Resumen
- RFC 3526 proporciona parámetros MODP comunes para IKE: documenta el grupo 5 de 1536 bits y define los grupos 14 a 18, de 2048 a 8192 bits. No asigna una equivalencia automática con AES y advierte que el exponente no debe ser el eslabón débil.
- El recibo de seguridad necesita política local, generación fresca y entrópica, validación del valor del par, autenticación, suite completa, ciclo de vida de la clave y resultado observado. El Transform ID solo acredita una selección de parámetros.
Un número grande es fácil de convertir en titular. También es fácil de guardar: aparece en la propuesta, en la respuesta y en el registro. La calidad del exponente privado ocurre en silencio y no debe publicarse.
Esa diferencia crea un incentivo equivocado. La parte visible del intercambio recibe todo el prestigio; la parte privada queda fuera de la auditoría. Entonces el tamaño del módulo acaba hablando por una cadena que no observó.
RFC 3526, publicado en mayo de 2003 en Standards Track y registrado hoy como Proposed Standard, normaliza una base matemática compartida. No emite un certificado sobre cada ejecución.
Los identificadores resuelven coordinación, no seguridad completa
El documento estandariza la práctica existente del grupo 5 y asigna 14, 15, 16, 17 y 18 a grupos de 2048, 3072, 4096, 6144 y 8192 bits. Publica los primos y usa generador 2.
Así, dos implementaciones pueden referirse a los mismos parámetros. El acuerdo evita módulos inventados sobre la marcha y permite revisar una definición canónica.
Pero el identificador no contiene la fuente de azar, el exponente, la política de aceptación, la prueba aplicada a la entrada remota, la identidad del par, los otros algoritmos ni la entrega posterior.
El significado comprobable es limitado: se seleccionó este conjunto público. Una afirmación sobre la sesión exige unirlo a los recibos que solo puede producir la ejecución.
El RFC no vende una equivalencia sencilla con AES
La introducción recoge estimaciones muy distintas sobre el tamaño de grupo necesario para aproximar fuerzas simétricas de 128, 192 y 256 bits. Las diferencias son demasiado grandes para fingir una tabla exacta.
Por eso los autores ofrecen varias opciones sin indicar cuál debe usarse con cada tamaño de AES. También explican que, con el hardware de entonces, superar 8192 bits era demasiado lento para la práctica.
Un informe que declara “grupo 18 equivale a 256 bits de seguridad” borra la decisión explícita del texto. La longitud del módulo y la longitud de una clave simétrica no son monedas intercambiables sin supuestos.
El horizonte de confidencialidad, la capacidad del atacante, la evolución criptanalítica, el resto de la suite y el costo del dispositivo siguen siendo decisiones de política.
La anchura del campo no mide la entropía
RFC 3526 dice que el exponente debe acompasar al resto del sistema y no convertirse en su componente más débil. Debe contener más del doble de aleatoriedad que la fuerza total buscada; para 128 bits, el ejemplo pide más de 256 bits de azar.
Reservar muchos bits no demuestra haberlos llenado con incertidumbre. Un generador sesgado, repetido o mal inicializado puede producir un valor ancho y predecible. Un formateo posterior no repara la fuente.
Tampoco se debe conservar el exponente como prueba: una auditoría que guarda secretos crea su propia brecha. El recibo adecuado conserva la identidad y versión del generador aprobado, sus pruebas de salud, la política de longitud, la exigencia de frescura y una unión protegida al evento.
El grupo puede ser enorme y el acto privado deficiente. Son superficies distintas y se revisan con evidencia distinta.
El valor remoto aún tiene que ser válido
RFC 6989 define pruebas para quien recibe un payload KE de IKEv2. En los grupos MODP de primo Sophie Germain, incluidos los de RFC 3526, cada receptor verifica el rango estricto 1 < r < p-1.
El grupo negociado selecciona la regla. No certifica que el programa la haya ejecutado. Un mensaje etiquetado con grupo 14 puede llevar una entrada que debe terminar en rechazo.
Los grupos con subgrupos pequeños y la reutilización de valores privados tienen ramas adicionales. Reusar una clave y generar una nueva en cada intercambio no permiten omitir exactamente los mismos controles.
La telemetría debe conservar un hash del valor recibido, el perfil de prueba, la versión y el resultado. “DH correcto” no separa identificación de parámetros, validez matemática y autorización política.
Implementar no significa habilitar
RFC 7296 obliga a disponer de controles para configurar qué suites son aceptables. La implementación compara los Transform IDs recibidos con la política local y rechaza lo no autorizado. Una capacidad obligatoria para interoperabilidad puede permanecer desactivada.
El registro nombra. La implementación ofrece. La política permite. Son autoridades diferentes.
RFC 8247 cambió niveles con el tiempo: en su fecha, el grupo 14 subió a MUST, mientras el grupo 5 bajó a SHOULD NOT. También reconoció el costo de grupos muy grandes para gateways y equipos limitados.
El recibo de decisión debe guardar propuesta completa, orden, selección, versión de política y alternativas rechazadas. Una ficha de producto que dice “8192-bit MODP” no demuestra que el grupo se usó, que debía usarse ni que terminó bien.
Diffie-Hellman no aporta por sí solo una identidad
El intercambio matemático crea un secreto con quien participó. IKE necesita autenticación para demostrar con quién. RFC 3526 solo aporta los grupos.
El número de bits no valida certificados, PSK, EAP ni el nombre aceptado por la política. Si un sistema asigna confianza organizativa a partir del éxito del cálculo, ha tomado prestada una autoridad que pertenecía al mecanismo de autenticación.
Debe quedar constancia de método, credenciales, cadena, política, identidad declarada e identidad aceptada. Después se correlacionan con el intercambio.
Que ambos eventos pertenezcan a la misma sesión no permite que uno sustituya la evidencia del otro.
El conjunto de algoritmos conserva su propio límite
RFC 8247 recuerda que importan fuerza de algoritmos, fuerza de claves e ingeniería contra vías de bypass. Un grupo robusto no arregla una PRF insuficiente, una autenticación rota, almacenamiento expuesto o tráfico que sale del camino protegido.
La computación también importa. Los grupos grandes exigen más trabajo y pueden amplificar el consumo antes de autenticar al otro extremo. El control tiene que equilibrar margen y costo sin convertir ese balance en una excusa para algoritmos débiles.
La suite es un sistema. Su promesa efectiva no puede superar a sus dependencias pertinentes y a la forma en que están compuestas.
RFC 7919 eligió grupos FFDHE distintos para TLS y otro mecanismo de negociación. Sirve para comparar decisiones posteriores, no para imponer reglas de TLS sobre una ejecución IKE.
Una entrada de IANA no observa una máquina
El registro IKEv2 conserva los grupos 5 y 14–18 y enlaza RFC 3526 y las pruebas de RFC 6989. Esa fila resuelve el significado de un identificador.
No informa si una máquina generó un exponente fresco, comprobó el rango, aplicó política, autenticó al par, evitó reutilización, destruyó el secreto viejo o entregó datos.
RFC 9395 deprecó IKEv1 y cerró sus registros. En su lista concreta no añadió grupos Diffie-Hellman a los algoritmos deprecados. Eso no transforma cada grupo restante en recomendación universal.
Un estándar, un registro, un requisito de implementación y una decisión operativa tienen tiempos y funciones distintas. La auditoría debe impedir que uno se presente como sustituto de todos.
Un recibo que llegue hasta el tráfico
Primero se fijan versión del protocolo, documento, Transform ID, primo, generador y hashes. Luego oferta ordenada, suite elegida, contexto de downgrade y regla local.
La operación privada aporta evidencia no secreta del generador, salud, política, longitud y frescura. El valor remoto aporta hash, prueba y rama. El exponente no debe acabar en un log.
La autenticación aporta método e identidad; la derivación aporta PRF, algoritmos, nonces y establecimiento de SA. El ciclo de vida registra rekey, reutilización y borrado.
El cierre pertenece al servicio: paquetes protegidos, fallos de integridad, selectores, extremo esperado y transacción observada. Un handshake exitoso no puede emitir ese recibo por anticipado.
Límite de la evidencia
Este Artículo no identifica implementación, proveedor, operador, VPN, gateway, par, usuario, flujo, incidente, ataque ni compromiso. No mide adopción, entropía, validación, rendimiento, seguridad ni efecto empresarial actual.
RFC 3526 se trata como documento Standards Track de mayo de 2003, registrado como Proposed Standard. RFC 6989, RFC 7296, RFC 8247 y RFC 9395 conservan su propia fecha y alcance. No prueban el comportamiento de un sistema nombrado.
Los ensayos de Heng Lu son lentes editoriales declaradas para separar autoridad pública y evidencia de código en ejecución. No son fuentes sobre la intención de IETF.
La conclusión no condena los grupos grandes: pueden fortalecer el problema matemático. Solo rechaza que su tamaño certifique actos locales y resultados que no contiene.
Fuentes
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.2409.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.2412.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.2785.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.3526.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.4109.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.4306.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.5114.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.5996.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.6989.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.7296.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.7919.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.8247.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.9370.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.9395.xml
- https://datatracker.ietf.org/api/v1/doc/document/rfc3526/?format=json
- https://datatracker.ietf.org/doc/rfc3526/
- https://datatracker.ietf.org/doc/rfc3526/history/
- https://www.iana.org/assignments/ikev2-parameters/ikev2-parameters.xhtml
- https://www.iana.org/assignments/ipsec-registry/ipsec-registry.xhtml
- https://www.rfc-editor.org/errata_search.php?rfc=3526
- https://www.rfc-editor.org/info/rfc3526
- https://www.rfc-editor.org/rfc/rfc3526.html
- https://www.rfc-editor.org/rfc/rfc3526.txt
- https://heng.lu/on-authority-belief-and-the-internets-addressing-system/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
