الخلاصة
- يحجز RFC 9965 النطاق
eap.arpaلمعرّفات NAI تطلب مسار تهيئة محدداً واتصالاً محدوداً غير موثّق بعد. - الطلب واختيار طريقة EAP وتوثيق الخادم وإنفاذ الشبكة المحدودة وإصدار بيانات الاعتماد والقبول العادي هي سجلات وقرارات منفصلة.
يرسل جهاز غير مألوف مُعرّفاً ينتهي بـ eap.arpa. تستطيع الشبكة أن تقرأ ذلك كطلب مساعدة للحصول على بيانات اعتماد، لكنها لا تستطيع أن تقرأه بوصفه بيانات الاعتماد نفسها. تلك هي الفكرة المنضبطة في RFC 9965، The eap.arpa. Domain and Extensible Authentication Protocol Provisioning.
يعرّف المعيار EAP Provisioning Identifier أو EPI: وهو NAI يكون realm فيه نطاقاً فرعياً من eap.arpa.. صُمم هذا الـ realm ليكون مستقلاً عن منظمة بعينها. لا ينبغي تمريره تلقائياً عبر بنية AAA القائمة ولا حله بالاكتشاف الديناميكي المعتاد للنظراء؛ غير أن المعيار لا يمنع منظمة من اتخاذ قرار توجيهه محلياً. الصياغة المشتركة تبيّن كيف يطلب النظير طريقة تهيئة، بينما يبقى على المشغّل المستقبِل أن يقرر هل يتعامل مع الطلب وإلى أين يرسله وعلى أي دليل.
لهذا فالنص الموجود في realm دليل ضعيف. قد يثبت أن نظيراً أرسل طلباً بعينه في تبادل هوية EAP، لكنه لا يثبت مالك الجهاز أو المنظمة المسؤولة عنه أو الخلفية التي عالجته أو اكتمال طريقة توثيق. إن تحويل سجل @method.eap.arpa إلى عبارة «جهاز موثوق» يستبدل رسالة واحدة مرصودة بعدة قرارات لم تُرصد.
وصف RFC 9965 للحالة السابقة لتلك القرارات صريح. يجب اعتبار النظير الذي يستخدم EPI غير موثوق وغير جدير بالثقة. وعند قبول طريقة التهيئة، يوضع النظير في شبكة محدودة مثل captive portal، ولا يجوز لتلك الشبكة أن تسمح بوصول غير مقيّد. شبكة التهيئة الآمنة تسمح بالمرور المتوقع وتحجب كل ما عداه. أما حجب بعض الوجهات السيئة فقط فيترك سطحاً أكبر وأصعب تدقيقاً.
ولا يجوز القفز فوق حد الطريقة. يختار EPI طريقة التهيئة المطلوبة. فإذا قبل خادم EAP الطلب، وجب أن تتفق الطريقة التي يقدمها مع الطريقة المرتبطة بـ EPI، وبعد ذلك فقط تستمر آلة حالات EAP العادية. يعرّف RFC 3748 EAP كإطار توثيق متعدد الطرق، وينبه إلى أن النظير الموثّق قد يُمنع من الوصول لأسباب سياسة أو حد للجلسة أو غير ذلك. لذا فاختيار الطريقة ليس نجاح EAP ولا تفويضاً عاماً.
توثيق الخادم طبقة مستقلة أخرى. يطلب RFC 9965 من كل طريقة تهيئة تحت eap.arpa. أن تبين كيف سيجري توثيق الخادم، ويوصي بـ EAP المبني على TLS حيث يوفر توثيق الخادم والسلامة والسرية. هذه قاعدة لتصميم الطريقة، لا برهان على أن جلسة محددة تحققت من شهادة بعينها. وتحتاج سلسلة التدقيق إلى الاحتفاظ على نحو منفصل بطلب EPI، وقرار التوجيه المحلي، والطريقة المختارة، ودليل توثيق الخادم، وقاعدة الشبكة المحدودة المنفذة فعلاً، وقرار بيانات الاعتماد، وقرار الوصول اللاحق.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

