Resumen

  • RFC 9918 conserva la autenticación mutua de NETCONF sobre TLS y recomienda que una CA de la lista confiable emita solo para quienes están autorizados a acceder a servidores NETCONF.
  • RFC 7589 usa una lista ordenada capaz de casar la huella de la hoja o la de una CA de la cadena y después derivar un usuario NETCONF; validar, casar y nombrar son resultados distintos.
  • El usuario derivado todavía depende de permisos del servidor y NACM. Una sesión TLS no demuestra autorización del RPC, commit, ejecución en el equipo ni resultado de servicio.

El error no está necesariamente en la cadena

Una cadena puede ser íntegra, vigente y terminar en el ancla configurada. Ese resultado no contiene por sí mismo el propósito de cada certificado. RFC 9918 señala la consecuencia: si una CA confiable para NETCONF también emite certificados para otros usos, esos certificados pueden ser aceptados indebidamente por el servidor de gestión.

La diferencia es de conjuntos. La población criptográficamente descendiente de una CA puede ser mucho mayor que la población autorizada para administrar red. Igualar ambas poblaciones convierte una decisión de emisión general en un permiso de aplicación que la CA quizá nunca pretendió otorgar.

La modernización de TLS acompaña, pero no resuelve, ese problema. RFC 9918 mantiene TLS 1.2 con autenticación mutua como obligatorio, recomienda TLS 1.3, exige preferirlo si existe y prohíbe early data. También deja intactas las reglas de identidad de RFC 7589. Un handshake más reciente no estrecha una CA compartida.

La primera coincidencia útil tiene consecuencias

RFC 7589 ordena las reglas que transforman certificado en usuario NETCONF. Una regla puede identificar la hoja presentada o una CA que formó parte de la ruta. Tras la coincidencia, el tipo de mapa toma un nombre configurado, un valor de subjectAltName o el CommonName desaconsejado.

No basta con decir “hubo match”. Puede faltar el campo, el nombre puede ser inválido o una regla posterior puede ser la única capaz de producir una identidad válida. El servidor debe continuar cuando una entrada no produce usuario y terminar la sesión si agota la lista.

Por eso cambiar el orden cambia la política. Una regla amplia por CA situada antes que una excepción de hoja puede fabricar otro usuario con el mismo certificado. Una auditoría que solo conserva el estado del TLS omite la pieza que decidió la identidad de aplicación: versión de lista, posición, objeto casado, tipo de mapa y valor obtenido.

Identidad de servicio, identidad de cliente y permiso

RFC 9525 pide que el cliente construya sus identificadores esperados del servidor sin copiarlos del certificado recibido. Luego compara ambas partes. Esa verificación ayuda a responder si se llegó al servicio esperado, no qué operaciones debe autorizar el servidor a un cliente.

RFC 6241 exige que el transporte entregue un usuario cuyas autorizaciones conozca el servidor y que se apliquen durante la sesión. RFC 8341 NACM separa acceso a operaciones, datos, acciones y notificaciones. Así, certificado válido, usuario mapeado, grupo resuelto y regla permitida son cuatro recibos diferentes.

Después quedan el RPC, el datastore y el mundo operativo. <edit-config> puede aceptar una edición sin equivaler a un commit posterior. El commit puede cambiar running sin probar el comportamiento de todos los subsistemas. Un readback tampoco es una medición de tráfico o servicio.

Auditar la ruta de admisión completa

El registro mínimo incluye hashes de hoja y cadena, hora, ancla, políticas y revocación; identificador esperado del servidor; versión de la lista; regla ganadora y orden; coincidencia de hoja o CA; tipo de mapa y usuario; grupos y regla NACM; identificador y respuesta RPC; datastore, commit, lectura posterior y observación independiente del efecto.

Ese registro permite ensayar una nueva CA sin conceder cambios. El operador puede calcular qué certificados de otros fines entrarían, qué usuario generaría cada uno y qué regla los detendría. La confianza deja de ser un salto desde la raíz hasta el resultado y se convierte en una cadena de decisiones revisables.

Fuentes