摘要
- RFC 9735 的明确例子是:80 位的
ietf.lisp查询可以收到 40 位的已登记名称ietf;返回长度说明这是较不具体匹配,而非精确登记。 - AFI 17 名称以 NULL 结束,并且与 X.509 的 Distinguished Name 无关;它的意义必须连同 Instance-ID、用途语法、登记主体和准入策略一起解释。
- 可审计系统应分别保存原始字节、解析结果、请求与返回长度、匹配类别、登记权威、定位器集合、缓存回读、数据平面观测和应用结果。
八十位的问题,得到了四十位的回答。
在 RFC 9735 中,ietf.lisp 连同末尾 NULL 共十个字节,因此 EID Mask-Len 是 80 位;已登记的 ietf 连同 NULL 共五个字节,因此是 40 位。Map-Server 在没有同长度登记、但有较不具体登记时,返回 ietf/40。
服务器没有答错。真正的错误通常发生在展示层:系统把 less_specific_match 缩成了“已找到身份”。前者是范围判断,后者却暗示精确名称已经被登记、识别并授权。
名字可读,不代表身份已经认证
RFC 9735 使用 AFI 17 “Distinguished Name”,同时特意声明它与 PKIX/X.509 中同名字段没有关系。它可以表示资源、角色、路由器名称、位置、公开密钥哈希格式,或者给 RLOC 附加的自说明文本。
因此,字符串本身不是全球唯一身份。真正赋予其含义的是上下文:Instance-ID、用途、语法版本、谁提交登记、Map-Server 根据哪条策略接受。把这些字段删掉,只留下 edge,就无法知道它是 pETR 角色、xTR 上线信号,还是人类阅读用的 RLOC 标签。
规范建议不同用途使用不同 Instance-ID;若同一 Instance-ID 内存在多种用法,就必须定义自己的结构。名称空间不是附加信息,而是名称的一部分。
解析凭证必须早于语义凭证
AFI 17 是变长字段,以 0x00 结束。作为 EID 时,Mask-Len 包含 NULL;嵌入 LCAF 时,显式字节长度也包含 NULL。
规范还要求区分两个边界。若 NULL 早于字段末尾,接收方可以接受,但 NULL 后面的字节不得算入字符串。若 AFI 后立刻出现 NULL,空字符串必须在语法层被接受。
这并不强迫本地策略允许空名称进入生产名称空间。它只说明解析和授权是两个动作。正确记录至少包括:
| 凭证 | 能证明什么 |
|---|---|
| 原始字段字节 | 线上实际收到什么 |
| 声明长度与 Mask-Len | 发送方划定了什么边界 |
| 首个 NULL 位置 | 解析器在哪里结束名称 |
| 解释后的名称 | 后续策略看到什么 |
| 准入结果 | 该用途是否允许这个名称 |
如果日志只保留规范化文本,edge\0shadow 与 edge\0 会在事后变成同一条记录。届时无法判断发送方、解析器、缓存与策略引擎是否处理过同一个对象。
请求和回答要同时保留
最长匹配并不是缺陷。一个较宽登记本来就可能用于覆盖一组名称。风险来自丢失差异。
每次查询应记录请求 DN、请求 Mask-Len、返回 DN、返回 Mask-Len、精确或较不具体分类、Instance-ID、语法版本、登记主体、准入规则与策略时期。这样,ietf.lisp/80 → ietf/40 才能被重放和解释。
如果界面只显示返回值,人们会自然地把它当成被查对象。如果界面明确写出“较不具体登记覆盖了请求”,同一个机制就不会制造多余权威。
共同名称可以代表不断变化的设备集合
RFC 9735 的部署经验说明,多个 Proxy-ETR 可以登记同一个角色 DN,各自提供定位器;映射系统把它们聚合成一个集合,再通过查询或 RFC 9437 的订阅机制分发。
此时,DN 有意代表角色池,而不是单台设备的稳定身份。字符串不变,成员却可以加入、退出或被替换。Map-Reply 能证明映射系统在某个时期返回了哪个集合,不能证明每个成员仍具备外部连通性,也不能证明被选中的定位器真正送达业务。
xTR 上线场景同样需要分层。专用 DN 登记可以帮助 Map-Server 建立后续可靠传输所需状态。初始认证、登记准入、TCP 会话建立、会话持续和数据处理仍是不同凭证。
控制平面成功不能代替运行结果
RFC 9735 继承 RFC 9301 与 RFC 8060 的安全考虑。认证登记很重要,它可以回答“谁发出了这个控制声明”。但它不能自动回答:该主体是否被允许使用另一个 Instance-ID、设备现在是否仍承担角色、缓存是否写入、硬件是否使用新状态、定位器是否可达、应用是否完成。
可靠链条应依次保留:解析、准入、匹配决策、回复或通知、缓存写入与回读、定位器选择、报文观测、应用结果。后一个凭证增加事实,却不能把较不具体匹配改写成精确匹配。
这正是 Lu Heng Reality Layers 的工程含义:符号、被授权的记录、运行状态与外部结果相互关联,但不能合并成一个绿色状态。
Minimum Initial Specification 提供另一条约束:只把必要的编码与互操作行为标准化,后续用途与政策保持本地、透明、可替换。AFI 17 不应因为便于阅读,就被扩张成通用身份宪法。
来源
- RFC 9735 HTML、纯文本、XML、信息页
- Datatracker、文档历史、勘误查询
- IANA Address Family Numbers
- RFC 9300、RFC 9301、RFC 8060、RFC 9437
- RFC 3629、RFC 5280
- LISP ECDSA 13、站点外部连通 01、地理用途 09
- 可靠传输 05、LISP VPN 12、NAT 报告 09
- Lu Heng:Reality Layers、Minimum Initial Specification、The Policy Mirror
来源
- https://www.rfc-editor.org/rfc/rfc9735.html
- https://www.rfc-editor.org/rfc/rfc9735.txt
- https://www.rfc-editor.org/rfc/rfc9735.xml
- https://www.rfc-editor.org/info/rfc9735
- https://datatracker.ietf.org/doc/rfc9735/
- https://datatracker.ietf.org/doc/draft-ietf-lisp-name-encoding/history/
- https://www.rfc-editor.org/errata_search.php?rfc=9735
- https://www.iana.org/assignments/address-family-numbers/address-family-numbers.xml
- https://www.rfc-editor.org/rfc/rfc9300.html
- https://www.rfc-editor.org/rfc/rfc9301.html
- https://www.rfc-editor.org/rfc/rfc8060.html
- https://www.rfc-editor.org/rfc/rfc9437.html
- https://www.rfc-editor.org/rfc/rfc3629.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://www.ietf.org/archive/id/draft-ietf-lisp-ecdsa-auth-13.txt
- https://www.ietf.org/archive/id/draft-ietf-lisp-site-external-connectivity-01.txt
- https://www.ietf.org/archive/id/draft-ietf-lisp-geo-09.txt
- https://www.ietf.org/archive/id/draft-ietf-lisp-map-server-reliable-transport-05.txt
- https://www.ietf.org/archive/id/draft-ietf-lisp-vpn-12.txt
- https://www.ietf.org/archive/id/draft-farinacci-lisp-lispers-net-nat-09.txt
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/the-policy-mirror/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
