Кратко
- RFC 3495 сделала опцию DHCP 122 поверхностью выбора до аутентификации: она задавала допустимые DHCP-серверы TSP, сервер конфигурации, область Kerberos, повторы и общий срок.
- Последующая проверка сертификата могла не допустить включения услуги у враждебного адресата, но не аутентифицировала задним числом ответ DHCP и не доказывала выбор этого TSP клиентом.
PacketCable 1.0 разделял кабельный доступ между двумя ролями. Кабельный модем обеспечивал данные, а Media Terminal Adapter — голосовые медиа и сигнализацию. Устройства могли находиться в одном корпусе, но сохраняли отдельные MAC-адреса, IP-конфигурации и административных хозяев.
Data Access Provider настраивал модем, Telephony Service Provider — MTA. RFC 3495 отмечала: тот, кто контролирует конфигурацию модема, определяет и круг организаций, способных конфигурировать MTA. Техническая загрузка тем самым распределяла коммерческое полномочие, подобно выбору между местным и дальним оператором.
IANA выделила код 122 для CableLabs Client Configuration. Типизированные подопции содержали адреса основного и резервного DHCP-серверов TSP, адрес или FQDN сервера конфигурации, область Kerberos, правило использования TGS, параметры повторов AS и AP и таймер конфигурации. Прежний локальный код 177 был отменён.
Формат устанавливал точные границы. IPv4 занимал четыре октета в сетевом порядке. FQDN кодировался по RFC 1035, завершался нулём и не использовал сжатие имён. Для длины свыше 255 октетов применялась RFC 3396. Но корректно разобранная инструкция доказывала лишь свою форму, а не существование и полномочия адресата.
Направление заполнения показывало источник утверждения. Клиент запрашивал CCC списком параметров и сообщал класс устройства, а сервер выбирал поля по правилам CableLabs. Клиент никогда не помещал CCC в собственный запрос. Поэтому область в трассировке была заявлением ответившей конфигурационной власти, а не самостоятельным выбором абонента.
RFC прямо перечисляла последствия подмены. Неверные адреса DHCP или конфигурации могли отказать в обслуживании. Адрес наблюдателя создавал возможность посредника. Ложная область направляла MTA к другому KDC. Злонамеренный TSP мог изменить область и перехватить клиента у выбранного им провайдера.
Первая защита находилась в CMTS. При правильной настройке он пересылал запросы только явно разрешённым DHCP-серверам и пропускал вниз трафик только из утверждённых диапазонов. Однако «правильная настройка» была внешним условием. Её подтверждали текущая конфигурация, фильтры и трафик, а не сама опция 122.
Другая защита срабатывала позднее. Даже достигнув KDC по ложной области, MTA должен был предъявить действительные сертификаты до включения услуги. Это могло остановить адресата без полномочий. Но проверка требовала вычислений и сама становилась ресурсом для отказа в обслуживании. Отказ сертификата характеризовал поздний шлюз, а не подлинность раннего выбора.
Принятый сертификат тоже не выражал волю клиента. Документ допускал сертифицированного, но злонамеренного TSP, предполагал мирное сосуществование допущенных провайдеров и относил перевод клиента к административному разбирательству. Криптографическая личность, сетевой допуск и коммерческое согласие оставались разными фактами.
Повторы умножали цену ошибки. Обмены AS и AP имели отдельные начальную задержку, верхний предел и число попыток. По окончании внешнего таймера вся конфигурация начиналась заново. Ноль отключал этот срок, но не означал завершения процесса.
Соседние RFC проводят иные границы: RFC 3361 находила кандидатов SIP, RFC 3396 собирала длинную опцию, RFC 3397 передавала поисковые домены, RFC 3442 — маршруты. Особенность RFC 3495 состояла в выборе области и адресатов самой будущей аутентификации через более ранний канал DHCP.
Цепочка доказательств должна сохранять каждый переход: байты опции, разбор, выбор области и адресата, разрешение и маршрут, контакт с KDC, сертификат и обмен Kerberos, билет, завершённая в срок конфигурация, сохранение разрешённого клиентом TSP и фактическая услуга. Ранний этап не доказывает следующий.
Источники
- https://www.rfc-editor.org/rfc/rfc3495.html
- https://www.rfc-editor.org/rfc/rfc3495.txt
- https://www.rfc-editor.org/info/rfc3495
- https://datatracker.ietf.org/doc/rfc3495/
- https://datatracker.ietf.org/doc/rfc3495/history/
- https://www.rfc-editor.org/errata_search.php?rfc=3495
- https://www.rfc-editor.org/rfc/rfc2131.html
- https://www.rfc-editor.org/rfc/rfc3118.html
- https://www.rfc-editor.org/rfc/rfc3396.html
- https://www.rfc-editor.org/rfc/rfc1035.html
- https://www.rfc-editor.org/rfc/rfc1510.html
- https://www.rfc-editor.org/rfc/rfc4120.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://www.rfc-editor.org/rfc/rfc3925.html
- https://www.iana.org/assignments/bootp-dhcp-parameters/bootp-dhcp-parameters.xhtml
- https://www.rfc-editor.org/rfc/rfc3361.html
- https://www.rfc-editor.org/rfc/rfc3397.html
- https://www.rfc-editor.org/rfc/rfc3442.html
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
