摘要

  • RFC 9965 在 eap.arpa 下定义 EAP 配置标识符,让没有设备专属凭据的对端表达所需配置方式。该标识是公开请求,不证明设备身份、归属或最终准入资格。
  • 被接受的对端仍须视为不可信。网络只应放行预期流量,并同时限制时长、字节、服务、尝试速率与并发数量,且隔离各配置对端。
  • “配置通道关闭凭证”应把 EPI 请求、实际执行的限制与到期或撤除证据连接起来。这是 Daniel Kade 的编辑建议,不是 RFC 9965 字段或 IETF 要求。

成功日志之后,例外仍可能活着

传统认证有一个默认前提:对端已经持有密码、证书或其他可验证材料。首次配置却常常没有这个前提。设备需要网络才能取得凭据,又需要凭据才能取得网络。RFC 9965 没有用虚构身份绕开循环,而是为这个阶段划出一种公开、有限的请求方式。

EAP 配置标识符(EPI)采用 RFC 7542 的 NAI 格式。eap.arpa realm 及其用户名部分说明对端想采用哪一种配置机制。IANA 当前登记的例子包括面向 EAP-NOOB 的 @noob.eap.arpa,以及面向 EAP-TLS 受限门户接入的 portal@tls.eap.arpa。

这类标识之所以能在设备拥有专属凭据之前使用,正是因为它不是秘密。也因此,它不能证明发送者是谁。一个对端能够正确写出字符串,不等于它属于采购清单、仍由原单位持有、来自授权供应链,或者应当进入生产网络。

RFC 9965 要求实现把使用 EPI 的对端视为不可信、不值得信任。服务器可以按照本地政策或容量拒绝请求,而且不必向设备解释理由。即使接受,也必须把设备放进有限网络,不能授予无限制访问。

因此,第一个“成功”只表示网络同意让一个未知对端开始窄范围配置。第二个“成功”可能表示凭据服务已经生成证书。两者都没有自动关闭交换机、接入点、网关或控制器上的临时规则。如果清理动作失败,最弱的入口会在任务完成后继续存在。

把它称作后台垃圾回收会低估问题。临时规则的终点本来就是授权内容的一部分。没有终点的例外,不是临时例外。

特殊名称不等于远程信任

eap.arpa 看起来像域名,但规范仔细区分了 NAI 里的 realm 与带结尾点的 DNS 名称 eap.arpa.。IANA 的特殊用途域名登记记录了这个名称;RFC 9965 同时要求它不应用于 EAP 以外的网络协议,也不应通过普通 DNS 发现,查询应得到 NXDOMAIN。

这道限制保留了本地责任。接收 EPI 的网络不能把公共字符串当成指向某个互联网权威的委托。它必须自行判断是否支持该标识、EAP 方法是否匹配、配置服务在哪里,以及愿意暴露多少网络能力。

错误处理同样收窄了空间。EPI 格式错误时返回 EAP Failure;未知标识、服务器不支持的方法,或与该 EPI 不相符的方法,应返回只含类型零的 EAP Nak。配置凭据不能成为漫无边际的方法协商入口。

这些规则证明的是协议一致性,不是设备合法性。IETF 定义共同语义,IANA 管理标识与方法的登记,本地运营者控制接入面,资产所有者或机构系统决定最终应纳入谁。把登记表当作授权表,会把四种权力压成一行无法复核的日志。

正确的记录单位应当是一次短寿命会话:哪个 EPI 在什么接口出现,哪一版政策决定接受,哪一个执行点安装了什么限制,何时达到结果,又如何退出。

“有限”必须用允许项写出来

控制台里显示“隔离区”并不证明流量真的受限。RFC 9965 给出更严格的安全方向:只允许配置所需的预期流量,其他全部阻断。仅仅罗列几个“坏”目的地不够,因为攻击者可能利用未被想到的通道,例如借 DNS 搬运数据。

运营证据因此要落到数据面。需要保留实际安装的 Filter-Id、VLAN、ACL、动态角色或控制器策略对象;还要记录版本、执行点、允许的目的地址、协议、端口,以及证书校验、时间或名称服务所需的辅助访问。默认动作必须明确,而不是靠策略名称猜测。

RFC 9965 把限制分到多个维度:

  • 配置通常应在几秒到几十秒内完成;过长会话可能意味着异常。
  • 传输数据量不应很大,所以需要字节上限。
  • 可访问服务应当少且与配置目的直接相关。
  • 服务器应限制尝试速率,可以临时或永久阻断行为不当的对端。
  • 同时配置的对端数量应有总上限,RADIUS 服务没有义务接纳无限队列。
  • 有限网络中的对端必须彼此隔离,只能与必要的配置服务通信。

这些控制解决不同风险,不能互相抵消。十秒钟的全网访问仍然是全网访问。只准访问两个服务、但永久不关闭的 ACL,会变成长期侧门。并发上限能保护容量,却不能防止同一隔离段中的未知设备互相攻击。

特别容易漏掉的是续接。一个会话到期后立即以同一 EPI 重开,如果速率统计只看单次会话,硬期限就会被无限拼接。预算要覆盖请求序列和接入上下文,而不只是每一条孤立记录。

规范提到 RADIUS Filter-Id 可用于把对端映射到有限访问策略。这是可用工具,不是唯一实现。无论采用何种机制,名称都必须能解析到当时真实执行的版本。“onboarding-filter” 如果内容已经扩展,旧审计里同名字符串就不再足够。

对端未知,服务器不能未知

“未经认证的配置”很容易被误读为双方都无需认证。RFC 9965 没有这样做。每一种 eap.arpa 配置方法都必须定义服务器认证方式,可以在 EAP 层完成,也可以在得到有限网络后由 HTTPS 等其他受保护协议完成。对端始终要把本地网络视为不可信。

对于 portal@tls.eap.arpa,EAP-TLS 允许对端未经认证地提出受限门户请求,但仍必须认证 EAP 服务器,例如验证服务器证书。人人皆知的 TLS 预共享密钥通常不能提供这种保证。

这种不对称很重要:网络愿意暂时接纳一个未知设备的少量流量,不代表设备可以从未知来源接收未来长期使用的凭据或配置。若服务器身份没有证据,中间人可以把一次便利的引导转化为长期控制。

RFC 8952 把门户体系拆成几个角色:配置服务提供 API URI,API 报告受限状态,用户门户处理条件,执行设备真正控制流量。它们可以部署在一起,但证据不能混成一个“门户完成”字段。

业务系统发出凭据,只证明应用层动作。控制器发送撤除命令,只证明意图。执行点确认某一代规则已消失,才接近数据面事实。客户端缓存的门户状态也可能与网络当前的字节配额或会话期限不一致,不能单独作为权威。

配置出凭据,不等于准入完成

配置可能产生证书、密钥引用、网络参数,或者完成 RFC 9140 的带外步骤。它也可能以服务器认证失败、方法不匹配、超时、配额耗尽、并发池已满或本地拒绝结束。

这些结果不应全部压成“done”。生成凭据并不能证明凭据已映射到正确资产,也不能证明它没有立即吊销、能够通过下一次认证,或者有权访问所请求的服务。

最清晰的转换是终止 EPI 会话,然后让设备以新凭据启动普通认证。届时,当前授权政策针对已认证身份作出一次新的访问决定。用户体验可以连续,权力来源必须断开。

某些实现会在同一连接中切换角色。它们仍需保存边界:哪一个受保护的凭据引用替代了临时会话,出现了什么已认证身份,哪一版授权政策批准新角色,完整规则是否安装,旧的有限规则是否删除。如果切换只完成一半,默认结果应是较窄的状态,而不是二者叠加。

这也说明本文与此前 RFC 9966 文章的差别。TLS-POK 能证明服务器知道某个设备特定的 Bootstrap Key 公钥、设备知道相应私钥,但不能说明密钥如何取得或是否正当持有。本文不重复那条保管链;它检查 EPI 引导期间实际打开的网络状态及其关闭。密钥证明正确,不代表 ACL 已撤除;ACL 撤除正确,也不证明密钥归属。

配置通道关闭凭证

一个紧凑凭证可以保存七组连接:

  1. 请求:确切 EPI、EAP 方法、到达时间、认证器或 NAS、接入接口与短寿命会话标识,并明确 EPI 不认证对端。
  2. 本地决定:接受或拒绝、所查政策版本、容量状态、原因类别与负责服务;敏感反滥用细节无需公开。
  3. 执行状态:真实安装的过滤器、分段、角色或 ACL 版本,所有执行点,正向允许项、默认拒绝与对端隔离控制。
  4. 预算:开始时刻、硬到期、字节上限、服务范围、尝试计数、速率状态以及所占并发池。
  5. 服务器保证:认证服务器或下发数据的方式,证书或信任锚引用、校验结果及严格受限的例外。
  6. 结果:成功、显式拒绝、格式错误、方法不支持、认证失败、超时、预算越界或人工终止;若产生凭据,只记受保护引用与预计寿命,不保存秘密材料。
  7. 关闭:临时规则撤除或到期的时间与原因、执行点观察、残余流处理、新认证会话(若有),以及对孤儿状态的对账结果。

凭证应有隐私边界。公开视图可以披露数量、时长、政策版本、失败类别与未解决例外;设备稳定标识、证书材料、端口和精细允许表可以留在受控层。哈希能让事后替换留下痕迹,却不能证明上游决定本身正当。

“配置通道关闭凭证”是 Daniel Kade 在本文提出的本地治理记录,不是 RFC 9965 新字段、IETF 合规证书、法律授权或文章入站对象。标准不需要替每家运营者定义审批系统,但运营者必须能说明自己如何结束标准允许的例外。

到期与撤除是两个观察

控制器数据库里的 TTL 归零,不一定意味着交换机已经删除规则。撤除命令可能丢失、执行在旧世代上,或在设备离线时被标记完成。反过来,执行点也可能已经关闭通道,编排系统却仍显示活动。

所以凭证至少保存计划到期、控制面动作和数据面确认三种时间。差距本身是证据,不能被统一写成一个完成时刻。自动过期与明确撤除也应分开:前者证明期限机制触发,后者证明运营者主动完成了状态转换。

失败必须和成功一样关闭通道。门户故障不能成为扩大互联网访问的理由;证书服务变慢不能默认延长窗口;设备收到错误配置后也不能永久等待重试。安全失败不是继续提供便利,而是在有限状态内可预测地终止。

完整复核比较三列:决定本想允许什么、会话运行时执行点实际允许什么、结束后还剩什么。任何不一致都应保留为异常,而不是被一个平均健康分数消掉。

这与 Heng Lu 的 Policy Mirror 方法一致。政策文件显示权力名义上在哪里,运行中的规则显示实际能开关通道的人是谁。两者的差异必须可见,任何一方都不应冒充另一方。

边界与来源

现有资料证明的是标准要求、登记状态和规范列出的风险,不证明 RFC 9965 已被广泛部署,不指称任何运营者,也没有测量凭证方案的成本或收益。不同网络会使用不同执行机制、预算与披露边界。

本文建议的凭证不是设备身份证、准入票据、合规证书或名录对象。它只保留一项较窄的可验证陈述:未知对端曾在某个区间获得有限路径,路径受到哪些约束,以及它是否在下一次独立认证之前确实消失。