الخلاصة

  • وضع مسوّد CIPSO لعام 1992 معرّف نطاق تفسير من 32 بت قبل الوسوم الأمنية، لأن المستويات والفئات الرقمية لا تحمل معنى إلا بين أنظمة تتشارك جدول المطابقة نفسه.
  • كانت المضيفات والمنافذ تفرض النطاقات المضبوطة، وكان على البوابات أن تترجم الخيار عند عبور حدود النطاق؛ فالرقم الصحيح بنيوياً لم يكن سلطة عالمية.

علامة مقتضبة تحتاج إلى قاموس محلي

اقتُرح «خيار أمن بروتوكول الإنترنت التجاري» للأنظمة التجارية متعددة المستويات التي تطبق التحكم الإلزامي في الوصول، بخلاف فضاءي BSO وESO المصممين لبيئة وزارة الدفاع الأميركية. حمل الخيار النوع 134 في IPv4، وكان متغيّر الطول، يُنسخ إلى الشظايا، ولا يجوز أن يظهر أكثر من مرة في مخطط بيانات واحد.

بعد بايت النوع وبايت الطول الكلي جاء معرّف Domain of Interpretation، أو DOI، وهو عدد صحيح غير موقّع من 32 بت، ثم الوسوم. حُجزت القيمة صفر. كان DOI يحدد الجماعة التي يحوّل جدولها المستويات والفئات الرقمية المقتضبة إلى تسميات يفهمها البشر ومحركات السياسات.

لم تكن هذه الإحالة مجرد بيانات إضافية. ضرب المسوّد مثالاً بسيطاً: قد تستخدم مجموعتان مستقلتان الرقمين 5 و1 لتمثيل «غير سري». من دون DOI لا يخبر الرقم أي جدول ينبغي الرجوع إليه. كانت جهة DOI تحدد المطابقة وتوزعها داخل نطاقها؛ ولأن جدول المطابقة نفسه قد يكون حساساً، لم يكن نشره خارج النطاق إلزامياً.

حملت الوسوم بقية المعلومات. خُصصت الأنواع من 0 إلى 127 للصيغ المعيارية المراد نشرها في وثائق RFC، أما الأنواع فوق 127 فكان لجهة DOI أن تعرفها، ولكن داخل شبكات مغلقة لا تتطلب تشغيلاً بينياً خارجياً. ربط المسوّد ثلاث صيغ لحساسية التحكم الإلزامي بأرقام محددة: استخدم النوع 1 خريطة بتات للفئات، والنوع 2 التعداد التصاعدي، والنوع 5 النطاقات التصاعدية غير المتداخلة. وكان على التنفيذ المتوافق أن يولد النوع 1 العادي وأن يقبل كل نوع 1 صحيح، بما فيه الصيغة المحسّنة.

الإعداد يحوّل المعنى إلى قرار

لم تكن صحة البنية كافية. احتاج المضيف أو البوابة أو الموجّه متعدد العلامات إلى حد أدنى وأقصى مضبوطين للنظام أو الواجهة. كان المضيف يرفض العلامة التي لا يملك صلاحية معالجتها، وكانت الحزمة الصادرة خارج نطاق المنفذ تُسقط. ويمكن اختيار DOI لحركة الخروج بحسب المنفذ أو شبكة الوجهة أو مضيف الوجهة.

ميّز مسار الخطأ بين ما لا يُفهم وما لا يُسمح به. كان حقل CIPSO غير المعروف يؤدي إلى الإسقاط وإجابة ICMP Parameter Problem. أما العلامة الصحيحة بنيوياً والخارجة عن النطاق المضبوط فتؤدي إلى الإسقاط ورسالة ICMP Destination Unreachable تفيد بالحظر الإداري. وكان بوسع المسؤول أن يحدد صراحة أنواعاً مجهولة من الوسوم باعتبارها آمنة للتجاهل، لكن ذلك استثناء من قاعدة الرفض الأصلية.

حتى غياب الخيار كان قرار سياسة. أمكن للمنفذ المستقبل أن يسند علامة محلية إلى الحركة غير الموسومة، دعماً لشبكة أحادية المستوى أو لقطاع مختلط تعمل فيه جميع المضيفات غير الموسومة بالمستوى نفسه. وحيث كانت CIPSO مطلوبة، كان غيابها يوجب الإسقاط وإرسال ICMP Parameter Problem يشير إلى فقدان الخيار 134.

أظهرت الحدود بين نطاقات DOI الاعتماد المؤسسي بوضوح. كان على النظام دعم DOI واحد على الأقل، وكان يُستحسن أن يدعم عدة نطاقات. وعند تمرير الحركة بين شبكتين، كان على البوابة ترجمة CIPSO من DOI إلى آخر. حملت الحزمة العلامة المقتضبة، لكن البوابة حملت مسؤولية صون معناها بين قاموسين إداريين.

مواصفة لم تصبح RFC

بقيت CIPSO 2.2 مسوّدة إنترنت منتهية الصلاحية ولم تصبح RFC. ثم وحّد NIST النهج في FIPS 188 الذي نُشر عام 1994 وسُحب عام 2015. وسجل RFC 7126 في عام 2014 أن عدداً من أنظمة التشغيل متعددة المستويات نفذ CIPSO، وأنها ظهرت في بعض الشبكات عالية الأمن. تلك ملاحظات مؤرخة، وليست دليلاً على الانتشار الحالي.

شرح RFC 7126 أيضاً خطر الترشيح العشوائي. فقد يؤدي نزع CIPSO إلى رفض المستقبل للحزمة بوصفها موسومة على نحو غير صحيح، أو الأسوأ إلى إسناد حساسية خاطئة إلى البيانات. لذلك كانت التوصية الافتراضية ألا يُنزع الخيار ولا تُسقط الحزمة لمجرد وجوده، مع إبقاء إمكانية ضبط الإسقاط على أساس الحضور وإحصاءات التدقيق لكل واجهة.

يبقى الدرس في DOI: توفر العلامات الرقمية مساحة في الحزمة، لكنها لا تنشئ معنى مشتركاً. ذلك المعنى يقيم في جدول الجهة المخوّلة، وإعداد كل نظام، والترجمة المنفذة عند الحدود.

المصادر