Zusammenfassung

  • RFC 7510 trägt lokal erzeugte Flussentropie im äußeren UDP-Quellport, damit vorhandene IP-Router MPLS-Pakete über ECMP-Pfade und Link-Aggregation verteilen können.
  • Weder dieser Quellport noch Zielport 6635 beweist eine Sitzung oder Erlaubnis. Tunnelpartner, Konfiguration, Filter, Überlastungsdomäne, Prüfsumme, MPLS-Labelstack und Sicherheitsmechanismen bleiben getrennt.

Wenn ein Fünf-Tupel zu viel verspricht

Quell- und Zieladresse, Quell- und Zielport sowie Protokollnummer bilden das vertraute Fünf-Tupel. Router nutzen es zum Hashing, Sammler bezeichnen es als Fluss, Firewalls erwarten häufig eine Antwort mit vertauschten Ports. Ein stabiler Quellport sieht deshalb wie eine Seite einer UDP-Unterhaltung aus.

Für MPLS-in-UDP gilt diese Lesart nicht. RFC 7510 hält fest, dass der Quellport ausschließlich Entropie liefert. Der Tunnel ist unidirektional. Pakete gehen an den registrierten Zielport, aber Antworten werden nicht an den als Entropie genutzten Quellport zurückgeschickt.

Das Feld ist nicht bedeutungslos. Es macht eine lokale Gruppierung für Zwischenrouter sichtbar und kann Paketumordnung begrenzen. Doch es benennt keine lauschende Anwendung, keinen Benutzer und keinen authentisierten Peer. Seine Position im UDP-Header verleiht ihm nicht automatisch die übliche Portsemantik.

Die Unterscheidung schützt auch Betriebsdaten. Ein Beobachtungssystem darf den äußeren Wert mit einer Tunnelkonfiguration verknüpfen. Es sollte ihn aber nicht ohne weitere Evidenz als Sitzung, Mandant oder Abrechnungsidentität speichern.

Warum MPLS UDP ausleiht

Viele IP-Router verteilen TCP- und UDP-Mikroflüsse über gleichwertige Pfade oder Mitglieder einer Link Aggregation. Der Hash über das Fünf-Tupel hält einzelne Flüsse stabil und nutzt zugleich mehrere physische Möglichkeiten.

Direkt gekapselte MPLS-Pakete können für ein IP-Gerät zu ähnlich aussehen. Liest es den inneren Labelstack nicht, landen zahlreiche Flüsse womöglich auf demselben Mitglied. Freie Kapazität auf anderen Pfaden hilft dann nicht.

RFC 7510 setzt IP und UDP außen um das MPLS-Paket. Die äußeren Adressen nennen die Tunnelendpunkte. Der Quellport liefert die Variation für bestehende Hash-Hardware. Der Zwischenrouter muss die MPLS-Struktur nicht verstehen.

Das Formatbild trennt die Ebenen: Quellport als Entropie, Zielport als MPLS-Hinweis, UDP-Länge und Prüfsumme; danach Labelstack und Nutzinhalt. UDP ist hier ein Adapter an vorhandene IP-Weiterleitung, nicht der Beweis, dass MPLS zu einer gewöhnlichen UDP-Anwendung geworden ist.

Eine lokale Definition in 16 Bit

Der Kapselungsknoten erzeugt einen 16-Bit-Wert, um einen Fluss zu identifizieren. Was als Fluss gilt und welcher Algorithmus den Wert erzeugt, bestimmt er jedoch lokal. Beides liegt ausdrücklich außerhalb des RFC.

Konforme Systeme können daher unterschiedliche innere Felder oder Informationen einer Verarbeitungsstufe hashen. Aus einem beobachteten Quellport lässt sich keine weltweit gültige Zuordnung zu Anwendung, Kunde oder Mandant zurückrechnen.

Benötigt ein Tunnel keine Entropie, sollen alle Pakete eines Flusses trotzdem eine zufällig gewählte Konstante verwenden. Der Grund ist die Reihenfolge: wechselnde Werte könnten auf wechselnde Pfade führen. Stabilität beschreibt hier einen Pfad-Bucket, keine dauerhafte Kommunikationsbeziehung.

Für den dynamischen oder privaten Bereich empfiehlt der RFC einen 14-Bit-Hash mit den oberen Bits 11. So entstehen Werte zwischen 49152 und 65535, außerhalb der niedrigeren Ports für benannte Anwendungen.

Kollisionen bleiben möglich. Andere Geräte und andere Flüsse können denselben Wert erzeugen. Wer daraus eine Sicherheitsidentität macht, verwandelt eine begrenzte Routinghilfe in eine Behauptung, die kein Teilnehmer garantiert.

6635 kündigt den Inhalt an

Der IANA-Dienstnamen- und Portnummern-Registry ordnet UDP 6635 mpls-udp zu. Ein vorbereiteter Endpunkt kann damit erkennen, dass der UDP-Inhalt als MPLS-Paket zu verarbeiten ist.

Die Registrierung authentisiert den Absender nicht. Sie sagt weder, ob die Quelladresse den Tunnel benutzen darf, noch ob die enthaltenen Labels im lokalen Kontext gültig sind. Ein gemeinsamer Parser-Einstieg ist keine globale Zugangskontrolle.

RFC 7510 verlangt, dass der Kapselungsknoten die Entkapselungsfähigkeit des Ziels vorher kennt. Manuelle Konfiguration oder dynamische Anzeige können dieses Wissen liefern; das Verfahren ist nicht Teil der Spezifikation. Ein Datagramm an 6635 handelt die Fähigkeit nicht selbst aus.

Eine Firewall-Regel nur für UDP/6635 verwechselt deshalb Nutzlasttyp und Berechtigung. Zulassung sollte an erwartete Adressen, Schnittstelle, Betriebsdomäne, Peer-Zustand und gegebenenfalls Schlüssel gebunden sein. Innerhalb dieser Beziehung kann der Port das Format auswählen.

Der Labelstack bleibt lokal

Nach der Entkapselung verarbeitet der Empfänger einen MPLS-Labelstack. RFC 3032 definiert seine Kodierung. RFC 3031 von Eric Rosen, Arun Viswanathan und Ross Callon beschreibt ein Label als kurze, feste und lokal bedeutsame Kennung für die Weiterleitung.

Lokale Bedeutung setzt eine harte Grenze. Der globale Zielport macht ein inneres Label nicht weltweit interpretierbar. Der Empfänger muss den richtigen Labelraum sowie die passenden Regeln für die Zuweisung kennen.

Auch im Labelstack kann Entropie liegen. RFC 6790 definiert Entropy Label Indicator und Entropy Label. RFC 7510 legt einen anderen Hinweis außen in den UDP-Quellport, damit IP-Geräte ihn sehen. Die Mechanismen sitzen in verschiedenen Schichten und bedienen unterschiedliche Weiterleitungspunkte.

Keiner authentisiert. Ein Entropy Label ist kein Benutzer, ein Entropie-Port keine Sitzung. Der Ort bestimmt Sichtbarkeit und Verwendbarkeit, nicht die Handlungsberechtigung.

Die unidirektionale Realität

Stateful Firewalls und NATs gehen oft davon aus, dass Rückverkehr dasselbe Portpaar umkehrt. Der unidirektionale MPLS-in-UDP-Tunnel verletzt diese Erwartung. Für beide Richtungen kann eine getrennte Konfiguration nötig sein.

Damit liefert der Middlebox-Fall eine Semantikprobe. Zeigt ein Sammler ein stabiles Fünf-Tupel, existiert dennoch keine Anwendung am Quellport und kein dadurch definierter Rückweg. Der Begriff „Sitzung“ wäre eine Bequemlichkeit der Oberfläche, keine Eigenschaft des Protokolls.

Sinnvoll sind getrennte Evidenzketten. Das äußere Tupel beschreibt Tunnelpaket und Entropie-Bucket. Die Konfiguration beschreibt erlaubte Partner. Der Labelstack beschreibt die Weiterleitung. Sichtbare innere Header beschreiben den transportierten Verkehr.

Die Zusammenführung kann eine Untersuchung unterstützen. Sie darf aber nicht die unterschiedlichen Sicherheiten auslöschen. Ein Paketwert ist Beobachtung; Autorisierung kommt aus einer anderen Quelle.

Prüfsumme als Risikoentscheidung

Für IPv4 empfiehlt RFC 7510 aus Leistungs- oder Implementierungsgründen eine UDP-Prüfsumme von null, weist aber auf den Wert des Schutzes für bestimmte VPN-Labels hin. Für IPv6 muss die Prüfsumme standardmäßig verwendet werden.

RFC 6935 eröffnet eine begrenzte Null-Prüfsummen-Ausnahme für IPv6-Tunnel. RFC 6936 verlangt eine eng kontrollierte Umgebung, verstandenes Fehlerrisiko und bewusste Übernahme der Folgen. Eine Middlebox, die solche Pakete verwirft, kann den Tunnel vollständig blockieren.

RFC 8085 stellt Quellportentropie später in den weiteren Kontext guter UDP-Nutzung. Wer die günstigen Hash-Felder übernimmt, muss auch Prüfsummen, Überlastung und Middlebox-Verhalten behandeln.

Weniger Rechenaufwand kann ein Vorteil sein. Das Risiko unerkannter Beschädigung verschwindet dadurch nicht. Entropie verteilt ein Paket, sie schützt seinen Inhalt nicht.

Sicherheit endet an der Kooperationsgrenze

RFC 7510 erlaubt MPLS-in-UDP nur im Netz eines Betreibers oder zwischen benachbarten kooperierenden Betreibern, die Verkehr zur Vermeidung von Überlastung steuern. Für den uneingeschränkten Einsatz im offenen Internet ist es nicht bestimmt. Filter sollen ein Entweichen durch Fehler oder Fehlkonfiguration verhindern.

Die Grenze verbindet Technik mit Verantwortung. In einer kontrollierten Domäne können Betreiber Kapazität, Zulassung, Überwachung und Reaktion abstimmen. Außerhalb davon könnte ein UDP-Tunnel Überlastungskosten auf unbeteiligte Netze verschieben.

MPLS-in-UDP allein bietet außerdem weder Integrität noch Vertraulichkeit und authentisiert den Kapselungsknoten nicht. Der RFC behandelt IPsec und DTLS für solche Anforderungen. IANA registriert 6636 für MPLS-in-UDP mit DTLS, doch Peers, Schlüssel und Regeln entstehen weiterhin außerhalb der Portnummer.

Die Vertrauensgrenze umfasst Endpunktadressen, Fähigkeitskonfiguration oder Signalisierung, erlaubte Domäne, Filter, Überlastungssteuerung, Prüfsummenregeln, Labelraum und Sicherheitsschutz. 6635 ist innerhalb dieser Grenze hilfreich, ersetzt sie aber nicht.

Ross Callon im gemeinsamen Standardwerk

Das IETF-Datatracker-Profil von Ross Callon führt acht RFCs auf, darunter RFC 3031 und RFC 7510. Die öffentliche Spur reicht von OSI-Adresszuweisung über IPv6-Übergang bis MPLS und Provider-VPNs.

Sie belegt Mitautorschaft, nicht Alleineigentum an einem Standard. RFC 7510 hat fünf Autoren und ist ein IETF-Konsensdokument. Implementierer wählen Hash-Eingaben, Betreiber setzen Grenzen, IANA pflegt Ports. Ein Personenprofil muss diese Arbeitsteilung erhalten.

Eine sachliche Kontinuität ist dennoch sichtbar. RFC 3031 begrenzt die Bedeutung eines Labels auf seinen lokalen Weiterleitungskontext. RFC 7510 trägt den Stack später in einer Hülle, die vorhandene IP-Technik verteilen kann. Beide funktionieren, solange ein Feld nicht mehr Autorität erhält als vorgesehen.

Ein Port darf Entropie sein, ohne Sitzung zu werden. Eine registrierte Nummer darf MPLS ankündigen, ohne einen Absender zuzulassen. Ein Label darf Weiterleitung wählen, ohne einen Eigentümer zu benennen. Diese begrenzten Bedeutungen sind Grundlage der Interoperabilität.

Grenzen der Evidenz

Die Quellen belegen Format, Einsatzgrenzen, Prüfsummen- und Sicherheitshinweise von RFC 7510, IANA-Registrierungen, MPLS-Standards und Ross Callons Mitautorschaft. Sie belegen keine heutige Verbreitung, keinen Herstelleralgorithmus, keinen realen Kollisionsvorfall und keine aktuelle institutionelle Rolle Callons.

Die Warnung vor Entropie als Identität ist eine redaktionelle Ableitung aus ausdrücklicher Feldsemantik und Sicherheitsgrenze. Sie berichtet keinen benannten Angriff. Auch behauptet der Artikel nicht, äußere UDP-Entropie und innere MPLS-Entropy-Labels seien austauschbar.

Quellen