Кратко

  • Klaas Wierenga начал проект eduroam в SURFnet в 2002 году, положив в основу разделение полномочий: домашняя организация аутентифицирует своего участника, а посещаемая организация разрешает использование собственной сети.
  • IEEE 802.1X, EAP и иерархия RADIUS-прокси направляют обмен к домашнему поставщику идентификации. Иерархия служит маршрутом доверия, а не всемирным хранилищем паролей.
  • Система росла потому, что участники сохраняли контроль над каталогами и ресурсами. Платой стали общие правила, обслуживание realm и сертификатов, работа прокси, диагностика и согласование приватности с расследованием злоупотреблений.

Два владельца одного подключения

В примере SURF студент из Delft приезжает в Cape Town. Местный университет может предоставить сеть, но не имеет записи, по которой удостоверит гостя. Delft может проверить учётную запись, но не вправе открыть южноафриканскую сеть. Временный локальный аккаунт решает одну поездку, одновременно создавая ещё одну регистрацию и ещё одно место обработки личности.

В eduroam запрос уходит к домашней организации. Она проверяет учётные данные и возвращает принятие или отказ. Посещаемая сеть получает результат и применяет собственную политику доступа, межсетевые экраны и ограничения ресурсов. Дом подтверждает пользователя; место назначения распоряжается сетью.

Так техническое различие между аутентификацией и авторизацией становится соглашением о власти. Оно отвечает не только на вопрос, как подключить устройство, но и на вопросы о хранителе секрета, праве отзыва, местном контроле и ответственности после инцидента.

Инициатива, которой требовалась федерация

Официальная история относит начало к Task Force Mobility организации TERENA. 30 мая 2002 года Wierenga, работавший в нидерландской SURFnet, предложил роуминг между национальными научно-образовательными сетями. Студенты и исследователи уже чаще меняли кампус, а их цифровые личности оставались привязаны к одному месту.

SURF пишет, что Wierenga поручил стажёру Paul Dekkers собрать пилот федеративной идентификации. Нидерландский опыт оказался успешным. В трансграничной проверке участвовали SURFnet, University of Southampton, португальская FCCN и Srce из Zagreb, затем присоединились другие сети. GÉANT приняла проект для международного развития в 2003 году. Европейские программы добавили спецификации, правила и инструменты эксплуатации.

Internet Hall of Fame называет Wierenga изобретателем eduroam. Это не отменяет коллективную историю: GÉANT подчёркивает дальнейший труд сотен и тысяч людей. Его личная роль точнее выражается так: он сформулировал первоначальное распределение доверия и довёл его до конструкции, которую независимые учреждения могли расширять.

Почему веб-страница меняла хранителя секрета

RFC 7593 описывает три испытанных семейства. VPN обеспечивал защищённость, но плохо масштабировался административно. Captive portal было несложно разворачивать, однако он не давал требуемой защиты исходных учётных данных. Сочетание IEEE 802.1X, EAP и RADIUS лучше соответствовало безопасности, масштабу, практичности внедрения и открытым стандартам.

В федерации портал означает, что посетитель должен вводить пароль своего университета на незнакомой странице. Он не всегда отличит подлинную форму от копии. Даже честный хозяин получит секрет, который не нужен ему для решения о локальном доступе.

Туннельные методы EAP или EAP-TLS создают логически прямой защищённый диалог между устройством и домашним сервером. Оборудование посещаемой площадки и промежуточные RADIUS-серверы пересылают сообщения, затем получают результат. Им не требуется частный пароль. Положительный результат также не отменяет локальную авторизацию: хозяин продолжает решать, что именно доступно.

Иерархия как указатель пути

Realm во внешней идентичности сообщает, в какой домен направлять запрос. RADIUS-прокси передают его с уровня учреждения на национальный и международный, а затем к нужному дому. В RFC 7593 запрос из University of Tennessee проходит через .edu, корневой уровень, .nl и SURFnet, прежде чем достичь нидерландского аутентификатора; ответ возвращается обратно.

Сходство с DNS состоит в том, что каждой паре университетов не нужна отдельная конфигурация. Но верхний уровень не становится владельцем всех аккаунтов. Он знает маршрут и передаёт утверждение доверия. Окончательное решение о личности остаётся у организации с отношением к учётной записи, а решение о ресурсе—у организации с сетью.

Фраза «учётные данные остались дома» описывает хранение и полномочия. Сообщения аутентификации действительно пересекают границы, посредники обрабатывают сведения для маршрутизации, а посещаемая сеть видит локальный сеанс. Общим достоянием не становится способность проверить частный секрет и управлять жизненным циклом аккаунта.

Работа, которую распределение не отменило

Первая иерархия зависела от статических маршрутов, RADIUS поверх UDP, общих секретов между соседями и ручной синхронизации. Точки агрегации могли превращаться в узкие места. Устаревший realm или ошибочная настройка прокси обрывали путь при совершенно правильном пароле.

Федерации понадобились документация, проверка конфигураций, мониторинг, диагностика, измерения и порядок реакции на нарушения. Позднее RADIUS поверх TLS и динамическое обнаружение из RFC 7585 позволили улучшать соединения поэтапно. Не требовался один день переключения для всех участников.

Распределённость не избавила от координации, а ограничила предмет централизации. Учреждения согласовали интерфейсы и обязанности, сохранив собственные каталоги людей. Такая автономия требует качества: чужая сеть доверяет домашнему ответу лишь пока сертификаты, прокси и процедуры действительно поддерживаются.

Приватность с проверяемыми пределами

Техническая спецификация 2006 года считает саму роуминговую инфраструктуру потенциально небезопасной и требует защищать чувствительные сведения между пользователем и домом. Анонимная внешняя идентичность может сократить способность посещаемого узла или посредника связывать имя с несколькими сеансами.

Однако RFC 7593 отмечает конфликт с расследованием злоупотреблений и неисправностей. Посещаемая организация видит активность в своей сети и исполняет местное право. Дом знает, какой аккаунт аутентифицировал. Realm может показать принадлежность даже без имени. eduroam не передаёт пароль каждому месту посещения, но не обещает полного исчезновения следов.

Изобретение распределения полномочий

802.1X, EAP, RADIUS, университетские каталоги и беспроводные сети существовали до проекта. Wierenga выстроил их вокруг институционального правила: тот, кто знает человека, сохраняет власть над идентичностью; тот, кто владеет ресурсом, сохраняет власть над доступом; федерация позволяет использовать оба решения за пределами их исходных систем.

Новому кампусу не требовалось копировать пароли во всемирный центр или устанавливать двустороннюю связь с каждым прежним участником. Он подключал свою границу к иерархии, принимал общие правила и обеспечивал взаимность. Глобальной стала не единая учётная запись, а досягаемость локальной проверки.

Источники

  1. eduroam, «From an idea to a global service»
  2. Частые вопросы eduroam
  3. eduroam, «How does eduroam work?»
  4. GÉANT, Inter-NREN Roaming Technical Specification
  5. GÉANT, eduroam Policy Service Definition
  6. Internet Hall of Fame, Klaas Wierenga
  7. RFC 7585, Dynamic Peer Discovery for RADIUS/TLS
  8. RFC 7593, The eduroam Architecture for Network Roaming
  9. GÉANT, «Klaas Wierenga inducted into the Internet Hall of Fame»
  10. SURF, «eduroam: the killer app for the 21st-century internet»