Resumen
- RFC 9899 define una comparación acotada: elegir un origen, saltar
lengthbytes, aplicar un operador y comparar un patrón binario. Una configuración válida no dice qué bytes inspeccionó el dispositivo. - Un delta de contador acredita atribución local a una ACE dentro de un alcance y epoch conocidos. No prueba por sí solo la identidad del paquete, la acción ni el resultado del servicio.
Cuatro verificaciones pueden aparecer en verde: la feature está en YANG Library, el commit termina bien, la ACE se lee de vuelta y su contador aumenta. Todas pueden ser ciertas y, aun así, no demostrar la frase «la regla de payload funciona».
RFC 9899 se publicó en diciembre de 2025 como Proposed Standard y amplía el modelo ACL de RFC 8519. Datatracker lo identifica como resultado de draft-ietf-netmod-acl-extensions. Una actualización posterior de la ficha no es otra versión de la norma. Para fijar el estado documental conviene conservar la ficha RFC, el registro Datatracker y la consulta de errata.
Cuatro piezas, una ventana
match-on-payload anuncia capacidad de esquema conforme a YANG 1.1; no es telemetría del plano de datos. En payload-match, offset elige un origen semántico, length indica cuántos bytes ignorar desde allí, operator usa match por defecto y pattern contiene el valor binario. La comparación comienza en offset + length.
length no es la longitud del patrón, sino la distancia de salto. Guardar «offset 42, length 4» sin la identidad de origen, el operador y el patrón completo hace imposible reproducir la regla.
layer2 parte de la cabecera de enlace; layer3, de la cabecera IP; layer4, después de la cabecera IP, incluidas opciones y cabeceras de extensión como AH; payload, después de la cabecera de transporte y de las opciones TCP. IANA YANG Parameters confirma revisiones y módulos, pero no el comportamiento de un equipo.
El origen se mueve
Dos segmentos TCP con los mismos datos pueden tener cabeceras de distinto tamaño. El Data Offset de RFC 9293 ubica el comienzo de los datos TCP. Un offset absoluto usado como atajo puede acertar con el paquete mínimo y fallar con opciones.
RFC 8200 sitúa extensiones IPv6 antes del protocolo superior y trata cada fragmento como paquete separado antes del reensamblado en destino. RFC 9899 define layer4, pero no fija si cada plataforma inspecciona antes o después del reensamblado, la decapsulación o la normalización. Son hechos de implementación.
En QUIC, RFC 9000 protege el payload y también campos de cabecera como el número de paquete. Que cierta cabecera siga visible no revela el texto de aplicación. RFC 9899 dice que el matching es determinista sobre datos no cifrados y que, en cifrados, depende de un patrón invariable; no descifra. RFC 8329 aporta contexto para el packet-content matching, no una certificación de producto.
Nueve afirmaciones distintas
La cadena completa separa: capacidad del esquema; principal autenticado, autorización y transacción; estado intended y operational conforme a RFC 8342; regla compilada y adjunta al hook correcto; bytes exactos en una captura independiente; visibilidad tras cifrado, encapsulación, fragmentación, reensamblado y normalización; hit de ACE en un epoch definido; ejecución de la acción; y resultado de aplicación.
RFC 8341 deja claro que conformidad y autorización son planos distintos. Los contadores matched-packets y matched-octets de RFC 8519 son de solo lectura y pueden ser por interfaz o agregados. Un incremento solo afirma atribución durante un intervalo. Sin alcance, reset, estímulo y observación independiente, no identifica el paquete causal. Configurar las acciones complementarias de logging o contador de RFC 9899 tampoco demuestra su ejecución.
Un recibo reproducible
El artefacto mínimo debe registrar módulo, revisión, features y deviations; versiones del sistema y del forwarding component; principal, autorización, transaction ID y datastore; ACE, orden, attachment, interfaz, dirección y hook; posición frente a decapsulación, normalización y reensamblado; offset identity, salto, operador, patrón y rango calculado; hashes del fixture y de la captura; longitudes de cabeceras; frontera de cifrado; nombre, ancho, alcance, agregación, reset y valores del contador; evidencia separada de acción y servicio.
Las pruebas negativas delimitan la promesa: variar opciones TCP sin cambiar los datos, añadir una extensión IPv6, probar fragmentos donde esté documentado, alterar un byte del patrón, comparar cifrado y claro, ingress y egress. Una coincidencia con el paquete más sencillo solo prueba ese fixture.
Autoridad documental, poder de implementación
Daniel Kade aplica aquí, como lente externa y no como afirmación del RFC, las reality layers de Lu Heng: YANG está en la capa documental; dataplane programado, paquete observado, acción y resultado ocupan capas cada vez más ejecutables.
Minimum Initial Specification y Localized Future Decision sugieren un núcleo común mínimo: identidad del esquema, ventana exacta, estímulo, epoch y observación independiente. Hooks, normalización y reensamblado son decisiones locales que deben quedar visibles. El texto sobre autoridad y creencia refuerza otra distinción: el documento coordina; la implementación y el operador que controlan el camino activo tienen poder de ejecución. Esta es la aplicación analítica del autor, no la intención atribuida al IETF.
La conclusión honesta tiene límites: bajo este esquema y autorización, en este hook programado, estos bytes visibles se compararon con este origen, salto, operador y patrón; el contador cambió en este epoch; otra evidencia demuestra acción y resultado. Toda frase más amplia necesita otro recibo.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
