摘要

  • RFC 3336 利用 AAL2 多路复用,更有效地承载经过 RTP 头压缩后的语音等小型 PPP 负载。
  • 信任边界仍小于共享的 ATM 虚连接:PPP 会话认证既不保护相邻的非 PPP 通道标识符,也不保护 ATM 交换网络。

CID 是通道编号,不是身份证明

问题出在两种封装面对的数据尺度不同。PPP over AAL5 适合传输 IP,但 RFC 3336 指出,负载很小时,填充和封装会浪费带宽;RTP 头已经压缩的语音尤其如此。AAL2 提供了另一种组织方式:它的公共部分子层(CPS)可把多个 PPP 负载复用进 ATM 信元,而不是让每个短包都承担完整帧的开销。

这种效率并没有把 ATM 虚连接变成一条单一的 PPP 链路。RFC 3336 将 PPP/AAL2 服务视为全双工、点对点的虚连接,可以预先配置,也可以按需交换建立。虚连接内部的 AAL2 通道标识符(CID)区分子流。一条 PPP 会话可以使用一个或多个 CID;通信两端必须就 CID 数量、服务专用子层映射和具体取值达成一致。专用连接可由配置提供这些参数,交换式连接则可通过信令取得。

但同一虚连接也可以承载传统 AAL2 流量,以及不同的服务专用汇聚子层功能。因此,CID 用来区分子流,却不是加密身份。RFC 3336 明确限制了 PPP 认证的范围:PPP 会话认证及相关机制,不能让端点据此假定同一虚连接上的非 PPP CID 也安全。PPP 认证同样不能保护 ATM 交换网络本身。文件警告,如果传输基础设施遭到攻破,中间人攻击仍可能发生。

规范还定义了其他信号,但它们没有消除这些边界。相关 CID 流中的 3 型故障管理包可以用来推导链路的 Up/Down 状态。封装还为错误检测加入 16 位 CRC。然而,链路状态指示或 CRC 都不能证明谁控制了相邻 CID,也不能阻止攻击者读取或篡改其内容。若需要超出 PPP 会话范围的保护,RFC 3336 指向更高层的认证或加密,以及 ATM 层安全服务。

同期发布的 RFC 3337 说明,多 CID 设计也吸引了实时传输领域:一条 PPP 会话可以跨多个 CID,让不同等级的数据片段彼此穿插。但配套文件把 CPS 调度方法留给应用的实时需求决定。类别标识符本身不构成时延保证。格式只让差异化处理成为可能,并不能证明某个调度器或网络确实提供了它。

结论应当停留在文献能证明的范围内。RFC Editor 将 RFC 3336 列为 Proposed Standard;文件确实规定了一个机制。但这两点都不能证明哪些厂商实现了它、部署有多普遍,或是否有运营商因此遭遇安全事故。Lu Heng 的 Note 65 提供了合适的编辑原则:标准是对运行系统的提案,不是系统已经采纳它的证据。

它留下的是架构层面的教训。共享传输连接可以降低每包成本,同时在内部保留多个控制域和信任域。当审查记录只写着“PPP 已认证”,还应追问:认证究竟覆盖了 PPP 两端及该会话流量,还是覆盖虚连接穿过的每个 CID、服务功能和交换设备?RFC 3336 给出的答案是,前者并不推出后者。

来源

RFC Editor 状态页

来源:RFC 3336 · RFC 3337 · PPP over AAL5,RFC 2364 · PPP 多路复用,RFC 3153 · PPP,RFC 1661 · RTP 头压缩,RFC 2508 · 低速链路上的实时服务,RFC 2689 · ITU-T I.363.2 · ITU-T I.366.1 · Lu Heng,Note 65