摘要
draft-ietf-grow-downgrade-bgp-community-01提议使用全局知名、可传递的 BGP 社区值,请沿途网络在发生拥塞时优先丢弃去往标记前缀的低优先级流量。- 社区值只是一项建议。它不能证明路由已被接收、分类器已安装、报文进入了 Lower-Effort 队列、LE DSCP 得到保留、拥塞真的发生,或受害侧仍收到足够流量判断攻击是否结束。
- 这套办法只有在参与网络落实策略且攻击期间仍有一部分可用容量时,才可能比远程触发黑洞少破坏;启用、持续时间与恢复都必须留下独立证据。
面对 DDoS,运营者常被迫在两个坏答案之间选择。什么都不做,攻击流量可能挤占整条互联链路;启动 RTBH,公共基础设施得到保护,但目标地址也随之失联。更棘手的是,黑洞生效后,受害者可能再也看不到攻击是否已经停止,于是一个本应短暂的措施被延长。
DOWNGRADE 想在这两端之间留下一条窄路。它不要求邻网把目标流量全部丢掉,而是让这部分报文获得较低转发优先级。没有拥塞时仍可前进;容量不足时先被丢弃。若一切按预期工作,普通业务得到保护,受害者又能保留一部分服务和攻击观测。
关键在“若”。BGP 负责传播策略属性,硬件队列负责决定报文命运。控制面里出现一个社区值,不等于数据面已经改变。
2026 年 9 月 24 日发布的第 01 版是 IETF GROW 工作组的进行中草案。Datatracker仍把它列为 Active Internet-Draft,正式发布通知也只确认了工作项与版本日期。草案页眉写明拟作为 Informational 文档;它不是 RFC,更没有证明任何网络已经部署。
共同编号已经存在。作者向 IANA 发出代码点申请后,实时的 BGP Well-known Communities 注册表把 0xFFFF000A 分配给 DOWNGRADE。这一步消除了“各家用哪个数字”的歧义,却没有安装一条策略。第 01 版甚至留下一个很直观的边界:IANA 章节已经写入正式十六进制值,厂商配置示例仍保留 TBD。示例说明机制,不应被当作可复制的生产配置。
RFC 1997定义的社区属性是可选且可传递的。每个 BGP 说话者仍可依据本地策略接收、修改、传播或使用它。因而 DOWNGRADE 的第一张收据只能说明某个获授权的邻居发送了带标签的路由。接收方是否认可该邻居对前缀的广告权、是否保留属性、是否把属性映射到 FIB 分类以及怎样调度报文,都属于后续事实。
草案要求,在拥塞存在时,去往标记前缀的流量应当先于其他流量被丢弃;跨出一个网络域时,还应给这些报文标记 RFC 8622 的 Lower-Effort DSCP 000001。互联网交换中心的路由服务器应透明传递社区值,其他运营者也不应随意移除,因为越靠近源头降低优先级,越能提前保护共享容量。
但路由服务器只是控制面中介。RFC 7947描述的 IX Route Server 不转发这些报文。它可以完整传递 DOWNGRADE,却从未让任何一个包进入低优先级队列。看到路由服务器上的属性,只证明传播链的一段。
Lower-Effort 的语义也比“仍然可用”弱得多。RFC 8622 允许极低吞吐,甚至长期完全饥饿。若一个域没有单独的 LE 队列,应把该流量映射到默认转发行为,同时保留 DSCP 供下游识别。此时报文得到的待遇反而高于请求值,并可能继续与普通 Best Effort 竞争。若 DSCP 被清零、改写或误标,下一个域看到的就是另一件事。把合法流量误放入 LE,本身就可能成为降级攻击。
“保留观测”也不能靠推断。上游队列仍放行一部分包,不表示这些包越过了后续全部瓶颈,不表示受害侧传感器确实收到,更不表示样本量足以区分攻击持续、攻击结束、队列饥饿和监控故障。受害侧曲线归零,可能是攻击消失,也可能是策略把证据一起丢掉。
草案诚实地写出前提:攻击发生时必须还有某些未使用容量。低优先级不能创造带宽。如果分类动作发生在瓶颈之后,或所有剩余容量都被更高优先级流量占用,DOWNGRADE 聚合仍可能完全消失。它也没有处理攻击根因。
这正是它与 RFC 7999 BLACKHOLE 以及 RFC 5635 目的型 RTBH 的实质区别。BLACKHOLE 请求协作方丢弃流量,并建议限制传播范围;DOWNGRADE 希望信号更广传播,同时保留非零转发机会。两者都需要前缀授权,也都只是建议,但预期数据面结果不能互相替代。
审计链应逐段记录。先保存受害前缀、事故负责人、开始时间、预期持续期和有权发出路由的 BGP 节点;再记录哪些邻网接收、哪些路由服务器传递、哪些本地策略把社区值映射到转发类。随后单独保存 FIB 与分类器状态、队列与调度器身份、每个域出口的 LE 标记、拥塞与分类丢包计数、报文样本、受害侧到达率和应用探针。威胁结束后,还要证明社区值已撤销、普通分类已恢复、真实交付重新成立。
Heng Lu 的运行代码优先把报文实际待遇放在注册表符号之上;现实层提醒我们不要把路由属性、队列统计和应用结果揉成一个事实;最小初始规范与本地未来决策则给出权力边界:公共层可以定义请求,各网络仍须为本地执行负责。
DOWNGRADE 的意义,在于它不接受“正常转发或全部消失”这个伪二选一。它的风险也在同一处:中间态最难看见。带标签的路由只是缓解开始,不是缓解结果。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

