5.1. 流量选择器授权
5.1. 流量选择器授权
本规范允许 IPsec 选择器覆盖比用于建立子 SA 的 IKE 身份更多的地址。虽然此特性在许多配置中很有用,但它也可能允许一个端点伪造属于另一个端点的地址。此特性 SHOULD NOT 在没有某种额外授权机制(例如显式配置或证书中的授权信息)的情况下使用。如果提供了这样的授权信息,则 SHOULD 使用它。
例如,考虑一个远程访问网关 G,其合法用户是 Alice 和 Bob,分别具有 IKE 身份 [email protected] 和 [email protected],以及地址 192.0.2.1 和 192.0.2.2。如果 Alice 在其流量选择器中请求 192.0.2.2(Bob 的地址),那么 G SHOULD 拒绝该请求,除非 G 已配置(或拥有证书授权)允许 Alice 代表 192.0.2.2 发送流量。否则,Alice 可能能够向 Bob 发起连接,而 Bob 会认为它来自他自己的可信主机。
类似地,一个企业网关可能配置为信任来自远程访问客户端的流量,但仅当该流量源自该客户端被授权的地址时。如果没有基于授权的检查,客户端可能声明一个属于其他系统(例如内部 Web 服务器)的源地址,从而使网关将该流量作为来自该可信客户端进行转发,绕过针对该其他系统的正常安全检查。