الخلاصة

  • يخصص RFC 9887 حدود خدمة مستقلة لـTACACS+ فوق TLS، ويفرض TLS 1.3 والمصادقة المتبادلة، ويمنع بيانات 0-RTT والرجوع إلى خدمة بلا TLS بعد فشل المسار الآمن.
  • قد تتعايش الخدمتان أثناء الانتقال، لكن المواصفة تعتبر تلك المرحلة غير آمنة حتى نهايتها؛ وصول العميل إلى الخادم القديم ليس دليلاً على استمرارية الخدمة المحمية.

في الهجرة الأمنية، قد تكون الجملة الأهم هي التي تحدد ما يحدث عند تعطل الطريق الجديد. ينص RFC 9887 على أن عميل TACACS+ لا يرجع إلى اتصال غير محمي إذا فشل اتصال TLS، حتى أثناء الهجرة.

يحمل TACACS+ حركة إدارة الأجهزة. يفصل RFC 8907 بين المصادقة والتفويض والمحاسبة، لكن آلية جسم الحزمة القديمة ليست سوى تمويه. يستبدل RFC 9887 هذا التمويه في النسخة المحمية بمصادقة TLS وتشفيره، ولا يضيف خياراً غامضاً إلى المستمع نفسه.

خدمتان وحدودان

تبدأ مصافحة TLS فور إنشاء TCP، ولا يجوز بدء اتصال ضعيف ثم ترقيته. تستخدم الخدمة القديمة المنفذ 49 افتراضياً، بينما تستخدم خدمة tacacss الآمنة المنفذ 300 كما يسجل سجل IANA. وتوصي المواصفة أيضاً بفصل المضيفين.

يجعل الفصل السياسة قابلة للفحص، ويسمح بحجب الطريق الضعيف ويمنع العبث بعملية ترقية داخل الاتصال. وقد تحتاج أجهزة قديمة إلى خادم غير محمي مستقل، لكنه لا يصبح بديلاً تلقائياً لعميل مطلوب منه TLS.

لا يثبت منفذ مفتوح سوى وجود مدخل نقل. ولا يثبت النظير المقصود أو النسخة المتفاوض عليها أو الشهادة أو اكتمال المصافحة أو قبول رسالة TACACS+ أو قرار التفويض أو تنفيذ الأمر.

هوية النقل ليست إذن الأمر

الحد الأدنى هو TLS 1.3، ومواصفته الحالية RFC 9846، مع إرشادات RFC 9325. يجب دعم المصادقة المتبادلة بالشهادات. يتحقق كل طرف من المسار والإلغاء وفق RFC 5280، ومن هوية الخدمة وفق RFC 9525.

نجاح ذلك يثبت نظير TLS. وقد تفرض السياسة المحلية قيوداً إضافية، ثم يقرر TACACS+ بصورة مستقلة ما يسمح به لمستخدم أو أمر. فالشهادة الصحيحة ليست تفويضاً، والمصافحة ليست سجل محاسبة، والرد المقبول ليس دليلاً على تنفيذ الفعل أو تحقق نتيجته.

كما يمنع RFC بيانات TACACS+ المبكرة. لا يرسل الطرفان امتداد early_data، ويفصل الخادم عميلاً يرسل 0-RTT. تساعد تذكرة الاستئناف على إنشاء اتصال جديد، لكنها لا تجيز إدخال AAA قبل اكتمال المصافحة.

العطل لا ينشئ صلاحية

قد تنتهي شهادة أو تُلغى، أو تنقطع سلسلة الثقة، أو يتعذر الوصول إلى سلطة التصديق والإلغاء، أو يتوقف الخادم الآمن. تلك ضغوط تشغيلية حقيقية، لكنها لا تحوّل الخادم القديم المتاح إلى نظير محمي مقبول.

تحتاج الاستمرارية إلى عدة خوادم آمنة، وسلاسل موفرة محلياً، وإلغاء متاح، وتمارين تدوير، ومراقبة مستقلة واستعادة خارج النطاق. وإذا وُجد استثناء بشري، فيجب أن يكون محدوداً ومؤقتاً ومسجلاً، لا فرع إعادة محاولة خفياً.

التعايش ليس اكتمالاً

يسمح RFC 9887 بالتعايش أثناء الهجرة، لكنه يصف المرحلة بأنها غير آمنة حتى تكتمل، ويطلب تقليل الوقت الذي يحمل فيه العميل خوادم آمنة وقديمة معاً. لذلك لا تعني هجرة 90% من العملاء أن السطح صار آمناً بنسبة 90%. يجب إثبات أن العملاء المنقولين لا يعودون إلى المنفذ 49 وأن الخوادم القديمة معزولة لمجموعة معلنة.

يبقى SNI مكشوفاً في الرسالة الأولى، وتوسّع الشهادة الشاملة نطاق فشل مفتاح واحد، بينما يظل اكتشاف الخدمة خارج المواصفة. هذه مدخلات للحكم المحلي وليست دليلاً تلقائياً على السلطة المؤسسية.

المصادر