摘要
- GTSM 让受保护协议流量以 TTL 255 起步,使接收方能在高成本 BGP 处理之前,将剩余值与配置的对等距离比较。
- 接收方可以隔离或丢弃未通过邻近性检查的数据包,但有效 TTL 不能认证发送者、验证路由,也无法阻止已处于可信路径上的攻击者。
一个小字段成为准入边界
BGP 运行在 TCP 之上,但看似正确的源地址不能证明数据包来自已配置邻居。远端攻击者能够伪造控制流量,迫使路由器耗费处理器和线卡带宽。GTSM 利用一个通常会在传输途中变化的事实:IPv4 的 TTL 或 IPv6 的 Hop Limit 每经过一个转发跳都会递减。
对直连对等体,发送方把该值设为最高的 255,接收方要求抵达值仍为 255。从更远处发出的包通常无法补回已经递减的数值。多跳会话可以允许低于 255 的配置范围,但允许的直径越宽,能够制造“看似合理”数值的位置也越多。
RFC 5082 把包分成三类:属于受保护会话且 TTL 在预期范围内的是 Trusted;属于该会话却超出范围的是 Dangerous;无法与已登记会话关联的是 Unknown。这些是运行分类,不是对个人、网络或动机的判决。
默认情况下,Dangerous 不应与 Trusted 或 Unknown 争夺资源,并且可以被丢弃。GTSM 本身不得因为分类而丢弃 Trusted 或 Unknown。接收方因此得到的是一项狭窄权力:优先保留协议注意力给网络距离合理的流量。
授权来自配置,而非推断
对于既有协议,GTSM 是可选功能,RFC 5082 没有定义通用自动协商。运营方按对等体配置;RFC 7454 还指出 BGP TTL 安全需要两端共同设置。授权对象包括受保护会话、预期距离、相关 ICMP 错误的处置,以及路径改变后的处理。
发送方必须以 255 产生受保护包,并避免内部转发再将它递减。接收方必须先把观测值关联到正确会话。隧道、解封装和多跳设计会改变递减发生的位置;所以,即使对等体身份未变,路径迁移也可能让原本正确的阈值失效。
双方都是受益者:远端伪造流量更难与合理控制流量争抢 CPU 和带宽,会话及其周边路由系统因此更有韧性。成本也由双方承担,包括配置、监测与变更控制;接收方还必须保留足够遥测,说明每次分类的依据。
邻近性不等于认证
“Trusted”这个名称很容易诱发过度结论。RFC 5082 明确指出,GTSM 不能替代认证。链路上的攻击者、处于允许跳数范围内的人,或能满足拓扑假设的一方,仍可能伪造或重放流量。正确 TTL 不证明源地址所有权,不授权 BGP UPDATE,更不证明某条路由合法。
要获得最大保护,还需要严格入口过滤。GTSM 缩小可能来源的范围,却不会替代 TCP 保护、控制平面过滤、前缀和 AS 路径过滤。Dangerous 计数上升可能代表远程攻击,也可能是阈值过期或隧道变更;它本身不能识别攻击者。
证据与边界
RFC 5082 定义 TTL/Hop Limit 流程、三类数据包、默认资源处置、按对等体配置、ICMP 处理及其限制。RFC 7454 将其用于 BGP 运行安全;RFC 4271 和 4272 描述 BGP 会话及安全暴露。权力、受益者与治理成本的框架属于分析。
这些来源不证明任何具名运营商的部署,不规定通用多跳距离,也不把有效 TTL 视为身份认证。它们没有声称 GTSM 单独就能阻止路由泄漏、虚假通告、链路内攻击或所有会话重置。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

