メインコンテンツまでスキップ

5.1. トラフィックセレクタの認可

5.1. トラフィックセレクタの認可​

本仕様では、子 SA の確立に使用された IKE 識別よりも広範なアドレスを IPsec セレクタでカバーできる。この機能は多くの構成で有用であるが、一方の端が他方の端に属するアドレスを偽装することを可能にする場合もある。この機能は、何らかの追加の認可メカニズム(例:明示的な構成や証明書内の認可情報)なしに使用してはならない(SHOULD NOT)。そのような認可情報が提供される場合は、それを使用すべきである(SHOULD)。

例えば、リモートアクセスゲートウェイ G を考えよう。その正当な利用者は Alice と Bob であり、それぞれ IKE 識別 [email protected] および [email protected]、アドレス 192.0.2.1 および 192.0.2.2 を持つ。Alice が自分のトラフィックセレクタで 192.0.2.2(Bob のアドレス)を要求した場合、G はその要求を拒否すべきである(SHOULD)。ただし、G が Alice が 192.0.2.2 を代表してトラフィックを送信することを許可するよう構成(または証明書認可を持つ)されていない限りである。さもないと、Alice は Bob に対して接続を開始できる可能性があり、Bob はそれが自分の信頼されたホストから来たものと考えるかもしれない。

同様に、企業ゲートウェイは、リモートアクセスクライアントからのトラフィックを、そのトラフィックがクライアントが認可されたアドレスから発信された場合にのみ信頼するよう構成されている場合がある。認可に基づくチェックがなければ、クライアントは他のシステム(内部 Web サーバ等)に属する送信元アドレスを宣言し、ゲートウェイがそのトラフィックを信頼されたクライアントからのものとして転送させ、その他のシステムに対する通常のセキュリティチェックを回避させる可能性がある。