IPsec: بروتوكولا IKEv2 وESP وAH
تعرّفوا إلى تفاوض IKEv2 على المفاتيح، وتشفير ESP ومصادقته، وحماية السلامة التي يوفرها AH.
IPsec: بروتوكولا IKEv2 وESP وAH درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
نظرة عامة على حزمة بروتوكولات IPsec
IPsec ليس بروتوكولًا واحدًا، بل حزمة من المعايير لمصادقة حركة مرور IP وتشفيرها. وتتمثل مكوناته الرئيسية في IKE (تبادل مفاتيح الإنترنت) لإنشاء الارتباطات الأمنية وإدارتها، وESP (حمولة الأمان المغلفة) للتشفير وسلامة البيانات، وAH (رأس المصادقة) لتوفير سلامة البيانات من دون تشفير. ويعمل IPsec في طبقة الشبكة، فيحمي حركة المرور بأكملها من دون إجراء تغييرات على التطبيقات.
IKEv2 مقابل IKEv1
حلّ IKEv2 (RFC 7296) محل IKEv1 بفضل تصميم أبسط وأكثر كفاءة. فقد تطلب IKEv1 أوضاعًا وتبادلات متعددة للرسائل، بينما يستخدم IKEv2 نموذج تبادل موحدًا واحدًا. ويتضمن IKEv2 أيضًا اجتياز NAT مدمجًا، ودعم EAP لمصادقة المستخدم، وMOBIKE للتعامل مع تغيّر عناوين IP أثناء التنقل، وإعدادات افتراضية أمنية أقوى. وتستخدم معظم تطبيقات VPN الحديثة IKEv2.
تبادل IKE_SA_INIT
ينشئ تبادل IKE_SA_INIT الارتباط الأمني لـ IKE. ويرسل الطرف البادئ الخوارزميات المدعومة ومشاركة مفتاح Diffie-Hellman وقيمة nonce. ويختار الطرف المستجيب الخوارزميات، ثم يرسل مشاركة مفتاح DH الخاصة به وقيمة nonce. ويحسب الطرفان السر المشترك نفسه ويشتقان المفاتيح الخاصة بـ IKE SA. ويحمي هذا التبادل مرحلة IKE_AUTH اللاحقة.
تبادل IKE_AUTH
يصادق تبادل IKE_AUTH على الطرفين وينشئ أول Child SA لحركة المرور الفعلية. ويمكن أن تستخدم المصادقة شهادات X.509 (وهي الأكثر أمانًا)، أو مفاتيح مشتركة مسبقًا (PSK)، أو أساليب EAP لمصادقة المستخدمين. كما يتفاوض التبادل على معلمات Child SA، وهي محددات حركة المرور (نطاقات IP المراد حمايتها)، وخوارزمية التشفير، وخوارزمية سلامة البيانات.
ESP: التشفير وسلامة البيانات
يُعد ESP (حمولة الأمان المغلفة) المكوّن الأساسي لحماية حركة مرور IPsec. ففي نمط النفق، يغلّف ESP حزمة IP الأصلية بأكملها داخل حزمة IP جديدة تحتوي على رأس ESP، موفرًا التشفير وسلامة البيانات معًا. أما في نمط النقل، فيحمي ESP حمولة حزمة IP الأصلية فقط، مع الإبقاء على رأس IP الأصلي. ويُعد AES-256-GCM الخوارزمية الموصى بها لـ ESP في عمليات النشر الحديثة.
AH: رأس المصادقة
يوفر AH (رأس المصادقة) سلامة البيانات والمصادقة من دون تشفير. وهو يغطي رأس IP الأصلي (بخلاف ESP)، لكن ذلك يجعله غير متوافق مع NAT، الذي يعدّل حقول رأس IP. ونظرًا إلى أن AH لا يوفر السرية ويعيق اجتياز NAT، فإنه نادر الاستخدام عمليًا. ويوفر ESP مع خوارزميات AEAD قوية حماية أفضل من استخدام AH مع التشفير بشكل منفصل.
نمط النقل مقابل نمط النفق
في نمط النقل، يحمي IPsec الحمولة بين طرفين مع إبقاء رؤوس IP ظاهرة. ويُستخدم ذلك للاتصال بين مضيفين عندما لا يلزم إخفاء معلومات التوجيه. أما في نمط النفق، فتُغلّف حزمة IP الأصلية بأكملها داخل حزمة جديدة، ما يخفي المصدر والوجهة الأصليين عن المراقبين. وتستخدم بوابات VPN دائمًا نمط النفق لربط الشبكات أو ربط المستخدمين بالشبكات.
اجتياز NAT في IPsec
لا يستطيع ESP القياسي عبور NAT، لأن NAT يعدّل رؤوس IP وأرقام المنافذ التي تغطيها سلامة ESP. ويحل IPsec هذه المشكلة باستخدام NAT-T (اجتياز NAT): إذ يكتشف وجود NAT أثناء تبادل IKE، ثم يغلّف حزم ESP داخل UDP على المنفذ 4500. ويتيح غلاف UDP هذا لـ NAT ترجمة العناوين من دون إفساد عملية التحقق من سلامة ESP.
قاعدة بيانات الارتباطات الأمنية
يحتفظ IPsec بقاعدة بيانات الارتباطات الأمنية (SAD)، التي تخزّن جميع الارتباطات الأمنية النشطة مع مفاتيحها وخوارزمياتها ومدد حياتها. وتحدد قاعدة بيانات سياسات الأمان (SPD) حركة المرور التي ينبغي حمايتها أو تجاوزها أو إسقاطها. وعندما تطابق حركة المرور الصادرة إدخالًا في SPD، تبحث النواة عن SA المناسبة في SAD أو تنشئها، ثم تطبق الحماية المحددة.
دمج EAP لمصادقة المستخدم
يتيح EAP (بروتوكول المصادقة القابل للتوسعة) في IKEv2 أساليب لمصادقة المستخدم تتجاوز الشهادات وPSK. ويستخدم EAP-TLS شهادات العميل، بينما يستخدم EAP-MSCHAPv2 اسم المستخدم وكلمة المرور (وهو شائع في عملاء Windows)، ويغلّف EAP-TTLS الأساليب الداخلية داخل جلسة TLS. وتستخدم كثير من شبكات VPN المؤسسية المعتمدة على IPsec مصادقة الشهادة للبوابة وEAP للمستخدمين الأفراد.
عمر IPsec وإعادة إنشاء المفاتيح
تملك الارتباطات الأمنية حدودًا لعمرها تُقاس بالبايتات والوقت. وعندما يقترب Child SA من بلوغ مدة حياته، ينشئ IKEv2 تلقائيًا SA جديدة بمفاتيح حديثة من خلال تبادل CREATE_CHILD_SA. وتوفر إعادة إنشاء المفاتيح هذه السرية الأمامية: فاختراق المفتاح الحالي لا يكشف حركة المرور السابقة المشفرة باستخدام المفاتيح السابقة. وتكون مدة حياة IKE SA عادة أطول من مدة حياة Child SA.
اختيار نمط IPsec
أي نمط من IPsec يغلّف حزمة IP الأصلية بأكملها داخل حزمة جديدة، فيخفي عناوين المصدر والوجهة الأصلية؟
مراجعة IKEv2 في IPsec
مراجعة IPsec: ينشئ IKEv2 الارتباطات الأمنية من خلال IKE_SA_INIT (تبادل مفاتيح DH) وIKE_AUTH (مصادقة الطرفين)، ويوفر ESP نمط نفق مشفرًا وموثّقًا لحركة المرور، بينما نادرًا ما يُستخدم AH بسبب عدم توافقه مع NAT، ويغلّف NAT-T بروتوكول ESP داخل UDP لاجتياز NAT، وتوفر إعادة إنشاء المفاتيح تلقائيًا السرية الأمامية طوال مدة جلسة VPN.
الأسئلة الشائعة
هل درس «IPsec: بروتوكولا IKEv2 وESP وAH» مجاني؟
نعم — نص درس «IPsec: بروتوكولا IKEv2 وESP وAH» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «IPsec: بروتوكولا IKEv2 وESP وAH»؟
تعرّفوا إلى تفاوض IKEv2 على المفاتيح، وتشفير ESP ومصادقته، وحماية السلامة التي يوفرها AH. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «IPsec: بروتوكولا IKEv2 وESP وAH»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- IPsec: بروتوكولا IKEv2 وESP وAH
- WireGuard: شبكة VPN باستخدام ChaCha20 وCurve25519
- OpenVPN: بنية VPN المستندة إلى TLS
- مقارنة بروتوكولات VPN: الأمان والأداء