الخلاصة

  • تعاملت RFC 3169 مع المعلومات التي يرسلها خادم الوصول إلى الشبكة (NAS) بوصفها دليلاً أو «تلميحاً»، لا أمراً؛ فالخادم AAA هو من يتخذ قرار التفويض النهائي.
  • مع ذلك، يتعين على NAS تطبيق القرار. وتظل حالة الموارد وسجلات المحاسبة والخدمة التي تلقاها المستخدم أموراً منفصلة تحتاج إلى تحقق.

يظهر هذا التقسيم في وثيقة يسهل الخلط بينها وبين معيار. نُشرت RFC 3169 في سبتمبر 2001 ضمن فئة Informational، وتنص صراحة على أنها لا تحدد معياراً للإنترنت. وعنوانها «معايير تقييم بروتوكولات خوادم الوصول إلى الشبكة» يشير إلى قائمة للتقييم لا إلى تنسيق حزم جديد. تقسم الوثيقة فضاءات بروتوكولات NAS إلى الوصول والشبكة وAAA وإدارة الأجهزة، مع تركيزها الأساسي على AAA. ويشمل نموذجها أجهزة تجمع جلسات الاتصال الهاتفي والنطاق العريض والأنفاق، وقد تخدم آلاف الاتصالات المتزامنة.

الأهم ليس طول القائمة بل توزيع سلطة القرار. ففي قسم التفويض، تقول RFC 3169 إن البيانات التي يرسلها NAS إلى خادم AAA يجب أن تُعامل على أنها «معلومات أو تلميحات»، لا توجيهات. ويتخذ الخادم القرار النهائي، ولا ينبغي أن يفترض وجود حالة معينة لمجرد أن NAS يتوقعها. وهكذا تمنع الوثيقة خلطاً شائعاً: يمكن لجهاز الحافة أن يصف الجلسة، لكن الوصف نفسه لا يمنح الإذن.

لكن قرار الخادم لا يعني أن السياسة طُبقت. تتناول RFC 3169 ملفات تعريف الوصول التي يرسلها البروتوكول كي ينفذها NAS. يقرر خادم AAA ما تسمح به السياسة؛ ثم يتعين على الجهاز تثبيت الملف أو تطبيقه في بيئة تشغيله. لذلك فإن رسالة Access-Accept صحيحة، أو رد السياسة، أو رسالة التفويض الديناميكي تثبت صدور قرار أو طلب، لكنها لا تثبت وحدها أن حالة الواجهة تغيرت أو أن المرشح بدأ العمل أو أن المستخدم حصل على خدمة قابلة للاستخدام.

تجعل بنود إدارة الموارد هذه الفجوة ملموسة. تتصور RFC 3169 تخصيص الموارد المشتركة واستعادتها أثناء الجلسة، ومنها عناوين IP وحدود الاستخدام المتزامن والمنافذ والأنفاق. وتذكر أن الوظيفة تستهدف بالدرجة الأولى الموارد المحلية لدى NAS. أما عند استخدام وسيط أو العمل عبر نطاقات إدارية متعددة، فينبغي للخادم الذي خصص مورداً في نطاق بعيد — وربما لخوادم النسخ الاحتياطي التابعة له — الاحتفاظ بمعلومات التخصيص. وينبغي أن تستخدم تغييرات التفويض عن بعد آليات التفويض الديناميكي. من يقرر إتاحة الوصول ومن يحتفظ بالسجل الحالي اللازم لاستعادة المورد أو إرجاعه مسؤوليتان مختلفتان.

يتضح الفرق عند وقوع عطل. قد يحافظ الانتقال إلى خادم احتياطي على سياسة التفويض من دون أن يعيد بناء سقف الأنفاق أو مجموعة العناوين التي يديرها مخصص المورد. وقد تختلف الحالة المحلية لدى NAS بعد إعادة التشغيل عن سجل المخصص. كما يمكن أن يصل طلب الفصل من دون أن يُنفذ. لذلك تطلب RFC 3169 آليات للمزامنة والتعافي، وتحذر من ربط إدارة الموارد بتدفق رسائل المحاسبة. قد يسجل التدفق الاستخدام، لكنه لا يصبح تلقائياً دفتر الأقفال المعتمد للتخصيصات النشطة.

المحاسبة مسار إثبات رابع، لا بديل عن الثلاثة السابقة. تطلب RFC 3169 آليات لتسليم السجلات بصورة موثوقة، وتعرّف التسليم الآني بأنه يبدأ خلال ثانية من الحدث المحفز، وتشترط طوابع زمنية واضحة. هذه شروط لتقييم البروتوكولات، وليست نتائج مرصودة في شبكة بعينها. وصول السجل في الموعد لا يثبت وصول الحزمة ولا تسجيل كل الأحداث ولا أن نظاماً لاحقاً أعاد تركيب الجلسة على نحو صحيح. الاستلام في الوقت الفعلي ليس حقيقة ميدانية في الوقت الفعلي.

يضع تاريخ البروتوكولات المجاورة هذه القائمة في سياقها، لكنه لا يثبت أن بروتوكولاً لاحقاً استوفاها كلها. كانت RADIUS تتضمن بالفعل مواصفات منفصلة للمصادقة والتفويض والمحاسبة. وتطلب RFC 3169 من بروتوكولات AAA المرشحة التعامل مع مجموعات السمات هذه ومع التشغيل البيني والتوسع وتعدد الخوادم والعلاقات بين النطاقات. وصفت RFC 6733 التي نُشرت لاحقاً Diameter بأنه بروتوكول أساسي لتطبيقات AAA؛ كما تطورت آليات التفويض الديناميكي ونقل EAP وحماية النقل في وثائق منفصلة. وجودها لا يساوي تدقيقاً يثبت الامتثال لكل مطلب في RFC 3169.

وحتى إرشادات تصميم RADIUS الأحدث تقر بحدود حجم الحزم ونموذج البيانات بدلاً من اعتبار مساحة السمات الكبيرة وعداً بقدرة تنفيذ غير محدودة.

بوصفها مادة من تاريخ الإنترنت، ترسم RFC 3169 حدود التحكم: يورد NAS أدلة الجلسة، ويتولى خادم AAA دور التفويض النهائي، وينفذ NAS السياسة، ويحفظ مخصص المورد الحالة الراهنة، بينما تنتج المحاسبة سجلاً مستقلاً. وقد تتواصل هذه الجهات ضمن عائلة بروتوكولات واحدة، لكن رسالة منفردة لا تثبت اكتمال السلسلة. لا يدعي هذا المقال نسب اعتماد أو حالة منتجات أو انتشاراً راهناً. بل يلتزم بالدرس الأضيق في الوثيقة: القرار المركزي مجرد إيصال واحد ضمن عملية موزعة.

المصادر: RFC 3169؛ السجل الحالي لـRFC 3169؛ سجل RFC 3169 في Datatracker؛ نموذج NAS في RFC 2881؛ RADIUS، RFC 2865؛ محاسبة RADIUS، RFC 2866؛ امتدادات RADIUS، RFC 2869؛ تقييم بروتوكولات AAA، RFC 2989؛ EAP في RADIUS، RFC 3579؛ التفويض الديناميكي، RFC 5176؛ إرشادات تصميم RADIUS، RFC 6158؛ RADIUS عبر TLS، RFC 6614؛ البروتوكول الأساسي لـDiameter، RFC 6733؛ RADIUS/1.1، RFC 9765؛ لو هينغ، «حين يطمح أمين السجل إلى الأولمب».