Résumé

  • Le projet CIPSO de 1992 plaçait un identifiant de domaine d’interprétation de 32 bits avant les tags, car niveaux et catégories numériques n’avaient de sens qu’entre systèmes partageant la même table.
  • Les plages configurées gouvernaient l’acceptation par les hôtes et les ports ; à la frontière, une passerelle devait traduire le label plutôt que supposer le nombre universel.

Un petit nombre et son dictionnaire local

Le Commercial IP Security Option visait les systèmes commerciaux à contrôle d’accès obligatoire et à sécurité multiniveau. Le projet le distinguait des options BSO et ESO conçues pour l’environnement du Département de la défense américain. Son type IPv4 était 134, sa longueur variable ; l’option devait être copiée dans les fragments et ne pouvait apparaître qu’une fois par datagramme.

Après le type et la longueur, chacun sur un octet, venait le Domain of Interpretation, ou DOI, entier non signé de 32 bits, puis les tags. La valeur DOI zéro était réservée. Le DOI sélectionnait la communauté dont la table traduisait les niveaux et catégories compacts vers les labels compris par les personnes et les mécanismes de politique.

Le projet montrait pourquoi cette référence était indispensable. Deux groupes sans relation pouvaient représenter « non classifié » par 5 et 1. Le nombre seul ne disait donc pas quelle table consulter. L’autorité du DOI définissait la correspondance et la distribuait aux hôtes du domaine. Une table sensible pouvait rester non publiée hors de ce cercle.

Les tags transportaient le reste. Les types 0 à 127 étaient réservés aux formats standard destinés à une publication en RFC ; au-dessus de 127, l’autorité du DOI pouvait définir un format limité aux réseaux fermés. Le projet associait trois représentations MAC Sensitivity à des numéros précis : le type 1 au bitmap de catégories, le type 2 à l’énumération croissante et le type 5 aux intervalles croissants sans chevauchement. Toute implémentation conforme devait produire le tag type 1 ordinaire et recevoir tout type 1 valide, y compris sa forme optimisée.

La configuration transformait le sens en décision

Une syntaxe correcte ne suffisait pas. Un hôte, une passerelle ou un routeur gérant plusieurs labels avait besoin de minimums et maximums autorisés pour le système ou l’interface. Un hôte rejetait le niveau qu’il n’était pas habilité à traiter ; un paquet sortant hors de la plage du port était détruit. Le DOI de sortie pouvait être choisi par port, réseau de destination ou hôte de destination.

Le traitement séparait l’incompréhensible de l’interdit. Un champ CIPSO non reconnu entraînait le rejet du datagramme et une réponse ICMP Parameter Problem. Un label valide mais hors plage entraînait un rejet accompagné d’un ICMP Destination Unreachable indiquant l’interdiction administrative. L’administrateur pouvait désigner certains tags inconnus comme ignorables, mais seulement par une exception explicite.

Même l’absence du label relevait d’une politique. Un port pouvait attribuer son propre label aux datagrammes non étiquetés d’un réseau à niveau unique. Si CIPSO était obligatoire et manquait, le projet exigeait le rejet et un ICMP Parameter Problem signalant l’option 134 absente.

À la frontière des DOI, la dépendance institutionnelle devenait visible. Une implémentation devait connaître au moins un DOI et devait de préférence en gérer plusieurs. Une passerelle reliant deux réseaux devait traduire CIPSO d’un DOI à l’autre. Le paquet portait le code compact ; la passerelle portait la responsabilité d’en préserver le sens.

Une spécification restée projet

CIPSO 2.2 a expiré sans devenir RFC. Son approche a ensuite été normalisée par le NIST sous la forme de FIPS 188, publié en 1994 puis retiré en 2015. RFC 7126 indiquait en 2014 des implémentations dans plusieurs systèmes multiniveaux et des déploiements dans certains réseaux à haute sécurité. Ce constat est daté et ne mesure pas l’usage actuel.

RFC 7126 expliquait aussi le danger d’un filtrage uniforme. Retirer CIPSO pouvait provoquer le rejet d’un paquet mal étiqueté ou lui faire associer une sensibilité erronée. Sa recommandation par défaut était donc de ne pas supprimer ni bloquer uniquement en raison de la présence de CIPSO, tout en conservant une option de rejet configurée et des compteurs auditables par interface.

Le DOI porte la leçon durable : un nombre économise de la place, mais ne crée pas un sens commun. Celui-ci réside dans une autorité, une table, une configuration et une traduction à la frontière.

Sources