюдаемый результат безопасности и сервиса.
Минимальная начальная спецификация Heng Lu допускает локальные контроллеры и решения. Приоритет работающего кода требует только наблюдаемого следа исполнения. Дайджест конфигурации, поколение каждого интерфейса и подтверждение commit связывают намерение с машиной без новой глобальной власти.
Главное улучшение IntraSAV — отказ угадывать право источника по маршруту. Следующий этап — сохранить явную истину до порта. Полный список в Manager начинает доказательство, а не завершает его.
Источники
- Внутридоменная постановка задачи SAVNET
- Текущая карточка IntraSAV
- История IntraSAV
- Minimum Initial Specification and Voluntary Adoption
- Running-Code Primacy
- Междоменная задача SAVNET, редакция 21
- Внутридоменная задача SAVNET, редакция 26
- BAR-SAV, редакция 10
- IntraSAV 00, текст
- IntraSAV 00, XML
- RFC 2119
- RFC 2827: входная фильтрация
- RFC 3704: фильтрация multihomed-сетей
- RFC 8174
- RFC 8704: Enhanced Feasible-Path uRPF
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

