Resumo

  • A RFC 5925 combina o número TCP de 32 bits com estados locais SND.SNE e RCV.SNE antes de calcular ou verificar o MAC do TCP-AO.
  • A extensão não é transmitida como outro campo: o receptor deduz a parte alta pelas transições, pelo contexto da conexão e pela reordenação perto da volta.

Uma sessão de roteamento pode durar até o contador de sequência completar um ciclo. Um segmento novo passa então a carregar o mesmo valor visível de outro muito antigo. A janela TCP ainda o situa no fluxo atual, mas a autenticação exige uma diferença adicional: dois momentos não podem oferecer a mesma entrada criptográfica só porque os bits baixos voltaram.

A RFC 5925 introduziu uma Sequence Number Extension de 32 bits. SND.SNE e RCV.SNE começam em zero. Na saída, o extremo coloca a extensão aplicável antes do pseudo-cabeçalho IP e do material TCP usado pelo MAC. Na entrada, o receptor reconstrói a parte alta antes de verificar o MAC. A combinação simula, para autenticação, um espaço de sequência de 64 bits.

O SNE não aparece no fio. Assim, o TCP-AO evita um segundo contador transmitido que poderia divergir do estado do próprio TCP. O emissor pode manter internamente um número de 64 bits. Já o receptor enxerga apenas os 32 bits do segmento e precisa inferir RCV.SNE da história da conexão.

A RFC descreve uma implementação possível. A passagem da metade alta para a baixa incrementa a extensão. Se depois chegar um número alto reordenado do ciclo anterior, usa-se o SNE anterior. Um marcador local impede novo incremento até a progressão cruzar a região oposta. O resultado é exigido, mas essa organização interna não é a única autorizada.

O número visível repetido pertence, assim, a uma nova época autenticada. SNE não é relógio, identidade operacional ou contador global; vale para uma direção de uma conexão e depende do contexto mantido pelo extremo.

Fontes