Кратко
- Middlebox, который сохраняет адреса и порты, может изменять TCP-опции, если обе конечные точки исключают все опции, кроме TCP-AO, из вычисления MAC.
- NAT или NAPT меняет адреса либо порты, а они входят в идентичность соединения TCP-AO; переключатель покрытия опций не решает эту проблему.
Почему границы различаются
Флаг в Master Key Tuple определяет, включаются ли TCP-опции, кроме TCP-AO, в вычисление MAC. При включении все такие опции защищаются в порядке передачи, при отключении — все исключаются. Сам TCP-AO остаётся покрытым. Это позволяет пережить изменение, например, временной метки, но ослабляет защиту: можно изменить временную метку или масштаб окна, повлияв на эффективность или корректную работу.
IP-адреса и TCP-порты имеют иной статус. RFC 5925 указывает, что они определяют соединение, поэтому их покрытие не является необязательным. Если транслятор меняет кортеж, конечные точки вычисляют MAC для разных идентичностей соединения. Поэтому TCP-AO не может нативно работать через несогласованный NAT/NAPT.
RFC 5925 упоминает согласование видимых значений, инкапсуляцию и IPsec с прохождением NAT. Он не задаёт единого нативного протокола TCP-AO для NAT и не предписывает конкретный туннель.
Что нужно проверять
Сам факт успешной передачи недостаточен. Необходимо знать, какие байты каждая конечная точка включила в MAC и какое устройство могло их изменить. Работающий поток не доказывает, что TCP-заголовки после трансляции были аутентифицированы от конца до конца.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
