Zum Hauptinhalt springen

5.1. Autorisierung von Traffic-Selektoren

5.1. Autorisierung von Traffic-Selektoren​

Diese Spezifikation erlaubt es IPsec-Selektoren, mehr Adressen abzudecken als die für die Etablierung der Child SA verwendete IKE-Identität. Obwohl dieses Merkmal in vielen Konfigurationen nützlich ist, kann es einem Endpunkt auch ermöglichen, Adressen zu fälschen, die einem anderen Endpunkt gehören. Dieses Merkmal SOLLTE nicht ohne einen zusätzlichen Autorisierungsmechanismus (z. B. explizite Konfiguration oder Autorisierungsinformationen in einem Zertifikat) verwendet werden. Werden solche Autorisierungsinformationen bereitgestellt, SOLLTEN sie verwendet werden.

Betrachten wir beispielsweise ein Remote-Access-Gateway G, dessen legitime Benutzer Alice und Bob sind, mit den IKE-Identitäten [email protected] bzw. [email protected] und den Adressen 192.0.2.1 bzw. 192.0.2.2. Wenn Alice in ihren Traffic-Selektoren 192.0.2.2 (Bobs Adresse) anfordert, DANN SOLLTE G die Anforderung ablehnen, es sei denn, G ist so konfiguriert (oder besitzt eine Zertifikatsautorisierung), dass Alice gestattet wird, Traffic im Namen von 192.0.2.2 zu senden. Andernfalls könnte Alice in der Lage sein, eine Verbindung zu Bob zu initiieren, und Bob würde annehmen, sie stamme von seinem eigenen vertrauenswürdigen Host.

Ebenso kann ein Unternehmens-Gateway so konfiguriert sein, dass es Traffic von einem Remote-Access-Client nur dann vertraut, wenn dieser Traffic von einer Adresse stammt, die der Client zu verwenden autorisiert ist. Ohne autorisierungsbasierte Prüfung könnte der Client eine Quelladresse deklarieren, die einem anderen System (z. B. einem internen Webserver) gehört, und das Gateway veranlassen, diesen Traffic als von diesem vertrauenswürdigen Client stammend weiterzuleiten, wodurch die normalen Sicherheitsprüfungen für jenes andere System umgangen würden.