Resumo
- RFC 3519 pôs dados Mobile IPv4 em UDP e tornou o endereço e a porta externos vistos pelo home agent o localizador care-of efetivo.
- A autenticação protegia o care-of dentro do registro, não o tuple reescrito pelo NAT. Lifetime curto, keepalive e IPsec mitigavam efeitos sem autenticar o destino operacional.
Mobile IPv4 precisava de um care-of roteável; NAPT precisava de portas para separar vários hosts privados. IP-in-IP não carregava essas portas. Assim, o registro UDP podia atravessar o tradutor e os dados ainda falharem.
RFC 3519 criou Request, Reply e Tunnel Data para UDP. O home agent podia aceitar IP, GRE ou encapsulação mínima dentro de UDP, usando a porta 434 e preservando a porta origem do registro. Isso dava ao NAT um identificador útil.
A aceitação valia para aquele binding e modo. Não provava dono, duração ou entrega. O home agent comparava a fonte externa com o care-of interno; a diferença sugeria NAT, e a fonte observada normalmente virava o endereço efetivo.
Mobile-Home ou Foreign-Home Authentication protegia os campos do registro. O endereço e a porta externos, alteráveis pelo NAT, ficavam fora da autenticação. Mesmo assim, guiavam o retorno.
Um atacante no caminho podia modificar esses cabeçalhos e instalar uma associação redirecionada. Depois da alteração, o estado persistia sozinho até expiração ou novo registro.
No caso de foreign agent com care-of co-located, o home agent esperava o primeiro keepalive para aprender a porta e mantinha estado half-bound. Um observador podia disputar esse instante com um keepalive falso. A exigência de mesma IP limitava o desvio a outra porta, mas não autenticava a porta.
Echo Request/Reply em UDP também revelava mapping perdido. Após falhas, o móvel podia registrar novamente e reduzir o intervalo, nunca abaixo de dez segundos. O padrão era 110 segundos. O home agent não podia adaptar sozinho: faltavam-lhe evidências.
Binding válido, mapping ativo e dados entregues possuíam vidas diferentes. Um novo pacote de saída podia criar mapping novo enquanto o agente ainda enviava ao antigo.
Lifetime curto restringia a duração do desvio; não impedia mudança de cabeçalho. IPsec mantinha confidencial o conteúdo sequestrado, porém não bloqueava o ataque de redirecionamento.
O trecho UNSAF reconheceu a dívida. Uma solução mais forte descobriria e autorizaria cada tradução e colocaria o endereço relevante dentro do registro assinado. RFC 3519 preferiu compatibilidade imediata sem fingir que essa validação existia.
Os números de IANA coordenam implementações, não certificam uma sessão. A lição histórica é que um objeto autenticado pode ser combinado com evidência de rota não autenticada e produzir estado aceito, mas falso.
Fontes
- https://www.rfc-editor.org/rfc/rfc3519.html
- https://www.rfc-editor.org/rfc/rfc3519.txt
- https://www.rfc-editor.org/info/rfc3519
- https://datatracker.ietf.org/doc/rfc3519/
- https://datatracker.ietf.org/doc/rfc3519/history/
- https://www.rfc-editor.org/errata_search.php?rfc=3519
- https://www.rfc-editor.org/rfc/rfc3344.html
- https://www.rfc-editor.org/rfc/rfc2003.html
- https://www.rfc-editor.org/rfc/rfc2004.html
- https://www.rfc-editor.org/rfc/rfc2784.html
- https://www.rfc-editor.org/rfc/rfc3024.html
- https://www.rfc-editor.org/rfc/rfc2663.html
- https://www.rfc-editor.org/rfc/rfc3022.html
- https://www.rfc-editor.org/rfc/rfc3424.html
- https://www.iana.org/assignments/mobileip-numbers/mobileip-numbers.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
