Кратко
- Общий MAC подтверждает доступ к секрету группы, но каждый допущенный участник способен создать такой же корректный тег и выдать пакет за пакет соседа.
- Для индивидуального происхождения нужны подпись, TESLA или иной отдельный механизм; свежесть и anti-replay также требуют собственного состояния.
- GPAD ограничивает аутентифицированный GCKS разрешёнными группами и traffic selectors, а совпадение адресов туннеля доказывает лишь структурную целостность.
Направление было частью разрешения
GSPD расширила обычную IPsec policy для группового трафика. Запись может разрешать только исходящее, только входящее или симметричное использование. При multicast входная проверка не переставляет Local и Remote так, как это привычно для парной связи.
Это важно не только для маршрутизации. Receiver получает ключи и право расшифровывать поток, но не обязательно имеет право создавать его. Sender может публиковать данные, не получая весь групповой трафик. Если журнал оставляет лишь member=true, он больше не объясняет, какая роль была разрешена в момент пакета.
Та же точность нужна anti-replay. Несколько отправителей обычно используют отдельные SA, чтобы sequence number и окно повтора принадлежали конкретному источнику. Общая SA допустима, если группа не полагается на IPsec anti-replay. Для большой ASM-группы состояние по каждому возможному sender может стать непрактичным; тогда требование следует реализовать на уровне приложения.
Корректный MAC очерчивал множество
При двух участниках общий MAC часто указывает на вторую сторону. В группе один секрет получают многие. Каждый может проверить тег и каждый может вычислить новый. Поэтому RFC 5374 различает group source authentication и data origin authentication.
Первая защищает от внешнего узла без ключа и обнаруживает изменение. Вторая должна убедить получателя, что сообщение создал заявленный индивидуальный sender. Source address рядом с тегом не превращает симметричную проверку в индивидуальную: insider может сформировать похожий пакет.
Документ прямо связывает гарантии с самым слабым допущенным участником. Компрометация одного endpoint позволяет раскрыть ключ или данные и имитировать peer. Это не сбой алгоритма; это предел распределённого секрета.
Для индивидуального происхождения политика может потребовать цифровую подпись или TESLA. Проверка подписи дороже и создаёт ресурсную поверхность DoS. Поэтому возможна вложенная защита: внешний дешёвый групповой MAC отбрасывает outsiders, внутренний механизм проверяет отправителя.
Успех обоих слоёв всё равно не подтверждает истинность содержания и полномочие отдать деловой приказ. Он описывает ключи и bytes. Решение приложения остаётся отдельным.
Контроллер имел локально заданную компетенцию
GCKS раздаёт policy и keying material. GPAD не позволяет считать аутентификацию безграничной властью. В ней записаны допустимые идентификаторы контроллера, способы и данные проверки, Group Identifiers под его управлением и разрешённые диапазоны source/destination selectors.
При регистрации member сначала проверяет asserted identity. Затем убеждается, что этот GCKS вправе работать с данной группой. Полученные data flows сравниваются с локальными диапазонами. Выходящая за рамки политика отбрасывается, а причина должна попасть в audit log.
Так credential остаётся отличным от jurisdiction. Валидный сертификат может давать власть над одной группой и не значить ничего для другой. Замена GKM-протокола или ключа контроллера не должна незаметно расширять селекторы.
Сохранённый адрес обслуживал routing
Multicast destination должен оставаться видимым во внешнем заголовке. SSM tree и RPF могут зависеть и от source. Tunnel mode with address preservation копирует внутренние значения наружу по policy.
Получатель сравнивает отмеченные внешние и внутренние адреса. Несовпадение означает discard и auditable event. Проверка удерживает согласованность маршрутизируемой оболочки и защищённого содержимого.
Она не доказывает владение адресом, контроль конкретного устройства или личность человека. Более того, сохранённая source address может лишить gateway некоторых ICMP Path MTU сообщений, предназначенных самому gateway.
При NAT, mobility или multihoming источник SSM меняется. Устаревшая GSPD способна направить новый трафик в BYPASS и раскрыть данные. RFC рекомендует default DISCARD для неразрешённых sources данного SSM destination. Старая роль sender не является разрешением на любой новый locator.
Маршрутное участие не было криптографическим членством
IGMP/MLD join выражает интерес получателей и может запустить GKM registration. Он не доказывает приложение или человека. И наоборот, установленная GSA не подтверждает доставку всем ветвям. Промежуточные routers не обязаны участвовать в IPsec; они могут потерять или удалить трафик.
Нужно хранить отдельно routing observation, IPsec acceptance, application acknowledgement и human outcome. У каждого факта свой наблюдатель.
Граница доказательства
Полная запись содержит GCKS identity и проверку, GPAD entry, Group Identifier, selector envelope, предложенную policy и решение. Отдельно идут роль, GSA/SA, SPI, algorithm, key epoch и replay state.
Для packet фиксируются shared-MAC result, individual signature/TESLA result, внутренние и внешние адреса и их сравнение. Delivery, содержание, бизнес-разрешение и последствие не прячутся внутри криптографического флага.
Тогда вывод остаётся честным: пакет действителен для конкретного состояния группы. Назвать одного автора можно лишь при наличии доказательства, недоступного всем остальным участникам.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
