Resumo

  • O RFC 9899 define uma comparação limitada: escolher uma origem, pular length bytes, aplicar um operador e comparar um padrão binário. Configuração válida não revela quais bytes o equipamento inspecionou.
  • Um delta de contador comprova atribuição local a uma ACE, dentro de escopo e epoch conhecidos. Sozinho, não prova identidade do pacote, execução da ação nem resultado do serviço.

É possível ver quatro sinais verdes: a feature aparece na YANG Library, o commit termina, a ACE volta na leitura e o contador cresce no teste. Todos podem estar corretos sem sustentar a frase “a regra de payload funcionou”.

O RFC 9899 foi publicado em dezembro de 2025 como Proposed Standard e amplia o modelo de ACL do RFC 8519. O Datatracker liga o documento ao draft-ietf-netmod-acl-extensions. Uma atualização posterior da página é metadado, não outra especificação. Para registrar o estado, guarde a página de informações, o Datatracker e a consulta de errata.

A janela de comparação

match-on-payload anuncia capacidade de schema segundo o YANG 1.1, e não estado do dataplane. Em payload-match, offset escolhe a origem semântica, length diz quantos bytes ignorar a partir dela, operator tem match como padrão e pattern carrega o valor binário. A comparação começa em offset + length.

length não é o tamanho do padrão; é a distância pulada. Dois números sem a identidade da origem, o operador e o padrão não bastam para reproduzir a regra.

layer2 começa no cabeçalho de enlace; layer3, no IP; layer4, depois do cabeçalho IP, incluindo opções e extensões como AH; payload, depois do transporte e das opções TCP. O registro IANA YANG Parameters confirma módulos e revisões, não a conduta de um equipamento.

A origem pode mudar

Dois segmentos TCP com os mesmos dados podem ter cabeçalhos diferentes. O Data Offset do RFC 9293 marca onde começam os dados. Um teste com deslocamento absoluto fixo pode acertar o pacote mínimo e errar aquele com opções.

O RFC 8200 põe extensões IPv6 antes da camada superior e trata fragmentos como pacotes separados antes da remontagem no destino. O RFC 9899 define a origem layer4, mas não impõe a todo fabricante um ponto antes ou depois de remontagem, decapsulação e normalização. Isso precisa ser descoberto no produto.

O RFC 9000 protege o payload QUIC e também campos como packet number. Algum material do cabeçalho pode ficar visível, mas não o texto da aplicação. O RFC 9899 diz que dados não criptografados permitem matching determinístico e que, em tráfego criptografado, a eficácia depende de um padrão invariável; ele não decifra. O RFC 8329 oferece contexto para packet-content matching, sem comprovar implementação.

Nove fatos separados

A cadeia deve distinguir: capacidade de schema; identidade, autorização e transação; estado intended e operational do RFC 8342; ACE compilada e anexada ao hook certo; bytes exatos numa captura independente; visibilidade diante de criptografia, encapsulamento, fragmentação, remontagem e normalização; hit da ACE num epoch conhecido; execução da ação; resultado do serviço.

O RFC 8341 separa conformidade e controle de acesso. Os contadores matched-packets e matched-octets do RFC 8519 são read-only e podem ser por interface ou agregados. Um aumento diz apenas que o contador atribuiu tráfego naquele intervalo. Sem escopo, reset, estímulo e observação, não identifica o pacote causal. Configurar as ações complementares de log ou contador do RFC 9899 também não demonstra execução.

Um recibo da janela do pacote

O artefato mínimo deve amarrar módulo, revisão, features e deviations; versões do sistema e do componente de forwarding; principal, autorização, transaction ID e datastore; ACE, ordem, attachment, interface, direção e hook; posição perante decapsulação, normalização e remontagem; offset identity, salto, operador, padrão e faixa calculada; hashes do fixture e da captura; tamanhos dos cabeçalhos; fronteira criptográfica; nome, largura, escopo, agregação, reset e valores do contador; evidências separadas de ação e de serviço.

Testes negativos mostram o limite: variar opções TCP mantendo os dados, inserir extensão IPv6, ensaiar fragmentos quando documentado, trocar um byte do padrão, comparar cifrado e aberto, ingress e egress. O acerto no pacote mais simples só autoriza uma conclusão sobre esse fixture.

Documento e poder de execução

Daniel Kade aplica aqui, explicitamente como lente externa, as reality layers de Lu Heng: YANG vive na camada documental; dataplane programado, pacote observado, ação e resultado ocupam camadas cada vez mais executáveis. Não é uma afirmação do RFC nem intenção atribuída aos seus autores.

Minimum Initial Specification e Localized Future Decision sugerem preservar um núcleo mínimo verificável: identidade do schema, janela, estímulo, epoch e observação independente. Hook, normalização e remontagem permanecem decisões locais expostas. O ensaio sobre autoridade e crença reforça que um documento influencia coordenação, enquanto implementação e operador do caminho ativo detêm poder de execução. Essa é a análise do autor deste artigo, não uma posição do IETF.

A afirmação defensável é limitada: neste schema e autorização, neste hook programado, estes bytes visíveis foram comparados com esta origem, salto, operador e padrão; o contador mudou neste epoch; provas distintas mostram ação e resultado. Qualquer ampliação exige outro recibo.

Fontes