Resumo
- RFC 9411 tornou RFC 3511 obsoleto ao definir um contrato para NGFW/NGIPS modernos: configuração de efetividade, funções habilitadas, mistura de aplicações, TLS/QUIC, fases de carga e critérios de validação passam a integrar o resultado.
- Um valor de HTTPS precisa declarar versão TLS, cipher e chave, handshake, resumption, SNI/ALPN, tamanho de objeto, protocolo, participação criptografada e estado da inspeção. Sem isso, não há objeto estável para comparação.
Os bytes eram HTTPS e cruzavam o equipamento. Isso bastou para o título. Mas o dispositivo não terminava TLS, não via o conteúdo e não executava as regras que dependiam dele.
O valor não era falso. Ele respondia quanto tráfego criptografado opaco atravessou aquela configuração. A falsidade apareceu quando “opaco” desapareceu e o resultado passou a representar segurança inspecionada.
RFC 3511 foi publicado em abril de 2003 como Informational e tratou o desempenho de firewalls de sua época. RFC 9411, Informational de março de 2023, o tornou obsoleto para representar dispositivos e tráfego modernos. A mudança mostra por que o trabalho criptográfico não pode ficar fora do recibo.
O rótulo HTTPS não define o trabalho
Uma sessão HTTPS pode conter TCP, handshake TLS, validação de certificado, SNI, ALPN, decriptação, análise, decisão, logging, nova criptografia e transferência de aplicação. HTTP/3 move o transporte para QUIC e reorganiza parte desse caminho.
Dois ensaios podem usar a mesma URL e oferecer cargas totalmente diferentes ao DUT/SUT. Um apenas encaminha ciphertext. Outro atua como proxy, mantém chaves e certificados, inspeciona o conteúdo e volta a cifrar.
O relatório deve dizer qual caminho existiu. Caso contrário, o nome do protocolo encobre justamente o custo que se queria comparar.
RFC 9411 fixa a configuração de segurança
A metodologia moderna lista funções recomendadas conforme a classe: TLS inspection, IDS/IPS, anti-malware, anti-spyware, application identification, logging e deep packet inspection.
A mesma configuração deve permanecer em todos os testes. Uma função pode ser omitida por um caso de uso legítimo, mas a ausência e seu impacto provável precisam ser declarados. ACLs realistas também fazem parte do objeto quando aplicáveis.
Essa disciplina não transforma toda feature em obrigação universal. Ela impede que o equipamento mude de identidade entre duas colunas da mesma comparação.
Handshake e resumption mudam a taxa
RFC 9411 usa TLS 1.2 ou posterior e, na linha de base, exige handshake completo em cada conexão. Session reuse ou resumption fica desativado, mesmo sabendo que navegadores reais reutilizam estado.
Essa escolha cria um caminho reproduzível e deliberadamente pesado. Um teste com resumption responde outra pergunta. Nenhum é “o” custo eterno de HTTPS.
Versão, cipher suite, tamanho de chave, record size, certificado e política de retomada devem acompanhar a taxa. Uma alteração silenciosa pode melhorar conexões por segundo sem qualquer mudança no hardware.
QUIC também precisa de procedência
O perfil QUIC referencia RFC 9000, escolhe streams bidirecionais iniciados pelo cliente, desativa 0-RTT e early data e define parâmetros que precisam ser relatados.
Uma taxa 1-RTT não pode ser vendida como custo universal de QUIC. Um teste 0-RTT é possível em execução separada, mas deve preservar a mudança. HTTP/3 ainda acrescenta configurações próprias.
Transport parameters, tamanho UDP, flow control, fechamento, versão HTTP e erros de aplicação formam parte do denominador.
A mistura de aplicações governa a inspeção
RFC 9411 pede nomes das aplicações e protocolos de camada 7, proporção cifrada, direções e distribuição dos objetos.
Objetos pequenos enfatizam transações, handshakes e decisões. Objetos grandes enfatizam bytes e cifragem. Aplicações diferentes ativam assinaturas e políticas diferentes. Uma mistura sem esses detalhes não pode ser repetida.
Se TLS inspection estiver desabilitada, o relatório deve explicar o efeito sobre o tráfego cifrado da mistura. Isso impede que o número mantenha o adjetivo “inspected” sem executar a inspeção.
RFC 3511 já exigia contexto
O método antigo separava carga prevista e oferecida, packet size, forwarding rate, sessões simultâneas, establishment, teardown, HTTP objects, retransmissões e goodput.
Também exigia estado NAT, regras, efeitos de cache e autenticação. Seu security consideration deixava avaliação geral de segurança fora do escopo.
Portanto, RFC 9411 não inventou a ideia de procedência. Ele expandiu o envelope porque o objeto operacional havia expandido.
Efetividade vem antes do desempenho
O método atual valida a configuração de segurança e depois mede. Isso bloqueia a inferência de que o caminho mais rápido também é o mais protetor.
Mas a validação continua limitada ao corpus, políticas e critérios usados. Ela não prova cobertura de ameaça desconhecida, taxa real de falso positivo, resposta a incidentes ou resultado de negócio.
Efetividade, throughput, estabilidade e efeito em produção precisam de recibos próprios, ligados pela configuração comum.
Sustain separa pico de capacidade
Init, ramp-up, sustain e ramp-down são fases distintas. KPI vale durante sustain. A rampa não deve esmagar o dispositivo antes da medição.
Transações de aplicação falhas e resets TCP inesperados devem ficar abaixo dos critérios definidos; HTTP/3 acrescenta certas falhas QUIC. Uma transação bem-sucedida transfere todos os dados e recebe status válido.
A série temporal mostra se filas de inspeção, estado, memória ou calor degradam o sistema. Um pico inicial não é inspected throughput sustentável.
O laboratório também precisa ser medido
O ambiente deve ser isolado e ter referência sem DUT/SUT. Switches, routers, vSwitches, links, workloads paralelos e thermal throttling não podem ser atribuídos ao firewall.
RFC 6815 lembra que cargas de benchmarking de RFC 2544 não pertencem à rede de produção. A extrapolação precisa de outra decisão, não da repetição do teste no tráfego real.
Laboratório mede um envelope controlado. Operação decide se esse envelope cobre o cenário local.
Limite da evidência
Este artigo não identifica fornecedor, produto, versão, laboratório, cliente ou deployment. Não publica score, exploit, ranking, incidente, market share ou desempenho de implementação atual.
RFC 3511 é uma metodologia Informational de abril de 2003, obsoleta por RFC 9411. RFC 9411 é uma metodologia Informational de março de 2023, não certificação nem garantia. Seus thresholds não são uma tolerância geral a falhas de segurança.
Os princípios de especificação mínima e running-code primacy de Heng Lu são lentes editoriais declaradas. Eles favorecem um recibo compartilhado pequeno e decisão local verificável; não são dados de firewall.
A conclusão é estreita: se a inspeção não fez parte do teste, o resultado não pode provar a capacidade da inspeção.
Sources
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.3511.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.9411.xml
- https://datatracker.ietf.org/api/v1/doc/document/rfc3511/?format=json
- https://datatracker.ietf.org/api/v1/doc/document/rfc9411/?format=json
- https://datatracker.ietf.org/doc/rfc3511/
- https://datatracker.ietf.org/doc/rfc3511/history/
- https://datatracker.ietf.org/doc/rfc9411/
- https://datatracker.ietf.org/doc/rfc9411/history/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://www.rfc-editor.org/errata_search.php?rfc=3511
- https://www.rfc-editor.org/info/rfc3511
- https://www.rfc-editor.org/info/rfc9411
- https://www.rfc-editor.org/rfc/rfc2544.html
- https://www.rfc-editor.org/rfc/rfc2647.html
- https://www.rfc-editor.org/rfc/rfc3511.html
- https://www.rfc-editor.org/rfc/rfc3511.txt
- https://www.rfc-editor.org/rfc/rfc5180.html
- https://www.rfc-editor.org/rfc/rfc6815.html
- https://www.rfc-editor.org/rfc/rfc8200.html
- https://www.rfc-editor.org/rfc/rfc8446.html
- https://www.rfc-editor.org/rfc/rfc9000.html
- https://www.rfc-editor.org/rfc/rfc9110.html
- https://www.rfc-editor.org/rfc/rfc9411.html
- https://www.rfc-editor.org/rfc/rfc9411.txt
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
