Cloudflare объявила об экспериментальной поддержке нового механизма, защищающего туннели IPsec от атак понижения уровня шифрования до традиционных алгоритмов. Такой класс атак может позволить злоумышленнику с квантовым компьютером расшифровать соединение между двумя точками, которые изначально поддерживают постквантовое шифрование. Компания разработала механизм совместно с рабочей группой IPSECME при IETF, готовя его к преобразованию в стандарт RFC.
Защита предусматривает расширение протокола IKEv2 под названием IKE_SA_INIT_FULL_TRANSCRIPT_AUTH. Расширение устраняет недостаток конструкции IPsec, позволяющий каждой стороне подписывать только исходящие сообщения, а не полный журнал рукопожатия. В результате злоумышленник, контролирующий маршрут соединения, может создать нечто вроде «двух отдельных представлений» разговора: одно видит клиент, а другое — противоположная сторона.
Как возникает риск понижения уровня?
IKEv2 позволяет согласовать использование постквантового обмена ключами, например ML-KEM, сохраняя поддержку традиционного шифрования для совместимости с устройствами, которые еще не были обновлены. Атакующий типа «человек посередине» может изменить сообщения согласования так, чтобы одной из сторон казалось, будто другая сторона не поддерживает постквантовое шифрование, и тогда выбирается традиционный обмен Diffie-Hellman.
В квантовом сценарии злоумышленник может использовать способность взломать обмен Diffie-Hellman, чтобы восстановить ключ шифрования последующих сообщений рукопожатия. Источник описывает атаку как относительно сложную, поскольку она требует выполнения квантового вычисления во время рукопожатия, а не в автономном режиме, как в атаках «собери сейчас, расшифруй позже». Тем не менее Cloudflare считает, что ускоряющийся рост оценок ресурсов, необходимых для квантовых атак, оправдывает раннюю подготовку, и именно эти опасения побудили компанию перенести дату перехода на 2029 год.
Что меняет расширение?
Расширение добавляет аутентификацию всего журнала рукопожатия. Стороны объявляют о поддержке посредством уведомляющего сообщения, которое отправляется безусловно во время первоначального обмена. Если одна из сторон видит уведомление о поддержке, она переходит на новую логику аутентификации и ожидает, что другая сторона подпишет тот же журнал.
Безусловная отправка уведомления предотвращает некоторые попытки удалить его в пути. Если злоумышленник удалит уведомление только с одной стороны, стороны будут использовать разную логику подписи, что приведет к сбою аутентификации. Если же уведомление будет удалено с обеих сторон, стороны вернутся к старой логике, однако для успешного проведения атаки злоумышленнику потребуется подделать подписи обеих сторон, а не только подпись одной стороны.
Доступность и практические ограничения
Cloudflare внедрила экспериментальную поддержку в Cloudflare WAN и Magic Transit. Клиенты могут запросить ее активацию через команды, управляющие их учетными записями, используя флаг ipsec_downgrade_protection. В последующем описании механизма активации компания указывает, что функция управляется специальным флагом для каждой учетной записи и что после завершения экспериментальных испытаний активация будет расширена на всех клиентов.
Для работы расширения требуется его поддержка обеими сторонами. Cloudflare также сохранила активацию опциональной, учитывая возможное наличие клиентов или реализаций IKEv2, которые некорректно обрабатывают новое уведомление протокола. Поэтому объявление не представляет собой немедленное решение для всех туннелей IPsec, а является переходным шагом, зависящим от внедрения расширения остальной экосистемой IPsec и продолжения его продвижения внутри IETF.
Почему эта новость важна?
Развитие показывает, что переход к постквантовому шифрованию не ограничивается добавлением новых алгоритмов, таких как ML-KEM или ML-DSA: сами механизмы согласования и аутентификации могут позволить обойти эту защиту, если стороны не подтверждают, что видели одно и то же рукопожатие. Для организаций, использующих IPsec для сетевого соединения или защиты инфраструктуры, отслеживание поддержки расширения поставщиками услуг и конечным оборудованием становится частью планирования постквантового перехода, при этом срок фактической реализуемости квантовой атаки остается неопределенным.