Кратко
- IPComp без потерь и независимо обрабатывает каждый датаграмм. Потеря или перестановка не должны требовать словаря из предыдущего пакета; получатель принимает сжатую и исходную формы.
- Если сжатая нагрузка плюс четырёхоктетный IPComp-заголовок не меньше оригинала, передаётся оригинальная форма без IPComp.
- CPI — направленный индекс, выбранный распаковщиком и связанный с адресом назначения. Это не удостоверение, не ключ и не глобальная идентичность алгоритма.
Исправное соглашение могло не оставить следа
После согласования функции оператор ожидает видеть её в каждом пакете. IPComp устроен иначе. Association определяет, как принять сжатую форму, но не превращает её в обязательную форму всего трафика.
Повторяющиеся данные уменьшаются. Короткое управление растёт из-за постоянной цены. Уже сжатый объект тратит CPU без экономии. Будущие байты неизвестны при согласовании, поэтому общая способность и локальное исполнение разделены.
Значение 108 в Protocol или Next Header показывает объявленную IPComp-форму. Его отсутствие в одном пакете не доказывает отсутствие Association. Это может быть точное выполнение политики нерасширения.
Сначала убрать повторения, затем шифровать
RFC 2393 ввёл IPComp в 1998 году рядом с IPsec. Шифрование делает данные похожими на случайные, лишая нижний компрессор повторений. Поэтому исходящая компрессия выполняется до аутентификации, шифрования и фрагментации.
На входе распаковка следует после сборки фрагментов и защитной обработки. Компрессия не создаёт безопасность. Она работает с исходной структурой, а возвращает её после внешней проверки и расшифрования.
Внешний IPv4-заголовок не сжимается. В туннельном режиме внутренний IP-заголовок входит во внешнюю нагрузку. IPv6 сохраняет заголовки, необходимые узлам пути; Fragment Header предшествует IPComp.
Между датаграммами нет состояния реконструкции. Каждый восстанавливается самостоятельно: предыдущий мог потеряться или прийти позже. Реальное поведение IP важнее эффективности потокового словаря.
Четыре октета входили в расчёт
RFC 3173 сравнивает полную цену. К сжатой нагрузке прибавляется IPComp-заголовок. Только меньшая сумма идёт по сети; иначе отправляется оригинал без IPComp.
Так получатель не тратит циклы на бесполезную распаковку. И пакет, помещавшийся в MTU, не становится фрагментированным из-за накладных расходов оптимизации.
Реализация может не доводить попытку до конца. Порог исключает малые пакеты. Серия неудач запускает адаптивный пропуск. Проверка сжимаемости останавливает алгоритм раньше. Пороги и счётчики остаются локальными.
RFC 2394 советует для DEFLATE не пробовать буферы менее 90 байт, опираясь на неформальные тесты. Это не универсальная граница IPComp. Другие алгоритмы, CPU, каналы и нагрузки сохраняют собственное решение.
Поэтому исходная форма имеет несколько допустимых причин. Сжатая форма доказывает только прохождение сравнения размеров, но не выигрыш задержки или стоимости. IPComp гарантирует восстановление и отсутствие расширения на проводе, а не производительность везде.
Индекс назначал принимающий
Короткий заголовок хранит исходный Next Header, резервный Flags и 16-битный CPI. После успешной распаковки получатель удаляет IPComp, восстанавливает селектор и исходную нагрузку.
Диапазоны CPI покрывают известные, согласованные и частные значения. Каждый узел независимо выбирает входной CPI, а отправитель применяет выбор распаковщика. Характеристики определяются сочетанием CPI с адресом назначения.
Число не глобально. Повтор известного CPI в нескольких сессиях может смешать сроки жизни и адаптивные счётчики. RFC 3173 рекомендует согласованный диапазон, когда нужна уникальность. Индекс находит состояние, но не доказывает его полномочия.
Никакого алгоритма по умолчанию
IPCA содержит режим, алгоритм, параметры и CPI. Она может охватывать все пакеты узлов или выбранные сессии. Направления согласуются отдельно и могут использовать разные алгоритмы.
Нет алгоритма по умолчанию и обязательного алгоритма для всех реализаций. Название IPComp не означает DEFLATE. Общий transform выбирается явно.
RFC 3173 заменил первый документ главным образом ради ясности IKE. IKEv2 позволяет предложить несколько алгоритмов, но принять не более одного. Нельзя применять непринятый transform.
Виртуальная compression association не живёт вне своей ESP/AH Child SA и исчезает вместе с ней. Но переговоры компрессии отделены от криптографических параметров. Общий срок не превращает CPI в ключ или проверку целостности.
Уменьшение меняло видимость
Без IPsec пограничное устройство может потерять привычные поля. Исходный Protocol перемещён, транспортные порты сжаты. Фильтр без Association не читает их на прежних местах.
Это не конфиденциальность. У посредника отсутствует контекст разбора. Если каждый пакет должен фильтроваться или учитываться, RFC 3173 требует безопасно сообщить Association устройству политики.
Эксплуатация должна различать настройку, принятие, попытку, форму на проводе, поиск CPI и восстановление. «Компрессия включена» не является полной уликой.
Историческая дисциплина IPComp состоит в подчинении оптимизации текущим байтам. Стандарт создал минимум для понимания сжатого успеха. Работающий датаграмм сохранил право решить, что на этот раз заголовок не окупается.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
