Кратко
- RFC 3083 сделал автоматы авторизации и ключей трафика DOCSIS 1.0 видимыми и частично изменяемыми через SNMP MIB.
- Шифрование кабеля не защищало управление автоматически. Несанкционированная запись могла отказать или украсть услугу; USM и VACM SNMPv3 образовывали другую границу.
Над защищённым трафиком находились рычаги
Модем мог показывать включённый Baseline Privacy, authorized и неистёкшие TEK. Одновременно менеджер мог послать корректную SNMP-запись, перезапускающую авторизацию. Первый факт описывал данные, второй — власть над условием их защиты.
RFC 3083 вышел в марте 2001 года как Informational. Он определил SMIv2 MIB для DOCSIS 1.0 BPI и расширил RF MIB RFC 2670. CableLabs требовал предыдущую версию MIB как условие сертификации модемов с BPI.
Условие не доказывало сертификацию конкретного устройства, безопасную настройку, свежесть ключей или приватную услугу абоненту.
Видеть автомат не значило видеть результат
MIB показывала включение, открытый RSA-ключ, состояния Authorization и TEK, последовательности, истечение, льготные сроки, таймеры, запросы, ответы, отказы и ошибки. Это был открытый, не закрытый ключ.
authorized оставался показанием состояния. Он не был захватом шифрованного пакета, текущим TEK для SID, личностью менеджера или квитанцией приложения.
Проверенная errata 334 добавила пропущенное start(1) перед authWait(2) в docsBpiCmAuthState. Исправление документа не говорило, какие работающие агенты и инструменты приняли его.
Диагностический вход был командным
TRUE в docsBpiCmAuthReset создавал Reauthorize, чтение всегда возвращало FALSE. docsBpiCmtsTEKReset делал активные TEK недействительными, создавал новый для SID и мог отправить TEK Invalid для ускорения синхронизации.
Это были законные средства аварии, отключения и инцидента. Но принятый SET не доказывал переход, получение ключа или восстановление услуги.
Таблицы multicast также имели материальную власть. Одна связывала нисходящие префиксы с SID, другая разрешала модемы каждого SID. Изменение строки меняло получателей ключей и трафика, а не только экран.
Управлению требовались собственные личность и права
Security Considerations перечислял reset, срок, grace и multicast. Несанкционированное изменение могло вызвать denial или theft of service.
Предпочтительной защитой был SNMPv3. USM в RFC 3414 защищал личность и сообщение, VACM в RFC 3415 ограничивал views и операции. Защищённый транспорт сам не давал права записи.
Слабые меры фильтровали адрес станции или отключали SET при загрузке. RFC 3083 предупреждал о подмене разрешённого адреса. Сетевой источник, криптографическая личность и минимальное право были разными свидетельствами.
Совместимость сохранила старый шов
Группа оставила восемь устаревших DisplayString и один нежелательный IpAddress ради совместимости с существующими модемами DOCSIS 1.0. Это не был лучший новый дизайн, а локальная цена установленной базы.
RFC 4131 расширил структуру до BPI+, добавив аутентификацию модема и загруженного ПО. RFC 9141 обновил контакты и ссылки после передачи сопровождения CableLabs, не изменив объекты. Возможность, хранение документа и развёрнутое состояние остались разными слоями.
Урок RFC 3083: управляемая безопасность создаёт новую власть. Кабель способен шифровать правильно, пока временем, сбросами и членством заведует другая система. Доказательства должны пройти оба пути.
Источники
- https://www.rfc-editor.org/info/rfc3083
- https://www.rfc-editor.org/rfc/rfc3083.html
- https://datatracker.ietf.org/doc/rfc3083/
- https://www.rfc-editor.org/errata/rfc3083
- https://www.rfc-editor.org/rfc/rfc2669.html
- https://www.rfc-editor.org/rfc/rfc2670.html
- https://www.rfc-editor.org/rfc/rfc3414.html
- https://www.rfc-editor.org/rfc/rfc3415.html
- https://www.rfc-editor.org/rfc/rfc4131.html
- https://www.rfc-editor.org/rfc/rfc9141.html
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
