Resumen

  • RFC 5265 exige registro satisfactorio con el i-HA por esa misma interfaz, extensión Trusted Networks Configured y ausencia de cambios posteriores de conexión antes de inferir que la interfaz está dentro.
  • La evidencia correcta es un permiso renovable: vincula respuesta protegida, regla de origen, interfaz, versión de política, límite T_MONITOR y bloqueo del tráfico.

El error apareció después del éxito

La solicitud llegó al agente interno. La respuesta pasó la autenticación, incluyó TNC y quedó registrada como éxito. No hubo fallo criptográfico ni mensaje rechazado. Aun así, minutos más tarde el terminal podía estar enviando texto claro por una red ajena.

La causa no tenía por qué ser que el primer resultado fuese falso. Bastaba con que la interfaz hubiese cambiado de punto de conexión y el sistema siguiera tratando el recibo anterior como una propiedad del dispositivo. RFC 5265 diseña justamente contra esa transferencia.

Una inscripción por X no describe Y. Y la inscripción de X deja de justificar la inferencia interna en cuanto cambia su estado de conexión. El hecho completo incluye el camino.

La extensión declara una política ejecutada

El modelo se apoya en dos barreras. El cortafuegos empresarial debe impedir que una red exterior alcance directamente al i-HA. Además, el propio i-HA conserva una lista explícita de subredes internas, no confía en ninguna por defecto, descarta solicitudes desde otras direcciones e incorpora TNC cuando contesta a un origen admitido.

La extensión permite saber que el agente aplicó esa verificación. La asociación de seguridad Mobile IPv4 autentica la señalización y aporta defensa contra replay. En conjunto, la respuesta acredita una decisión concreta de un componente concreto.

No acredita la ubicación física. Tampoco demuestra que la lista de subredes sea correcta, que el cortafuegos coincida con ella o que el usuario pueda acceder a toda aplicación. Una política mal configurada puede producir de manera impecable un veredicto equivocado.

La pausa de tráfico es parte de la prueba

Al detectar una variación de conexión, el nodo debe dejar de retransmitir datos de usuario inmediatamente. Después clasifica la interfaz, completa los registros y, si está fuera, establece el túnel VPN. Solo entonces puede reanudar.

Esa secuencia impide que la incertidumbre se convierta en permiso. Un sistema que registra bien la detección pero deja pasar paquetes durante el intervalo no ha conservado el significado de la norma. La ausencia de tráfico es un control positivo y debería quedar en el recibo.

El algoritmo ilustrativo consulta en paralelo al i-HA y al x-HA. La respuesta externa permite una conclusión provisional de “fuera” mientras continúa la espera interna. Únicamente la respuesta válida del i-HA con TNC sostiene “dentro”. El silencio no localiza al equipo: puede ser pérdida, filtro, fallo o demora.

El reloj limita los movimientos no vistos

Una interfaz puede conservar enlace de capa 2 aunque cambie el enrutamiento superior. Como la señal de movilidad puede faltar, RFC 5265 obliga a reinscribirse periódicamente estando dentro, incluso si el binding todavía no caduca.

Pasados más de T_MONITOR segundos desde el último registro correcto, el terminal no puede enviar ni recibir paquetes de usuario. Debe descartarlos o encolarlos; la cola espera a una reinscripción exitosa sin un cambio intermedio.

La norma no promete eliminar cualquier fuga. Reconoce un posible intervalo de exposición y deja configurable su límite. El operador decide cuánto riesgo temporal acepta frente al coste de señalización y a la dependencia de disponibilidad del agente.

Una credencial pequeña gobierna una decisión grande

IPsec protege confidencialidad, integridad y replay entre extremos. Mobile IPv4 protege y dirige la señalización de movilidad. Romper esta última puede redirigir tráfico IPsec sin leerlo; una pseudo-NAT puede causar consumo, desconexión o denegación de servicio sin quebrar el cifrado.

Sin embargo, el intercambio con el i-HA participa en una decisión mayor: dejar de cifrar por creer que la interfaz está dentro. Por eso RFC 5265 califica de fatal un secreto débil del agente interno. Una respuesta falsificable puede hacer que el cliente retire la protección aun cuando IPsec nunca haya sido atacado.

La lección institucional es incómoda: el control más pequeño puede decidir si el control más fuerte se aplica. Inventariar algoritmos de cifrado no basta; hay que auditar quién acciona el interruptor.

Recibo mínimo de clasificación

Conservar por cada decisión:

  • identidad del dispositivo y de la interfaz, enlace y punto de conexión;
  • solicitud, respuesta, tiempos, reintentos, resultado y presencia de TNC;
  • asociación de seguridad, autenticación y decisión de replay;
  • dirección de origen, subred coincidente y versión de política i-HA;
  • versiones del cortafuegos y del enrutamiento pertinentes;
  • última validación, margen, T_MONITOR y próxima fecha límite;
  • eventos de cambio y transiciones entre dentro, fuera e indeterminado;
  • paquetes bloqueados, descartados o encolados durante la clasificación;
  • estado del túnel y del cifrado al abrir la puerta; y
  • autorizaciones de aplicación como decisiones independientes.

La frase auditable es limitada: esta interfaz superó en ese momento la prueba interna configurada. “El equipo es confiable” borra el tiempo, el camino y el propietario de la política.

Fuentes