بروتوكول المصادقة القابل للتوسيع

بروتوكول المصادقة القابل للتوسيع ( EAP ) هو إطار عمل للمصادقة يُستخدم بكثرة في اتصالات الشبكات والإنترنت. تم تعريفه في RFC 3748 ، الذي جعل RFC 2284 قديمًا، ويتم تحديثه بواسطة RFC 5247. يوفر EAP إطار عمل للمصادقة لنقل واستخدام البيانات والمعلمات التي تُنشئها طرق EAP. توجد العديد من الطرق المُعرّفة في RFCs، بالإضافة إلى عدد من الطرق الخاصة بموردين محددين ومقترحات جديدة. لا يُعد EAP بروتوكولًا سلكيًا ؛ بل يُحدد فقط المعلومات من الواجهة والتنسيقات. يُحدد كل بروتوكول يستخدم EAP طريقة لتغليف رسائل EAP من قِبل المستخدم ضمن رسائل ذلك البروتوكول.   

يُستخدم بروتوكول EAP على نطاق واسع. على سبيل المثال، في معيار IEEE 802.11 (الواي فاي)، اعتمدت معايير WPA و WPA2 معيار IEEE 802.1X (مع أنواع مختلفة من بروتوكول EAP) كآلية مصادقة أساسية.

طُرق

بروتوكول EAP هو إطار عمل للمصادقة، وليس آلية مصادقة محددة. [ 1 ] يوفر بعض الوظائف المشتركة وآليات التفاوض على أساليب المصادقة المعروفة باسم أساليب EAP. يوجد حاليًا حوالي 40 أسلوبًا مختلفًا مُعرّفًا. تشمل الأساليب المُعرّفة في مواصفات IETF RFC: EAP-MD5، وEAP-POTP، وEAP-GTC، وEAP-TLS، وEAP-IKEv2، وEAP-SIM، وEAP-AKA، وEAP-AKA'. بالإضافة إلى ذلك، يوجد عدد من الأساليب الخاصة بموردين محددين ومقترحات جديدة. تشمل الأساليب الحديثة الشائعة الاستخدام والقادرة على العمل في الشبكات اللاسلكية: EAP-TLS، وEAP-SIM، وEAP-AKA، و LEAP ، وEAP-TTLS. تم وصف متطلبات أساليب EAP المستخدمة في مصادقة الشبكات المحلية اللاسلكية في RFC 4017. تتوفر قائمة رموز الأنواع والحزم المستخدمة في EAP من سجل IANA EAP. [ 2 ] 

يصف المعيار أيضًا الشروط التي يمكن بموجبها تلبية متطلبات إدارة مفاتيح AAA الموضحة في RFC 4962 . 

بروتوكول المصادقة القابل للتوسيع خفيف الوزن (LEAP)

طُوِّرت طريقة بروتوكول المصادقة الخفيف القابل للتوسيع (LEAP) من قِبَل شركة سيسكو سيستمز قبل اعتماد معهد مهندسي الكهرباء والإلكترونيات (IEEE) لمعيار الأمان 802.11i . [ 3 ] وزّعت سيسكو البروتوكول عبر CCX (امتدادات سيسكو المعتمدة) كجزء من جهودها لتعميم معيار 802.1X وبروتوكول WEP الديناميكي في القطاع نظرًا لعدم وجود معيار موحد. لا يوجد دعم أصلي لبروتوكول LEAP في أي نظام تشغيل ويندوز ، ولكنه مدعوم على نطاق واسع من قِبَل برامج عملاء خارجية، والتي غالبًا ما تكون مُضمَّنة مع أجهزة الشبكات المحلية اللاسلكية (WLAN). يُمكن إضافة دعم LEAP لنظامي التشغيل مايكروسوفت ويندوز 7 ومايكروسوفت ويندوز فيستا عن طريق تنزيل إضافة عميل من سيسكو تُوفِّر دعمًا لكلٍّ من LEAP وEAP-FAST. ونظرًا لانتشار استخدام LEAP على نطاق واسع في قطاع الشبكات، يدّعي العديد من مُصنِّعي أجهزة الشبكات المحلية اللاسلكية دعمهم له.

يستخدم بروتوكول LEAP نسخةً معدلةً من بروتوكول MS-CHAP ، وهو بروتوكول مصادقة لا يوفر حمايةً كافيةً لبيانات اعتماد المستخدم، مما يجعله عرضةً للاختراق بسهولة. وقد أصدر جوشوا رايت أداة استغلال تُسمى ASLEAP في أوائل عام 2004. [ 4 ] توصي سيسكو عملاءها الذين يضطرون لاستخدام LEAP باستخدام كلمات مرور معقدة بما يكفي، على الرغم من صعوبة إدارة كلمات المرور المعقدة وتطبيقها. وتوصي سيسكو حاليًا باستخدام بروتوكولات EAP الأحدث والأقوى، مثل EAP-FAST و PEAP وEAP-TLS.

أمان طبقة النقل لبروتوكول EAP (EAP-TLS)

بروتوكول أمان طبقة النقل EAP (EAP-TLS)، المُعرّف في RFC 5216 ، هو معيار مفتوح من IETF يستخدم بروتوكول أمان طبقة النقل (TLS)، ويحظى بدعم واسع من مُصنّعي الأجهزة اللاسلكية. يُعدّ EAP-TLS بروتوكول مصادقة EAP الأصلي والمعياري لشبكات LAN اللاسلكية. 

لا يزال بروتوكول EAP-TLS يُعتبر من أكثر معايير EAP أمانًا، على الرغم من أن TLS لا يوفر أمانًا قويًا إلا إذا كان المستخدم على دراية بالتحذيرات المحتملة بشأن بيانات الاعتماد الخاطئة، وهو مدعوم عالميًا من جميع مصنعي أجهزة وبرامج الشبكات اللاسلكية المحلية (WLAN). حتى أبريل 2005، كان EAP-TLS هو النوع الوحيد من بروتوكولات EAP الذي كان على الموردين الحصول على شهادة WPA أو WPA2. [ 5 ] توجد تطبيقات عميل وخادم لبروتوكول EAP-TLS في أنظمة تشغيل 3Com، وApple، و Avaya ، وBrocade Communications، وCisco، وEnterasys Networks، وFortinet، وFoundry، وHirschmann، وHP، وJuniper، وMicrosoft، وأنظمة التشغيل مفتوحة المصدر. يدعم نظام التشغيل Mac OS X 10.3 والإصدارات الأحدث، و wpa_supplicant ، وWindows 2000 SP4، وWindows XP والإصدارات الأحدث، وWindows Mobile 2003 والإصدارات الأحدث، و Windows CE 4.2، ونظام تشغيل iOS من Apple، بروتوكول EAP-TLS بشكل أصلي.

على عكس معظم تطبيقات بروتوكول TLS لبروتوكول HTTPS ، كما هو الحال في شبكة الإنترنت العالمية ، فإن غالبية تطبيقات بروتوكول EAP-TLS تتطلب مصادقة متبادلة باستخدام شهادات X.509 من جانب العميل دون إتاحة خيار تعطيل هذا الشرط، على الرغم من أن المعيار لا يُلزم باستخدامها. [ 6 ] [ 7 ] وقد أشار البعض إلى أن هذا قد يُقلل بشكل كبير من استخدام بروتوكول EAP-TLS ويمنع نقاط الوصول "المفتوحة" ولكن المشفرة. [ 6 ] [ 7 ] في 22 أغسطس 2012، أضافت hostapd (وwpa_supplicant) دعمًا في مستودع Git الخاص بها لنوع EAP خاص بالبائع UNAUTH-TLS (باستخدام رقم المؤسسة الخاص بمشروع hostapd/wpa_supplicant RFC 5612 )، [ 8 ] وفي 25 فبراير 2014، أضافت دعمًا لنوع EAP خاص بالبائع WFA-UNAUTH-TLS (باستخدام رقم المؤسسة الخاص بتحالف Wi-Fi )، [ 9 ] [ 10 ] والذي يقتصر على مصادقة الخادم. وهذا من شأنه أن يسمح بحالات مشابهة لـ HTTPS، حيث تتيح نقطة اتصال لاسلكية الوصول المجاني ولا تُصادق على عملاء المحطة، ولكن يرغب عملاء المحطة في استخدام التشفير ( IEEE 802.11i-2004 ، أي WPA2 ) وربما مصادقة نقطة الاتصال اللاسلكية. كما طُرحت مقترحات لاستخدام معيار IEEE 802.11u لنقاط الوصول للإشارة إلى أنها تسمح ببروتوكول EAP-TLS باستخدام مصادقة من جانب الخادم فقط، وذلك باستخدام نوع EAP-TLS القياسي الخاص بفريق هندسة الإنترنت (IETF) بدلاً من نوع EAP خاص بمورد معين. [ 11 ] 

على الرغم من عدم شيوع اشتراط شهادة من جانب العميل، إلا أنها تُعطي بروتوكول EAP-TLS قوة مصادقة عالية، وتُجسّد المفاضلة الكلاسيكية بين سهولة الاستخدام والأمان. فمع وجود شهادة من جانب العميل، لا يكفي اختراق كلمة المرور لاختراق الأنظمة المُفعّلة ببروتوكول EAP-TLS، لأن المُخترق لا يزال بحاجة إلى شهادة العميل؛ بل إن كلمة المرور غير ضرورية أصلاً، إذ تُستخدم فقط لتشفير شهادة العميل قبل تخزينها. ويُعدّ أعلى مستوى أمان مُتاح هو تخزين "المفاتيح الخاصة" لشهادة العميل في بطاقات ذكية . [ 12 ] وذلك لأنه لا توجد طريقة لسرقة المفتاح الخاص المُقابل لشهادة العميل من بطاقة ذكية دون سرقة البطاقة نفسها. ومن المُرجّح أن يتم اكتشاف سرقة البطاقة الذكية فعلياً (وإلغاء صلاحيتها فوراً) أكثر من اكتشاف سرقة كلمة المرور (النموذجية). بالإضافة إلى ذلك، يتم تشفير المفتاح الخاص الموجود على البطاقة الذكية عادةً باستخدام رقم تعريف شخصي لا يعرفه إلا مالك البطاقة الذكية، مما يقلل من فائدتها للسارق حتى قبل الإبلاغ عن سرقة البطاقة وإلغائها.

EAP-MD5

كان بروتوكول EAP-MD5 هو أسلوب EAP الوحيد المعتمد على مسار معايير IETF عند تعريفه لأول مرة في RFC 2284 الأصلي لبروتوكول EAP . يوفر هذا البروتوكول مستوى أمان منخفضًا؛ إذ أن دالة التجزئة MD5 عرضة لهجمات القاموس ، ولا تدعم توليد المفاتيح، مما يجعله غير مناسب للاستخدام مع WEP الديناميكي أو WPA/WPA2 للمؤسسات. يختلف EAP-MD5 عن أساليب EAP الأخرى في أنه يوفر فقط مصادقة نظير EAP لخادم EAP دون مصادقة متبادلة. وبسبب عدم توفير مصادقة خادم EAP، فإن هذا الأسلوب عرضة لهجمات الوسيط. [ 13 ] أُضيف دعم EAP-MD5 لأول مرة في نظام التشغيل Windows 2000 ، ثم أُلغي في نظام التشغيل Windows Vista . [ 14 ] 

كلمة المرور لمرة واحدة المحمية ببروتوكول الوصول المعزز (EAP-POTP)

يُعدّ بروتوكول EAP-POTP (كلمة المرور لمرة واحدة المحمية ببروتوكول EAP)، والموصوف في RFC 4793 ، أحد أساليب EAP التي طورتها مختبرات RSA، والتي تستخدم رموز كلمة المرور لمرة واحدة (OTP)، مثل جهاز محمول أو وحدة برمجية أو جهاز يعمل على حاسوب شخصي، لتوليد مفاتيح المصادقة. ويمكن استخدام EAP-POTP لتوفير المصادقة أحادية أو ثنائية الجانب، بالإضافة إلى مواد المفاتيح في البروتوكولات التي تستخدم بروتوكول EAP. 

توفر طريقة EAP-POTP مصادقة المستخدم ثنائية العوامل، مما يعني أن المستخدم يحتاج إلى كل من الوصول المادي إلى رمز مميز ومعرفة رقم تعريف شخصي (PIN) لإجراء المصادقة. [ 15 ]

مفتاح EAP المشترك مسبقًا (EAP-PSK)

[ 1 ] يُعدّ مفتاح EAP المُشترك مُسبقًا (EAP-PSK)، المُعرّف فيRFC4764، طريقةً من طرق EAP للمصادقة المتبادلة واشتقاق مفتاح الجلسة باستخداممفتاح مُشترك مُسبقًا(PSK). ويوفر هذا المفتاح قناة اتصال محمية، عند نجاح المصادقة المتبادلة، لكلا الطرفين للتواصل، وهو مُصمّم للمصادقة عبر الشبكات غير الآمنة مثل IEEE 802.11. 

تم توثيق بروتوكول EAP-PSK في وثيقة RFC تجريبية توفر طريقة EAP خفيفة الوزن وقابلة للتوسيع لا تتطلب أي تشفير بالمفتاح العام. ويتم تبادل بروتوكول EAP في أربع رسائل كحد أدنى.

كلمة مرور برنامج الوصول المعزز (EAP-PWD)

كلمة مرور EAP (EAP-PWD)، المُعرّفة في RFC 5931 ، هي إحدى طرق EAP التي تستخدم كلمة مرور مشتركة للمصادقة. قد تكون كلمة المرور منخفضة الإنتروبيا، ويمكن اختيارها من مجموعة كلمات مرور مُحتملة، كقاموس مثلاً، مُتاحة للمهاجم. يتميز تبادل المفاتيح الأساسي بمقاومته للهجمات النشطة والسلبية وهجمات القاموس. 

يُعدّ بروتوكول EAP-PWD جزءًا أساسيًا من نظام Android 4.0 (ICS). وهو موجود في خوادم RADIUS الخاصة بـ FreeRADIUS [ 16 ] و Radiator [ 17 ] ، وفي hostapd و wpa_supplicant. [ 18 ]

أمان طبقة النقل عبر النفق (EAP-TTLS)

بروتوكول أمان طبقة النقل النفقية EAP (EAP-TTLS) هو بروتوكول EAP يُوسّع نطاق بروتوكول TLS . طُوّر هذا البروتوكول بالتعاون بين شركتي Funk Software و Certicom ، وهو مدعوم على نطاق واسع عبر مختلف المنصات. لم تُضمّن مايكروسوفت دعمًا أصليًا لبروتوكول EAP-TTLS في أنظمة التشغيل Windows XP و Vista و 7 . ويتطلب دعم TTLS على هذه المنصات برامج معتمدة من جهات خارجية لبروتوكول التحكم في التشفير (ECP). بدأ دعم مايكروسوفت ويندوز لبروتوكول EAP-TTLS مع نظام التشغيل Windows 8 ، [ 19 ] وظهر دعم EAP-TTLS [ 20 ] في نظام Windows Phone الإصدار 8.1 . [ 21 ]

يمكن للعميل، ولكن ليس بالضرورة، أن يتم التحقق من هويته عبر شهادة PKI موقعة من جهة مصدقة للخادم. هذا يُبسط عملية الإعداد بشكل كبير، حيث لا يلزم وجود شهادة على كل عميل.

بعد أن يتم التحقق من هوية الخادم بشكل آمن لدى العميل عبر شهادة المرجع المصدق (CA)، ويمكن للعميل التحقق من هوية الخادم لدى الخادم أيضًا، يستطيع الخادم استخدام الاتصال الآمن المُنشأ ("النفق") للتحقق من هوية العميل. يمكنه استخدام بروتوكول وبنية تحتية للمصادقة موجودة ومنتشرة على نطاق واسع، تتضمن آليات كلمات المرور القديمة وقواعد بيانات المصادقة، بينما يوفر النفق الآمن حماية من التنصت وهجمات الوسيط . تجدر الإشارة إلى أن اسم المستخدم لا يُرسل أبدًا كنص عادي غير مشفر، مما يعزز الخصوصية.

يوجد إصداران متميزان من بروتوكول EAP-TTLS: الإصدار الأصلي EAP-TTLS (المعروف أيضًا باسم EAP-TTLSv0) والإصدار EAP-TTLSv1. تم وصف الإصدار EAP-TTLSv0 في RFC 5281 ، بينما يتوفر الإصدار EAP-TTLSv1 كمسودة على الإنترنت. [ 22 ] 

تبادل مفاتيح الإنترنت EAP الإصدار 2 (EAP-IKEv2)

بروتوكول تبادل مفاتيح الإنترنت EAP الإصدار الثاني (EAP-IKEv2) هو أحد أساليب EAP القائمة على بروتوكول تبادل مفاتيح الإنترنت الإصدار الثاني (IKEv2). يوفر هذا البروتوكول مصادقة متبادلة وإنشاء مفتاح جلسة بين نظير EAP وخادم EAP. ويدعم تقنيات المصادقة القائمة على أنواع بيانات الاعتماد التالية:

أزواج المفاتيح غير المتماثلة
أزواج المفاتيح العامة/الخاصة حيث يتم تضمين المفتاح العام في شهادة رقمية ، ولا يعرف المفتاح الخاص المقابل إلا طرف واحد.
كلمات المرور
سلاسل بت منخفضة الإنتروبيا معروفة لكل من الخادم والنظير.
المفاتيح المتناظرة
سلاسل بتات عالية الإنتروبيا معروفة لكل من الخادم والنظير.

من الممكن استخدام بيانات اعتماد مصادقة مختلفة (وبالتالي تقنية مختلفة) في كل اتجاه. على سبيل المثال، يُصادق خادم EAP على نفسه باستخدام زوج مفاتيح عام/خاص، بينما يُصادق نظير EAP على نفسه باستخدام مفتاح متماثل. مع ذلك، لا يُتوقع استخدام جميع التركيبات النظرية التسعة في الواقع العملي. تحديدًا، يُدرج معيار RFC 5106 أربع حالات استخدام: مصادقة الخادم باستخدام زوج مفاتيح غير متماثل بينما يستخدم العميل أيًا من الطرق الثلاث؛ واستخدام كلا الطرفين لمفتاح متماثل. 

تم وصف بروتوكول EAP-IKEv2 في RFC 5106 ، وهناك نموذج أولي للتنفيذ . 

المصادقة المرنة عبر النفق الآمن (EAP-FAST)

بروتوكول المصادقة المرنة عبر النفق الآمن (EAP-FAST؛ RFC 4851 ) هو بروتوكول مقترح من شركة سيسكو سيستمز كبديل لبروتوكول LEAP . [ 23 ] صُمم هذا البروتوكول لمعالجة نقاط ضعف LEAP مع الحفاظ على سهولة تنفيذه. استخدام شهادات الخادم اختياري في EAP-FAST. يستخدم EAP-FAST بيانات اعتماد الوصول المحمية (PAC) لإنشاء نفق TLS يتم من خلاله التحقق من بيانات اعتماد العميل. 

يتكون برنامج EAP-FAST من ثلاث مراحل: [ 24 ]

مرحلةوظيفةوصفغاية
0التزويد داخل النطاق - تزويد الطرف الآخر بسر مشترك لاستخدامه في محادثة المرحلة الأولى الآمنةيستخدم بروتوكول ديفي-هيلمان الموثق (ADHP). هذه المرحلة مستقلة عن المراحل الأخرى؛ وبالتالي، يمكن استخدام أي مخطط آخر (داخل النطاق أو خارجه) في المستقبل.إلغاء شرط قيام العميل بإنشاء سر رئيسي في كل مرة يحتاج فيها العميل إلى الوصول إلى الشبكة
1إنشاء نفقيتم التحقق من الهوية باستخدام رمز التحقق من المصادقة (PAC) وإنشاء مفتاح نفقإنشاء مفتاح لضمان السرية والنزاهة أثناء عملية المصادقة في المرحلة الثانية
2المصادقةيقوم بمصادقة النظيرآليات مصادقة متعددة وآمنة عبر الأنفاق (يتم تبادل بيانات الاعتماد)

عند تفعيل خاصية التزويد التلقائي لوحدات التحكم في الوصول (PAC)، يُعاني بروتوكول EAP-FAST من ثغرة أمنية تسمح للمهاجم باعتراض وحدة التحكم واستغلالها لاختراق بيانات اعتماد المستخدم. ويمكن التخفيف من هذه الثغرة عن طريق التزويد اليدوي لوحدات التحكم أو باستخدام شهادات الخادم في مرحلة التزويد.

تجدر الإشارة إلى أن ملف PAC يُصدر لكل مستخدم على حدة. هذا شرطٌ منصوص عليه في RFC 4851 القسم 7.4.4، لذا إذا سجّل مستخدم جديد دخوله إلى الشبكة من جهاز، فيجب توفير ملف PAC جديد أولًا. هذا أحد أسباب صعوبة تجنب تشغيل EAP-FAST في وضع التزويد المجهول غير الآمن. البديل هو استخدام كلمات مرور الجهاز، ولكن في هذه الحالة يتم التحقق من الجهاز على الشبكة وليس المستخدم. 

يمكن استخدام EAP-FAST بدون ملفات PAC، مع الرجوع إلى TLS العادي.

يدعم نظام التشغيل Apple OS X 10.4.8 والإصدارات الأحدث بروتوكول EAP-FAST بشكل أصلي. وتوفر شركة Cisco وحدة EAP-FAST [ 25 ] لأنظمة التشغيل Windows Vista [ 26 ] والإصدارات الأحدث التي تتميز ببنية EAPHost قابلة للتوسيع لدعم أساليب المصادقة الجديدة والمستخدمين المتقدمين. [ 27 ]

بروتوكول المصادقة القابل للتوسيع عبر الأنفاق (TEAP)

بروتوكول المصادقة القابل للتوسيع عبر الأنفاق (TEAP؛ RFC 7170 ) هو أسلوب مصادقة موسع قائم على الأنفاق، يُمكّن من الاتصال الآمن بين جهاز نظير وخادم باستخدام بروتوكول أمان طبقة النقل (TLS) لإنشاء نفق مصادق عليه بشكل متبادل. داخل هذا النفق، تُستخدم كائنات TLV (النوع-الطول-القيمة) لنقل البيانات المتعلقة بالمصادقة بين جهاز النظير وخادم المصادقة. 

بالإضافة إلى مصادقة النظراء، يسمح بروتوكول TEAP للنظير بطلب شهادة من الخادم عبر إرسال طلب بتنسيق PKCS#10 . بعد استلام طلب الشهادة ومصادقة النظير، يمكن للخادم تزويد النظير بشهادة بتنسيق PKCS#7 ( RFC 2325 ). كما يمكن للخادم توزيع شهادات الجذر الموثوقة على النظير بتنسيق PKCS#7 ( RFC 2325 ). تتم كلتا العمليتين ضمن حقول TLV المقابلة، وبشكل آمن ضمن نفق TLS المُنشأ مسبقًا.  

وحدة تعريف المشترك في برنامج الوصول المعزز (EAP-SIM)

يتم استخدام وحدة تعريف المشترك EAP (EAP-SIM) للمصادقة وتوزيع مفتاح الجلسة باستخدام وحدة تعريف المشترك (SIM) من النظام العالمي للاتصالات المتنقلة ( GSM ).

تستخدم شبكات GSM الخلوية بطاقة هوية المشترك (SIM) للتحقق من هوية المستخدم. أما بروتوكول EAP-SIM فيستخدم خوارزمية مصادقة SIM بين العميل وخادم المصادقة والترخيص والمحاسبة (AAA)، مما يوفر مصادقة متبادلة بين العميل والشبكة.

في EAP-SIM، يحل الاتصال بين بطاقة SIM ومركز المصادقة (AuC) محل الحاجة إلى كلمة مرور محددة مسبقًا بين العميل وخادم AAA.

تُشغَّل خوارزميات A3/A8 عدة مرات، باستخدام تحديات مختلفة ذات 128 بت، ما سيؤدي إلى زيادة عدد مفاتيح التشفير ذات 64 بت التي سيتم دمجها لإنشاء مفاتيح أقوى (لن تُستخدم مفاتيح التشفير مباشرةً). كما تم التغلب على مشكلة عدم وجود مصادقة متبادلة في نظام GSM.

تم وصف EAP-SIM في RFC 4186 . 

اتفاقية المصادقة والمفاتيح الخاصة ببرنامج الوصول المعزز (EAP-AKA)

بروتوكول المصادقة القابل للتوسيع لنظام الاتصالات المتنقلة العالمي (UMTS) واتفاقية المفاتيح (EAP-AKA) هو آلية EAP للمصادقة وتوزيع مفاتيح الجلسة باستخدام وحدة هوية المشترك ( USIM ) الخاصة بنظام UMTS. تم تعريف EAP-AKA في RFC 4187 . 

اتفاقية المصادقة والمفاتيح الرئيسية لبروتوكول EAP (EAP-AKA)

يُستخدم متغير EAP-AKA' من EAP-AKA، المُعرّف في RFC 5448 ، للوصول إلى شبكة أساسية تابعة لـ 3GPP دون استخدام بروتوكول 3GPP . على سبيل المثال، عبر EVDO أو WiFi أو WiMax . 

بطاقة الرمز المميز العامة لبرنامج الوصول المعزز (EAP-GTC)

بطاقة الرمز المميز العامة لبروتوكول المصادقة الإلكترونية (EAP-GTC) هي طريقة من طرق بروتوكول المصادقة الإلكترونية (EAP) طورتها شركة سيسكو كبديل لبروتوكول PEAPv0/EAP-MSCHAPv2، وهي مُعرّفة في RFC 2284 و RFC 3748. تتضمن EAP-GTC طلب مصادقة نصي من خادم المصادقة، وردًا يتم إنشاؤه بواسطة رمز أمان . تتيح آلية المصادقة PEAP-GTC المصادقة العامة لعدد من قواعد البيانات مثل خدمة دليل نوفيل (NDS) وبروتوكول الوصول إلى الدليل الخفيف (LDAP)، بالإضافة إلى استخدام كلمة مرور لمرة واحدة .  

تبادل المفاتيح المشفرة لبروتوكول EAP (EAP-EKE)

يُعد بروتوكول EAP مع تبادل المفاتيح المشفرة ، أو EAP-EKE، أحد أساليب EAP القليلة التي توفر مصادقة متبادلة آمنة باستخدام كلمات مرور قصيرة دون الحاجة إلى شهادات مفتاح عام . وهو عبارة عن تبادل من ثلاث جولات، يعتمد على صيغة ديفي-هيلمان من بروتوكول EKE المعروف.

تم تحديد بروتوكول EAP-EKE في RFC 6124 . 

مصادقة سريعة خارج النطاق لبروتوكول الوصول الموسع (EAP-NOOB)

يُعدّ نظام المصادقة خارج النطاق السريع لبروتوكول EAP [ 28 ] (EAP-NOOB) حلاً تمهيدياً عاماً للأجهزة التي لا تملك بيانات اعتماد مصادقة مُسبقة التكوين، والتي لم تُسجّل بعد على أي خادم. وهو مفيدٌ بشكلٍ خاص لأجهزة إنترنت الأشياء (IoT) التي لا تحتوي على أي معلومات حول مالكها أو شبكتها أو خادمها. تعتمد المصادقة في هذا النظام على قناة خارج النطاق (OOB) بمساعدة المستخدم بين الخادم والجهاز النظير. يدعم EAP-NOOB أنواعاً عديدة من قنوات OOB، مثل رموز QR، وعلامات NFC، والصوت، وغيرها. وعلى عكس أنظمة EAP الأخرى، تم التحقق من أمان البروتوكول من خلال نمذجة رسمية للمواصفات باستخدام أداتي ProVerif و MCRL2 . [ 29 ]

يُجري بروتوكول EAP-NOOB عملية تبادل بيانات باستخدام خوارزمية ديفي-هيلمان ذات المنحنى الإهليلجي المؤقت (ECDHE) عبر قناة EAP ضمن النطاق. ثم يؤكد المستخدم هذا التبادل بنقل رسالة خارج النطاق (OOB). يمكن للمستخدمين نقل رسالة OOB من الطرف الآخر إلى الخادم، على سبيل المثال، عندما يكون الجهاز تلفزيونًا ذكيًا قادرًا على عرض رمز الاستجابة السريعة (QR code). كما يمكنهم نقل رسالة OOB من الخادم إلى الطرف الآخر، على سبيل المثال، عندما يكون الجهاز الذي يتم تهيئته كاميرا قادرة فقط على قراءة رمز الاستجابة السريعة (QR code).

التغليف

بروتوكول EAP ليس بروتوكولاً سلكياً، بل هو يُحدد فقط تنسيقات الرسائل. كل بروتوكول يستخدم EAP يُحدد طريقة لتغليف رسائل EAP ضمن رسائل ذلك البروتوكول. [ 30 ] [ 31 ]

IEEE 802.1X

يُعرَّف تغليف بروتوكول EAP عبر معيار IEEE 802 في معيار IEEE 802.1X ويُعرف باسم "EAP عبر الشبكات المحلية" أو EAPOL. [ 32 ] [ 33 ] [ 34 ] صُمِّم بروتوكول EAPOL في الأصل لشبكة إيثرنت IEEE 802.3 في معيار 802.1X-2001، ولكن جرى توضيحه ليتوافق مع تقنيات الشبكات المحلية الأخرى المتوافقة مع معيار IEEE 802، مثل تقنية IEEE 802.11 اللاسلكية وواجهة البيانات الموزعة بالألياف (ANSI X3T9.5/X3T12، المعتمدة كمعيار ISO 9314) في معيار 802.1X-2004. [ 35 ] كما عُدِّل بروتوكول EAPOL للاستخدام مع معياري IEEE 802.1AE (MACsec) و IEEE 802.1AR (هوية الجهاز الأولية، IDevID) في معيار 802.1X-2010. [ 36 ]

عندما يتم استدعاء EAP بواسطة جهاز خادم الوصول إلى الشبكة (NAS) الذي يدعم 802.1X مثل نقطة الوصول اللاسلكية IEEE 802.11i-2004 (WAP)، يمكن لأساليب EAP الحديثة توفير آلية مصادقة آمنة والتفاوض على مفتاح خاص آمن (مفتاح رئيسي مزدوج، PMK) بين العميل وNAS والذي يمكن استخدامه بعد ذلك لجلسة تشفير لاسلكية باستخدام تشفير TKIP أو CCMP (المستند إلى AES ).

PEAP

بروتوكول المصادقة القابل للتوسيع المحمي ، المعروف أيضًا باسم بروتوكول المصادقة القابل للتوسيع المحمي (PEAP)، هو بروتوكول يغلف بروتوكول المصادقة القابل للتوسيع (EAP) ضمن نفق أمان طبقة النقل (TLS) مشفر وموثق . [ 37 ] [ 38 ] [ 39 ] كان الهدف منه معالجة أوجه القصور في بروتوكول المصادقة القابل للتوسيع (EAP)؛ إذ كان يفترض وجود قناة اتصال محمية، كتلك التي توفرها أنظمة الأمن المادي، ولذلك لم تكن هناك آليات لحماية محادثة بروتوكول المصادقة القابل للتوسيع. [ 40 ]

طُوِّر بروتوكول PEAP بشكل مشترك من قِبَل شركات سيسكو سيستمز ومايكروسوفت وRSA Security. كان الإصدار PEAPv0 هو الإصدار المُضمَّن مع نظام التشغيل مايكروسوفت ويندوز إكس بي ، وقد تم تعريفه بشكل أساسي في مسودة draft-kamath-pppext-peapv0-00 . أما الإصداران PEAPv1 وPEAPv2 فقد تم تعريفهما في إصدارات مختلفة من مسودة draft-josefsson-pppext-eap-tls-eap . تم تعريف PEAPv1 في الإصدارات من draft-josefsson-pppext-eap-tls-eap-00 إلى draft-josefsson-pppext-eap-tls-eap-05 ، [ 41 ] بينما تم تعريف PEAPv2 في الإصدارات التي تبدأ من draft-josefsson-pppext-eap-tls-eap-06 . [ 42 ]

لا يحدد البروتوكول سوى ربط آليات EAP المتعددة، وليس أي طريقة محددة. [ 38 ] [ 43 ] وتُعد طريقتَا EAP-MSCHAPv2 و EAP-GTC الأكثر شيوعًا.

نصف القطر والقطر

يمكن لبروتوكولي RADIUS و Diameter AAA تغليف رسائل EAP. وغالبًا ما تستخدمهما أجهزة خادم الوصول إلى الشبكة (NAS) لإعادة توجيه حزم EAP بين نقاط نهاية IEEE 802.1X وخوادم AAA لتسهيل عمل IEEE 802.1X.

بانا

بروتوكول نقل المصادقة للوصول إلى الشبكة (PANA) هو بروتوكول قائم على بروتوكول الإنترنت (IP) يسمح للجهاز بمصادقة نفسه مع الشبكة للحصول على إذن الوصول. لن يُعرّف PANA أي بروتوكول مصادقة جديد، أو بروتوكولات لتوزيع المفاتيح، أو اتفاقيات المفاتيح، أو اشتقاق المفاتيح؛ لهذه الأغراض، سيتم استخدام بروتوكول المصادقة المحسّن (EAP)، وسيحمل PANA حمولة EAP. يتيح PANA اختيار مزود الخدمة ديناميكيًا، ويدعم طرق مصادقة متنوعة، وهو مناسب للمستخدمين المتجولين، ومستقل عن آليات طبقة الربط.

برنامج الشراكة بين القطاعين العام والخاص

كان بروتوكول EAP في الأصل امتدادًا للمصادقة لبروتوكول نقطة إلى نقطة (PPP). وقد دعم بروتوكول PPP بروتوكول EAP منذ إنشائه كبديل لبروتوكول مصادقة التحدي والمصافحة (CHAP) وبروتوكول مصادقة كلمة المرور (PAP)، اللذين تم دمجهما لاحقًا في بروتوكول EAP. وتم تعريف امتداد EAP لبروتوكول PPP لأول مرة في RFC 2284 ، والذي تم استبداله الآن بـ RFC 3748 .  

انظر أيضاً

مراجع

  1. 1 2 "مقدمة" . بروتوكول المصادقة القابل للتوسيع (EAP) . IETF . القسم 1. doi : 10.17487/RFC3748 . RFC 3748 . 
  2. "سجل بروتوكول المصادقة القابل للتوسيع (EAP)" . www.iana.org . تم الاطلاع عليه بتاريخ 1 يونيو 2021 .
  3. جورج أو (11 يناير 2007). "دليل الأمان اللاسلكي الشامل: مقدمة عن مصادقة LEAP" . TechRepublic . تم الاطلاع عليه بتاريخ 17 فبراير 2008 .
  4. دان جونز (1 أكتوبر 2003). "انظر قبل أن تقفز" . Unstrung. مؤرشف من الأصل في 9 فبراير 2008. تم الاسترجاع في 17 فبراير 2008 .
  5. "فهم معايير WPA و WPA2 المحدثة" . techrepublic.com . تم الاطلاع عليه بتاريخ 17 فبراير 2008 .
  6. 1 2 بيرد، كريستوفر (5 مايو 2010). "الشبكة اللاسلكية الآمنة المفتوحة" (ملف PDF) . مؤرشف من الأصل (ملف PDF) في 12 ديسمبر 2013. تم الاطلاع عليه بتاريخ 14 أغسطس 2013 .
  7. 1 2 بروتوكول مصادقة EAP-TLS . IETF . مارس 2008. doi : 10.17487/RFC5216 . RFC 5216. تُضمَّن رسالة certificate_request عندما يرغب الخادم في أن يُصادق الطرف الآخر على نفسه باستخدام المفتاح العام. مع أن خادم EAP يُفضَّل أن يطلب مصادقة الطرف الآخر ، إلا أن هذا ليس إلزاميًا، إذ توجد ظروف لا تتطلب مصادقة الطرف الآخر (مثل خدمات الطوارئ، كما هو موضح في [UNAUTH])، أو حيث يُصادق الطرف الآخر عبر وسيلة أخرى.
  8. "إضافة نوع EAP خاص بمورد UNAUTH-TLS" . hostapd . تم الاسترجاع في 14 أغسطس 2013 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  9. "HS 2.0R2: إضافة طريقة نظير EAP-TLS لخادم WFA فقط" . hostapd . تم الاسترجاع في 2014-05-06 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  10. "HS 2.0R2: إضافة طريقة خادم EAP-TLS لخادم WFA فقط" . hostapd . تم الاسترجاع في 2014-05-06 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  11. بيرد، كريستوفر (1 نوفمبر 2011). "Open Secure Wireless 2.0" . مؤرشف من الأصل في 26 نوفمبر 2013. تم الاطلاع عليه بتاريخ 14 أغسطس 2013 .
  12. راند موريموتو؛ كينتون غاردينير؛ مايكل نويل؛ جو كوكا (2003). مايكروسوفت إكستشينج سيرفر 2003: إطلاق العنان . سامز. ص 244. ISBN  978-0-672-32581-6.
  13. "أنظمة التشفير البديلة: استهداف نقاط الضعف في WEP الثابت" . آرس تكنيكا . تم الاطلاع عليه بتاريخ 17 فبراير 2008 .
  14. "922574" ، قاعدة المعرفة ، مايكروسوفت
  15. "بروتوكول مصادقة EAP-POTP" . Juniper.net . تم الاطلاع عليه بتاريخ 17-04-2014 .
  16. وحدة FreeRADIUS EAP rlm_eap_pwd
  17. ماكولي، مايك. "تمت إضافة دعم لـ EAP-PWD وفقًا لـ RFC 5931" . radio-announce (قائمة بريدية).
  18. مصادقة آمنة باستخدام كلمة مرور فقط
  19. إعدادات بروتوكول المصادقة القابل للتوسيع (EAP) للوصول إلى الشبكة
  20. "دعم بروتوكول 802.1x / EAP TTLS؟ - منتديات ويندوز فون سنترال" . Forums.wpcentral.com . تاريخ الاسترجاع: 17 أبريل 2014 .
  21. "مصادقة شبكة Wi-Fi المؤسسية (EAP)" . Microsoft.com . تم الاطلاع عليه بتاريخ 23 أبريل 2014 .
  22. بروتوكول مصادقة TLS عبر النفق EAP الإصدار 1 (EAP-TTLSv1) . IETF . المعرف draft-funk-eap-ttls-v1-01.
  23. "دليل شامل لأمن الشبكات اللاسلكية: مقدمة عن مصادقة Cisco EAP-FAST" . techrepublic.com. مؤرشف من الأصل بتاريخ 24 مارس 2008. تم الاطلاع عليه بتاريخ 17 فبراير 2008 .
  24. "EAP-FAST > بروتوكولات مصادقة EAP لشبكات WLAN" . Ciscopress.com . تم الاطلاع عليه بتاريخ 17 أبريل 2014 .
  25. "دليل مسؤول EAP-FAST لنظام التشغيل Windows Vista" . مؤرشف من الأصل في 10 فبراير 2009.
  26. كيف أقوم بتثبيت برنامج CISCO EAP-FAST على جهاز الكمبيوتر الخاص بي؟
  27. EAPHost في نظام التشغيل ويندوز
  28. أورا، توماس؛ سيثي، موهيت؛ بيلتونين، أ. (ديسمبر 2021). مصادقة خارج النطاق سريعة لبروتوكول EAP (EAP-NOOB) . IETF . doi : 10.17487/RFC9140 . RFC 9140 .
  29. نموذج EAP-NOOB على GitHub
  30. بيدرسن، توربن (2005). "HTTPS، HTTPS الآمن". موسوعة التشفير والأمن . ص 268-269 . doi : 10.1007/0-387-23483-7_189 . ISBN  978-0-387-23473-1.
  31. بلوم، ميشيل، CAPPS : شبكات HTTPS ، OCLC 944514826  
  32. "استخدام بروتوكول المصادقة القابل للتوسيع (EAP) ضمن معيار IEEE 802" . بروتوكول المصادقة القابل للتوسيع (EAP) . IETF . القسم 3.3. doi : 10.17487/RFC3748 . RFC 3748 . 
  33. "طبقة الربط" . بروتوكول المصادقة القابل للتوسيع (EAP) . IETF . القسم 7.12. doi : 10.17487/RFC3748 . RFC 3748 . 
  34. IEEE 802.1X-2001، § 7
  35. IEEE 802.1X-2004، § 3.2.2
  36. IEEE 802.1X-2010، § 5
  37. "تغليف EAP" . إصدار PEAP من مايكروسوفت 0 (التنفيذ في ويندوز XP SP1) . IETF . القسم 1.1. المعرف draft-kamath-pppext-peapv0-00. 
  38. 1 2 بروتوكول EAP المحمي (PEAP) الإصدار 2. IETF . الملخص. المعرف draft-josefsson-pppext-eap-tls-eap-10.
  39. "مقدمة" . بروتوكول EAP المحمي (PEAP) الإصدار 2. IETF . القسم 1. المعرف draft-josefsson-pppext-eap-tls-eap-10. 
  40. "مقدمة" . بروتوكول EAP المحمي (PEAP) الإصدار 2. IETF . القسم 1. المعرف draft-josefsson-pppext-eap-tls-eap-07. 
  41. بروتوكول EAP المحمي (PEAP) . IETF . القسم 2.3. المعرف draft-josefsson-pppext-eap-tls-eap-05. 
  42. "التفاوض على الإصدار" . بروتوكول EAP المحمي (PEAP) . IETF . القسم 2.3. المعرف draft-josefsson-pppext-eap-tls-eap-06. 
  43. "نظرة عامة على البروتوكول" . بروتوكول EAP المحمي (PEAP) الإصدار 2. IETF . ص 11. المعرف draft-josefsson-pppext-eap-tls-eap-10. 

للمزيد من القراءة

  • "AAA وأمن الشبكات للوصول عبر الأجهزة المحمولة. RADIUS، DIAMETER، EAP، PKI، وتنقل IP". م. نخجيري. جون وايلي وأولاده المحدودة.