Zusammenfassung
- RFC 3395 ergänzte die RMON-Protokollkennungen um Anwendungsverben. Ein solches Verb konnte jedoch eine Transaktion über mehrere Pakete und beide Richtungen beschreiben, statt direkt im aktuellen Paket zu stehen.
- Jedes Paket musste trotzdem genau einmal einer vollständigen Blattkennung zugerechnet werden. Enthielt es mehrere Verben, wählte der Agent eines nach einer nicht vereinheitlichten lokalen Regel.
Eine SNMP Response erreicht die Messsonde. Dass sie eine Antwort ist, lässt sich aus dem PDU erkennen. Ob sie auf Get oder GetNext antwortet, steht dort nicht. Erst die Erinnerung an die vorherige Anfrage aus der Gegenrichtung liefert die Zuordnung. Schon dieses Beispiel zeigt: Der Zähler war kein bloßes Ablesen, sondern das Ergebnis einer zeitlichen Verknüpfung.
RFC 3395 erschien im September 2002 als Standards-Track-Dokument und aktualisierte die Protocol Identifier Reference aus RFC 2895. RMON konnte Verkehr nach Protokollen ordnen, doch eine Summe für HTTP, SNMP oder FTP unterschied keine Operationen mit sehr verschiedenen Kosten und Wirkungen. Die Erweiterung schuf eine gemeinsame Sprache für Anwendungstransaktionen. Ein neues MIB-Modul oder neue Verwaltungsoperationen führte sie nicht ein.
Das bestehende Verzeichnis beschrieb den erkannten Kapselungsweg. Jede Schicht fügte protocolDirID vier Oktette und protocolDirParameters ein Oktett hinzu. Erst die gesamte Folge bezeichnete ein Blatt. RFC 3395 machte das Anwendungsverb zu einer weiteren Schicht dieses Pfades.
Die Darstellung war knapp: vier Oktette, bestehend aus einem reservierten Nulloktett und einer vorzeichenlosen 24-Bit-Nummer in Netzwerkbytefolge. Explizite Werte lagen zwischen 1 und 16.777.215, mussten innerhalb des Elternprotokolls eindeutig sein und sollten dicht vergeben werden. Den Parametern wurde ebenfalls eine Null angehängt; sie hatte keine eigene Verbsemantik, erhielt aber die regelmäßige Form der Kennung.
Die Nummer null war bereits belegt. Jedes Anwendungsprotokoll besaß implizit connect(0) für Aufbau und Abbau einer Sitzung, soweit dieser Verkehr keinem anderen Verb zugerechnet wurde. Die Nummer durfte nicht neu definiert werden. Der Name hingegen war nicht global gesperrt: Das HTTP-Beispiel registrierte die explizite CONNECT-Methode zusätzlich als connect(8). Ohne Elternkontext und Nummer konnte derselbe vertraute Ausdruck Verschiedenes bedeuten.
Das Makro VERB-IDENTIFIER verband Elternprotokoll, verpflichtende Beschreibung, eine bei vorhandener Autorität empfohlene Referenz sowie die Liste aus Namen und Nummern. Namen unterschieden Groß- und Kleinschreibung und waren im jeweiligen Elternprotokoll eindeutig. Wo der Ursprungsstandard Begriffe vorgab, sollten diese erhalten bleiben. Damit ließ sich ein gemeinsames Vokabular schaffen, nicht aber ein vollständig gemeinsamer Erkennungsprozess.
Bei TCP konnte die Entscheidung erst nach mehreren Segmenten möglich werden. Die Sonde musste den Datenstrom verfolgen und genügend Nutzdaten zusammensetzen. Hing eine Aufzeichnungsregel vom Verb ab, waren die ersten zugehörigen Pakete möglicherweise bereits vorbei, bevor die Klassifikation feststand. Nur ein Vorpuffer konnte diesen Anfang retten.
„Verb“ bedeutete deshalb nicht zwingend Opcode, Befehlswort oder PDU-Typ. Eine Transaktion konnte mehrere Nachrichtentypen umfassen und sogar über Verzeichniseinträge reichen. Bei FTP konnten Steuerdialog und separate Datenverbindung gemeinsam die beobachtete Operation bilden. Das Verb war eine analytische Einheit des Monitors, kein garantiertes Feld in jedem Paket.
Die RMON-Abrechnung verlangte dennoch ein eindeutiges Ergebnis. Jedes Paket wurde einmal unter einer vollständigen Blattkapselung erfasst, und zwar mit seiner gesamten Länge. Trat mehr als ein Verb auf, durften die Bytes nicht auf mehrere Zähler verteilt werden. Der Agent musste eines auswählen.
RFC 3395 nannte denkbare Regeln: das erste Verb, das häufigste, das nach Oktetten größte oder das nach Protokollwissen interessanteste. Keine wurde verbindlich. Deshalb können zwei konforme Sonden dieselbe Aufzeichnung unterschiedlich verteilen. Gemeinsam sind Bezeichnungen und Einmaligkeitsregel, nicht zwingend die Schlussfolgerung.
Die Beispiele für FTP, POP3, SNMP, HTTP und SMTP machten die Registrierung anschaulich und zugleich begrenzt. Ein GET-Zähler beweist weder Absicht oder Identität eines Benutzers noch Berechtigung, erfolgreichen Abschluss oder vollständige Sichtbarkeit der Daten. Er belegt, dass ein bestimmter Agent mit seinem verfügbaren Zustand und seiner Richtlinie Pakete diesem Blatt zugeordnet hat.
Auch der Sicherheitsteil widersprach der Vorstellung einer folgenlosen Verfeinerung. Die Erweiterung fügte keine MIB-Operation hinzu, konnte aber offenlegen, welche Anwendungsoperationen ein Netz nutzte. Diese feinere Information konnte zusätzlichen Schutz erfordern. Höhere Messauflösung erzeugte höhere Auflösung möglicher Offenlegung.
RFC 4502 ersetzte später RFC 2021 als RMON-2-MIB-Spezifikation. Diese Abstammung ordnet die Architektur ein, beweist aber weder Verbreitung von RFC 3395 noch gleiches Verhalten bei Verlust, Verschlüsselung, asymmetrischen Wegen oder erschöpften Zustandstabellen. Ein Standard liefert prüfbare Erwartungen, keine Betriebsbeobachtung.
Lu Hengs Prinzip der minimalen Anfangsspezifikation erklärt die Zurückhaltung. Festgelegt wurden Kodierung, Elternbeziehung, Namen, reservierter Nullwert, Fähigkeiten und die Pflicht zu genau einem Blatt. Zeitgrenzen, Puffer, Rekonstruktion und Verbpräferenz blieben lokal, weil eine frühe Heuristik nicht alle Protokolle und Ressourcenlagen abdecken konnte.
Der Vorrang laufenden Codes verlangt, Zähler nur mit ihrer Herstellungsgeschichte zu vergleichen: Sonden- und Decoderstand, Zustandsgrenzen, Verluste, Rekonstruktion und Auswahlregel. Ohne diese Provenienz ist die gemeinsame Kennung kein Beweis für eine gemeinsame Beobachtung.
RFC 3395 machte Messung nicht beliebig. Es zeigte, wo ihre Verantwortung lag. Das Netz lieferte Pakete; die Sonde konstruierte die Transaktion. Wenn der Zähler GET sagte, berichtete er zugleich, was die Maschine behalten, zusammengesetzt und schließlich ausgewählt hatte.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
