Resumo

  • RFC 3519 pôs dados Mobile IPv4 em UDP e tornou o endereço e a porta externos vistos pelo home agent o localizador care-of efetivo.
  • A autenticação protegia o care-of dentro do registro, não o tuple reescrito pelo NAT. Lifetime curto, keepalive e IPsec mitigavam efeitos sem autenticar o destino operacional.

Mobile IPv4 precisava de um care-of roteável; NAPT precisava de portas para separar vários hosts privados. IP-in-IP não carregava essas portas. Assim, o registro UDP podia atravessar o tradutor e os dados ainda falharem.

RFC 3519 criou Request, Reply e Tunnel Data para UDP. O home agent podia aceitar IP, GRE ou encapsulação mínima dentro de UDP, usando a porta 434 e preservando a porta origem do registro. Isso dava ao NAT um identificador útil.

A aceitação valia para aquele binding e modo. Não provava dono, duração ou entrega. O home agent comparava a fonte externa com o care-of interno; a diferença sugeria NAT, e a fonte observada normalmente virava o endereço efetivo.

Mobile-Home ou Foreign-Home Authentication protegia os campos do registro. O endereço e a porta externos, alteráveis pelo NAT, ficavam fora da autenticação. Mesmo assim, guiavam o retorno.

Um atacante no caminho podia modificar esses cabeçalhos e instalar uma associação redirecionada. Depois da alteração, o estado persistia sozinho até expiração ou novo registro.

No caso de foreign agent com care-of co-located, o home agent esperava o primeiro keepalive para aprender a porta e mantinha estado half-bound. Um observador podia disputar esse instante com um keepalive falso. A exigência de mesma IP limitava o desvio a outra porta, mas não autenticava a porta.

Echo Request/Reply em UDP também revelava mapping perdido. Após falhas, o móvel podia registrar novamente e reduzir o intervalo, nunca abaixo de dez segundos. O padrão era 110 segundos. O home agent não podia adaptar sozinho: faltavam-lhe evidências.

Binding válido, mapping ativo e dados entregues possuíam vidas diferentes. Um novo pacote de saída podia criar mapping novo enquanto o agente ainda enviava ao antigo.

Lifetime curto restringia a duração do desvio; não impedia mudança de cabeçalho. IPsec mantinha confidencial o conteúdo sequestrado, porém não bloqueava o ataque de redirecionamento.

O trecho UNSAF reconheceu a dívida. Uma solução mais forte descobriria e autorizaria cada tradução e colocaria o endereço relevante dentro do registro assinado. RFC 3519 preferiu compatibilidade imediata sem fingir que essa validação existia.

Os números de IANA coordenam implementações, não certificam uma sessão. A lição histórica é que um objeto autenticado pode ser combinado com evidência de rota não autenticada e produzir estado aceito, mas falso.

Fontes