الخلاصة
- عرّف RFC 3511 اختبارات أداء للجدران النارية، لكنه نص صراحة على أن التقييم العام للأمن خارج نطاقه؛ وحتى اختبار الحركة غير المشروعة كان يلزم التقرير بعدد الاتصالات المحظورة التي سُمح بها.
- جعل RFC 9411 الوثيقة السابقة قديمة، ووضع لتجهيزات NGFW وNGIPS تسلسلاً يبدأ بتكوين فعالية أمنية معلن، ثم يقيس الأداء مع حركة تطبيقات وتشفير ومراحل حمل وشروط تحقق. لا يتحول أي منهما إلى شهادة حماية أو قدرة إنتاج.
نجح العداد في نقل البيانات. لم يقل العداد هل كان ينبغي نقلها أصلاً. عند حذف هذا السؤال أصبح السماح السريع مرادفاً للحماية السريعة.
نُشر RFC 3511 في أبريل 2003 كوثيقة Informational من فريق BMWG. كان يفصل forwarding وconnections وlatency وfiltering ويحدد شكل التقرير. في مارس 2023، جعل RFC 9411 تلك المنهجية obsolete لأن الأجهزة الحديثة تؤدي وظائف أعمق في الطبقة السابعة ومع الحركة المشفرة.
التحول لا يعني أن كل قياس قديم خاطئ. يعني أن الأمن والأداء يملكان عقود إثبات مختلفة، وأن اسماً واحداً لا يدمجهما.
اختبار السرعة لا يقرر صحة السياسة
يمكن لجهاز أن يمرر كل packet بأقصى سرعة لأنه لم يطبق قاعدة مناسبة. ويمكنه أن يرفض كل شيء بسرعة أيضاً. كلا المسارين قد يعطي رقماً مرتفعاً، لكن لا أحد منهما يثبت أن السياسة المطلوبة نُفذت.
لهذا عالج RFC 3511 rulesets بوصفها جزءاً من النظام المختبر. عدد القواعد وترتيبها وتوزيع hits وdefault action يحدد العمل لكل packet. أوصى برفض الحركة غير المعرفة وبإرفاق القواعد في التقرير.
لا يكفي اسم المنتج لإعادة بناء القرار. ينبغي حفظ policy export وhash ونسخة signatures ونتيجة كل فئة من الحركة.
الحركة غير المشروعة تحتاج مقاماً
طلب RFC 3511 في تحليل فشل illegal traffic تسجيل عدد ونسبة الاتصالات غير المشروعة التي سمح بها DUT/SUT.
هذا الحقل يمنع مكافأة جهاز لأنه أهمل الحظر. throughput من دون allowed-illegal count قد يخفي أن الطريق الأسرع كان طريق الفشل الأمني.
كما أن نجاح المنع لا يثبت التغطية الشاملة. الاختبار يثبت القرار على corpus وشروط محددة فقط. false positives وfalse negatives والسياسات غير المختبرة تحتاج أدلة أخرى.
حمل DoS لا يمثل كل خصم
كان هدف اختبار denial-of-service قياس أثر هجوم معرف على connection establishment أو HTTP transfer. النتيجة مرتبطة بنوع الحمل وشدته وتوقيته والمسار المقاس.
لا يستطيع اختبار واحد إثبات الصمود أمام كل هجوم. وقد يكون الجهاز محافظاً على معدل معين بينما يفشل control plane أو logging أو إدارة الحالة في مكان آخر.
لذلك يجب حفظ attack profile وbaseline ووقت القياس والفشل والتعافي، ثم إبقاء claim محدوداً بما شوهد.
RFC 3511 أبقى التكوين داخل الدليل
أوجب إعلان NAT، وأوصى بالاختبار مع تشغيله وإيقافه. طلب rulesets، وشرح أثر cache وauthentication وTCP stacks وsegments المختلفة.
كما فصل intended load عن offered load، وpacket sizes عن forwarding rate، وconcurrent connections عن establishment وteardown. HTTP احتاج object sizes وcompleted requests/responses وretransmissions وgoodput.
هذه التفاصيل تؤكد أن الرقم ليس صفة طبيعية للجهاز. هو نتيجة لتكوين ومسار وحمل محددين.
RFC 9411 يبدأ بموضوع أمني صريح
الأجهزة الحديثة قد تشغّل TLS inspection وIDS/IPS وanti-malware وapplication control وlogging وdeep packet inspection. المنهجية الجديدة تعرّف ما ينبغي تشغيله بحسب الفئة، وتطلب شرح أي وظيفة معطلة وأثرها المتوقع.
يجب أن يبقى التكوين نفسه عبر مجموعة الاختبارات. ACLs واقعية مطلوبة حين تكون مناسبة. ثم تسبق security-effectiveness evaluation اختبارات الأداء.
لا يعني ذلك أن تقييم الفعالية مطلق. يعني أن الرقم يُنسب إلى إعداد أمني جرى تحديده والتحقق منه، لا إلى صندوق غامض.
مختبر معزول ومرجع بلا جهاز
يفرض RFC 9411 بيئة معزولة. ويحذر RFC 6815 من استعمال أحمال RFC 2544 في شبكات الإنتاج.
يُجرى reference test من دون DUT/SUT للتأكد من أن links أو switches أو routers أو virtual functions أو workload آخر أو heat لا يحدد السقف. إن كان مولد الحركة أبطأ من الجهاز، فسيصبح حد المختبر خطأً منسوباً إلى الجدار الناري.
المرجع لا يثبت الإنتاج؛ إنه فقط ينظف نسبة السبب داخل المختبر.
حركة التطبيق تحدد ما يُفحص
يطلب RFC 9411 أسماء التطبيقات وبروتوكولات Layer 7 ونسبة التشفير والاتجاهات وتوزيع object sizes.
الأجسام الصغيرة تكثر transactions والقرارات. الكبيرة تكثر bytes. HTTP/1.1 وHTTP/2 وHTTP/3 لا يستخدمون connection وstream بالطريقة نفسها. mix مختلف ينشط signatures وسياسات مختلفة.
حذف mix يجعل inspected throughput بلا مادة inspection معروفة. لا يمكن تكرار الرقم ولا مقارنته بعدل.
TLS وQUIC ليسا مجرد تسميتين
الخط الأساسي يستعمل TLS 1.2 أو أحدث ويجري full handshakes ويوقف session resumption. ملف QUIC يوقف 0-RTT وearly data. تلك اختيارات قابلة للتكرار، لا وصفاً لكل browser فعلي.
TLS version وcipher وkey وrecord size وcertificate وSNI وALPN وحالة inspection يجب أن تبقى مع النتيجة. QUIC transport parameters وUDP size وflow control وclosing method تحتاج السجل نفسه.
يمكن أن يرتفع الرقم بتغيير هذه الشروط من دون أن يتحسن الأمن. لذلك يجب أن يحمل KPI رابطاً إلى envelope كاملاً.
الفشل يبقى في شرط التحقق
يفصل RFC 9411 init وramp-up وsustain وramp-down، ويقيس KPIs خلال sustain. التطبيق المختلط يضع حدوداً للtransactions الفاشلة وTCP RST غير المتوقع، ويضيف شروط QUIC عند HTTP/3.
transaction ناجحة تنقل كل البيانات وتحصل على status صالح. bits وصلت إلى الواجهة لا تكفي.
time series تكشف امتلاء tables ونمو queues والتدهور الحراري. peak قبل sustain ليس قدرة مستدامة.
حدود الدليل
لا يسمي هذا المقال vendor أو product أو release أو laboratory أو customer أو deployment. لا يقدم benchmark score أو exploit result أو incident أو market rank أو claim عن جهاز حاضر.
RFC 3511 منهجية Informational من أبريل 2003 وقد جعلها RFC 9411 obsolete. RFC 9411 منهجية Informational من مارس 2023، وليست certification أو ضماناً. thresholds مثل 0.001% شروط تحقق للاختبار وليست نسبة مقبولة عامة لفشل الأمن.
مبادئ Heng Lu حول minimum specification وrunning code عدسات تحريرية معلنة. تدعو إلى receipt مشترك محدود وقرار محلي مسؤول، ولا تقدم بيانات firewall.
الخلاصة ضيقة: المرور السريع لا يثبت أن ما مر كان ينبغي أن يمر.
Sources
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.3511.xml
- https://bib.ietf.org/public/rfc/bibxml/reference.RFC.9411.xml
- https://datatracker.ietf.org/api/v1/doc/document/rfc3511/?format=json
- https://datatracker.ietf.org/api/v1/doc/document/rfc9411/?format=json
- https://datatracker.ietf.org/doc/rfc3511/
- https://datatracker.ietf.org/doc/rfc3511/history/
- https://datatracker.ietf.org/doc/rfc9411/
- https://datatracker.ietf.org/doc/rfc9411/history/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://www.rfc-editor.org/errata_search.php?rfc=3511
- https://www.rfc-editor.org/info/rfc3511
- https://www.rfc-editor.org/info/rfc9411
- https://www.rfc-editor.org/rfc/rfc2544.html
- https://www.rfc-editor.org/rfc/rfc2647.html
- https://www.rfc-editor.org/rfc/rfc3511.html
- https://www.rfc-editor.org/rfc/rfc3511.txt
- https://www.rfc-editor.org/rfc/rfc5180.html
- https://www.rfc-editor.org/rfc/rfc6815.html
- https://www.rfc-editor.org/rfc/rfc8200.html
- https://www.rfc-editor.org/rfc/rfc8446.html
- https://www.rfc-editor.org/rfc/rfc9000.html
- https://www.rfc-editor.org/rfc/rfc9110.html
- https://www.rfc-editor.org/rfc/rfc9411.html
- https://www.rfc-editor.org/rfc/rfc9411.txt
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
