Résumé

  • MP_ADDADDR annonce une adresse avec un identifiant d’adresse, mais cet état souple ne constitue pas à lui seul un chemin de données admis.
  • MP_JOIN doit utiliser l’identifiant de connexion du pair, l’Address ID, un nonce frais et les échanges prévus pour rattacher le nouveau sous-flux à la connexion initiale et vérifier la joignabilité à l’adresse annoncée.
  • MP_HMAC authentifie les options concernées avec HMAC-SHA256 tronqué aux 160 bits de gauche. Chaque option protégée doit être immédiatement suivie de son propre MP_HMAC.
  • Une défaillance HMAC sur MP_ADDADDR ou MP_REMOVEADDR est ignorée silencieusement ; une défaillance HMAC sur MP_JOIN ferme le sous-flux tenté. Un MP_HMAC qui ne peut être associé à une option est ignoré selon la règle RFC applicable ; cela ne crée pas un motif de rejet opérationnel supplémentaire pour une simple mauvaise position.

La continuité d’identité commence avec MP_KEY et l’identifiant de connexion. Le sous-flux ultérieur transporte cet identifiant, un Address ID produit par l’émetteur et un nonce de 32 bits. L’Address ID doit désigner de façon unique l’adresse source de l’émetteur dans la connexion ; il survit à la réécriture d’adresse par des équipements intermédiaires, permet de corréler MP_JOIN et MP_ADDADDR et ne peut pas être réattribué tant qu’un point d’extrémité l’utilise encore.

La réussite de l’authentification ne prouve ni que l’adresse est bénigne, ni qu’elle est globalement joignable, ni qu’elle appartient effectivement au pair. MP_ADDADDR est un état souple authentifié : il peut être abandonné, les adresses de diffusion ou de multidiffusion doivent être ignorées, et la RFC indique qu’après l’échec d’une combinaison adresse-port les tentatives répétées ne devraient pas être relancées sans rafraîchissement de l’annonce. Cette dernière indication est une recommandation RFC, pas un budget universel de tentatives.

Pour Theo March, la décision pratique consiste à séparer l’authenticité du contrôle de l’admission d’un chemin. L’analyse peut examiner la fraîcheur des nonces, la continuité de l’identifiant, l’association exacte entre option et MP_HMAC, le cycle de vie de l’Address ID, l’achèvement bidirectionnel de MP_JOIN et des heuristiques de nouvelle tentative. Ces critères relèvent de l’analyse et de la mise en œuvre ; ils ne doivent pas être présentés comme de nouvelles obligations de la RFC.

La politique de planification, le contrôle de congestion couplé, les seuils de télémétrie, le budget de retries et le choix d’un ordonnanceur restent des décisions d’implémentation hors du périmètre prescrit.

Sources