الخلاصة

  • يجب أن تحمل شهادة الكيان النهائي موارد IP محددة، من دون inherit، ويجب ألا تحمل امتداد تفويض معرّفات الأنظمة المستقلة.
  • يوجد النظام المأذون له في asID داخل الحمولة الموقعة؛ فهذا تفويض محدود من صاحب سلطة العنوان، لا مصادقة على المشغل ولا دليلاً على عدم الإنكار.
  • صحة الكائن واستخراج VRP ورصد BGP ووصوله إلى الموجّه والسياسة واختيار المسار والتسليم مراحل منفصلة.

الشهادة لم تقل من يكون النظام المستقل

رأى المدقق توقيعاً صحيحاً وبادئة مطابقة، ثم بحث عن رقم النظام المستقل في امتدادات الشهادة فلم يجده. بدا أن سلسلة الثقة فقدت أهم معلومة. لكن إضافة تلك المعلومة إلى الشهادة كانت ستجعل الكائن مخالفاً للملف التعريفي.

يشترط RFC 9582 امتداد تفويض عناوين IP من RFC 3779 في شهادة EE. يجب أن تقع كل بادئة في الحمولة داخل موارده، ولا يجوز أن يحتوي الامتداد على inherit. وفي المقابل لا يُستخدم امتداد تفويض معرّفات AS في ROA ويجب ألا يكون موجوداً.

يحمل RouteOriginAttestation الموقّع قيمة asID مع مجموعات البادئات. تثبت الشهادة أن الموقّع يملك سلطة التفويض على العناوين، وتقول الحمولة لمن منح حق إصدارها. لا تقول إن الموقّع هو مشغل النظام المستقل، ولا تعيّن شركة أو شخصاً، ولا ترصد جلسة BGP.

يوضح قسم الأمن أن RPKI في هذا السياق يقدم تفويضاً لا مصادقة صريحة، وأن ROA لا يقصد إنشاء عدم إنكار. لذلك لا يجوز للوحة رقابة أن تغيّر معنى «تفويض صالح» إلى «هوية موثقة».

لكل نظام مستقل إذن مستقل

يحتوي ROA واحد على نظام مستقل واحد. إذا سمح صاحب العناوين لنظامين بإصدار المجموعة نفسها، يحتاج إلى كائنين. الاحتفاظ بهذه الحدود يتيح معرفة أي إذن تغيّر أو انتهى بدلاً من دمج السلطة في صف واحد.

تتضمن كل خانة بادئة وmaxLength اختيارياً. عند غيابه لا يُسمح إلا بالبادئة نفسها؛ وعند وجوده يشمل الإذن البوادئ الأكثر تخصيصاً حتى الطول المحدد. يحذر RFC 9319 من التوسيع غير الضروري لأنه قد يجعل نطاقاً لم يُقصد تشغيله مقبولاً من ناحية الأصل.

لكن ضيق النطاق أو اتساعه لا يصنع هوية. الحقل يحدد هندسة الإذن، ولا يثبت من يتحكم في ASN أو أن إعلاناً ظهر فعلاً.

الترتيب المعياري لا يزيل اختلاف الزمن

يمكن لبنية ASN.1 تمثيل المعنى نفسه بترتيبات متعددة. يعرّف RFC 9582 مفتاح مقارنة من عائلة العنوان وأول عنوان وطول البادئة والطول الأقصى الفعلي، ثم يفرز العناصر ويحدد المكررات.

تساعد الصيغة المعيارية على المقارنة، لكنها لا تثبت حداثة المستودع أو تزامن المدقق أو وصول البيانات عبر RFC 8210. قد يكون الكائن صحيحاً في نسخة ومفقوداً في نسخة أخرى. سلامة البايتات ليست إيصال توزيع.

يبدأ التحقق بقواعد RFC 6488 والشهادة والتوقيع، ثم احتواء موارد IP، وغياب inherit، وغياب امتداد AS، وصحة الحمولة. إذا فشل شرط واحد يصبح ROA كله غير صالح. لا يجوز إصلاح صف محلياً ثم نسب النص الجديد إلى توقيع لم يغطّه.

الإعلان حقيقة لاحقة

بعد نجاح الكائن يمكن استخراج VRP. يقارن RFC 6811 ذلك السجل بمسار BGP مستلم يحمل بادئة وطولاً وAS أصلياً، وينتج Valid أو Invalid أو NotFound. من دون إعلان مرصود لا يوجد حكم على المسار.

ولا يحدد الحكم السياسة وحده. يضيف RFC 7115 وRFC 8893 قرار الاستيراد والتصدير المحلي. قد يرفض الموجّه أو يخفض الأفضلية أو يستخدم استثناءً. وقد تختلف المشاهدة بين نقاط الشبكة بسبب البيانات والزمن والسياسة.

حتى المسار المختار لا يثبت التسليم. جدول التوجيه ثم FIB ثم الحزمة ثم الخدمة طبقات أخرى. القول الدقيق هو أن كائناً معيناً، في زمن ومرساة ثقة ونسخة مستودع محددة، أجاز نطاقاً معيناً لنظام معين. وما بعد ذلك يحتاج دليلاً جديداً.

المصادر