摘要

  • GTSM 让受保护协议流量以 TTL 255 起步,使接收方能在高成本 BGP 处理之前,将剩余值与配置的对等距离比较。
  • 接收方可以隔离或丢弃未通过邻近性检查的数据包,但有效 TTL 不能认证发送者、验证路由,也无法阻止已处于可信路径上的攻击者。

一个小字段成为准入边界

BGP 运行在 TCP 之上,但看似正确的源地址不能证明数据包来自已配置邻居。远端攻击者能够伪造控制流量,迫使路由器耗费处理器和线卡带宽。GTSM 利用一个通常会在传输途中变化的事实:IPv4 的 TTL 或 IPv6 的 Hop Limit 每经过一个转发跳都会递减。

对直连对等体,发送方把该值设为最高的 255,接收方要求抵达值仍为 255。从更远处发出的包通常无法补回已经递减的数值。多跳会话可以允许低于 255 的配置范围,但允许的直径越宽,能够制造“看似合理”数值的位置也越多。

RFC 5082 把包分成三类:属于受保护会话且 TTL 在预期范围内的是 Trusted;属于该会话却超出范围的是 Dangerous;无法与已登记会话关联的是 Unknown。这些是运行分类,不是对个人、网络或动机的判决。

默认情况下,Dangerous 不应与 Trusted 或 Unknown 争夺资源,并且可以被丢弃。GTSM 本身不得因为分类而丢弃 Trusted 或 Unknown。接收方因此得到的是一项狭窄权力:优先保留协议注意力给网络距离合理的流量。

授权来自配置,而非推断

对于既有协议,GTSM 是可选功能,RFC 5082 没有定义通用自动协商。运营方按对等体配置;RFC 7454 还指出 BGP TTL 安全需要两端共同设置。授权对象包括受保护会话、预期距离、相关 ICMP 错误的处置,以及路径改变后的处理。

发送方必须以 255 产生受保护包,并避免内部转发再将它递减。接收方必须先把观测值关联到正确会话。隧道、解封装和多跳设计会改变递减发生的位置;所以,即使对等体身份未变,路径迁移也可能让原本正确的阈值失效。

双方都是受益者:远端伪造流量更难与合理控制流量争抢 CPU 和带宽,会话及其周边路由系统因此更有韧性。成本也由双方承担,包括配置、监测与变更控制;接收方还必须保留足够遥测,说明每次分类的依据。

邻近性不等于认证

“Trusted”这个名称很容易诱发过度结论。RFC 5082 明确指出,GTSM 不能替代认证。链路上的攻击者、处于允许跳数范围内的人,或能满足拓扑假设的一方,仍可能伪造或重放流量。正确 TTL 不证明源地址所有权,不授权 BGP UPDATE,更不证明某条路由合法。

要获得最大保护,还需要严格入口过滤。GTSM 缩小可能来源的范围,却不会替代 TCP 保护、控制平面过滤、前缀和 AS 路径过滤。Dangerous 计数上升可能代表远程攻击,也可能是阈值过期或隧道变更;它本身不能识别攻击者。

证据与边界

RFC 5082 定义 TTL/Hop Limit 流程、三类数据包、默认资源处置、按对等体配置、ICMP 处理及其限制。RFC 7454 将其用于 BGP 运行安全;RFC 4271 和 4272 描述 BGP 会话及安全暴露。权力、受益者与治理成本的框架属于分析。

这些来源不证明任何具名运营商的部署,不规定通用多跳距离,也不把有效 TTL 视为身份认证。它们没有声称 GTSM 单独就能阻止路由泄漏、虚假通告、链路内攻击或所有会话重置。

来源