Zusammenfassung
- Transition Mode kann HMAC erzeugen, ohne Eingang zu prüfen; ein nicht unterstützendes System kann den Typ annehmen. Das Feld auf der Leitung ist kein Beleg für den Filter am Eingang.
- Schlüsselmenge, Purge-Form und Sequenzwiederherstellung nach Roll-over sind getrennte Befugnisse. Ein authentisierter PDU beweist weder richtige Topologie noch Konvergenz oder Zustellung.
Ein Siegel zwingt das Tor nicht zur Kontrolle
RFC 5304 ordnet HMAC-MD5 den Authentisierungstyp 54 im TLV Typ 10 zu. Vor der Berechnung wird der Authentication Value auf null gesetzt; bei LSP zusätzlich Checksum und Remaining Lifetime. Das Verfahren beschreibt eine mögliche Prüfung, nicht ihren Vollzug.
Im Transition Mode setzt das System HMAC in ausgehende PDU, verzichtet aber auf die Prüfung eingehender PDU. Die Einführung kann schrittweise erfolgen. Zugleich sieht jedes Paket bereits nach Zielzustand aus, während der Empfänger weiterhin nach alter Regel annimmt.
Noch deutlicher: Eine Implementierung ohne HMAC-MD5 darf PDU mit diesem Typ akzeptieren. Das Feld kann fehlende Fähigkeit nicht erzwingen. Implementiert ein System HMAC-MD5 und empfängt die Information, muss ein falscher Wert verworfen werden.
Der Nachweis braucht deshalb mehrere Stationen: Fähigkeit, aktiver Prüfschalter, anwendbare Schlüssel, Berechnung, Ergebnis, Annahme und Zustandswirkung. RFC 5304 ist Standards Track von 2008 und ersetzt RFC 3567; seine damalige Kryptobewertung ist keine aktuelle Empfehlung für HMAC-MD5.
Der erfolgreiche Schlüssel kann der falsche Zeitpunkt sein
Schlüssel gelten nicht überall gleich. Level-1-SNP verwenden Area-, Level-2-SNP Domain- und IIH Link-Level-Authentisierung, die von LSP abweichen kann. Eine globale Anzeige verdeckt den Schutzumfang.
Für den Passwortwechsel darf ein Empfänger mehrere Passwörter testen. Das erhält den Betrieb, doch ein Erfolg benennt nicht den Treffer. Alter und neuer Schlüssel können gleichzeitig Autorität besitzen. Ohne Auswahltelemetrie und Ablaufbeleg ist die Stilllegung des alten Geheimnisses unbewiesen.
Überlappung ist gewollte Ausweitung der Vertrauensmenge. Sie braucht Besitzer, Scope, Start und Ende. RFC 5310 führte später Key IDs und HMAC-SHA-SAs ein. Auch eine ID im Paket beweist nicht, dass jede Empfangsinstanz dieselbe Key Chain ausführt.
Purge trennt Publizieren und Löschen
Ein Purge setzt die Restlebensdauer eines LSP auf null. Der kompatible Urheber muss den LSP-Inhalt entfernen und den Authentisierungs-TLV hinzufügen. Nicht authentisierte Purges und Purges mit weiteren TLV dürfen nicht akzeptiert werden.
Ohne diese Regel könnte ein Angreifer ein legitimes LSP kopieren, seine Lebensdauer nullen und die Löschung ohne Passwort fluten. Zugriff auf eine Veröffentlichung ist keine Löschvollmacht.
Die Quittung umfasst daher reduzierte Form, keine Zusatz-TLV, erfolgreiche Prüfung und beobachtete Entfernung. Die Zurückweisung eines inhaltlich vollen Purge kann gerade das korrekte Sicherheitsverhalten sein.
Der alte LSP kann die neue Schlüsselwelt blockieren
Nach Passwortwechsel und Neustart beginnt der lokale LSP-Zähler möglicherweise bei 1 unter dem neuen Geheimnis. Nachbarn halten den alten höheren LSP und weisen den neuen zurück. Normalerweise lernt der Router den höheren Wert aus der zurückgefluteten eigenen Kopie.
Diese Kopie trägt jedoch die alte Authentisierung und scheitert an der neuen Politik. Der Router kann seinen eigenen historischen Zustand nicht bestätigen und seine Sequenz nicht regulär übernehmen.
RFC 5304 schlägt eine enge Ausnahme vor: Authentisierungsfehler, lokale System ID und höhere Sequenz erkennen, lokale Sequenz anheben und neu originieren. Weil ein Gegner das Signal erzeugen kann, wird ein Zähler empfohlen. Der Inhalt wird nicht installiert; eine unzuverlässige Koordinate repariert lokal den Zähler. Genau deshalb muss jedes Auftreten sichtbar sein.
Authentisierte Teilnehmer können falsche Aussagen machen
Der Mechanismus erhöht den Aufwand gegenüber Klartext, verhindert aber Replay und DoS nicht allgemein und schützt nicht vor kompromittierten, fehlerhaften oder falsch konfigurierten Routern. Ein Schlüsselinhaber kann falsche Topologie mit gültigem MAC senden.
Der HMAC belegt Herkunft innerhalb der akzeptierten Schlüsselgruppe und Integrität der abgedeckten Daten. Er belegt keine semantische Berechtigung, LSDB-Gleichheit, FIB oder Verkehrserfolg. Die Aussage hängt außerdem von Algorithmus, Schlüsselqualität, Implementierung und Geheimhaltung aller Beteiligten ab.
Grenzen
Keine aktuelle Implementierung oder Nutzung wird unterstellt, HMAC-MD5 nicht für neue Designs empfohlen. Gegenwärtige Entscheidungen brauchen RFC 5310 und neuere Leitlinien. Produktionsnachweis umfasst Konfiguration, Zähler, gewählten Schlüssel, Roll-over-Zeiten, Purge-Protokolle, LSDB und Datenpfad.
Material, Fähigkeit, Prüfung, Schlüssel, PDU-spezifische Macht und Ergebnis bleiben getrennt. Das Paket spricht nicht für das Tor.
Quellen
- RFC 5304: kryptografische IS-IS-Authentisierung
- RFC 5304 als Klartext
- RFC-Editor-Information
- IETF-Datatracker-Eintrag
- Historie von RFC 5304
- Referenzen aus RFC 5304
- Dokumente mit Verweis auf RFC 5304
- Errata zu RFC 5304
- RFC 1195: OSI IS-IS in TCP/IP
- RFC 3567: frühere IS-IS-Authentisierung
- RFC 2104: HMAC
- RFC 5310: generische IS-IS-Authentisierung
- RFC 4593: generische Routingprotokoll-Bedrohungen
- RFC 5709: OSPFv2 HMAC-SHA
- RFC 8177: YANG Key Chains
- RFC 8247: IKEv2-Algorithmusleitfaden
- RFC 5303: IS-IS-Three-Way-Handshake
- Heng Lu: On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile
- Heng Lu: Running Code Primary
- Heng Lu: On the Agency Problem at the Core of Internet Governance
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
