Summary

  • IPv4 类型 130 选项把分类级别和可选的保护机构标志写入数据报,用于传输、交付验证及受保护路径选择。
  • 它不是加密,也不是面向整个互联网的通用政策;它依赖一个共享标签语义、路由信息与执行规则的封闭安全域。

标签先于转发决定到达

一个数据报进入路由器时,目的地址说明它要去哪里,类型 130 选项则试图说明它应当怎样被保护。RFC 1108 把这项机制称为基本安全选项,并规定它在一个数据报中最多出现一次。选项长度可变,最短为三个八位组;复制位被置位,因此分片时每个分片都必须保留它。

第三个八位组存放分类级别。看似一个字节,却不能按普通整数高低来判断。标准采用稀疏编码,保留值或未列出的编码都属于错误。实现必须认识既定码表,不能用简单的数值范围比较替代语义判断。

其后可以没有任何字段,也可以跟随保护机构位图。多个标志可以同时成立,最后一个八位组还可能带有填充位。这里的“机构”表示哪些项目的处理规则适用,并不等于认证或授权机构。数据包携带的是保护要求,不是一张能够自证有效的通行证。

RFC 1108 希望这套标签支持三个环节:验证传输是否允许、验证交付是否允许,并确保所选路径对全部标记机构都具备合适保护。最后一项把问题从端系统推向了路由系统。若要按标签选路,路由协议还必须传播安全标签信息,使路由器知道哪些路径满足要求。

因此,报头里的几个比特只是控制体系的入口。它们不会加密载荷,不会单独证明发送者身份,也不会证明每一跳采用了相同规则。只有当终端、路由器、标签字典和路径信息属于同一套治理范围时,这些比特才有可执行的含义。

没有被一句“全部丢弃”概括的后史

RFC 7126 后来从安全与运行角度重新审视 IPv4 选项。对于类型 130,它记录了当时在特定高安全环境中的继续使用,以及操作系统和路由器中的已知实现。因此,在网络边界无条件丢弃所有此类数据包,可能破坏合法的受控部署。

这不是广泛采用的证据。两份 RFC 都没有给出今天的部署占比、统一防火墙默认值或现行保护机构清单。它们支持的结论更窄:一种不适合开放互联网普遍转发的机制,仍可能在参与者共享语义和执行权的专用域内有价值。

Sources