Кратко

  • Индивидуальный проект, поданный в сентябре, описывает отдельный реестр защищённых делегирований IPv4/IPv6. Загружать его фильтр вместо существующих данных RPKI потребитель не обязан.
  • Если старые VRP исключить до окончательного подтверждения новых разрешений, маршрут для такого потребителя может стать NotFound, хотя прежняя ROA остаётся действующей. Это сценарий документа, а не сообщение об аварии.

Защита делегирования проверяется не только тем, кто хранит ключ, но и тем, кто вправе удалить прежнее доказательство. В обычной иерархии RPKI владелец ключа дочернего центра сертификации всё равно зависит от родительского издателя сертификата. Joseph Gersch в проекте от 18 сентября предлагает отдельный иерархический реестр, где защищённый диапазон нельзя будет произвольно забрать, выдать повторно или подавить сверху после выполнения заданных условий. Однако маршрутизатор продолжит привычную проверку происхождения. Новое правило проявится у relying party, когда тот соберёт набор разрешений для маршрутизатора.

Проект не устанавливает права собственности на адреса и не заменяет RIR либо RPKI. Необратимость наступала бы лишь при трёх условиях: финальное состояние, подтверждение держателя и завершение временного периода. Заранее требуется выбранная держателем политика восстановления. Записи из RIR, RDAP или RPKI при импорте считаются только заявленными, а не подтверждёнными. Экспортируемые разрешения на источник должны опираться на подтверждённое финальное состояние. Поэтому недавно замеченная запись в журнале ещё не обосновывает удаление действующей ROA из проверки.

RFC 8416 уже предоставляет локальные добавления и фильтры SLURM. Различие между ними — смысл раздела 10.6 нового проекта. Добавить VRP защищённого реестра можно, не трогая старую RPKI VRP; загрузка фильтра способна скрыть прежнее законное разрешение. Ошибка в фильтре тем самым отнимает реальную власть у действующего источника. Проект оставляет эту загрузку локальной политикой потребителя. Раздел 10.5 предупреждает, что фильтрация лишь точного защищённого префикса не охватывает ROA для менее специфичного префикса, если его maxLength распространяется внутрь диапазона. Для частичного исключения нужны ограниченные по области данные замены или более выразительный способ передачи.

Порядок переключения может создать пробел. Когда старая VRP уже убрана, а разрешение держателя ещё не подтверждено и не финализировано, маршрут способен получить результат NotFound у выбравшего такой фильтр потребителя. Это не Invalid и не утверждение о прекращении передачи пакетов: дальнейшее зависит от маршрутизирующей политики оператора. Потребитель, получающий только экспортированный набор VRP, дополнительно доверяет экспортёру, поскольку подписи держателя на таком экспорте проект не предусматривает.

Автор описывает демонстрационную реализацию на цепочке с ограниченным доступом, но признаёт открытыми независимые реализации, производственный профиль финальности, измерения на масштабе Интернета и опыт восстановления. Один участник переписки SIDROPS усомнился в соответствии темы мандату группы, автор передал вопрос председателям. Это не решение рабочей группы. Datatracker прямо обозначает личный Internet-Draft, не принятый стандарт. Сегодня можно обсуждать именно локальный акт исключения существующего разрешения, а не объявлять смену правил уже состоявшейся.

Источники