Résumé
- Une adresse générée cryptographiquement relie une clé publique à un identifiant d’interface IPv6 ; la signature établit le contrôle de la clé privée correspondante, pas l’identité civile ni l’autorité d’un routeur.
- Pour valider un routeur, l’hôte devait déjà connaître une ancre de confiance. Le SEND a exposé ce point de départ au lieu de le supprimer.
Sur un lien IPv6, la découverte des voisins précède souvent tout le reste : un hôte cherche l’adresse de couche liaison d’un voisin, apprend quels routeurs sont présents et maintient leur joignabilité. Une annonce falsifiée peut donc influencer une décision prise avant qu’une communication applicative commence. RFC 4861 définit ces fonctions. Ses propositions de protection par IPsec ne donnaient toutefois pas de procédure détaillée ; selon RFC 3971, les associations de sécurité manuelles nécessaires entre un grand nombre de pairs pouvaient être peu pratiques.
Le SEND a évité de traiter tout le problème comme une unique question d’identité. Pour prouver qu’un émetteur contrôle la clé associée à son adresse, il pouvait utiliser une adresse générée cryptographiquement, ou CGA. RFC 3972 calcule l’identifiant d’interface à partir d’une clé publique et de paramètres auxiliaires. Le récepteur vérifie le lien en recalculant le hachage, puis vérifie la signature avec la clé publique. Il n’est pas nécessaire d’interroger une autorité de certification pour ce lien adresse-clé.
Mais cette preuve a une frontière nette. Le document précise qu’un attaquant peut créer sa propre CGA à partir d’un préfixe de sous-réseau, avec sa propre clé. Ce qu’il ne peut pas faire par cette seule méthode, c’est signer comme détenteur d’une CGA déjà créée par quelqu’un d’autre. Une CGA n’est donc ni une identité civile, ni un certificat du préfixe, ni une autorisation de fonctionner comme routeur.
Pour la découverte des routeurs, la chaîne est différente. Le poste doit valider un certificat de routeur jusqu’à une ancre qu’il a déjà configurée. Les messages SEND de découverte d’un chemin de certification peuvent aider à obtenir la chaîne ; ils ne rendent pas fiable une racine inconnue. Le terme « sans configuration » ne décrit donc que le mécanisme CGA, pas le système complet. La confiance n’a pas disparu : elle est concentrée dans la décision d’installation de l’ancre.
La suite des normes précise cette dépendance. RFC 6494 définit un profil SEND fondé sur des certificats de ressources et RFC 6495 ajoute un type de nom pour les champs Subject Key Identifier. RFC 6980 encadre ensuite la fragmentation de messages ND et SEND, car des en-têtes de fragmentation pouvaient contourner certains dispositifs de surveillance ou de filtrage. Ces mises à jour documentent l’évolution du format et du traitement des paquets, pas la fréquence d’adoption du SEND ni le résultat sécuritaire d’un réseau précis.
L’apport historique de RFC 3971 est cette séparation : une preuve locale de possession de clé pour une adresse, une délégation vérifiable pour l’autorité d’un routeur. Confondre les deux ferait dire à la cryptographie davantage que ce qu’elle établit.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
