Resumen
- Un objeto no activo de RFC 5324 expresa intención editable. Sólo una activación separada y la lectura posterior de los objetos activos permiten afirmar qué política aplica la Fabric.
- Un par SA activo tampoco prueba cobertura universal: la decisión de un marco depende del selector ordenado, la dirección, el SPI, el transform negociado y evidencia de tráfico.
La palabra permanente respondía otra pregunta
StorageType indica cómo se conserva una configuración. Incluso permanent(4) no obliga a que la información de la fila sea escribible. Que sobreviva, que pueda editarse y que se aplique son propiedades independientes.
Esta distinción evita un error frecuente de auditoría. Una herramienta descubre una fila persistente y marca el control como implantado. Pero RFC 5324 mantiene las políticas no activas como un espacio de preparación. Se editan, se construye un Policy Summary y se invoca otra operación para activar el conjunto. El resultado puede ser éxito o fracaso. Los objetos activos de sólo lectura son los que describen la política actualmente aplicada.
La cadena mínima es: valor preparado, solicitud, resultado de transición y conjunto activo observado. Saltar del primero al cuarto convierte inventario en autoridad.
El resumen no es una lista informal
El Policy Summary apunta a cada otro objeto activo y conserva una huella criptográfica del objeto referenciado. Las listas de miembros de Switches y Nodes, los hosts IP autorizados y las restricciones de conectividad forman un conjunto vinculado.
La huella protege la relación entre resumen y contenido, pero no demuestra distribución simultánea ni ejecución correcta en todos los puntos. Además, el nombre administrativo de la Fabric vive en Switch Membership List. Tomarlo del objeto equivocado asigna identidad incorrecta a bytes auténticos.
Una lectura fuera de sesión puede mezclar épocas
Las políticas activas y no activas persisten al terminar una sesión del servidor. Sin embargo, el RFC sólo garantiza consistencia de lectura dentro de una server session. Una recolección lenta sin bloqueo puede unir el resumen viejo con miembros nuevos o una operación con el resultado siguiente.
Cada captura necesita identidad de servidor, instancia, Fabric, inicio y fin de sesión, sysUpTime y hashes. La proximidad horaria no crea atomicidad.
Configurar autenticación no significa que ocurrió
FC-SP admite secretos, certificados y contraseñas. DH-CHAP, FCAP y FCPAP pueden autenticar mutuamente y producir una clave compartida que puede utilizarse para establecer SA. IKEv2-AUTH puede combinar autenticación y gestión de SA.
Cada “puede” marca una frontera. Método configurado, transacción ejecutada, identidad autenticada, SA negociada, marco protegido y operación superior son eventos distintos. Si el servidor externo configurado no está disponible, el sistema puede recurrir a información local; por eso la ruta de configuración no prueba la ruta real.
La SA de Fibre Channel no es IPsec
El protocolo usa un subconjunto de IKEv2 adaptado a Fibre Channel y el documento aclara que no es IPsec. Puede proteger marcos FC-2 mediante ESP_Header o CT_IU mediante CT_Authentication.
Cada SA es unidireccional, aunque existe en un par del mismo tipo con otra SA en sentido contrario. t11FcSpSaPairTable registra una fila por par bidireccional activo. La fila demuestra estado actual del par en la entidad, no tráfico en ambos sentidos ni éxito de una aplicación.
El selector decide bypass, descarte o protección
Los Traffic Selectors se evalúan en orden. Unos ordenan bypass o discard; otros protect o verify y apuntan a una SA. La primera coincidencia cambia el significado del marco.
Por eso no basta encontrar un SPI activo en la Fabric. El recibo debe incluir sentido, orden, selector ganador, acción, SPI y transform. Las propuestas configuradas tampoco son resultados: lo que el iniciador ofrece y el respondedor aceptaría debe compararse con lo realmente negociado.
El valor predeterminado no es la vida restante
La vida de una SA puede medirse en tiempo o bytes. El valor predeterminado sólo se usa cuando no hay uno explícito. Al agotarse, la SA se termina y, si hace falta, se sustituye.
Una pantalla que copia ocho horas en todas las SA fabrica precisión. Debe indicar origen del límite, unidad, valor inicial, consumo observado, creación, terminación y reemplazo.
La ausencia de trap está diseñada para ser ambigua
Una autenticación fallida podría ocurrir en cada marco entrante. RFC 5324 limita t11FcSpSaNotifyAuthFailure: después del primer fallo de una SA, suprime los siguientes durante una ventana; además, puede suprimir la primera notificación de nuevas SA al alcanzar un máximo por Fabric.
Los fallos todavía deben detectarse y contarse. No recibir trap puede significar supresión, desactivación, pérdida del colector, reinicio o ausencia real. t11FcSpSaControlSuppressed y el contador agregado ayudan, pero dependen de la ventana y de sysUpTime.
La tabla de rechazos olvida por diseño
t11FcSpAuRejectMaxRows puede valer de cero a 1000. Cuando la tabla está llena, el rechazo más antiguo se reemplaza. Tras reinicio puede haber menos filas y una capacidad cero puede indicar que la tabla no está soportada.
Una lista vacía no es una historia sin fallos. El último tipo de notificación también comienza de nuevo con el sistema de gestión. El modelo debe registrar capacidad, evicciones, reinicios y entrega antes de interpretar ausencia.
Los contadores no son portátiles sin sus índices
Los números pertenecen a combinaciones de instancia, Fabric, entidad e interfaz. Cero en InterfaceIndexOrZero agrega todas las interfaces de esa instancia hacia la Fabric. Algunos contadores persistentes agregan contadores transitorios de SA.
Sin índice no hay propietario; sin discontinuidad no hay delta; sin ancho Counter32 no hay garantía frente al wrap. Una SA desaparecida y un total creciente pueden ser simultáneamente correctos.
Recibo mínimo
Para política: sesión coherente, objetos no activos y hashes, resumen propuesto, origen de solicitud, resultado, razón y conjunto activo rel leído. Para SA: entidad, interfaz, peer, ambos sentidos, SPI, transforms, selectores, duración y contadores. Para fallos: habilitación, ventana, máximo, supresiones, capacidad, evicción, reinicio y llegada al colector.
Sólo una observación adicional del marco y de la capa superior permite hablar de uso o entrega.
Fuentes
- https://www.rfc-editor.org/rfc/rfc5324.html
- https://www.rfc-editor.org/rfc/rfc5324.txt
- https://www.rfc-editor.org/info/rfc5324/
- https://datatracker.ietf.org/doc/rfc5324/
- https://datatracker.ietf.org/doc/rfc5324/history/
- https://datatracker.ietf.org/doc/rfc5324/references/
- https://datatracker.ietf.org/doc/rfc5324/referencedby/
- https://www.rfc-editor.org/errata/rfc5324
- https://www.rfc-editor.org/rfc/rfc4044.html
- https://www.rfc-editor.org/rfc/rfc2837.html
- https://www.rfc-editor.org/rfc/rfc3411.html
- https://www.rfc-editor.org/rfc/rfc3414.html
- https://www.rfc-editor.org/rfc/rfc2578.html
- https://www.rfc-editor.org/rfc/rfc2579.html
- https://www.rfc-editor.org/rfc/rfc2580.html
- https://www.iana.org/assignments/smi-numbers/smi-numbers.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
