الخلاصة

  • يسمح RFC 5387 بتوثيق متماثل أو أحادي أو موزع بين طبقة الشبكة وطبقة التطبيق، لكنه يشترط تبادل ربط القناة والتحقق منه عند الطرفين.
  • يستطيع وسيط أن يصل رابطتي أمن IPsec سليمتين؛ يبقى التشفير صحيحا في كل جزء، بينما تكون دعوى القناة المباشرة بين التطبيقين بلا برهان.

تسلسل زمني لا يظهره القفل الأخضر

في اللحظة الأولى أنشأ العميل رابطة SA ناجحة. وفي اللحظة الثانية أنشأ الخادم رابطة ناجحة أيضا. لم تمر حزمة مكشوفة، ولم يفشل فحص السلامة. ثم فشل التوثيق الأعلى عندما قارن معلومات القناة.

قد يبدو ذلك كعطل بعد نجاح أمني. لكنه في نموذج RFC 5387 هو كشف متأخر لهجوم الرجل في الوسط. أنشأ المهاجم SA مع العميل وأخرى مع الخادم، وفك البيانات بينهما ثم أعاد حمايتها. لم يكسر الخوارزمية؛ بل غيّر حدودها.

نهايات رابطة الشبكة ليست بالضرورة نهايات جلسة التطبيق. لذلك يجب ربط كل SA بالجلسة العليا وبطرفيها. النجاح المحلي لا يملك حق إعلان حقيقة شاملة لم يقسها.

هذه قاعدة تتجاوز IPsec. توقيعان قد يثبتان ملفين مختلفين، وسجلان قد يتحدثان عن كيانين يحملان الاسم نفسه. نقطة الجمع تحتاج إلى إيصال مستقل.

عدم التماثل مشروع

تثبت خدمة عامة هوية الخادم وقد لا تطلب هوية شبكة من العميل. وقد يثبت نظام تخزين هوية المستخدم في التطبيق وهوية الخادم في IKE. ليست كل هوية مفيدة في كل طبقة.

يميز RFC 5387 بين SAB وCBB المتماثلين وغير المتماثلين. في A-CBB قد يملك طرف واحد اعتماد IKE تقليديا. ويمكن أن يكون التوثيق الأعلى أحاديا أيضا. فإذا وُثّق العميل في الأعلى ووُثّق الخادم في الشبكة، أمكن تحقيق توثيق متبادل موزع بين طبقتين.

لكن هذا الاختيار لا يسمح بتحقق أحادي من القناة. لمنع الوسيط، يجب أن يبادل الطرفان قيمة الربط ويتحققا منها. شهادة طرف واحد عن قفل رآه لا تثبت القفل الذي رآه الطرف الآخر.

اتجاه السلطة سؤال سياساتي: من يثبت هويته؟ أما شكل الدليل فسؤال واقعي: هل نتحدث عن القناة ذاتها؟ لا يجوز أن يستعير أحدهما إجابة الآخر.

رابطتان مشفرتان وقناة كاذبة

يحمي IPsec الحزم داخل SA بالسرية والسلامة ومنع الإعادة. هذه خصائص حقيقية لكنها محدودة بنطاق الرابطة. لا تسمي وحدها نظير التطبيق ولا تثبت غياب وسيط بين رابطتين.

يربط channel binding معلومة تميز زوج SA المحدد بعملية التوثيق العليا. ويضع RFC 5056 المبدأ العام: يتحقق نظيرا التطبيق من أنهما شاهدا بيانات القناة نفسها. إذا صنع الوسيط قناتين منفصلتين تختلف القيم ويفشل التوثيق المرتبط.

لا تكفي عبارة «محمي بـ IPsec». قد يتكرر العنوان والشهادة واسم البروتوكول في جلسات كثيرة. وتبين RFC 5929 وRFC 9266 أن لقيمة الربط خصائص تحديد وتفرد دقيقة. المطلوب اسم للمثيل لا للفئة.

الإيصال التشغيلي يضم الجلسة العليا، الطرفين، قيمة القناة الدنيا، قرار كل طرف، وما حدث عند الغياب أو الاختلاف. دعم الميزة قدرة؛ تنفيذها في جلسة بعينها دليل.

القفل يحفظ الصفات عبر التغيير

يصف RFC 5387 قناة IPsec كتدفق تبقى فيه هوية النظير وجودة الحماية ثابتتين. ويربط connection latch هذه الصفات باتصال الطبقة العليا. ثم فصل RFC 5660 مراقبة تغييرات SPD وSAD التي تناقض متطلبات التطبيق.

تشمل الصفات نوع الحماية، نمط النقل أو النفق، الجودة التشفيرية، الهوية المحلية وهوية النظير. إذا تغيرت بما لا يطابق القرار الأصلي، يجب تنبيه التطبيق قبل استمرار البيانات بصمت.

تجديد المفتاح انتقال وليس إعفاء. لكل SA عمر، وقد تحل محلها SA جديدة. يمكن للقناة أن تستمر إذا ثبت حفظ الصفات المقفلة. أما نجاح التفاوض الجديد وحده فلا ينقل سلطة القرار القديم.

وقد يلزم حفظ القفل بين جلسات عليا لمواجهة انتحال بين الجلسات، مع إعادة توثيق ربط القناة في كل جلسة. الذاكرة ليست موافقة جديدة.

الكشف المتأخر لا يلغي التعرض

في IKE موثق بالكامل يفترض أن يفشل الوسيط أثناء إنشاء SA. أما في CBB فقد ينجح IKE غير الموثق وتُخصص الموارد قبل أن يكشف التوثيق الأعلى اختلاف الربط.

يمنع الفشل القبول النهائي، لكنه لا يعيد الزمن. قد تكون كلمات مرور أو مواد مشتقة منها قد خرجت، وقد يكون المهاجم قادرا على فحصها دون اتصال. كما استُهلكت ذاكرة ومعالجة وحالة.

لذلك يقيس الاختبار نافذة الكشف: الزمن والبايتات والاعتمادات والموارد والصلاحيات قبل الفشل. يجب تقييد الكلفة قبل التوثيق وتأجيل زيادة الامتياز حتى ينجح الربط.

ينبغي فصل ثلاث حالات في التشغيل: إنشاء رابطة محمية، تحقق القناة، ثم تفويض الأصل التطبيقي. جمعها في إشارة واحدة يخفي موضع السلطة.

اختبار بثلاثة أطراف

ينشئ المختبر اتصالا مباشرا أولا، ويسجل عند الطرفين قيمة الربط وهوية النظير وجودة الحماية والجلسة العليا ونتيجة التوثيق. يجب أن يتطابق الدليل.

ثم يوضع وسيط مضبوط ينشئ رابطتي SA قويتين ويمرر التبادل الأعلى. لا تُضعف الخوارزميات ولا تُستخدم حزم تالفة. يجب أن يفشل الربط لأن التطبيقين لا يريان القناة الدنيا نفسها.

يعاد الاختبار مع توثيق الخادم وحده، والعميل وحده، والطرفين، ومع توزيع الاتجاهين بين IKE والتطبيق. تتغير سياسة الهوية ولا يسقط التحقق الثنائي.

وأخيرا يجدد المفتاح أثناء تدفق طويل. يحفظ الاختبار الأول الصفات ويثبت الاستمرار؛ ويغير الثاني هوية النظير أو الجودة، فيجب أن يكسر القفل قبل قبول بيانات أخرى. يسجل التقرير من اكتشف الاختلاف وما الحالة التي أزيلت وما ظهر للتطبيق.

إيصال للجمع لا للزينة

لا يقلل RFC 5387 من قيمة الضوابط المحلية؛ بل يمنعها من ادعاء ما لم تثبته. لكل نقطة جمع إيصال يذكر القناة الدنيا والجلسة العليا والطرفين واتجاهات التوثيق وقراري التحقق والصفات المقفلة وسجل الانتقال.

إذا غابت قيمة أو اختلفت أو تغيرت بلا تفويض، يغلق المسار. لا ينبغي أن يملأ النظام الفراغ بالتخمين.

هذا هو الحد بين أمين السجل وصاحب السلطة. يمكن للوسيط إدارة رابطتين ممتازتين، لكنه لا يملك تفويضا لتحويلهما إلى علاقة وافق عليها الطرفان. الحقيقة المشتركة تأتي من دليل يمكن للطرفين مقارنته.

المصادر