Zusammenfassung

  • Ein Shared-Key-MAC belegt nur, dass jemand aus dem Kreis der Schlüsselinhaber den Tag erzeugen konnte; jedes zugelassene Gruppenmitglied besitzt dieselbe Fähigkeit.
  • Individuelle Senderherkunft braucht eine gesonderte Signatur- oder TESLA-Prüfung, während Anti-Replay, Rollen und Quell-Locator wiederum eigene Zustände sind.
  • Ein authentisierter GCKS bleibt durch die lokale GPAD auf Gruppen und Traffic Selector begrenzt; Address Preservation schützt Routing-Kohärenz, nicht Personenidentität.

Ein Locator-Wechsel war eine Policy-Änderung

SSM definiert die Gruppe durch Quelle und Ziel. Ändert sich die Quelladresse, passt die zuvor installierte Sicherheitsregel nicht automatisch weiter. Die RFC nennt NAT, einen mobilitätsbedingten Care-of-Address-Wechsel und einen neuen Anschluss eines Multihomed Host als Beispiele.

Bleibt die GSPD auf dem alten Wert stehen, kann Verkehr von der neuen Quelle eine andere Regel treffen. Der gefährlichste Fall ist BYPASS: Daten des geschützten Verbands verlassen das Gateway ohne den vorgesehenen IPsec-Schutz. Darum empfiehlt RFC 5374 für nicht autorisierte Quellen zum SSM-Ziel eine Default-DISCARD-Regel.

Das zeigt eine breitere Grenze. Ein Sender kann als Rolle autorisiert sein, während sein aktueller Locator noch nicht autorisiert ist. Eine Adresse kann technisch erreichbar sein, ohne zum zugelassenen Selektor zu gehören. Identität, Standort, Policy-Aktualität und beobachteter Pfad dürfen nicht als ein Feld gespeichert werden.

Der gemeinsame Tag nannte keinen einzelnen Urheber

In einer Zweierbeziehung kann ein gültiger MAC ein starkes Indiz für die andere Partei sein. In einer Gruppe halten viele Teilnehmer denselben Authentisierungsschlüssel. Alle können einen Tag prüfen, und alle können einen neuen gültigen Tag berechnen.

RFC 5374 nennt die gemeinsame Eigenschaft Group Source Authentication. Sie wehrt Außenstehende ohne Schlüssel ab und schützt Integrität. Für Data Origin Authentication eines konkreten Group Sender reicht sie nicht. Ein kompromittiertes Mitglied kann Daten preisgeben oder eine Sendung erzeugen, die wie die eines Peers aussieht.

Eine gespeicherte Source Address schließt die Lücke nicht. Sie ist Teil des Pakets und der Selektoren. Wenn der Insider einen peer-artigen Verkehr erzeugen kann, ist sie kein Beweis, den nur der behauptete Sender herstellen konnte.

Wo individuelle Herkunft nötig ist, sieht die RFC etwa digitale Signaturen oder TESLA vor. Deren Prüfung kann teuer sein. Eine äußere AH/ESP-Schicht mit günstigem Gruppen-MAC kann Fremdverkehr filtern, bevor eine innere Schicht die teure Herkunftsprüfung ausführt. Beide erfolgreichen Prüfungen müssen getrennt protokolliert werden.

Auch eine gültige Signatur macht den Inhalt nicht wahr und erteilt keine geschäftliche Befugnis. Sie bindet Bytes an eine Schlüsselbeherrschung. Die Anwendungsentscheidung bleibt beim zuständigen Owner.

Replay und Richtung hatten eigene Achsen

Mehrere Group Sender erhalten normalerweise eigene SAs, damit sequence number und Anti-Replay-Fenster getrennt bleiben. Eine gemeinsame SA ist nur vorgesehen, wenn die Gruppe nicht auf den IPsec-Anti-Replay-Service vertraut.

Bei sehr großen ASM-Gruppen kann Zustandsführung für jeden möglichen Sender unpraktikabel sein. Braucht die Policy trotzdem Replay-Erkennung, verweist die RFC auf ein geeignetes Protokoll der Anwendungsschicht. „MAC gültig“, „Sender identifiziert“ und „erstmalig gesehen“ sind drei Aussagen.

Die GSPD unterscheidet zudem sender only, receiver only und symmetric. Empfangen und entschlüsseln ist kein Senderecht. Eine bloße Membership-Zeile kann deshalb die tatsächlich geprüfte Rolle nicht ersetzen.

Der Controller durfte nicht jede Policy setzen

Ein GCKS verteilt SA-Policy und Schlüsselmaterial. Seine erfolgreiche Authentisierung eröffnet aber keine unbeschränkte Zuständigkeit. Die GPAD führt akzeptierte Controller-Identitäten, Verfahren und Vertrauensdaten sowie die erlaubten Group Identifier und Quell-/Zielbereiche.

Beim Registrieren authentisiert das Mitglied zunächst den behaupteten GCKS. Danach prüft es die Zuständigkeit für die Gruppe. Jede gelieferte Datenfluss-Policy wird mit dem lokalen Mandat verglichen. Nicht passende Policy wird verworfen; der Grund sollte im Audit Log stehen.

Damit bleiben Credential und Jurisdiktion getrennt. Ein gültiges Zertifikat darf für Gruppe A zuständig und für Gruppe B bedeutungslos sein. Ein Controller-Wechsel oder GKM-Upgrade muss nicht unbemerkt die Selektoren erweitern.

Adressgleichheit war ein Strukturbeleg

Multicast Routing benötigt die Group Destination im äußeren Header; Source Tree und RPF können auch die Quelle benötigen. Tunnel Mode with Address Preservation kopiert deshalb die inneren Werte nach außen. Der Empfänger vergleicht markierte Werte und verwirft eine Abweichung als auditable event.

Die Prüfung verhindert einen Widerspruch zwischen geroutetem äußeren und geschütztem inneren Paket. Sie beweist weder Adressbesitz noch Geräte- oder Personenidentität. Source Preservation kann sogar verhindern, dass das Gateway selbst ausgelöste ICMP-Path-MTU-Nachrichten erhält.

Ebenso wenig ist ein IGMP/MLD Join eine kryptographische Aufnahme. Er kann eine GKM-Registrierung auslösen, beschreibt aber Routing-Interesse. Umgekehrt garantiert eine installierte GSA nicht, dass jeder Zweig zugestellt hat; Zwischenrouter müssen an IPsec nicht teilnehmen und können Verkehr verlieren oder löschen.

Evidenzgrenze

Ein belastbares Protokoll trennt GCKS-Identität, GPAD-Mandat, Group Identifier, Selektoren und lokale Entscheidung. Es bewahrt Rolle, GSA/SA, SPI, Algorithmus, Schlüsselepoche und senderbezogenen Replay-Zustand.

Auf Paketebene stehen Shared-MAC-Ergebnis, individuelle Signatur/TESLA-Prüfung, innere und äußere Adressen sowie deren Vergleich in getrennten Feldern. Routingbeobachtung, Anwendungsquittung, Inhaltsfreigabe und geschäftliche Folge sind weitere Ereignisse.

So bleibt die Aussage korrekt: Das Paket war unter dem Zustand einer Gruppe gültig. Ein einzelner Urheber ist erst mit zusätzlicher, nicht von jedem Mitglied reproduzierbarer Evidenz belegt.