الخلاصة

  • يثبت MAC المبني على مفتاح مشترك أن منتج الحزمة يملك سر المجموعة، لكن كل عضو مقبول يستطيع إنشاء الوسم الصحيح نفسه.
  • يحتاج إثبات Group Sender محدد إلى توقيع رقمي أو TESLA أو آلية أصل مستقلة؛ كما يبقى replay حالة منفصلة لكل مرسل.
  • توثيق GCKS لا يمنحه ولاية مطلقة، إذ تقيده GPAD المحلية بمعرفات المجموعات ومحددات الحركة المسموح بها، بينما يثبت حفظ العناوين اتساق التغليف فقط.

الطبقة الرخيصة لم تكن توقيعاً شخصياً

في اتصال بين طرفين، قد يبدو MAC المشترك دليلاً على الطرف الآخر لأن عدد حاملي المفتاح اثنان. تتغير الدلالة داخل مجموعة. كل عضو يحمل مفتاح المصادقة يستطيع التحقق من الوسم، ويستطيع كذلك إنتاج وسم جديد تقبله بقية الأجهزة.

لذلك تميز RFC 5374 بين group source authentication وdata origin authentication. الأولى تمنع الدخيل الذي لا يملك السر وتكشف العبث. الثانية تحاول ضمان أن المرسل المعلن هو الذي أنشأ الرسالة. إضافة عنوان المصدر أو اسم الجهاز إلى سجل MAC لا تحول الدليل الجماعي إلى دليل فردي.

إذا اختُرق عضو واحد، يستطيع كشف المفتاح أو البيانات، أو تقليد حزمة تبدو قادمة من عضو آخر. تنص البنية على أن ضمانات المجموعة ليست أقوى من أضعف عضو قُبل فيها. لا يستطيع نجاح الخوارزمية إصلاح قرار قبول سيئ أو جهاز لم يعد موثوقاً.

عند الحاجة إلى أصل فردي، تشير الوثيقة إلى digital signature أو TESLA. ولأن التحقق المكلف قد يتحول إلى سطح حجب خدمة، يمكن تغليف إثبات الأصل داخل طبقة AH أو ESP تستخدم MAC جماعياً أقل كلفة. تفشل الحزم الخارجية قبل الوصول إلى الفحص الثاني.

نجاح الطبقتين لا يثبت صحة المحتوى أو حق المرسل في إصدار أمر تجاري. الطبقة الخارجية دليل على سر مشترك، والداخلية دليل على مفتاح مصدر. قبول المعنى وتنفيذ الأثر قرار آخر.

الحداثة احتاجت إلى سجل مستقل

عندما يوجد أكثر من Group Sender، تستخدم البنية عادة SA مستقلة لكل مرسل حتى تحتفظ sequence number ونافذة anti-replay بمعناهما. يمكن مشاركة SA واحدة فقط إذا لم تعتمد المجموعة على حماية replay في IPsec.

في ASM واسع النطاق قد يصبح حفظ حالة لكل مرسل محتمل غير عملي. إذا كانت السياسة تحتاج رفض الإعادة رغم ذلك، توصي RFC بالتفكير في بروتوكول multicast في طبقة التطبيق قادر على كشفها. صحة MAC ونسبة المصدر وحداثة الرسالة ثلاث قضايا مختلفة.

وتختلف السلطة باختلاف الاتجاه. تضيف GSPD حالات sender only وreceiver only وsymmetric. من يملك حق فك التشفير لا يملك تلقائياً حق الإرسال. سجل يقول «عضو» فقط يخفي الدور الذي سمح بالحزمة.

المتحكم الموثق بقي داخل حدود محلية

يوزع GCKS السياسة والمفاتيح، لكن GPAD تمنع هوية صحيحة من التحول إلى سلطة شاملة. تسجل القاعدة هوية المتحكم المقبول وطريقة توثيقه وبيانات الثقة، ثم تحدد Group Identifiers ونطاقات المصدر والوجهة التي يجوز له إعلانها.

عند التسجيل يوثق العضو الهوية المعلنة. قبل تقديم معرف المجموعة، يتحقق من ولاية ذلك المتحكم عليها. وعند وصول SA policy، يقارن كل data flow بالنطاق المحلي. تُرفض السياسة الخارجة عنه، وينبغي تسجيل السبب في audit log.

هكذا يبقى إثبات الهوية منفصلاً عن الولاية. قد تكون شهادة المتحكم صحيحة لمجموعة ولا تعني شيئاً لمجموعة أخرى. ويمكن تبديل الشهادة أو بروتوكول إدارة المفاتيح من دون توسيع العناوين المسموح بها تلقائياً.

تطابق العناوين خدم مسار multicast

يحتاج routing إلى رؤية عنوان المجموعة في الرأس الخارجي، وقد تعتمد شجرة SSM وRPF على المصدر. ينسخ tunnel mode with address preservation الوجهة الداخلية، وأحياناً المصدر، إلى الخارج وفق السياسة.

يقارن المستقبل القيم المحفوظة. يؤدي الاختلاف إلى discard ويصبح حدثاً قابلاً للتدقيق. يضمن ذلك أن المجموعة التي رآها المسار هي نفسها المجموعة المحمية في الداخل.

لكن التطابق لا يثبت ملكية العنوان أو هوية الشخص أو وصول البيانات إلى التطبيق. وقد يمنع حفظ المصدر البوابة نفسها من تلقي بعض رسائل ICMP Path MTU الناتجة عن الحزمة. الخاصية حل لتوافق routing وليست هوية عامة.

كما يمكن أن يتغير locator لمرسل SSM بسبب NAT أو الحركة أو تعدد الواجهات. إذا بقي GSPD على العنوان القديم، فقد تقع الحركة الجديدة تحت BYPASS وتتسرب. توصي RFC بسياسة DISCARD افتراضية للمصادر غير المصرح بها إلى وجهة SSM. الإذن السابق بالدور ليس إذناً بكل موقع لاحق.

الانضمام إلى المسار لم يكن قبولاً تشفيرياً

يشير IGMP أو MLD join إلى اهتمام استقبال خلف واجهة، ويمكن أن يحفز تسجيل GKM. لكنه ليس توثيقاً لعضو التطبيق. والعكس صحيح: امتلاك GSA لا يثبت أن كل فرع استلم الحزمة.

لا يلزم أن تشارك أجهزة routing الوسيطة في IPsec. يستطيع router مخترق حذف الحركة downstream، وتبقى هجمات الإغراق ممكنة. قبول AH أو ESP إيصال من endpoint بعينه، لا إيصالاً جماعياً ولا نتيجة بشرية.

حد الدليل

يحفظ السجل القابل للدفاع هوية GCKS ودليل توثيقها، ومدخلة GPAD، ومعرف المجموعة، والمحددات المسموح بها، والسياسة المقترحة والقرار. كما يحفظ دور العضو وGSA وSA وSPI والخوارزمية وحقبة المفتاح وحالة replay.

لكل حزمة تسجل نتيجة MAC المشترك منفصلة عن توقيع/TESLA الفردي، مع العناوين الداخلية والخارجية ونتيجة المقارنة. وتظل ملاحظات routing وإقرار التطبيق وترخيص المحتوى والأثر التجاري أحداثاً مستقلة.

يمكن عندها قول العبارة الضيقة الصحيحة: كانت الحزمة صالحة تحت حالة مجموعة محددة. تسمية مرسل بعينه تحتاج دليلاً لا يستطيع بقية الأعضاء إعادة إنتاجه.