Zusammenfassung
- RFC 3519 kapselte Mobile-IPv4-Daten in UDP und machte die nach der NAT-Übersetzung beobachtete äußere Quelladresse samt Port zum effektiven Care-of-Locator.
- Mobile-IP-Authentisierung schützte den inneren Care-of-Wert, nicht das umgeschriebene Tupel. Kurze Laufzeiten, Keepalives und IPsec begrenzten Folgen, ohne den Locator zu authentisieren.
Mobile IPv4 erwartete eine global routbare Care-of-Adresse. NAPT unterschied private Hosts anhand von TCP- oder UDP-Ports. IP-in-IP bot keine Ports, während die ohnehin über UDP laufende Registrierung den Übersetzer passieren konnte. Signalisierung konnte also funktionieren, obwohl der Datentunnel scheiterte.
RFC 3519 ergänzte Tunnel Request, Tunnel Reply und Tunnel Data. Nach Zustimmung konnten IP, GRE oder minimale Kapselung in UDP über Port 434 laufen. Derselbe Quellport wie bei der Registrierung gab NAPT ein brauchbares Zuordnungskriterium.
Die Zustimmung galt für Binding und Modus. Sie bescheinigte weder Eigentum am Mapping noch dessen Lebensdauer. Der Home Agent verglich äußere Quelladresse und inneren Care-of-Wert. Eine Abweichung deutete auf NAT; die beobachtete Quelle wurde zum effektiven Ziel.
Mobile-Home- oder Foreign-Home-Authentication schützte die Registrierungsfelder. Äußere IP-Adresse und UDP-Port konnten vom NAT geändert werden und lagen außerhalb dieses Schutzes. Trotzdem bestimmten sie den Rückweg.
Ein Angreifer auf dem Pfad konnte diese Header verändern und ein umgeleitetes Binding installieren. Danach blieb der falsche Zustand bis zur erneuten Registrierung oder zum Ablauf bestehen, ohne weitere Paketmanipulation.
Beim Co-located-Care-of über einen Foreign Agent wartete der Home Agent im Zustand half-bound auf das erste Keepalive, um den richtigen Port zu lernen. Ein Beobachter konnte mit einem falschen Keepalive zuvorkommen. Die Pflicht zur gleichen Quell-IP begrenzte den Angriff auf einen anderen Port derselben Adresse, authentisierte ihn aber nicht.
UDP-gekapselte ICMP Echo Request/Reply hielten Mappings offen und machten Verlust erkennbar. Nach ausbleibenden Antworten durfte der Mobile Node neu registrieren und das Intervall verkürzen, nie unter zehn Sekunden. Der Standardwert betrug 110 Sekunden.
Der Home Agent durfte das Intervall nicht dynamisch anpassen, weil ihm verlässliche Information fehlte. Der Mobile Node besaß das bessere Signal. Binding-Laufzeit, NAT-Mapping und tatsächliche Erreichbarkeit blieben verschiedene Zustände.
Kurze Binding-Laufzeiten begrenzten die Dauer von Umleitung oder unerkannter Bewegung. Sie verhinderten keine Headeränderung. IPsec schützte die Vertraulichkeit entführter Daten, nicht die Locator-Autorität.
Die UNSAF-Betrachtung nannte das Problem offen. Eine stärkere Lösung müsste Übersetzungen entdecken, die Berechtigung jedes NAT prüfen und die relevante Adresse in die signierte Registrierung aufnehmen. RFC 3519 lieferte Kompatibilität mit vorhandenen Geräten, nicht diesen Nachweis.
IANA-Zuweisungen stabilisieren Nachrichten- und Erweiterungswerte. Sie sehen kein lebendes Mapping. Die bleibende Lehre lautet: Authentisierung eines Objekts überträgt sich nicht automatisch auf beobachtete Routingdaten, die zusammen mit ihm eine Entscheidung erzeugen.
Quellen
- https://www.rfc-editor.org/rfc/rfc3519.html
- https://www.rfc-editor.org/rfc/rfc3519.txt
- https://www.rfc-editor.org/info/rfc3519
- https://datatracker.ietf.org/doc/rfc3519/
- https://datatracker.ietf.org/doc/rfc3519/history/
- https://www.rfc-editor.org/errata_search.php?rfc=3519
- https://www.rfc-editor.org/rfc/rfc3344.html
- https://www.rfc-editor.org/rfc/rfc2003.html
- https://www.rfc-editor.org/rfc/rfc2004.html
- https://www.rfc-editor.org/rfc/rfc2784.html
- https://www.rfc-editor.org/rfc/rfc3024.html
- https://www.rfc-editor.org/rfc/rfc2663.html
- https://www.rfc-editor.org/rfc/rfc3022.html
- https://www.rfc-editor.org/rfc/rfc3424.html
- https://www.iana.org/assignments/mobileip-numbers/mobileip-numbers.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
