要約
- RFC 5265 では、そのインターフェースから i-HA への登録が成功し、応答に Trusted Networks Configured 拡張があり、その後に接続状態が変わっていない場合だけ、内部接続と判断できる。
- 証拠は更新が必要な通行証として保存する。応答、認証、送信元規則、インターフェース、ポリシー版、監視期限、通信ゲートを一体化しなければならない。
判定値より先にスコープを見る
運用画面には「trusted」と一語だけ表示されやすい。しかしプロトコルが得た事実には、どのインターフェースか、どの i-HA か、どの送信元アドレス規則か、いつ成功したかという座標がある。
インターフェース X の登録成功は Y について何も示さない。X についても接続状態が変われば、以前の結果は新しい接続に使えない。回答が偽になったのではない。適用範囲の外に出たのである。
この区別がなければ、有線で得た信頼が無線へ、社内 Wi-Fi の結果が携帯回線へ移され、端末単位の一ビットが明文通信を誤って許す。
TNC が証明するのは設定済み検査の実行
RFC 5265 は、外部から i-HA へ直接到達できないよう企業ファイアウォールを設定する。さらに i-HA 自身が信頼する IP サブネットを明示的に保持し、既定では何も信頼せず、リスト外の要求を黙って破棄する。許可された送信元への応答に TNC を付ける。
TNC は重要だが、建物やアクセスポイントを測定するセンサーではない。期待された Home Agent が設定済み送信元検査を行ったことを示す。Mobile IPv4 の認証と replay 防止は、そのメッセージ交換を保護する。
ファイアウォールとサブネット表が同時に誤っていれば、処理は仕様通りでも結論は現実とずれる。暗号は設定の意味まで保証しない。
変化を検出した瞬間、通常通信を止める
接続状態が変わると、ノードはユーザーデータの中継を直ちに停止し、そのインターフェースが内部か外部かを再判定する。必要な登録と VPN 確立が終わるまで再開しない。
この停止は判定処理の付属機能ではない。不確実な状態を許可に変換させないための制御である。判定ログが正確でも、待機中にパケットが抜けるなら境界は守られていない。
提案アルゴリズムは i-HA と x-HA に並行して問い合わせる。外部側の応答は暫定的な outside を支え、内部側の有効な TNC 応答だけが inside を支える。無応答は損失、遮断、遅延、障害のいずれでもあり、位置の証明にはならない。
二層で見えない移動を時計が拾う
リンクが up のまま上流経路だけ変わることがある。二層通知が欠ける場合を覆うため、内部と判断している間も定期的に i-HA へ再登録する必要がある。
最後の成功から T_MONITOR を超えると、ユーザーパケットを送受信してはならない。破棄するか待ち行列に置き、接続変化なしで再登録が成功するまで行列を流さない。
これは漏えいを完全に消す約束ではない。RFC は検出できない変化による限定的な露出を認め、設定可能な間隔で最大時間を制御する。短くすれば露出は縮むが、信号量と i-HA 可用性への依存は増す。
強いトンネルを外す判断は別の鍵が握る
IPsec はデータの機密性、完全性、replay 防止を担い、Mobile IPv4 は移動制御を担う。後者が破られれば IPsec パケットを別経路へ向けられるが、暗号内容を直ちに読めるわけではない。pseudo-NAT も可用性を壊せるが、IPsec の機密性とは別問題だ。
ただし i-HA の応答は、内部だから暗号化を外すという判断に使われる。RFC 5265 が i-HA の弱い共有秘密を致命的とするのはこのためである。強い暗号そのものを破らず、強い暗号を使わないよう偽の制御証拠を与えられる。
保存すべき検証記録
端末と正確なインターフェース、接続点とリンク信号、要求と応答、時刻と再送、TNC、セキュリティ関連、認証と replay 判定、送信元アドレス、適合したサブネット、i-HA・ファイアウォール・経路ポリシーの版、最終成功時刻、T_MONITOR、接続変化、通信の遮断・破棄・待機、VPN 確立、解放時の暗号状態を保存する。
アプリケーション権限は別の決定として記録する。「このインターフェースがこの時点で設定済み内部検査を通過した」以上の主張には、別の観測者と別の証拠が必要だ。
情報源
- https://www.rfc-editor.org/rfc/rfc5265.html
- https://www.rfc-editor.org/rfc/rfc5265.txt
- https://www.rfc-editor.org/info/rfc5265/
- https://datatracker.ietf.org/doc/rfc5265/
- https://datatracker.ietf.org/doc/rfc5265/history/
- https://datatracker.ietf.org/doc/rfc5265/references/
- https://datatracker.ietf.org/doc/rfc5265/referencedby/
- https://www.rfc-editor.org/errata/rfc5265
- https://www.rfc-editor.org/rfc/rfc5266.html
- https://www.rfc-editor.org/rfc/rfc3344.html
- https://www.rfc-editor.org/rfc/rfc4301.html
- https://www.rfc-editor.org/rfc/rfc2409.html
- https://www.rfc-editor.org/rfc/rfc3519.html
- https://www.rfc-editor.org/rfc/rfc3947.html
- https://www.rfc-editor.org/rfc/rfc3948.html
- https://www.rfc-editor.org/rfc/rfc4093.html
- https://www.rfc-editor.org/rfc/rfc4555.html
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-the-agency-problem-at-the-core-of-internet-governance/
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
