Résumé

  • RFC 5265 ne permet de conclure qu’une interface est interne qu’après une inscription réussie, par cette interface, auprès de l’i-HA, avec l’extension Trusted Networks Configured et sans changement de connexion depuis.
  • La preuve exploitable doit expirer : elle relie la réponse protégée, la règle d’adresse source, l’interface, la version de politique, l’échéance de contrôle et le verrou de trafic.

Le mot « fiable » cachait plusieurs conditions

Le mobile reçoit une réponse valide de son agent interne. L’extension TNC est présente. La protection Mobile IPv4 authentifie la signalisation et traite le rejeu. L’écran d’exploitation affiche alors un état vert : réseau fiable.

Ce raccourci efface pourtant la moitié du fait. La réponse signifie que l’i-HA attendu a accepté une requête issue d’une adresse appartenant à sa liste configurée, via cette interface et à cet instant. Elle ne reconnaît ni un bâtiment, ni un point d’accès, ni l’ensemble des droits de l’entreprise.

RFC 5265 conserve précisément ces limites. Une inscription réussie sur l’interface X ne dit rien de l’interface Y. Même pour X, la conclusion cesse d’être réutilisable dès que l’état de connexion change.

Deux configurations fabriquent le verdict

Le mécanisme part d’une hypothèse forte : le pare-feu de l’entreprise empêche les réseaux externes d’atteindre directement l’i-HA. Pour réduire le risque d’une erreur unique, l’agent interne applique également sa propre liste de sous-réseaux fiables. Aucun sous-réseau ne doit l’être par défaut ; les requêtes venues d’ailleurs sont rejetées silencieusement.

TNC indique que ce contrôle d’adresse source a été effectué. L’extension ne découvre pas magiquement où se trouve le terminal. Sa valeur dépend de l’accord entre le pare-feu, le routage, la liste de l’i-HA et l’association de sécurité Mobile IPv4.

Une réponse conforme peut donc être la preuve correcte d’une politique incorrecte. Si les deux configurations classent par erreur une adresse externe comme interne, la cryptographie protège fidèlement une mauvaise prémisse. L’audit doit garder la version exacte des règles, pas seulement le résultat.

Changer de voie invalide l’usage du reçu

Un terminal peut utiliser simultanément Ethernet, Wi-Fi et réseau cellulaire. Autoriser un bit de confiance commun à la machine permettrait à une preuve obtenue sur Ethernet de libérer du trafic en clair sur la radio. L’obligation de suivi séparé évite ce transfert invisible d’autorité.

Lorsqu’un changement est détecté, le comportement normatif est un interverrouillage : arrêter immédiatement les données utilisateur, déterminer si le nouvel attachement est interne ou externe, effectuer les inscriptions et établir le VPN nécessaire, puis seulement reprendre.

L’ancienne réponse ne devient pas mensongère. Elle devient hors périmètre. Cette différence oriente l’enquête vers le bon endroit : détection de mobilité, isolation des états par interface, durée de fraîcheur ou contrôle de sortie, plutôt que vers une rupture cryptographique imaginaire.

Le temps couvre les changements invisibles

La couche 2 ne signale pas tout. Un routage amont peut changer sans rupture apparente du lien. RFC 5265 impose donc une réinscription périodique auprès de l’i-HA lorsque le terminal se croit à l’intérieur, indépendamment de la durée normale du binding.

Au-delà de T_MONITOR depuis la dernière réussite, aucun paquet utilisateur ne doit être envoyé ni reçu. Les paquets sont rejetés ou mis en attente ; une file ne peut être vidée qu’après une nouvelle inscription réussie sans changement de connexion intermédiaire.

Cet horizon transforme la confiance en bail renouvelable. Il ne promet pas zéro fuite : le texte reconnaît qu’une fuite limitée peut subsister lorsque le changement échappe au client. L’intervalle configurable règle le compromis entre exposition maximale, signalisation et disponibilité de l’i-HA.

L’absence de réponse ne situe pas le terminal

L’algorithme proposé interroge en parallèle les agents interne et externe. La réponse du x-HA produit une conclusion externe provisoire pendant que l’attente de l’i-HA continue. Seule une réponse interne valable avec TNC soutient la conclusion interne.

Le silence peut signifier filtrage, perte, panne, congestion ou route rompue. Il ne prouve pas une géographie. Sa conséquence sûre consiste à conserver le chiffrement ou à bloquer les données, jamais à élargir l’autorité d’un résultat précédent.

Le véritable contrôle de sécurité n’est donc pas seulement le classificateur. C’est aussi la porte qui empêche un état indéterminé de transporter du trafic ordinaire.

Une clé faible peut décider d’abandonner le chiffrement

Mobile IPv4 et IPsec ne protègent pas la même réalité. Le premier authentifie la signalisation de mobilité ; le second protège les données entre ses extrémités. Une attaque de redirection contre Mobile IPv4 peut déplacer le chemin sans casser la confidentialité, l’intégrité ou l’anti-rejeu d’IPsec.

Mais, à la frontière interne, la signalisation participe à la décision de retirer le tunnel. RFC 5265 souligne qu’un secret partagé faible de l’i-HA est alors fatal : un adversaire capable de contrefaire la réponse peut convaincre le mobile d’abandonner le chiffrement.

De même, une attaque pseudo-NAT peut détourner des flux et causer consommation de ressources ou déni de service sans déchiffrer les données IPsec. Chemin, disponibilité et confidentialité sont trois constats différents.

Composer un reçu limité et vérifiable

Un dossier sérieux conserve :

  • l’appareil, l’interface exacte, le point d’attachement et les signaux de lien ;
  • les requêtes et réponses, retransmissions, temps, code et présence de TNC ;
  • l’association de sécurité, le résultat d’authentification et le contrôle de rejeu ;
  • l’adresse source, le sous-réseau correspondant et la version de politique i-HA ;
  • les versions du pare-feu et du routage qui conditionnent l’accès direct ;
  • la dernière validation, T_MONITOR, la marge et la prochaine échéance ;
  • les changements de connexion et les transitions de classification ;
  • l’état de la porte : trafic bloqué, rejeté ou mis en file ;
  • l’établissement du VPN avant toute reprise ; et
  • les décisions applicatives, séparées de la seule classification réseau.

La formulation publique doit rester honnête : « cette interface satisfaisait à cet instant le test interne configuré par cet i-HA ». Ajouter « l’appareil est fiable » crée une autorité que le protocole n’a jamais émise.

Sources