Re: [nfsv4] AD review of draft-ietf-nfsv4-rpc-tls

Magnus Westerlund <magnus.westerlund@ericsson.com> Mon, 27 April 2020 08:48 UTC

Return-Path: <magnus.westerlund@ericsson.com>
X-Original-To: nfsv4@ietfa.amsl.com
Delivered-To: nfsv4@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id C4FEF3A1289 for <nfsv4@ietfa.amsl.com>; Mon, 27 Apr 2020 01:48:03 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -2.921
X-Spam-Level:
X-Spam-Status: No, score=-2.921 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIMWL_WL_HIGH=-0.001, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, DKIM_VALID_EF=-0.1, RCVD_IN_MSPIKE_H2=-0.82, SPF_PASS=-0.001, URIBL_BLOCKED=0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (1024-bit key) header.d=ericsson.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id wtipzq4wuOkM for <nfsv4@ietfa.amsl.com>; Mon, 27 Apr 2020 01:48:00 -0700 (PDT)
Received: from EUR04-HE1-obe.outbound.protection.outlook.com (mail-eopbgr70041.outbound.protection.outlook.com [40.107.7.41]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id 4A5C83A11EE for <nfsv4@ietf.org>; Mon, 27 Apr 2020 01:48:00 -0700 (PDT)
ARC-Seal: i=1; a=rsa-sha256; s=arcselector9901; d=microsoft.com; cv=none; b=hXZ1ClvS1QHg8TbRgs/Q21M3VCth6o2QROPH2FGkRv92uebs9JCxtv9SYZ9OEL0fNYCseFNWp3sM2OzGKEnRWtR3/gsrd0oDIEQH6EGGVPfV1cs6gb64xj/Tu8zurpA1BfGRH26o6+YqS4l632Pzx3Y3evjrvjX73iDGOThoosxDZ1+DY/y6B2X/IbtrpEwpJuwcoZp8ouwDpLKoyqZXxKmvA83VW1aA4wpJHQhE8yE0oXs4kp4vyNqPonrPsP+/Y+WSii3MbZcV8th5N5J8gR0M2M8G8dY8os++bjSwr+P+FgkreuZv+PyiUaXvKjaCPGTCHfGuSnRw7NHtkMB95Q==
ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=microsoft.com; s=arcselector9901; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck; bh=9v7rGXccNk4aIDFihrNy13wYjQvDAGfuvsI24x0ruUY=; b=fskrP6tx0A522tXhdcF7vcdOxHH2XuD1oQdVthWa/PI8SNxb9IH/U9guITglRQOwQsbMiF1NjOLjrRyaxTmogqXGPmjSONLG1QRgkGgpmVGrWCSEy++e4ouPfw9dDTLHis8w+yc/R9s0tk8WFK3cr69CRU4vosfRfL8ONELF2eaf9yFNPvHKWBFaaZpT2G1KoRMoEnsb5taIBSY5Ud5h7yuS/kqVQGjcdDV9Ebe1aSfwRBm93wGH07MmuWWtaotWylCMkrhVQMxi7LZlp/9oAYbyUoT6/fj0BFubKe4NbYaiv7I8/bcagsDvY4rz3AAc8mNUKpkD82M4rtVa8UhXiw==
ARC-Authentication-Results: i=1; mx.microsoft.com 1; spf=pass smtp.mailfrom=ericsson.com; dmarc=pass action=none header.from=ericsson.com; dkim=pass header.d=ericsson.com; arc=none
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=ericsson.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck; bh=9v7rGXccNk4aIDFihrNy13wYjQvDAGfuvsI24x0ruUY=; b=jSjoy+IAAnqacp8nNaSB/YVf59MwMmCTL4JfnnyeLB3lYNbF4g8n/dvOShvnsCwLwfUSurZW+UJZKoMskLftdXs4FMl6iKKu5SGn2IXloCGJD6z28I67QxnyXCER4uAF4RHCAUMPacrQZnOvVwuNhyZl6RE2ETwsu7uHtRESISU=
Received: from HE1PR0702MB3772.eurprd07.prod.outlook.com (2603:10a6:7:8e::14) by HE1PR0702MB3610.eurprd07.prod.outlook.com (2603:10a6:7:7f::27) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.20.2958.12; Mon, 27 Apr 2020 08:47:57 +0000
Received: from HE1PR0702MB3772.eurprd07.prod.outlook.com ([fe80::ec28:2c21:6d78:917a]) by HE1PR0702MB3772.eurprd07.prod.outlook.com ([fe80::ec28:2c21:6d78:917a%2]) with mapi id 15.20.2958.014; Mon, 27 Apr 2020 08:47:57 +0000
From: Magnus Westerlund <magnus.westerlund@ericsson.com>
To: "chuck.lever@oracle.com" <chuck.lever@oracle.com>
CC: "nfsv4@ietf.org" <nfsv4@ietf.org>, "trondmy@gmail.com" <trondmy@gmail.com>
Thread-Topic: [nfsv4] AD review of draft-ietf-nfsv4-rpc-tls
Thread-Index: AdYH+TZCYEUSPG/KThqZ8Tp9CcZenQGq9Z4AAAL5cwAAAEtAgAABZXsAAACq6oAAAcUlAADsXEAAAG67FAAAjMMIgABUBmyAAA+teoAAMTWuIAAC8qiAAAOKcAAABCvRAAAYY3CAABF/SoAAune5AA==
Date: Mon, 27 Apr 2020 08:47:57 +0000
Message-ID: <ff05325b40e8be64055af25b8dd22c8323565fd6.camel@ericsson.com>
References: <VI1PR0702MB3775838FD12AB8A89392C17B95C90@VI1PR0702MB3775.eurprd07.prod.outlook.com> <FA2D661E-A787-4772-8F9D-A7594AE82F38@oracle.com> <CADaq8jciLWhL_FMmPcsdrVVS=9Gee8SYAsqi36H5v9iuNo7Pgw@mail.gmail.com> <E414F060-532B-4017-AC7E-5869884B2153@oracle.com> <e5796752c6204ffdd78503b1a9c9045cfd761e52.camel@gmail.com> <F9AC44CE-750E-416A-944D-E2382524020E@oracle.com> <19d2513b1093fc71223e361afca90d1a1ad6183a.camel@gmail.com> <E8D24949-C2A3-463A-953F-FAE7F46D4D23@oracle.com> <4e7912c6c55680f50b05aaa2cdc98f59733cd5b2.camel@ericsson.com> <C89BF8F3-7F65-4995-9CDB-CC1673E01463@oracle.com> <7833b21f09aaffdb35e1a578e2a07b533002d318.camel@ericsson.com> <7B26B15B-DE0C-4B6C-BBB0-D8F7B00EF328@oracle.com> <HE1PR0702MB3772D2EF118A844C6527171995D20@HE1PR0702MB3772.eurprd07.prod.outlook.com> <5CC44355-69D5-4C26-A976-FBECB182033D@oracle.com> <6f44c1ed7d6b4889cc2fdf6597fa032c32a98c75.camel@ericsson.com> <3FE13967-9805-4808-90ED-851B5FEF38DD@oracle.com> <0c882df033889200e038e068ba6d6977520072bf.camel@ericsson.com> <BB87D726-1A4C-4BAD-B67E-5869BF147646@oracle.com>
In-Reply-To: <BB87D726-1A4C-4BAD-B67E-5869BF147646@oracle.com>
Accept-Language: sv-SE, en-US
Content-Language: en-US
X-MS-Has-Attach: yes
X-MS-TNEF-Correlator:
x-mailer: Evolution 3.28.5-0ubuntu0.18.04.2
authentication-results: spf=none (sender IP is ) smtp.mailfrom=magnus.westerlund@ericsson.com;
x-originating-ip: [98.128.243.138]
x-ms-publictraffictype: Email
x-ms-office365-filtering-correlation-id: eab2a070-703b-41b0-0baa-08d7ea87aee2
x-ms-traffictypediagnostic: HE1PR0702MB3610:
x-microsoft-antispam-prvs: <HE1PR0702MB3610E6FE5B93AA4A3409374995AF0@HE1PR0702MB3610.eurprd07.prod.outlook.com>
x-ms-oob-tlc-oobclassifiers: OLM:8882;
x-forefront-prvs: 0386B406AA
x-forefront-antispam-report: CIP:255.255.255.255; CTRY:; LANG:en; SCL:1; SRV:; IPV:NLI; SFV:NSPM; H:HE1PR0702MB3772.eurprd07.prod.outlook.com; PTR:; CAT:NONE; SFTY:; SFS:(4636009)(136003)(396003)(39860400002)(376002)(366004)(346002)(66616009)(66556008)(64756008)(66476007)(66946007)(44832011)(2616005)(4326008)(86362001)(5660300002)(6512007)(71200400001)(2906002)(6916009)(478600001)(8936002)(36756003)(8676002)(6486002)(26005)(66446008)(76116006)(186003)(316002)(53546011)(6506007)(99936003)(81156014)(54906003)(99106002); DIR:OUT; SFP:1101;
received-spf: None (protection.outlook.com: ericsson.com does not designate permitted sender hosts)
x-ms-exchange-senderadcheck: 1
x-microsoft-antispam: BCL:0;
x-microsoft-antispam-message-info: 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
x-ms-exchange-antispam-messagedata: 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
x-ms-exchange-transport-forked: True
Content-Type: multipart/signed; micalg="sha-256"; protocol="application/x-pkcs7-signature"; boundary="=-wq3HpVKVdDeJPcaRi1P0"
MIME-Version: 1.0
X-OriginatorOrg: ericsson.com
X-MS-Exchange-CrossTenant-Network-Message-Id: eab2a070-703b-41b0-0baa-08d7ea87aee2
X-MS-Exchange-CrossTenant-originalarrivaltime: 27 Apr 2020 08:47:57.0549 (UTC)
X-MS-Exchange-CrossTenant-fromentityheader: Hosted
X-MS-Exchange-CrossTenant-id: 92e84ceb-fbfd-47ab-be52-080c6b87953f
X-MS-Exchange-CrossTenant-mailboxtype: HOSTED
X-MS-Exchange-CrossTenant-userprincipalname: RzrMEM4ZLgN/IF05SG7AMBkTN6MsdZMfQ8i1maGBt1tDxJGAvlR6G325dl4w9bqGoi+eVE8lou6iw/PgmGCyIVoVGT3rNzaFQDNPRleKcWw=
X-MS-Exchange-Transport-CrossTenantHeadersStamped: HE1PR0702MB3610
Archived-At: <https://mailarchive.ietf.org/arch/msg/nfsv4/uIn_g9XYdABeipt_OctgYcDghS0>
Subject: Re: [nfsv4] AD review of draft-ietf-nfsv4-rpc-tls
X-BeenThere: nfsv4@ietf.org
X-Mailman-Version: 2.1.29
Precedence: list
List-Id: NFSv4 Working Group <nfsv4.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/nfsv4>, <mailto:nfsv4-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/nfsv4/>
List-Post: <mailto:nfsv4@ietf.org>
List-Help: <mailto:nfsv4-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/nfsv4>, <mailto:nfsv4-request@ietf.org?subject=subscribe>
X-List-Received-Date: Mon, 27 Apr 2020 08:48:04 -0000

Hi,

I think that text works. However, that now recommends using a non-zero
connection ID. From my perspective which have no implementation stake into this,
this is fine. However, I would note that this backtracks on what was said just a
few messages ago. 

I think other WG paricipants should provide input here. 

Cheers

Magnus 

On Thu, 2020-04-23 at 11:48 -0400, Chuck Lever wrote:
> > On Apr 23, 2020, at 3:27 AM, Magnus Westerlund <
> > magnus.westerlund@ericsson.com> wrote:
> > 
> > Hi,
> > 
> > With the additional 
> > 
> > On Wed, 2020-04-22 at 15:49 -0400, Chuck Lever wrote:
> > > After reviewing Section 9 of tls-dtls37, IMO:
> > > 
> > > - the explicit reference to tls-dtls-connection-id can be removed
> > > - the discussion of connectionless operation should be dropped
> > > - the strong RECOMMENDATION to use connected operation should be dropped
> > > - rpc-tls should REQUIRE the use of the CID extension for RPC-on-DTLS
> > 
> > To try to clarify this REQUIRE a bit. I think what you mean is that the
> > proposal
> > is: It is mandatory to implement CID. Which implies that client include the
> > CID
> > extension in the handshake. However if that indicates a CID non-zero value,
> > or a
> > zero-length value indicating support but no desire to use it in server to
> > client
> > direction is up to the client. Simular it will be up to the server to
> > actually
> > use it. 
> > 
> > > - rpc-tls should provide implementation guidance to RPC server
> > > implementers
> > > to use large CIDs for popular RPC services.
> > > 
> > > Does that sound right? If so I will propose replacement text here on list.
> 
> For completion, here is the current text of Section 5.1.2:
> 
> 
> 5.1.2.  Protected Operation on UDP
> 
>    RPC over UDP is protected using the Datagram Transport Layer Security
>    (DTLS) protocol [I-D.ietf-tls-dtls13].
> 
>    Using DTLS does not introduce reliable or in-order semantics to RPC
>    on UDP.  Each RPC message MUST fit in a single DTLS record.  DTLS
>    encapsulation has overhead, which reduces the effective Path MTU
>    (PMTU) and thus the maximum RPC payload size.  The use of DTLS record
>    replay protection is REQUIRED when transporting RPC traffic.
> 
>    As soon as a client initializes a UDP socket for use with an RPC
>    server, it uses the mechanism described in Section 4.1 to discover
>    DTLS support for an RPC program on a particular port.  It then
>    negotiates a DTLS session.
> 
>    For RPC-on-DTLS, each DTLS handshake MUST include the connection_id
>    extension described in Section 9 of [I-D.ietf-tls-dtls13].  RPC-on-
>    DTLS peer endpoints SHOULD provide a ConnectionID with a non-zero
>    length.  Endpoints implementing RPC programs that expect a
>    significant number of concurrent clients should employ ConnectionIDs
>    of at least 4 bytes in length.
> 
>    Sending a TLS Closure Alert terminates a DTLS session.  Subsequent
>    RPC messages exchanged between the RPC client and server are no
>    longer protected until a new DTLS session is established.
> 
> 
> --
> Chuck Lever
> 
> 
> 
-- 
Cheers

Magnus Westerlund 


----------------------------------------------------------------------
Networks, Ericsson Research
----------------------------------------------------------------------
Ericsson AB                 | Phone  +46 10 7148287
Torshamnsgatan 23           | Mobile +46 73 0949079
SE-164 80 Stockholm, Sweden | mailto: magnus.westerlund@ericsson.com
----------------------------------------------------------------------