5.1. Autorisation des sélecteurs de trafic
5.1. Autorisation des sélecteurs de trafic
Cette spécification permet aux sélecteurs IPsec de couvrir des adresses plus étendues que l'identité IKE utilisée pour établir la Child SA. Bien que cette fonctionnalité soit utile dans de nombreuses configurations, elle peut également permettre à un point de terminaison de falsifier des adresses appartenant à un autre point de terminaison. Cette fonctionnalité NE DOIT PAS être utilisée sans un mécanisme d'autorisation supplémentaire (tel qu'une configuration explicite ou des informations d'autorisation dans un certificat). Si de telles informations d'autorisation sont fournies, elles DEVRAIENT être utilisées.
Par exemple, considérons une passerelle d'accès distant G dont les utilisateurs légitimes sont Alice et Bob, avec respectivement les identités IKE [email protected] et [email protected], et les adresses 192.0.2.1 et 192.0.2.2. Si Alice demande 192.0.2.2 (l'adresse de Bob) dans ses sélecteurs de trafic, alors G DEVRAIT rejeter la demande, à moins que G n'ait configuré (ou dispose d'une autorisation de certificat) permettant à Alice d'envoyer du trafic pour le compte de 192.0.2.2. Sinon, Alice pourrait être en mesure d'initier une connexion vers Bob, et Bob penserait qu'elle provient de son propre hôte de confiance.
De même, une passerelle d'entreprise peut être configurée pour faire confiance au trafic provenant d'un client d'accès distant, mais uniquement lorsque ce trafic provient d'une adresse que le client est autorisé à utiliser. Sans vérification basée sur l'autorisation, le client pourrait déclarer une adresse source appartenant à un autre système (par exemple un serveur Web interne), amenant la passerelle à transférer ce trafic en tant que provenant de ce client de confiance, contournant les vérifications de sécurité normales pour cet autre système.