Resumen

  • El borrador CIPSO de 1992 colocaba un Domain of Interpretation de 32 bits delante de sus tags porque los niveles y categorías numéricos solo significaban algo dentro de una comunidad con el mismo mapa.
  • Los hosts y puertos aplicaban rangos configurados; una pasarela que cruzaba dominios tenía que traducir la opción, no tratar el número como autoridad universal.

Un número compacto necesitaba diccionario

Commercial IP Security Option fue propuesto para sistemas comerciales con control de acceso obligatorio y seguridad multinivel. El borrador lo separaba de BSO y ESO, diseñadas para el entorno del Departamento de Defensa estadounidense. CIPSO era la opción IPv4 de tipo 134, longitud variable, copiada al fragmentar y permitida una sola vez por datagrama.

Tras el tipo y la longitud, de un octeto cada uno, aparecía el Domain of Interpretation (DOI), un entero sin signo de 32 bits, seguido de tags. El DOI cero estaba reservado. El identificador seleccionaba la comunidad cuyo mapa convertía niveles y categorías compactos en etiquetas entendidas por personas y mecanismos de política.

El ejemplo del borrador mostraba la necesidad: dos grupos independientes podían codificar «sin clasificar» como 5 y 1. El número no bastaba para escoger la tabla. La autoridad del DOI definía la correspondencia y la distribuía entre los hosts de su dominio; si el mapa era sensible, no estaba obligada a publicarlo fuera de él.

Los tags transportaban la información restante. Los tipos 0 a 127 quedaban reservados para formatos estándar que debían publicarse como RFC. Los superiores a 127 podían ser definidos por la autoridad del DOI, pero solo para redes cerradas sin exigencia de interoperabilidad exterior. El borrador vinculaba tres formatos MAC Sensitivity con números concretos: el tipo 1 era el mapa de bits de categorías, el tipo 2 la enumeración ascendente y el tipo 5 los rangos ascendentes no superpuestos. Una implementación conforme debía generar el tag type 1 normal y recibir cualquier type 1 válido, incluida la forma optimizada.

La política residía en la configuración

La sintaxis correcta no autorizaba por sí sola. Un host, router o pasarela con múltiples niveles necesitaba mínimos y máximos configurados para el sistema o la interfaz. El host rechazaba un nivel que no estuviera autorizado a manejar; un paquete saliente fuera del rango del puerto se descartaba. El DOI de salida podía asignarse por puerto, red de destino o host de destino.

El protocolo distinguía lo desconocido de lo prohibido. Un campo CIPSO no reconocido causaba descarte e ICMP Parameter Problem. Una etiqueta válida pero fuera de rango causaba descarte e ICMP Destination Unreachable por prohibición administrativa. El administrador podía declarar seguros para ignorar ciertos tags desconocidos, pero como excepción explícita a la regla predeterminada.

La falta de opción también requería decisión. Un puerto podía asignar su propia etiqueta al tráfico sin CIPSO en una red de un solo nivel. Si la opción era obligatoria y no aparecía, el borrador exigía descartar y devolver ICMP Parameter Problem indicando la ausencia del tipo 134.

La frontera entre DOI revelaba la dependencia institucional. Toda implementación debía admitir al menos uno y debía procurar admitir varios. Una pasarela entre redes tenía que traducir CIPSO de un DOI a otro. El paquete llevaba el código; la pasarela asumía la responsabilidad de conservar su significado al cambiar de vocabulario administrativo.

El estándar que siguió otra ruta

CIPSO 2.2 expiró como Internet-Draft y nunca fue RFC. Su enfoque pasó después a FIPS 188 del NIST, publicado en 1994 y retirado en 2015. RFC 7126 registró en 2014 implementaciones en varios sistemas multinivel y uso en algunas redes de alta seguridad. Es una observación histórica fechada, no una estimación actual.

RFC 7126 también advertía del coste de filtrar a ciegas. Quitar CIPSO podía hacer que el receptor descartara un paquete mal etiquetado o asociara los datos con una sensibilidad incorrecta. Por eso aconsejaba no eliminar ni bloquear por defecto solo por su presencia, aunque permitía configurar el descarte y recomendaba contadores auditables por interfaz.

La enseñanza del DOI es que comprimir una etiqueta no universaliza su significado. El significado permanece en la autoridad que mantiene el mapa, en la configuración y en la traducción del límite.

Fuentes