الخلاصة

  • ميزت RFC 2401 بين قاعدة مرتبة لسياسات الأمان وقاعدة لحالة روابط الأمان النشطة: الأولى تقرر إسقاط الحركة أو تمريرها بلا IPsec أو حمايتها، والثانية تحفظ معلمات روابط منطقية أحادية الاتجاه.
  • لم تكن القاعدة ولا الرابطة إيصالاً عن حزمة محددة. كان على المسار الصادر تنفيذ AH أو ESP، وعلى المسار الوارد اجتياز المعالجة التعمية ثم إثبات أن الروابط المستخدمة وترتيبها يطابقان سياسة واردة صالحة.

يمكن تصور الحزمة وهي تقف أمام بوابة تحمل ثلاثة أوامر: أسقطها، مررها من دون IPsec، أو طبّق عليها الحماية. لكن اختيار الأمر لم يكن نهاية القصة. فالحماية تحتاج إلى حالة تشغيلية، والحالة تحتاج إلى أن تتحول إلى عملية على الحزمة، والحزمة الواردة تحتاج بعد العملية إلى مقارنة جديدة مع السياسة. هذه المسافات هي جوهر RFC 2401.

صدرت الوثيقة في نوفمبر 1998 لتجمع بنية أمان بروتوكول الإنترنت في IPv4 وIPv6. وصفت التحكم في الوصول على طبقة IP، والسلامة من دون اتصال، والتحقق من مصدر البيانات، ومقاومة الإعادة، والسرية، وقدراً محدوداً من إخفاء تدفق الحركة. لم تكن هذه الخدمات وعداً واحداً. فالاختيار بين AH وESP، وبين نمط النقل والنفق، وبين الخوارزميات وإجراءات إدارة المفاتيح كان يغير حدود ما يمكن إثباته.

كانت قاعدة سياسات الأمان SPD مسؤولة عملياً عن كل حركة IP واردة وصادرة، بما فيها الحركة التي لا تستخدم IPsec. رتبت الإدخالات ترتيباً كاملاً، واستعملت العناوين وحقول الطبقات العليا كمحددات. تقود المطابقة إلى واحد من ثلاثة تصرفات: الإسقاط، أو التجاوز، أو تطبيق IPsec. وإذا طُلبت الحماية، حدد الإدخال أيضاً البروتوكول أو حزمة البروتوكولات والنمط والخوارزميات وترتيب التغليف.

لذلك لم يكن ترتيب القواعد شأناً شكلياً. فقد تحسم قاعدة واسعة موضوعة أولاً مصير الحزمة قبل أن تصل إلى قاعدة أضيق. وكان الاتجاه جزءاً من الدليل أيضاً؛ فاختيار معالجة لحزمة صادرة لا يساوي التحقق من حزمة واردة. إثبات القرار يتطلب نسخة السياسة المحملة، والواجهة، والاتجاه، والمحددات، وموضع القاعدة التي طابقت فعلاً.

أما قاعدة بيانات روابط الأمان SAD فكانت تجيب عن سؤال مختلف. رابطة الأمان اتصال منطقي أحادي الاتجاه، ولذلك تحتاج الحماية الثنائية عادةً إلى رابطتين. يحدد الرابطةَ مؤشرُ معلمات الأمان SPI وعنوانُ IP للوجهة ومعرّفُ AH أو ESP. وقد يحمل سجلها الخوارزميات والمفاتيح، وحالة التسلسل ومنع الإعادة، والعمر، والنمط، وحالة MTU للمسار.

هذه الحالة ضرورية لكنها لا تصف نتيجة الحزمة. وجود سجل يعني أن معلمات رابطة متاحة؛ لا يعني أن حزمة بعينها اختارتها أو استعملتها. ولا يثبت وصولها إلى النظير أو سماح التطبيق بها أو تحقق نتيجة خدمية. كانت RFC 2367 قد أتاحت إدارة المفاتيح والروابط عبر PF_KEY، ثم وضعت RFC 2401 تلك الحالة داخل عقد أطول يمتد من السياسة إلى التنفيذ.

في المسار الصادر، تطابق المنظومة الحزمة مع SPD. ينهي الإسقاط المسار. ويسمح التجاوز بالإرسال العادي من دون IPsec. أما الحماية فتختار رابطة مناسبة أو تبدأ إنشاء الرابطة أو المجموعة المطلوبة. بعد ذلك فقط تنفذ عمليات AH أو ESP بالترتيب المحدد قبل الإرسال أو التوجيه. القاعدة المخزنة والرابطة النشطة تظلان سابقتين على التحويل الذي يفترض أن تحدثاه.

في المسار الوارد، يختار عنوان الوجهة وبروتوكول الأمان وSPI رابطة معينة. تستطيع معالجة AH أو ESP التحقق من السلامة والمصدر، وتطبيق منع الإعادة، وفك التعمية حيث تتضمن الخدمة السرية. لكن النجاح في هذه المرحلة لم يكن إذناً نهائياً.

بعد معالجة ترويسات IPsec، كان على الحزمة الناتجة أن تطابق سياسة واردة. ثم تتحقق المنظومة من أن روابط الأمان المستخدمة فعلاً، وبالترتيب الفعلي، تفي بمتطلبات تلك السياسة. إذا فشل إدخال مرشح وجب النظر في إدخالات أخرى صالحة. وبعد نجاح المقارنة فقط يمكن تمرير الحزمة إلى طبقة النقل أو توجيهها. الصلاحية التعمية تحت رابطة، والسماح تحت سياسة، إيصالان مختلفان.

كما لم يقدم AH وESP الادعاء نفسه. وفر Authentication Header لعام 1998 السلامة والتحقق من المصدر، مع خدمة اختيارية لمنع الإعادة، لكنه لم يوفر السرية. وكان ESP قادراً على توفير السرية وإضافة المصادقة والسلامة اختيارياً، مع اختلاف الحقول المحمية. لذلك لا تصح عبارة «شفّر IPsec الحزمة» لكل مسار، كما أن التجاوز يعني صراحة غياب حماية IPsec.

اعترفت الوثيقة أيضاً بأن الأمان الكلي يعتمد على جودة التنفيذ وأمان نظام التشغيل ومصادر العشوائية والإدارة. حدّثت RFC 3168 لاحقاً طريقة التعامل مع ECN، وحلت RFC 4301 محل البنية في 2005 وأضافت تنقيحات للسياسة والمحددات والتجزئة وتفويض النظير. لذا فوثيقة 1998 مادة تاريخية وليست نصيحة تعمية معاصرة.

تبقى قيمة RFC 2401 في فصل ثلاث طبقات من الدليل: نية السياسة، والحالة المثبتة، والتنفيذ على الحزمة. تقدم كتابات Lu Heng عن أولوية الشيفرة العاملة والقرار المحلي وطبقات الواقع عدسة تحليلية لاحقة، وليست لغة استخدمتها الوثيقة. ومن هذه العدسة تظهر سلسلة من إحدى عشرة درجة: مصدر السياسة وإصدارها، تحميلها، المطابقة المرتبة، الحماية المطلوبة، الرابطة السارية، العملية المنفذة، مراجعة السياسة الواردة، التسليم إلى حد الشبكة أو النقل، وصول النظير، معالجة التطبيق، ثم نتيجة الخدمة. لا تثبت درجة مبكرة درجة لاحقة.

المصادر