Resumo

  • Transition mode pode gerar HMAC sem verificar entrada; um sistema que não implementa HMAC-MD5 pode aceitar seu tipo. Captura de MAC não é recibo de enforcement.
  • Conjunto de senhas, formato especial de purge e recuperação de sequência após rollover são autoridades diferentes. PDU autenticado tampouco prova topologia correta, convergência ou entrega.

A aparência chega antes da política

RFC 5304 usa o TLV Authentication Information e atribui o tipo 54 a HMAC-MD5. O cálculo zera o Authentication Value; em LSP, zera ainda checksum e Remaining Lifetime. Essa é a receita que torna a verificação possível, não evidência de que ela ocorreu.

No modo de transição, o roteador inclui o HMAC em saída e deixa de verificar a entrada. A migração pode avançar sem romper vizinhos, mas o pacote observado já parece protegido. Outro caso agrava a ambiguidade: uma implementação sem HMAC-MD5 pode aceitar um PDU que declare esse tipo.

Quando a implementação realiza o mecanismo, um valor incorreto deve ser descartado. O operador precisa então provar a cadeia completa: capacidade presente, verificação habilitada, chaves aplicáveis, cálculo, resultado, decisão e estado. O TLV ocupa apenas o começo.

RFC 5304 é Standards Track de 2008 e substitui RFC 3567. Sua avaliação histórica não recomenda HMAC-MD5 para projetos atuais; o objeto desta análise é a autoridade do receptor.

Um verde pode esconder a senha velha

O escopo muda conforme o PDU: SNP de nível 1 usa chave de área, nível 2 usa domínio, IIH usa chave de link possivelmente diferente de LSP. “Auth IS-IS” não é uma única política.

No rollover, o receptor pode testar um conjunto de senhas. Isso preserva continuidade, mas o contador de sucesso não revela a vencedora. A chave nova pode estar ativa enquanto a antiga continua autorizada. Sem telemetria de seleção e expiração, não há prova de retirada.

O overlap é expansão deliberada da população confiável. Precisa de owner, escopo, início e fim. RFC 5310 trouxe Key IDs e HMAC-SHA, mas o identificador no pacote também não demonstra consistência de configuração em todos os receptores.

Purge carrega poder de apagar

Purge coloca a vida do LSP em zero. RFC 5304 exige que o originador compatível remova o corpo e deixe o TLV de autenticação. O receptor deve rejeitar purge sem autenticação e purge com outros TLVs.

A regra impede copiar um LSP legítimo, zerar sua vida e inundá-lo sem conhecer o segredo. Repetir uma publicação não concede automaticamente poder de deletá-la.

O recibo precisa registrar forma reduzida, ausência de campos extras, verificação pela política correta e remoção observada. Rejeitar uma purge ainda cheia pode ser o controle funcionando.

A sequência antiga sobrevive à nova senha

Depois do rollover, um restart pode fazer o roteador voltar a sequência 1 com a senha nova. Vizinhos guardam LSP antigo com sequência maior e rejeitam o novo. Para avançar, o roteador deveria aprender sua sequência antiga da cópia devolvida pelos vizinhos.

Essa cópia usa a senha antiga e falha na política atual. O processo não autentica o próprio passado e fica preso. RFC 5304 sugere observar um LSP falho com System ID local e sequência maior, elevar o contador local e reoriginar.

Um adversário também pode criar a condição; por isso o RFC recomenda um contador. O conteúdo não confiável não é instalado. Só uma coordenada alimenta uma recuperação local, que precisa aparecer no log.

Autenticidade não torna o participante correto

O mecanismo aumenta o custo contra senha em claro, mas não elimina replay, DoS nem dano de roteador comprometido, defeituoso ou mal configurado. Um detentor autorizado pode anunciar erro com HMAC válido.

O digest prova origem dentro do grupo de chave e integridade coberta. Não prova autorização semântica, igualdade de LSDB, FIB ou entrega. A garantia depende ainda de algoritmo, força da chave, implementação e segredo mantido por todos.

Limites

Não inferimos prática atual nem recomendamos HMAC-MD5. RFC 5310 e orientação recente governam novos desenhos. Evidência de produção exige configuração, counters, chave selecionada, tempos de overlap, purge, LSDB e plano de dados.

Material, capacidade, enforcement, chave, autoridade específica do PDU e resultado são fatos separados. O pacote não pode testemunhar sozinho sobre a porta que o recebeu.

Fontes