Кратко
- RFC 5265 разрешает считать интерфейс внутренним лишь после успешной регистрации через него у i-HA, ответа с Trusted Networks Configured и пока состояние подключения не изменилось.
- Надёжное свидетельство — возобновляемый пропуск, связывающий защищённый ответ, правило источника, интерфейс, версию политики, срок мониторинга и блокировку трафика.
В журнале осталось «доверено», а путь уже был другим
i-HA принял регистрацию, вернул TNC, проверка подлинности прошла. Панель сохранила зелёный результат. Затем Wi‑Fi сменился с корпоративного на внешний, но короткая метка пережила событие.
Протокол не объявлял доверенным всё устройство. Он установил, что запрос по интерфейсу X достиг ожидаемого агента и соответствовал его списку внутренних адресов. Для Y этот факт пуст; после изменения X его нельзя переносить на новое подключение.
TNC подтверждает исполнение правила
Корпоративный firewall должен закрывать прямой внешний доступ к i-HA. Сам агент дополнительно хранит явный список доверенных подсетей, по умолчанию не доверяет никакой, молча отбрасывает прочие запросы и добавляет TNC к ответам для разрешённых источников.
Расширение говорит, что проверка выполнена. Оно не измеряет здание, не удостоверяет точку доступа и не выдаёт права приложениям. Mobile IPv4 защищает обмен и replay, но не исправляет ошибочную конфигурацию.
Если firewall и список ошиблись согласованно, корректный ответ заверит неверную предпосылку. Версия политики поэтому входит в доказательство.
При смене подключения данные останавливаются первыми
Обнаружив изменение, узел обязан сразу прекратить пользовательский трафик, определить внутреннее или внешнее подключение, завершить регистрацию и нужный VPN, затем возобновить передачу.
Параллельный алгоритм спрашивает i-HA и x-HA. Внешний ответ даёт предварительное «снаружи»; внутреннее состояние требует действительного ответа i-HA с TNC. Молчание может означать потерю, фильтр или сбой, а не географию.
Таймер ловит незаметное перемещение
Маршрут может измениться без события второго уровня. Поэтому внутри требуется периодическая перерегистрация. После T_MONITOR от последнего успеха нельзя передавать пользовательские пакеты: их удаляют или ставят в очередь до успешной новой проверки без промежуточного изменения.
Это не обещание нулевой утечки. Настраиваемый интервал ограничивает возможное окно: меньшее значение уменьшает риск, но повышает сигнализацию и зависимость от доступности агента.
Слабый секрет управляет сильным шифрованием
IPsec защищает данные, Mobile IPv4 — сигналы мобильности. Компрометация второго способна перенаправить зашифрованный поток, не раскрыв его; pseudo-NAT способен вызвать отказ без взлома конфиденциальности.
Но ответ i-HA участвует в решении снять туннель. Поэтому слабый общий секрет фатален: подделка может убедить узел отказаться от шифрования. Атакован переключатель сильной защиты, а не сама защита.
Квитанция подвижной границы
Нужно хранить устройство и интерфейс, точку подключения, запрос и ответ, время и TNC, security association, аутентификацию и replay-решение, адрес источника и правило, версии i-HA, firewall и маршрутизации, последнюю проверку, T_MONITOR, изменения подключения, заблокированные или ожидающие пакеты, VPN и состояние шифрования при открытии.
Авторизация приложений остаётся отдельной. Точная формула: этот интерфейс тогда прошёл настроенный внутренний тест этого агента.
Источники
- https://www.rfc-editor.org/rfc/rfc5265.html
- https://www.rfc-editor.org/rfc/rfc5265.txt
- https://www.rfc-editor.org/info/rfc5265/
- https://datatracker.ietf.org/doc/rfc5265/
- https://datatracker.ietf.org/doc/rfc5265/history/
- https://datatracker.ietf.org/doc/rfc5265/references/
- https://datatracker.ietf.org/doc/rfc5265/referencedby/
- https://www.rfc-editor.org/errata/rfc5265
- https://www.rfc-editor.org/rfc/rfc5266.html
- https://www.rfc-editor.org/rfc/rfc3344.html
- https://www.rfc-editor.org/rfc/rfc4301.html
- https://www.rfc-editor.org/rfc/rfc2409.html
- https://www.rfc-editor.org/rfc/rfc3519.html
- https://www.rfc-editor.org/rfc/rfc3947.html
- https://www.rfc-editor.org/rfc/rfc3948.html
- https://www.rfc-editor.org/rfc/rfc4093.html
- https://www.rfc-editor.org/rfc/rfc4555.html
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-the-agency-problem-at-the-core-of-internet-governance/
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
