Resumo

  • O draft-acee-lsr-ospfv3-deprecate-ah-00, de 30 de setembro, propõe descontinuar o uso do Authentication Header do IPsec na autenticação OSPFv3. Recomenda que novas implementações não o incluam, mantém a compatibilidade nas existentes e aponta ESP com criptografia NULL ou o trailer de autenticação de RFC 7166 como caminhos. O registro oficial ainda o classifica como Internet-Draft individual em estado I-D Exists, não como revisão aprovada de RFC 4552.
  • O próprio texto diz que os roteadores de um enlace precisam concordar sobre o mecanismo. RFC 7166 mostra que diferenças de parâmetros podem impedir a formação de adjacência e que um modo transitório permissivo pode aceitar pacotes não autenticados. A migração precisa provar continuidade e proteção separadamente.

Em uma rede OSPFv3, não basta perguntar qual opção um equipamento suporta. É preciso perguntar quais pacotes cada vizinho aceitará depois da mudança. Uma equipe pode migrar um roteador para um mecanismo mais simples e descobrir que os Hellos deixam de produzir adjacência. Também pode escolher uma fase de convivência que preserva a comunicação, mas admite mensagens sem a proteção pretendida. A discussão sobre AH tem valor justamente porque põe essas consequências na frente da limpeza de código.

Há uma distinção formal importante. Embora a capa da minuta traga o nome do grupo Link State Routing, a página do Datatracker a identifica como documento individual ativo, com estado do IESG I-D Exists. O cabeçalho ainda diz que ela atualizaria RFC 4552 se aprovada. A proposta não é uma ordem da IETF aos operadores, uma alteração vigente do padrão nem prova de que equipamentos em produção já tenham abandonado AH.

RFC 4552 sempre exigiu suporte a ESP na implementação OSPFv3 conforme aquela especificação, enquanto AH era facultativo. RFC 7166 já oferecia um trailer de autenticação independente de IPsec. Não existe, portanto, uma descoberta de substitutos em 2026. A mudança sugerida é de escopo normativo: novas implementações não deveriam oferecer AH para esse caso; implementações antigas poderiam mantê-lo por compatibilidade, avisando que o método foi desaconselhado; operadores deveriam migrar para uma das alternativas existentes. As exigências anteriores relativas a ESP permanecem.

O nome ESP com criptografia NULL pode confundir. Ele não promete sigilo, mas NULL não desliga automaticamente a autenticação e a integridade. O trailer também autentica por uma trilha própria de chaves e associações de segurança. O autor argumenta que uma via AH separada aumenta código, configuração e procedimentos, além de afirmar adoção limitada. As fontes primárias examinadas não trazem uma medição de uso de AH em redes OSPFv3; não é possível anunciar uma participação instalada ou uma redução de risco já demonstrada.

No plano do enlace, a Seção 4 da minuta propõe configurar o novo método e as chaves de modo coordenado durante manutenção. Uma troca gradual dependeria de implementações capazes de aceitar mais de um mecanismo no intervalo. Essa capacidade tem de ser testada em cada plataforma; não pode ser presumida de uma frase geral na minuta. A alternativa à interrupção não deve ser descrita como uma migração universal sem perda e sem concessão de segurança.

RFC 7166 especifica por que a revisão por vizinho importa. Divergências no identificador da associação de segurança, no tipo de autenticação ou no resumo da mensagem impedem a formação de adjacência. Seu modo de transição opcional, concebido para introduzir o trailer junto a roteadores ainda sem autenticação configurada, pode aceitar pacotes sem trailer. O próprio RFC alerta para exposição a dados não autenticados nessa fase. Isso não equivale a uma ponte automática e segura entre AH e trailer. A decisão concreta requer saber qual combinação cada roteador aceita e em que momento.

Mesmo após a troca, a minuta reconhece que um roteador comprometido com chaves válidas não é bloqueado pelos mecanismos citados. O que pode ser governado aqui é a configuração aceita e a prova da passagem entre estados, não a confiança absoluta em todo vizinho. Nenhuma das fontes consultadas documenta uma falha real, uma implantação específica ou uma pesquisa de suporte comercial.

Fontes