Кратко
- RFC 9950 добавляет к системной YANG-модели описание серверов TACACS+, их сетевого пути, защиты и наблюдаемой статистики.
- Описание будущего обмена не является доказательством того, что обмен состоялся, что политика дала доступ или что действие завершилось.
Конфигурация полезна именно потому, что превращает будущую техническую возможность в проверяемый объект. RFC 9950 расширяет /sys:system контейнером tacacs-plus. В нём можно задать избыточный набор серверов, их типы AAA-службы, адреса, порты, режим защиты, адрес или интерфейс источника, VRF, Single Connection Mode и таймаут. Такая запись влияет на маршрут следующей попытки клиента. Это серьёзная операционная власть над предпосылками будущего обмена.
Но предпосылка не равна заключению. Записанный сервер ещё не отвечает; адрес не доказывает владельца; VRF не доказывает применённую политику; таймаут не объясняет, почему ответ не пришёл. RFC 9950 формулирует это разделение и через смысл AAA: аутентификация проверяет имя и пароль, авторизация относится к доступу к командам по уровням привилегий, а учёт фиксирует активность. Сформированная YANG-ветка не объединяет эти разные факты в один итог.
Безопасность соединения не отменяет этот разрыв. Модель может задать TLS-идентичность клиента и аутентификацию сервера, а также доменное имя для SNI отдельно от транспортного адреса или имени хоста. RFC 9887 требует TLS 1.3 и взаимной аутентификации для TACACS+ поверх TLS. Это позволяет обосновать конкретную связь между пирами. Но связь с проверенным пиром не предписывает, какую привилегию выдаст служба и будет ли последующая команда разрешена или исполнена.
Старый вариант с общим секретом также нельзя читать как короткий путь к доверию. RFC 9950 оставляет его для установленной базы, называет обфускацией и указывает на отсутствие содержательной защиты целостности, конфиденциальности и от повтора; предпочтён TLS. Сам лист shared-secret защищён default-deny-all. Рядом ссылки на client identity и server authentication получают default-deny-write. Эти запреты важны, потому что несанкционированное изменение сервера или ключевого материала способно перенаправить будущий контрольный путь.
RFC 8341 даёт NACM средство ограничить пользователя NETCONF или RESTCONF частью доступных операций и данных. Тем самым управление конфигурацией может быть отделено и защищено. Но доступ к записи в модели не тождествен доступу пользователя к управляемому устройству. Это два разных контура авторизации, с разными участниками, доказательствами и последствиями.
Статистика также имеет узкую доказательную силу. Счётчики открытий, сбоев, таймаутов, сообщений, сессий и ошибок сертификата описывают отношение с настроенным сервером. Они помогают увидеть изменение условий. Они не содержат полностью контекста пользователя, правила, исключения или результата команды. Полезный журнал хранит рядом конфигурационный снимок, состояние конкретного обмена, локальную политику и зафиксированное действие — не одну цифру вместо всех них.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

