Кратко
draft-ietf-dtn-eid-pattern-11задаёт текстовое и CBOR-представление множеств Endpoint ID, а также X.509 OtherNameBundleEIDPattern.- Ограничения шаблонов не участвуют в обычной проверке пути RFC 5280: из-за отсутствия общей логики подмножеств они применяются позже к конкретному Node ID.
- Совпадение зависит от процессора и контекста — поддерживаемых схем, нормализации, восстановления сокращённых форм, лимитов и внешней логики.
Два решения под одним словом «валиден»
Проверка пути отвечает за подписи, сроки, связь издателей и доверенный якорь. Проверка идентичности отвечает за другое: входит ли заявленный Node ID во все разрешённые множества и не входит ли он ни в одно исключённое множество в цепочке CA.
Ревизия 11 разделяет этапы намеренно. Для EID Pattern нет универсального отношения подмножества между схемами. Поэтому BundleEIDPattern внутри Name Constraints не может напрямую ограничивать EID или EID-PATTERN-ID в подчинённых SAN во время алгоритма RFC 5280. Ограничения собираются и применяются при окончательной проверке Node ID для TCPCL. Аналогичное обновление предлагается для сущности, связанной с операцией BPSec COSE.
Цепочка может быть валидной, а Node ID — нет. Единый зелёный статус сертификата скрывает второе, более близкое к реальной сессии решение.
Текст относится к ревизии 11 от 23 сентября 2026 года, срок действия которой истекает 27 марта 2027 года. Datatracker показывает активный документ рабочей группы DTN и пустое поле intended RFC status в API; заголовок самого проекта говорит Standards Track. Ни один факт не доказывает RFC, консенсус, реализацию или внедрение.
Сначала тип, потом сопоставление
BPv7 применяет EID для источника и назначения. BPSec использует EID как идентичность источника безопасности, TCPCL — как идентичность соседа. Наборы EID нужны и в маршрутизации, пересылке, доставке, политике безопасности и транспортном слое.
Проект даёт общую структуру со схемными правилами и компактными диапазонами ipn. Но однокомпонентный текстовый шаблон может выглядеть точно как EID, который он выбирает. Сам текст не определяет, является ли значение идентификатором или селектором множества; это делает оболочка.
Ошибка типа может расширить доступ. Раздел безопасности прямо предупреждает об интерпретации EID как шаблона. PKIX использует разные OtherName, а начальный | позволяет отличить текстовый шаблон от допустимого EID. Хранилище, сводящее оба типа к одной строке, удаляет эту защиту.
Нормализованное множество не хранит происхождение
Порядок элементов не влияет на логику. Процессор вправе сортировать, удалять дубликаты, объединять интервалы и выбирать каноническую форму, не сохраняя исходную. Для текущего сопоставления этого достаточно; для расследования решения — нет.
В any-SSP кодировщик может опустить текстовое имя или номер схемы, предполагая, что декодер восстановит форму. Две версии с разным знанием схем способны получить разные множества из одного ввода. Видимая конфигурация не меняется, а работающий код меняет решение.
Элементы одного шаблона дают OR. Значение AND, NOT, нескольких шаблонов и отсутствия шаблона определяет использующий контекст. Журнал «match» без версии процессора, каталога схем, нормализованного результата и правила комбинации не является полным свидетельством.
Неизвестная схема выбирает запасной путь
Процессор может остановиться на неизвестной схеме или пропустить элемент. В маршрутизации непригодная запись уступает альтернативе или умолчанию. Это не осознанно выбранный default, а результат ограничения реализации.
Различаются и пределы мощности. Периферийный узел и магистральный маршрутизатор могут поддерживать разное число элементов. Ложная длина CBOR или огромное корректное множество способны исчерпать ресурсы. Принятие конфигурационным сервисом не доказывает безопасную оценку на каждом узле.
*:** показывает зависимость полномочия от оболочки. В разрешённом поддереве сертификата он ничего не добавляет; в исключённом фактически запрещает bundle-security EKU; в правиле пересылки может охватить все назначения. Переносима запись, не разрешение.
Минимальная начальная спецификация Lu Heng оставляет в общем слое детерминированное представление и сопоставление, необходимые для совместимости. Примат работающего кода требует смотреть на реально установленный процессор и конкретный Node ID. Разделение слоёв реальности не позволяет слить кодировку, множество, путь PKIX, идентичность, сессию, операцию, пересылку и доставку в один успех.
Источники и ограничения
- https://datatracker.ietf.org/doc/draft-ietf-dtn-eid-pattern/
- https://datatracker.ietf.org/doc/draft-ietf-dtn-eid-pattern/history/
- https://datatracker.ietf.org/api/v1/doc/document/draft-ietf-dtn-eid-pattern/
- https://www.ietf.org/archive/id/draft-ietf-dtn-eid-pattern-11.txt
- https://www.ietf.org/archive/id/draft-ietf-dtn-eid-pattern-11.html
- https://www.rfc-editor.org/rfc/rfc9171.html
- https://www.rfc-editor.org/rfc/rfc9172.html
- https://www.rfc-editor.org/rfc/rfc9174.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://www.rfc-editor.org/rfc/rfc9525.html
- https://www.rfc-editor.org/rfc/rfc8949.html
- https://www.rfc-editor.org/rfc/rfc8610.html
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Источники не доказывают выделение OID, конкретную реализацию, практику выдачи, совместимость, атаку, инцидент, внедрение, производительность или деловой результат.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

