Zusammenfassung

  • draft-acee-lsr-ospfv3-deprecate-ah-00 vom 30. September schlägt vor, den IPsec Authentication Header für die Authentifizierung von OSPFv3 nicht weiter einzusetzen. Neue Implementierungen sollen AH nach dem Entwurf nicht mehr hinzufügen, vorhandene dürfen ihn für Rückwärtskompatibilität behalten; als Auswege nennt er ESP mit NULL-Verschlüsselung und den bereits standardisierten Authentication Trailer. Laut Datatracker ist dies ein aktiver individueller Internet-Draft im Status I-D Exists, keine beschlossene Änderung von RFC 4552.
  • Die betroffenen Router müssen sich auf einem Link über das Verfahren einig sein. RFC 7166 beschreibt, dass abweichende Sicherheitsparameter eine Nachbarschaft verhindern können; sein optionaler Übergangsmodus kann vorübergehend nicht authentifizierte Pakete akzeptieren. Verfügbarkeit und Integrität sind getrennt nachzuweisen.

Der größte Fehler bei einer solchen Umstellung wäre ein zu kleiner Änderungsumfang. Eine Inventarliste kann melden, dass Router A AH beherrscht und Router B den Authentication Trailer. Daraus folgt weder, dass beide gleichzeitig miteinander sprechen können, noch dass ihre Schlüssel zusammenpassen. OSPFv3-Nachbarschaft entsteht erst durch akzeptierte Pakete auf dem Link. Der Entwurf zur AH-Ablösung macht deshalb einen gemeinsamen Betriebszustand zum eigentlichen Gegenstand der Entscheidung.

Die Autorität des Textes ist begrenzt. Der Dokumentenkopf nennt die Link State Routing Working Group und „Updates: 4552 (if approved)“. Die aktuelle Datatracker-Einordnung lautet dagegen individueller, aktiver Internet-Draft; der IESG-Status ist I-D Exists. Das „if approved“ darf in einer Nachricht nicht verschwinden. Eine Einreichung ändert weder die RFC noch belegt sie die Übernahme durch die Arbeitsgruppe oder bereits umgestellte Netze.

Der bestehende Standard hat Alternativen längst angelegt. RFC 4552 verlangt von konformen OSPFv3-Implementierungen ESP-Unterstützung, AH war dort nur optional. RFC 7166 führte 2014 einen vom IPsec unabhängigen Authentication Trailer ein. Der neue Entwurf erfindet diese Wege nicht. Er würde AH für neue OSPFv3-Implementierungen unattraktiv machen, bei alten Implementierungen aus Kompatibilitätsgründen weiter zulassen und den Betreiber auf den veraltenden Status hinweisen. Die ESP-Anforderungen aus RFC 4552 sollen unverändert bleiben.

„NULL-Verschlüsselung“ ist ebenfalls keine Kurzform für ungeschützt. Bei ESP fehlt in diesem Fall die Vertraulichkeit durch Verschlüsselung; Authentizität und Integrität können dennoch bereitgestellt werden. Der Trailer ist eine andere Authentifizierungstechnik mit eigenen Sicherheitsassoziationen und Schlüsseln. Als Begründung nennt der Entwurf zusätzliche Codepfade, Schlüsselverwaltung und Betriebsverfahren für AH sowie eine begrenzte Verbreitung. Die geprüften Primärquellen liefern aber keine unabhängige Zählung der installierten OSPFv3-AH-Systeme. Aus der Autorenbegründung lässt sich keine belastbare Marktquote ableiten.

Die Migrationspassage empfiehlt, neues Verfahren und Schlüssel für alle Router an einem Link in einem Wartungsfenster vorzubereiten. Eine gestaffelte Umstellung kommt nur in Betracht, wenn die jeweilige Implementierung übergangsweise mehrere Verfahren akzeptiert. Diese Fähigkeit ist keine automatische Eigenschaft eines OSPFv3-Labels auf einem Datenblatt. Ohne einen konkreten Test bleibt offen, ob Hellos empfangen, verworfen oder mit einem anderen Schutzprofil verarbeitet werden.

RFC 7166 beschreibt die Fallhöhe: Unpassende SA-ID, Authentifizierungsart oder Nachrichtenzusammenfassung können die Bildung einer Nachbarschaft verhindern. Sein optionaler Übergangsmodus hilft bei der Einführung des Trailers neben Routern ohne eingerichtete Authentifizierung. Er kann dabei Pakete ohne Trailer akzeptieren; das RFC weist ausdrücklich auf nicht authentifizierte Daten während dieser Phase hin. Das ist kein allgemeines, sicheres AH-zu-Trailer-Übersetzungsverfahren. Wer es einsetzt, muss die tatsächlich akzeptierten Pakete und die Dauer des Zustands kennen.

Auch das Zielverfahren ist keine absolute Vertrauensgarantie. Der Entwurf erinnert daran, dass ESP-NULL und Trailer einen kompromittierten Router mit gültigen Schlüsseln nicht ausschließen. Hier wird eine vorgeschlagene Bereinigung von Optionen berichtet, nicht ein beobachteter Vorfall, ein Hersteller-Rollout oder der Nachweis, AH werde in Produktionsnetzen kaum verwendet.

Quellen