Zusammenfassung

  • RFC 10065 ergänzt YANG-basierte Zugriffskontrolllisten um Gruppenabgleiche und Zeitbedingungen und definiert ein RADIUS-Attribut für die Übermittlung einer Benutzergruppenkennung.
  • Die Kennung belegt für sich genommen weder, wer die Gruppe zugewiesen hat, noch wie sie Paketfelder abbildet oder ob jeder Enforcement Point die vorgesehene Regel erhalten hat.

Analyse

Diese Architekturwahl löst ein konkretes Wartungsproblem: Die Adresse eines Endpunkts ändert sich, seine benötigte Zugriffsregel aber nicht zwangsläufig. VPN-Wechsel, VM-Migration und temporäre IPv6-Adressen machen IP-basierte Zuordnungen spröde. Gruppen bieten einen gemeinsamen Bezugspunkt für ACLs, solange die Zuordnung zu den wechselnden Paketfeldern sauber nachgeführt wird.

Das Dokument erweitert das YANG-ACL-Modell aus RFC 8519. Das Modul ietf-ucl-acl kann Benutzer-, Geräte- und Anwendungsgruppen definieren, ihnen Kennungen zuweisen und die Quell- oder Zielgruppe als ACL-Match verwenden. Mit effective-schedule kommen Zeiträume und Wiederholungen hinzu; dafür nutzt das Modell RFC 9922. Ein Standardverhalten sollte in Betriebsprüfungen ausdrücklich auftauchen: Fehlt ein Zeitplan, gilt der ACL-Eintrag sofort und dauerhaft.

Für den Benutzerzugang transportiert das RADIUS-Attribut User-Access-Group-ID die Gruppenkennung im Authentifizierungspfad. RFC 10065 weist ihm die erweiterte Attributnummer 241.12 zu. Der Wert ist eine Zeichenfolge; die Gruppenkennung darf höchstens 64 Oktette lang sein. Ein Access-Accept kann nach erfolgreicher Authentifizierung eine oder mehrere Kennungen zurückgeben. Ein Access-Request darf eine bevorzugte Kennung vorschlagen, doch der Server muss diesen Wunsch nicht übernehmen. Das Attribut kann auch in einer Change-of-Authorization-Anfrage und einer Accounting-Request vorkommen. Letztere kann als Bestätigung dienen, dass ein NAS das Attribut empfangen hat und die Richtlinie anwendet.

Damit ist die Steuerungskette noch nicht geschlossen. Der AAA-Server ordnet den Nutzer anhand lokal konfigurierter Kriterien einer Gruppe zu. Ein Controller kann die Gruppenkennung auf Paketfelder abbilden und klassische adress- oder fünf-tupelbasierte ACLs an Enforcement Points verteilen. Alternativ können die Geräte Gruppenkennungen selbst auswerten. Ein zentraler Controller kann proprietäre Gruppenlogik auf jedem Gerät vermeiden, muss Änderungen aber rechtzeitig verteilen. Die geräteseitige Auswertung reduziert möglicherweise Controller-Interaktionen, kann jedoch Software- oder Hardwareunterstützung erfordern.

Wenn ein NAS selbst die Richtlinie durchsetzt, kann sich das auf die Weiterleitungsleistung auswirken.

Diese Grenze ist entscheidend: Der RFC definiert Schnittstellen, aber keine unternehmensweite Identitätsautorität. Er schreibt weder ein Authentifizierungsverfahren noch die Belege für eine Gruppenzuweisung vor. Auch die Abbildung einer Kennung auf Paketfelder in einem Kapselungsszenario bleibt außerhalb seines Umfangs. Der Standard verlangt eine angemessene Zuordnung und mahnt zur Konsistenz, wenn mehrere Verfahren wie RADIUS nebeneinander arbeiten. Ein Gruppenname ist somit kein eigenständiger Nachweis für Identität oder Berechtigung; seine Bedeutung entsteht erst durch die lokalen Systeme, die ihn vergeben und interpretieren.

Auch die Konfiguration ist eine sicherheitskritische Steuerungsfläche. Gruppenlisten, Match-Kriterien und Zeitpläne sind beschreibbare YANG-Daten. Nicht autorisierte Änderungen können Gruppen erzeugen oder löschen, unerlaubten Verkehr freigeben, erwünschten Verkehr blockieren oder den Geltungszeitraum einer Regel verschieben. Leserechte auf Zeitpläne können offenlegen, wann Regeln aktiv sind. RFC 10065 verlangt für NETCONF- oder RESTCONF-Verwaltung einen sicheren Transport und gegenseitige Authentifizierung; NACM kann die zulässigen Operationen je Betreiber begrenzen.

Für RADIUS setzt das Dokument eine vertrauenswürdige Beziehung zwischen Client und Server voraus. IPsec oder TLS werden als optionale Absicherung beschrieben.

RFC 10065 ist ein Proposed Standard, kein Nachweis für eine breite Implementierung. Er schafft eine gemeinsame Sprache für wechselnde Endpunkte und zeitabhängige Regeln. Der Betriebsnachweis muss weiterhin zeigen, dass Authentifizierung, Gruppenzuweisung, Richtlinienzuordnung, Installation und beobachteter Verkehr zusammenpassen.

Quellen