摘要
- RFC 9625 引入没有接入电路的 Supplementary Broadcast Domain,让某个普通 BD 的接收兴趣能够到达同一 Tenant Domain 内并不连接该 BD 的 PE。
- PE 可以把多个 BD 的 IGMP/MLD 状态合并成 SBD-SMET;没有运行 snooping 的 AC 或不支持 RFC 9251 的旧 PE 甚至会被视为对所有流都感兴趣。
- 可审计运行必须分别记录主机报告、接入策略、BD/SBD 映射、兴趣合并、路由导入、网关选举、逐帧 OIF 资格、实际发送、重复抑制和接收结果。
真正暴露问题的是 Leave 之后仍未消失的状态
主机已经离开组播组,本地 AC 上的兴趣也已过期,可远端多台 PE 仍保留着状态。逐层回看后才发现:最初的 Join 被并入一个更宽的 SBD-SMET,另一个 BD 的 wildcard 兴趣仍在支撑该聚合。远端没有“忘记”删除;它们依据现存的租户级原因继续工作。
这个场景说明 OISM 改变了因果关系。一个本地报告不再只决定本地复制,也可能参与整个 Tenant Domain 的共享状态。优化跨子网组播需要这种作用域,否则源侧入口无法知道另一个子网里存在接收者。
但“仍有协议原因”不等于“仍有经过授权的业务意图”。运营记录必须能够从聚合状态反向找到当前贡献者、原始 BD、接入身份、策略和到期条件。否则控制平面是正确的,治理结论却无从证明。
SBD 没有主机,却承载了作用域转换
参与 OISM 的每台 PE 都为 Tenant Domain 配置同一个 SBD,并导入相同 SBD-RT。SBD 自身没有 AC,不是客户可直接接入的另一个局域网。它是一个公共上下文,用于表示本机没有连接的源 BD 或接收 BD。
当远端 PE 不具备实际源 BD 时,它可以把 SBD 当作报文的 apparent source BD。这个抽象让跨子网转发得以继续,也把本地来源细节从眼前移开。只保存“SBD 命中”的日志,无法回答兴趣最初来自哪个普通 BD、哪个 EVI 和哪个端口。
因此要同时保留真实 BD 与投影 SBD。把 Ethernet segment、Tenant Domain、配置 epoch 和映射依据一起记录。SBD 是连接组织,不是来源证明。
Route Target 解决分类冲突,不替来源背书
RFC 9625 规定 IMET、SMET、S-PMSI 与 Leaf 路由怎样通过 RT 和必要时的 Tag ID 归属于普通 BD 或 SBD。若一条路由同时携带多个 SBD-RT、两个互相冲突的普通 BD-RT,或把一个租户的普通 BD 与另一个租户的 SBD 混在一起,接收 PE 必须按 RFC 7606 把它视作撤回。
这个语义防线很重要,因为中间 BGP 节点通常不知道 EVPN 层面的矛盾。接收者能够证明:以自己的映射表为准,这条路由在某一时刻通过或没有通过分类。
它不能证明 RT 分配流程经过授权,不能证明发起者有权放大兴趣,也不能证明所有 PE 使用同一份租户边界。调查需要原始 NLRI、RT 集合、Tag ID、origin、peer、本地映射和 verdict,而不是一条被压缩后的“已安装”记录。
合并节省路由,也压缩了原因
PE 会汇总自己连接的多个普通 BD 上的 IGMP/MLD 状态,再决定应该发布哪些 SBD-SMET。某个 BD 的 (*,G) 可以覆盖另一个 BD 的 (S,G) 需求。更宽的公告吸引所需流量,同时避免为每一个局部原因发布重复状态。
聚合在转发上可能完全正确,却不再完整说明因果。它未必显示第一个请求来自哪里、还有多少接收者、某个 Leave 是否足以删除公告,或 wildcard 里有哪些窄请求已经过期。
应该保存可逆的 derivation:每个贡献 AC 和 BD、Include/Exclude 模式、membership epoch、合并规则、公告键和最后一个引用消失的条件。这样,聚合仍是优化,而不是切断来源的新事实。
“对所有流感兴趣”可能只是缺少观测能力
若某个 AC 没有运行 IGMP/MLD snooping,RFC 9625 把它视作对所有流感兴趣。若远端 PE 没有通过 IMET 表明支持 RFC 9251,也按全流兴趣处理。这个兼容默认值避免旧设备因无法表达选择性而失去服务。
可它不代表实际需求。一个 OIF 项可能来自明确的主机报告,也可能来自网络无法证明“无人需要”。两者会消耗相似资源,却有不同置信度、告警优先级和退出条件。
每个兴趣项都应带原因:观察到的报告、静态配置、无 snooping 默认值,或 legacy-peer 默认值。容量模型要把 measured demand 和 compatibility flooding 分开计算。
一个 BD 的输入能够改变整个租户的资源曲线
RFC 9625 的安全章节明确指出,攻击者只需访问一个 BD,就可能触发 SMET 公告并影响 Tenant Domain 内所有 PE 的资源。错误添加、删除或修改 OISM、IPMG、MEG、PEG flag 与 Extended Community 还可能造成流量丢失或偏转。
关键控制点因此应位于放大之前。验证接入身份,授权 group/source,限制报告速率、状态总量、wildcard 使用与租户预算,然后才允许本地 membership 形成 SBD-SMET。发布之后,还要观察每台导入 PE 的实际状态和资源变化。
恢复也要有独立回执。本地拒绝新 Join 不会清除旧状态。必须证明 Leave 或超时触发重新合并、BGP 撤回抵达、远端状态消失、资源释放,并且没有残留原因继续支撑聚合。
选举产生执行者,却不产生合法主体
OISM 与非 OISM PE 混合部署时,需要 IP Multicast Gateway。候选者发布 capability,通过目标 BD 的 IMET 可达性筛选,再用 RFC 8584 一类算法选出一个 IPMG-DF。连接 MVPN 或 PIM 的 MEG、PEG 也具有相似的指定角色。
确定性选举能避免多个设备同时执行同一职责,却不能认证是谁授权候选者参加。RFC 9625 警告,控制网关的攻击者可以影响选举并改变组播转发。算法有唯一赢家,只证明给定输入下的结果唯一。
回执应包含候选公告、capability flag、BD 路由、算法、preference、winner、管理授权和 epoch。监控不仅要找双主,也要发现“唯一但未授权”的赢家。
OIF list 只是逐帧判断的输入
二层处理先找 (S,G),找不到再用 (*,G),随后结合报文如何到达以及 apparent source BD 来应用 OIF list。列表可以包含本地 AC、远端 tunnel 与 IRB,并随本地报告和远端路由变化。这个二层过程没有 RPF 检查。
多归属场景还需判定资格。ESI label 模式要求本机是 DF,且帧不能回到来源 segment;local bias 则使用远端 ingress PE 身份判断该 segment 是否已经获得副本。租户内部产生的流量不得再送下 SBD IRB,否则可能二次分发。
所以“端口在列表里”既不是发送回执,也不是接收回执。对具体帧要记录选中的 state、apparent BD、列表版本、ESI/local-bias 输入、每个抑制理由和实际 transmit。只有这样才能区分正确防环与错误漏发。
Anycast 限制说明地址不是事件身份
如果 Tenant Domain 内存在 (*,G) 接收者,RFC 9625 禁止域内为 G 使用 anycast source。OISM 会把两个同为 (S,G) 的流都传播出去,接收者可能得到重复副本。相同源地址不能证明两次发送属于同一个逻辑事件。
这项限制应成为部署前检查,而不是文档注脚。源清单、wildcard 状态与接收侧重复观测是三类证据。只查看路由表中的地址,会把规范想要排除的拓扑隐藏在相同字段后面。
从本地报告到接收结果需要完整回执梯
第一层保存报告字段、接入身份、端口、AC、普通 BD、EVI、segment、tenant、策略和时间。第二层保存 membership 转换以及多 BD 合并,标明每个贡献者和撤回条件。第三层保存 SBD-RT、普通 BD-RT、Tag ID、origin、peer、import 与 treat-as-withdraw 结果。
随后记录网关能力和选举,再把具体帧关联到 apparent BD、选中状态、OIF 版本、资格判断、tunnel copy、本地 transmit 与 suppression。接收者看到几份、应用是否消费、业务是否达到结果,是更后的事实。
RFC 9625 定义了如何扩大可达范围。回执梯确保“扩大范围”不会被误读成“扩大授权”或“已经完成”。
来源
- https://www.rfc-editor.org/rfc/rfc9625.html
- https://www.rfc-editor.org/info/rfc9625/
- https://www.rfc-editor.org/rfc/rfc9625.txt
- https://www.rfc-editor.org/rfc/rfc9625.xml
- https://datatracker.ietf.org/doc/rfc9625/
- https://datatracker.ietf.org/doc/rfc9625/history/
- https://www.rfc-editor.org/errata/rfc9625
- https://www.rfc-editor.org/rfc/rfc7432.html
- https://www.rfc-editor.org/rfc/rfc9135.html
- https://www.rfc-editor.org/rfc/rfc9251.html
- https://www.rfc-editor.org/rfc/rfc8584.html
- https://www.rfc-editor.org/rfc/rfc7606.html
- https://www.rfc-editor.org/rfc/rfc4541.html
- https://www.rfc-editor.org/rfc/rfc8365.html
- https://www.rfc-editor.org/rfc/rfc9572.html
- https://www.rfc-editor.org/rfc/rfc6513.html
- https://www.rfc-editor.org/rfc/rfc6514.html
- https://www.rfc-editor.org/rfc/rfc7761.html
- https://www.iana.org/assignments/bgp-parameters/bgp-parameters.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
