Кратко

  • RFC 9903 имеет статус IETF Standards Track и определяет модуль ietf-ospf-sr-mpls для OSPFv2 и OSPFv3, расширяя базовую модель OSPF из RFC 9129.
  • Зависимость от RFC 9020 даёт протоколонезависимые ресурсы SR: привязки Mapping Server на уровне экземпляра, SRGB для каждого протокола и Adj-SID на интерфейсах.
  • Включение SR-MPLS на уровне области распространяется на все интерфейсы этой области и приводит к объявлению SR-MPLS в LSA. Это не локальная настройка одного интерфейса.

Механизм следует понимать как единый управленческий контракт с двумя путями проверки. Он не делает проводные форматы OSPFv2 и OSPFv3 одинаковыми. В OSPFv2 Prefix Range и Prefix-SID сопоставляются с Extended Prefix Opaque LSA, а algorithm, SID/Label Range, SR Local Block и SRMS Preference — с Router Information Opaque LSA. В OSPFv3 сведения Prefix Range и Prefix-SID находятся в расширенных prefix LSA/TLV, Adj-SID и LAN Adj-SID — в Router-Link TLV, а algorithm, range, local block и SRMS preference — в Router Information LSA.

RFC 9129 предоставляет основу OSPF, которую дополняет RFC 9903, а RFC 9020 — группировки общих ресурсов SR. Поэтому проверка должна разделять уровень экземпляра, уровень области и уровень интерфейса. На интерфейсе Adj-SID описывает конкретных соседей на broadcast- или NBMA-интерфейсах множественного доступа. TI-LFA поверх MPLS и SR-based Remote LFA являются необязательными; для последнего Remote LFA должен быть включён. Сам модуль не выполняет пересылку, не вычисляет маршруты и не назначает labels.

Предпусковая проверка: зафиксировать версию OSPF, области и затронутые интерфейсы; сверить SRGB именно для данного протокола; проверить bindings Mapping Server; подтвердить Adj-SID соседей на broadcast/NBMA; отдельно указать, нужен ли TI-LFA или remote-lfa-sr. После записи читать нужно правильное семейство состояния: Opaque LSA для v2 и Extended LSA/TLV для v3.

Доступ через NETCONF или RESTCONF должен использовать защищённый транспорт и взаимную аутентификацию. NACM позволяет ограничивать пользователей разрешёнными операциями и содержимым. Несанкционированное изменение enablement, bindings, SRGB, Adj-SID или TI-LFA может нарушить, перенаправить или заблокировать трафик. Читаемые дополнения LSDB OSPFv2 и OSPFv3 раскрывают префиксы, алгоритмы, диапазоны, локальные блоки, данные SRMS и топологию, что представляет ценность для атакующего.

Путь решения оператора: если нет проверки с учётом версии, включение следует отложить. После успешного preflight выбрать ограниченную область, проверить фактическое состояние и сохранить доказательства. Расширять охват можно только после этого. Для каждой LSA-семьи нужен отдельный rollback-след; пороги и условия возврата должны быть определены оператором, поскольку RFC не задаёт таких значений, а неизвестные сведения о конкретной сети нельзя заменять предположениями.

Источники