Articulo de referencia

Dominio de interpretación del grupo

El Dominio de Interpretación de Grupo o GDOI [ 1 ] es un protocolo criptográfico para la gestión de claves de grupo . El protocolo GDOI está especificado en el estándar IETF , R...

El Dominio de Interpretación de Grupo o GDOI [ 1 ] es un protocolo criptográfico para la gestión de claves de grupo . El protocolo GDOI está especificado en el estándar IETF , RFC 6407, y se basa en el Protocolo de Gestión de Claves y Asociación de Seguridad de Internet (ISAKMP), RFC 2408, y en la versión 1 del Intercambio de Claves de Internet (IKE). Mientras que IKE se ejecuta entre dos pares para establecer una "asociación de seguridad por pares", el protocolo GDOI se ejecuta entre un miembro del grupo y un "controlador de grupo/servidor de claves" (controlador) y establece una asociación de seguridad entre dos o más miembros del grupo.

Diagrama de bloques funcionales de GDOI

Descripción general funcional

GDOI interpreta IKE o ISAKMP para el dominio de seguridad de grupo , además de las asociaciones de seguridad por pares. GDOI utiliza una asociación de seguridad IKE v1 Fase 1 para autenticar a un miembro de GDOI ante un controlador de GDOI. El intercambio del protocolo criptográfico IKE/GDOI Fase 1 protege un nuevo tipo de intercambio de Fase 2 en el que el miembro solicita ("extrae") el estado del grupo del controlador. La "clave de grupo" es el estado más importante para un miembro de GDOI. Esta clave cifra las claves que descifran los datos de la aplicación. Por lo tanto, en GDOI, la clave de grupo también se denomina "clave de cifrado de clave". La clave de cifrado de clave de un grupo se utiliza para la "Asociación de Seguridad de Re-clave". Una vez establecida la "Asociación de Seguridad de Re-clave", el controlador de GDOI puede enviar ("enviar") actualizaciones no solicitadas a la asociación de seguridad de grupo a los miembros a través de canales de multidifusión, difusión o unidifusión . Por este motivo, GDOI se denomina "sistema de gestión de claves de multidifusión", ya que utiliza y admite mensajería de multidifusión para grupos muy grandes. Estos mensajes de multidifusión no son solicitados y, por lo tanto, se denominan mensajes "push". En GDOI, las solicitudes explícitas de un miembro a un controlador se denominan mensajes "pull". De este modo, las actualizaciones de claves de grupo de GDOI se envían mediante push y pueden llegar a cualquier número de miembros del grupo con una única transmisión eficiente desde el controlador.

Las actualizaciones de claves de grupo de GDOI también sirven para eliminar miembros de los grupos. El RFC 2627 describe un protocolo de gestión de membresía de grupo que permite actualizaciones selectivas de claves para eliminar eficientemente a un miembro del grupo. La "eficiencia" se evalúa en términos de espacio, tiempo y complejidad de mensajes . El RFC 2627 y otros algoritmos, como la "diferencia de subconjuntos", son logarítmicos en cuanto a espacio, tiempo y complejidad de mensajes. Por lo tanto, el RFC 2627 admite una gestión eficiente de la membresía de grupo para GDOI. En una implementación práctica, la gestión de la membresía de grupo de GDOI es una función independiente que el controlador o una función AAA invoca para eliminar a un miembro del grupo no autorizado. "AAA" significa autorización, autenticación y contabilidad, que podría ejecutar algún tipo de protocolo AAA . Pero la función AAA también podría ser una función de "atención al cliente" para un proveedor de servicios o un "sistema de gestión de suscriptores" para un proveedor de servicios de medios. El proveedor o la función AAA debe tener una infraestructura de credenciales, como una infraestructura de clave pública que utilice certificados digitales X.509 , SPKI u otra credencial. En un entorno X.509 , el proveedor o la función AAA instalará un certificado para permitir que un miembro se una a un grupo cuando el controlador de grupo consulte la PKI durante un intercambio de registro GDOI cuando un miembro intente unirse a un grupo y "descargar" el estado del grupo.

Escalera de claves de miembro

Escalera de llaves

El estado del grupo que se almacena en el miembro del grupo son las claves y los metadatos de clave. Conceptualmente, las claves del miembro del grupo están estructuradas en un conjunto de relaciones 1:N, y a menudo se denomina "escalera de claves". El miembro tiene una credencial, como un certificado X.509, que prueba que está autorizado para unirse a uno o más grupos. La política de grupo predeterminada para la "clave de autenticación privada" es una clave RSA de 2048 bits, pero son posibles otras políticas. De manera similar, la "clave de grupo" o "clave de cifrado de clave" predeterminada es una clave AES de 128 bits, pero son posibles otras políticas. Finalmente, la clave de cifrado de datos depende de la aplicación, pero generalmente es una clave AES de 128 bits. En algunos grupos, un miembro puede ser un remitente que genera una clave de cifrado de datos y la cifra con la clave de cifrado de clave. Siempre que ambos compartan la clave de grupo para el mismo grupo, el remitente puede usar esa "clave de cifrado de claves" para cifrar la(s) clave(s) de los archivos multimedia o transmisiones que ofrece.

No todos los grupos GDOI distinguen entre remitente y receptor, y la posibilidad de que los miembros se envíen mensajes entre sí depende de la política del grupo . El tipo de claves en la jerarquía de claves también se determina mediante la política del grupo. Cada grupo puede tener su propia política de criptografía, duración de las claves y comportamiento de los miembros.

Política de grupo

Implementaciones y productos

  • En Cisco
  • En Juniper

Referencias

  1. "Multidifusión segura y aplicaciones para asegurar el tráfico CIP de multidifusión | Blog y revista de Ethernet industrial" . iebmedia.com . Consultado el 1 de enero de 2026 .
  • RFC 6407