Zusammenfassung

  • Das PANA Relay Element muss nach RFC 6345 keinen Zustand pro Client führen. Der Authentifizierungsagent speichert jedoch die Vermittleradresse und den Port in seiner Sitzung.
  • Eine geschützte Authentifizierung kann einen Identitätsmissbrauch verhindern, während die Zustellung des Austauschs weiterhin gestört wird.
  • Beschaffung und Betrieb müssen deshalb zwischen eingespartem lokalem Zustand und fortbestehenden Aufgaben für Konfiguration, Kapazität, Schutz und Wiederherstellung unterscheiden.

Wessen Aufgabe ist der nächste Schritt?

Eine sinnvolle Abnahmefrage lautet nicht nur, ob ein Vermittler einen empfangenen Datensatz weiterreicht. Sie lautet auch, wer den nächsten Schritt erklären kann, wenn ein berechtigtes Gerät anschließend keinen Zugang erhält. Ein lokal korrekt arbeitendes Bauteil und ein unvollständiger Dienst schließen sich nicht aus.

Das ist hier ein gedankliches Abnahmeszenario, kein beobachteter Ausfall. Es zeigt, weshalb das Wort „zustandslos“ im Einkauf genauer behandelt werden sollte als ein allgemeines Versprechen geringer Betriebskosten. Es bezeichnet zunächst eine Eigenschaft an einer bestimmten Stelle. Über die übrigen Stellen hat es damit noch nichts entschieden.

PANA transportiert Authentifizierung für den Netzzugang. Mit einem Vermittler wird der Austausch auch dann möglich, wenn Client und Authentifizierungsagent einander noch nicht über gewöhnliches IP-Routing erreichen. Das offizielle Dokumentenverzeichnis zu RFC 6345 führt die Spezifikation vom August 2011 als Proposed Standard.

Das einleitende Beispiel ist ein neu hinzukommender IPv6-Knoten, der zunächst nur eine linklokale Adresse verwenden kann. Er erreicht einen benachbarten Elternknoten, nicht aber unmittelbar den weiter entfernten Agenten. Ein Vermittler am Elternknoten hilft, den Authentifizierungsaustausch zu transportieren. Die Spezifikation beschreibt damit einen Anwendungsfall; sie liefert keine Erhebung zur heutigen Verbreitung.

Ein leichtgewichtiges Bauteil kann in einer solchen Architektur sehr sinnvoll sein. Es muss nicht jede Funktion wiederholen, die bereits an anderer Stelle vorhanden ist. Gerade darin liegt aber die Anforderung an die Kostenrechnung: Die nicht wiederholte Funktion darf nicht so behandelt werden, als werde sie überhaupt nicht mehr benötigt.

Der Agent behält den Zusammenhang

RFC 6345 trennt das PANA Relay Element, kurz PRE, vom PANA Authentication Agent, dem PAA. Der Vermittler muss keinen Zustand je Client speichern. Der PAA hält dagegen die IP-Adresse und den UDP-Port des PRE als zusätzliches Sitzungsattribut fest, damit Antworten über diesen Vermittler zurückfinden.

Der Kontext besteht also aus mehr als einer Clientadresse. Hinter unterschiedlichen Vermittlern können Clients dieselbe Kombination aus Adresse und Port verwenden. Die Vermittlerkoordinaten helfen, die einleitenden Nachrichten voneinander zu unterscheiden. Wer für Auswertung oder Diagnose nur die inneren Clientkoordinaten aufzeichnet, kann einen Teil dieser Bedeutung verlieren.

Daraus wird noch kein Beweis über eine Person. Die Angaben ordnen einen Kommunikationsvorgang ein. Sie sind weder eine vollständige Geräteidentität noch eine Berechtigung noch automatisch ein geeigneter Schlüssel für die Kundenzählung. Eine technische Zuordnung bleibt nützlich, wenn ihre Reichweite nicht nachträglich vergrößert wird.

Die Weiterleitung verwendet eine PRY-Nachricht mit getrennten Attributen. Relayed-Message enthält die innere PANA-Nachricht ohne ihre ursprünglichen IP- und UDP-Köpfe. PaC-Information trägt die Clientadresse und den Clientport. Der Unterschied ist keine bloße Darstellungskonvention, sondern bestimmt, wo die Informationen für den Rückweg stehen.

Das verifizierte technische Erratum 2996 korrigiert hierzu einen Fehler in Abschnitt 2. Der Zielport der Antwort an den Client stammt aus PaC-Information, nicht aus Relayed-Message. Der Fehler wurde im Oktober 2011 gemeldet und im September 2012 verifiziert. Die Korrektur verändert keine Schlüssel und schafft keinen zusätzlichen Authentifizierungsnachweis.

Für die betriebliche Prüfung ist das bemerkenswert: Ein unverändert weitergereichter Inhalt beweist nicht, dass sein Zustellkontext richtig ausgewertet wurde. Nachrichtentreue und korrekte Adressierung sind verschiedene Leistungen. Werden beide unter einem einzigen Prüfergebnis zusammengefasst, bleibt unklar, was überhaupt bestanden hat.

Auch bei Wiederholungen bleibt die Zuständigkeit getrennt. Die äußere PRY-Nachricht verwendet für Sitzung und Sequenz jeweils null und wird selbst nicht erneut übertragen. Eine Wiederholung der inneren PANA-Nachricht durch einen Endpunkt kann jedoch eine neue äußere Nachricht auslösen. Aus der äußeren Null folgt daher nicht, dass der eigentliche Austausch ohne Sitzung oder Reihenfolge stattfindet.

Nicht jede Erinnerung gehört in den Vermittler

Der Basisstandard RFC 5191 beschreibt die Sitzung, die Prüfung eingehender Nachrichten und die Wiederholungsmechanismen an den PANA-Endpunkten. Er unterscheidet Client, Authentifizierungsagent, eine mögliche dahinterliegende Authentifizierungsinfrastruktur sowie den Punkt, an dem Zugangsregeln tatsächlich auf den Verkehr angewendet werden.

Eine PANA-Sicherheitsassoziation setzt eine erfolgreiche EAP-Authentifizierung mit einem erzeugten Master Session Key voraus. Ohne dieses Ergebnis entsteht sie nicht einfach deshalb, weil Nachrichten ausgetauscht wurden. Wenn Agent und Durchsetzungspunkt getrennt sind, verlangt der Standard außerdem Schutz für die Kommunikation, mit der die Autorisierung dort bereitgestellt wird.

Diese Arbeitsteilung kann Doppelarbeit vermeiden. Sie bedeutet aber, dass Betriebsteams unterschiedliche Dinge sehen. Der Vermittler sieht die Weiterleitung, der Agent eine Sitzung, der Durchsetzungspunkt eine Regel. Ein einzelner Zähler kann diese Beobachtungen nicht ohne Weiteres in einen vollständigen Diensterfolg verwandeln.

Die vernünftige Antwort ist nicht, jedes Bauteil mit sämtlichen Informationen auszustatten. Sie ist eine klar definierte Zuordnung zwischen den benötigten Beobachtungen. Für einen konkreten Fehler muss nachvollziehbar sein, welche Nachricht zu welchem Kontext und welcher Entscheidung gehört. Der Zweck der Diagnose begrenzt dabei, welche Identitätsinformationen tatsächlich aufbewahrt werden müssen.

Ebenso eng sollte der Ressourcenvorteil beschrieben werden. Kein notwendiger Zustand pro Client am PRE ist eine bestimmte lokale Entlastung. Der PRE verarbeitet weiterhin Pakete und kann Konfiguration für seine Gegenstellen benötigen. Am PAA kommen die Vermittlerangaben hinzu. Weder „keine Kosten am Rand“ noch „alle Kosten wurden ins Zentrum verschoben“ folgt aus der Spezifikation.

Der Schlüssel kann sicher bleiben, der Zugang nicht verfügbar

Die Sicherheitsanalyse des Vermittlers widerspricht einer einfachen Gleichsetzung von Authentifizierung und Verfügbarkeit. Ein bösartiger PRE kann Nachrichten verzögern oder verwerfen. Unter den im Dokument betrachteten Umständen kann er auch die am Agenten gehaltenen Rückwegkoordinaten des PRE beeinflussen.

Das verleiht ihm nicht automatisch die Identität des Clients. Um die anfängliche Authentifizierung an dessen Stelle vollständig durchzuführen, benötigt er die entsprechenden Nachweise. Nach einer Authentifizierung mit einer schlüsselerzeugenden EAP-Methode scheitern gefälschte innere Nachrichten an der Integritätsprüfung. Die Voraussetzungen gehören zu dieser Aussage und dürfen nicht entfallen.

Es handelt sich um das Bedrohungsmodell des Standards, nicht um einen hier durchgeführten Angriff und nicht um eine Garantie für jede heutige Implementierung. Die Unterscheidung erlaubt trotzdem eine klare betriebliche Folgerung: Ein System kann unberechtigte Anmeldung verhindern, während eine berechtigte Anmeldung nicht abgeschlossen wird.

Damit können zwei Teams gleichzeitig recht haben. Die Sicherheitsprüfung findet keinen erfolgreichen Identitätsmissbrauch. Der Betrieb sieht einen unbenutzbaren Zugang. Wenn die Organisation nur eine dieser Meldungen als „echtes Problem“ anerkennt, bleibt ein Teil des Dienstes ohne passende Behandlung.

Eine ausschließlich auf den Austausch von Zugangsnachweisen ausgerichtete Wiederherstellung könnte an einer gestörten Zustellung vorbeigehen. Umgekehrt darf eine Reparatur des Zustellwegs nicht zur stillen Lockerung der Authentifizierung werden. Das sind mögliche Fehlentscheidungen, keine Behauptungen über einen bestimmten Betreiber.

Für die Abnahme braucht es deshalb getrennte Erfolgsbegriffe. Eine Prüfung kann bestätigen, dass eine unzulässige innere Nachricht abgewiesen wird. Eine andere untersucht, ob ein zulässiger Austausch unter den vereinbarten Bedingungen zu Ende kommt. Die erste Aussage wird nicht schlechter, weil die zweite noch offen ist. Sie wird lediglich nicht größer, als ihr Nachweis erlaubt.

Eine Option verlangt eine begründete Wahl

Die kryptografische Absicherung zwischen PRE und PAA ist in RFC 6345 auf Protokollebene optional. Gleichzeitig beschreibt der Text verbleibende Risiken, denen mit physischen oder kryptografischen Maßnahmen und einer Kontrolle legitimer Gegenstellen begegnet werden muss. Eine offene Implementierungswahl ist somit keine Freistellung von der Risikobeurteilung.

Gerade an dieser Stelle kann eine Beschaffungsformulierung zu viel suggerieren. „Optional“ kann sich auf den Standard, auf eine Produktfunktion, auf die konkrete Inbetriebnahme oder auf den Leistungsumfang des Supports beziehen. Wer eine Maßnahme aus dem Projekt streicht, sollte wissen, welche dieser Entscheidungen überhaupt in seinem Zuständigkeitsbereich liegt.

Die historische IPsec-Beschreibung unterscheidet manuell konfigurierte Schlüsselverwaltung mit der dort benannten Begrenzung beim Wiederholungsschutz von IKE mit vorab geteilten Geheimnissen. Letzteres wird zur Unterstützung empfohlen. Daraus eine pauschale Aussage gegen jeden vorab geteilten Schlüssel abzuleiten, wäre falsch. Ebenso wenig ist die Beschreibung von 2011 eine ungeprüft übernehmbare Sicherheitsanleitung für heute.

Entscheidend ist die Pflege der Voraussetzungen. Beruht die gewählte Absicherung auf einer physischen Grenze oder auf bestimmten Gegenstellen, muss ein späterer Umbau diese Annahme erneut prüfen. Das ursprüngliche Abnahmeprotokoll ersetzt diese Prüfung nicht allein deshalb, weil das Produkt weiterhin denselben Protokollnamen unterstützt.

Die Funktionsgrenzen sind ebenfalls ausdrücklich zu beachten. Der Standard nimmt höchstens einen PRE zwischen Client und PAA an. Verschachtelte Weiterleitung und dynamische PAA-Ermittlung durch den PRE liegen außerhalb seines Umfangs. Unterstützung für PRY beweist somit keine beliebig erweiterbare Vermittlerkette und keine automatische Wiederherstellung.

Wegweiser und Zugangsregel bleiben getrennt

Mit RFC 5192 können DHCP-Optionen eine geordnete Liste möglicher PAA-Adressen bereitstellen. Der Client muss die Einträge in der angegebenen Reihenfolge versuchen. Die Information hilft ihm, einen Gesprächspartner zu finden.

Sie darf jedoch nicht darüber verhandeln, ob PANA überhaupt erforderlich ist. Das Vorhandensein oder Fehlen der Option darf nicht als Anlass dienen, eine schwächere oder gar keine Authentifizierung zu wählen. Einfluss auf den Wegweiser ist nicht gleichbedeutend mit Befugnis über die Zugangsregel.

Diese Trennung begrenzt die Macht einer Hilfsfunktion. Ein Vermittler oder eine Entdeckungsinformation kann eine Verbindung ermöglichen, ohne die ganze Vertrauensentscheidung übernehmen zu müssen. Gerade ein schlanker gemeinsamer Mechanismus benötigt präzise Grenzen für das, was aus seinen Angaben nicht gefolgert werden darf.

Bei Kanalbindung ist zudem der Beobachtungspunkt wichtig. Wenn die PAA-Adresse Teil des Bindungsmodells ist, muss dieses Modell berücksichtigen, dass der Client die PRE-Adresse sieht, während der Authentifizierungsserver eine andere PAA-Adresse sehen kann. RFC 6345 nennt eine vergleichbare Situation bei einem nicht vermittelten PAA mit mehreren Schnittstellen. Unterschiedliche Adressen sind daher ein zu erklärender Umstand, nicht automatisch ein Angriffsbeweis.

Der Wohn- und Gebäudenetzprofilstandard RFC 7733 vom Februar 2016 ordnet PANA und EAP-TLS in seinen Authentifizierungsstapel ein und weist dem Elternknoten die PRE-Rolle zu, sofern er nicht selbst der Authentifizierungsserver ist. Das ist ein späterer dokumentierter Profilentscheid. Er misst weder heutige Verbreitung noch Produktkonformität oder Ausfallhäufigkeit.

Eine enge Rolle braucht ein vollständiges Umfeld

Lu Heng plädiert in seinem Text über minimale Spezifikation und lokale Entscheidungen für begrenzte, überprüfbare gemeinsame Regeln. Zugleich nennt er den einzelnen administrativen Bereich als Fall, in dem das Modell weniger unmittelbar anwendbar ist. Die legitime Netzzugangskontrolle lässt sich damit nicht einfach wegargumentieren.

Der nutzbare Gedanke ist methodisch: Eine Hilfsfunktion soll nur ihre tatsächliche Aufgabe beanspruchen. Was außerhalb liegt, muss trotzdem zugeordnet werden. Sein Essay über Kontrolle ohne angemessene Verantwortung liefert dafür eine zweite Perspektive. Beide Texte untersuchen nicht PANA; die Anwendung auf diesen Fall ist die eigene Analyse von Daniel Kade.

Ob eine konkrete Verteilung günstiger ist, bleibt eine empirische Frage. Die hier herangezogenen Dokumente enthalten keine Preisvergleiche, Betriebsstunden oder Produktmessungen, die einen allgemeinen Sieger bestimmen könnten. Zentrale Bearbeitung kann effizient sein, ebenso kann eine andere Verteilung im Einzelfall Vorteile besitzen.

Die Standards helfen jedoch, eine unzulässige Rechnung auszuschließen: Eine Aufgabe ist nicht verschwunden, nur weil ein bestimmtes Gerät sie nicht übernehmen muss. Die Einfachheit eines Bauteils wird zum betrieblichen Vorteil, wenn das übrige Arrangement erklärbar, betreibbar und im Fehlerfall handlungsfähig bleibt.