Zusammenfassung

  • RFC 9827 benennt IKEv2 Transform Type 5 und dessen zwei ursprüngliche IDs um, ohne AH/ESP-Verarbeitung oder Bits auf dem Draht zu ändern. Aus einer engen ESN-Auswahl wird ein Namensraum für Eigenschaften von Folgenummern.
  • IDs 0 und 1 versprechen beim Netzeintritt monoton steigende, nicht umlaufende und SA-weit eindeutige Nummern. Das eignet sie für Anti-Replay; der Empfänger entscheidet trotzdem lokal, ob er ein Replay-Fenster betreibt.
  • Senderhandlung, aggregierte Eintrittseigenschaft, empfangener Strom, Authentisierung, Fensterzustand, Replay-Urteil und abhängige Sicherheit sind getrennte Belege. Implizite IVs brauchen Eindeutigkeit, AGGFRAG sogar eine lückenlos fortlaufende Folge.

Ein neuer Name legt die alte Annahme frei

RFC 9827 erschien im November 2025 auf dem Standards Track. Formal ist die Änderung klein: Aus „Extended Sequence Numbers“ wird „Sequence Numbers“. Wert 0 heißt nun „32-bit Sequential Numbers“, Wert 1 „Partially Transmitted 64-bit Sequential Numbers“. Werte, IKEv2-Codierung und AH/ESP-Verarbeitung bleiben gleich.

Der alte Name ließ jedoch eine Implementierungswahl wie das gesamte Thema aussehen. Type 5 ist der Ort, an dem Peers die Eigenschaften ihres geschützten Paketstroms vereinbaren. Das aktuelle IANA-Register zeigt die Erweiterung: IDs 0 und 1 behalten ihre bekannten Verträge; RFC 9838 ergänzt ID 2, „32-bit Unspecified Numbers“. Das Feld ist vorhanden, doch SA-weite Eindeutigkeit ist nicht garantiert. Vorhandene Syntax ist damit ausdrücklich nicht gleichbedeutend mit Replay-Fähigkeit.

Der Vertrag endet am Netzeintritt

RFC 9827 bezieht die Eigenschaften auf IPsec-Pakete einer SA in dem Moment, in dem sie in das Netz eintreten. Eine Folgenummer kann logisch sein: Bei ID 1 werden nur die unteren 32 Bit übertragen, während der Empfänger die oberen aus authentisierter Historie rekonstruiert. Die Eigenschaft gilt für alle Pakete der SA, nicht bloß für jeden Senderprozess einzeln. Zwei sauber inkrementierende, aber unkoordinierte Sender können unter derselben SA denselben Wert erzeugen.

Nach dem Eintritt kann das Netz Pakete verlieren, umordnen oder duplizieren. Zwei Beobachtungen mit gleicher SPI und Folgenummer beweisen daher keinen Zählerkonflikt. Möglich sind Wiederverwendung am Sender, eine Netzduplikation, dieselbe Aufzeichnung an zwei Messpunkten oder ein gegnerisches Replay. Erst Eintrittsspur, Paketfingerabdruck, Messort, Integritätsergebnis und Replay-Urteil ergeben eine kausale Aussage.

Sequenzeigenschaften sind keine Durchsetzung

ID 0 bezeichnet einen übertragenen 32-Bit-Zähler, der monoton steigt, nicht umläuft und für die SA eindeutig bleibt. ID 1 hat dieselben Eigenschaften als 64-Bit-Zähler, von dem nur die unteren 32 Bit übertragen werden. Beide sind deshalb für Replay-Schutz geeignet. „Geeignet“ ist die operative Grenze.

RFC 4301, RFC 4302 und RFC 4303 machen Anti-Replay zu einer empfängerseitigen, pro SA wählbaren Leistung. Ist sie aktiv, führt der Empfänger ein Schiebefenster. Zu alte Werte liegen links davon, bereits markierte Werte darin sind Duplikate, und ein neuerer authentisierter Wert kann den rechten Rand verschieben. Die Fenstergröße ist lokal und wird dem Sender nicht signalisiert.

Eine billige Vorprüfung darf vor der Kryptografie stattfinden, aber den Fensterzustand erst nach erfolgreicher Integritätsprüfung oder authentisierter Entschlüsselung festzuschreiben. Sonst könnte ein Angreifer mit einem nicht authentisierten hohen Wert gültigen Verkehr aus dem Fenster schieben. Bei ESN ist Authentisierung auch dann erforderlich, wenn Replay-Schutz ausgeschaltet ist, weil sie die Grundlage zur Rekonstruktion der oberen Bits liefert. Zugehörigkeit zur SA und Neuheit sind zwei Entscheidungen.

Aushandlung ist kein Paketmitschnitt

IKEv2 wählt den Transform beim Aufbau einer Child SA. Ein belastbarer Beleg umfasst Angebote und Auswahl, Richtung, SPI, Peer, Software-Build und Policy-Version. Er zeigt aber nicht, ob CPU-Kerne, Offload-Queues oder Beschleuniger disjunkte Zählerbereiche erhielten, ob ein Failover den letzten Vergabestand übernahm oder ob rechtzeitig rekeyed wurde.

Die eigentliche Betriebsfrage lautet: Wer verwahrt den Zustand? Gesunde lokale Zähler beweisen keine eindeutige aggregierte Folge. Genau deshalb schreibt RFC 9827 die Eigenschaft den Paketen am Eintrittspunkt zu, nicht der Absicht einzelner Sender.

Zwei Verbraucher verlangen mehr als eine grüne Replay-Anzeige

RFC 8750 bildet für bestimmte AEAD-Verfahren einen impliziten IV aus der Folgenummer. Unter einem Schlüssel darf dieser IV nie wiederholt werden. Kollidieren zwei Sender, macht ein abgeschaltetes Replay-Fenster die Lage nicht harmlos; der kryptografische Nonce wurde wiederverwendet. Transform-Auswahl, tatsächliche Vergabelogik und Rekey-Grenze gehören daher gemeinsam in den Sicherheitsnachweis.

RFC 9347 verwendet bei ESP Aggregation and Fragmentation die Reihenfolge äußerer ESP-Pakete zur Rekonstruktion innerer Pakete. Monoton ist nicht dasselbe wie aufeinanderfolgend: Ein Strom ausschließlich gerader Zahlen kann monoton und eindeutig sein. AGGFRAG verlangt zusätzlich eine Erhöhung um genau eins, behandelt reine Padding-Pakete ausdrücklich und kann ein anderes Reordering- als Replay-Fenster haben. Ein inneres Fragment darf zudem nicht über einen SA-Wechsel geteilt werden.

ID 2 aus RFC 9838 macht die neue Semantik praktisch. In einer Multi-Sender-Gruppen-SA kann ein 32-Bit-Feld existieren, ohne Eindeutigkeit zu versprechen. Konventionelles Anti-Replay kann darauf nicht aufbauen. Sequenzabgeleitete implizite IVs sind bei möglicher Überlappung unzulässig; AGGFRAG passt nicht zu mehreren unkoordinierten Sendern.

Acht Belege statt eines Merkmals

Eine Aussage zu RFC 9827 sollte durch acht getrennte Datensätze rekonstruierbar sein: Registersemantik; tatsächliche Aushandlung; Eigentümer und Persistenz des Senderszählers; aggregierter Strom an allen Eintrittspunkten; Empfänger-Policy und Fenster; beobachtete Pakete und Messorte; Replay-Urteil nach Authentisierung; sowie abhängige Sicherheit für IV und AGGFRAG. Keine Zeile darf lediglich die vorige umformulieren.

Die Stärke von RFC 9827 liegt in dieser Begrenzung. „Sequenz-Transform gewählt“ heißt nicht „Replay-Schutz aktiv“. Ein doppelter Mitschnitt heißt nicht „Senderkollision“. Ein Drop heißt ohne Zustandsübergang nicht „Replay nachgewiesen“. Der Standard liefert das Vokabular; der Betrieb muss die Beweiskette erzeugen.

Quellen