要約

  • RFC 5265 では、そのインターフェースから i-HA への登録が成功し、応答に Trusted Networks Configured 拡張があり、その後に接続状態が変わっていない場合だけ、内部接続と判断できる。
  • 証拠は更新が必要な通行証として保存する。応答、認証、送信元規則、インターフェース、ポリシー版、監視期限、通信ゲートを一体化しなければならない。

判定値より先にスコープを見る

運用画面には「trusted」と一語だけ表示されやすい。しかしプロトコルが得た事実には、どのインターフェースか、どの i-HA か、どの送信元アドレス規則か、いつ成功したかという座標がある。

インターフェース X の登録成功は Y について何も示さない。X についても接続状態が変われば、以前の結果は新しい接続に使えない。回答が偽になったのではない。適用範囲の外に出たのである。

この区別がなければ、有線で得た信頼が無線へ、社内 Wi-Fi の結果が携帯回線へ移され、端末単位の一ビットが明文通信を誤って許す。

TNC が証明するのは設定済み検査の実行

RFC 5265 は、外部から i-HA へ直接到達できないよう企業ファイアウォールを設定する。さらに i-HA 自身が信頼する IP サブネットを明示的に保持し、既定では何も信頼せず、リスト外の要求を黙って破棄する。許可された送信元への応答に TNC を付ける。

TNC は重要だが、建物やアクセスポイントを測定するセンサーではない。期待された Home Agent が設定済み送信元検査を行ったことを示す。Mobile IPv4 の認証と replay 防止は、そのメッセージ交換を保護する。

ファイアウォールとサブネット表が同時に誤っていれば、処理は仕様通りでも結論は現実とずれる。暗号は設定の意味まで保証しない。

変化を検出した瞬間、通常通信を止める

接続状態が変わると、ノードはユーザーデータの中継を直ちに停止し、そのインターフェースが内部か外部かを再判定する。必要な登録と VPN 確立が終わるまで再開しない。

この停止は判定処理の付属機能ではない。不確実な状態を許可に変換させないための制御である。判定ログが正確でも、待機中にパケットが抜けるなら境界は守られていない。

提案アルゴリズムは i-HA と x-HA に並行して問い合わせる。外部側の応答は暫定的な outside を支え、内部側の有効な TNC 応答だけが inside を支える。無応答は損失、遮断、遅延、障害のいずれでもあり、位置の証明にはならない。

二層で見えない移動を時計が拾う

リンクが up のまま上流経路だけ変わることがある。二層通知が欠ける場合を覆うため、内部と判断している間も定期的に i-HA へ再登録する必要がある。

最後の成功から T_MONITOR を超えると、ユーザーパケットを送受信してはならない。破棄するか待ち行列に置き、接続変化なしで再登録が成功するまで行列を流さない。

これは漏えいを完全に消す約束ではない。RFC は検出できない変化による限定的な露出を認め、設定可能な間隔で最大時間を制御する。短くすれば露出は縮むが、信号量と i-HA 可用性への依存は増す。

強いトンネルを外す判断は別の鍵が握る

IPsec はデータの機密性、完全性、replay 防止を担い、Mobile IPv4 は移動制御を担う。後者が破られれば IPsec パケットを別経路へ向けられるが、暗号内容を直ちに読めるわけではない。pseudo-NAT も可用性を壊せるが、IPsec の機密性とは別問題だ。

ただし i-HA の応答は、内部だから暗号化を外すという判断に使われる。RFC 5265 が i-HA の弱い共有秘密を致命的とするのはこのためである。強い暗号そのものを破らず、強い暗号を使わないよう偽の制御証拠を与えられる。

保存すべき検証記録

端末と正確なインターフェース、接続点とリンク信号、要求と応答、時刻と再送、TNC、セキュリティ関連、認証と replay 判定、送信元アドレス、適合したサブネット、i-HA・ファイアウォール・経路ポリシーの版、最終成功時刻、T_MONITOR、接続変化、通信の遮断・破棄・待機、VPN 確立、解放時の暗号状態を保存する。

アプリケーション権限は別の決定として記録する。「このインターフェースがこの時点で設定済み内部検査を通過した」以上の主張には、別の観測者と別の証拠が必要だ。

情報源