Zusammenfassung

  • Nach dem ersten Authentisierungsfehler einer SA unterdrückt RFC 5324 weitere Meldungen im Zeitfenster; nach einer konfigurierten Anzahl meldender SAs können sogar erste Meldungen weiterer SAs ausbleiben.
  • Kein Trap ist deshalb kein Beweis für keinen Fehler. Ebenso beweist eine dauerhafte Policy-Zeile weder Aktivierung noch Durchsetzung, und ein aktives SA-Paar beweist nicht die Nutzung durch einen bestimmten Frame.

Die Stille war eine Schutzfunktion

Ein schlechter eingehender Frame könnte jedes Mal t11FcSpSaNotifyAuthFailure auslösen. Das würde den Manager überfluten. Nach der ersten Meldung unterdrückt das System weitere Fehler derselben SA für ein Fenster. Ist die konfigurierte Zahl meldender SAs erreicht, werden auch Meldungen anderer SAs begrenzt.

Die Fehler müssen trotzdem erkannt und gezählt werden. Stille kann Deaktivierung, Unterdrückung, Kollektorverlust, Neustart oder tatsächlich kein Ereignis bedeuten. Fenster, Maximum, Unterdrückungszähler, Fehlerzähler und sysUpTime sind gemeinsam auszuwerten.

Auch die Historie ist absichtlich endlich

t11FcSpAuRejectMaxRows liegt zwischen null und 1000. Bei voller Tabelle wird die älteste Ablehnung durch die neue ersetzt. Nach Neustart können weniger Zeilen vorhanden sein; bei fehlender Unterstützung bleibt das Maximum null.

Eine leere Tabelle ist daher kein historischer Freispruch. Der letzte Meldungstyp gilt nur seit dem letzten Managementneustart. Fehlender Inhalt kann nicht verfügbar bedeuten, nicht Erfolg.

Policy beginnt als bearbeitbare Absicht

Nichtaktive Policy Objects werden erstellt und geändert. Ein neuer Policy Summary verweist auf sie, danach wird eine getrennte Aktivierungsoperation ausgelöst. Sie hat Status und Fehlergrund.

Nur die schreibgeschützten aktiven Policy Objects beschreiben, was die Fabric derzeit durchsetzt. Vorbereitete Werte, Anforderung, Übergangsergebnis und zurückgelesene aktive Menge sind vier Belege.

Der Summary enthält für jedes aktive Objekt einen Zeiger und einen kryptografischen Hash. Das bindet Versionen, beweist aber keine gleichzeitige Verteilung oder Anwendung auf jedem Switch. Der Fabric-Name steht zudem in der Switch Membership List, nicht im Summary.

Permanent ist weder schreibbar noch aktiv

StorageType beschreibt Speicherverhalten. Selbst bei permanent(4) muss die Zeile nicht schreibbar sein. Überleben, Änderbarkeit und Durchsetzung sind getrennte Eigenschaften.

Aktive und nichtaktive Objekte überleben eine Server-Session, aber konsistente Leseergebnisse sind nur innerhalb einer solchen Session garantiert. Polling außerhalb des Locks kann echte Zeilen verschiedener Epochen zu einem falschen Snapshot verbinden.

Authentisierung kann Material für eine SA erzeugen

Geheimnis-, Zertifikat- und Passwortinfrastrukturen unterstützen DH-CHAP, FCAP und FCPAP. Sie können gegenseitig authentisieren und einen gemeinsamen Schlüssel erzeugen, der zum Aufbau einer SA verwendet werden kann.

Konfiguration beweist keine Transaktion, Authentisierung keine SA und eine SA keinen Frame. Ist der externe Prüfserver unerreichbar, kann lokale Information verwendet werden. Der konfigurierte Weg ist nicht zwingend der tatsächliche Weg.

Das Fibre-Channel-Verfahren ist nicht IPsec

Die SA-Verwaltung ist ein für Fibre Channel geeigneter IKEv2-Teil und ausdrücklich kein IPsec. ESP_Header schützt FC-2-Frames, CT_Authentication CT_IUs.

Eine SA ist unidirektional, kommt aber als gleichartiges Paar für beide Richtungen vor. t11FcSpSaPairTable hat eine Zeile pro aktivem Paar. Sie zeigt Zustand am berichtenden System, nicht Verkehr in beiden Richtungen oder Anwendungserfolg.

Der geordnete Selector entscheidet

Traffic Selectors werden in Reihenfolge durchsucht. Sie können bypass, discard, protect oder verify festlegen. Schützende Einträge zeigen auf die zugehörige SA.

Ein aktiver SPI irgendwo in der Fabric genügt nicht. Nötig sind Richtung, Reihenfolge, Treffer, Aktion, SPI und ausgehandelter Transform. Vorschlag und Akzeptanzbereitschaft sind ebenfalls nicht das Verhandlungsergebnis.

Standardlebensdauer ist keine Restlebensdauer

SA-Lebensdauer kann Zeit oder Bytes messen und gilt als Standard nur ohne expliziten Wert. Am Limit endet die SA und wird gegebenenfalls ersetzt.

Acht konfigurierte Stunden sind nicht acht verbleibende Stunden. Herkunft, Einheit, Startwert, Verbrauch, Epoch, Ende und Ersatz gehören in den Beleg.

Zähler brauchen ihren Index

Managementinstanz, Fabric, Entity und Interface bestimmen den Eigentümer. Null in InterfaceIndexOrZero fasst alle passenden Interfaces zusammen. Nichttransiente Aggregate können Ereignisse verschwundener SA-Zeilen behalten.

Ohne Index, sysUpTime, Neustart und Counter32-Wrap hat ein Delta keine belastbare Zeit- oder Eigentumsgrenze.

Entscheidungsbeleg

Für Policy: kohärente Session, nichtaktive Namen und Hashes, vorgeschlagener Summary, Quelle, Status, Fehler und aktiver Rücklesewert. Für SA: Entity, Interface, Peer, Richtungen, SPI, Transform, Selectors, Lebensdauer und Zähler. Für Fehler: Aktivierung, Fenster, Maximum, Unterdrückung, Tabellenkapazität, Verdrängung, Neustart und Kollektorlieferung.

Framebeobachtung und Ergebnis der oberen Schicht sind zusätzliche Belege, keine geerbten Felder.

Quellen