摘要
- RFC 3526 为 IKE 提供共同的 MODP 参数:把长期使用的 1536 位群 5 写入规范,并定义 2048 至 8192 位的群 14 至 18。它没有把某个群简单等同于某种 AES 强度,还明确要求指数不能成为系统最弱环节。
- 完整凭证必须把群身份连接到本地策略、指数的熵与新鲜性、对端公钥测试、认证、完整算法套件、密钥生命周期和最终流量结果。Transform ID 只证明选择了哪组公开参数。
群参数天生适合公开。素数、生成元和编号越多人检查,协调价值越高。私有指数恰好相反:它必须秘密生成、短暂使用,并在生命周期结束后消失。
两类事实的可见性不同,容易让控制体系偏向前者。公开编号可被截图、纳入资产表和合规矩阵,于是它开始替随机性、校验与认证说话。
2003 年 5 月发布、目前记录为 Proposed Standard 的 RFC 3526 没有赋予它这种权力。该文档定义公共输入,不认证某次运行。
标准化群解决的是双方引用同一对象
RFC 3526 记录已在实现中使用的 1536 位群 5,又把编号 14、15、16、17、18 分配给 2048、3072、4096、6144 与 8192 位群。各群使用生成元 2,并公布按既定准则构造的素数。
这样做避免双方为同一编号配置不同参数,也避免每次握手临时生成未知模数。抓包或日志中的编号可以回到稳定定义接受复核。
但编号里没有随机数发生器,没有指数,没有对收到值的判断,没有本地允许规则,也没有证书、预共享密钥身份、PRF 或应用结果。
所以它能够签发的事实很窄:本次交换选择了这组公共参数。任何更广的安全结论都必须从运行系统取得下一张凭证。
文档拒绝把位数排成一张销售表
RFC 引言列出有限域群与 128、192、256 位对称密码强度相比较时的不同估算。对后两种强度,引用结论相差很大。
作者没有挑一个数字包装成确定承诺,而是提供多种群,同时明确不规定每一种 AES 密钥长度必须对应哪个群。考虑当时硬件,超过 8192 位又被认为不够实用。
因此,“群 18 等于 256 位安全”不是文档的结论。模数位数与对称密钥位数需要攻击模型、算法进展、保密期和整体系统假设才能比较,不能只把数字对齐。
公共目录给出选择空间。本地策略仍须决定适用场景,并随着研究、设备负载与风险期限更新。
大字段装不出缺失的熵
RFC 3526 对指数的警告比群编号更接近运行事实:指数大小必须与系统其他部分匹配,不能成为最弱环节。文档要求其随机性超过目标强度的两倍;若按 128 位强度工作,指数需要超过 256 位随机性。
这里说的是不可预测性,不是内存宽度。一个 512 位字段可以由低熵种子、重复输出或启动失败的发生器填充。把同一小段输出拉长,不会制造新的不确定性。
审计也不应保存指数本身。以泄露秘密换取证明,会破坏被证明的系统。可保存的是获批发生器及版本、健康测试状态、请求的熵与长度策略、是否要求每次新生成,以及不暴露秘密的事件绑定。
公开群再大,也无法替本地私有动作补足随机性。两者必须独立取证。
收到的公钥仍然需要一个判决
后来的 RFC 6989 为 IKEv2 接收方描述测试。对包括 RFC 3526 各群在内的 Sophie Germain 素数 MODP 家族,接收方必须验证对端公开值 r 严格处在 1 < r < p-1。
群编号告诉代码使用哪条规则,却不能证明代码执行了规则。报文可以声称群 14,同时携带必须拒绝的输入。
RFC 6989 还把小子群参数与私有值复用单独处理。不同群族与复用策略对应不同测试或新鲜生成责任,不能把一条“DH 成功”覆盖所有分支。
凭证应保存收到值的摘要、测试配置、实现版本、分支和结果,而不是只留一个合并后的绿色状态。
必须实现不等于必须启用
RFC 7296 要求 IKEv2 实现提供可接受套件的管理控制。系统把收到的 Transform IDs 与本地配置比较,并拒绝策略未授权的提议。为互操作必须具备的能力,不必在每个部署中允许。
这个边界让注册表继续做编号协调,而不是越权成为远程策略引擎。标准存在、产品支持和本次授权分别回答不同问题。
RFC 8247 展示要求会移动:在其发布时,群 14 提升为 MUST,群 5 则降为 SHOULD NOT。文档同时指出,极大群会给 VPN 网关和受限设备带来显著计算负载。
应记录完整提议、顺序、最终选择、策略版本、授权原因和拒绝的备选项。“设备支持群 18”是库存事实,“策略 X 允许本次使用”才是决策事实。
数学共享秘密并不会自动给对端命名
未认证的 Diffie-Hellman 只能说明与实际参与者形成了共享值。IKE 用认证方法把交换绑定到身份;RFC 3526 没有替代这一步。
群大小不验证证书链,不证明预共享密钥属于目标主体,不完成 EAP 判断,也不说明最终接受的名称是否匹配权限对象。
界面若用“4096 位握手成功”直接推导某人、某设备或某机构可信,就是把认证机制的权力借给群编号。两个事件相关,并不意味着证据可以互换。
认证凭证要独立保存方法、凭据路径、验证策略、声明身份、接受身份和绑定信息。
其余算法仍决定整体上限
RFC 8247 的安全考虑指出,密码系统依赖算法、密钥以及防止非密码绕过的协议工程。大群不能修复弱 PRF、错误认证、暴露存储或绕过保护路径的流量。
计算成本也是控制面的一部分。模幂越大,消耗越高;若在认证前无限承担昂贵操作,可能扩大资源耗尽面。这不是选择弱群的理由,而是需要记录决策与执行次序的理由。
套件应作为依赖图审计。有效承诺受相关最弱组件和组合方式限制,而不是由导出表格里最大的数字决定。
RFC 7919 为 TLS 选择了不同的 FFDHE 群和协商环境。它是后续比较材料,不能反向改写 IKE 或证明某次实现行为。
注册表知道编号,不知道机器做了什么
当前 IANA IKEv2 Key Exchange Method 注册表保留群 5 与 14 至 18,引用 RFC 3526 的定义和 RFC 6989 的接收测试。它回答编号含义与规则位置。
它不观察设备是否使用新鲜指数、检查范围、执行本地策略、认证正确对端、更新并销毁密钥,或让预期流量通过。
RFC 9395 废弃 IKEv1 并关闭其注册表;该文档列出的新增废弃算法中没有 Diffie-Hellman 群。这个精确事实不表示所有现存群同样合适,更不保证遗留配置安全。
文档状态、注册状态、实现义务与部署决定有不同时间尺度。把它们揉成一个“合规”字段,会让公共记录冒充运行证据。
从群编号一直记到账户承诺
先记录协议版本、RFC、Transform ID、素数与生成元摘要。再记录有序提议、选择套件、防降级上下文、本地策略编号与授权结果。
私有动作只留非秘密凭证:发生器、健康状态、指数策略和新鲜性。对端输入保存摘要、适用测试和判决,不把指数放进普通日志。
认证阶段保存方法、凭据、信任路径与主体;派生阶段保存安全可留的 nonce、PRF、算法和 SA 建立;生命周期保存重协商、是否复用和销毁事件。
最后由网络与应用闭环:保护包是否到达、完整性是否失败、traffic selectors 是否符合、对端是否正确、业务操作是否完成。握手不能提前替这些事实签字。
证据边界
本文不识别任何实现、供应商、运营商、VPN、网关、对端、用户、部署、流、事件、攻击或泄露,也不测量当前采用率、熵、校验、复用、性能、安全级别或商业影响。
RFC 3526 被准确限定为 2003 年 5 月的 Standards Track 文档,目前记录为 Proposed Standard。RFC 6989、RFC 7296、RFC 8247 与 RFC 9395 各有自己的日期和范围,不能证明具名系统遵循它们。
Heng Lu 关于权力与运行代码的文章是公开披露的编辑视角,用于区分公共协调、局部执行和实际结果,不是 IETF 意图或密码学事实的来源。
结论并非否认大群的数学价值,而是拒绝让群大小为未被观察的私有动作和结果背书。
来源
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.2409.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.2412.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.2785.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.3526.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.4109.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.4306.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.5114.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.5996.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.6989.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.7296.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.7919.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.8247.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.9370.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.9395.xml
- https://datatracker.ietf.org/api/v1/doc/document/rfc3526/?format=json
- https://datatracker.ietf.org/doc/rfc3526/
- https://datatracker.ietf.org/doc/rfc3526/history/
- https://www.iana.org/assignments/ikev2-parameters/ikev2-parameters.xhtml
- https://www.iana.org/assignments/ipsec-registry/ipsec-registry.xhtml
- https://www.rfc-editor.org/errata_search.php?rfc=3526
- https://www.rfc-editor.org/info/rfc3526
- https://www.rfc-editor.org/rfc/rfc3526.html
- https://www.rfc-editor.org/rfc/rfc3526.txt
- https://heng.lu/on-authority-belief-and-the-internets-addressing-system/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
