Zusammenfassung

  • RFC 9997 weist berechtigten Inhabern einer IANA Private Enterprise Number per Formel private YANG-SID-Blöcke zu; eine Einzelanforderung je Block entfällt, die globalen Zahlenräume bleiben getrennt.
  • Die im SID erkennbare PEN ist keine Provenienz. Sie authentifiziert weder YANG-Modul noch .sid-Datei, Herausgeber oder Bedeutung einer Zahl.
  • Belastbares Vertrauen braucht einen autorisierten Veröffentlichungsweg, festgelegte Revisionen und Hashes, den Abgleich mit Gerätefähigkeiten und die Bestätigung durch die laufende Implementierung.

Ein Controller erhält von einem Zugangsrouter eine kompakte YANG-CBOR-Nachricht. Der Schlüssel ist eine Zahl. Sie liegt in dem privaten Bereich, der sich aus der PEN des Herstellers errechnen lässt. Die lokale .sid-Datei ordnet sie einer Meldung über optischen Signalverlust zu. Bereich, Syntax und Datentyp stimmen.

Die Datei stammt allerdings aus dem Paket eines früheren Integrators. In der aktuellen Herstellerfassung bezeichnet dieselbe Zahl einen anderen Schemaknoten. Beide Dateien können ausschließlich Werte aus dem rechnerisch richtigen Block verwenden. Die Kollision ist vermieden, die Bedeutung aber nicht autorisiert.

Der im Juli 2026 als IETF Standards Track veröffentlichte RFC 9997 macht diese Trennung zum Sicherheitsprinzip. Er reserviert große private Räume für YANG Schema Item Identifiers und gibt PEN-Inhabern eine reproduzierbare Berechnung ihrer Blöcke. Das senkt den Verwaltungsaufwand für Eindeutigkeit. Aus der Unternehmensnummer wird dadurch keine Signatur.

Zwei Zahlenräume ohne Einzelzuteilung

YANG aus RFC 7950 modelliert Managementdaten mit Modulen, Containern, Listen, Blättern, Aktionen und Benachrichtigungen. Textnamen sind verständlich, in eingeschränkten Umgebungen jedoch teuer. RFC 9254 definiert YANG-CBOR. Ein Schemaelement lässt sich dort durch einen vorzeichenlosen 63-Bit-SID oder durch die Differenz zu einem aktuellen SID darstellen.

Das Zuteilungsmodell steht in RFC 9595. Öffentliche Bereiche können nach IANA-Regeln registriert werden; innerhalb eines Private-Blocks verwaltet ein delegierter Betreiber die Werte. Die .sid-Datei hält fest, welches semantische Element eines Moduls zu welcher Zahl gehört.

RFC 9997 trägt zwei Private-Mega-Ranges in das IANA-YANG-SID-Register ein. Von 3.000.000.000 bis 3.999.999.999 stehen eine Milliarde Werte in einer vorzeichenlosen 32-Bit-Darstellung zur Verfügung. Von 300.000.000.000 bis 399.999.999.999 liegen hundert Milliarden Werte, für die 64 Bit benötigt werden.

Eine PEN unter 1.000.000 ergibt im großen Raum einen Block von 100.000 SIDs. Unter 100.000 kommt ein Block von 10.000 SIDs im 32-Bit-Raum hinzu. Der Inhaber stellt keinen Antrag je Block, wartet nicht auf Expert Review und erhält keinen individuellen IANA-Bescheid. Wer dieselbe PEN in die Formel einsetzt, berechnet dieselben Grenzen.

Grundlage ist das IANA-Register der Private Enterprise Numbers mit bewusst niedriger Zugangshürde. RFC 9997 nennt rund 66.000 vergebene PENs. Die Nummern unter 100.000, die den zusätzlichen 32-Bit-Block eröffnen, könnten nach seiner Schätzung um 2040 erschöpft sein. Der 64-Bit-Aufbau reicht für wesentlich mehr Inhaber.

Der hohe absolute Wert macht nicht jeden Schlüssel entsprechend groß. YANG-CBOR kann benachbarte Elemente als kleine Deltas zum aktuellen SID codieren. Der 64-Bit-Raum liefert Zuteilungsreserve, während die Delta-Darstellung die Übertragung kompakt hält.

Für Beispiele gibt es ebenfalls getrennte Blöcke. Die Dokumentations-PEN aus RFC 5612 führt zu Bereichen, die IANA für Dokumentation reserviert. Handbücher müssen dadurch keine produktiven Werte nachahmen.

Die Formel delegiert Raum, nicht Urheberschaft

Die naheliegende, aber falsche Regel lautet: Liegt ein SID im aus Unternehmen A abgeleiteten Block, muss das Modell von Unternehmen A stammen. RFC 9997 widerspricht ausdrücklich. Das Auftreten einer PEN in einem SID ist keine Provenienz und garantiert nicht, dass SID oder Modell vom Inhaber stammen. Eine autoritative Quelle muss weiterhin festgestellt werden.

Die Formel ist öffentlich. Jeder kann fremde Blöcke berechnen und plausibel wirkende Zahlen in eine inoffizielle Datei schreiben. Ein Angreifer kann dies absichtlich tun. Ein Dienstleister kann eine frühere Fassung weitergeben. Ein Fork kann die interne Bedeutung verändern. Die Mathematik verhindert, dass zwei regelkonforme Inhaber versehentlich denselben Raum wählen. Sie verhindert keine unbefugte Bedeutungsbehauptung.

Die Registerlogik aus RFC 8126 beschreibt die Grenze allgemeiner. Eine Policy koordiniert Werte und legt Prüfverfahren fest. Die Registrierung eines Bereichs beglaubigt nicht jedes spätere Artefakt, das Zahlen daraus verwendet. IANA verwaltet PEN und Mega-Ranges, der Inhaber die internen Zuteilungen. Der Empfänger muss die tatsächlich erhaltene Datei authentifizieren.

Der Block gleicht einem Grundstück, nicht einer Autorenurkunde. Eine Katastergrenze hält zwei Grundstücke auseinander. Sie beweist nicht, dass ein dort gefundenes Schreiben vom Eigentümer unterzeichnet wurde. Der SID-Block trennt Zahlen; die Veröffentlichungs- und Prüfkette ordnet Bedeutung zu.

.sid ist ausführbare Bedeutung

Wer .sid nur als Build-Metadatum behandelt, unterschätzt seine Macht. RFC 9595 warnt, dass das Mapping semantische Konzepte mit ganzen Zahlen verknüpft. Kontrolliert eine unzuverlässige Quelle diese Zuordnung, kann ein formal gültiger Wert als anderes Blatt, andere Aktion oder andere Benachrichtigung interpretiert werden.

Nicht jeder Fehler braucht einen Angreifer. Eine Pipeline übernimmt eine alte Tabelle. Ein Paket ändert die Datei ohne Modulrevision. Das Gerät meldet über YANG Library eine Fassung, der Controller nutzt eine andere. Bei einer Übernahme wechseln Repository, Produktteam, Marke und PEN zu verschiedenen Zeitpunkten. Ein eingestelltes Produkt hinterlässt Werte, die später wiederverwendet werden.

Die vertrauenswürdige Einheit besteht deshalb aus autorisiertem Herausgeber, Modulname und -revision, exakten .sid-Bytes samt Hash, Integritätsbeleg, Bezugsweg und der Fähigkeitsaussage der Geräteklasse. „Im Herstellerblock“ reicht für eine automatische Freigabe nicht.

RFC 9595 empfiehlt, .sid nur aus autoritativen Quellen zu importieren. Auch weniger eingeschränkte Managementsysteme brauchen eine Mappingquelle, die ebenso verlässlich ist wie die Quelle des YANG-Moduls. Signierte Releases, festgeschriebene Commits oder verifizierte Pakete können das belegen. Die Ziffernfolge kann es nicht.

Ein dereferenzierbarer Bezeichner darf zudem nicht unbemerkt zum Netzwerkbefehl werden. Remote-Auflösung kann Sicherheits- und Datenschutzfolgen haben: Sie verrät genutzte Modelle, ermöglicht Tracking und liefert zu verschiedenen Zeitpunkten unterschiedliche Antworten. Für Reproduzierbarkeit müssen die erhaltenen Bytes, ihr Hash und die Herkunftsentscheidung erhalten bleiben, nicht nur die URL.

Auffindbarkeit verleiht keine Autorität

RFC 9997 definiert keine Infrastruktur, die zu einem privaten SID das YANG-Modul findet. Ein Inhaber kann ein Repository veröffentlichen. Das Gerät kann über die YANG Library aus RFC 8525 Module, Revisionen, Features und Deviations melden. Ein Branchenverzeichnis kann beides indexieren.

Die Antworten sind verschieden. Ein Katalog nennt mögliche Fundorte. YANG Library nennt die vom Gerät behaupteten Fähigkeiten. Der Releasekanal zeigt, was eine Herausgeberidentität verteilt hat. Eine geprüfte .sid-Datei fixiert das Mapping einer Revision. Bequeme Suche ist kein Vertrauensentscheid.

Ein privates Modell kann absichtlich nur Kunden zugänglich oder in ein geschlossenes Produkt eingebettet sein. Sein Block bleibt berechenbar. Fehlende öffentliche Auffindbarkeit belegt keinen Missbrauch; eine gefundene Kopie wird dadurch nicht offiziell.

Die laufende Implementierung entscheidet zuletzt

Selbst ein korrekt zugeordnetes Modell garantiert keine Interoperabilität. Ein Gerät kann eine andere Revision implementieren, optionale Features auslassen, Deviations erklären, einen Datastore beschränken oder eine Aktion aufgrund lokalen Zustands ablehnen. YANG Library liefert Fähigkeitsbelege, aber keine Zusage für jede theoretisch gültige Operation.

Der Auditpfad braucht fünf getrennte Ebenen: IANA koordiniert PEN und Mega-Ranges; der Inhaber teilt intern zu; ein Herausgeber publiziert Modell und Mapping; ein Verbraucher prüft und löst auf; die Implementierung akzeptiert oder verwirft. Ein Feld sid_valid=true löscht genau die Kausalität, die bei Störungen benötigt wird.

Heng Lus Minimum Initial Specification erklärt die Stärke dieser Architektur. Gemeinsam ist nur, was gemeinsam sein muss. RFC 9997 zentralisiert die Mathematik der Eindeutigkeit und lässt semantische Entscheidungen lokal. Problematisch wird es erst, wenn die dünne gemeinsame Schicht als universelle Autorität ausgegeben wird.

Running-Code Primacy legt den letzten Nachweis in die tatsächliche Annahme kompatibler Eingaben. Reality Layers hält PEN-Eintrag, berechneten Block, veröffentlichtes Mapping, gemeldete Fähigkeit und beobachtetes Ergebnis auseinander. Sie bilden eine Beweiskette, aber keine austauschbaren Wahrheiten.