Кратко

  • RFC 5417 определяет отдельные опции DHCPv4 и DHCPv6 со списками адресов CAPWAP-контроллеров в заданном порядке; последовательность формирует настроенная политика DHCP-сервера.
  • WTP может использовать список и должен пробовать адреса по порядку, однако это не доказывает доступность или подлинность узла. При установлении сессии взаимную аутентификацию выполняет DTLS.

Кто задаёт первый адрес, который попробует WTP? В RFC 5417 ответ начинается не с CAPWAP-обмена, а с политики DHCP-сервера. Именно сервер возвращает упорядоченных кандидатов; точка беспроводного завершения (WTP) получает предпочтительную последовательность для поиска, а не подтверждённого контроллера.

Опции для двух семейств адресов различаются. Опция DHCPv4 138 содержит IPv4-адреса длиной 32 бита, поэтому размер данных должен быть кратен четырём октетам. Опция DHCPv6 52 содержит 128-битные IPv6-адреса; длина должна быть кратна шестнадцати октетам. DHCP-клиент, действующий от имени WTP, обязан запросить соответствующую опцию в списке запрашиваемых параметров. Сервер возвращает её, если его политика настроена должным образом и у него задан список адресов AC.

Следовательно, порядок задаёт серверная конфигурация, а не автоматическая оценка доступности. RFC 5417 указывает, что адреса располагаются по предпочтению. Получив список, WTP может использовать его для поиска AC и должен пробовать записи в полученной последовательности. Это влияет на начальный путь поиска, но не обещает услугу: список не обеспечивает достижимость адреса, не измеряет загрузку и не гарантирует, что первый контроллер примет WTP.

Нельзя и объединять списки IPv4 и IPv6 в общую иерархию, которой RFC 5417 не описывает. Документ задаёт порядок внутри каждой опции, но не вводит единого ранжирования для обеих семей. Если первые адреса IPv4 и IPv6 должны выражать одно предпочтение, локальная конфигурация должна явно закрепить эту связь.

Сам факт включения адреса в список не делает контроллер доверенным. DHCP даёт WTP первую подсказку о направлении; обнаружение CAPWAP и установление сессии выполняют другие задачи. RFC 5415 описывает сообщения обнаружения и последующую процедуру сессии. В разделе безопасности RFC 5417 предупреждает: если злоумышленник изменит или подменит ответ DHCP, WTP может обратиться к мошенническому AC, который перехватит запросы вызова или вызовет отказ в обслуживании. Для аутентификации сторон при установлении сессии CAPWAP обязан использовать DTLS.

Эта граница аутентификации не делает начальный путь несущественным. RFC 5417 отмечает, что в большинстве сетей DHCP-опции доставляются до аутентификации доступа и не защищены по целостности или происхождению. В чувствительных к безопасности средах такие опции не должны быть единственным способом выбрать AC. RFC 5415 определяет и другие процедуры обнаружения, которыми WTP может воспользоваться. Архитектура разделяет этапы: DHCP предлагает кандидатов и задаёт их порядок; последующий аутентифицированный обмен решает, можно ли принять узел.

IANA по-прежнему указывает DHCPv4-опцию 138 как OPTION_CAPWAP_AC_V4, а DHCPv6-опцию 52 как OPTION_CAPWAP_AC_V6; для обеих приведена ссылка на RFC 5417. Это подтверждает регистрацию параметров, но не распространённость их поддержки в нынешних продуктах и не точное поведение конкретного WTP после неудачной попытки.

Оператору нужно проверять всю цепочку: запрашивает ли WTP опцию; какой список сервер выдаёт для каждого DHCP-области и семейства адресов; маршрутизируется ли каждый адрес и слушает ли там сервис; что возвращает обнаружение CAPWAP; аутентифицирует ли DTLS ожидаемый узел. Захват пакета с опцией 138 или 52 показывает, что передал DHCP. Он сам по себе не доказывает, что WTP дошёл до нужного AC и создал пригодную управляющую сессию.

Вклад RFC 5417 ограничен, но важен. Политика DHCP может влиять на порядок поиска управляющего узла беспроводным устройством, не превращая настроенное предпочтение в текущие выборы или вердикт безопасности. При миграции контроллеров разделение этапов упрощает решение: список выражает намерение, обнаружение проверяет кандидатов, а DTLS аутентифицирует узел, который продолжает работу.

Источники