الخلاصة
- يثبت نجاح PRR حالة RESERVED وحجز المورد المحتمل، لكنه لا ينشئ binding ولا pinhole ولا يغيّر معالجة الرزم. أما PER فينشئ قاعدة محلية ENABLED ولا يثبت النتيجة عند الطرف البعيد.
- مالك القاعدة ثابت طوال عمرها، لكن السياسة قد تمنح وكيلاً آخر حق تعديلها. يجب حفظ طالب التغيير والإخطار والقيمة الممنوحة ووقت التنفيذ كلٌّ على حدة.
عرضت لوحة المتابعة أن القاعدة انتهت عند وصول إشعار REN. كان ذلك قريباً من الحقيقة لكنه لم يكن دقيقاً: يرسل الصندوق الوسيط الإشعار إلى الجلسات المخوّلة قبل أن يغيّر عمر القاعدة. بين الرسالة والتنفيذ توجد حدود ترتيب ينبغي ألا تمحوها الساعة الواحدة.
يعرّف RFC 5189 دلالات التحكم في NAT والجدران النارية من دون فرض صياغة أو نقل بعينه. القيمة في هذا التجريد أنه يحدد من يستطيع أن يقول ماذا، ومتى تصبح العبارة حالة في الصندوق الوسيط.
الحجز لا يمنح المرور
تسمح Policy Reserve Rule بحجز عنوان أو منفذ أو نطاق منافذ قبل اكتمال معلومات التدفق. قد يكون الحجز على الجانب الخارجي أو الجانبين أو لا يكون هناك عنوان محجوز، وفق وظيفة الجهاز.
لا ينشئ PRR ربط ترجمة ولا يفتح ثقباً في المرشح. تبقى معالجة الرزم كما كانت. ويمكن لجدار ناري صرف أن ينجح في PRR مع قيم فارغة، لأن انتقال محرك MIDCOM لا يتطلب مورداً من NAT.
لذلك يجب أن يحمل الإيصال نوع الجهاز، الواجهات، البروتوكول، النطاق، parity، tuples المطلوبة والمعادة، القيم الفارغة، rule ID، group ID والعمر الممنوح. كلمة نجاح وحدها لا تقول إن مورداً مادياً حُجز أو إن حركة سُمح لها.
PER يبدل الحالة لا صاحب التاريخ
Policy Enable Rule ينشئ bindings في NAT أو allow actions في الجدار الناري أو كليهما. يستطيع استخدام PRR سابقة أو الانتقال مباشرة إلى ENABLED.
عند نجاح الاستبدال قد يعاد استخدام rule ID نفسه، وتنتهي قاعدة الحجز بلا إخطار مستقل غير رد PER. استمرار المعرّف يربط العمليتين، لكنه لا يجعل فترة RESERVED فترة سماح للرزم.
إذا فشل PER تبقى PRR. لا يوجد مرور مفعّل، لكن المورد يظل محجوزاً حتى انتهاء عمره أو حذفه. ينبغي أن يسجل الفشل سببه وأن يحدد صراحة هل بقي الحجز.
وحتى نجاح PER يخص ذلك الصندوق الوسيط. لا يثبت عبور صندوق آخر أو صحة route أو استقبال المضيف أو قبول التطبيق. يلزم رصد على الجانبين ثم إيصال من النهاية المقصودة.
الملكية والتفويض ليسا الشيء نفسه
الوكيل المصدّق الذي ينشئ القاعدة يصبح owner، ولا تتغير الملكية طوال عمر القاعدة. يمكن لإعداد محلي أن يسمح لهوية أخرى بالعمل على قواعد ذلك المالك. هذا تفويض محدود وليس نقل ملكية.
حين يطلب الوكيل الثاني تقصير العمر، يجب أن يبقى في السجل: owner الأصلي، هوية الطالب، أساس التخويل، request ID، القيمة السابقة، القيمة المطلوبة والممنوحة. نسبة الفعل إلى الجلسة المفتوحة فقط قد تلصقه بالشخص الخطأ.
جميع قواعد المجموعة لها owner واحد. المجموعة تنشأ مع أول عضو وتختفي مع الأخير. ليست كياناً دائماً منفصلاً عن قواعدها.
قد تغيّر GLC أعمار جميع الأعضاء أو تنهيها بطلب صفر. الأثر يختلف بين عضو RESERVED يحرر مورداً وعضو ENABLED يغيّر معالجة الرزم. يجب ألا يخفي ملخص المجموعة حالة كل عضو.
الإشعار يسبق التغيير
يمكن للصندوق الوسيط إنهاء قاعدة أو تغيير عمرها بسبب انتهاء الوقت أو قرار policy أو فعل وكيل مخوّل. يرسل REN إلى الجلسات التي يحق لها الوصول قبل تغيير lifetime.
هذا الترتيب يسمح للمراقب بفهم ما سيحدث، لكنه لا يحول وصول الرسالة إلى برهان أن التنفيذ اكتمل في اللحظة نفسها. يجب تسجيل وقت الإشعار ثم قراءة الحالة أو واقعة التنفيذ اللاحقة.
يقدّم الوكيل lifetime، ويمنح الجهاز قيمة لا تتجاوز الطلب ولا الحد الأقصى المعلن عند بدء الجلسة. requested ليس granted. وremaining المقروء لاحقاً حقيقة رابعة مرتبطة بوقت الرصد.
RLC بصفر ينهي القاعدة. طلب التمديد قد يرفض وتبقى المدة القديمة. الاستنتاج من الطلب وحده يكتب مستقبلاً لم يوافق عليه الجهاز.
انتهاء الجلسة لا يلغي القواعد
عند Session Termination العادي أو غير المتزامن أو انقطاع الاتصال، يحتفظ الصندوق الوسيط بالقواعد حتى نهاية أعمارها أو حدث ينهيها. قناة التحكم وقرار البيانات لهما ساعتان مختلفتان.
يحمي ذلك التدفقات من موت المتحكم، لكنه يبقي إذناً بلا جلسة حية. لذلك يجب حفظ المالك والطلب والعمر والأحداث خارج سجل الاتصال القصير.
الذرية لها حد
طلبات MIDCOM ذرية بالنسبة بعضها إلى بعض ولا تعرض حالة وسطية مستقرة. المعاملات غير المتزامنة تستطيع مع ذلك مقاطعة الطلب أو إنهاءه. وإذا قسّمت صياغة عملية دلالية إلى خطوات، فقد تتغير الذرية.
تُرفض القاعدة الجديدة المتعارضة وفق first-come-first-served وتبقى القديمة. أما التداخل غير المتعارض، حتى لو كان مطابقاً، فيمكن قبوله. هذا يثبت قرار القبول، لا الرزم التي ستطابق القاعدة.
سلسلة الأدلة
تبدأ بهويات change وsession وagent وrequest وmiddlebox، ثم authentication وowner والتفويض والقدرات والواجهات والعملية والقاعدة والمجموعة والحالة السابقة.
تضيف تفاصيل PRR أو PER، lifetimes المطلوبة والقصوى والممنوحة، التعارض، سبب الفشل، وبقاء الحجز. ترتب status reads وإخطارات REN وGEN وSTN وتفصل session end عن rule end.
ثم تربط capture قبل الجهاز وبعده، استلام الطرف البعيد، نتيجة التطبيق، expiry وrollback. إذا غابت هذه الطبقة، فالقول الصحيح هو أن القاعدة المحلية تغيّرت. لا يجوز للإخطار أو التخويل أن يدّعي النتيجة.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
