摘要

  • 2002年,Klaas Wierenga在SURFnet推动eduroam,其核心不是一套全球账号,而是一项权责安排:原机构认证自己的成员,到访机构决定是否以及如何开放本地网络。
  • IEEE 802.1X、EAP与分层RADIUS把认证交换送回原机构。中间节点负责转发与建立信任路径,并不成为集中保存各校密码的身份库。
  • 这种结构降低了参与者必须交出的控制权,却把持续成本留给联盟:realm与证书维护、代理运行、故障诊断、隐私取舍和滥用事件协作都不可省略。

“认识这个人”与“允许他上网”

SURF在介绍eduroam时举过一个直观例子:代尔夫特理工大学的学生来到开普敦。开普敦的大学拥有当地无线网络,却没有这名学生的账号记录;代尔夫特能够核验账号,却无权替南非校园制定接入规则。目的地新建一个临时账号可以解决一次访问,却会把每次移动都变成新的登记、支持和密码风险。

eduroam选择让两个机构各自回答自己真正知道的问题。认证请求从到访网络被送回原机构,原机构检查凭证并返回接受或拒绝的结果。到访网络收到结果后,仍按自己的防火墙、使用规范和资源政策作出授权。原机构不能命令别人的网络全部开放,到访机构也不必取得访问者的私人密码。

身份认证与资源授权在安全术语中原本就是两件事。Wierenga的关键工作,是让这一区别成为跨机构服务的治理骨架。它规定了谁保管秘密、谁承担账号撤销、谁控制现场网络,以及事故发生后谁必须与谁协作。

2002年的提议,不是一个平台发布

eduroam官方历史把起点放在TERENA的移动性工作组。2002年5月30日,供职于荷兰国家科研教育网SURFnet的Wierenga发出一封关于跨NREN漫游的提议邮件。当时研究人员和学生越来越频繁地跨校活动,数字身份却依然停在所属校园。

SURF的回顾称,Wierenga让实习生Paul Dekkers搭建联邦身份试验。荷兰试点成功后,SURFnet、南安普敦大学、葡萄牙FCCN与萨格勒布Srce等机构进行了跨境试验。GÉANT在2003年接手国际化发展。随后欧洲项目补上了原型之外的条件:技术规范、成员政策、监控诊断和长期运行责任。

Internet Hall of Fame因此把Wierenga称为eduroam的发明者,但这不是“一个人造出全球网络”的神话。GÉANT在2019年的文章中强调,后来有数百乃至数千人参与建设。更准确的个人贡献是:Wierenga提出一种参与者愿意接受的权力分配,并把它推进到可以由集体继续扩建的阶段。

三种方案其实分配了三种信任

RFC 7593记载,项目试验过三类架构。VPN能形成安全隧道,却难以支撑大量机构之间的日常管理;强制门户容易部署,却无法满足凭证保护要求;最终采用的IEEE 802.1X、EAP与RADIUS组合,更接近安全、可扩展、可部署和开放标准的共同目标。

强制门户的问题不只在于多点一次按钮。访问者到了陌生校园,会面对一个从未见过的网页,并被要求输入原学校密码。他难以判断页面是真是假;而目的地也因此拿到了完成本地授权并不需要的秘密。联盟越大,需要被信任的登录页面就越多。

采用隧道化EAP方法或EAP-TLS后,终端与原机构认证服务器之间形成逻辑上直接且受保护的认证会话。到访接入设备和沿途RADIUS服务器转发EAP消息,结果再沿原路返回。私人凭证不必暴露给每个经停节点。接受结果只是到访网络作出本地授权的一个输入,并非越过其政策的通行证。

分层系统是一条路线,不是一座保险库

外层身份中的realm告诉代理应当把请求送往哪个域。请求可以从校园级RADIUS进入国家级和国际级层次,再转向原机构。RFC 7593的示例中,一名荷兰用户在美国田纳西大学发起请求,路径经过.edu、根层、.nl与SURFnet,最后到达能够验证该用户的机构;响应沿相反方向返回。

这套结构常被类比为DNS,因为它避免每所大学同全球所有大学建立双边配置。类比到这里就应该停止。上层代理知道如何转送请求,不等于它拥有全球账号表;它承载的是跨机构的信任路径,不是最终身份裁决权。

因此,“凭证留在原机构”描述的是控制与保管,而不是声称所有认证数据包都停在原地。请求确实跨越网络和国境,代理会处理路由所需信息,到访网络也会看到发生在本地的会话。留在原机构的是核验私人凭证、维护账号与执行撤销的权力。

分布式没有消灭运维

早期RADIUS层次依赖静态路由、UDP、相邻节点间的共享密钥与人工同步。聚合节点可能形成瓶颈,过期realm或错误配置也会让完整账号突然无法漫游。没有中央数据库,并不意味着系统会自动运行。

联盟必须建立文档、配置检查、诊断、监控、计量和滥用处理流程。后来,RADIUS/TLS与RFC 7585规定的动态节点发现逐步减少人工路径和共享密钥的负担。每条连接可以独立升级,不需要所有成员在同一天切换。传输机制改变了,原机构认证、到访机构授权的边界没有改变。

这也解释了eduroam为何能够累积成员。学校不必把身份系统交给一个新平台,加入时所需接受的是共同接口、运行规则和互惠责任。然而,自治不是免费选项:每个成员都必须把自己的那一段维护到足以让陌生机构信任。

隐私有边界,不是光环

2006年技术规范把漫游基础设施本身视为可能不安全的环境,并要求敏感认证信息只对用户与原机构可见。匿名外层身份还可减少到访地点或中间代理把具体姓名跨会话关联起来的能力。这些是明确的保护,但不是“无人能看见任何信息”。

RFC 7593指出,匿名与追查滥用、排查故障之间存在现实张力。到访网络仍观察自己承载的流量并受当地法律约束;原机构知道自己认证了哪个账号;realm即使隐藏用户名,也可能暴露所属机构。准确的说法不是绝对匿名,而是私人凭证无须交给每一个目的地。

Wierenga留下的是一种可复用的分权方式

802.1X、EAP、RADIUS、校园账号目录和无线网络并非由Wierenga一人创造。他的发明性在于把这些既有部件围绕一条机构原则重新组合:认识人的机构保有身份权,拥有网络的机构保有资源权,联盟只让两项决定能够跨边界配合。

新校园加入时,不必把另一批密码复制进全球中心,也不必与每个老成员逐一签订技术关系。它接入层次、履行共同规范,并让自己的认证与授权承担互惠义务。用户看到的是“走到哪里都能连接”;真正使这种便利可接受的条件,是最敏感的决定没有跟着它一起集中。

来源

  1. eduroam,“From an idea to a global service”
  2. eduroam常见问题
  3. eduroam,“How does eduroam work?”
  4. GÉANT,Inter-NREN Roaming Technical Specification
  5. GÉANT,eduroam Policy Service Definition
  6. Internet Hall of Fame,Klaas Wierenga
  7. RFC 7585,Dynamic Peer Discovery for RADIUS/TLS
  8. RFC 7593,The eduroam Architecture for Network Roaming
  9. GÉANT,“Klaas Wierenga inducted into the Internet Hall of Fame”
  10. SURF,“eduroam: the killer app for the 21st-century internet”