Resumo
- A RFC 10065 acrescenta correspondência por grupo e condições de horário às listas de controle de acesso modeladas em YANG, além de definir um atributo RADIUS para transportar o identificador de um grupo de usuários.
- O identificador não prova quem atribuiu o grupo, como ele se relaciona aos campos dos pacotes ou se todos os pontos de aplicação receberam a regra correta.
Análise
Antes de escolher uma dessas rotas, convém entender o problema que o modelo tenta resolver: usuários de VPN, máquinas virtuais e endereços IPv6 temporários mudam de endereço. Uma ACL por endereço ou pelos cinco elementos do pacote continua útil, mas exige manutenção junto com o ponto de extremidade. A RFC 10065 permite reaproveitar uma política por grupo.
O documento amplia o modelo YANG de ACL da RFC 8519. O módulo ietf-ucl-acl permite definir grupos de usuários, dispositivos e aplicações, atribuir um identificador a cada um e usar o grupo de origem ou destino como critério de uma regra. Ele também acrescenta effective-schedule, que descreve um período ou uma recorrência usando o modelo comum de agendamento da RFC 9922. O comportamento sem configuração merece atenção: se não houver horário definido, a entrada da ACL passa a valer imediatamente e permanece ativa.
No fluxo de acesso de usuários, o novo atributo RADIUS User-Access-Group-ID carrega o identificador do grupo. A RFC 10065 o registra como atributo estendido 241.12, do tipo string; o valor do identificador pode ter até 64 octetos. Um Access-Accept pode retornar um ou vários identificadores após a autenticação. Um Access-Request também pode indicar uma preferência, que o servidor não é obrigado a aceitar. O atributo pode aparecer ainda em uma solicitação Change-of-Authorization ou Accounting-Request. Esta última pode servir para que o NAS confirme que recebeu o atributo e está aplicando a política.
A mensagem RADIUS é apenas um elo. O servidor AAA classifica o usuário segundo critérios configurados localmente. Um controlador pode relacionar o identificador do grupo aos campos dos pacotes e programar pontos de aplicação com ACLs convencionais por endereço ou cinco-tupla. Outra opção é fazer o próprio equipamento reconhecer o grupo. A abordagem centralizada evita exigir lógica especial em todos os equipamentos, mas depende de atualizações rápidas.
A aplicação no dispositivo reduz algumas interações com o controlador, porém pode exigir suporte de hardware ou software; se o NAS aplicar a regra diretamente, o desempenho do encaminhamento também pode mudar.
Essa distinção define o limite do padrão. A RFC especifica interfaces, mas não determina quem é a autoridade de identidade de uma empresa. Ela não escolhe o método de autenticação, não define qual evidência permite incluir uma pessoa em um grupo e não estabelece como mapear o identificador para campos do pacote em um cenário encapsulado. Exige que haja uma configuração adequada para esse mapeamento e pede consistência quando mecanismos diferentes, como RADIUS, coexistem. O nome do grupo, portanto, não é uma prova independente de identidade ou autorização; seu sentido depende dos sistemas locais que o atribuem e interpretam.
A configuração também é uma superfície de controle sensível. A lista de grupos, os critérios de correspondência e os horários são dados YANG que podem ser alterados. Uma mudança não autorizada pode criar ou remover um grupo, permitir tráfego que deveria ser bloqueado, negar tráfego legítimo ou deslocar a janela de uma regra. Ler os horários pode revelar quando uma política está ativa. A RFC 10065 exige transporte seguro e autenticação mútua para a gestão por NETCONF ou RESTCONF e aponta o NACM como forma de restringir as operações disponíveis a cada operador.
Para RADIUS, pressupõe uma relação confiável entre cliente e servidor; IPsec ou TLS são proteções opcionais no documento.
A RFC 10065 é uma Proposed Standard, não evidência de implantação. Ela fornece um vocabulário comum para controlar pontos de extremidade móveis e políticas condicionadas pelo tempo. O desafio operacional é manter rastreável a cadeia entre autenticação, atribuição de grupo, mapeamento da política, instalação da regra e observação do tráfego.
Fontes
- RFC 10065 — Modelo YANG e extensão RADIUS para controle de acesso à rede baseado em políticas
- RFC 8519 — Modelo YANG para listas de controle de acesso à rede
- RFC 9922 — Modelo YANG comum para agendamento
- Registro IANA de tipos RADIUS
- Página informativa do RFC Editor — status de publicação do RFC 10065
- RFC 2865 — Remote Authentication Dial In User Service (RADIUS)
- RFC 8341 — Modelo de controle de acesso à configuração de rede (NACM)
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
