Zusammenfassung

  • RFC 9899 ist ein IETF Proposed Standard, der das ACL-Modell aus RFC 8519 erweitert, nicht ersetzt.
  • Das Modell führt wiederverwendbare benannte Sätze für Präfixe, Ports, Protokolle, ICMP-Typen und Aliase ein.
  • Erweiterte Treffer und lokale Aktionen sind abhängig von Implementierungsmerkmalen; der RFC verspricht weder Leistung noch vollständige Geräteunterstützung.

Die zentrale Trennung lautet: Eine ACL-Regel verweist auf ein definiertes Objekt, statt dieselben Werte zu wiederholen. Einträge eines benannten Satzes können ergänzt oder entfernt werden, ohne die Elternregel neu zu definieren. Die Wiederverwendung kann sich über mehrere Netzelemente einer Verwaltungsdomäne erstrecken. Aliase dürfen Parameter wie Präfixe, Protokolle, Ports oder VLANs verbinden; wenn nur ein Parametertyp gebraucht wird, ist ein Ein-Parameter-Satz die passendere Modellierung. Diese Indirektion verbessert Sicherheit nicht automatisch: Sie kann Änderungen vereinfachen, konzentriert aber deren Wirkung.

RFC 9899 ergänzt Treffer für IPv6-Erweiterungsheader, TCP-Flags über flags-bitmask, IPv4- und IPv6-Fragmenttypen, Payload-Muster, MPLS-Header, VLANs und I-SIDs. Die Felder haben Ausschlussregeln. Ein Client, der sowohl das erweiterte flags-bitmask als auch das RFC-8519-flags-Feld unterstützt, darf beide im selben Request nicht setzen. Eine vergleichbare gegenseitige Ausschließung gilt für erweitertes Fragment-Matching und das Basis-flags-Feld. Das ist eine Modellanforderung und muss in Prüfungen sichtbar sein.

Payload-Matching ist feature-gesteuert und beschreibt Offsettyp, Offset, Länge, binäres Muster und Operator. Bei verschlüsselten Paketen hängt die Wirksamkeit von einem unveränderlichen beobachtbaren Muster ab. Die Funktion entschlüsselt keinen Verkehr und ist nicht für alle verschlüsselten Pakete gleich wirksam. Auch die erweiterten Matches und Aktionen werden nicht von allen Geräten zwingend unterstützt.

Das Modul ergänzt Rate-Limit-, Logging- und Counter-Aktionen; die definierte Version unterstützt dabei nur lokale Aktionen. Außerdem entstehen zunächst von IANA gepflegte YANG-Module für ICMPv4-Typen, ICMPv6-Typen und IPv6-Erweiterungsheader-Typen. Für die Verwaltung sind sichere Transporte und gegenseitige Authentisierung vorgesehen. NACM kann Operationen und Inhalte begrenzen: RFC 7950 beschreibt YANG 1.1, RFC 8341 das Network Configuration Access Control Model. RFC 9899 erweitert damit das Modell von RFC 8519, nicht dessen Rolle als Basis.

Analyse von Theo March: Ownership, sichtbare Abhängigkeiten, gestufte Validierung und ein vorbereiteter Rollback sollten den gemeinsamen Satz begleiten. Das sind Analyse und Betriebsrat, keine vom RFC vorgeschriebene Namensgebung, Freigabekette, Zeitspanne oder Rückkehrschwelle. Unautorisierte Schreibzugriffe können Verkehr erlauben, der zu blockieren wäre, oder zulässigen Verkehr blockieren. Unautorisierte Lesezugriffe können gebundene Ressourcen offenlegen und Strategien zur Topologieverschleierung schwächen. Die Read/Write-Sensibilität definierter Sätze verlangt daher Schutz über die einzelne ACL-Regel hinaus.

Entscheidungsweg für Betreiber

  1. Liste Eigentümer, Verbraucher, Verwaltungsdomäne und Abhängigkeiten auf.
  2. Prüfe die tatsächlich verfügbaren Features; unterstelle keine einheitliche Hardware- oder Implementierungsunterstützung.
  3. Teste eine kleine Satzänderung mit allen betroffenen ACLs und die Ausschlüsse zwischen Basis- und Erweiterungsfeldern.
  4. Werte lokale Logs, Counter und Rate-Limit-Signale gegen die beabsichtigte Regelwirkung aus.
  5. Rolle gestuft aus und halte einen konkreten Rückweg bereit, bevor der gemeinsame Satz geschrieben wird.

Konkrete Prüfungsfixtures

Lege einen Präfixsatz mit zwei Einträgen und zwei referenzierenden ACLs an. Füge einen dritten Eintrag hinzu und verifiziere beide ACLs, ohne die Elternregeln zu ändern. Sende danach eine Anfrage mit gleichzeitig gesetztem flags-bitmask und flags; erwarte eine Ablehnung, und wiederhole den Test mit Fragmentfeldern. Prüfe ein festes Payload-Muster in unverschlüsseltem und verschlüsseltem Verkehr, ohne eine Entschlüsselung zu unterstellen. Teste außerdem, dass ein NACM-Nutzer ohne Berechtigung weder den Satz lesen noch schreiben kann.

Quellen