Zusammenfassung

  • RFC 10031 definiert id-on-MACAddress für exakt sechs oder acht Oktette EUI-48 beziehungsweise EUI-64 und maskierte Name Constraints für den Zertifizierungspfad.
  • Ein gültiger Pfad bestätigt die Bindung, die eine CA nach ihrem Prüfverfahren vorgenommen hat. Er beweist weder Dauerhaftigkeit, Exklusivität oder globale Eindeutigkeit der Adresse noch Anwesenheit oder Handlungsrecht des Geräts.

Eine genaue Bezeichnung für ein kleines Objekt

Die neue otherName-Form trägt die OID 1.3.6.1.5.5.7.8.12. EUI-48 wird in sechs, EUI-64 in acht Oktetten abgelegt, jeweils mit dem höchstwertigen Oktett zuerst. Doppelpunkte, Bindestriche und Punktnotation gehören nur zur Anzeige.

Verglichen wird Byte für Byte; Wildcards existieren nicht. Das Zertifikat nennt weder alle Adapter eines Gehäuses noch jedes Produkt eines Herstellers noch die aktuell vom Betriebssystem gewählte Adresse. Es nennt einen einzigen Wert.

Die CA muss sicherstellen, dass die Adresse während der Zertifikatslaufzeit dem Subjektgerät gehört oder voraussichtlich gehören wird. Verschiedene Geräte dürfen nicht denselben Wert erhalten, sofern sie nicht dieselbe Layer-2-Schnittstelle teilen.

Diese Emissionspflicht ist keine fortlaufende Inventur. Eine Karte kann ersetzt, stillgelegt oder neu zugeordnet werden, während Signatur und Datum gültig bleiben. Wartung, Widerruf und Neuausstellung müssen deshalb außerhalb des Zertifikats verbunden werden.

Schlüsselbesitz und Link-Beobachtung

Der RFC sagt ausdrücklich, dass die Bindung nur so stark ist wie die Validierung der CA. Sie muss MAC-Spoofing berücksichtigen. Dynamische und geteilte Adressen schwächen Eindeutigkeit und Verantwortlichkeit. Ohne zusätzliche Stabilitätsdaten soll über lokale Netzgrenzen hinweg keine Eindeutigkeit angenommen werden.

Der Nachweis des privaten Schlüssels belegt Schlüsselkontrolle. Ein Switch-Port oder eine Funkassoziation belegt, welche Quelladresse zu diesem Zeitpunkt sichtbar war. Eine kopierte Adresse beweist keinen Schlüssel. Ein korrekter Schlüssel beweist nicht, dass die benannte Schnittstelle den Verkehr getragen hat.

Auch ein selbstsigniertes Zertifikat löst die Trennung nicht auf. RFC 10031 verlangt darin die Adresse eines physischen Ports, doch die Selbstsignatur liefert weder externes Vertrauen noch Anwendungsberechtigung.

Privatsphäre erzeugt gewollten Wechsel

Apple beschreibt private Wi-Fi-Adressen pro Netzwerk sowie feste und rotierende Modi. Android aktiviert Client-MAC-Randomisierung seit Android 10 standardmäßig, verwendet lokal administrierte Unicast-Werte und dokumentiert Persistenz pro SSID. Der Wechsel soll langfristige Aktivitäts- und Standortprofile verhindern.

RFC 10031 erkennt denselben Zielkonflikt. Eine unveränderliche MAC-Adresse im Zertifikat erleichtert die dauerhafte Verfolgung von Gerät und Nutzer. Daher sollen Rotation, kurze Zertifikate oder Randomisierung erwogen werden.

Die Werksadresse kann eine physische Schnittstelle beschreiben, muss aber nicht auf dem Link erscheinen. Eine private Adresse passt möglicherweise zum aktuellen Netz, hängt jedoch von SSID, Systemzustand und Rotation ab. Die Richtlinie muss benennen, welche Kontinuität gemeint ist und welches Ereignis sie beendet.

Die Maske begrenzt die CA

Ein Name Constraint besteht aus Wertmuster und gleich langer Maske. Für EUI-48 sind es zusammen zwölf, für EUI-64 sechzehn Oktette. Ein nicht maskiertes Bit darf im Wertmuster nicht gesetzt sein.

Erlaubte Teilmengen werden entlang des Pfads geschnitten, ausgeschlossene vereinigt. Eine untergeordnete CA kann damit auf einen OUI-artigen Bereich oder universelle Unicast-Adressen begrenzt werden. Das ist wirksame Kontrolle über Emission.

Es ist keine Geräteautorisierung. Ein akzeptabler Pfad erlaubt weder Produktionszugang noch Maschinensteuerung, Routingänderung oder Firmware-Signatur. Dafür braucht die Anwendung Asset, Zustand, Mandant, Rolle und konkrete Aktion.

Auch ein Präfix reicht nicht. Der RFC warnt, dass Universal- und Unicast-Bits keine IEEE-Registrierung des 24-Bit-Werts beweisen. IEEE unterscheidet OUI, CID, global gedachte EUI und lokale Kennungen. Die Zuteilung belegt Verwaltung eines Nummernraums, nicht heutigen Hersteller, Eigentümer, Verwahrung oder Auftrag.

Widersprüche als Beweis erhalten

Ein belastbares System speichert Zertifikatspfad, Richtlinie und Widerruf, Schlüsselbesitz, SAN-Bytes, Constraint-Entscheidung, beobachtete Adresse, Port oder Assoziation, Inventarschnittstelle, Privatsphärenmodus, Zustand, Rolle und Autorisierung getrennt.

Jedes Element hat eine eigene Uhr. Zertifikate laufen ab, private Adressen rotieren, Karten werden ersetzt, Assets übertragen, Zustände veralten und Zugriffsregeln geändert. Ihre Abweichung ist ein Entscheidungsereignis. Ein einziges Feld „Gerät verifiziert“ vernichtet diese Information.

RFC 10031 ist gerade als schmale Spezifikation stark. Er ergänzt einen fehlenden Layer-2-Namen und dessen Pfadregeln, ohne einen universellen Gerätepass zu errichten. Freiwillige lokale Einführung und Prüfung mit laufendem Code halten das Werkzeug innerhalb seines Mandats.

Quellen