Resumo
- O RFC 10031 define
id-on-MACAddress, com seis ou oito octetos exatos para EUI-48 e EUI-64, e máscaras que restringem esses nomes ao longo da cadeia de certificação. - A cadeia válida demonstra a associação feita pela CA segundo sua validação. Não prova que o endereço seja permanente, exclusivo ou global, que a interface esteja presente ou que o sujeito possa executar uma ação.
O nome tem tamanho e objeto definidos
No SAN ou IAN, a nova forma otherName usa o OID 1.3.6.1.5.5.7.8.12. Um EUI-48 ocupa seis octetos; um EUI-64, oito. A ordem começa pelo octeto mais significativo. Formas com dois-pontos, hífens ou pontos ficam fora do valor do certificado.
O verificador compara byte por byte. Não há curinga. Isso impede que uma implantação transforme silenciosamente um endereço em “qualquer placa desse fabricante”, “todos os conectores do gabinete” ou “o endereço atual escolhido pelo sistema”. O certificado nomeia um valor menor e específico.
A CA deve assegurar que esse valor pertence, ou deve pertencer, ao dispositivo durante toda a validade do certificado. Não pode colocá-lo em certificados de dispositivos diferentes, salvo quando eles compartilham a mesma interface de camada 2.
Essa obrigação não acompanha fisicamente o ativo. Uma placa pode ser trocada, desativada ou reaproveitada enquanto assinatura e datas continuam válidas. O inventário precisa ligar manutenção a revogação ou reemissão; sem isso, uma afirmação historicamente correta permanece ativa depois de perder utilidade operacional.
Ver a origem não prova a chave
O próprio RFC limita a confiança. A vinculação é tão forte quanto o processo da CA, que deve considerar falsificação de MAC. Endereços compartilhados e dinâmicos reduzem unicidade e responsabilização. Fora da rede local, não se deve presumir unicidade sem evidência de estabilidade entre fronteiras.
Prova de posse da chave mostra controle da chave privada do certificado. Observação de porta ou associação mostra o endereço usado no enlace naquele momento. Um invasor pode copiar o endereço sem ter a chave. Um detentor legítimo da chave pode usar outra interface ou um endereço privado. Uma prova não deve preencher a ausência da outra.
Nem a autoassinatura basta. O RFC exige que um certificado autoassinado traga o endereço de uma porta física, mas isso não cria uma âncora confiável nem concede função no aplicativo.
Randomizar pode ser o comportamento correto
Apple documenta endereços Wi-Fi privados diferentes por rede e modos Desativado, Fixo e Rotativo. Android mantém randomização de cliente habilitada por padrão desde o Android 10, usa valores locais unicast e descreve persistência por SSID. O objetivo é impedir que observadores montem um histórico de atividade e localização.
O RFC 10031 reconhece a tensão: um MAC imutável no certificado facilita rastreamento duradouro do equipamento e, por extensão, do usuário. Por isso recomenda considerar rotação, certificados de curta duração ou randomização quando possível.
Certificar o endereço de fábrica preserva uma ligação com a interface física, mas pode divergir do valor visto na rede. Certificar um endereço privado pode refletir o enlace, mas depende do SSID, do estado do sistema e da rotação. A política deve declarar qual continuidade está sendo comprada e qual mudança exige nova emissão.
A máscara limita emissão, não uso
Em Name Constraints, o padrão de valor é seguido por uma máscara do mesmo tamanho. O total é 12 octetos para EUI-48 e 16 para EUI-64. Um bit fora da máscara não pode ser afirmado no padrão.
Subárvores permitidas são intersectadas pela cadeia; subárvores excluídas são acumuladas. Assim, uma CA subordinada pode ficar restrita a uma faixa semelhante a OUI ou a endereços universais unicast. É um limite concreto para emissão.
Não é autorização do dispositivo. Aceitar o caminho não permite entrar na rede de produção, atuar num controlador, mudar rota ou assinar firmware. Essas decisões precisam de ativo, postura, função, locatário e ação solicitada.
O prefixo também não decide. O RFC alerta que os bits universal e unicast não comprovam que 24 bits pertençam a um OUI registrado. A IEEE distingue OUI, CID, EUI destinados à unicidade global e identificadores locais administrados dentro de um domínio. O registro fala sobre administração de um bloco, não sobre fabricante atual, dono, custódia ou função.
Preservar o desacordo entre evidências
Um sistema sólido registra separadamente cadeia, política e revogação; posse de chave; bytes do SAN; resultado de restrições; endereço vivo; porta ou associação; interface no inventário; modo de privacidade; postura; papel; e decisão solicitada.
Cada item muda em seu próprio ritmo. O certificado expira, o MAC privado gira, a placa é substituída, o ativo muda de responsável, a postura envelhece e a regra de acesso é revisada. A divergência pede uma decisão. Um único “dispositivo verificado” elimina o sinal que deveria proteger a operação.
O RFC 10031 é útil por ser estreito. Ele oferece o nome e o processamento comum que faltavam à camada 2, sem criar passaporte universal de hardware. Adoção voluntária, decisão futura local e validação em código executável mantêm a ferramenta no tamanho de seu mandato.
Fontes
- https://datatracker.ietf.org/doc/draft-ietf-lamps-macaddress-on/
- https://datatracker.ietf.org/doc/draft-ietf-lamps-macaddress-on/history/
- https://datatracker.ietf.org/doc/draft-ietf-lamps-macaddress-on/shepherdwriteup/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://mailarchive.ietf.org/arch/msg/ietf-announce/eA--vBbIQt4FVJkpYRxLD4fgdFA/
- https://source.android.com/docs/core/connect/wifi-mac-randomization?hl=en
- https://standards.ieee.org/wp-content/uploads/import/documents/tutorials/eui.pdf
- https://support.apple.com/en-us/102509
- https://www.iana.org/assignments/smi-numbers/smi-numbers.xhtml
- https://www.rfc-editor.org/info/rfc10031/
- https://www.rfc-editor.org/rfc/rfc10031.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://www.rfc-editor.org/rfc/rfc5912.html
- https://www.rfc-editor.org/rfc/rfc9542.html
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance