الخلاصة
- يضيف RFC 10065 مطابقةً بحسب المجموعات وشروطاً زمنية إلى قوائم التحكم في الوصول المعرّفة عبر YANG، ويحدد سمة RADIUS لنقل معرّف مجموعة المستخدمين.
- لا يثبت المعرّف وحده من أسند المستخدم إلى المجموعة، أو كيفية ربطها بحقول الحزم، أو ما إذا كانت كل نقطة تنفيذ قد تلقت القاعدة المقصودة.
التحليل
ابدأ بتحديد سلطة القرار: خادم AAA يضع المستخدم في فئة وفق إعداد محلي، ثم تحمل رسالة RADIUS معرّف الفئة إلى NAS. بعد ذلك لا يزال على وحدة التحكم أو الجهاز أن يربط المعرف بالقاعدة التي ستتحكم في الحركة. هذه الخطوات ليست مصدراً واحداً للحقيقة.
لا يبقى عنوان IP مرجعاً ثابتاً لدور شخص أو جهاز عندما يتنقل مستخدم VPN، أو تهاجر آلة افتراضية، أو يتغير عنوان IPv6 مؤقت. تظل القواعد المرتبطة بالعنوان أو بخماسية الحقول مفيدة، لكنها تحتاج إلى تحديث مع حركة نقاط الاتصال. يعالج RFC 10065 عبء الصيانة هذا بإتاحة سياسة مشتركة لمجموعة من النقاط الطرفية.
يوسع المستند نموذج قوائم التحكم في الوصول عبر YANG الوارد في RFC 8519. تتيح وحدة ietf-ucl-acl تعريف مجموعات للمستخدمين والأجهزة والتطبيقات، وإسناد معرّف إلى كل مجموعة، ثم استخدام مجموعة المصدر أو الوجهة معياراً لمطابقة قاعدة ACL. كما تضيف effective-schedule لتمثيل فترة محددة أو تكرار دوري، مستفيدةً من نموذج الجدولة المشترك في RFC 9922. هناك سلوك افتراضي يجب التعامل معه كقرار تشغيلي: إذا لم يُضبط جدول، يبدأ تطبيق قاعدة الوصول فوراً ويظل مستمراً.
في مسار وصول المستخدم، تنقل سمة RADIUS الجديدة User-Access-Group-ID معرّف المجموعة. يخصص لها RFC 10065 السمة الممتدة 241.12 ويحدد نوعها كسلسلة نصية؛ ويبلغ الحد الأقصى لقيمة معرّف المجموعة 64 أوكتتاً. يمكن أن تحمل رسالة Access-Accept معرّفاً واحداً أو أكثر بعد المصادقة. ويمكن لرسالة Access-Request أن تقترح معرّفاً مفضلاً، لكن الخادم غير ملزم بقبوله. كما يمكن أن تظهر السمة في طلب Change-of-Authorization أو في Accounting-Request. وقد تُستخدم الأخيرة لتأكيد أن NAS تلقى السمة وأنه يطبق السياسة.
هذه الرسالة حلقة واحدة ضمن سلسلة أطول. يصنف خادم AAA المستخدم وفق معايير مضبوطة محلياً. ويمكن لوحدة تحكم أن تربط معرّف المجموعة بحقول الحزم ثم توزع قوائم ACL التقليدية المبنية على العناوين أو خماسية الحقول إلى نقاط تنفيذ السياسة. ويمكن بدلاً من ذلك أن تطابق الأجهزة نفسها معرّفات المجموعات. يقلل المسار المركزي الحاجة إلى منطق خاص في كل جهاز، لكنه يتطلب وصول التغييرات في الوقت المناسب. أما المطابقة على الجهاز فقد تقلل تفاعلات وحدة التحكم، لكنها قد تحتاج إلى دعم برمجي أو عتادي؛ كما أن التنفيذ المباشر في NAS قد يؤثر في أداء التمرير.
هذا الحد مهم لأن RFC يحدد واجهات، ولا يحدد سلطة الهوية داخل المؤسسة. فهو لا يفرض طريقة مصادقة، ولا يحدد الأدلة التي تبرر ضم شخص إلى مجموعة، ولا يحدد كيفية تحويل معرّف المجموعة إلى حقول حزمة في حالة التغليف. ويشترط المستند إعداد ربط مناسب، وينبه إلى ضرورة الاتساق عند استخدام آليات مختلفة، ومنها RADIUS. لذلك لا يمثل اسم المجموعة بحد ذاته دليلاً مستقلاً على الهوية أو الصلاحية؛ إذ يتحدد معناه بالأنظمة المحلية التي تسنده وتفسره.
وتشكل إعدادات YANG سطح تحكم حساساً. فقائمة المجموعات ومعايير المطابقة والجداول الزمنية بيانات قابلة للكتابة. قد يؤدي تعديل غير مصرح به إلى إنشاء مجموعة غير موجودة أو حذف مجموعة قائمة، أو السماح بحركة ينبغي منعها، أو حجب حركة مشروعة، أو تغيير وقت تطبيق القاعدة. كما قد تكشف قراءة الجدول متى تنشط القواعد. يطلب RFC 10065 استخدام نقل آمن ومصادقة متبادلة عند الإدارة عبر NETCONF أو RESTCONF، ويشير إلى NACM لتقييد العمليات المتاحة لكل مشغّل. أما RADIUS فيفترض وجود علاقة موثوقة بين العميل والخادم؛ ويذكر IPsec أو TLS بوصفهما حماية اختيارية.
تصنيف RFC 10065 هو Proposed Standard، وليس دليلاً على انتشاره في المنتجات. إنه يوفر مفردات مشتركة للسياسات التي تتعامل مع نقاط اتصال متغيرة وشروط زمنية. أما السؤال التشغيلي فهو ما إذا كانت كل بيئة تحفظ سلسلة قابلة للتتبع بين المصادقة وإسناد المجموعة وربط السياسة وتثبيت القاعدة ومراقبة الحركة الناتجة.
المصادر
- RFC 10065 — نموذج YANG وامتداد RADIUS للتحكم في الوصول الشبكي القائم على السياسات
- RFC 8519 — نموذج YANG لقوائم التحكم في الوصول الشبكي
- RFC 9922 — نموذج YANG مشترك للجدولة
- سجل IANA لأنواع RADIUS
- صفحة معلومات RFC Editor — حالة نشر RFC 10065
- RFC 2865 — خدمة الوصول الهاتفي للمصادقة عن بُعد (RADIUS)
- RFC 8341 — نموذج التحكم في الوصول إلى تهيئة الشبكة (NACM)
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
