Resumo
- A RFC 5417 define opções DHCPv4 e DHCPv6 distintas que carregam listas ordenadas de endereços de controladores CAPWAP; a sequência vem da política configurada no servidor DHCP.
- O ponto de terminação sem fio pode usar a lista e deve tentar os endereços na ordem recebida, mas isso não prova alcance nem identidade. O DTLS autentica os pares quando a sessão é estabelecida.
Em uma migração de controladores, a ordem pode mudar no DHCP antes de qualquer troca CAPWAP entre o ponto de acesso e o controlador. É aí que a RFC 5417 entra: ela permite que o servidor indique quais endereços o ponto de terminação sem fio (WTP) deve considerar primeiro. Essa preferência abre o caminho de busca, mas não fecha a escolha do par.
As opções são separadas por família de endereços. A opção DHCPv4 138 transporta endereços IPv4 de 32 bits, então o tamanho dos dados deve ser múltiplo de quatro octetos. A opção DHCPv6 52 transporta endereços IPv6 de 128 bits, com tamanho múltiplo de dezesseis octetos. O cliente DHCP que atua pelo WTP precisa solicitar a opção correspondente em sua Parameter Request List. O servidor só a devolve se sua política estiver configurada e houver uma lista de endereços de AC.
Essa condição coloca a preferência dentro da configuração do servidor; não é uma medição automática de disponibilidade. A RFC 5417 determina que os ACs sejam listados na ordem de preferência. O WTP pode usar a lista para localizar um AC e deve tentar os registros na ordem recebida. A sequência influencia a rota inicial, mas não garante serviço: não torna o endereço alcançável, não mede carga nem assegura que o primeiro controlador aceite o WTP.
Também não se deve fundir as listas IPv4 e IPv6 em uma classificação única que a RFC não descreve. A RFC 5417 estabelece a ordem dentro de cada opção, mas não define uma prioridade combinada entre as duas famílias. Se a primeira opção IPv4 e a primeira IPv6 tiverem de expressar a mesma preferência, a configuração local precisa tornar essa relação explícita.
A presença de um endereço na lista não transforma o controlador em um par confiável. DHCP fornece uma primeira indicação de destino; a descoberta CAPWAP e o estabelecimento da sessão fazem outro trabalho. A RFC 5415 descreve as mensagens de descoberta e a sequência de sessão. A seção de segurança da RFC 5417 alerta que um invasor que altere ou injete uma resposta DHCP pode levar o WTP a um AC malicioso, capaz de interceptar pedidos de chamada ou negar serviço. CAPWAP deve usar Datagram Transport Layer Security (DTLS) para autenticar os pares ao estabelecer a sessão.
Essa fronteira de autenticação não torna o caminho de inicialização irrelevante. A RFC 5417 observa que, na maioria das redes, as opções DHCP chegam antes da autenticação de acesso e sem proteção de integridade ou autenticação de origem. Em ambientes sensíveis, elas não devem ser o único critério para decidir a qual AC o WTP se conecta. A RFC 5415 define outros procedimentos de descoberta que o WTP pode usar. A arquitetura é em camadas: DHCP sugere e ordena candidatos; uma troca autenticada posterior determina se o par pode ser aceito.
A IANA ainda registra a opção DHCPv4 138 como OPTION_CAPWAP_AC_V4 e a DHCPv6 52 como OPTION_CAPWAP_AC_V6, ambas com referência à RFC 5417. Isso confirma as atribuições no registro, mas não prova a adoção em produtos atuais nem como um WTP específico age depois de uma tentativa frustrada.
Para a operação, o objeto de análise é a cadeia completa: o WTP solicita a opção? O que o servidor devolve para cada escopo e família? Cada endereço tem rota e serviço escutando? O que responde à descoberta CAPWAP? O DTLS autentica o par esperado? Uma captura que mostra a opção 138 ou 52 prova o conteúdo que passou pelo DHCP; não prova que o WTP chegou ao AC pretendido ou estabeleceu uma sessão de controle utilizável.
A contribuição da RFC 5417 é limitada, mas relevante. Ela permite que a política DHCP influencie a ordem em que um equipamento sem fio procura seu plano de gestão, sem transformar uma preferência configurada em eleição em tempo real ou veredito de segurança. Em uma migração, separar as etapas ajuda a decidir: a lista expressa intenção, a descoberta testa candidatos e o DTLS autentica o par que segue adiante.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
