Кратко

  • draft-ietf-dtn-eid-pattern-11 задаёт текстовое и CBOR-представление множеств Endpoint ID, а также X.509 OtherName BundleEIDPattern.
  • Ограничения шаблонов не участвуют в обычной проверке пути RFC 5280: из-за отсутствия общей логики подмножеств они применяются позже к конкретному Node ID.
  • Совпадение зависит от процессора и контекста — поддерживаемых схем, нормализации, восстановления сокращённых форм, лимитов и внешней логики.

Два решения под одним словом «валиден»

Проверка пути отвечает за подписи, сроки, связь издателей и доверенный якорь. Проверка идентичности отвечает за другое: входит ли заявленный Node ID во все разрешённые множества и не входит ли он ни в одно исключённое множество в цепочке CA.

Ревизия 11 разделяет этапы намеренно. Для EID Pattern нет универсального отношения подмножества между схемами. Поэтому BundleEIDPattern внутри Name Constraints не может напрямую ограничивать EID или EID-PATTERN-ID в подчинённых SAN во время алгоритма RFC 5280. Ограничения собираются и применяются при окончательной проверке Node ID для TCPCL. Аналогичное обновление предлагается для сущности, связанной с операцией BPSec COSE.

Цепочка может быть валидной, а Node ID — нет. Единый зелёный статус сертификата скрывает второе, более близкое к реальной сессии решение.

Текст относится к ревизии 11 от 23 сентября 2026 года, срок действия которой истекает 27 марта 2027 года. Datatracker показывает активный документ рабочей группы DTN и пустое поле intended RFC status в API; заголовок самого проекта говорит Standards Track. Ни один факт не доказывает RFC, консенсус, реализацию или внедрение.

Сначала тип, потом сопоставление

BPv7 применяет EID для источника и назначения. BPSec использует EID как идентичность источника безопасности, TCPCL — как идентичность соседа. Наборы EID нужны и в маршрутизации, пересылке, доставке, политике безопасности и транспортном слое.

Проект даёт общую структуру со схемными правилами и компактными диапазонами ipn. Но однокомпонентный текстовый шаблон может выглядеть точно как EID, который он выбирает. Сам текст не определяет, является ли значение идентификатором или селектором множества; это делает оболочка.

Ошибка типа может расширить доступ. Раздел безопасности прямо предупреждает об интерпретации EID как шаблона. PKIX использует разные OtherName, а начальный | позволяет отличить текстовый шаблон от допустимого EID. Хранилище, сводящее оба типа к одной строке, удаляет эту защиту.

Нормализованное множество не хранит происхождение

Порядок элементов не влияет на логику. Процессор вправе сортировать, удалять дубликаты, объединять интервалы и выбирать каноническую форму, не сохраняя исходную. Для текущего сопоставления этого достаточно; для расследования решения — нет.

В any-SSP кодировщик может опустить текстовое имя или номер схемы, предполагая, что декодер восстановит форму. Две версии с разным знанием схем способны получить разные множества из одного ввода. Видимая конфигурация не меняется, а работающий код меняет решение.

Элементы одного шаблона дают OR. Значение AND, NOT, нескольких шаблонов и отсутствия шаблона определяет использующий контекст. Журнал «match» без версии процессора, каталога схем, нормализованного результата и правила комбинации не является полным свидетельством.

Неизвестная схема выбирает запасной путь

Процессор может остановиться на неизвестной схеме или пропустить элемент. В маршрутизации непригодная запись уступает альтернативе или умолчанию. Это не осознанно выбранный default, а результат ограничения реализации.

Различаются и пределы мощности. Периферийный узел и магистральный маршрутизатор могут поддерживать разное число элементов. Ложная длина CBOR или огромное корректное множество способны исчерпать ресурсы. Принятие конфигурационным сервисом не доказывает безопасную оценку на каждом узле.

*:** показывает зависимость полномочия от оболочки. В разрешённом поддереве сертификата он ничего не добавляет; в исключённом фактически запрещает bundle-security EKU; в правиле пересылки может охватить все назначения. Переносима запись, не разрешение.

Минимальная начальная спецификация Lu Heng оставляет в общем слое детерминированное представление и сопоставление, необходимые для совместимости. Примат работающего кода требует смотреть на реально установленный процессор и конкретный Node ID. Разделение слоёв реальности не позволяет слить кодировку, множество, путь PKIX, идентичность, сессию, операцию, пересылку и доставку в один успех.

Источники и ограничения

Источники не доказывают выделение OID, конкретную реализацию, практику выдачи, совместимость, атаку, инцидент, внедрение, производительность или деловой результат.