Resumen

  • draft-ietf-rtgwg-qos-model-16 modela clasificadores, medidores, colas, planificadores, la asociación de políticas y estadísticas operativas. Una referencia válida en una interfaz expresa el tratamiento previsto; no demuestra que el hardware materializara recursos ni que los paquetes recibieran ese servicio.
  • El módulo operativo también define una acción para poner contadores a cero. Lleva nacm:default-deny-all porque puede interrumpir la observación y ocultar indicios. Sin ventana temporal e historial de borrado, cero no prueba ausencia de tráfico, congestión, pérdida o ataque.

El cero no explicó de dónde venía

Una revisión de incidente encuentra la política correcta en la salida. No hay coincidencias del clasificador; el meter no registra exceed ni violate; profundidad, tail drops y ECN están a cero. Es posible que la ráfaga nunca pasara. También es posible que el equipo se reiniciara, naciera un contador nuevo, se sustituyera la política, fallara la recogida o alguien ejecutara clear antes de la investigación.

El número no resuelve su propia historia.

La revisión 16 reúne esa tensión en una familia de módulos. La configuración combina filtros y acciones, forma políticas y vincula una política a una interfaz en dirección de entrada o salida. El módulo operativo publica estadísticas de clasificadores, medidores y colas. Después ofrece una acción capaz de borrar todo o una categoría, ahora o en un momento programado.

El borrado está denegado por defecto porque puede perturbar la monitorización y esconder evidencia de anomalías o ataques. Se trata de custodia probatoria, no sólo de proteger un comando.

La referencia es un mandato, no un recibo del dataplane

Un clasificador selecciona paquetes. Las acciones pueden marcar, medir, contar, descartar, encolar, planificar o invocar una política hija. El orden forma una política, y qos-target-policy la enlaza con una interfaz, un tipo y una dirección.

Ese objeto estable facilita revisión y automatización. No observa directamente el silicio. La referencia no certifica que la tarjeta reservó la cola, que el redondeo conservó la tasa solicitada o que el siguiente paquete tomó la rama esperada.

RFC 8342 separa intención, configuración aplicada y estado operativo. Una edición NETCONF o RESTCONF aceptada prueba una transacción autorizada, no disponibilidad de recursos ni ejecución correcta. El borrador permite además tipos, identidades y augmentations de proveedor. La extensibilidad es necesaria, pero una sintaxis común no crea equivalencia de comportamiento.

Las políticas jerárquicas rechazan autorreferencias y ciclos. Superar esa prueba elimina una estructura imposible; no prueba que una cadena acíclica quepa en el equipo o entregue la calidad prevista.

Cada contador declara sólo sobre su punto de medida

Las estadísticas incluyen paquetes, bytes y tasa del clasificador; conformidad, exceso, violación y drop del meter; tamaño actual, medio y máximo de la cola; salidas, tail drops, RED, WRED y ECN.

Pueden responder si el tráfico alcanzó un clasificador, excedió el perfil o llenó una cola concreta en una dirección. No prueban todo lo que viene después. Coincidir no garantiza entrar en la cola material; salir de ella no demuestra transporte por el siguiente salto; marcar ECN no prueba reacción del receptor; cero pérdidas locales no acredita latencia de aplicación ni SLA.

Las estadísticas con nombre pueden agregarse entre varios objetos o conservarse por separado. Un total es cómodo, pero borra contribuyentes. Para atribuir responsabilidad hay que retener el detalle o una relación reproducible.

La cadena madura separa:

  1. aprobación del objetivo y tráfico;
  2. revisión identificable de clasificadores y acciones;
  3. escritura autorizada y confirmación del datastore;
  4. estado que muestre recursos reales;
  5. tráfico conocido que mueva contadores en una ventana acotada;
  6. evidencia local de cola, drop, ECN y tasa;
  7. medida aguas abajo del camino y resultado;
  8. recibo externo antes y después de cada borrado.

Ninguna etapa hereda la autoridad de la siguiente.

Poder borrar no demuestra que convenga hacerlo

NACM exige una regla expresa. Autenticación mutua y transporte seguro identifican al solicitante y protegen la orden. Eso responde quién podía pedirla, no si era legítimo destruir la ventana en ese instante. Autorizar no equivale a justificar.

El recibo debe registrar solicitante, aprobador, motivo, interfaz, dirección, política, categoría, hora solicitada y real, instantánea previa, nueva base y almacén externo. Un borrado futuro requiere también reloj y cancelación. Si el dispositivo guarda la única auditoría de su propio clear, una avería puede eliminar hecho y explicación.

Por eso deben separarse configuración, lectura y borrado. Quien cambia una tasa no necesita borrar su historia. Quien observa congestión no necesita editar la política. El equipo de incidentes no debería descubrir que un mantenimiento rutinario reinició su única ventana.

Reiniciar puede ser correcto para crear una base de prueba o delimitar mantenimiento. Lo incorrecto es hacer que el nuevo cero hable por el periodo anterior.

Observar también revela secretos operativos

Filtros de prefijo, puerto, protocolo y DSCP muestran qué tráfico importa. Acciones, meters y colas revelan marcado, descarte, límites y capacidad. Un atacante que inyecta sondas y lee contadores puede inferir reglas. Colores del meter, profundidad, RED y ECN exponen umbrales y congestión; un nombre libre puede incluir cliente o topología.

Leer, escribir y borrar requieren decisiones distintas de mínimo privilegio. Sin lectura no se verifica la política; con lectura general el plano de gestión se vuelve un oráculo. La solución combina alcance, auditoría independiente y retención proporcional.

DiffServ tampoco promete extremo a extremo. Un remark no autorizado roba servicio; discard o meter malicioso causa denegación. Incluso un marcado legítimo puede cambiar en otro dominio y la aplicación puede fallar.

Un modelo validado sigue siendo un borrador

La revisión 16 está fechada el 25 de septiembre de 2026 y caduca el 29 de marzo de 2027. Datatracker la muestra como documento activo de RTGWG en I-D Exists. El encabezado propone Standards Track y el campo intended status de Datatracker está vacío. No es un RFC.

La validación YANG informa cero errores y seis avisos. Esa evidencia describe la comprobación automática de esta versión, no soporte de proveedor, realización de recursos, interoperabilidad, despliegue o SLA. Aún hay referencias RFC de marcador.

La conclusión defendible es acotada: el proyecto ofrece un vocabulario común para intención QoS y testigos locales; la acción clear revela qué gobierno hace falta para interpretarlos con honestidad.

Fuentes