Resumo
- AES-XCBC-MAC-96 transmite os 96 bits iniciais de um resultado de 128 bits como autenticador do IPsec. A RFC 3664 usa os 128 bits completos como saída da PRF do IKE.
- A RFC 4434 mantém essa saída e o resultado para uma chave de 128 bits, mas elimina a exigência de um único tamanho de chave. No IKEv2, a geração de chaves usa semântica de tamanho fixo; a autenticação com segredo compartilhado, de tamanho variável.
Três comprimentos diferentes
Nesta história, “128 bits” não significa uma só medida. A RFC 3566 calcula um valor AES-XCBC de 128 bits e transmite apenas os 96 bits mais à esquerda no autenticador ESP ou AH. O receptor calcula o valor completo e compara esses mesmos 96 bits. Esse campo reduzido autentica pacotes; não representa todo o resultado que a construção pode produzir. RFC 3566
O IKE tinha outra finalidade. A saída de sua função pseudoaleatória (PRF) participa da criação de chaves. Por isso, a RFC 3664 argumentou que uma saída de PRF de 96 bits era curta demais para uso prolongado no IKEv1 ou no IKEv2. A alteração foi específica: usar o AES-XCBC sem a etapa final de truncamento. A saída da PRF passa a ter 128 bits. Isso não quer dizer que toda chave derivada pelo IKE tenha esse tamanho; a saída alimenta a derivação definida pelo protocolo. RFC 3664
A RFC 3664 também herdou do AES-XCBC-MAC-96 uma restrição: a chave precisava ter exatamente 128 bits. A saída era completa, mas a chave de entrada tinha tamanho fixo. Para segredos compartilhados do IKE com outros tamanhos, essa fronteira tornava a especificação pouco prática. O texto posterior não muda o resultado para uma chave de 128 bits; muda a forma de normalizar a entrada antes da operação AES. Ficha e erratas da RFC 3664 Erratas da RFC 3664
A correção de 2006 tratou da entrada
A RFC 4434 removeu a exigência de que a chave tivesse exatamente 128 bits. Uma chave de 128 bits é usada sem alteração. Uma chave menor recebe zeros à direita até atingir 128 bits. Se tiver 129 bits ou mais, a PRF é executada novamente com uma chave de 128 bits formada por zeros e com a chave longa como mensagem; a saída torna-se a chave normalizada. Esse caminho não é truncamento comum nem hash genérico. RFC 4434
A expressão “mesmo algoritmo” pode esconder duas perguntas: quais resultados aparecem no protocolo e quais entradas as implementações aceitam. A RFC 4434 mantém, para chaves de 128 bits, os mesmos resultados no fio da RFC 3664. Para outros tamanhos, substitui a rejeição pela conversão para uma chave AES de 128 bits. A saída continua sendo o valor XCBC completo de 128 bits, não o autenticador ESP/AH de 96 bits. Ficha e erratas da RFC 4434 Erratas da RFC 4434
O IKEv2 deu dois usos à PRF
A sucessora também separa dois usos no IKEv2. Para gerar material de chave, o AES-XCBC-PRF-128 é tratado como PRF de tamanho fixo: o procedimento do IKEv2 divide as contribuições entre os dois nonces. Para autenticar um segredo compartilhado, a RFC 4434 o trata como de tamanho variável; o segredo não precisa ter 128 bits. A RFC descreve essa lógica como um pouco tortuosa e explica que ela busca interoperabilidade entre implementações que seguem a regra fixa da RFC 3664 e as que usam a regra flexível. RFC 4306 RFC 4434
Essa é uma revisão do contrato de uma interface, não a prova de uma falha específica ou de adoção generalizada. A RFC 4434 manteve a saída completa, preservou o caso da chave de 128 bits e explicitou a conversão de entradas menores e maiores. As recomendações posteriores da RFC 8221 tratam dos algoritmos de autenticação ESP/AH; elas não demonstram a negociação de uma PRF IKE nem o comportamento de uma implementação. RFC 8221
A história está nos passos distintos: truncar um MAC para o campo de um pacote; conservar o valor completo para a PRF do IKE; normalizar a chave de entrada conforme o uso que ela terá.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
