Resumo

  • A RFC 10065 acrescenta correspondência por grupo e condições de horário às listas de controle de acesso modeladas em YANG, além de definir um atributo RADIUS para transportar o identificador de um grupo de usuários.
  • O identificador não prova quem atribuiu o grupo, como ele se relaciona aos campos dos pacotes ou se todos os pontos de aplicação receberam a regra correta.

Análise

Antes de escolher uma dessas rotas, convém entender o problema que o modelo tenta resolver: usuários de VPN, máquinas virtuais e endereços IPv6 temporários mudam de endereço. Uma ACL por endereço ou pelos cinco elementos do pacote continua útil, mas exige manutenção junto com o ponto de extremidade. A RFC 10065 permite reaproveitar uma política por grupo.

O documento amplia o modelo YANG de ACL da RFC 8519. O módulo ietf-ucl-acl permite definir grupos de usuários, dispositivos e aplicações, atribuir um identificador a cada um e usar o grupo de origem ou destino como critério de uma regra. Ele também acrescenta effective-schedule, que descreve um período ou uma recorrência usando o modelo comum de agendamento da RFC 9922. O comportamento sem configuração merece atenção: se não houver horário definido, a entrada da ACL passa a valer imediatamente e permanece ativa.

No fluxo de acesso de usuários, o novo atributo RADIUS User-Access-Group-ID carrega o identificador do grupo. A RFC 10065 o registra como atributo estendido 241.12, do tipo string; o valor do identificador pode ter até 64 octetos. Um Access-Accept pode retornar um ou vários identificadores após a autenticação. Um Access-Request também pode indicar uma preferência, que o servidor não é obrigado a aceitar. O atributo pode aparecer ainda em uma solicitação Change-of-Authorization ou Accounting-Request. Esta última pode servir para que o NAS confirme que recebeu o atributo e está aplicando a política.

A mensagem RADIUS é apenas um elo. O servidor AAA classifica o usuário segundo critérios configurados localmente. Um controlador pode relacionar o identificador do grupo aos campos dos pacotes e programar pontos de aplicação com ACLs convencionais por endereço ou cinco-tupla. Outra opção é fazer o próprio equipamento reconhecer o grupo. A abordagem centralizada evita exigir lógica especial em todos os equipamentos, mas depende de atualizações rápidas.

A aplicação no dispositivo reduz algumas interações com o controlador, porém pode exigir suporte de hardware ou software; se o NAS aplicar a regra diretamente, o desempenho do encaminhamento também pode mudar.

Essa distinção define o limite do padrão. A RFC especifica interfaces, mas não determina quem é a autoridade de identidade de uma empresa. Ela não escolhe o método de autenticação, não define qual evidência permite incluir uma pessoa em um grupo e não estabelece como mapear o identificador para campos do pacote em um cenário encapsulado. Exige que haja uma configuração adequada para esse mapeamento e pede consistência quando mecanismos diferentes, como RADIUS, coexistem. O nome do grupo, portanto, não é uma prova independente de identidade ou autorização; seu sentido depende dos sistemas locais que o atribuem e interpretam.

A configuração também é uma superfície de controle sensível. A lista de grupos, os critérios de correspondência e os horários são dados YANG que podem ser alterados. Uma mudança não autorizada pode criar ou remover um grupo, permitir tráfego que deveria ser bloqueado, negar tráfego legítimo ou deslocar a janela de uma regra. Ler os horários pode revelar quando uma política está ativa. A RFC 10065 exige transporte seguro e autenticação mútua para a gestão por NETCONF ou RESTCONF e aponta o NACM como forma de restringir as operações disponíveis a cada operador.

Para RADIUS, pressupõe uma relação confiável entre cliente e servidor; IPsec ou TLS são proteções opcionais no documento.

A RFC 10065 é uma Proposed Standard, não evidência de implantação. Ela fornece um vocabulário comum para controlar pontos de extremidade móveis e políticas condicionadas pelo tempo. O desafio operacional é manter rastreável a cadeia entre autenticação, atribuição de grupo, mapeamento da política, instalação da regra e observação do tráfego.

Fontes