Zusammenfassung
- RFC 3634 codiert CCC-Suboption 10 als ein oder mehrere IPv4-Ziele in Vier-Oktett-Blöcken, bei mehreren Zielen in absteigender Priorität. Realm, Transport, Port, Gesundheit und Identität fehlen.
- DHCP-Empfang, Installation, Auswahl, Netzwerkkontakt, KDC-Authentisierung, Ticket-Ausgabe, Anwendungsprüfung und SNMPv3-Ergebnis sind getrennte Nachweise.
- Jede Listenänderung braucht versionierte Regeln, Client-Canaries, begrenzte Wiederholungen, Kapazitätsbudget für Fallback und eine erhaltene Begründung jeder Auswahl.
Ein Konfigurationsobjekt, kein Messobjekt
RFC 3634 adressierte CableHome-Gateways, die vor einer sicheren SNMPv3-Verbindung Kerberos verwenden sollten. Code 10 trägt Länge und mindestens eine IPv4-Adresse; die Länge beträgt mindestens vier und bleibt durch vier teilbar. Mehrere KDCs werden von höherer zu niedrigerer Priorität aufgeführt.
Damit ist die Verteilungsaufgabe erfüllt. Nicht enthalten sind Realm, Transport, Port, TTL, Gewicht, Latenz, Queue, Zertifikatsbindung oder Ticket-Ergebnis. Die Liste ist ein Sollwert aus einem DHCP-Zeitpunkt.
RFC 3495 trennt Realm sowie AS- und AP-Retry/Backoff in eigene Suboptionen. Diese Nachbarfelder dürfen nicht als unsichtbare Eigenschaften der Adresse behandelt werden.
Reihenfolge ersetzt keinen Auswahlbeleg
RFC 3634 legt nicht vollständig fest, wie lange der Client wartet, bei welchem Fehler er weiterschaltet, wie lange er Fehler erinnert oder wann er zum ersten Ziel zurückkehrt. Identische Bytes können deshalb auf unterschiedlichen Firmwareständen zu unterschiedlichen Pfaden führen.
RFC 4120 zeigt mit DNS SRV ein reichhaltigeres Modell: Service, Transport, Realm, TTL, Priorität, Gewicht, Port und Ziel. RFC 2782 definiert die Kontaktauswahl, begrenzt Weight aber ausdrücklich auf statische Auswahl statt dynamischer Lastmessung. Auch SRV ist kein Health Check.
RFC 6784 führt später für DHCPv6 Priority, Weight, Transport, Port, IPv6-Adresse und Realm separat. Das verdeutlicht die Dimensionen, ergänzt RFC 3634 jedoch nicht rückwirkend.
Kryptographische Ablehnung ist kein Verfügbarkeitsbeleg
RFC 3634 verlässt sich auf DHCP-Sicherheit. Falsche Adressen können Verkehr umleiten oder DoS verursachen. CMTS-Filter, Zertifikate, gegenseitige Kerberos-Authentisierung, Segmentierung und Firewall erscheinen als Maßnahmen oder Annahmen.
Wird ein falscher KDC später abgewiesen, bleibt die Vertrauensgrenze intakt. Zeit, Netzwerk und Rechenarbeit wurden trotzdem verbraucht. Bei gleicher Konfiguration einer Flotte synchronisieren sich Timeouts und verlagern Last auf das nächste Ziel.
Auch ein erlaubter Netzbereich beweist nicht den vorgesehenen Realm oder die institutionelle Rolle. Verteilungsbefugnis und Dienstidentität müssen getrennt geprüft werden.
Die fehlende Kausalkette
Der DHCP-Nachweis enthält Server, Validierung, Transaktion, Konfigurationsepoche und Rohbytes. Danach folgt die Installation beim Client. Der Auswahlbeleg hält Listenversion, Rang, Versuch, Frist, vorherigen Fehler und Umschaltregel fest.
Erst dann kommen Route, Transport, Port und Kontakt. KDC-Identität, Realm, Uhrzustand und kryptographisches Ergebnis bilden die nächste Ebene. AS/TGS, Ticket, AP-Austausch, Security Association und SNMP-Operation folgen jeweils separat.
DHCPACK ist kein Ticket. Ein Ticket ist kein Anwendungserfolg. Ein geschützter Kanal ist noch kein bewirktes Managementergebnis.
Evidenzgrenze
Dieser Artikel benennt keinen Betreiber, KDC, Realm, Gateway, CMTS, Nutzer, Vorfall oder Einsatz. Standards Track und IANA-Code 10 belegen Spezifikation und Registrierung, nicht Implementierung.
RFC 3634 ist Primärquelle; RFC 3495 liefert CCC-Kontext; RFC 2131 und 3118 trennen DHCP-Transport und Authentisierung. RFC 4120/2782 dienen dem Discovery-Vergleich, RFC 6784 ist spätere Linie, RFC 5021/6251 halten Transport und TLS eigenständig.
Heng Lus Texte zu Running Code, minimaler Spezifikation, Autorität und Realitätsebenen werden als analytische Perspektiven offengelegt. Sie begründen die Trennung von Konfiguration, Befugnis, Ausführung und Beobachtung, nicht historische Absicht oder Deployment.
Die Reihenfolge war bekannt. Der Zustand musste weiterhin gemessen werden.
Sources
- https://www.rfc-editor.org/rfc/rfc3634.html
- https://www.rfc-editor.org/rfc/rfc3634.txt
- https://www.rfc-editor.org/info/rfc3634
- https://datatracker.ietf.org/doc/rfc3634/
- https://datatracker.ietf.org/doc/rfc3634/history/
- https://www.rfc-editor.org/errata_search.php?rfc=3634
- https://www.rfc-editor.org/rfc/rfc3495.html
- https://www.rfc-editor.org/rfc/rfc2131.html
- https://www.rfc-editor.org/rfc/rfc3118.html
- https://www.rfc-editor.org/rfc/rfc4120.html
- https://www.rfc-editor.org/rfc/rfc2782.html
- https://www.rfc-editor.org/rfc/rfc6784.html
- https://www.rfc-editor.org/rfc/rfc5021.html
- https://www.rfc-editor.org/rfc/rfc6251.html
- https://www.iana.org/assignments/bootp-dhcp-parameters/bootp-dhcp-parameters.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-authority-belief-and-the-internets-addressing-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
