Resumen
- RFC 9827 cambia los nombres del Transform Type 5 y de sus IDs 0 y 1, sin alterar el procesamiento AH/ESP ni los bits en el cable. El espacio deja de describir sólo ESN y pasa a describir propiedades de secuencia.
- Los IDs 0 y 1 ofrecen números crecientes, sin wrap y únicos para la SA en la entrada de red. Son aptos para anti-replay, pero cada receptor decide localmente si mantiene la ventana.
- La selección negociada no certifica la asignación del contador, el flujo agregado, la autenticación ni un descarte. El IV implícito requiere unicidad y AGGFRAG/IP-TFS exige además una progresión consecutiva.
La palabra antigua escondía el contrato real
Publicada como Standards Track en noviembre de 2025, RFC 9827 no modifica el formato de un paquete ESP. Renombra «Extended Sequence Numbers» como «Sequence Numbers». El ID 0 deja de llamarse «No Extended Sequence Numbers» y pasa a ser «32-bit Sequential Numbers»; el ID 1 pasa a «Partially Transmitted 64-bit Sequential Numbers». Sus significados existentes y el procesamiento AH/ESP permanecen iguales.
El cambio corrige una limitación conceptual. El tipo no era sólo un interruptor entre 32 y 64 bits. Declaraba qué propiedades tendría la secuencia: qué parte viaja, si crece, si puede volver al principio y si es única en la SA. Un futuro formato podría omitir el campo; otro podría mantenerlo sin ofrecer unicidad; un tercero podría transmitir los 64 bits completos.
El registro de IANA ya muestra esa amplitud. RFC 9838 añadió el ID 2, «32-bit Unspecified Numbers»: hay un campo de 32 bits, pero no se garantiza que sus valores sean únicos. Los IDs 3–1023 están sin asignar y 1024–65535 son de uso privado. El nombre común no convierte esos contratos en equivalentes.
Por eso una consola que dice «Sequence Numbers: enabled» informa muy poco. La evidencia empieza por el número exacto, su RFC de definición y la propiedad que el número promete.
El lugar de la promesa es la entrada de red
RFC 9827 define las propiedades para los paquetes IPsec de una SA justo cuando entran en la red. No habla únicamente del campo visible. Con el ID 1, los 32 bits altos son una entidad lógica reconstruida por el receptor a partir de paquetes anteriores autenticados.
Tampoco basta con que cada emisor se comporte bien por separado. Dos emisores multicast o dos motores de una misma puerta de enlace pueden incrementar correctamente sus contadores locales y, aun así, elegir el mismo valor bajo el mismo SPI y la misma SA. La unicidad se evalúa sobre el conjunto de paquetes, no sobre la intención de cada proceso.
La frontera temporal importa. Después de entrar, la red puede duplicar, perder o reordenar. Un paquete único puede aparecer dos veces en destino. Una serie creciente puede llegar fuera de orden. Dos puntos de captura pueden registrar el mismo paquete. La propiedad negociada no se vuelve falsa por esos efectos, pero tampoco describe lo que vio el receptor.
Esta precisión impide trasladar autoridad de una capa a otra. La etiqueta registrada describe el mínimo común; la implementación, el tráfico y la política local demuestran la realidad de ejecución. Es la misma disciplina que aparece en las notas de Heng Lu: una especificación o un registro no deben declarar como realizado aquello que sólo el código en funcionamiento puede mostrar.
Apto no significa activado
El ID 0 define un contador de 32 bits que aumenta, no hace wrap y se transmite. El ID 1 define un contador lógico de 64 bits, con la mitad baja en el paquete y la mitad alta inferida. Ambos son únicos durante la SA y, por ello, aptos para replay protection.
RFC 4301, RFC 4302 y RFC 4303 mantienen otra decisión fuera de esa negociación. El anti-replay es opcional y cada receptor lo activa o desactiva por SA. La implementación debe soportarlo; una SA concreta puede no usarlo. Si está desactivado, el receptor no verifica el Sequence Number.
Si está activado, una ventana deslizante marca los números vistos. Los valores demasiado antiguos quedan a la izquierda; una posición ya marcada es duplicada; un valor nuevo, después de autenticarse, puede adelantar el borde derecho. El tamaño lo decide el receptor y no se anuncia al emisor. Así, la tolerancia al reordenamiento también es local.
El orden de comprobación evita una trampa. Una revisión barata puede descartar un número obviamente viejo antes de la criptografía, pero el estado de la ventana no debe avanzar hasta que la integridad sea válida. Una secuencia alta no autenticada no puede desplazar tráfico legítimo. En ESN, la autenticación también permite elegir los bits altos correctos. Ese hecho no sustituye la pregunta de novedad: un paquete puede ser auténtico y repetido.
El acuerdo IKEv2 no entrega el paquete
IKEv2 reúne propuestas y transforms para crear una Child SA. Bajo la terminología antigua, un iniciador que aceptaba las dos opciones solía ofrecer 0 y 1; ofrecer sólo 1 rechazaba el contador ordinario. La respuesta elegida fija una propiedad contractual para la SA.
El recibo debe contener propuestas, selección, Child SA, dirección, SPI, peer, build y versión de política. La preferencia almacenada en configuración no prueba qué se acordó.
Sin embargo, el acuerdo no controla los núcleos, las colas de una NIC ni un failover. Una plataforma de alto rendimiento puede reservar rangos por worker. Un nodo en espera puede asumir la clave con un checkpoint antiguo. Un reinicio puede perder el último bloque utilizado. El resultado negociado sigue siendo 1 mientras el flujo real ya ha repetido un valor.
La evidencia de generación necesita un dueño de la secuencia de toda la SA, no sólo contadores saludables por núcleo: algoritmo de reserva, epoch, persistencia, coordinación con offload, transferencia al standby y límite de rekey. ESP no aporta por sí mismo sincronización entre múltiples emisores.
Un duplicado no explica su origen
Dos paquetes autenticados con el mismo SPI y número pueden contar cuatro historias: reutilización en la entrada, copia producida por la red, doble observación del mismo paquete o replay de un adversario. Una captura de destino no elige entre ellas.
Se necesita correlacionar huella del paquete, punto de entrada, puntos de captura, resultado de autenticación y veredicto de ventana. Con ESN, también los bits altos inferidos y el estado previo. Un rechazo verificable incluye límites de ventana antes y después, razón de descarte y disposición final.
Tampoco la ausencia de un efecto duplicado prueba que la ventana actuó. Quizá no hubo copia, otro equipo la descartó o la aplicación no mostró dos efectos. Sólo el log de decisión cierra la afirmación.
Cuando la secuencia se convierte en nonce
RFC 8750 deriva un IV implícito del número ESP para ciertos cifrados AEAD. El IV no puede repetirse bajo una clave. Una colisión de secuencia es aquí un problema criptográfico, incluso si el receptor ha decidido no filtrar replays. Desactivar la ventana no repara un nonce repetido.
Por eso el IV implícito no se puede usar si existe posibilidad de solapamiento. En multicast necesita un mecanismo explícito que coordine a los emisores. La selección Type 5 es una condición; la arquitectura real de asignación y el rekey antes del límite completan la prueba.
RFC 9347 consume una propiedad distinta. AGGFRAG/IP-TFS sigue el orden lógico de paquetes ESP para reensamblar fragmentos internos. ESP permite números crecientes con huecos; AGGFRAG requiere incremento exacto de uno, incluyendo reglas para paquetes all-pad. Su ventana de reordenamiento puede diferir de la ventana anti-replay.
Así, los IDs 0 y 1 no bastan para certificar el modo. Se debe demostrar la progresión +1, la continuidad de fragmentos y el cambio de SA: un paquete interno no puede empezar bajo una SA y terminar bajo la siguiente.
El ID 2 transforma la advertencia en contrato
G-IKEv2 usa «32-bit Unspecified Numbers» para SA multicast con varios emisores, donde la unicidad no puede prometerse y el anti-replay convencional no se espera. La decisión de recepción sigue siendo local, pero la negociación informa de que el espacio recibido no sostiene esa garantía.
RFC 9838 deriva consecuencias claras: no usar cifrados de IV implícito sin unicidad y no usar AGGFRAG con varios emisores sin una secuencia creciente común. Campo presente, propiedad negociada y control local son tres registros distintos.
Ocho pruebas que no se pueden fusionar
La cadena completa conserva: semántica de IANA; propuesta y selección IKEv2; custodia del generador; flujo agregado a la entrada; política y ventana del receptor; paquetes observados y autenticados; veredicto de replay; compatibilidad de IIV, AGGFRAG y futuros IDs.
Ninguna etapa hereda automáticamente la conclusión de la anterior. La modestia de RFC 9827 es útil: no cambia la seguridad del protocolo, sino el lenguaje con el que describimos una propiedad. Usarlo bien significa mantener esa modestia hasta el último resultado.
Fuentes
- https://www.rfc-editor.org/rfc/rfc9827.html
- https://www.rfc-editor.org/info/rfc9827
- https://datatracker.ietf.org/doc/rfc9827/
- https://www.rfc-editor.org/errata_search.php?rfc=9827
- https://www.iana.org/assignments/ikev2-parameters
- https://www.rfc-editor.org/rfc/rfc4301.html
- https://www.rfc-editor.org/rfc/rfc4302.html
- https://www.rfc-editor.org/rfc/rfc4303.html
- https://www.rfc-editor.org/rfc/rfc7296.html
- https://www.rfc-editor.org/rfc/rfc8750.html
- https://www.rfc-editor.org/rfc/rfc9347.html
- https://www.rfc-editor.org/rfc/rfc9838.html
- https://datatracker.ietf.org/doc/html/draft-pan-ipsecme-anti-replay-notification-01
- https://datatracker.ietf.org/doc/html/draft-ietf-ipsecme-eesp-02
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-why-btw-media-exists-and-why-reality-not-advocacy-is-the-product/
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
