Кратко
- Криптографически сгенерированный адрес связывает открытый ключ с идентификатором интерфейса IPv6. Подпись подтверждает владение соответствующим закрытым ключом, но не личность человека и не полномочия маршрутизатора.
- Чтобы авторизовать маршрутизатор, хосту всё ещё нужна цепочка сертификатов до локально настроенного якоря доверия. SEND не устранила этот исходный пункт.
Для IPv6 обнаружение соседей предшествует обычной передаче данных. Узел разрешает адрес канального уровня, находит маршрутизаторы и отслеживает их доступность. Поддельное сообщение на этом этапе способно повлиять на раннее решение хоста. RFC 4861 описывает эту функцию. IPsec предлагался как способ её защиты, но исходные документы не задавали подробной схемы применения. К тому же ручная настройка Security Associations для множества возможных участников могла оказаться непрактичной, отмечает RFC 3971.
SEND не стала искать один универсальный сертификат для всех утверждений. Для проверки того, что отправитель контролирует ключ, связанный с его адресом, применяются криптографически сгенерированные адреса (CGA). RFC 3972 выводит идентификатор интерфейса из открытого ключа и дополнительных параметров. Получатель пересчитывает связь и проверяет подпись. Для этой связи «адрес—ключ» центр сертификации не требуется.
Но доказательство ограничено. RFC 3972 прямо допускает, что атакующий может создать новую CGA под любым префиксом подсети со своим ключом. Он не сможет так подписывать сообщения от имени уже существующей чужой CGA. Этот механизм не устанавливает реальную личность, не подтверждает выдачу префикса и не разрешает объявлять маршрут. Контроль ключа — ещё не полномочие маршрутизатора.
Авторизация маршрутизатора использует другую цепочку. Хост проверяет сертификат до якоря доверия, который был настроен заранее. Обнаружение цепочки SEND помогает получить путь сертификации, но не превращает неизвестный корневой сертификат в доверенный. Поэтому отсутствие PKI относится к проверке CGA, а не ко всей авторизации маршрутизатора.
Позднейшие документы уточнили отдельные части механизма. RFC 6494 задал профиль сертификатов SEND на основе сертификатов ресурсов, а RFC 6495 добавила тип имени для полей Subject Key Identifier. RFC 6980 ограничила IPv6-фрагментацию ряда сообщений ND и SEND: заголовки фрагментации могли обходить некоторые средства мониторинга и фильтрации. Это история уточнения сертификатов и обработки пакетов, а не измерение распространённости SEND или его результата для безопасности.
Значение RFC 3971 — в явном разделении доказательств. Подпись связывает сообщение с ключом адреса; заранее известный корень позволяет авторизовать маршрутизатор. Если считать это одним и тем же, протоколу приписывают полномочия, которых он не задаёт.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
