摘要
- RFC 3495 把 DHCP 选项 122 变成认证之前的选路平面:它可指定允许的 TSP DHCP 服务器、配置服务器、Kerberos 域、重试参数和总配置时限。
- 后续证书校验能够阻止未获凭据的目的端启用业务,却不能反向认证先前的 DHCP 选择,也不能证明所到达的服务商就是客户选择的服务商。
PacketCable 1.0 为电缆网络上的语音业务定义了两种设备角色。CM 负责数据接入,MTA 负责媒体与信令。它们可以装在一个 EMTA 机箱里,也可以分开,但仍各有 MAC 地址、IP 配置和管理责任。物理共处不等于控制权合并。
RFC 3495 直言:控制 CM 配置的实体,也决定哪些商业实体可以控制 MTA 配置。文档把这种关系类比为本地运营商与长途运营商选择。DAP 交付接入,TSP 交付电话业务;一条 DHCP 配置由此决定设备下一步把谁当作可接触的权威。
IANA 为 CableLabs Client Configuration 分配正式代码 122。其带标签、带长度的子选项包括主、备 TSP DHCP 服务器地址,配置服务器地址或域名,Kerberos 域,是否使用票据授予服务器,AS 与 AP 交换的超时和重试,以及整体配置计时器。先前站点专用的 177 被弃用;超过 255 字节时由 RFC 3396 规定拼接。
格式精确,但精确并不等于可信。IPv4 地址是网络字节序的四个八位组;FQDN 按 RFC 1035 编码,以零结尾且禁止名称压缩;域名以全大写的域式形式承载。解析成功只能证明字节能够还原成指令,不能证明主机存在、DNS 回答真实、KDC 接受客户端或电话最终可用。
谁填写这个选项也很关键。CableLabs 客户端通过选项 55 请求 CCC,通过选项 60 声明设备类别;服务器再依据项目规范决定返回哪些子选项。客户端从不在自己的请求中填入 CCC。抓包里的 realm 因而证明“某个响应配置权威这样指示”,不是设备独立选择并认证了某个 TSP。
RFC 3495 对威胁的描述没有含糊。错误的 DHCP 或配置服务器地址会造成拒绝服务;指向窃听者的地址会创造中间人机会;错误的 Kerberos 域会把 MTA 带向另一台 KDC;恶意 TSP 甚至可以改写域标识,把客户从其原先选择的 TSP 手中转走。
第一层缓解依赖 CMTS。架构要求它只把请求转给明确配置的 DHCP 服务器,并且只允许获准地址或地址段的下行流量。“正确配置”却是一个外部前提。要验证它,必须查看当前配置、过滤状态和流量;选项 122 自己不携带这张收据。
第二层缓解发生在更晚的认证阶段。即使伪造的地址或域让 MTA 到达某个 KDC,MTA 在业务启用前仍须提交有效证书。这可以挡住没有合格凭据的目的端,但校验本身需要计算,重复校验也会形成拒绝服务。证书被拒绝,只证明后面的门没有打开,不证明前面的 DHCP 域正确。
证书被接受也不能回答客户授权问题。RFC 考虑了“恶意但有证书的 TSP”,并假设被接入商允许进入网络的 TSP 会和平共处;客户被转走则被视为接入商与 TSP 间的行政问题。PKI 可以证明一个获准身份,却不自动证明客户同意了这次商业关系。
重试参数会放大错误。AS 与 AP 各自拥有初始超时、最大超时和最大重试次数。外层配置计时器限定整个流程;一旦到期,设备重置计时并从头再来。错误目的地于是可以反复消耗 DHCP、DNS、网络和证书计算。计时器为零只表示不启用此期限,不表示配置已经完成。
这与相邻 RFC 的主题不同。RFC 3361 提供 SIP 服务器候选,RFC 3396 负责长选项重组,RFC 3397 配置搜索域,RFC 3442 下发无类别路由。RFC 3495 的独特问题是:DHCP 在认证开始前,已经选择了认证要接近的 realm、端点和时间策略。
完整证据链应逐级保存:收到选项字节、解析子选项、选定 realm 与端点、完成解析与路由、接触 KDC、通过证书和 Kerberos 交换、取得服务票据、在期限内完成配置、保留客户授权的 TSP、交付电话业务。任何较早状态都不能静默替代下一状态。
来源
- https://www.rfc-editor.org/rfc/rfc3495.html
- https://www.rfc-editor.org/rfc/rfc3495.txt
- https://www.rfc-editor.org/info/rfc3495
- https://datatracker.ietf.org/doc/rfc3495/
- https://datatracker.ietf.org/doc/rfc3495/history/
- https://www.rfc-editor.org/errata_search.php?rfc=3495
- https://www.rfc-editor.org/rfc/rfc2131.html
- https://www.rfc-editor.org/rfc/rfc3118.html
- https://www.rfc-editor.org/rfc/rfc3396.html
- https://www.rfc-editor.org/rfc/rfc1035.html
- https://www.rfc-editor.org/rfc/rfc1510.html
- https://www.rfc-editor.org/rfc/rfc4120.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://www.rfc-editor.org/rfc/rfc3925.html
- https://www.iana.org/assignments/bootp-dhcp-parameters/bootp-dhcp-parameters.xhtml
- https://www.rfc-editor.org/rfc/rfc3361.html
- https://www.rfc-editor.org/rfc/rfc3397.html
- https://www.rfc-editor.org/rfc/rfc3442.html
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
