Resumen
- Con la misma pasarela y el mismo VPN-TIA, MOBIKE puede actualizar la dirección exterior tras un cambio de acceso sin que el i-HA observe ningún movimiento.
- Demostrar continuidad exige enlazar cambio de acceso, actualización IKE/MOBIKE, TIA, registro Mobile IPv4 cuando corresponda, reverse tunnel, plano de datos y respuesta de aplicación.
Un movimiento dejó dos historias correctas
El nodo abandonó una red pública y obtuvo otra dirección. MOBIKE informó a la pasarela y mantuvo la SA IPsec. Para la capa exterior, el movimiento quedó registrado.
El TIA dentro del túnel no cambió. El agente interno seguía asociando el home address con ese mismo care-of address. Para su tabla no hubo movilidad. El silencio del i-HA no es una laguna: es consecuencia del encapsulado.
El problema aparece cuando “pasarela actualizada” se publica como “sesión restaurada”. Entre ambas frases quedan el binding interior, el reenvío y la aplicación.
Tres coordenadas no caben en una columna IP
El home address Mobile IPv4 permanece estable. La pasarela asigna un VPN-TIA utilizable dentro de la empresa y el nodo lo registra como CoA. Por fuera, la red de acceso asigna la dirección que MOBIKE puede cambiar.
Cada valor tiene otro propietario y otra duración. El acceso describe dónde entra el túnel; el TIA, dónde emerge dentro; el home address, la identidad de movilidad que ve el servicio. Una prueba sin el tipo de dirección puede ser criptográficamente íntegra y semánticamente inútil.
La optimización también oculta información
Conservar el TIA evita avisar al i-HA de cada salto externo. Reduce señalización y estabiliza el Mobile IP tunnel dentro de IPsec. RFC 5266 indica expresamente que el agente interno no conoce el movimiento mientras la pasarela y el TIA sean los mismos.
Por eso su binding estable no demuestra que el acceso permaneciera igual. La reconstrucción necesita correlacionar historial MOBIKE, SA, pasarela, asignación de TIA y binding Mobile IPv4.
Si cambia el TIA por reconexión o por otra pasarela, debe actualizarse el binding. MOBIKE y el registro interior pasan a ser dos commits distintos de una misma transición.
El túnel exterior no certifica el interior
El modo mc coloca Mobile IPv4 dentro de IPsec y exige reverse tunneling por el home agent. La respuesta MOBIKE confirma que el peer VPN aceptó la nueva dirección. La Registration Reply confirma que el i-HA aceptó un CoA. Ninguna confirma que paquetes hayan atravesado ambos túneles.
Los contadores deben existir en la entrada y salida de cada envoltura. Incluso una ruta de control sana puede convivir con selector IPsec equivocado, estado NAT vencido, reverse tunnel ausente o pérdida antes del servicio.
La aplicación constituye un tercer observador. Solo ella puede reconocer que el trabajo útil terminó.
Al cruzar la frontera, las carreras son deliberadas
Ante un cambio, el nodo puede lanzar a la vez el intercambio MOBIKE y una Registration Request directa al i-HA. La respuesta de la pasarela sin respuesta interna apoya “fuera”; la respuesta protegida del i-HA bajo las condiciones TNC apoya “dentro”. Durante la clasificación no debería circular tráfico normal.
La respuesta VPN no clasifica por sí sola porque la pasarela puede seguir accesible desde dentro. Y una respuesta directa del i-HA autoriza usar Mobile IP sin túnel, pero no asegura que una conexión de aplicación anterior haya sobrevivido.
Al salir de la empresa, establecer VPN es solo preparar el conducto. Si el i-HA no responde directamente, el nodo registra su TIA a través del túnel y espera la respuesta antes de usar el home address.
No todos los paquetes participan en la solución
Un cliente puede permitir acceso directo a Internet fuera del VPN. RFC 5266 lo admite, pero niega para esos flujos la movilidad y continuidad de sesión ofrecidas por la solución. El tráfico del Mobile IP tunnel sí pasa siempre por la pasarela.
Por tanto, observar paquetes desde la nueva interfaz no demuestra que el servicio corporativo regresó. Debe clasificarse cada flujo como directo, IPsec o Mobile-IP-en-IPsec.
También puede haber NAT en dos lugares. IPsec NAT traversal protege el nivel exterior; Mobile IPv4 NAT traversal puede ser necesario para un TIA privado. Un mapping vivo no garantiza el otro.
Recibo de movilidad por capas
Conserve interfaz y direcciones externa anterior/nueva; SA IKE, pasarela, mensajes y commit MOBIKE; TIA, asignador, lifetime y rotación; home address, CoA, registro y versión del binding; ruta directa o encapsulada al i-HA; TNC, autenticación y replay; reverse tunnel, selectores, NAT y contadores; pérdida durante el cambio; recuperación de transporte; y acuse de aplicación.
El recibo debe aceptar que la ruta exterior cambió mientras el binding interior quedó igual. Debe rechazar que un TIA nuevo carezca de actualización interior o que una respuesta temprana represente capas posteriores.
Fuentes
- https://www.rfc-editor.org/rfc/rfc5266.html
- https://www.rfc-editor.org/rfc/rfc5266.txt
- https://www.rfc-editor.org/info/rfc5266/
- https://datatracker.ietf.org/doc/rfc5266/
- https://datatracker.ietf.org/doc/rfc5266/history/
- https://datatracker.ietf.org/doc/rfc5266/references/
- https://datatracker.ietf.org/doc/rfc5266/referencedby/
- https://www.rfc-editor.org/errata/rfc5266
- https://www.rfc-editor.org/rfc/rfc4555.html
- https://www.rfc-editor.org/rfc/rfc5265.html
- https://www.rfc-editor.org/rfc/rfc4301.html
- https://www.rfc-editor.org/rfc/rfc4306.html
- https://www.rfc-editor.org/rfc/rfc3344.html
- https://www.rfc-editor.org/rfc/rfc3024.html
- https://www.rfc-editor.org/rfc/rfc3519.html
- https://www.rfc-editor.org/rfc/rfc3947.html
- https://www.rfc-editor.org/rfc/rfc3948.html
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-the-agency-problem-at-the-core-of-internet-governance/
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
