Passa al contenuto principale

5.1. Autorizzazione dei selettori di traffico

5.1. Autorizzazione dei selettori di traffico​

Questa specifica consente ai selettori IPsec di coprire indirizzi più ampi dell'identità IKE utilizzata per stabilire la Child SA. Sebbene questa funzionalità sia utile in molte configurazioni, può anche consentire a un endpoint di falsificare indirizzi appartenenti a un altro endpoint. Questa funzionalità NON DOVREBBE essere utilizzata senza un qualche meccanismo di autorizzazione aggiuntivo (ad esempio configurazione esplicita o informazioni di autorizzazione nel certificato). Se tali informazioni di autorizzazione sono fornite, DOVREBBERO essere utilizzate.

Ad esempio, consideriamo un gateway di accesso remoto G i cui utenti legittimi sono Alice e Bob, con rispettive identità IKE [email protected] e [email protected], e indirizzi 192.0.2.1 e 192.0.2.2. Se Alice richiede 192.0.2.2 (l'indirizzo di Bob) nei propri selettori di traffico, allora G DOVREBBE rifiutare la richiesta, a meno che G non sia configurato (o non disponga di autorizzazione tramite certificato) per consentire ad Alice di inviare traffico per conto di 192.0.2.2. Altrimenti, Alice potrebbe essere in grado di avviare una connessione verso Bob, e Bob penserebbe che provenga dal proprio host fidato.

Allo stesso modo, un gateway aziendale può essere configurato per fidarsi del traffico proveniente da un client di accesso remoto, ma solo quando tale traffico proviene da un indirizzo che il client è autorizzato a utilizzare. Senza un controllo basato sull'autorizzazione, il client potrebbe dichiarare un indirizzo sorgente appartenente a un altro sistema (ad esempio un server Web interno), portando il gateway a inoltrare tale traffico come proveniente da quel client fidato, aggirando i normali controlli di sicurezza per quell'altro sistema.