Кратко
- TCP Fast Open Cookie создаётся сервером и связан с контекстом исходного IP; это не учётные данные пользователя и не идентификатор запроса.
- При действительном TFO данные SYN могут попасть в приложение до конца рукопожатия, но RFC 7413 сохраняет редкий риск повторной доставки ранних данных.
- Проверяемая запись выполнения должна связывать транспортные последовательности, подтверждённого субъекта, запрос, дедупликацию, commit и ответ.
Быстрый путь завершился раньше бизнес-результата
Клиент отправляет резервирование в SYN с сохранённым Cookie. Сервер проверяет его, буферизует данные, уведомляет приложение и подтверждает SYN вместе с данными. Полезный ответ не доходит, и после fallback клиент вновь отправляет тот же логический запрос.
Cookie не сообщает, повторяет ли второе поступление первое. TCP ACK не говорит, завершился ли постоянный commit, прошла ли авторизация и получил ли клиент ответ. Транспорт может работать правильно, пока бизнес-результат остаётся неопределённым.
Что именно аутентифицирует Cookie
RFC 7413 описывает непрозрачное значение, создаваемое сервером. Предполагаемая конструкция аутентифицирует исходный IP SYN и не позволяет клиенту изготовить значение. Сервер может принимать несколько действительных Cookie, кодировать собственные данные и прекращать их действие в любое время.
Это снижает риск атак с подменой источника, но не удостоверяет человека. IP может быть общим, транслированным или назначенным заново. Действительный Cookie означает лишь принятие текущего IP-контекста для Fast Open по текущей политике.
Приложение включает TFO явно для каждого сервисного порта. Listener может отключить его или прекратить новые допуски при достижении лимита ожидающих запросов. Проверка Cookie, допуск соединения и авторизация приложения — разные решения.
Принятие, отбрасывание и повторная передача
С действительным Cookie сервер может передать SYN-данные приложению и подтвердить их. При недействительном Cookie или недоступном TFO данные отбрасываются, подтверждается только SYN, а клиент повторяет неподтверждённые байты после рукопожатия.
Промежуточные устройства могут отбрасывать SYN с данными или неизвестными опциями. После timeout RFC 7413 рекомендует вернуться к обычному SYN, не содержащему ни данных, ни опции Fast Open. Важен и сохранённый MSS: ранние данные уходят до объявления текущего значения, и избыток может потребовать повторной передачи.
Значение ACK заканчивается на уровне TCP
RFC 9293 присваивает каждому октету номер и определяет накопительный ACK как приём соответствующего диапазона TCP-партнёром. Это транспортное свидетельство, а не доказательство аутентификации, авторизации, постоянной записи или результата приложения.
RFC 7413 предупреждает, что SYN-данные изредка могут быть доставлены приложению несколько раз. Ранней операции нужны стабильный ID, область дедупликации, атомарная обработка и повторно доступный результат.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

