Aller au contenu principal

7.2. SSM et mises en garde concernant IPsec RFC 2401

7.2. SSM et mises en garde concernant IPsec RFC 2401

Pour les implémentations existantes d'IPsec RFC 2401 (désormais remplacé par [RFC4301]), il y a quelques mises en garde liées à SSM. Elles sont énumérées ici. Dans IPsec RFC 2401, l'adresse source n'est pas utilisée comme partie de la clé dans la recherche SAD. Par conséquent, deux émetteurs qui utilisent par hasard la même adresse de destination SSM et le même indice de paramètres de sécurité (SPI) « entreront en collision » dans la SAD de tout hôte recevant les deux canaux. Étant donné que les adresses de canal et les SPI sont tous deux alloués de manière autonome par les émetteurs, il n'existe aucun moyen raisonnable de garantir que chaque émetteur utilise une adresse de destination ou un SPI unique.

Un problème se pose si un récepteur s'abonne simultanément à deux canaux sans rapport utilisant IPsec, dont les sources utilisent par hasard la même adresse de destination IP (IPDA) et le même SPI IPsec. Étant donné que les adresses de destination des canaux sont allouées de manière autonome par les émetteurs, deux hôtes quelconques peuvent utiliser simultanément la même adresse de destination, et il n'existe aucun moyen raisonnable de garantir que cela ne se produise pas. Cependant, le tuple <IPDA,SPI> est constitué de 56 bits généralement choisis de manière aléatoire (24 bits de la destination IP et 32 bits du SPI), et un conflit a peu de chances de se produire par hasard.

Si une telle collision se produit, un récepteur ne pourra pas recevoir simultanément le trafic protégé par IPsec provenant des deux sources en collision. Un récepteur peut détecter cette condition en constatant qu'il reçoit du trafic de deux sources différentes avec le même SPI et la même adresse de destination SSM.