الخلاصة

  • وضع RFC 3456 رسائل DHCPv4 داخل ارتباط IPsec مؤقت، كي تبقى الإيجارات والخيارات وإعادة التهيئة والتعافي لدى نظام التهيئة القائم بدلاً من نسخها داخل IKE.
  • كان DHCPACK والعنوان الداخلي المؤجّر إيصالَي تهيئة لا اعتمادَي وصول؛ يستطيع المضيف اختيار عنوان آخر، كما أن المسار بين المرحّل وخادم DHCP يحتاج إلى حماية مستقلة.

عنوانان يصفان واقعين مختلفين

نُشر RFC 3456 في يناير 2003، ووصف مضيفاً بعيداً له عنوان خارجي للإنترنت وعنوان داخلي لواجهة افتراضية. ينتهي نفق IPsec عند البوابة بالعنوان الخارجي، بينما يجعل العنوان الداخلي المضيف يبدو موجوداً خلف البوابة داخل شبكة المؤسسة. يشترك العنوانان في التوجيه، لكنهما ليسا دليلاً واحداً على الهوية أو السلطة.

يثبت النص وسجل RFC Editor وDatatracker والتاريخ والمراجع والاستشهادات اللاحقة وبحث التصويبات السجل المعياري. ولا يثبت أي منها أن مستخدماً بعينه مفوّض أو أن تطبيقاً وصل إلى غايته.

تبدأ السلسلة بارتباط أمني لـ IKE، ثم ارتباط قصير العمر في نمط النفق لا يحمل سوى DHCP. تمر عبره DHCPDISCOVER أو DHCPREQUEST. بعد استلام العنوان والخيارات يستطيع المضيف إنشاء ارتباط VPN أوسع واستخدام العنوان الجديد ضمن معرّف Quick Mode. قناة التهيئة المؤقتة والإيجار ونفق البيانات حالات منفصلة، ونجاح إحداها لا يختصر الأخرى.

إعادة استخدام DHCP أبقت IKE محدوداً

جمع RFC 3457 متطلبات الوصول البعيد. وكانت الإيجارات والمخازن والتجديد والخيارات موجودة في RFC 2131 وRFC 2132، مع إمكان تسليم المسارات في RFC 3442. لذلك لم يحوّل RFC 3456 تبادل المفاتيح إلى نظام ثان لإدارة العناوين؛ فالبدء بتهيئة مصغرة داخل IKE كان سيقود تدريجياً إلى تكرار التجديد والمصادقة والتعافي وتوسيع السطح الحساس.

استعملت الواجهة الافتراضية نوع العتاد 31. وكان يجب أن يكون معرّف العميل فريداً داخل الشبكة الفرعية الافتراضية، ويفضل أن يبقى عبر إعادة التشغيل. يحتفظ سجل IANA بهذا التخصيص. تساعد هذه القيم على ربط المعاملة بالإيجار؛ لكنها لا تثبت شخصاً ولا حقاً.

كشف المرحّل وصلة أمنية منفصلة

تعمل البوابة غالباً مرحّلاً لـ DHCP لا خادماً. يمكنها وضع giaddr أو معلومات المرحّل في RFC 3046، بما فيها Circuit ID لمنفذ النفق الافتراضي. وعند قراءة yiaddr في DHCPACK قد تثبت مسار العودة إلى ذلك النفق.

لكن IPsec يحمي الرسائل بين المضيف والبوابة فقط. يحتاج الجزء بين البوابة وخادم DHCP إلى وسيلة أخرى مثل مصادقة RFC 3118. حماية جزء واحد لا تنتقل تلقائياً إلى الجزء التالي.

والأهم أن المضيف يستطيع ضبط عنوان IP بنفسه. لذلك لا يصلح حتى DHCP موثّقاً كآلية تحكم بالوصول. اشترط RFC 3456 ألا يعتمد الأمن على العنوان المخصّص، بل على مرشحات لكل نفق أو محددات Quick Mode. يقدم RFC 2401 وRFC 2409 إطار IPsec وIKE في ذلك الزمن، ولا يثبتان أن تنفيذاً معيناً ثبّت السياسة الصحيحة.

كان ACK إيصالاً واحداً في سلسلة

يثبت DHCPACK عودة تهيئة. ويشير Circuit ID إلى نفق العودة المقصود. يسجل المسار المثبت قرار توجيه محلياً، ويربط المحدد السياسة بالنفق، أما الحزم المرصودة واستجابة التطبيق فتجيبان عن مرحلة لاحقة. اختزال السلسلة في العنوان يمحو السبب الحقيقي للدخول.

تساعد منهجية طبقات الواقع لدى Heng Lu على فصل هذه الإيصالات. وتطلب أولوية الشيفرة العاملة فحص المسارات والمحددات والحزم الفعلية. وتشرح فكرة المواصفة الأولية الدنيا قيمة إعادة استخدام DHCP. هذه قراءات تحريرية لاحقة وليست دليلاً على نية المؤلفين الخاصة.

لم ينتقص RFC 3456 من DHCP عندما رفض اعتبار الإيجار تفويضاً. لقد حفظ سلطته الدقيقة: تهيئة حضور افتراضي. وظلت البوابة مسؤولة عن تقرير ما يسمح لهذا الحضور بفعله.

المصادر