الخلاصة
- تربط شهادة موجّه BGPsec رقماً واحداً أو أكثر لنظام مستقل بمفتاح عام يستطيع نظيره الخاص توقيع تحديثات BGPsec؛ لكنها لا تخوّل تلك الأنظمة إعلان البادئة كمنشأ.
- تقدم ROA تصريحاً منفصلاً يربط البادئة بنظام المنشأ، بينما تظل حيازة المفتاح الخاص ونشره على الموجّه وتسليم بيانات التحقق من مخبأ التحقق وسياسة التصدير والتحديث الموقّع المرصود حقائق مستقلة.
- يسجل دفتر تشغيلي مفيد جهة إصدار كل حقيقة وفترة صلاحيتها ووقت رصدها بدلاً من اختزال الجميع في عبارة «RPKI صالح».
الفارق صغير في البنية لكنه كبير في الأثر. تصف RFC 8209 شهادة كيان نهائي للموجّه، وتحدد وظيفتها الأساسية في إنشاء ارتباط آمن بين أرقام الأنظمة المستقلة ومفتاح عام. وتستخدم RFC 8205 ذلك المفتاح لتوقيعات مسار BGPsec. أما ROA فتعبر عن ادعاء مختلف: السماح لنظام مستقل محدد بأن يكون منشأً لبادئات IP محددة.
يجيب التوقيع إذاً عن سؤال محدود: هل وقّع حامل المفتاح الخاص المقابل إعلان مسار آمن نيابة عن النظام المذكور؟ ولا يجيب عما إذا كان النظام يملك تصريحاً سارياً لإعلان البادئة كمنشأ، أو ما إذا كانت سياسة التصدير المحلية تسمح بالمسار، أو ما إذا كانت جميع الأنظمة ترى البيانات المتحققة نفسها في اللحظة نفسها.
للشهادة دورة حياة مستقلة أيضاً. يحدد امتداد AS Resources الأنظمة التي يجوز للمفتاح تمثيلها. وتشير RFC 8209 إلى أن شهادة تشمل عدة أنظمة تصبح غير صالحة كلها إذا أزيل أحدها من شهادة سلطة التصديق الأعلى. تقلل الشهادة المنفصلة لكل نظام هذا الترابط، لكنها تزيد عدد العناصر ودورات تبديل المفاتيح.
لذلك ينبغي فصل إصدار الشهادة وإلغائها، ونطاق الأنظمة، وحيازة المفتاح الخاص ونشره، وتسليم مفتاح الموجّه المتحقق، وحالة ROA للبادئة، وسياسة التصدير، والتحديث الموقّع الذي رصده النظير. ربط هذه الصفوف زمنياً يبني تفسيراً؛ ولا يمثل أي صف بمفرده التفسير كاملاً.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
