Кратко

  • В примере RFC 9735 запрос ietf.lisp имеет длину 80 бит, а ответ ietf — 40 бит. Возвращённая Mask-Len фиксирует менее специфичное совпадение, а не наличие точного имени.
  • Distinguished Name с AFI 17 не связан с DN в X.509. Его смысл задают Instance-ID, синтаксис применения, субъект регистрации и политика допуска.
  • Нужно отдельно хранить исходные байты, разбор NULL, запрос и ответ с длинами, класс совпадения, полномочие регистратора, набор локаторов, readback кэша, наблюдение пакета и результат приложения.

Фраза «имя найдено» скрыла главное: сервер не вернул имя, которое у него спросили.

RFC 9735 определяет это как допустимую работу. Если зарегистрирован DN той же длины, Map-Server возвращает точное совпадение. Если имеется только менее специфичное имя, сервер возвращает его и его более короткую Mask-Len.

ietf.lisp вместе с завершающим NULL занимает десять октетов, то есть 80 бит. ietf занимает пять октетов и 40 бит. Следовательно, доказуемая запись — ietf.lisp/80 → ietf/40. Она говорит об охвате запроса, не о существовании точной регистрации.

Сначала фиксируется граница байтов

AFI 17 кодирует строку переменной длины с 0x00 в конце. Для EID Mask-Len включает NULL. В LCAF может использоваться явная длина в октетах, также включающая терминатор.

Если NULL встретился до конца поля, реализация может принять значение, но не должна считать последующие октеты частью строки. NULL сразу после AFI обозначает пустую строку и должен быть принят на синтаксическом уровне.

Исходные байты, заявленная длина, позиция первого NULL и разобранный текст — разные свидетельства. Если журнал оставляет только role, он не покажет, пришло ли role\0, role\0tail или поле с другой заявленной границей.

Синтаксическое принятие не означает разрешение регистрации. Локальная политика может запретить пустое имя, ограничить форму или потребовать проверки раннего NULL. Иначе правило совместимости незаметно превращается в полномочие.

Читаемое имя не получает полномочия сертификата

RFC прямо говорит, что этот Distinguished Name не связан с одноимённым полем PKIX/X.509. Он может обозначать ресурс, функцию, маршрутизатор, местоположение, формат хэша ключа или поясняющее имя RLOC.

Строка сама по себе не глобально уникальна. Смысл включает Instance-ID, вариант использования, версию грамматики, зарегистрировавший принципал и правило допуска. Поэтому RFC рекомендует отдельный Instance-ID для каждого применения.

Одинаковое edge в роли Proxy-ETR, в процедуре onboarding и в подписи RLOC — три разных утверждения. Индекс по одной строке создаст искусственную идентичность между ними.

Общая роль не равна одному устройству

В опыте эксплуатации, описанном RFC 9735, несколько Proxy-ETR регистрируют общий DN роли и предлагают собственные локаторы. Mapping System агрегирует их в общий набор, доступный по запросу или подписке RFC 9437.

DN здесь намеренно обозначает меняющийся пул. Строка сохраняется, а участники приходят и уходят. Map-Reply доказывает опубликованный набор на момент решения. Он не доказывает текущую функцию каждого участника, независимость путей, достижимость или завершение сервиса.

Специальный DN при onboarding xTR также имеет ограниченную задачу: помочь начальной UDP-регистрации и подготовке надёжного транспорта. Аутентификация, допуск, установка сессии, её устойчивость и передача данных остаются отдельными состояниями.

Аутентификация не подтверждает выполнение

RFC 9735 наследует соображения безопасности RFC 9301 и RFC 8060. Аутентификация привязывает управляющее заявление к субъекту и помогает проверить право записи в namespace. Она не подтверждает установку кэша, программирование пересылки, доступность RLOC или ответ приложения.

Цепочка выглядит так: байты разобраны; имя допущено; совпадение классифицировано; ответ или уведомление доставлены; кэш записан и прочитан; локатор выбран; пакет замечен; сервис завершил операцию. Позднее свидетельство добавляет факт, но не превращает менее специфичное совпадение в точное.

В модели Lu Heng Reality Layers символ, разрешённая запись, исполняемое состояние и наблюдаемый результат соединяются проверяемыми переходами, а не одним флагом.

Minimum Initial Specification задаёт полезный предел: общим делается минимально необходимое кодирование, а последующие грамматики и решения остаются локальными, видимыми и заменяемыми.

Источники

Источники