الخلاصة
- اقترح RFC 2356 أن يختار الجدار الناري هوية العقدة المتنقلة بواسطة NSID/MKID ثابتين، لا بواسطة عنوان الرعاية الذي يتبدل مع نقطة الاتصال.
- أمكن تمرير أول حزمة موثقة بلا مصافحة تمهيدية، لكن ذلك ظل مشروطاً بمكوّنات عامة موثوقة وقائمة وصول للمتنقلين وربط حالي ومسار عبور صحيح.
كان العنوان يؤدي وظيفتين في آن واحد: يخبر الشبكة أين ترسل، ويوحي للجدار الناري بمن أرسل. جعل Mobile IP هاتين الوظيفتين تنفصلان. وهذا الانفصال هو الذي منح الحركة معناها، وهو نفسه الذي هزّ سياسة أمنية مبنية على ثبات المصدر.
عرّف RFC 2002 عنواناً منزلياً ثابتاً وعنوان رعاية يعكس موضع الاتصال الراهن. يعترض الوكيل المنزلي الحزم المرسلة إلى العنوان الأول ويغلّفها باتجاه الثاني. يصلح ذلك الاستمرارية التوجيهية، لكنه لا يمنح الجدار الناري جواباً تلقائياً: هل العنوان الخارجي الجديد يخص الآلة المصرح لها فعلاً؟
نُشر RFC 2356 في يونيو 1998 بوصفه وثيقة معلوماتية كتبها G. Montenegro وV. Gupta في Sun Microsystems. لم يكن معياراً للإنترنت ولم يدّع الانتشار الشامل. عالج حالة محددة: عقدة تنتمي إلى شبكة خاصة محمية، وتتصل مباشرة بالإنترنت العام مستخدمة عنوان رعاية على واجهتها هي. أما وجود العقدة داخل شبكة خاصة أخرى فلم يكن ضمن الحل.
قارن النص بين ترحيل التطبيقات عبر SOCKS 5 وبين معالجة على مستوى IP تعتمد SKIP. وُصف SKIP بأنه إدارة مفاتيح بلا جلسة؛ تحمل الحزمة نفسها معلومات تسمح بالمصادقة، فيستطيع الجدار الناري بدء الترحيل عند أول حزمة صحيحة من دون جولة منفصلة لإنشاء جلسة.
غير أن غياب الجولة لا يعني غياب الثقة المسبقة. احتاجت العقدة المتنقلة والجدار الناري والوكيل المنزلي إلى مكوّنات Diffie-Hellman عامة موثقة، إما مضبوطة مسبقاً أو مستخرجة من دليل شهادات وآلية اكتشاف. ما اختُصر هو توقيت مسار البيانات، لا عمل ربط الاسم بالمفتاح ولا قرار السياسة.
جاء الحل المركزي في ترويسة SKIP. بدلاً من استخدام عنوان المصدر وحده مفتاحاً للبحث عن رابطة الأمان، حملت الترويسة NSID لتحديد فضاء الأسماء وMKID لاختيار الهوية داخله. مع NSID 1 أمكن أن يكون MKID هو العنوان المنزلي الثابت، بينما ظل المصدر الخارجي عنوان الرعاية المتغيّر. ووصف النص NSID 8 لهوية مشتقة من مكوّن Diffie-Hellman عام غير موقّع؛ حتى عندئذ كان لا بد من نقل أسماء الأطراف بطريقة آمنة إذا غابت سلطة التصديق.
أتاح ذلك قاعدة وصول nomadic. لم تقل القاعدة إن أي عنوان مقبول، بل قالت إن الحزم القادمة من عناوين مختلفة يمكن تقييمها تحت هوية مفتاح بعينها. كان على AH أن يصادق الحزمة، أو على تحويل ESP أن يوفر الوظيفة نفسها، ثم كان على سياسة الجدار الناري أن تسمح بالوجهة والخدمة. التعرف على المفتاح أوصل الطلب إلى قاعدة القرار؛ لم يتخذ القرار نيابة عنها.
عندما تبدأ العقدة الاتصال، يرى الجدار الناري عنوان الرعاية الحالي وينشئ ربطاً ديناميكياً بين هوية المفتاح والعنوان المنزلي والعنوان المرصود. يستخدم هذا الربط لحماية المرور العائد وإرساله إلى المكان الصحيح. لكنه ربط «الأحدث» لا سجل كامل للحركة: يستبدل آخر Registration Request الارتباط السابق. ولا يدعم النموذج البسيط روابط Mobile IP متزامنة إلا إذا فهم الجدار الناري رسائل التسجيل بمستوى أعمق.
فرضت الحالة المتعلمة قيداً على المسار. إذا تعلّم جدار ناري الربط من الطلب، كان ينبغي عادة أن تغادر Registration Reply عبر الجدار نفسه. في محيط يضم عدة جدران، قد تسلك الإجابة طريقاً غير متناظر فتصل إلى جهاز لا يملك الحالة. يستطيع جدار يفهم Mobile IP استخلاص مزيد من الهوية من الرد، لكنه بذلك يحصل على سلطة أكبر لتفسير البروتوكول في منتصف الطريق.
سبق العبورَ سؤالٌ آخر: هل العقدة في الداخل أم في الخارج؟ أمكن استعمال نطاقات العناوين، إلا أن الوثيقة اعترفت بصعوبة التصنيف في منشآت حقيقية. وعدّت إدخال المستخدم المباشر مفيداً أحياناً، لأن حامل الجهاز قد يعرف أنه خارج الشبكة حين تعجز قاعدة العنوان عن الحسم. كانت تلك إفادة تشغيلية، لا برهاناً على الموقع الفيزيائي أو الصفة المؤسسية.
احتاج الوكيل المنزلي إلى معرفة نقاط العبور من جهته. لذلك عرّف RFC 2356 امتداد Traversal في طلبات التسجيل وردودها، يحمل عناوين نقاط العبور في الاتجاهين ويدعم أكثر من جدار ناري. بعض القيم القادمة من الاتجاه المقابل عوملت كتلميحات. ذكر العنوان في الامتداد لا يثبت أن المصادقة نجحت أو أن التغليف والترحيل وقعا فعلاً.
ثم فصل النص أربع ترتيبات للقناة. يمكن تشفير الجانب العام وحده. ويمكن الإبقاء على تشفير طرفي بين العقدة والوكيل المنزلي، فيصبح الجدار مجرد مرحّل. ويمكن منح الجدار مصادقة وسيطة مع استمرار التشفير الطرفي، لكن ذلك يتطلب كشف سر Diffie-Hellman زوجي طويل الأجل للعقدة الوسيطة. ويمكن إنهاء قناتين مشفرتين منفصلتين عند الجدار، فيرى المحتوى قبل حمايته على الجانب الآخر. نفق إضافي مستقل يعيد السرية عن الجدار نفسه.
لهذا لم تكن كلمة «مشفّر» تكفي لوصف السلطة. تغليف IP-in-IP في RFC 2003 عالج النقل بين فضاءات العناوين، وعالج AH المصادقة، وعالج ESP السرية وربما المصادقة. هذه آليات منفصلة. قد تكون الحزمة مغلفة على الوجه الصحيح ولا يجيزها الوصول، أو موثقة ولا تصل إلى التطبيق، أو عابرة للجدار من دون أن يعالجها الطرف المقابل.
في طريق العودة، يعترض الوكيل المنزلي الحزمة المرسلة إلى العنوان الثابت ويغلّفها نحو عنوان الرعاية، ثم تمر عبر الجدار الناري. يستعمل الجدار الربط الديناميكي لحماية الجزء العام. نجاح التسجيل ووجود الربط وسجل الترحيل محطات حقيقية، لكنها لا تثبت أن المراسل تلقى الرسالة أو أن المستخدم رأى نتيجة.
جعل قسم الأمن العقدة المتنقلة جزءاً ممتداً من محيط الشبكة الخاصة. قد تحتاج إلى مرور عام غير مشفّر لأغراض DHCP أو الفوترة، ولذلك احتاجت قدرة ترشيح محلية. إذا اختُرقت العقدة، يمكن لهويتها الصحيحة أن تفتح طريقاً إلى الداخل. عالج المفتاح الثابت مشكلة رفض الجهاز المشروع، لكنه زاد ضرر منح جهاز مخترق امتيازاً واسعاً.
تكمن القيمة التاريخية للوثيقة في هذا الدفتر المنفصل: عنوان خارجي مرصود، عنوان منزلي مُدّعى، NSID/MKID، مصدر المكوّن العام، نتيجة AH أو ESP، قرار قائمة الوصول، إنشاء الربط واستبداله وانتهاؤه، تصنيف الداخل والخارج، اتجاه امتداد العبور، نتيجة التسجيل، فعل الترحيل، تسليم المراسل، ونتيجة التطبيق. صحة سطر لا تملأ السطر التالي تلقائياً.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

