摘要
- RFC 5113 把网络发现拆成接入点、身份凭据、AAA 路由、载荷路径和网络服务能力五个相互关联但不能互相替代的表面。
- 为减少连接延迟,设备往往要在认证之前完成选择;认证产生的动态密钥因此无法倒过来保护最初的发现过程。
- 广告与 realm hints 应当被当作提示而不是命令。认证成功只证明身份交换成功,不能证明服务、价格、路径与安全声明全部正确。
屏幕上出现两个接入点。它们都宣称支持合适的链路能力。设备选择其中一个,挑选 NAI 和凭据,完成认证。随后应用才发现目标服务不可达,或者流量走进了另一个漫游隧道。
如果只看认证日志,这次连接是成功的。如果看用户目标,它从选择开始就可能是错误的。RFC 5113 的价值,在于拒绝让一条绿色状态吞掉此前和此后的全部决策。
接入点只回答了最表层问题
发现接入点说明某个无线或有线附着机会存在。链路层广告可以描述信号、技术或局部能力,但更高层的事实可能不可见:哪些 home realm 可达,经过哪一种漫游关系,哪些服务开放,是否允许互联网访问,质量承诺如何,收费由谁决定。
同一个网络名称可以覆盖广阔区域,不同接入点的可用服务并不必然一致。相反,不同名称也可能通向同一 AAA 或服务基础设施。把 SSID、BSS 或其他链路标识直接当作网络业务身份,会过早压缩现实。
因此第一条回执只能是“看到了这个点”。第二条才是“它宣称通向这个网络”。服务、路线和收费仍然在后面。
选择身份就是选择一部分路线
NAI 的 realm 帮助 AAA 基础设施把请求送往 home server。设备选择哪个身份,不只影响认证材料,还影响中间代理和漫游关系。
一个用户可能同时拥有多个 realm 的凭据。一个 realm 也可能通过直连关系或漫游联盟抵达。两条路线都能接受同一身份,却产生不同的业务能力、载荷隧道和价格。
RFC 5113 因此得出一个不适合按组织架构切开的结论:凭据选择与 AAA 路由属于同一个身份选择问题。若身份团队只记录“选了哪个账号”,路由团队只记录“请求到了哪个服务器”,错误的因果关系会丢失。
五个平面需要五份回执
第一,发现平面记录有哪些接入点可见,以及信息来自主动探测还是被动广播。
第二,身份平面记录设备选择了哪个 NAI、realm、凭据和 EAP 方法。
第三,AAA 平面记录请求由哪些代理转发,最终是否抵达 home authority。
第四,载荷平面记录业务数据实际走哪一个隧道和出口。它可能不同于 AAA 对话路径。
第五,结果平面记录需要的服务、安全、质量和计费是否真的出现。
“连接成功”最多是这些回执的集合结论。它不能反过来生成缺失的证据。
realm hint 不是完整地图
RFC 4284 允许在初次 realm 无法路由时通过身份交换返回 realm hints。RFC 5113 强调,这个列表可能因报文容量或商业保密而不完整,也不是动态路由协议。
更准确的理解是错误恢复:第一次 AAA 路由失败,核心代理提供若干替代身份线索,客户端在有限预算内重试。若把这种线索当作持续的可达性表,NAS 就要维护一份它不能可靠更新的全局状态。
由真正负责下一次路由的核心 AAA 代理生成 hint,会形成 fate sharing。声明与执行落在同一个控制点上。由边缘 NAS 根据人工表格生成,声明则可能长期落后于实际路由。
认证前的时间悖论
选择所需信息最好在认证前到达,否则设备在发现不符条件后必须重新选网、重新附着、换身份并重做认证。这些步骤增加时延且可能不可靠。
然而,认证前恰恰还没有认证派生出的动态密钥。系统不能用未来的信任保护已经发生的发现。对广告做签名或用对称密钥可以前移信任,但要求预配置和密钥生命周期管理。
认证后的 channel binding 或安全关联可以确认一部分先前参数。不能据此假定所有参数都已确认。有些服务、价格或路由声明可能根本不在确认范围内。
提示与命令的边界
如果攻击者伪造一个更弱的安全能力,且后续握手没有绑定最初声明,就可能发生 bidding down。客户端因此需要在发现之前就拥有最低安全政策。
广告可以增加候选项,却不能单独降低政策。realm hint 可以建议另一身份,却不能命令用户暴露全部凭据。接入点可以宣称网络名称,却不能让这个名称自动覆盖后续证据。
这与“完全不相信广告”不同。提示仍然有用:它缩小搜索,减少无效尝试,帮助恢复。安全性来自保留否决权和后续确认,而不是取消发现。
隐私的反方向压力
认证器若知道设备支持的全部 realm,可能更容易挑选可达身份。但在认证前发送这份清单,会向旁观者暴露用户可能所属的机构或服务提供商。
限制披露保护隐私,却降低发现效率。RFC 5113 没有把这一冲突包装成免费方案。较稳妥的流程是先用最少信息尝试,失败后逐步披露,记录每一步暴露了什么,并设置明确的终止条件。
不要用探测制造路由协议
NAS 周期性发送 EAP 身份探测以收集 hints,会给 AAA 基础设施增加负载。服务器若已过载并丢包,重传会进一步放大压力。最后得到的列表依然可能不完整。
完整路由表还涉及商业机密、报文大小和一致性。人工复制到大量边缘设备会产生陈旧状态。装饰 NAI 或类似源路由也可能要求现实中不存在的代理关系。
错误恢复必须保持有限:失败原因、hint 来源、更新时间、替代身份、重试次数与最终结果都应可见。
证据阶梯
- 看到接入点,不等于知道目标网络;
- 收到网络名称,不等于知道全部能力;
- 收到 realm,不等于存在当前 AAA 路线;
- AAA 请求可达,不等于身份获批;
- 身份获批,不等于载荷走对路径;
- 载荷可达,不等于目标服务存在;
- 服务可用,不等于价格与政策符合预期;
- 一次会话工作,不等于设备选择了最优候选。
RFC 5113 没有提供一把万能钥匙。它提供的是一张不能删掉中间层的核验表。
来源
- https://www.rfc-editor.org/rfc/rfc5113.html
- https://www.rfc-editor.org/rfc/rfc5113.txt
- https://www.rfc-editor.org/info/rfc5113
- https://www.rfc-editor.org/errata/rfc5113
- https://datatracker.ietf.org/doc/rfc5113/
- https://datatracker.ietf.org/doc/rfc5113/history/
- https://www.rfc-editor.org/rfc/rfc4282.html
- https://www.rfc-editor.org/rfc/rfc4284.html
- https://www.rfc-editor.org/rfc/rfc3748.html
- https://www.rfc-editor.org/rfc/rfc4017.html
- https://www.rfc-editor.org/rfc/rfc3579.html
- https://www.rfc-editor.org/rfc/rfc4072.html
- https://www.rfc-editor.org/rfc/rfc3588.html
- https://www.rfc-editor.org/rfc/rfc3017.html
- https://www.rfc-editor.org/rfc/rfc2194.html
- https://www.rfc-editor.org/rfc/rfc3935.html
- https://heng.lu/the-multi-stakeholder-mirage-how-the-multi-stakeholder-model-turned-attendance-into-mandate/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
