Кратко
- RFC 9662 добавляет ECDHE/GCM в обязательный общий набор, сохраняет RSA/CBC для миграции и задаёт разные требования к версиям TLS и DTLS.
- Реализовать, включить, предложить, предпочесть и согласовать — разные факты; даже современный результат handshake не подтверждает судьбу конкретной записи.
- Полная квитанция связывает policy и эпоху соединения с проверкой peer, ID события, отправкой, приёмом коллектора, durable write, индексом и контрольным чтением.
В журнале TLS сохранились версия, современная cipher suite и отпечаток сертификата. В журнале коллектора была строка о приёме пакета. После этого идентификатор события исчез: ни объект хранения, ни индекс, ни поиск не могли связать себя с ним.
Так выглядит граница, которую нельзя закрыть словом «защищено». RFC 9662 исправляет общий криптографический уровень для syslog через TLS и DTLS. Он не определяет сквозную квитанцию хранения и не наблюдает конкретное развёртывание.
Документ оставляет TLS_RSA_WITH_AES_128_CBC_SHA обязательной к реализации на время перехода и добавляет предпочитаемую TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. Это обеспечивает пересечение возможностей старых и новых систем. Оно не сообщает, что было включено, предложено или выбрано в данном соединении.
Не терять идентичность после приёма
Источник создаёт событие и присваивает ему privacy-safe идентификатор. Этот ID должен пройти через очередь, попытку отправки и эпоху соединения. Коллектор возвращает или создаёт связанный acceptance ID. Затем та же связь сохраняется для durable object, назначения индекса, класса retention и readback.
Если после приёма остаётся только счётчик сообщений, цепочка прерывается. Коллектор мог направить запись в другой tenant, storage мог отклонить запись, индексатор мог потерять документ, а retention — удалить его раньше срока. Зелёный handshake ничего из этого не различает.
Отрицательные исходы тоже являются доказательствами: no shared suite, запрещённая версия, ошибка certificate path или reference identity, неавторизованный peer, early-data attempt, разрыв, queue overflow, datagram loss, collector reject, write failure и search mismatch. Общая ошибка «secure syslog» мешает назначить владельца.
Общая реализация не равна общему использованию
RFC 9662 требует реализовать обе переходные suites и предпочесть ECDHE/GCM. Реализация относится к продукту. Включение — к локальной конфигурации. Offer — к предложению в handshake. Preference — к порядку вариантов. Negotiation — к результату одной эпохи соединения.
Старая RSA/CBC может быть временно разрешена, чтобы syslog продолжал поступать до обновления устройства. Такое исключение содержит класс оборудования, firmware, endpoint, transport, peer, причину, компенсирующие меры, владельца, срок и upgrade test. Число реальных выборов suite показывает, нужна ли ещё эта перемычка.
Реестр параметров TLS IANA координирует номера и статусы. Он не видит локальную policy или живой handshake. Нормативный статус, capability, configuration и negotiated result нельзя хранить в одном поле.
Сначала transport, потом номер версии
Для TLS transport mapping TLS 1.2 остаётся обязательным к реализации. TLS 1.3 следует поддерживать и при наличии предпочитать старым версиям. Для DTLS transport mapping DTLS 1.0 запрещён, DTLS 1.2 обязателен к использованию, а DTLS 1.3 следует поддерживать и предпочитать.
RFC 8996 и RFC 9325 дают контекст безопасного перехода. Однако значение «1.2» без transport двусмысленно. TLS 1.2 и DTLS 1.2 различаются по потере, порядку и подтверждению; то же относится к TLS 1.3 и DTLS 1.3.
Защищённая datagram не получает application acknowledgement автоматически. Долгое TLS-соединение может оставаться открытым, пока source queue перестала передавать. Поэтому каждый event receipt несёт transport и connection epoch.
Запрет 0-RTT не даёт exactly-once
RFC 9662 запрещает TLS 1.3 early data: протокол syslog не имеет replay protection, а ранние данные имеют более слабые свойства в отношении повторов. Запрет закрывает опасный путь, но не наделяет обычный путь гарантией доставки.
После handshake событие всё ещё может дублироваться у источника, исчезнуть при reconnect, быть отброшено очередью, потеряться в DTLS, получить reject, не записаться или не попасть в поиск. Отказ 0-RTT и сквозной canary от создания до readback проверяются отдельно.
Сертификат описывает peer, а не retention
RFC 5280 задаёт основу проверки certificate path. Эксплуатация дополнительно проверяет ожидаемый trust anchor, reference identity и authorization. Валидная цепочка к неправильному сервису не является успехом.
Даже правильная аутентификация заканчивается на канале. Для события необходимы отметки создания и очереди, send attempt, transport result, acceptance ID, durable-write result, index destination, retention class и позднее контрольное чтение.
Идти от результата поиска назад
Первый вопрос руководства: может ли авторизованный расследователь найти ожидаемое событие в обещанном окне хранения? Результат поиска связывают с durable object и приёмом, затем с отправкой, соединением и source queue; соединение — с negotiated version, suite, resumption, early-data state, сертификатом и policy revision.
Канонический текст, XML, информационная страница, errata и история Datatracker устанавливают содержание и происхождение стандарта. Они не наблюдают production event.
Доктрина Heng Lu задаёт верную пропорцию. Minimum Initial Specification оставляет общий минимум малым, а локальное решение — видимым. Reality Layers отделяет нормативный символ от результата. Running-Code Primacy возвращает авторитет системе, которая действительно согласовала, передала, приняла и сохранила событие.
RFC 9662 укрепляет необходимое условие защищённого syslog. Достаточным оно становится только в сочетании со сквозной идентичностью события. Если ID исчез после intake, современный шифр не может выступить вместо утраченной квитанции.
Источники
- RFC 9662 — HTML
- RFC 9662 — канонический текст
- RFC 9662 — XML
- RFC Editor — информация о RFC 9662
- Errata RFC 9662
- IETF Datatracker — история RFC 9662
- RFC 5424 — протокол Syslog
- RFC 5425 — TLS transport для Syslog
- RFC 6012 — DTLS transport для Syslog
- RFC 8996 — отказ от TLS 1.0 и 1.1
- RFC 9325 — рекомендации TLS и DTLS
- RFC 5246 — TLS 1.2
- RFC 5280 — профиль PKI X.509
- RFC 6347 — DTLS 1.2
- RFC 8446 — TLS 1.3
- RFC 9147 — DTLS 1.3
- IANA — параметры TLS
- Heng Lu — Running-Code Primacy
- Heng Lu — Minimum Initial Specification
- Heng Lu — Reality Layers
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

