要約

  • RFC 10031はEUI-48とEUI-64を6または8オクテットで格納するid-on-MACAddressと、その値を認証経路で制約するビットマスク規則を定めた。
  • 有効な証明書が示すのは、CAの確認手続に基づく公開鍵と一つのアドレスの結び付きである。変更、共有、詐称、ローカル性があるため、装置そのものや操作権限は証明範囲に入らない。

表記揺れを消して、対象を小さくする

新しいotherNameのOIDは1.3.6.1.5.5.7.8.12である。EUI-48は6オクテット、EUI-64は8オクテットを上位側から格納する。ハイフンやコロンを含む見た目の表記は証明書に入らない。

照合はバイト単位で行い、ワイルドカードはない。この厳密さは重要だ。証明書は同じメーカーの機器群も、同じ筐体の全ポートも、OSが現在選んだアドレスも指していない。一つの値だけを名付ける。

CAは、その値が証明書の有効期間を通じて対象装置に所有される、または所有される見込みであることを確認しなければならない。同じレイヤー2インターフェースを共有する場合を除き、異なる装置の証明書に同じ値を入れてはならない。

しかし、証明書の時計と部品の時計は同じではない。ポートの交換、基板修理、再割当て、冗長系への切替後も、署名と有効期限は正しいままになり得る。運用台帳が変化を失効・再発行へ結び付けなければ、暗号学的に正しい古い事実が残る。

鍵の保持とリンク上の観測

RFCは、結び付きの強さがCAの確認手続に依存し、MACアドレスの詐称を考慮すべきだと明記する。動的・共有アドレスは一意性と説明責任を弱める。別のネットワーク境界を越えて安定している証拠がなければ、ローカルネットワーク外での一意性も前提にできない。

秘密鍵の保持証明は、相手が証明書の鍵を制御していることを示す。スイッチや無線接続の記録は、その時点のフレームが使った送信元アドレスを示す。前者は指定ポートが実際に通信したことを示さず、後者は鍵や資産の所有を示さない。

自己署名証明書も例外ではない。RFCは物理ポートのアドレスを含めるよう求めるが、自己署名から外部の信頼根拠やアプリケーション権限は生まれない。

正しい実装がアドレスを変える

Appleはネットワークごとに異なるプライベートWi-Fiアドレスと、固定・ローテーションの動作を説明している。AndroidはAndroid 10以降、クライアント接続時のMACランダム化を標準で有効にし、ローカル管理のユニキャスト値をSSIDごとに保持する動作を示す。

これは識別の失敗ではなく追跡を減らす設計である。RFC 10031も、変わらないMACアドレスを証明書に入れると装置や利用者の長期追跡が容易になるため、短期証明書、ローテーション、ランダム化を検討すべきだとしている。

工場出荷アドレスを証明すれば物理ポートとの関係は明確になるが、リンク上の値と一致しないことがある。プライベートアドレスを証明すれば現在のネットワークには近づくが、SSIDやOS状態、更新周期に依存する。発行方針は、何を継続対象とするのか、どの変化で再発行するのかを定義する必要がある。

Name Constraintsは発行範囲を制御する

名称制約では、値パターンとマスクを連結する。EUI-48なら合計12オクテット、EUI-64なら16オクテットになる。マスクされていない位置の値ビットは立てられない。

許可部分木は認証経路を下るごとに積集合となり、除外部分木は和集合となる。下位CAをOUIのような範囲やユニバーサル・ユニキャスト値に限定できる。これは発行権限の制御として有効だ。

ただし、認証経路が名称を受け入れても、その装置が生産ネットワークへ参加し、制御操作や署名を行えるとは限らない。Name Constraintsは証明書に書ける名称を制限する。資産、状態、役割、要求された操作を判断するのはアプリケーション側である。

OUIらしい先頭ビットも所有証明ではない。RFCはフラグだけではIEEE登録を証明できないと注意する。IEEEはOUI、CID、グローバル一意を意図したEUI、ローカル範囲で管理される識別子を区別する。割当て情報は番号空間の管理を示すが、現在の製造元、所有者、保管履歴、業務権限を示さない。

一つの装置IDに押し込まない

運用では、証明書経路、ポリシー、失効、鍵保持、SANのMAC値、名称制約、現場で見たアドレス、ポートや無線接続、資産台帳、プライバシーモード、状態、役割、許可結果を別々に記録する。

証明書の失効、アドレス更新、部品交換、資産移管、状態の期限切れ、権限変更は異なる時刻に起こる。不一致は調査すべき証拠であり、単一の「装置確認済み」に丸めるべきではない。

RFC 10031は不足していた最小の共通仕様を提供する。レイヤー2の名称と経路処理を標準化しても、世界共通の装置パスポートにはしない。必要な場所で自発的に採用し、実装で多ポート、交換、ランダム化、ロールバックを検証してから範囲を広げるべきだ。

出典