Кратко
draft-geng-grow-bmp-monitor-options-00предлагает сообщения Enable и Disable для объявления состояния мониторинга представлений RIB и статистики BMP. Редакция 00 — индивидуальный рабочий Internet-Draft; типTBD2ещё не назначен.- Для RIB сообщение Disable требует немедленно удалить записи представления
<Peer, AFI, SAFI>. Взаимная аутентификация защищает канал, но не заменяет разрешение оператора, проверку области, квитанцию о мутации и доказательство полноты после повторного включения.
Коллектор час не получал обновлений. Возможно, маршруты не изменились. Возможно, маршрутизатор перестал экспортировать конкретное семейство адресов. Сессия BMP в обоих случаях может выглядеть исправной, а устаревшая таблица — продолжать выдаваться за текущее наблюдение.
Документ BMP Extension for Monitoring Options (MO) Notification от 30 сентября 2026 года предлагает явное объявление. Это индивидуальный черновик редакции 00 с предполагаемым статусом Standards Track и сроком до 3 апреля 2027 года. Это не RFC, не консенсус рабочей группы и не свидетельство реализации. TBD2 — запрос будущего назначения IANA.
У тишины нет встроенного объяснения
RFC 7854 определил структурированный экспорт состояния BGP-пиров, маршрутов и статистики. RFC 8671 добавил Adj-RIB-Out, RFC 9069 — Local RIB. Однако внутри базовой сессии нельзя сообщить, что оператор изменил сам набор наблюдаемых данных.
PDU Monitoring Options для RIB различает Adj-RIB-In, Adj-RIB-Out и Loc-RIB, стадии Pre-Policy и Post-Policy, флаг Enable/Disable и список AFI/SAFI. После Common Header может следовать Per-Peer Header. Для статистики предусмотрен отдельный формат.
Совокупность полей задаёт радиус действия. Запись «BMP выключен» недостаточна: она не сохраняет отправителя, пира, поверхность RIB, стадию политики, AFI, SAFI и время.
Уведомление меняет базу данных
Если оператор отключает мониторинг семейства, отправитель должен немедленно передать MO Disable. Коллектор после получения обязан немедленно удалить все сохранённые записи отключённого представления <Peer, AFI, SAFI>.
Так устаревшие данные перестают выглядеть актуальными. Но сообщение становится разрушительной административной командой. Карты топологии, анализ утечек, проверки политик и расследования могут быть очищены от ложного настоящего или ослеплены слишком широкой операцией, пока индикатор сессии остаётся зелёным.
Авторы прямо предупреждают: несанкционированные MO с ложным Disable способны заставить коллектор удалить всю наблюдаемую базу. Поэтому требуются взаимная аутентификация и защищённый транспорт, например TLS.
TLS подтверждает идентичность стороны сессии и целостность канала. Он не доказывает, кто одобрил изменение, верно ли автоматизация выбрала AFI/SAFI и не скомпрометирован ли аутентифицированный маршрутизатор. Установить личность посланника — не значит разрешить каждое удаление, которое он способен описать.
Текущее состояние и историческое доказательство — разные слои
Требование немедленной очистки относится к рабочему представлению RIB. Редакция 00 не задаёт полную политику хранения и не запрещает отдельную неизменяемую историю.
Можно сразу исключить ненаблюдаемую таблицу из текущего состояния и сохранить по локальным правилам прежний хеш, историческую копию или запись изменения. История должна быть помечена как история, а не молча обслуживать текущие решения. Лог «успешно» тоже слаб, если не называет представление и количество затронутых записей.
Надёжная квитанция связывает одобренный запрос, аутентифицированную сессию и точную область сообщения. Она фиксирует удалённое, намеренно сохранённое и результат транзакции. До мутации коллектор должен отклонить неверный формат или область, превышающую роль отправителя.
Enable лишь начинает восстановление
После повторного включения проект предусматривает Enable, затем возобновление Route Monitoring. Коллектор строит представление по мере прихода сообщений.
Но редакция 00 не определяет начало снимка, ожидаемое число маршрутов, конец или критерий полноты. Первый новый маршрут доказывает возобновление приёма, но не полноту таблицы и не отсутствие разрыва.
Частично свежая таблица может быть опаснее явно отключённой: ей легче поверить. Нужны отдельные состояния disabled, rebuilding и current, причём переход к последнему должен опираться на заявленное доказательство.
Отдельный draft-geng-grow-bmp-rr-sync-00 предлагает механизм BMP Route-Refresh с маркерами BoRR и EoRR вокруг целевой синхронизации. Это показывает, что границы полной эпохи — самостоятельная задача. Механизм не является частью MO, также остаётся индивидуальной редакцией 00 и не может считаться доступным стандартом.
Право удаления требует цепочки квитанций
Следует хранить: точную редакцию и поведение реализации; взаимно аутентифицированные стороны; одобренное изменение; Peer, тип и подтип RIB, AFI/SAFI; полномочия отправителя; удалённые и сохранённые строки; историческую опеку; соответствующий Enable; эпоху восстановления и критерий полноты; лишь затем — возврат доверия нижестоящих систем.
Одно звено не доказывает следующее. Сертификат не проверяет область. Корректный Disable не подтверждает разрешение. Успешная очистка не гарантирует сохранность истории. Enable не означает полноту.
Доктрина Lu Heng ставит границу правильно. Минимальная общая спецификация определяет только детерминированные поля и переходы для совместимости. Хранение, разрешение, радиус и порог доверия остаются локальными решениями несущего риск оператора. Добровольное принятие доказывают работающий код и квитанции, а не публикация проекта.
Как только телеметрия способна удалить наблюдаемое, она становится частью плоскости управления доказательством.
Источники
- Текущая запись Datatracker
- История редакций
- Текст редакции 00
- XML редакции 00
- Сопутствующий проект BMP Route-Refresh
- RFC 2918: Route Refresh Capability
- RFC 7313: Enhanced Route Refresh
- RFC 7854: BGP Monitoring Protocol
- RFC 8671: Adj-RIB-Out в BMP
- RFC 9069: Local RIB в BMP
- Minimum Initial Specification, Localized Future Decision, and Voluntary Adoption
- Running-Code Primacy
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

