Кратко

  • RFC 10065 добавляет сопоставление по группам и временные условия в ACL-модель YANG, а также определяет атрибут RADIUS для передачи идентификатора пользовательской группы.
  • Сам идентификатор не показывает, кто назначил группу, как она связана с полями пакетов и получил ли каждый узел применения нужное правило.

Анализ

Проблема начинается с адресации: пользователи VPN перемещаются, виртуальные машины меняют узлы, а временные IPv6-адреса обновляются. Сопоставление правил с IP-адресом или пятью полями пакета всё ещё работает, но требует постоянной актуализации. Группа позволяет вынести общую политику на уровень выше адреса.

Документ расширяет модель ACL на YANG из RFC 8519. Модуль ietf-ucl-acl позволяет описывать группы пользователей, устройств и приложений, задавать каждой идентификатор и использовать исходную или целевую группу как условие ACL. В нём также появляется effective-schedule: период или повторяющееся расписание на основе общей модели RFC 9922. Одна настройка по умолчанию требует отдельного контроля: если расписание отсутствует, запись ACL начинает действовать немедленно и остаётся активной постоянно.

В пользовательском сценарии атрибут RADIUS User-Access-Group-ID переносит идентификатор группы по пути аутентификации. RFC 10065 закрепляет за ним расширенный атрибут 241.12 типа string; значение идентификатора может занимать не более 64 октетов. После успешной аутентификации пакет Access-Accept может содержать один или несколько идентификаторов. В Access-Request можно передать предпочтительный идентификатор, но сервер не обязан его принимать. Атрибут может присутствовать и в запросе Change-of-Authorization, и в Accounting-Request. Последний может дать NAS возможность подтвердить получение атрибута и применение политики.

Этот RADIUS-атрибут — лишь один участок цепочки управления. Сервер AAA назначает пользователю группу по локально заданным критериям. Контроллер может сопоставить идентификатор группы с полями пакетов и направить обычные ACL по адресу или пяти полям на точки применения политики. Другой вариант — заставить сами устройства сопоставлять групповые идентификаторы. Централизованный контроллер избавляет от необходимости реализовывать специальную логику на каждом устройстве, но требует своевременного обновления правил.

Локальная обработка на устройстве может сократить обращения к контроллеру, однако потребовать программной или аппаратной поддержки; если NAS сам применяет политику, может измениться производительность пересылки.

Эта граница принципиальна: RFC задаёт интерфейсы, но не определяет центр управления идентичностью внутри организации. Он не предписывает способ аутентификации, доказательства для включения человека в группу или способ сопоставления группового ID с полями пакетов при инкапсуляции. Документ требует настроить надлежащее сопоставление и поддерживать согласованность, если в сети используются несколько механизмов, включая RADIUS. Поэтому имя группы не является самостоятельным подтверждением личности или права доступа. Его смысл задают локальные системы, которые назначают и интерпретируют этот идентификатор.

Конфигурация сама становится критичным контуром управления. Списки групп, условия ACL и расписания — изменяемые данные YANG. Несанкционированная запись может создать или удалить группу, разрешить запрещённый трафик, заблокировать разрешённый либо сместить время действия правила. Чтение расписаний способно раскрыть, когда правила активны. RFC 10065 требует защищённого транспорта и взаимной аутентификации для управления через NETCONF или RESTCONF; NACM позволяет ограничить доступные каждому оператору операции.

Для RADIUS документ предполагает доверенные отношения между клиентом и сервером, а IPsec или TLS описывает как дополнительные, но не обязательные меры.

RFC 10065 имеет статус Proposed Standard, однако сам этот статус не подтверждает внедрение. Документ даёт общий язык для политик, учитывающих перемещения устройств и расписания. Операционная проверка должна проследить всю цепочку: аутентификацию, назначение группы, сопоставление с политикой, установку правила и наблюдаемый сетевой трафик.

Источники