Resumen
- RFC 10065 añade coincidencias por grupo y condiciones de tiempo a las listas ACL modeladas en YANG; también define un atributo RADIUS para transportar un identificador de grupo de usuarios.
- El identificador no demuestra quién asignó el grupo, cómo se relaciona con los campos de los paquetes ni si cada punto de aplicación recibió la regla correcta.
Análisis
Una dirección IP deja de ser una referencia estable cuando el usuario cambia de acceso, una máquina virtual migra o se renueva una dirección IPv6 temporal. Una ACL ligada a una dirección o a una 5-tupla sigue siendo útil, pero necesita acompañar esos cambios. RFC 10065 aborda el coste de mantenimiento con grupos de extremos que pueden compartir una misma política.
El documento amplía el modelo YANG de listas de control de acceso de RFC 8519. El módulo ietf-ucl-acl permite definir grupos de usuarios, dispositivos y aplicaciones, asignarles identificadores y usar un grupo de origen o destino como criterio de una entrada ACL. También incorpora effective-schedule, que puede describir un período o una recurrencia mediante el modelo de programación de RFC 9922. Hay un valor predeterminado que conviene tratar como decisión explícita: si no se configura un horario, la entrada se aplica de inmediato y permanece activa.
Para el acceso de usuarios, el atributo RADIUS User-Access-Group-ID transporta el identificador en el flujo de autenticación. RFC 10065 le asigna el tipo extendido 241.12 y lo define como una cadena; el valor del grupo admite hasta 64 octetos. Un Access-Accept puede devolver uno o varios identificadores después de autenticar al usuario. Un Access-Request puede incluir uno como preferencia, pero el servidor no está obligado a respetarla. El atributo también puede aparecer en una solicitud Change-of-Authorization o en una Accounting-Request. Esta última puede servir para que el NAS confirme que recibió el atributo y está aplicando la política.
Ese mensaje es solo un eslabón. El servidor AAA clasifica al usuario según criterios definidos localmente. Un controlador puede vincular el grupo con campos de los paquetes y programar puntos de aplicación con ACL convencionales basadas en direcciones o 5-tuplas. Otra arquitectura permite que los propios equipos comparen identificadores de grupo. El enfoque centralizado evita exigir lógica específica en todos los equipos, pero depende de que las actualizaciones lleguen a tiempo.
El enfoque en los dispositivos reduce algunas interacciones con el controlador, aunque puede requerir cambios de software o hardware; si el NAS aplica la regla directamente, también puede afectar el rendimiento del reenvío.
La frontera importa porque el RFC define interfaces, no la autoridad de identidad de una empresa. No prescribe el método de autenticación, las pruebas necesarias para incorporar a alguien a un grupo ni la correspondencia entre identificador y campos del paquete en un escenario de encapsulación. Sí exige que se prepare una configuración adecuada para esa correspondencia y pide coherencia cuando conviven varios mecanismos, incluido RADIUS. Por tanto, el nombre del grupo no es una prueba autónoma de identidad o permiso: su significado depende del sistema local que lo asigna y del que lo traduce en reglas.
La configuración también es una superficie de control sensible. La lista de grupos, los criterios de coincidencia y los horarios son datos YANG modificables. Un cambio no autorizado puede crear o borrar un grupo, permitir tráfico que debería bloquearse, denegar tráfico legítimo o cambiar la ventana de una regla. Leer los horarios puede revelar cuándo está activa una política. RFC 10065 pide gestión NETCONF o RESTCONF con transporte seguro y autenticación mutua, y señala NACM como mecanismo para limitar las operaciones de cada operador.
Para RADIUS, parte de una relación de confianza entre cliente y servidor; IPsec o TLS se describen como protecciones opcionales.
El RFC es una Proposed Standard, no una prueba de adopción. Su aporte es un vocabulario común para extremos móviles y reglas que dependen del tiempo. La cuestión operativa es si cada despliegue conserva la cadena entre autenticación, asignación del grupo, traducción de política, instalación de reglas y observación del tráfico.
Fuentes
- RFC 10065 — Modelo YANG y extensión RADIUS para el control de acceso de red basado en políticas
- RFC 8519 — Modelo YANG para listas de control de acceso de red
- RFC 9922 — Modelo YANG común para la programación de horarios
- Registro IANA de tipos RADIUS
- Ficha de RFC Editor — estado de publicación del RFC 10065
- RFC 2865 — Remote Authentication Dial In User Service (RADIUS)
- RFC 8341 — Modelo de control de acceso para la configuración de red (NACM)
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
