摘要

  • RFC 5265 要求移动节点按接口分别跟踪状态;只有该接口成功向内部归属代理注册、答复含 Trusted Networks Configured 扩展,且接口连接状态此后未变,才能据此判定在内部。
  • 可审计事实是一张需要续期的接口许可证:它必须绑定源地址规则、策略版本、认证结果、监测期限与流量闸门。

“可信”不是设备身上的标签

移动终端从 i-HA 收到成功答复,TNC 扩展存在,认证与抗重放检查均通过。若控制台把结果缩成“设备可信”,最关键的限定已经丢失。

规范说的是这一次请求经由这个接口到达预期代理,并满足代理配置的内部源地址条件。接口 X 的成功对接口 Y 没有含义;X 的连接状态一旦变化,旧答复也不能继续为新接入担保。

因此,真正的事实不是“这台电脑在内网”,而是“接口 X 在时刻 T 通过了策略 P 的内部接入测试”。前者容易传播,后者才可验证。

TNC 表示执行了配置检查

RFC 5265 先要求企业防火墙阻止外部网络直接访问 i-HA,再要求 i-HA 自己维护可信 IP 子网清单。默认不信任任何子网;来自清单之外的注册请求被静默丢弃;来自可信地址的成功答复才携带 TNC。

这个扩展很重要,但它不是物理位置传感器。它表明代理执行了源地址策略。其可信度依赖防火墙、路由、子网清单、Mobile IPv4 安全关联和抗重放机制共同正确。

若防火墙与清单同时配置错误,密码学完全正确的答复也会封装错误前提。协议合规可以证明动作依规完成,却不能反过来证明规则符合现实。

接口变化先关流量,再求新答案

终端可能同时使用有线、Wi-Fi 和蜂窝网络。若多个接口共享一个“内部”位,安全接口取得的证据就可能替不安全接口放行明文。

检测到连接状态变化时,节点必须立即停止转发用户数据,判断新接入位于内部还是外部,完成必要注册与 VPN 建立,然后才恢复流量。这不是可选的用户体验优化,而是防止旧结论越界的核心控制。

旧答复未必变成假证据;它只是失去适用性。调查时应区分认证被伪造与有效答复被跨接口、跨时间复用,两者的修复对象完全不同。

定时器弥补二层信号的盲区

上游路由可能变化而链路仍显示在线,二层通知也可能迟到或失效。因此节点在内部时必须定期向 i-HA 重新注册,不受普通绑定寿命影响。

距上次成功注册超过 T_MONITOR 后,节点不得发送或接收用户数据。数据只能丢弃或排队;重新注册成功且期间未发生连接变化之前,队列不得释放。

这并不承诺绝无泄漏。RFC 明确承认某些变化无法立刻发现。可配置间隔的作用是限定潜在暴露窗口,让管理者在信令负担、代理可用性和风险之间作出明示选择。

沉默不能证明“在外部”

示例算法同时询问内部和外部归属代理。x-HA 回答只能形成暂定的外部判断,节点仍需等待 i-HA;只有 i-HA 的有效 TNC 答复支持内部判断。

没有答复可能源于丢包、过滤、拥塞、故障或路由问题。安全做法是保留加密、阻断流量或继续检测,不能把沉默改写成地理证明。

所以,分类器旁边必须有不可绕过的流量闸门。不确定状态若仍能发送普通数据,再准确的分类日志也只是事后叙述。

弱密钥可以决定是否放弃强加密

Mobile IPv4 负责移动信令,IPsec 保护端点之间的数据。破坏前者可能重定向 IPsec 流量,却不等于破坏 IPsec 的机密性、完整性或抗重放。伪 NAT 攻击也可能造成资源消耗与拒绝服务而不解密数据。

但内部检测结果会参与“是否撤下 VPN”的决定。因此 RFC 5265 特别警告:i-HA 的共享秘密若过弱,攻击者可能伪造证据,诱使节点停止加密。失败的不是强加密算法,而是决定何时启用它的较弱控制。

应保存的边界凭证

至少记录:设备与接口标识、接入点和链路信号;请求、答复、重传、时间、结果与 TNC;安全关联、认证与重放判定;源地址、命中子网及 i-HA 策略版本;相关防火墙和路由版本;上次验证时间、T_MONITOR 与下次截止点;连接变化与分类迁移;阻断、丢弃或排队的流量;VPN 建立与放行时的加密状态;以及另行作出的应用授权。

凭证应明确写出范围:这个接口在这个时间满足这个代理配置的内部测试。超出这句话的身份、位置与权限结论,都需要新的证据来源。

来源