Кратко
- Положительный результат RFC 5210 относится к полностью оснащённой AS, где проверка работала в сети доступа, внутри AS и между AS. Неполный маршрут не получает вывод полного эксперимента.
- Привязка к порту, правило префикса из маршрутизации и междоменный тег меняются. Без версии и времени правильное прошлое решение превращается в необоснованное постоянное свойство.
- Защита от подмены не аутентифицирует человека. Скомпрометированный узел может атаковать со своего законного адреса и корректно пройти все рубежи.
Зелёный результат в 09:00
В 09:00 пакет IPv6 выходит с узла на порту 17. Таблица доступа подтверждает сочетание адреса, MAC и порта. На входе в AS исходный префикс допустим на интерфейсе согласно текущему представлению маршрутов. На дальней стороне член альянса узнаёт временный тег своей эпохи. Три проверки дают положительный результат.
Точная запись гласила бы: этот пакет прошёл такие-то рубежи при таком-то состоянии в 09:00. Панель сокращает её до источник аутентифицирован, не называя объект, правила и срок.
В 09:12 узел переключается на резервное подключение. Меняется отображение префикса и начинается ротация тега. Один движок получил новое правило, другой ещё использует старую проекцию. Для непрерывности прежний и новый теги несколько секунд действуют вместе. В 09:15 панель всё ещё зелёная.
Запись 09:00 не стала ложной. Просто утверждение в настоящем времени осталось без нового наблюдения. Затем допустимость адреса незаметно стала выдаваться за личность того, кто совершил действие.
Сценарий сконструирован и не описывает реального оператора, продукт или инцидент. Он показывает единицу доказательства: пакет, точка проверки, версия состояния и время.
Что именно было испытано
RFC 5210 опубликован в июне 2008 года в категории Experimental. Прототип Source Address Validation Architecture развернули в двенадцати университетских AS, подключённых к CNGI-CERNET2. Шесть AS имели все три части и считались полнофункциональными.
Испытания включали обычные, динамические и антиспуфинговые случаи. Для механизма между несоседними AS проверялись добавление и удаление тега, передача с верным адресом, обновление тега, защита нового члена, добавление и удаление адресного пространства, фильтрация подделки.
Вывод сформулирован условно: в AS с проверкой на доступе, внутри AS и между AS пакеты без аутентифицированного исходного адреса не пересылались. Условие нельзя выбросить. Эксперимент не измерял весь Интернет и не сертифицировал современное внедрение.
Авторы называют прототип и результаты вкладом в будущую работу, не предрешающим решения IETF. Ограничения развёртывания, синхронизации, безопасности и производительности входят в смысл отчёта.
Рубеж доступа знает точку подключения
В одном варианте динамически связываются IP-адрес, MAC и порт коммутатора. Пакеты, не совпадающие с парой адрес—порт, отбрасываются. В другом из аутентификации доступа получают ключевой материал и защищают пакет до устройства SAVA.
Первый результат говорит о соответствии локальному назначению и точке подключения. Второй добавляет проверку в контексте сессии. Ни один не называет пользователя, процесс, организацию или намерение.
Сам RFC отмечает, что опытной привязки недостаточно для эксплуатации. Multihoming, failover, мобильность, беспроводной доступ и смена интерфейса меняют якорь. Нужны время создания и истечения, обработка перемещения и конфликтов.
Внутри AS проверяется топологическая правдоподобность
Внутренняя ступень использует принципы RFC 2827 и RFC 3704. Вопрос звучит так: допустим ли исходный префикс на этом интерфейсе в выбранной модели маршрутизации? Это уровень сети, не хоста.
Строгая обратная проверка, feasible path и более свободные режимы создают разные утверждения. При асимметрии и нескольких подключениях лучший обратный путь может не совпадать с законным входом. Смягчение уменьшает ложные отказы, но делает доказательство грубее.
Прохождение означает лишь, что префикс принят по данной таблице маршрутов, режиму и интерфейсному правилу. Должны сохраняться эффективное время, источник правила, его распространение и установка.
Между AS координация становится частью выполнения
Для соседних AS прототип связывает входящий интерфейс с разрешёнными блоками. Механизм генерирует правила на уровне AS, служба переводит AS в IPv6-префиксы, движки получают итоговую проекцию.
Для несоседних AS создаётся альянс с временными тегами. Пограничный маршрутизатор отправителя добавляет значение, а принимающий проверяет и удаляет его. Серверы управления обмениваются членством, владением префиксами и тегами.
Теперь результат зависит от доверия, членства, отображения, синхронизации и установки в разных административных доменах. Динамическое вступление и выход планировались, но начальное доверие на стенде подтверждалось вне сети. Это не глобальная самоустанавливающаяся модель доверия.
У правила есть эпоха и задержка доставки
RFC 5210 предупреждает, что соседский механизм на основе отношений AS может не поспевать за быстрыми изменениями маршрутов и давать ложноположительные решения. На относительно стабильном стенде он работал хорошо. Стабильность — часть контекста.
Тег тоже имеет срок. Старое значение не должно приниматься бесконечно. В испытании старый и новый теги действовали одновременно пять секунд, чтобы избежать потерь при смене.
Поэтому квитанция включает привязку доступа, представление маршрутов, отношение AS, отображение AS-префикс, версию правила, подтверждение доставки, хэш установки, список членов, эпоху тега и конец перекрытия. Она называет первый отсутствующий, устаревший или обойдённый рубеж.
Один логический флаг хранит ответ, но не хранит реальность, из которой он получен.
Улучшенная трассировка не создаёт личность
Когда подмена затруднена, адрес и путь становятся более надёжными уликами. Это полезно для диагностики и реагирования. Но улика сетевого слоя не превращается в человека.
RFC 7039 отдельно предостерегает от мысли, что привязка источника устанавливает человека или даже конечную систему, породившую датаграмму. Она даёт косвенные свидетельства. Многопользовательские серверы, прокси, ретрансляторы, платформы и захваченные узлы разрывают прямую связь.
Принятый адрес, подключение, устройство, рабочая нагрузка, учётная запись, организация, человек и намерение — разные ступени. Каждая требует новой независимой опоры и описания неопределённости.
Журналы привязок имеют и цену для приватности: они способны показать место и время активности. Нужны цель хранения, срок, контроль доступа и процедура исправления. Техническая ассоциация не должна автоматически становиться наказанием.
Ботнет может использовать собственный адрес
RFC 5210 прямо обозначает предел: многие атаки отказа в обслуживании запускаются клиентами ботнета с законными IP-адресами. Даже всеобщее внедрение улучшенной проверки источника их не остановит.
SAVA борется с подменой, а не подтверждает здоровье узла, право приложения, нормальность объёма или намерение. Заражённый компьютер проходит все три рубежа именно потому, что применяет назначенный ему адрес.
В таком случае расследование переходит к узлу, процессу, аккаунту, авторизации и поведению. Словосочетание «аутентифицированный трафик» скрывает класс угроз, находящийся вне контроля.
Конфигурация не подтверждает плоскость данных
Лёгкий тег эксперимента был общим случайным значением, а не криптографической идентичностью каждого пакета. RFC обсуждает риск атакующего на пути и цену более сильного вычисления. Опции IPv6 hop-by-hop на некоторых маршрутизаторах стенда обрабатывались с ограниченной скоростью.
Правило в контроллере подтверждает намерение. Ответ устройства подтверждает приём состояния. Счётчики, тестовые пакеты и наблюдение в нужной точке подтверждают фактическое применение. Эти квитанции не заменяют друг друга.
Медленный путь способен создать поверхность DoS, а аварийный обход — снять рубеж, не изменив желаемую схему на панели. Следует измерять долю трафика, действительно обработанную актуальным правилом.
Операционная квитанция
Сначала записываются пакет или поток, место, время и ожидаемый профиль. На доступе — источник назначения, адрес, якорь, порт, создание, истечение и перемещение. Внутри AS — режим, интерфейс, вид маршрутов, префикс и правило.
Между AS добавляются отношения, отображение, генератор, версия, доставка и установка. Для альянса — участники, партнёры, владение, тег или seed, эпоха, перекрытие и истечение. Версии оборудования и ПО, обработка опций, счётчики, отбрасывания и происхождение теста тоже сохраняются.
Далее вывод останавливается. Без отдельного доказательства устройства, аккаунта или человека формулировка такова: адрес и путь приняты; действующее лицо неизвестно. Это честная отправная точка расследования.
Источники
- Сведения о RFC 5210
- RFC 5210 в HTML
- Текст RFC 5210
- Карточка IETF для RFC 5210
- История RFC 5210
- Метаданные RFC 5210
- Опечатки RFC 5210
- Сведения о RFC 2827
- RFC 2827 в HTML
- Текст RFC 2827
- Сведения о RFC 3704
- RFC 3704 в HTML
- Текст RFC 3704
- Сведения о RFC 7039
- RFC 7039 в HTML
- Текст RFC 7039
- Сведения о RFC 6959
- Lu Heng об уровнях реальности
- Lu Heng о приоритете работающего кода
- Lu Heng о минимальной начальной спецификации
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
