Passa al contenuto principale

Appendice A. Modifiche rispetto a RFC 2284

Appendice A. Modifiche rispetto a RFC 2284​

Questa sezione elenca le principali modifiche tra [RFC2284] e questo documento. Le modifiche minori, incluse quelle di stile, grammatica, ortografia ed editoriali, non sono menzionate qui.

  • La sezione Terminologia (Sezione 1.2) è stata ampliata, definendo ulteriori concetti e fornendo definizioni più esatte.

  • I concetti di Autenticazione Reciproca (Mutual Authentication), Derivazione delle Chiavi (Key Derivation) e Indicazioni di Risultato (Result Indications) sono stati introdotti e discussi in tutto il documento, dove appropriato.

  • Nella Sezione 2, è specificato esplicitamente che più di uno scambio di pacchetti Request e Response può verificarsi come parte dello scambio di autenticazione EAP. Come ciò possa essere utilizzato e come non possa essere utilizzato è specificato in dettaglio nella Sezione 2.1.

  • Anche nella Sezione 2, alcuni requisiti sono stati resi espliciti per l'autenticatore quando agisce in modalità pass-through.

  • È stato aggiunto un modello di multiplexing EAP (Sezione 2.2) per illustrare un'implementazione tipica di EAP. Non vi è alcun requisito che un'implementazione sia conforme a questo modello, purché il comportamento "on-the-wire" sia coerente con esso.

  • Poiché EAP è ora utilizzato con una varietà di livelli inferiori, non solo PPP per il quale era stato originariamente progettato, è stata aggiunta la Sezione 3 sul comportamento del livello inferiore.

  • Nella descrizione dell'interazione EAP Request e Response (Sezione 4.1), sia il comportamento alla ricezione di richieste duplicate, sia il momento in cui i pacchetti devono essere silenziosamente scartati sono stati specificati in modo più esatto. Le note di implementazione di questa sezione sono state notevolmente ampliate.

  • Nella Sezione 4.2, è stato chiarito che i pacchetti Success e Failure non devono contenere dati aggiuntivi, e la nota di implementazione è stata ampliata. È stata aggiunta una sottosezione che fornisce requisiti sul processamento dei pacchetti success e failure.

  • La Sezione 5 sui Tipi di EAP Request/Response elenca due nuovi valori di Type: il Tipo Espanso (Expanded Type, Sezione 5.7), utilizzato per espandere lo spazio dei numeri di valore Type, e il Tipo Sperimentale (Experimental Type). Nello spazio dei numeri del Tipo Espanso, è stato aggiunto il nuovo Tipo Expanded Nak (Sezione 5.3.2). Sono stati apportati chiarimenti nella descrizione della maggior parte dei Type esistenti. Sono stati aggiunti riepiloghi delle rivendicazioni di sicurezza per i metodi di autenticazione.

  • Nelle Sezioni 5, 5.1 e 5.2, è stato aggiunto un requisito tale che i campi con messaggi visualizzabili debbano contenere caratteri ISO 10646 codificati UTF-8.

  • Nella Sezione 5.1 è ora richiesto che, se il campo Type-Data di una Identity Request contiene un carattere NUL, venga visualizzata solo la parte prima del NUL. RFC 2284 vieta la terminazione NUL del campo Type-Data dei messaggi Identity. Questa regola è stata rilassata per i messaggi Identity Request e il campo Type-Data di Identity Request può ora essere terminato da NUL.

  • Nella Sezione 5.5, il supporto per le OTP Extended Responses [RFC2243] è stato aggiunto a EAP OTP.

  • È stata aggiunta una sezione Considerazioni IANA (Sezione 6), che fornisce le politiche di registrazione per gli spazi di numerazione definiti per EAP.

  • Le Considerazioni sulla Sicurezza (Sezione 7) sono state notevolmente ampliate, fornendo una copertura molto più completa delle possibili minacce e di altre considerazioni sulla sicurezza.

  • Nella Sezione 7.5, è stato aggiunto testo sul comportamento specifico del metodo, fornendo indicazioni su come i controlli di integrità specifici del metodo EAP debbano essere processati. Quando possibile, è auspicabile che un MIC specifico del metodo sia calcolato sull'intero pacchetto EAP, includendo l'header del livello EAP (Code, Identifier, Length) e l'header del livello metodo EAP (Type, Type-Data).

  • Nella Sezione 7.14 vengono descritti i rischi di sicurezza coinvolti nell'uso di password in chiaro (cleartext) con EAP.

  • Nella Sezione 7.15 è stato aggiunto testo relativo al rilevamento di comportamenti NAS (Network Access Server) rogue.