الخلاصة

  • قد يرسل وضع الانتقال HMAC ولا يتحقق من الوارد، وقد يقبل نظام غير داعم النوع نفسه. وجود TLV ليس إيصالاً بسياسة الرفض.
  • مجموعة كلمات المرور وشكل purge واستعادة التسلسل بعد التدوير سلطات مستقلة. والمصادقة الصحيحة لا تثبت صحة الطوبولوجيا أو التقارب أو التسليم.

قيمة واحدة أمام سياستين

يخصص RFC 5304 النوع 54 لـHMAC-MD5 في TLV المصادقة. يحسب الناتج بعد تصفير Authentication Value، ومع LSP تصفير checksum وRemaining Lifetime. هذه طريقة حساب يمكن تنفيذها، لا سجلاً بأن المستقبل نفذها.

وضع الانتقال يضيف HMAC إلى الصادر ولا يفرض فحص الوارد. يساعد على نشر تدريجي، لكنه يجعل capture يبدو نهائياً قبل أن تصبح البوابة نهائية. كما يمكن لتنفيذ لا يعرف HMAC-MD5 أن يقبل PDU يحمل النوع.

أما التنفيذ الداعم، فإذا استقبل معلومات HMAC-MD5 بقيمة خاطئة فعليه إسقاط PDU. الدليل الكامل: دعم الخوارزمية، تفعيل الفحص، مجموعة المفاتيح، النتيجة، القرار، وتغير الحالة. الحقل أول السلسلة فقط.

الوثيقة Standards Track من 2008 وحلت محل RFC 3567. وصفها التاريخي لا يوصي اليوم بنشر HMAC-MD5؛ ما يهم هنا من يملك قرار القبول.

النجاح لا يكشف أي كلمة مرور فازت

المجال يختلف: SNP مستوى 1 يستخدم مفتاح المنطقة، مستوى 2 مفتاح المجال، وIIH مفتاح الرابط الذي قد يختلف عن LSP. عبارة «المصادقة مفعلة» تخفي هذه الحدود.

عند التدوير يمكن اختبار مجموعة كلمات مرور. يستمر البروتوكول، لكن النجاح لا يحدد المفتاح. قد ينجح الجديد أو القديم. من دون سجل الاختيار وتاريخ انتهاء التداخل لا يثبت أن السر القديم فقد سلطته.

التداخل توسعة مقصودة للثقة، يحتاج مالكاً ومدة ونطاقاً. RFC 5310 أضاف Key ID وHMAC-SHA لاحقاً، لكن الاسم في الحزمة لا يثبت اتساق حالة كل مستقبل.

purge فعل حذف له شكل خاص

تضع purge عمر LSP عند الصفر. يفرض RFC 5304 على المنشئ إزالة الجسم وإضافة TLV المصادقة، ويحظر قبول purge غير مصادق عليها أو تحمل TLV أخرى.

الهدف منع خصم من نسخ LSP صحيح وتصفير عمره وإغراقه من دون السر. القدرة على رؤية الإعلان أو إعادة إرساله لا تمنح سلطة محوه.

يجب أن يسجل الإيصال الشكل المجرد، غياب الحقول الزائدة، نجاح المفتاح الصحيح، وأثر الحذف. رفض purge ممتلئة قد يكون التنفيذ الصحيح لا عطلاً.

كلمة مرور جديدة خلف رقم قديم

بعد تدوير السر قد يعيد restart التسلسل إلى 1. يحمل الجيران نسخة قديمة برقم أعلى ويرفضون الجديدة. يحتاج النظام إلى تعلم الرقم من النسخة التي يعيدها الجيران.

لكن النسخة مصادق عليها بالسر القديم ولا تمر بالسياسة الجديدة. لا يستطيع النظام التحقق من ماضيه أو استعادة فضاء تسلسله. يقترح RFC 5304 مراقبة LSP فاشلة تحمل System ID المحلي ورقماً أعلى، ثم رفع الرقم المحلي وإعادة الإصدار.

يمكن لخصم صنع الشرط، لذلك يوصى بعداد. لا يُقبل المحتوى غير الموثوق؛ يستخدم رقم محدود لإصلاح إحداثي محلي. وكل استخدام للاستثناء يجب أن يكون ظاهراً.

HMAC صحيح لا يعني راوتراً صحيحاً

ترفع الآلية كلفة الهجوم مقارنة بكلمة مرور مكشوفة، لكنها لا تمنع replay أو DoS عموماً ولا تحمي من راوتر مخترق أو معطل أو سيئ الإعداد. صاحب المفتاح يستطيع نشر خطأ مع HMAC صحيح.

يثبت HMAC أصلاً داخل جماعة السر وسلامة المحتوى المغطى. لا يثبت تفويض المعنى أو LSDB أو FIB أو وصول الخدمة. كما يعتمد على قوة الخوارزمية والمفتاح والتنفيذ وسرية جميع المشاركين.

حدود التحليل

لا نستنتج تطبيقاً حالياً ولا نوصي بـHMAC-MD5. تصميم اليوم يحتاج RFC 5310 وإرشاداً أحدث. تحقق الإنتاج يحتاج إعدادات وعدادات ومفتاحاً مختاراً وتوقيت التدوير وسجلات purge وLSDB وبيانات.

المادة والقدرة والإنفاذ والمفتاح وسلطة الرسالة والنتيجة حقائق مستقلة. ما تحمله الحزمة لا يتحدث نيابة عن البوابة.

المصادر