跳到主要内容

7. Security Considerations (安全考虑)

当 IPv4 ID 在接收时被忽略 (例如对于原子数据报) 时, 其取值变得不受约束; 因此, 该字段更容易被用作隐蔽信道.对于某些原子数据报, 现在可以 (而且可能是可取的) 重写 IPv4 ID 字段, 以避免其被用作此类信道.对于受 IPsec 认证头 (Authentication Header, AH) 保护的数据报, 重写将是被禁止的, 尽管我们不建议使用 AH 来达到这一结果 [RFC4302].

IPv4 ID 现在对数据报首部熵的贡献也小得多.这类熵可能被用作密码算法或伪随机发生器的输入, 尽管 ID 从未被保证为此类目的提供足够的熵.此前, IPv4 ID 在一个 MDL 内是唯一的 (对于给定的源/地址对和协议字段), 尽管这一要求并未被强制执行, 而且显然通常被忽略.原子数据报的 IPv4 ID 不要求唯一, 因此对首部不贡献熵.

废弃原子数据报的 IPv4 ID 字段唯一性, 可能使统计 NAT/ASM/重写器背后设备数量的能力失效 [Be02].然而, 这并不是有意为之的安全特性.