Summary
- Die CID findet einen DTLS-Kontext, validiert aber nicht die neue UDP-Quelladresse.
- Basic RRC prüft die neue Adresse; Enhanced RRC fragt zuerst den alten Pfad.
- Cookie, Bindungsakt, wiederaufgenommene Pakete und Anwendungsergebnis sind getrennte Belege.
Bekanntes Geheimnis, unbekannte Adresse
Ein geschützter Record kommt von einer anderen Adresse. Die CID führt zum richtigen Kontext, die Authentisierung gelingt. RFC 9853 trennt diesen Fund von der Adressänderung. Sie ergänzt RFC 9146 und RFC 9147. Ob NAT-Rebinding, freiwillige Migration oder ein schneller weitergeleitetes echtes Paket vorliegt, weiß das Protokoll noch nicht.
RRC nutzt Erweiterung 61, ContentType 27 und frische Acht-Byte-Cookies in authentisierten, verschlüsselten Nachrichten. Das IANA-Register unterscheidet path_challenge, path_response und path_drop.
Beim Basic-Verfahren geht die Challenge an die neue Adresse. Die passende geschützte Response vor T erlaubt die Aktualisierung; Timeout verhindert sie. Bewiesen ist dieser Hin- und Rücklauf, nicht Pfadsymmetrie, künftige Stabilität, Rückweg-PMTU oder Anwendungszustellung.
Enhanced RRC berücksichtigt einen Off-Path-Angreifer, der echte Records kopiert und über einen schnelleren Weg vorwegnimmt. Zuerst wird die alte Adresse geprüft. Ist der alte Pfad bevorzugt, bedeutet path_response: alte Bindung behalten. Ist er erreichbar, aber nicht mehr bevorzugt, führt path_drop zur Basic-Prüfung der neuen Adresse. Ein Timeout führt ebenfalls dorthin, ändert aber selbst nichts. Bei NAT-Rebinding können Initiator und Responder denselben Vorgang als neuen beziehungsweise alten Pfad sehen.
Vor der Prüfung werden gepufferte Anwendungsdaten gestoppt oder auf das Dreifache der akzeptierten Daten von der unvalidierten Adresse begrenzt. Nach Abschluss dürfen Sendungen fortgesetzt werden; das ist keine Empfangsbestätigung. T beträgt bei bekanntem aktivem RTT 3×RTT, sonst eine Sekunde. Ein weiteres Rebinding während der Prüfung verwirft die Antwort, lässt die Bindung unverändert und startet mit neuen Daten eine neue Generation.
Kontinuität verlangt fünf Quittungen: Kontext/CID; Modus, Cookie, Adressen und Timer; tatsächlicher Bindungsakt; erstes empfangenes geschütztes Paket je Richtung; angenommene Anwendungsanfrage und korrelierte Antwort. Empfehlungen zu fehlgeschlagenen Prüfungen, Mehrfachantworten und häufigen Probes sind SIEM-Hinweise, keine Vorfallbelege.
RFC Editor, Datatracker und Errata belegen den Dokumentstand, nicht Einsatz. Running-Code Primacy, Minimum Initial Specification und Reality Layers halten das Wort „validiert“ innerhalb der ausführbaren Tatsachen.
Sources
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

