Resumo
t11FcSpSaPairTabletem uma linha por par bidirecional ativo, embora cada SA seja unidirecional. A linha prova a existência atual do par na entidade observada, não o uso por todo tráfego.- O recibo precisa da direção, ordem do Traffic Selector, ação bypass, discard, protect ou verify, SPI, transform negociado, contador e resultado superior, além da política que autorizou o estado.
A existência do canal não decide o quadro
Cada SA ativa aparece no SADB com SPI, contador de sequência e parâmetros dos transforms. As SAs são unidirecionais, mas formam um par do mesmo tipo em sentidos opostos. O MIB publica o par para tornar o estado administrável.
Nenhuma dessas propriedades afirma que ambos os sentidos levaram dados. Também não afirma que um quadro concreto encontrou a SA, que a verificação passou ou que uma aplicação recebeu o conteúdo. Um registro de sessão é uma condição para o uso, não um recibo do uso.
O seletor é a superfície de decisão
Traffic Selectors são pesquisados em ordem. Alguns determinam bypass ou descarte para FC-2 frames e CT_IUs; outros determinam proteção ou verificação e apontam para uma SA. A primeira correspondência define o tratamento.
Por isso, procurar um SPI ativo em qualquer lugar da Fabric não basta. A decisão exige sentido, seletor vencedor, sua posição, ação, SPI e transform naquela época. As tabelas de proposta são anteriores: o que o iniciador oferece e o respondente aceita não é automaticamente o que foi negociado.
A gestão de SA não é IPsec
O texto descreve o protocolo de SA de Fibre Channel como subconjunto de IKEv2 e declara que ele não é IPsec. ESP_Header protege FC-2 frames; CT_Authentication protege CT_IUs. Termos emprestados não autorizam mudar a identidade do protocolo no inventário.
O recibo registra mecanismo FC-SP, classe do objeto, peer, direção, transform, SPI e entidade observada. Um rótulo genérico “VPN/IPsec” perde essas fronteiras.
Autenticação pode levar a uma SA
Infraestruturas de segredo, certificado e senha sustentam DH-CHAP, FCAP e FCPAP. Elas podem autenticar mutuamente e produzir uma chave compartilhada que pode estabelecer SAs. IKEv2-AUTH também combina autenticação e gestão.
Configuração não comprova transação; transação não comprova SA; SA não comprova quadro. Um protocolo de servidor externo configurado também não prova que foi usado: se o terceiro não estiver acessível, informação local pode servir à verificação.
A política nasce não ativa
Objetos não ativos são editáveis. O operador cria listas de membros, hosts de gestão, restrições e atributos, monta um Policy Summary que os referencia e invoca uma operação separada de ativação. A operação pode falhar.
Os objetos ativos, somente leitura, descrevem o que a Fabric aplica. A prova precisa guardar conteúdo preparado, pedido, resultado e releitura ativa. Uma linha persistente ainda está do lado da intenção.
O Summary contém ponteiro e hash criptográfico para cada objeto ativo. Essa ligação identifica a versão, mas não prova que todos os Switches a receberam e aplicaram. O nome administrativo da Fabric está na Switch Membership List, não no Summary.
Permanente não significa gravável ou aplicado
StorageType responde como a informação sobrevive. O RFC avisa que permanent(4) não obriga a linha a ser gravável. Persistência, permissão de edição e ativação são independentes.
Políticas ativas e não ativas continuam depois da server session. Porém, consistência de leitura só é garantida dentro dela. Coletar tabelas em momentos distintos pode criar um estado composto que nunca existiu.
O padrão de vida não é tempo restante
Uma SA pode expirar por tempo ou bytes. O padrão vale apenas se não houver limite explícito. No esgotamento, a SA termina e pode ser substituída.
Oito horas configuradas não significam oito horas restantes. É preciso registrar origem, unidade, valor inicial, consumo, epoch, término e substituição.
A notificação se cala antes do contador
Falha de autenticação pode ocorrer em cada quadro de entrada. Para evitar tempestade, a primeira falha de uma SA pode gerar trap e as seguintes são suprimidas numa janela. Depois de um número configurado de SAs notificadas, até a primeira falha de outras SAs pode ser suprimida.
As falhas ainda devem ser detectadas e contadas. Sem trap pode haver supressão, desativação, perda, reinício ou nenhum evento. Janela, máximo, suprimidas, total e sysUpTime precisam permanecer juntos.
A tabela de rejeições tem memória finita
t11FcSpAuRejectMaxRows varia de zero a 1000. Ao lotar, o registro mais antigo sai para a nova rejeição. Após reinício há menos linhas; sem suporte, o máximo é zero.
Tabela vazia não prova ausência histórica. O mesmo vale para “última notificação”, que cobre apenas o período desde o reinício do sistema de gestão.
Contador sem índice não tem dono
Instância, Fabric, entidade e interface determinam o escopo. Zero em InterfaceIndexOrZero agrega as interfaces da instância para a Fabric. Agregados não transitórios podem conservar eventos de SAs cujas linhas já sumiram.
Sem índice, sysUpTime, restart e tratamento de Counter32, uma diferença numérica não sustenta uma conclusão temporal.
Recibo operacional
Para política: sessão coerente, nomes e hashes não ativos, Summary proposto, origem, estado da operação, falha e conjunto ativo relido. Para SA: entidade, interface, peer, sentidos, SPI, transforms, seletores, vida e contadores. Para falha: habilitação, janela, limite, supressão, capacidade, descarte, reinício e entrega do coletor.
Quadro observado e resultado de camada superior são evidências adicionais, nunca campos preenchidos por herança.
Fontes
- https://www.rfc-editor.org/rfc/rfc5324.html
- https://www.rfc-editor.org/rfc/rfc5324.txt
- https://www.rfc-editor.org/info/rfc5324/
- https://datatracker.ietf.org/doc/rfc5324/
- https://datatracker.ietf.org/doc/rfc5324/history/
- https://datatracker.ietf.org/doc/rfc5324/references/
- https://datatracker.ietf.org/doc/rfc5324/referencedby/
- https://www.rfc-editor.org/errata/rfc5324
- https://www.rfc-editor.org/rfc/rfc4044.html
- https://www.rfc-editor.org/rfc/rfc2837.html
- https://www.rfc-editor.org/rfc/rfc3411.html
- https://www.rfc-editor.org/rfc/rfc3414.html
- https://www.rfc-editor.org/rfc/rfc2578.html
- https://www.rfc-editor.org/rfc/rfc2579.html
- https://www.rfc-editor.org/rfc/rfc2580.html
- https://www.iana.org/assignments/smi-numbers/smi-numbers.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
