[radext] Re: I-D Action: draft-ietf-radext-review-radius-02.txt

Fabian Mauchle <fabian.mauchle@switch.ch> Wed, 09 September 2026 12:02 UTC

Return-Path: <fabian.mauchle@switch.ch>
X-Original-To: radext@mail2.ietf.org
Delivered-To: radext@mail2.ietf.org
Received: from localhost (localhost [127.0.0.1]) by mail2.ietf.org (Postfix) with ESMTP id 25D5A13798392 for <radext@mail2.ietf.org>; Wed, 9 Sep 2026 05:02:49 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=ietf.org; s=ietf1; t=1788955369; bh=QRQMs+PgUYzZ65QVfUXTNv64WkZ5fAlHbhcLXI2lKuE=; h=Date:Subject:To:References:From:In-Reply-To; b=it6VRBTsd3z+lqjmqyKAPWK7vAqdnPFYgMEBdq3Q6uGyCnuYJW96uPgm3fgZQK4MZ P7f1/zmw1/OOGhagpGDDdUxFyY19wnoUpj0fxHR3tyT2ZhNsqPJ8bhcrUrf6DHToSe B1wVOl3hGpVn32i+rPUdz9s3zFTmmo2a1tFRPVPU=
X-Virus-Scanned: amavisd-new at ietf.org
X-Spam-Flag: NO
X-Spam-Score: -2.797
X-Spam-Level:
X-Spam-Status: No, score=-2.797 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, DKIM_VALID_EF=-0.1, RCVD_IN_DNSWL_LOW=-0.7, RCVD_IN_MSPIKE_H2=0.001, RCVD_IN_VALIDITY_RPBL_BLOCKED=0.001, RCVD_IN_VALIDITY_SAFE_BLOCKED=0.001, SPF_HELO_NONE=0.001, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: mail2.ietf.org (amavisd-new); dkim=pass (2048-bit key) header.d=switch.ch
Received: from mail2.ietf.org ([166.84.6.31]) by localhost (mail2.ietf.org [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id RpYiTI4BEH8f for <radext@mail2.ietf.org>; Wed, 9 Sep 2026 05:02:48 -0700 (PDT)
Received: from mx3.switch.ch (mx3.switch.ch [85.235.88.34]) (using TLSv1.2 with cipher ECDHE-ECDSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by mail2.ietf.org (Postfix) with ESMTPS id 4FA141379838D for <radext@ietf.org>; Wed, 9 Sep 2026 05:02:48 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=simple/simple; d=switch.ch; l=1653; s=selector1; t=1788955368; h=message-id:date:mime-version:subject:to:references:from: in-reply-to:content-transfer-encoding; bh=QRQMs+PgUYzZ65QVfUXTNv64WkZ5fAlHbhcLXI2lKuE=; b=dli+jNCxGQ/hThcYORtQFArQ0bQIEYMKgt0n8LyeAtILhQk2YVk10qiT 60k0OzoLSOyV3MFNu+0xGMgUOkWHJqH4HvBQPHuD7GgTRi0X7+mxHoeKD J5jumFZVH3u/2YMFhEKCSED9m/1NM4nJkR4xY8nBWrv1df3E+Uduj7XCx qGtLoLjoQmBi8BSLg7ZTaxaQ+LQDVz38CizqRFWdgGF97s+TZ4TEHQ1G/ lBIG+S4YwRotbOnqyNrz1oviPia+GXFYHeYgjhCIM/LCkP5BTmZjYHtPM hhW4/oMzDxifP9eLfhWUKHGsnAQauGZcGifWMknylqxh8FPmVBc8YRP35 A==;
X-CSE-ConnectionGUID: VyMjcn5MR+683w9wkj1kPQ==
X-CSE-MsgGUID: wLIruUvESD6isgOMdEtWNw==
X-IronPort-MAIL-FROM: fabian.mauchle@switch.ch
X-IronPort-AV: E=Sophos;i="6.25,270,1779141600"; d="scan'208";a="20374794"
Received: from unknown (HELO SWH-S02-EXC1.swd.switch.ch) ([172.16.60.11]) by mx3int.switch.ch with ESMTP/TLS/ECDHE-RSA-AES256-GCM-SHA384; 09 Sep 2026 14:02:41 +0200
Received: from [130.59.17.82] (172.16.60.33) by SWH-S02-EXC1.swd.switch.ch (172.16.60.11) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.2.2562.37; Wed, 9 Sep 2026 14:02:40 +0200
Message-ID: <af567380-0c26-4102-a332-eafe7154ada7@switch.ch>
Date: Wed, 09 Sep 2026 14:02:40 +0200
MIME-Version: 1.0
User-Agent: Mozilla Thunderbird
To: radext@ietf.org
References: <178638778794.447588.12448491611068919552@dt-datatracker-559c48c7fb-9llwz> <BD51F21D-1755-4B02-895F-4D2E8B06D828@inkbridge.io>
Content-Language: en-US, de-CH
From: Fabian Mauchle <fabian.mauchle@switch.ch>
Autocrypt: addr=fabian.mauchle@switch.ch; keydata= xsFNBFt0TQwBEACfxS25/hzOzrj0bQHxbXsof6XpQ/yjrciTmcfUxjxII88x5iEmVRPTBinb kY7+VyqIY6FQbjOaRfGmlnYEIoPlifn4R84Jycix6yde1X0XPf/Fh5QaSNt654gTgQh85End +wDuvS0qJq4NWSb3ZjMFcVDTWp7b/3EWudfa/fN8UhpZo6a6Fu2MgmCFVfliTyyUnqwosbk+ byzVFVBwzyblfspOakR9qZft3kLBXF0WfuDxWUdExsnuexlNL1rQBOQJlY2dKH15YkEYqfbQ bo7oANBSmrVXyqCAUfnXCHCW02ZuQRDb188Q5rraNOJ6rfGnvwMzIHyrZPGwPt+gn85q3nQq FX/P+4MHlj2iLCoWYi11abQVahypqZ1+crGPgAPNYHAbIcTwgv0Uq1Q1hB1iKV/xbjyl1prL vJK7a2D0Xlw9B2yFl6oW94swxKl1V1gr2sBWQCS7WeEEbzWRNqlaqLzckjaZcGw1ZmsiRdr/ jdWGjr5MqkD82xXIASoK2389IvsomVD4BSLcLzVjA5x6i8nDUNcf9dh6VD/jD6Lhr9L6QWWq 7h/7g7PpTaiH4rsZr47CPaYblUX06r2Ai7Lurtdh66iTD/Jgynk+1CBxEc7lr8xRLO0WUSeF KAQGIRr0I+kc03L+auji6QSnZIVnhfFJtnwzgYADab5EbhjssQARAQABzSlGYWJpYW4gTWF1 Y2hsZSA8ZmFiaWFuLm1hdWNobGVAc3dpdGNoLmNoPsLBjgQTAQgAOBYhBCEPp/so5Fd5d3uq HFlj1Zw9aGM7BQJbdE0MAhsDBQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAAAoJEFlj1Zw9aGM7 bjkQAIe8r5cktxSG/DT2oII70mP6LyrdJYKHbHavnGeaSPooBBFSv+8YB/y9T5V9nDcomD8Q O6aLddjr3o/J/1PHy10AaK9MY2YQ0eEuZrmtfDNzUt/2ojEQeUbjw+xb73XkDw0gwHSHcg8G g8fxoCor3hvleKGsKEjvTOEzXZMsX6fwOsWHKj0Os3n8aTbN1MH2uHhOIcGTVFDJhgXqb+k3 JBxk1Ayfi1GCxRDsxLWWcslAeGZ7fKPSSXAB2wwG5p9gI69r7szg22ol9No9kUuE8p/hytce Nv5PyZ+Wy/NsU8WmqEK//acj9D98Evi1XKq7KFfFEMnaPK95gboOOcjnluOz8WKxFL+H68f0 QAzfaX73YWNRF8saQVI8b1O9y/g+XkkOk3wHp9VwI17YcpOe1TphyTFuXt4v5rH85Kb5MHJe Wc4y3ysy7YoqV4dYfv++pq2DtrT9CRc1vFgf9Nids5vP8Rmu+RTVkHFVn7Gu9pi9VL9bfgcU I+oXlZgRlR30jowys4dIcH4a9+wV/7Y3XW6l5e7WAx9CnT+m2227fdzPuuLabXRkHylcsTW+ TsrvzelnA2U5h6lilM4FaRxQDngIRHtrDIyMVKLWFwVkzY3pCOnpsoykio7M5Zp5AkdGYDo1 pTUqOSz51KADvTz3ZgLHtNWSQLAzh8wggGVNFhtGzsFNBFt0TQwBEADFh3Vl1IcVzKQBO1+c KnYjS9astBYT8mvaIRZ6m62MMnH+u6XA/Rp9R3/XvOPTse+QMzi1yS6pcnQKN6Xl7+8kEkFS DeKyor+O4rPf6GG1/OcgS5mq/eRJKWqsYaiIFmOm0XzsdcBwT6BTGiIzrU5UVYVaiVKuMT9L ia2mYJPCkc1ddBrWLbRoroCYvPn3XMHPGdeFx2xIZYlzT0EKq1DQhM1tDJw9OHulZfpvUM2I 5AHncAVu/OwfMrxpQOn0vE1JB2m7z6yzcpiOj2jfTkFrgwzyfXC7sUxh/o8apIC1R/tWEgrh SDVv7MbnhvUgP8Olzso43gotawNTUgmrCRm90dyOZ6fxqD1KIB5wQIRD7Mf9RbW60zBR/rrP xCc3w6DpPCbWzAg6qGv9gJxM8tq9pdRdOtkCqfZQq3qt+HPkThmxCieAiJ2d1R24uMI+4zXx lIJaRIMN0zEbWv+4w1xbX2GhqTRUE9kLZR3iz7t6rH8oBUXJr+73IKhkiG56p5gTlwV9lwDn iAbaZGhmWsbZWImmMkV8tSufo1HbJs0hRKnsiMyIHvf13wkqAo/IQb5VjE7ZCj6B7L85B8aD jJ46YXqc5BwldtHFAP14H6KoZ2uOqQzJouYOVfkmQzecKtMnNLrwHXyfqmpnIbaVvsRnhRVK 2SdAbIMUnpge+kf3NwARAQABwsF2BBgBCAAgFiEEIQ+n+yjkV3l3e6ocWWPVnD1oYzsFAlt0 TQwCGwwACgkQWWPVnD1oYzvxsQ/+Nfu74yc8vWzNETbMDy1CqZTW81S92XHR8+nwM7WF9Io2 BbXbEbS8YZ7WxwwsSfQlGOPQqSjT4hJcR9rMFeIWl21ity03NhNTfTRIAruDfNl4V06Geg7h xjSRWyhgXzIkKhwKXzN6rRI/LnVuVT1hpvQbawW1adMYPJ0CSnT7oelMYKnTGLDyk9bH/+qi vFyfaqjzCMFAPebjsqZPZBKLwXY0kv8yYQznFQIE3S/jweh8pqeOULi13sv1kgAuRiorJZx4 5oTzU+k6jQ3fMZjiwgLc535twF2T4byzVUpf2IvS1IHCviEiOGHaK4lUxV5jHKK4jLnTqW00 FIxy1thRj/QNh3lRlPCHF+MDmUL9uJDTbGBlIifJIV/8HSY6F27z5fT1qRtq94LeVmamvo07 KxAFT9CLt93wvGz+sJ9KGGTy9zj8GAKYyUrhnHeIxbJn0wl/xONLtl15/CqPLEoCj3VxFdhx 1ArmsrTFB/dDYabs6epLPVNxfnkqG9NkmAwiV7G3y50hMQ8L5/17WOsoPsFZ+7tcK+2atUaK MmimJjNGDSgB/hBHdblh+0RottztW9bJLtJ80C2rly1YYrceJDuiGXpXQOSyGYoKykQGFtuS Z44Y4KyvktXqIwt5UZkiVy/ztwNR2lgIH+gau0WoFO6tDQnOGfOfk0ROaHTfCWo=
In-Reply-To: <BD51F21D-1755-4B02-895F-4D2E8B06D828@inkbridge.io>
Content-Type: text/plain; charset="UTF-8"; format="flowed"
Content-Transfer-Encoding: 7bit
X-Originating-IP: [172.16.60.33]
X-ClientProxiedBy: SWH-S06-EXC4.swd.switch.ch (172.16.60.18) To SWH-S02-EXC1.swd.switch.ch (172.16.60.11)
Message-ID-Hash: YJNZ4GP7V3673V7DL6M77PG5ZCL2GVK7
X-Message-ID-Hash: YJNZ4GP7V3673V7DL6M77PG5ZCL2GVK7
X-MailFrom: fabian.mauchle@switch.ch
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-radext.ietf.org-0; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
X-Mailman-Version: 3.3.9rc6
Precedence: list
Subject: [radext] Re: I-D Action: draft-ietf-radext-review-radius-02.txt
List-Id: RADIUS EXTensions working group discussion list <radext.ietf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/radext/YDJtYwQIOPZCKDkr_lrax1jx9MY>
List-Archive: <https://mailarchive.ietf.org/arch/browse/radext>
List-Help: <mailto:radext-request@ietf.org?subject=help>
List-Owner: <mailto:radext-owner@ietf.org>
List-Post: <mailto:radext@ietf.org>
List-Subscribe: <mailto:radext-join@ietf.org>
List-Unsubscribe: <mailto:radext-leave@ietf.org>


On 10.08.2026 20:58, Alan DeKok wrote:
>    This document rearranges the text a bit to be clearer, and adds substantial new text which summarizes the issues discussed on this list in the past year or so.
A review of the diff to -01, two things that struck me:

 > 5.3.3 There is no end to end identifier	
 > Where Diameter defines an End-To-End Identifier ([RFC6733],	
 > Section 3), RADIUS Identifiers are strictly hop by hop.  This	
 > limitation means that there is no way for proxies to determine if a	
 > retransmitted packet is the same as a one which was previously sent.	

This confuses me, either I'm thinking of the wrong thing or I'm missing 
some context.

With the hop by hp identifiers, each proxy can determine if a request is 
a duplicate on that hop. If this properly happens on every hop there 
should not be additional load.

If this refers to the NAS retransmitting the same request with a new 
identifier or updated contents (as was discussed regarding 
accounting-delay-time), this should be mentioned in the context. And 
this would violate even the hop by hop identifier as in this case the 
proxy can't determine retransmissions on the single hop.

 > 5.3.4. There are no end to end timers
 > While proxies are forbidden from retransmitting packets,

In light of radsec that would not be accurate.
- for TLS and TCP its forbidden
- for TLS/TCP to UDP proxy, the proxy must (or at least should) retransmit
- for pure UDP, I think the orignial RFC2865 is silent on this topic, it 
doesn't specify retransmissions for proxy, but there's no explicit MUST 
NOT retransmit in there?

-- 
Fabian