Resumen

  • RFC 9868 reserva como surplus area el tramo del transporte IP posterior a UDP Length para opciones de transporte; ese tramo no es dato de usuario UDP.
  • DTLS protege los datos de usuario, no las opciones de transporte. Una opción construida, una OCS válida o una carga protegida no prueban por sí solas recepción, tratamiento, confidencialidad de la opción ni efecto posterior.

Una extensión de cabecera parece pequeña hasta que se la usa como prueba de algo que el protocolo no afirma. RFC 9868 aprovecha una diferencia permitida entre UDP Length y el espacio de transporte anunciado por IP. Antes del límite queda el dato de usuario; después queda un área excedente que una implementación consciente de opciones puede interpretar. El formato añade una superficie de coordinación, no un nuevo contrato de servicio ni una declaración sobre un extremo remoto.

La distinción operativa es deliberada. UDP sigue siendo sin estado y unidireccional; las opciones son un marco, no un protocolo completo. Salvo el conjunto definido como obligatorio para quien implemente UDP Options, el emisor no puede obligar al receptor a trabajar. El receptor decide qué opciones opcionales procesa según su configuración. Por eso un registro que dice «se envió REQ» describe una acción local, no capacidad del par, retención del paquete ni confirmación de ruta.

El límite de protección exige la misma precisión. RFC 9868 explica que TLS y DTLS no protegen la capa de transporte: DTLS opera sobre los datos de usuario UDP. También advierte que el mecanismo de opciones no da protección específica contra modificación del encabezado, la carga o el área excedente, salvo la proporcionada por OCS, AUTH, UENC u otra capa como IPsec. Sin cifrado aplicable, las opciones siguen visibles en el trayecto. «DTLS activo» no es una conclusión sobre una opción adyacente.

La OCS ayuda a no inventar semántica. Detecta errores en el área excedente; no autentica una autoridad, no certifica el trayecto y no aprueba una acción. Para conservar el comportamiento heredado, cuando falla una OCS aplicable un extremo puede entregar el dato UDP e ignorar las demás opciones. El hecho útil para auditoría es el resultado de procesamiento local bajo una política concreta, no una etiqueta amplia de «opción segura».

RFC 9869 ilustra el paso que falta entre formato y observación: DPLPMTUD con UDP Options requiere habilitación en emisor y receptor, además de reconocimiento explícito de la sonda. Aun así, una sonda confirmada es evidencia acotada de ese intercambio, no una garantía general de transporte o de aplicación. RFC 9868 añade que ciertos trayectos pueden recortar el área excedente o descartar por completo el datagrama. La sintaxis no certifica la ruta.

La práctica de control debe preservar cada eslabón: construcción y protección seleccionada, capacidad y política del receptor, observación o confirmación correlacionada, evidencia de ruta con alcance temporal y consecuencia de aplicación independiente. El RFC hace verificable el artefacto común; las elecciones de activación, protección y uso posterior siguen siendo locales. Esa es la diferencia entre una opción útil y una afirmación de seguridad demasiado grande.

Sources