الخلاصة
- عندما تختار وصلة TLS أو DTLS الاسم
radius/1.1عبر ALPN، يتوقف استخدام سر RADIUS المشترك وآليات توثيق الحزمة وتمويه السمات المعتمدة على MD5 في تلك الوصلة؛ أما RADIUS فوق UDP أو TCP فلا يتغير. - لا تثبت الهجرة بوجود RFC أو إصدار يدعم الميزة، بل بإثبات متسلسل لكل قفزة: الدعم، والعرض، والاختيار، والإلزام، ثم إغلاق المسار القديم.
تصحيح لا يمحو سبب القرار القديم
تحتفظ مقدمة RFC 9765 بتفصيل نادر في وثائق المعايير. عندما أضافت مجموعة RADEXT النقل عبر TLS وDTLS، أبقت السر المشترك ومعالجة MD5 داخل حزمة RADIUS. كان TLS غلافاً يحمي النقل مع إبقاء قواعد الترميز وفك الترميز والتحقق المألوفة. يكتب DeKok أن هذا الاختيار يبدو، بأثر رجعي، خاطئاً على الأرجح، ويذكر أنه شارك فيه.
لم تكن المواءمة بلا قيمة. فقد سمحت بإضافة قناة محمية من دون مطالبة كل عميل وخادم بتغيير تفسير الحزمة في اللحظة نفسها. لكن الكلفة ظهرت لاحقاً: كان TLS يوفر السرية والسلامة، بينما استمرت طبقة ثانية في استخدام خوارزمية لم تعد بيئات كثيرة تقبل الاعتماد عليها. صار التكرار عبئاً على التحقق والامتثال، لا احتياطاً مجانياً.
توضح صفحة DeKok في IETF أنه تعرّف إلى RADIUS عام 1997 وبدأ FreeRADIUS عام 1999، وشارك في مجموعات عمل متعددة متصلة بالمصادقة. ويعرض مشروع FreeRADIUS خادم سياسات ومكتبات ومكونات تكامل تعمل خارج الورق. هذه الخبرة تفسر حساسيته تجاه الانتقال من دون توقف الخدمة. لكنها لا تمنحه سيادة على البروتوكول: RFC 9765 وثيقة IETF بتوافق مجتمعي وحالة Experimental، أي إنها منشورة للتنفيذ التجريبي والتقييم، لا كشهادة على اكتمال النشر.
ما الذي يتسلمه TLS فعلياً؟
يبني RFC 2865 العلاقة الأصلية على سر يعرفه عميل RADIUS وخادمه. يدخل السر في توثيق المعاملات، وتستخدم طريقة قائمة على MD5 لإخفاء User-Password وقيم أخرى. ثم عرّف RFC 6614 النقل عبر TLS، وعرّف RFC 7360 النقل عبر DTLS، لكن RADIUS/TLS التاريخي حافظ على تلك العمليات داخل الحزمة.
يضع RADIUS/1.1 حد الانتقال داخل مصافحة TLS. وفق ALPN في RFC 7301، يعرض العميل أسماء بروتوكولات التطبيق التي يقبلها، ويختار الخادم اسماً مشتركاً. لا تعمل القواعد الجديدة إلا إذا كان الناتج radius/1.1، مع TLS 1.3 أو أحدث.
عندئذ لا تستخدم الوصلة سر RADIUS المشترك. تتحول مساحة Request Authenticator وResponse Authenticator إلى Token مبهم يربط الطلب بالجواب، ويفقد Identifier وظيفته السابقة، ولا تُرسل سمة Message-Authenticator. أما السمات التي كانت تُمَوَّه بـMD5، مثل User-Password وTunnel-Password، فتنتقل بترميزها العادي داخل السرية التي يوفرها TLS.
الثقة لم تختف؛ تغير موضعها. يجب أن يتأكد TLS من هوية الطرف الصحيح، وأن تقرر السياسة إن كان مخولاً، وأن تُدار الشهادات والمفاتيح والإبطال وتحديثات المكتبة. كما يجب تسجيل قيمة ALPN المختارة. إزالة الحماية المكررة تجعل تشغيل طبقة النقل بصورة سليمة أكثر أهمية.
حزمة مألوفة لا تعني حالة متطابقة
يبقي الملف كثيراً من شكل RADIUS: حجم الترويسة ثابت، ومعنى Code وLength مستمر، والسمات البسيطة تحتفظ بترميزها، وتبقى منافذ TLS وDTLS نفسها. لهذا يسميه RFC «ملف نقل» لا بروتوكولاً جديداً بالكامل.
لكن 1.0 و1.1 غير قابلين للخلط داخل اتصال واحد. سيقرأ كل طرف بعض الحقول والتحققات بطريقة مختلفة، فتُرفض معظم الطلبات أو كل الأجوبة. هذا فشل مغلق أفضل من قبول صامت لقواعد خاطئة، لكنه يبقى انقطاعاً للمستخدم ومشكلة تحتاج إلى سجل واضح وخطة رجوع.
ولا ينبغي توسيع عبارة «إزالة MD5» أكثر من نطاقها. قد تبقى بيانات CHAP أو MS-CHAP سمات مبهمة تمر عبر RADIUS. يزيل 1.1 استخدام MD5 في توثيق حزمة RADIUS وتمويهها على هذه القفزة، ولا يعيد تعريف كل طريقة مصادقة محمولة أو كل نظام خلفي.
لكل قفزة زمنها الأمني الخاص
تمر طلبات RADIUS أحياناً عبر سلسلة من الوكلاء واتفاقات التجوال. قد تتفاوض وحدة الوصول مع الوكيل المحلي على 1.1، ثم يتصل الوكيل بخادم المصدر عبر RADIUS/TLS التاريخي أو UDP أو مسار آخر مسموح. لا يعرف استخدام الملف الجديد إلا طرفا الاتصال الذي اختاراه. لذلك لا تمثل علامة خضراء في القفزة الأولى دليلاً شاملاً.
يجعل ALPN هذا الحد قابلاً للرصد. يحظر RFC افتراض 1.1 من دون إشارته. ويوصي بأن تسمح التطبيقات التي تدعم النسختين مبدئياً بـradius/1.0 وradius/1.1. بعد التحقق من الطرفين ورؤية الاختيار الناجح، يستطيع المشغل فرض 1.1 ومراقبة الاستقرار. وعند مشكلة، يمكنه العودة مؤقتاً إلى الوضع المزدوج إلى أن يصلح السبب.
تقلل هذه الخطوات خطر القطع، لكنها قد تحول التوافق إلى إقامة دائمة. وجود الوظيفة في البرنامج لا يعني أن العميل يعرضها؛ والعرض لا يعني أن الخادم يختارها؛ والاختيار لا يعني أن السياسة ترفض 1.0؛ ونجاح قفزة لا يقرر مصير القفزة التالية.
| الحالة | الدليل المطلوب |
|---|---|
| مدعوم | إصدارات العميل والخادم وTLS تحقق متطلبات الملف. |
| معروض | يظهر اسم ALPN في مصافحة حقيقية. |
| مختار | يسجل اتصال الإنتاج radius/1.1. |
| إلزامي | ترفض السياسة الطرف الذي لا يعرف إلا 1.0. |
| القديم مغلق | لا يبقى ملف تاريخي أو نقل غير محمي في القفزة المحددة. |
تعني الهجرة المكتملة أن هذا السجل موجود لكل قفزة مشمولة، لا أن المورد كتب كلمة «مدعوم».
قيمة DeKok في طريقة الرجوع إلى القرار
تقدم InkBridge، في صفحتها، DeKok بصفته منشئ FreeRADIUS وقائده. يفسر ذلك الصلة بين المعيار والشفرة الجارية، لكنه لا يجعله المخترع الوحيد لـRADIUS. هناك مؤلفون سابقون، ومراجعة في IETF، ومكتبات TLS، وموردون، وفرق هوية، ومشغلو وكلاء يملكون أجزاء مختلفة من النتيجة.
الإسهام الأهم هو شكل التصحيح: تسمية الدين القديم، والإبقاء على أجزاء الحزمة التي تخفض كلفة الانتقال، ونقل وظيفة الحماية إلى الطبقة التي تؤديها أصلاً، وترك نتيجة تفاوضية يستطيع المشغل قياسها. وتبقي حالة Experimental الباب مفتوحاً للاختبار. لا تحسم الشهرة المسألة؛ تحسمها شفرة تعمل واتصال يختار القواعد الصحيحة وسياسة تستطيع إغلاق الطريق السابق.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
