Resumen

  • RFC 5417 define opciones DHCPv4 y DHCPv6 separadas que transportan listas ordenadas de direcciones de controladores CAPWAP; la secuencia procede de la configuración del servidor DHCP.
  • El orden guía qué candidato debe probar primero un WTP, pero no demuestra que sea accesible ni que esté autenticado. DTLS autentica a los pares cuando se establece la sesión.

En muchas redes, la respuesta DHCP llega antes de que se autentique el acceso del dispositivo. Esa cronología hace que la lista de controladores sea una entrada sensible al arranque, no una credencial. RFC 5417 permite que el punto de terminación inalámbrico (WTP) reciba candidatos CAPWAP ordenados desde esa respuesta, pero reserva la autenticación del par para la sesión posterior.

Las dos familias se especifican por separado. La opción DHCPv4 138 lleva direcciones IPv4 de 32 bits, por lo que la longitud de sus datos debe ser múltiplo de cuatro octetos. La opción DHCPv6 52 lleva direcciones IPv6 de 128 bits, con una longitud múltiplo de dieciséis octetos. El cliente que actúa por cuenta del WTP debe solicitar la opción correspondiente en su lista de parámetros. El servidor DHCP la devuelve si tiene configurada la política pertinente y una lista de direcciones de AC.

Por eso el orden es una decisión de configuración, no una lectura autónoma de disponibilidad. RFC 5417 indica que las direcciones se ordenan por preferencia. El WTP puede utilizar la lista para localizar un AC y debería probar los registros en el orden recibido. Esa secuencia influye de verdad en el recorrido inicial, pero no es una garantía de servicio: no vuelve alcanzable una dirección, no mide la carga del controlador ni asegura que el primero acepte al WTP.

También conviene no combinar las listas en una jerarquía que la especificación no define. RFC 5417 establece un orden dentro de la lista IPv4 y otro dentro de la IPv6, pero no describe una clasificación conjunta entre ambas. Si la primera dirección de cada familia debe representar la misma preferencia, la configuración local debe reflejar esa intención.

Una dirección anunciada tampoco convierte al controlador en un par confiable. DHCP ofrece al WTP una primera pista de destino; la fase de descubrimiento y el establecimiento de sesión CAPWAP tienen otras funciones. RFC 5415 describe los mensajes de descubrimiento y el proceso posterior de sesión. RFC 5417 advierte que quien modifique o inserte una respuesta DHCP podría dirigir el WTP a un AC fraudulento, capaz de interceptar solicitudes de llamada o provocar una denegación de servicio. CAPWAP debe usar Datagram Transport Layer Security (DTLS) para autenticar a los pares al establecer la sesión.

Esa frontera de autenticación no resta importancia al arranque. RFC 5417 señala que, en la mayoría de las redes, las opciones DHCP se entregan antes de la autenticación de acceso, sin protección de integridad ni autenticación de origen. En entornos sensibles, esas opciones no deberían ser el único método para decidir a qué AC conectarse. RFC 5415 define otros procedimientos de descubrimiento que un WTP puede utilizar. El diseño queda por capas: DHCP propone candidatos y los ordena; un intercambio autenticado posterior determina si el par es aceptable.

IANA sigue registrando la opción DHCPv4 138 (OPTION_CAPWAP_AC_V4) y la opción DHCPv6 52 (OPTION_CAPWAP_AC_V6), ambas con RFC 5417 como referencia. La asignación vigente confirma el registro de esos parámetros, no su adopción por todos los productos actuales ni el comportamiento de un WTP concreto tras un intento fallido.

Para el operador importa la cadena completa: si el WTP solicita la opción; qué lista devuelve el servidor para cada ámbito y familia; si cada dirección está enrutada y escucha; qué devuelve el descubrimiento CAPWAP; y si DTLS autentica al par previsto. Una captura que contiene la opción 138 o 52 demuestra qué transportó DHCP. No demuestra que el WTP alcanzara el controlador esperado ni que estableciera una sesión de control utilizable.

La aportación de RFC 5417 es acotada, pero importante. Permite que la política DHCP influya en el orden en que un dispositivo inalámbrico busca su plano de gestión, sin convertir una preferencia configurada en una elección en tiempo real ni en un veredicto de seguridad. En una migración, separar las etapas aclara la decisión: la lista expresa intención, el descubrimiento prueba candidatos y DTLS autentica al par que continúa.

Fuentes