摘要
- RFC 7146 将块存储场景下的 IPsec 互操作实现基线,从 RFC 3723 的 3DES-CBC 必须支持,改为 AES-CBC 必须支持。
- 文中的 3 GiB 是相对 64 位分组密码 32 GiB birthday bound 留出十倍余量的示例,不是普遍换钥规则,也不是已发生攻击的记录。
数据量比会话寿命更早碰到边界
一条块存储会话可以运行正常,但承载它的 IPsec 安全关联已接近一个由数据总量决定的密码边界。2014 年 4 月发布的 RFC 7146 处理的正是这个落差:块存储协议预期运行在每秒数吉比特的速度,而 3DES 每次处理 64 位分组。关键变量因此不仅是密钥用了多久,也是单个密钥已经处理了多少数据。
RFC 7146 更新了 RFC 3723 的 IPsec 要求。旧基线要求实现支持 CBC 模式的 3DES,并建议实现计数器模式 AES(AES-CTR)。新文档把这两者都改成可选实现,并要求实现 AES-CBC。它没有改变对 NULL 加密的支持要求;这种安全关联可以提供来源认证和完整性,但不提供机密性。这些条款限定实现应提供什么能力,并不要求每个部署实际选用哪种算法。
边界不是定时器
对于 64 位分组密码,RFC 7146 将 birthday bound 标在 32 GiB。它建议远早于该点换钥,因为同一密钥下的数据量接近此界时,安全弱点会开始显现。文中举例:在多吉比特链路上,若在 3 GiB 后换钥,可获得一个数量级的余量。这个数字解释了运维压力,不是每个系统都必须遵循的阈值。
这一区分很实际:存储传输可能很快处理数 GiB,仅按会话时长设定密钥寿命,未必跟得上数据量。高频换钥也要求双方可靠地协商、安装新的安全关联,同时不能让传输中断。RFC 7146用这个例子说明压力,却没有声称每条 3DES 会话都达到边界,更没有报告成功攻击。
AES 使用 128 位分组,RFC 7146 给出的 birthday bound 是 2^68 字节,尺度大得多。文档因此选择 AES-CBC 作为新的强制实现互操作算法。但不同 AES 模式并非可以互换:支持 IKEv2 的实现还“应该”支持 AES-GCM。AES-CTR 的调整另有原因——文档指出硬件实现考量已转而有利于 GCM;它没有把该变化描述成 CTR 的安全性失效。
标准改变了什么,又没有证明什么
RFC 7146 更新的是实现要求,不是设备部署普查、存储网络测量或当前普遍适用的密码推荐。在低速环境中,只要换钥频率可接受,3DES-CBC 仍可实现。变化的是特定块存储情境下的最低互操作承诺,而不是所有遗留使用一夜消失。
这段互联网史说明,实现基线也编码了运行假设。算法仍然可用,不代表吞吐上升后维持它的成本不变。需要一起看的控制面包括:算法能力、协商出的安全关联寿命、传输字节数、序列号空间,以及不中断服务完成换钥的能力。RFC 7146把这些联系摆上台面;实际策略和部署证据仍由运营者负责。
来源:RFC 7146;RFC 7146 信息;RFC 7146 勘误;RFC 3723;RFC 4106;RFC 3602;RFC 4303;RFC 4301;RFC 8221;RFC 6071;RFC 6176。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
