الخلاصة

  • قد تثبت طريقة EAP الناجحة نتيجة مصادقة محددة النطاق، بينما يبقى لسياسة الدخول وسمات AAA وعمل جهاز المصادقة ومسار البيانات في الطبقة الأدنى نتائج مستقلة.
  • يحتاج سجل الدخول القابل للدفاع إلى حفظ نتيجة الطريقة، ونتيجة EAP الخارجية، وحزمة RADIUS، وقرار التفويض، وتسليم المفتاح، والارتباط الآمن، وأول اتصال صالح للاستعمال كإيصالات منفصلة.

ليست كلمة المرور الخاطئة أكثر حالات EAP كشفاً للمشكلة. قد يكمل النظير طريقة قوية قائمة على الشهادات، ويقبل الخادم بيانات الاعتماد، وتظهر إشارة نجاح في محضر الطريقة، ثم لا يصل المستخدم إلى الشبكة. ربما رفضت السياسة جلسة إضافية، أو طلبت سمة لا يدعمها جهاز الوصول، أو وصل المفتاح إلى جهاز مصادقة آخر، أو لم يكتمل الارتباط الآمن في الطبقة الأدنى. تظل عبارة «نجحت المصادقة» صحيحة داخل حد ضيق، لكنها تصبح وصفاً مضللاً للجلسة كلها.

هذا الفصل جزء من تصميم RFC 3748، المعيار المنشور عام 2004 لتعريف بروتوكول المصادقة الموسع. كان برنارد أبوبا واحداً من خمسة مؤلفين إلى جانب Larry Blunk وJohn Vollbrecht وJames Carlson والمحرر Henrik Levkowetz. النسبة الدقيقة مهمة: العمل جماعي، والبنية مقصودة بوصفها إطاراً للمصادقة، لا نظاماً شاملاً للتحكم في الدخول.

نجاح الطريقة إيصال محدود

يفصل EAP بين النظير وجهاز المصادقة وخادم EAP. وفي النشر القائم على المرور، يستطيع جهاز الوصول نقل تبادل EAP إلى خادم خلفي عبر AAA من دون تنفيذ الطريقة بنفسه. لذلك قد يعرف الخادم أن الطريقة اكتملت، بينما يحتاج جهاز الوصول إلى رسالة أخرى كي يعرف الخدمة المسموح بها وما إذا كان يستطيع تقديمها.

رسالة EAP Success الخارجية تحمل الرمز 3، ولا تحمل بيانات إضافية، ولا يقرّ النظير باستلامها، ولا يعيد المرسل إرسالها. كما يفرض RFC 3748 على النظير رفض رسالة نجاح جاهزة تصل قبل نقطة النهاية المسموح بها للطريقة. وقد توفر الطبقة الأدنى في بعض البيئات دلالة نجاح بديلة إذا ضاعت الرسالة الخارجية. كل ذلك يجعل «شوهد نجاح» أضعف من أن يكون دليلاً على فتح مسار البيانات.

ويقول المعيار صراحة إن النظير الذي تمّت مصادقته قد يُمنع من الخدمة بسبب السياسة، مثل بلوغ حد الجلسات. كما يمكن لوكلاء AAA المشاركين في الطريق أن يؤثروا في التفويض. إثبات الهوية يجيب عن هوية مقبولة ضمن طريقة بعينها؛ أما حق استعمال خدمة محددة الآن فهو قرار آخر.

نوع حزمة RADIUS هو قرار جهاز الوصول

يضع RFC 3579 حداً تشغيلياً واضحاً: يجب على NAS أن يبني قرار الدخول حصراً على نوع حزمة RADIUS، أي Access-Accept أو Access-Reject، لا على نتيجة EAP المغلفة وحدها. ولا ينبغي للخادم أن يرسل Access-Reject تحتوي EAP Success، لكن إذا حدث هذا التناقض فعلى NAS رفض الدخول، مع احتمال أن يعتقد النظير أن المصادقة نجحت. إنها حالة خطأ يجب كشفها، وليست مساراً عادياً ينبغي تبسيطه.

حتى Access-Accept لا تعني أن كل شيء انتهى. قد تحمل الحزمة نوع الخدمة أو رقم VLAN أو مرشحات أو حدود جلسة. إذا طلبت خدمة معروفة لا يدعمها NAS، فعليه أن يفشل بدلاً من منح وصول مختلف بصمت. بهذا تنتهي مرحلة المصادقة، لكن تنفيذ التفويض ما زال يحتاج إلى قدرة محلية وحالة يمكن إثباتها.

ينبغي أن تعرض لوحة التشغيل أربعة أسطر على الأقل: نتيجة طريقة EAP، ونتيجة EAP الخارجية، ونوع حزمة RADIUS، وقرار التنفيذ المحلي. دمجها في ضوء أخضر واحد يمحو الفرق بين بيانات اعتماد مرفوضة، وسياسة مانعة، وسمة غير مدعومة، وحزمة متناقضة.

المفتاح ليس مسار بيانات

يوسع RFC 5247 السلسلة من نتيجة الطريقة إلى إدارة مفاتيح EAP. يمكن للطريقة أن تصدر MSK، لكن التصدير وحده لا يثبت أن المفتاح وصل إلى الطرف الصحيح، أو ارتبط بالمصادِق والجلسة الصحيحين، أو اشتقت منه المفاتيح المؤقتة، أو ثبتت على الواجهة، أو اكتمل الارتباط الآمن. لكل انتقال نطاق ومستلم وإيصال مختلف.

وتطلب خصائص الحماية في RFC 3748 ربط المفاتيح المشتقة بالكيانات التي أكملت المصادقة. من دون هذا الربط، يمكن أن يظهر محضر مصادقة سليم فيما يظل مسار البيانات عرضة للتعديل أو الانتحال أو إعادة الإرسال. لذلك لا تكفي لقطة شاشة تقول إن MSK «متاح»؛ يلزم إثبات المستلم والسياق ثم حالة المنفذ وحركة ناجحة لاحقة.

يوضح RFC 5216 الحد ذاته في EAP-TLS. التحقق من مسار الشهادة خطوة ضرورية، لكنه لا يعفي التطبيق من تقرير ما إذا كانت الهويات الممثلة مناسبة ومصرحاً لها في سياق النشر. صحة التشفير مدخل إلى التفويض، وليست تفويضاً عاماً صالحاً لكل شبكة.

حتى اسم الشبكة قد يكون غير صحيح

قد تصلح بيانات الاعتماد لخدمات متعددة، وهنا يظهر خطر آخر: يستطيع جهاز مصادقة خبيث أو سيئ الإعداد الإعلان عن شبكة ثم توصيل النظير بخدمة أخرى. يسمي RFC 6677 ذلك مشكلة NAS الكاذب أو مزود الخدمة الكاذب. يتيح ربط القناة للنظير إرسال ما رآه عن الخدمة داخل حماية الطريقة، كي يقارنه خادم EAP بما تلقاه من جهاز المصادقة وما يعرفه عنه.

ربط القناة ليس وعداً غامضاً بأن النظير «يعرف الشبكة». إنه مقارنة بين مدخلات مسماة. يجب أن يحتفظ السجل بما أعلنه الوصول، وما رآه النظير، وما توقعه الخادم، والطريقة المحمية التي حملت المقارنة، ونتيجتها. وإلا أمكن لبيانات اعتماد صحيحة وطريقة قوية أن تنتهيا عند الخدمة الخطأ.

ابنوا إيصال الدخول بترتيبه

يبدأ سجل مفيد قبل المصادقة: اسم الشبكة المكتشفة، وقصد النظير، وهوية جهاز المصادقة، ومنفذ الوصول. ثم يحفظ الطريقة المختارة ونتيجتها المحمية وهويات الطرفين ونتيجة EAP الخارجية ونوع حزمة RADIUS وسمات التفويض وقرار الدعم المحلي. بعد ذلك تأتي عملية تصدير المفتاح ومستلمه ومحضر الارتباط الآمن ومعرّفات المفاتيح المثبتة. وأخيراً تُسجل حالة المنفذ، وتهيئة IP، وأول اتصال صالح، والمحاسبة أو الفصل اللاحق.

يجيب كل عنصر عن سؤال أضيق من «هل دخل المستخدم إلى الإنترنت؟». تسمح هذه الدقة بالتمييز بين اعتماد مرفوض واعتماد صحيح منعته السياسة، وبين تفويض ناجح وخدمة لا يستطيع الجهاز تنفيذها، وبين طريقة مكتملة ومفتاح غائب عن مسار البيانات.

المصادر