7.2. SSM と RFC 2401 IPsec に関する注意点
7.2. SSM と RFC 2401 IPsec に関する注意点
RFC 2401 IPsec(現在は [RFC4301] に置き換えられている)の既存実装には、SSM に関連する注意点がいくつかある。以下にそれらを列挙する。RFC 2401 IPsec では、ソースアドレスは SAD ルックアップのキーの一部として使用されない。その結果、偶然同じ SSM 宛先アドレスとセキュリティパラメータインデックス(SPI)を使用する 2 つの送信者は、両方のチャネルを受信している任意のホストの SAD 内で「衝突」する。チャネルアドレスと SPI はどちらも送信者によって自律的に割り当てられるため、各送信者が一意の宛先アドレスまたは SPI を使用することを保証する合理的な手段はない。
受信者が IPsec を使用して 2 つの無関係なチャネルを同時に購読し、それらのチャネルのソースが偶然同じ IP 宛先アドレス(IPDA)と同じ IPsec SPI を使用している場合、問題が発生する。チャネル宛先アドレスは送信者によって自律的に割り当てられるため、任意の 2 つのホストが同時に同じ宛先アドレスを使用する可能性があり、これを防ぐ合理的な手段はない。ただし、<IPDA,SPI> タプルは一般にランダムに選択される 56 ビット(IP 宛先の 24 ビットと SPI の 32 ビット)で構成されており、偶然の一致によって衝突が発生する可能性は低い。
そのような衝突が発生した場合、受信者は衝突している 2 つのソースからの IPsec で保護されたトラフィックを同時に受信できなくなる。受信者は、同じ SPI と同じ SSM 宛先アドレスを持つ 2 つの異なるソースからトラフィックを受信していることに気づくことで、この状態を検出できる。