بروتوكول المصادقة بالتحدي والمصافحة
في مجال الحوسبة ، يُعد بروتوكول المصادقة بالتحدي والمصافحة ( CHAP ) بروتوكول مصادقة استُخدم في الأصل بواسطة بروتوكول نقطة إلى نقطة (PPP) للتحقق من المستخدمين. كما يُستخدم بروتوكول CHAP في بروتوكولات مصادقة أخرى مثل RADIUS و Diameter .
تدعم جميع أنظمة تشغيل الشبكات تقريبًا بروتوكول PPP مع CHAP، وكذلك معظم خوادم الوصول إلى الشبكة . يُستخدم CHAP أيضًا في PPPoE ، لمصادقة مستخدمي DSL.
بما أن بروتوكول PPP يرسل البيانات غير مشفرة و"بشكل واضح"، فإن بروتوكول CHAP يكون عرضة لأي مهاجم قادر على مراقبة جلسة PPP. يستطيع المهاجم رؤية اسم المستخدم، وتحدي CHAP، واستجابة CHAP، وأي معلومات أخرى مرتبطة بجلسة PPP. وبذلك، يستطيع المهاجم شن هجوم قاموسي غير متصل بالإنترنت للحصول على كلمة المرور الأصلية. عند استخدام CHAP في PPP، فإنه يوفر أيضًا حماية ضد هجمات إعادة الإرسال من قبل الطرف الآخر، وذلك من خلال استخدام تحدٍّ يتم إنشاؤه بواسطة المُصادِق، والذي يكون عادةً خادم الوصول إلى الشبكة .
عند استخدام بروتوكول CHAP في بروتوكولات أخرى، قد يُرسل بشكل غير مشفر، أو قد يكون محميًا بطبقة أمان مثل بروتوكول أمان طبقة النقل (TLS). على سبيل المثال، عند إرسال CHAP عبر RADIUS باستخدام بروتوكول بيانات المستخدم (UDP)، يمكن لأي مهاجم قادر على رؤية حزم RADIUS شن هجوم قاموس غير متصل بالإنترنت ، كما هو الحال مع بروتوكول PPP.
يتطلب بروتوكول CHAP أن يعرف كل من العميل والخادم النسخة النصية الواضحة لكلمة المرور، مع العلم أن كلمة المرور نفسها لا تُرسل عبر الشبكة مطلقًا. لذا، عند استخدامه في بروتوكول PPP، يوفر CHAP مستوى أمان أفضل مقارنةً ببروتوكول مصادقة كلمة المرور (PAP) الذي يُعدّ عرضةً للاختراق لهذين السببين.
فوائد CHAP
عندما يرسل الطرف الآخر بروتوكول CHAP، يستقبله خادم المصادقة، ويستخرج كلمة المرور الصحيحة من قاعدة البيانات، ثم يُجري حسابات CHAP. إذا تطابقت قيم التجزئة الناتجة، يُعتبر المستخدم مُصادقًا عليه. أما إذا لم تتطابق، فيُرفض طلب مصادقة المستخدم.
بما أن خادم المصادقة مُلزم بتخزين كلمة المرور كنص عادي، فمن المستحيل استخدام تنسيقات مختلفة لها . فإذا تمكن مهاجم من سرقة قاعدة بيانات كلمات المرور بأكملها، ستكون جميع كلمات المرور ظاهرة بوضوح في قاعدة البيانات.
ونتيجة لذلك، في حين أن بروتوكول CHAP يمكن أن يكون أكثر أمانًا من بروتوكول PAP عند استخدامه عبر رابط PPP، إلا أنه يمنع التخزين الآمن "في حالة الراحة" مقارنة بالأساليب الأخرى مثل PAP .
المتغيرات
MS-CHAP مشابه لـ CHAP ولكنه يستخدم خوارزمية تجزئة مختلفة، ويسمح لكل طرف بمصادقة الطرف الآخر.
دورة العمل
بروتوكول CHAP هو نظام مصادقة استخدمته في الأصل خوادم بروتوكول نقطة إلى نقطة (PPP) للتحقق من هوية العملاء البعيدين. يتحقق CHAP دوريًا من هوية العميل باستخدام مصافحة ثلاثية . يحدث هذا عند إنشاء الرابط الأولي (LCP) ، وقد يتكرر في أي وقت لاحق. يعتمد التحقق على سر مشترك (مثل كلمة مرور العميل). [ 1 ]
- بعد اكتمال مرحلة إنشاء الرابط، يرسل جهاز المصادقة رسالة "تحدي" إلى الطرف المقابل.
- يستجيب الطرف الآخر بقيمة محسوبة باستخدام دالة تجزئة أحادية الاتجاه على التحدي والسر معًا.
- يقوم نظام المصادقة بمقارنة الاستجابة مع حسابه الخاص لقيمة التجزئة المتوقعة. إذا تطابقت القيم، يؤكد نظام المصادقة عملية المصادقة؛ وإلا فعليه إنهاء الاتصال.
- في بروتوكول PPP، قد يرسل المصادق تحديًا جديدًا على فترات عشوائية إلى النظير ويكرر الخطوات من 1 إلى 3. ومع ذلك، عندما يتم استخدام CHAP في معظم الحالات (مثل RADIUS )، لا يتم تنفيذ هذه الخطوة.
عبوات CHAP
| وصف | 1 بايت | 1 بايت | 2 بايت | 1 بايت | عامل | عامل |
|---|---|---|---|---|---|---|
| تحدي | الرمز = 1 | بطاقة تعريف | طول | طول التحدي | قيمة التحدي | اسم |
| إجابة | الرمز = 2 | بطاقة تعريف | طول | طول الاستجابة | قيمة الاستجابة | اسم |
| نجاح | الرمز = 3 | بطاقة تعريف | طول | رسالة | ||
| فشل | الرمز = 4 | بطاقة تعريف | طول | رسالة |
يُستخدم المعرّف المُختار للتحدي العشوائي أيضًا في حزم الاستجابة والنجاح والفشل المُقابلة. يجب أن يكون التحدي الجديد بمعرّف جديد مختلفًا عن التحدي السابق بمعرّف آخر. في حال فقدان إشارة النجاح أو الفشل، يُمكن إرسال الاستجابة نفسها مرة أخرى، مما يُؤدي إلى ظهور إشارة النجاح أو الفشل نفسها. بالنسبة لـ MD5 كدالة تجزئة، تكون قيمة الاستجابة هي MD5(ID||secret||challenge)MD5 لتسلسل المعرّف والسر والتحدي. [ 2 ]
انظر أيضاً
مراجع
- ↑ فوروزان (2007). اتصالات البيانات والشبكات، الطبعة الرابعة . ماكجرو هيل للتعليم (الهند) المحدودة. ص 352 وما بعدها. ISBN 978-0-07-063414-5تم الاطلاع عليه بتاريخ 24 نوفمبر 2012 .
- ↑ "فهم وتكوين مصادقة PPP CHAP" . مذكرة تقنية من سيسكو . 2005. تم الاطلاع عليها بتاريخ 14 أغسطس 2011 .
روابط خارجية
- بروتوكولات الإنترنت
- مصادقة كلمة المرور
- بروتوكولات المصادقة
