摘要

  • draft-geng-sidrops-bgp-drip-00 提出四组机制:关联路径降权、路由器向 RPKI 依赖方反馈风险、依赖方向路由器分发带风险标记的 ROA,以及路由器之间传播 BGP 风险信号。
  • ROA 的密码学签名可以仍然有效,另一个运营风险判断却使相关路由失去优先级;两者回答的是不同问题。
  • 该文件只是没有 IETF 背书和正式地位的个人版 version-00 草案。评估时必须分别记录检测、关联、传输、接收策略、实际影响、到期、申诉与回滚。

路由起源验证解决的是一个狭窄问题:某个 AS 是否获授权起源某个前缀。它不能证明整条路径安全,也不能证明路由器未被攻陷,更不能保证同一运营主体的其他公告都可信。DRIP 草案正是从这个缺口出发,希望让局部异常触发更广的协同防御。

第一种方案在本地完成。路由器发现无效或可疑公告后,可以寻找具有相同起源 AS、相同直接邻居或相似 AS_PATH 模式的其他路由,并降低这些路由的 Local_Pref。第二种方案把前缀、可疑起源或对等方、相关 ROA 标识和原因码反馈给 RPKI 依赖方。第三种方案由依赖方把风险元数据随 ROA 记录分发回来。第四种方案则用拟议的 BGP 扩展 community 在路由器之间携带风险。

这套闭环不能只被理解成“告警传播”。每一步都在改变事实的性质。原始观测是某一时刻的一条公告;关联规则把它扩展成一个候选集合;依赖方把报告存成风险状态;接收路由器再把这个状态转成选路动作。真正传播的不是单纯的遥测,而是一项可能改变流量去向的政策建议。

有效 ROA 与风险标记可以同时成立

草案明确写到,带风险标记的 ROA 可以仍有有效的密码学签名。这里没有逻辑矛盾。ROA 证明的是起源授权;风险标记表达的是当下运营情报对该路由的评价。

问题出在系统把这两种事实压成一个红绿状态时。若只显示“高风险”,操作员无法知道究竟是 ROA 失效、发现了劫持、邻居行为异常,还是某个关联模型把怀疑扩展到了其他前缀。一个可撤回的风险判断,很容易在界面和自动化规则中获得类似密码学否定的权威。

因此,风险记录必须引用原始观测、时间、验证方法、原因码、判断主体和置信度。ROV 结果应保持独立。把风险转为 Local_Pref 变化的本地策略也应有单独收据。这样才能在判断出错时撤销影响,而不是改写 ROA 本身所代表的授权历史。

关联规则决定影响半径

相同起源、相同邻居和相似 AS 路径都是调查线索,却都不是共同责任的证明。一个 AS 可能承载多个互不相关的客户;一个对等方可以转送大量第三方前缀;相似路径也可能只是正常拓扑的结果。

检测器对触发路由判断正确,不等于它对关联集合判断正确。一旦系统自动降低整组路由的优先级,分析误差便变成生产影响。受到影响的可能是从未发布异常公告的网络。

草案要求设置 Local_Pref 下限,并把降权与硬过滤区分开来。这种防线有价值,但“没有彻底黑洞”不等于“没有业务损失”。流量可能转移到拥塞、昂贵、时延更高或缺少监控的链路。控制面上存在备选路径,也不代表应用层有可用替代。执行收据需要保留当时的备选路径、偏好变化幅度、受影响前缀和租户,以及动作前后的可达性测量。

受保护的通道仍可能忠实传递错误判断

草案的安全章节承认,伪造风险信号可能形成拒绝服务。它要求风险 PDU 的 RTR 会话使用传输层保护,建议除非存在双边信任安排,否则在 eBGP 边界剥离风险 community,并要求偏好算法保留最低值以避免合法流量被完全黑洞。

这些措施保护的是通道与范围,不是判断本身。SSH 或 TLS 可以证明消息来自已认证的一端,也可以确保内容没有在途中被篡改;它不能证明传感器正确、关联规则合理或事件仍然新鲜。双边协议同样不能自动回答检测器如何获准、信任如何审计、风险如何到期以及损害由谁承担。

真正可运行的机制还需要时间限制、刷新和撤回语义、防重放、申诉、override 与回滚。依赖方必须能从派生分数追溯到原始证据。否则,系统只是把一个不透明的数字更快地送到更多选路进程。

草案数值不是正式分配

Datatracker 目前只列出 version 00,并将它标记为 active individual Internet-Draft。它没有 RFC stream,没有拟议 RFC 状态;页面明确说明该草案未获 IETF 背书,在 IETF 标准流程中没有正式地位。

协议数值也需要同样谨慎。草案拟使用 RTR PDU 0x0B 和 0x0C,并在风险 PDU 示意图中写入协议版本 2。当前 IANA 注册表已经把版本 2 的 PDU 11(0x0B)分配给 ASPA;PDU 12 仍未分配。拟议的 BGP 风险 community 使用 transitive opaque 类型,但 sub-type 仍写着由 IANA 决定,当前注册表也没有这个名称。

这不代表 IETF 或 IANA 已经否定该思路。它只说明编码、兼容性与程序仍未完成,不能把草案里的数值说成正式分配,更不能由此推断实现或部署已经存在。

记录可以提供证据,不能自动创造权威

Lu Heng 的核心边界是:记录描述现实,但不创造现实;参与、警告和技术判断可以成为证据,却不会因此自动获得支配他人的授权。用于 DRIP 时,检测器可以记录异常,依赖方可以保存风险判断,BGP 可以运送标签。真正承担客户、成本与可用性后果的接收网络,必须保留最后决定权。

这项决定需要一条完整、可复核的链:检测者身份与授权、原始观测、验证结果、关联规则与置信度、信号保护、传播范围、接收策略、偏好变化、备选路径、有效期、撤回、申诉、回滚和实际可达性。标签若跑得比这条证据链更快,就会把协调工具变成事实上的命令通道。

BGP DRIP 正确指出了“起源获授权”与“此刻值得信任”之间的空白。安全的答案不是让某个中心替所有网络作判断,而是让风险上下文可以共享、政策责任仍然本地化,而且每次影响都能说明、到期并撤销。

来源