Кратко
- Редакция 03 проекта рабочей группы GROW Current Options for Securing Global Routing от 2 октября добавляет раздел о способе применения конфигурации. Она различает подготовку с единым атомарным подтверждением и немедленное исполнение каждой команды. Статус документа — Internet-Draft, а не утверждённый RFC.
- В примере
action permitсрабатывает до добавленияset large-community add 65536:0:0. Если разрешающее правило стоит перед запретом для маршрутов, полученных от вышестоящей сети, в промежутке эти маршруты могут быть объявлены пирам. Это модель сбоя, не сообщение о подтверждённой утечке.
При согласовании изменения удобно проверять, правильно ли выглядит готовая конфигурация. Но маршрутизатору приходится пройти путь от старого состояния к новому. Именно этот путь описывает новый раздел draft-ietf-grow-routing-ops-sec-inform-03. В Datatracker проект числится активным документом рабочей группы GROW в состоянии IESG I-D Exists, с предполагаемым информационным статусом. Авторы называют его неполным перечнем вариантов защиты глобальной маршрутизации и не обещают оценки эффективности каждой меры либо единого рецепта реализации.
Раздел «Impact of the Configuration Paradigm» отделяет транзакционный интерфейс от интерфейса немедленного действия. Первый позволяет собрать изменение и подтвердить его как целое. Во втором даже первая строка может сразу поменять экспорт. Пример строит правило route-map: сначала action permit, затем добавление Large Community 65536:0:0. Если новое разрешение расположено выше запрета на маршруты, полученные от upstream, промежуточное состояние способно пропустить их к соседям. Числовое значение сообщества здесь часть иллюстрации, а не удостоверение полномочий отправителя и не самостоятельный механизм удержания маршрута.
Важно не приписывать редакции 03 более широкую новизну. В редакции 02 уже был разбор согласованности при изменении фильтров префиксов: неатомарное обновление может на время пропустить нежелательный префикс либо оставить правила несогласованными, если работа прервётся. Новая редакция выделяет семантику применения конфигурации в самостоятельную тему и добавляет пример с порядком команд route-map. Она не доказывает, что опасность неатомарных изменений впервые обнаружена сейчас, и не навязывает всем платформам одинаковую процедуру.
RFC 8212 требует явной политики ввода и вывода для EBGP, а при её отсутствии — отказа. При этом сам RFC указывает: ошибочную явную настройку правило не предотвращает. Временно действующий permit — как раз явная настройка. Следовательно, наличие в конечном файле запрета и общий принцип отказа при отсутствии политики не показывают, что сосед не видел нежелательных анонсов во время редактирования уже существующей политики.
Доказательства нужно разделить по этапам: команда принята устройством, полная целевая политика действительно применяется, сосед получил только разрешённые маршруты. Конечный diff лучше всего помогает со вторым этапом. Можно заранее подготовить целиком замещающую политику и переключить ссылку, если это позволяет платформа; но атомарность самого переключения нельзя выводить из того, что оно записано одной строкой. Репетиция, проверка промежуточных состояний и наблюдение анонсов — наши операционные выводы из описанного риска, а не новые обязательные метрики IETF.
В просмотренных первоисточниках нет установленного инцидента, названия дефектного продукта или статистики распространённости. Есть более точный предмет для контроля: не только утверждённое содержимое политики, но и каждое достижимое состояние, из которого маршрут может покинуть сеть.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

