Sebuah rute BGP dapat memiliki origin yang valid tetapi tetap bergerak melampaui cakupan yang dimaksudkan oleh network yang menukarkannya. Perbedaan ini penting karena otorisasi origin dan kontrol route leak memeriksa properti yang berbeda. RFC 7908 mendefinisikan route leak sebagai propagasi routing announcement melampaui cakupan yang dimaksudkan, umumnya bertentangan dengan kebijakan yang terkait hubungan customer, provider, atau peer.
RFC 9234 menambahkan mekanisme protokol untuk konteks hubungan tersebut. BGP Roles menyatakan hubungan pada sesi eBGP, sedangkan atribut Only to Customer, disingkat OTC, menandai rute yang propagasi berikutnya dibatasi. Mekanisme ini menargetkan kebijakan propagasi rute; mekanisme tersebut tidak mengubah BGP menjadi protokol path yang diautentikasi secara kriptografis.
Roles membuat konteks hubungan menjadi eksplisit
RFC 9234 mendefinisikan role seperti Provider, Customer, Peer, RS, dan RS-Client. Kedua sisi mengiklankan role yang dikonfigurasi melalui negosiasi capability pada BGP OPEN. Hubungan normal memiliki pasangan role yang kompatibel, misalnya Provider-to-Customer atau Peer-to-Peer.
Konteks eksplisit ini memungkinkan software menerapkan aturan propagasi yang jika tidak tersedia akan sangat bergantung pada konfigurasi operator. Rute yang diterima dari customer biasanya dapat dikirim ke customer, peer, atau provider. Rute yang diterima dari provider atau peer memiliki cakupan export lebih sempit: rute tersebut biasanya hanya dikirim menuju customer.
Mekanisme role tidak menghapus local policy. Operator tetap dapat mengurangi kumpulan rute yang diterima atau diiklankan. Nilai keamanannya berasal dari konteks hubungan yang terlihat oleh protokol dan dapat dipakai implementasi untuk pemeriksaan yang konsisten.
OTC membawa batas propagasi
OTC adalah optional transitive BGP path attribute dengan type code 35. Nilainya berupa ASN empat oktet. RFC 9234 memakainya untuk mencatat bahwa sebuah rute telah melintasi batas hubungan yang setelahnya propagasi hanya boleh berlanjut menuju customer.
Invarian utamanya ringkas:
rute dari Provider / Peer / RS
|
OTC ada
|
export berikutnya
|
hanya CustomerProsedur tepatnya bergantung pada BGP Role lokal dan remote. Sebagai contoh, rute dengan OTC yang datang dari Customer atau RS-Client diperlakukan sebagai route leak dan dibuat tidak eligible. Rute dengan OTC dari Peer juga tidak eligible ketika ASN pada OTC tidak sama dengan ASN peer remote.
OTC juga dapat menampilkan leak beberapa hop AS setelah atribut tersebut dipasang. Jika AS yang patuh menandai rute sebelum mengirimnya melintasi hubungan yang dibatasi lalu rute tersebut kemudian datang kembali dari arah customer, atribut yang dipertahankan menyediakan sinyal bahwa batas propagasi telah dilintasi secara tidak tepat.
Deployment awal tidak memerlukan dukungan universal
RFC 9234 memuat prosedur yang memungkinkan AS lokal yang patuh menambahkan OTC ketika sisi remote belum menerapkan spesifikasi. Sifat ini memberi nilai praktis pada deployment parsial: dua network yang bersebelahan dapat menerapkan model hubungan tanpa menunggu setiap AS di Internet mendukungnya.
Deployment parsial tetap memiliki batas. Sebuah AS dapat menghapus OTC, mengubah nilainya, atau mempropagasikan rute dengan cara yang bertentangan dengan aturan. RFC 9234 secara eksplisit mencatat bahwa penghapusan atau perubahan OTC dapat mengurangi peluang deteksi di downstream. Karena itu, OTC adalah sinyal kebijakan yang dibawa BGP, bukan bukti kriptografis bahwa setiap AS sebelumnya mengikuti aturan.
Negosiasi role ketat memiliki tradeoff availability
Negosiasi BGP Role dapat mendeteksi konfigurasi role yang tidak kompatibel saat sesi dibentuk. Enforcement ketat dapat mencegah sesi aktif ketika role yang dikonfigurasi bertentangan atau salah satu sisi tidak memiliki dukungan yang diharapkan.
Perilaku tersebut dapat menangkap kesalahan konfigurasi sebelum pertukaran rute, tetapi RFC 9234 tidak menganjurkan implementasi menjadikan strict mode sebagai default jika pembaruan software dapat menghentikan sesi eBGP yang sebelumnya berjalan. Kontrol route leak berada pada jalur availability yang kritis, sehingga kebijakan deployment perlu memperhitungkan routing safety dan kontinuitas sesi.
OTC melengkapi validasi origin
Validasi origin RPKI memeriksa apakah data otorisasi tervalidasi mengizinkan kombinasi prefix dan origin AS yang diamati. Route leak dapat mempertahankan origin yang sah tersebut sambil melanggar cakupan export yang dimaksudkan pada bagian path berikutnya. Rute seperti itu karena itu dapat tetap origin-valid.
BGP Roles dan OTC bekerja pada hubungan propagasi. Keduanya menyatakan apakah rute telah melintasi batas yang setelahnya export lanjutan dibatasi. Kedua kontrol menangani mode kegagalan berbeda dan dapat diterapkan bersama tanpa memperlakukan salah satunya sebagai pengganti yang lain.
BGPsec juga memiliki klaim berbeda. RFC 9234 mencatat bahwa BGPsec melindungi atribut AS_PATH, sedangkan OTC sendiri masih dapat dihapus atau diubah oleh AS on-path. Otorisasi origin rute, perlindungan path, dan enforcement kebijakan propagasi merupakan properti keamanan yang terpisah.
Klaim yang berguna tetap sempit
OTC efektif ketika konfigurasi hubungan benar dan router yang berpartisipasi menerapkan prosedur import serta export yang ditetapkan. Role yang salah dapat menyatakan kebijakan yang salah, sedangkan AS yang tidak patuh atau bermusuhan dapat mengabaikan sinyal tersebut.
Batas itu sekaligus membuat mekanismenya jelas secara operasional. BGP Roles menyatakan hubungan yang digunakan untuk pertukaran rute. OTC membawa batasan propagasi melewati hop berikutnya. Pemeriksaan import dapat menolak rute yang datang dari arah yang tidak sesuai dengan batasan tersebut.
Hasilnya bukan bukti umum bahwa BGP selalu benar. Ini adalah guardrail yang terlihat oleh protokol untuk kelas pelanggaran kebijakan tertentu: rute yang keluar dari cakupan yang dinyatakan oleh hubungan antardomain.