الخلاصة
- RFC 9539 وثيقة تجريبية تتيح اعتماد DoT أو DoQ اختيارياً وبصورة أحادية بين المحلّل التكراري وخوادم DNS الموثوقة، بهدف الحد من المراقبة السلبية.
- يقبل العميل أي شهادة ويعود إلى Do53 عند فشل النقل المشفّر. فلا يمنع خفض الحماية النشط أو الوسيط، ولا يصادق الخادم، ولا يحل محل DNSSEC.
- يجب فصل سجل قدرة عنوان IP عن سرية السؤال الفعلي: المحاولات والمسار الفائز وحكم الشهادة وSNI والمؤقتات وسبب الرجوع ومسار الشبكة.
وصل التشفير بعد أن وصل الجواب
لنفترض استعلاماً أول إلى العنوان الموثوق X. لا يملك المحلّل سجلاً حديثاً يثبت نجاح نقل مشفّر إلى ذلك العنوان. يرسل السؤال عبر Do53، ويبدأ في الوقت نفسه تقريباً مصافحة DoT أو DoQ على المنفذ 853، حتى لا تتحول تجربة الخصوصية إلى تأخير إلزامي.
يصل جواب النص الصريح أولاً، ويطابق سؤالاً معلقاً، فيعتمده المحلّل. بعد أجزاء من الثانية تنجح المصافحة المشفرة. يسجل النظام أن مصدره الحالي استطاع الوصول إلى X بهذا النقل، ويمكنه أن يتجنب Do53 في الأسئلة التالية ما دامت مدة persistence سارية.
أثبت العنوان قدرته، لكن السؤال الأول بقي مكشوفاً على المسار. قياس عدد المصافحات الناجحة لا يساوي قياس عدد الأسئلة التي حُمِيت. تسمح RFC 9539 بهذا السباق لتعلم القدرة تدريجياً من دون تعطيل الحل، ولا تسمح بتحويل نجاح لاحق إلى إيصال خصوصية بأثر رجعي.
ولا تكمل الشهادة الدليل. يجب على العميل في هذا النمط قبول الشهادة المعروضة حتى إن تعذر التحقق من الاسم أو السلسلة. يمكن حفظ فشل التحقق للتحليل، لكن رفض القناة بسببه وحده سيعيد السؤال إلى الوضوح أمام المراقب السلبي. التشفير هنا يحجب المحتوى عن مراقبة سلبية، ولا يثبت هوية الطرف أمام مهاجم نشط.
خيار محلي لا سجل سلطة جديد
نُشرت RFC 9539 في فبراير 2024 بوصفها RFC تجريبية. يحدد DoT وDoQ النقل، وتضع الوثيقة سياسة تجربته على الوصلة بين recursive وauthoritative.
يستطيع المشغل الموثوق فتح المنفذ 853 قبل أن تتفق المحللات على شيء. ويستطيع المحلّل اختبار عناوين حصل عليها من مسار التفويض العادي. لا توجد خانة تسجيل تمنح الإذن، ولا يوم انتقال عالمي، ولا تصبح الأنظمة التي لا تتبنى التجربة باطلة.
هذا تطبيق للأمن الانتهازي في RFC 7435: حين يكون الأصل نصاً صريحاً، يظل التشفير غير المصادق أفضل في مواجهة الجمع السلبي الواسع. وتبقى السياسة الصريحة الأقوى مقدمة عليه. ومن منظور Heng Lu، تحدد الطبقة المشتركة الحد الأدنى للتوافق، بينما تظل القرارات اللاحقة لدى من يشغلون الشفرة، ولا يصبح النشر واقعاً إلا بالتنفيذ والتشغيل.
لا ينشئ المنفذ 853 سلطة جديدة. لا يتغير التفويض، ولا تصبح الآلة التي أكملت TLS مالكة للمنطقة. يستطيع مهاجم نشط تعطيل المسار المشفر أو اعتراضه. وتبقى DNSSEC مسؤولة على نحو مستقل عن إثبات بيانات DNS ضمن سلسلة ثقة صالحة.
الحالة تخص مساراً بعينه
توصي الوثيقة بربط سجل القدرة بعنوان IP الموثوق. قد يملك اسم NS عدة عناوين، وقد يخفي عنوان واحد موازن أحمال أو مواقع anycast. تعميم نجاح backend واحد على الاسم كله يرسل المحاولة التالية إلى عضو غير جاهز ويضيف timeout بلا فائدة.
وقد يلزم إدخال عنوان مصدر المحلّل أيضاً. يمكن لموازن الأحمال اختيار backend بحسب العميل، ويمكن لمسارات anycast فصل مجموعات المصادر. العبارة القابلة للتدقيق هي: وصل هذا المصدر إلى هذا العنوان بهذا البروتوكول في هذا الوقت.
تشمل الحالة initiated وcompleted وstatus وlast-response ومعلومات resumption والجلسة والأسئلة المعلقة وlast-activity. بعد إعادة التشغيل لا تبقى socket أو queue حية، لكن يمكن الاحتفاظ بتاريخ القدرة الحديث.
تقترح الوثيقة ثلاثة أيام لنجاح persistence ويوماً واحداً لفشل damping وأربع ثوان لمهلة المصافحة. هذه قيم بداية لا قواعد كونية. فهي تحدد مدة منع النص الصريح بعد نجاح واحد، ومدة منع محاولة خصوصية جديدة بعد فشل واحد، ولذلك يجب نشرها مع سياق المسار والحمل.
الفشل ليس حدثاً واحداً
إذا فشلت المصافحة أو تعطل النقل بعد إنشائه، يسجل المحلّل fail وينقل الأسئلة غير المغطاة إلى Do53 وينتظر انتهاء damping. أما الإغلاق النظيف فمختلف: قد يغلق الخادم جلسات خاملة لحماية الذاكرة، ويظل من الجائز إعادة محاولة التشفير سريعاً عند السؤال التالي.
كما أن timeout لسؤال واحد لا يثبت فشل الجلسة كلها. قد يعمل نقل آخر أو خادم آخر. وTLS alert وصمت المنفذ وrate limit وclean close وجواب DNS من نوع SERVFAIL ليست شيئاً واحداً. ويمكن لمهاجم نشط صنع بعض الحالات لدفع النظام إلى downgrade.
يربط السجل كل رجوع بسببه ووقته وسؤاله ومساره البديل وموعد الاختبار التالي. لا يشرح encrypted=false ما إذا كان القرار ناتجاً من توافق أو موارد أو هجوم.
لا يغلق هذا النمط عند الفشل لأن عرض التشفير ليس التزاماً مصادقاً. يحتاج fail closed مستقبلاً إلى إشارة تقاوم الإزالة، ومصادقة للخادم، ونطاق واضح. من دونها يتحول تحسين اختياري إلى سلطة توقف DNS المتاح.
تشفير القناة وهوية الطرف وصحة البيانات
هناك ثلاثة أسئلة مستقلة. هل شُفرت bytes في هذه الجلسة؟ هل كان الطرف هو الخادم الموثوق المقصود؟ هل كانت بيانات DNS صحيحة المصدر؟ يجيب TLS أو QUIC عن الأول. لا تجيب RFC 9539 عن الثاني عمداً. ويمكن DNSSEC أن تجيب عن الثالث عند وجود سلسلة صالحة.
قد يحمل Do53 جواباً DNSSEC-valid، فتوجد صحة البيانات بلا سرية. وقد يحمل DoT جواباً بشهادة غير متحققة، فتوجد سرية ضد المراقب السلبي بلا إثبات الهوية. وإذا غابت DNSSEC فلا يثبت أصل البيانات أيضاً. عبارة «DNS آمن» تخفي مكان النقص.
وقد يكشف SNI الظاهر اسم NS، وبالتالي علاقة المنطقة المقصودة، على عنوان مشترك. توصي الوثيقة بحذفه؛ ويخفف ECH الكشف عند الحاجة. يقلل padding في RFC 7830 وRFC 8467 تحليل الحجم، وتقلل QNAME minimisation الاسم الذي يصل إلى كل جهة. لا يصادق أي منها الخادم.
عنوان واحد وحالات تشغيل متعددة
يجب أن تستخدم الاستجابات المشفرة والواضحة بيانات المنطقة نفسها. قد يختلف الحجم وEDNS وTC بسبب النقل، ولا يجوز أن تنقسم الحالة الجوهرية.
لكن load balancer قد يتناوب بين backend محدث وآخر قديم، وقد يقود anycast العنوان نفسه إلى مواقع في مراحل rollout مختلفة. تقترح RFC تمكين pool في وقت قصير، أو تثبيت الاختيار بحسب client IP، أو إرسال 853 إلى الأعضاء المتوافقين فقط.
تُقارن النتائج بحسب المصدر والموقع والوقت. والمصافحة التي لا يليها جواب DNS، والتذبذب بين النجاح والفشل، واختلاف المحتوى إشارات مستقلة. نجاح طريق واحد لا يصادق fleet كله.
إيصال السؤال
يبدأ السجل بـquery ID وQNAME وQTYPE وQCLASS والوقت، ثم مصدر المحلّل ووجهة authority وسياق NS/zone وvantage. يسرد النقل والمنفذ وALPN والبداية والنهاية والقوائم المعلقة والجواب المعتمد.
ويحفظ fingerprint ونوع الشهادة وحكم الهوية وSNI/ECH والجلسة أو resumption وearly data وفئة الفشل. ويحفظ persistence وdamping وtimeout، ثم bytes الجواب أو hash وRCODE وflags وحالة DNSSEC.
وفي النهاية يبين هل مر السؤال عبر Do53، ومتى ولماذا حدث fallback، ومتى يسمح بالاختبار الجديد، وأي cohort أجابت. تقيس الخلاصة الأسئلة المحمية فعلاً، لا عدد العناوين التي نجحت مرة في handshake.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
