Summary
draft-acee-lsr-ospfv3-deprecate-ah-00предлагает новым реализациям OSPFv3 не внедрять IPsec AH, а операторам перейти на ESP с нулевым шифрованием либо OSPFv3 Authentication Trailer. Редакция 00 остаётся индивидуальным Internet-Draft, а не утверждённым стандартом.- Пометка deprecate не меняет рабочий канал. Сначала замену должны уметь принимать все маршрутизаторы, затем меняется передача, а старый путь закрывается лишь после проверки аутентификации, смежностей, LSDB и пересылки.
В начале окна обслуживания маршрутизатор A отправляет Hello новым способом. У B есть ключ, но нет нужной входящей SA. Образ C поддерживает механизм, однако на интерфейсе он не включён. D по-прежнему ждёт AH. Четыре системы учёта могут показывать зелёный статус; первый пакет обнаружит отсутствие общего множества совместимости.
В этом состоит практическое значение Deprecation of the IPsec Authentication Header (AH) for OSPFv3 Authentication, редакция 00 от 30 сентября 2026 года. Индивидуальный проект рассчитан на Standards Track и при утверждении обновил бы RFC 4552. Он не является RFC и не доказывает внедрение рабочей группой, поставщиком или оператором.
RFC 4552 требует поддержку ESP и разрешает AH. Проект советует новым реализациям не добавлять AH для OSPFv3, позволяет существующим оставить его ради совместимости с предупреждением и направляет операторов к ESP-NULL или Authentication Trailer из RFC 7166.
ESP с нулевым шифрованием обеспечивает целостность и аутентификацию, но не конфиденциальность. Trailer использует другую конструкцию и включает исходный IPv6-адрес в дайджест. Ни один вариант не защищает от взломанного маршрутизатора, уже владеющего действующим общим ключом.
Состояние документа не равно состоянию канала
Авторы ссылаются на ограниченное распространение AH для OSPFv3, его необязательный статус в RFC 8221 и сложность двух отдельных путей кода, настройки и эксплуатации. Обычные пакеты OSPFv3 остаются на одном канале, используют link-local адреса и Hop Limit 1, поэтому дополнительная защита неизменяемых полей IPv6 посредством AH оценивается как небольшая.
Это обоснование проекта, а не независимая перепись продуктов. И оно ничего не согласовывает по сети. Публикация не устанавливает ключ, не создаёт входящую SA и не выбирает момент нового исходящего режима.
Редакция 00 формулирует ограничение прямо: интерфейс или виртуальный канал OSPFv3 настраивается на один механизм аутентификации, и все маршрутизаторы канала должны согласиться. Безопасной единицей изменения является весь канал.
Сначала принять новое, затем передавать новым способом
RFC 4552 уже задаёт полезный порядок ротации ключей. Сначала на всех маршрутизаторах создаётся новая входящая SA. После готовности всех получателей меняется исходящая SA. Старую входящую SA удаляют лишь после того, как все отправители перешли на новую.
Переход от AH к ESP — не простая смена ключа, но дисциплина сохраняется: принять новое, отправить новым, удалить старое. На каждом рубеже нужны свидетельства от всех участников.
Проект допускает координированную настройку во время обслуживания либо поэтапный переход только на реализациях, способных временно принимать несколько механизмов. Эту способность необходимо доказать на работающей сборке и конкретном интерфейсе.
Перекрытие покупает непрерывность временным расширением приёма. Слишком короткое разрушает смежности, слишком длинное оставляет старый путь. У окна должны быть владелец, точный состав канала, начало, окончание и условие остановки.
Full не показывает, каким путём принят пакет
ESP-NULL остаётся внутри архитектуры IPsec и профиля SA с ручными ключами RFC 4552. Authentication Trailer передаётся вместе с OSPFv3, содержит идентификатор SA и возрастающий 64-битный криптографический номер последовательности.
RFC 7166 предусматривает необязательный переходный режим: передавать Trailer, продолжая принимать пакеты без него. Старые соседи остаются доступны, но в переходный период сеть может принимать неаутентифицированные данные. Поэтому Full недостаточно: нужно видеть новый, старый или разрешительный путь приёма.
Верный дайджест доказывает доступ к общему ключу. Он не устанавливает личность конкретного человека, не подтверждает отсутствие компрометации и не уполномочивает автоматически каждую LSA.
Удаление старого пути входит в миграцию
Цепочка раздельно фиксирует: точную редакцию; реальную поддержку каждого образа; входящее состояние, алгоритм и эпоху ключа; исходящий выбор; аутентифицированные Hello и Database Description; стабильный Full всех соседей; сходимость LSDB; FIB и проверку трафика; удаление AH или разрешительного режима; повторную проверку.
Ни один уровень не доказывает следующий. Смежность может сохранять Full через старый путь. Одинаковая LSDB не доказывает FIB. Успешный трафик во время перекрытия не позволяет приписать успех замене.
Подход Heng Lu разделяет минимальную общую спецификацию, локальное будущее решение, добровольное принятие и приоритет работающего кода. Стандарт задаёт условия совместимости; оператор выбирает механизм и окно. Принятые пакеты, смежности, база и пересылка доказывают фактическое принятие.
Вопрос для руководства не в том, получил ли AH пометку deprecate. Вопрос в том, принимают ли все маршрутизаторы одно новое доказательство в одной эпохе ключа и действительно ли закрыт старый путь.
Sources
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

