摘要
- Ident 让查询精确指向一条连接:端口号按被查询主机所见的服务器端与客户端顺序填写,之后由这台主机返回本机为该套接字记录的用户标识。
- RFC 931 曾建议在 FTP 自动登录中实验性使用这种答复。1993 年的 RFC 1413 将其称为身份识别协议,并明确指出:它最多补充审计信息,不能替代认证或访问控制。
两个数字,一台主机的视角
RFC 1413 的例子乍看像是端口顺序写反了:某个端点把连接记作 23, 6191,要向另一个端点查询同一条连接,却必须发送 6191, 23。连接本身没有改变;改变的是“本地端口”和“远端端口”分别属于哪台机器。
这个次序就是 Ident 运行的钥匙。客户端连接到对方主机的 TCP 113 端口,并发送一行 <server port>, <client port>。与 Ident 服务本身建立的 TCP 连接提供两端 IP 地址;再加上所查询的两个端口,这些信息共同指定一条已经存在的 TCP 连接。服务器随后可以返回本机操作系统为该连接关联的用户标识。
这个请求的范围刻意很窄。它没有请中心服务跨越互联网查找一个人,而是请一台主机说明:本地系统把哪段用户字符串关联到了哪个套接字。USERID 答复带有操作系统字段和标识;ERROR 可说明系统无法确定端口所有者。RFC 1413 还定义了 HIDDEN-USER:服务器知道用户是谁,却按用户的要求不返回标识。
这和更早的 Name/Finger 服务不是同一类查询。一个空白 Finger 请求可以要求主机列出当前在线的人;Ident 则用端口对选定一条 TCP 连接。在线名单与套接字所有者字符串回答的是不同的运维问题。关于 Name/Finger 的早期报道讨论的是前一种主机级在场边界。
“认证服务器”最初是应用层构想
这条沿革始于 Mike St. Johns 于 1984 年 9 月发布的 RFC 912,标题为“Authentication Service”。它提议在 TCP 113 上运行服务,为某条 TCP 连接返回其服务器端记录的所有者标识。可能的用途包括 FTP 用户自动认证,以及对特权网络操作的额外核验。但文件也提醒,主机的可信程度各不相同,具体应用必须自行决定怎样看待这条答复。
1985 年 1 月的 RFC 931 取代 RFC 912,把响应格式写得更正式:先报操作系统名称,再报用户标识。它还描绘了一种 FTP 用法:客户端发送不带用户名参数的 USER 命令,让服务器尝试调用认证服务。RFC 931 明确称这只适合实验,并再次说明主机信任度不一。这是提议中的应用路径,不是 FTP 服务器普遍部署过它的证据。
区分协议回答和应用决定很重要。这个认证服务器不会独立核验密码,也不会证明终端前的人是谁。它返回的是主机对“哪一个本地标识拥有这条连接”的说法。FTP 服务器可以选择采纳这条字符串;是否采纳以及会带来什么后果,取决于应用本身及它对另一台主机的信任关系。
1993 年的改名把界限写明
1993 年 2 月发布的 RFC 1413 取代 RFC 931,并将原来的 Authentication Server Protocol 改名为 Identification Protocol,简称 Ident,理由是让名称“更准确地反映其功能”。协议仍监听 TCP 113,继续以端口对指定连接,也进一步说明一条 Ident 连接上可以处理多次查询,并定义 HIDDEN-USER 等响应。
安全章节明确压住了更强的解释:答复的可信程度至多与提供答复的主机或运营该主机的组织相当。Ident 并非为授权或访问控制设计;它最多为 TCP 连接审计补充信息。RFC 强烈反对将信息用于审计以外的目的,并提醒服务可能泄露通常被视为私密的资料。
这条限制来自数据的生成位置。标识由查询主机依据本机操作系统的视角提供。被入侵的主机可以返回误导性信息;开放的实验室主机也可能允许用户决定它返回什么标识。USERID 行格式正确,并不等于其中的主张已经被独立验证。查询方只能得知对端主机报告了什么,无法据此证明某个人已在别处完成认证。
改名因此划出了一条重要的历史边界,却不证明早期提议的所有用途都已停止。RFC 1413 把服务称为“身份识别”而非“认证”,同时限定了读者可以从答复中作出的安全推断。现有 RFC 没有说明多少站点运行 Ident、用户请求隐藏标识的频率,或哪些 FTP 软件实际依赖它。标准记录的是协议约定,不是部署普查。
端口对能支持什么判断
在审计记录中,如果同时保存主机、连接方向、端口、时间和原始答复,主机给出的标识可以作为有用线索。它能帮助运维人员了解另一端把哪一个本地账户关联到某条套接字;它不能证明被点名的人发起了流量、控制了远端机器,或有权进入使用该协议的应用。
Ident 的历史关键就在这条分界线上。RFC 931 描述了一种应用可能采用的远端用户字符串;RFC 1413 则把服务名称改成它实际执行的身份识别,并警告不要把报告当作权威。一对端口能让主机辨认一条具体连接,但要不要信任答复,仍由决定如何使用它的系统负责。
资料来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

