摘要

  • draft-ietf-lisp-site-external-connectivity-05 允许映射系统对外部、未知或未注册的目的地返回非空 pETR RLOC 集合;它解决的是“从哪一个出口尝试”,不是“目的地在哪里”。
  • pETR 注册、映射选择、Map-Notify、ITR 缓存写入、网关解封装和应用结果是六类不同证据,任何一类都不能替下一类作证。
  • 若不保留原始查询、IID、未知分类、候选集合、策略版本、元数据来源、缓存回读和数据面结果,一个宽泛的缺省项就可能在无人能解释的情况下搬动流量、成本与管辖边界。

当 ITR 查询一个没有更具体 LISP 映射的地址时,RFC 9301 所定义的常规结果可以是空 locator 集合的 Negative Map-Reply,并附带原生转发、丢弃或再次查询等动作。2026 年 9 月 30 日提交的第 05 版草案增加了另一种做法:仍按负向映射规则计算 non-LISP “hole”,但返回的 RLOC 数必须非零,里面装的是一个或多个 pETR。

这不是把未知 EID 变成已注册端点,而是把“未知或外部”这一类流量交给某个出口策略。它很像动态维护的缺省路由。区别在于,映射系统可以依据注册、优先级、权重以及可选的厂商元数据来选择网关,并把变化发布给订阅者。

洞没有消失,只是多了一个尝试方向

如果系统把这次回复记作 destination_resolved=true,最关键的事实就被抹掉了。更准确的记录应是:在某个 IID、策略版本和有效期内,系统把一个没有更具体映射的目的地归入外部类,并选择了某组 pETR。

这个差别决定故障如何归因。Map-Reply 可以完全正确,而数据包仍在 pETR 之后消失:外部路由可能撤回,上游过滤器可能阻断,远端服务可能关闭,或者路径只是拥塞。再次得到相同映射,只能再次证明出口选择,不能补上外部路径的回执。

至少要分开保存五层:pETR 注册说明谁声明了候选资格;映射决定说明服务器按什么策略选择;map-cache 回读说明 ITR 计划如何转发;解封装计数说明封装包到达网关;应用回执说明远端是否接受或完成请求。

注册证明声明,不证明互联网

草案允许具备外部或互联网连接的 pETR 按 VPN Instance ID 注册。记录包含可配置的 Distinguished Name、RLOC 集合和可选 VPN 编码。注册方还可以通过厂商专用 LCAF 提交位置、资源可用性或性能信息。

签名或认证能回答“谁发送了注册”,但不能自动回答“它是否有权替这个 IID 宣布出口”,更不能回答“此刻外部路径是否可用”。因此准入日志必须分别记录身份、角色授权、IID 范围、RLOC 控制证明、状态检查时间和撤销条件。

RFC 9306为厂商格式提供容器,并没有统一“性能”或“可用性”的测量方法。一个数值可能来自配置、控制器估算、局部计数器或过期观测。缺少生产者、单位、窗口、采集方法、置信度和有效期时,它只能作为可逆策略提示,不能被称为客观路径事实。

优先级和权重是意图

RFC 9300规定较低的 priority 更优;同优先级 RLOC 可按相对 weight 分流。它们决定 ITR 应如何选择,并不证明容量、时延、成本、物理独立性或实际分布。

两个地址可能落在同一台设备、同一运营商或同一供电域。70/30 的权重也可能是商业政策,而不是带宽测量。可重算的决定回执应保留过滤前候选、排除理由、元数据快照、策略版本、排序结果和预期比例,再用逐 pETR 的封装、解封装及原生转发计数核对实际结果。

控制面 ACK 不替数据包作证

RFC 9437允许 ITR 订阅映射变化,由 Map-Notify 携带更新,并通过安全关联、nonce 和 Map-Notify-Ack保护控制消息。若没有发布订阅,草案建议使用较短 TTL 促进刷新。

Map-Notify-Ack 证明控制消息被确认,不证明所有转发表项都已写入;缓存回读正确,不证明下一包一定匹配;pETR 解封装成功,不证明原生转发抵达终点;应用成功,也不能反推选择策略对其他流量正确。

完整链条应该明确写出:通知已认证、范围已核对、候选状态已构建、写入已执行、回读一致、数据面探针到达 pETR、外部探针越过网关、应用探针完成。哪一步先失败,哪一层就拥有当前故障。

缺省项拥有最大的爆炸半径

第 05 版允许 ITR 安装 hole prefix 或 default map-cache entry,同时建议把已知 EID block 配置为更具体、始终触发 Map-Request 的条目。后者是关键隔离:它防止外部缺省规则吞掉本应正常解析的 EID。

缺省项能极大减少配置,也能让一次 pETR 变更同时搬动大量无关流量。改变的不只是可用性,还包括观测点、成本、策略执行和法律管辖。上线应先限定 IID 与目的类,保护更具体前缀,采用 canary ITR 和有界 TTL;回滚则只撤销或降级受影响的 pETR,而不是清空整套系统的缓存。

Datatracker 记录表明它仍是 Experimental Internet-Draft,不是 RFC,也不是部署或互操作测试报告。草案提到 AI 基础设施,只能说明用例,不能证明任何具体厂商或网络已采用。

Lu Heng 的现实分层提供了适合这里的审计语言:名称是符号,Map-Reply 是决定,缓存是运行状态,数据包是物理行动,远端响应才是结果。可信系统不应把它们压成一个绿色“resolved”,而应保留它们之间可核验的连接。

来源