Кратко
- В документе
draft-acee-lsr-ospfv3-deprecate-ah-00от 30 сентября предложено отказаться от заголовка IPsec AH для аутентификации OSPFv3. Новым реализациям советуют не добавлять AH, старым разрешают оставить его ради совместимости, а операторам рекомендуют ESP с шифрованием NULL либо уже существующий Authentication Trailer из RFC 7166. Datatracker относит текст к активным индивидуальным Internet-Draft со статусомI-D Exists, а не к утверждённым изменениям RFC 4552. - Проект требует согласованного механизма на общем канале. RFC 7166 предупреждает: несовпадение параметров защиты может сорвать формирование соседства; предусмотренный им необязательный переходный режим способен принимать пакеты без аутентификации. Поэтому поднятое соседство и сохранённая защита — разные результаты проверки.
Отключить AH на одном устройстве проще, чем договориться с его соседями. После изменения интерфейса маршрутизатор всё ещё отправляет Hello, но другой участник канала может отвергать пакет из-за иного типа аутентификации или ключа. Возможен и противоположный соблазн: временно расширить условия приёма, чтобы не потерять связь, не обозначив цену такого шага для безопасности. История нового проекта именно об этой общей границе, а не о рекламном сравнении криптографических функций.
Следует сначала определить, что произошло на уровне стандартизации. На титульном листе упомянута Link State Routing Working Group и сказано «Updates: 4552 (if approved)». В актуальной записи Datatracker документ отмечен как индивидуальный Internet-Draft, состояние IESG — I-D Exists. Условие «если будет одобрен» не позволяет писать, будто RFC 4552 уже обновлён, рабочая группа утвердила текст или производственные сети выполнили миграцию.
Базовые альтернативы не новы. В RFC 4552 поддержка ESP обязательна для соответствующих ему реализаций OSPFv3, тогда как AH допускается, но не требуется. RFC 7166 давно определил Authentication Trailer без зависимости от IPsec. Автор предлагает не новую защиту, а сужение рекомендуемого набора: не внедрять AH в новые реализации OSPFv3; в существующих сохранять его для обратной совместимости с предупреждением оператору; затем переходить на одну из названных альтернатив. Требования RFC 4552 к ESP в проекте не меняются.
Название ESP с шифрованием NULL может ввести в заблуждение. NULL означает отсутствие конфиденциальности за счёт шифрования, но не отменяет проверки целостности и подлинности. Trailer применяет другой порядок аутентификации и собственные параметры ключей. Мотив проекта — сократить отдельный код, конфигурации и процедуры AH. Автор также говорит о его ограниченном распространении, однако изученные документы не содержат независимого подсчёта действующих OSPFv3-сетей с AH. Это обоснование автора, а не измеренная нами доля рынка.
В разделе о миграции проект рассматривает интерфейс и виртуальный канал как единицу согласования: все участвующие маршрутизаторы должны использовать совместимый механизм. Рекомендуется заранее настроить замену и ключи у всех соседей в окно обслуживания. Поэтапный вариант возможен лишь тогда, когда конкретные реализации умеют в переходный период принимать более одного механизма. Общая фраза не гарантирует такую возможность для любого оборудования и тем более не обещает переключение без потери соседства.
RFC 7166 отдельно объясняет цену ошибки. Несовпадение ID ассоциации безопасности, типа аутентификации либо дайджеста может помешать установить соседство. Его необязательный переходный режим помогает вводить Trailer рядом с маршрутизаторами, на которых аутентификация ещё не настроена, и может принять пакет без Trailer. RFC прямо указывает на воздействие неаутентифицированных данных в это время. Называть режим универсальным безопасным мостом между AH и Trailer нельзя. Нужно проверять направление приёма, конфигурацию каждого соседа и момент закрытия послабления.
После перехода остаётся ещё один предел: как замечает проект, ни ESP-NULL, ни Trailer не останавливает скомпрометированный маршрутизатор с действующими ключами. В этой статье нет утверждения о реальной аварии, охвате поставщиков или подтверждённой статистике установки AH. Речь о предлагаемом изменении и о доказательствах, без которых его нельзя считать успешно выполненным.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

