الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

مشكلة مع IPSec ... من لها

مغلق
بدأه abu basel في 23 أبريل 2005 · 4 رد · 563 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

1\ Accept Unsecured Communication , But Always Respond Using IPsec

2\ Allow Unsecured Communication With Non-IPsec Aware Computer

.................................................................................................................................

ياجماعــــــــــة : النجــــــــــــــــــــــــــــــــــــــــــــــدة النجدة النجدة

منذ حوالي أسبوع وأنا أحاول فهم الفقرة رقم واحد (1) ولكن عبثاً أحاول............ فإليكم القصة :

لقد قمت بدراسة موضوع IPsec كاملاً والحمد لله (منذ فترة) وكان الطريق سهلاً بفضل الله وخصوصاً عند دراسة هذا الدرس من الناحية النظرية ولكن عندما بدأت بالتطبيق العملي

كانت الأمور تسير بسلاسة وكل شئ مية المية..... ولا أبالغ إذا قلت أنني تقريباً أستطيع التعامل مع ال IPsec بنسبة 90% (عملي)

ولكن والذي برأيي جعلها 90% هو عدم فهمي وتصوري للفقرة رقم واحد أعلاه وخصوصاً التطبيق العملي لها

لقد قمت بالقراءة عنها من خلال الشرح الموجود في كتب ال MCSE وأيضاً في ال help win2003 ولكن لافائدة

برغم أنني فهمت وطبقت كل ماحولها وماهو أصعب وأعقد منها وبالذات أنها تبدو لي عملية إختيارية للحالات المستعصية

ولكن لم أستطع التعامل معها وفهمها

فبالله عليكم ياإخوان من آتاه الله علماً بهذه المسألة فليساعدني وأجره على الله

لقد تعبت حقاً.... ولقد قمت بإدراج الفقرة الثانية لأنها ترتبط مع الفقرة الأولى بنفس الموضوع مع أنني تمكنت من فهم الفقرة الثانية وتطبيقها العملي

لكن الفقرة الأولى هي عقدتي...... :wacko: :wacko:

#2

لشيئ في نفس ميكروسوفت وضعت هذين الفلترين اظنها الضرورة في بعض الحالات اذ ما الفائدة ان كان الطرف الآخر يحكي معك عربي وانت ترد بالملباري ,,, غير ان عبارة always respond using IPSec تشمل كل المتعلقات اللاحقة بهذا الرد والمعروف ان الطرف الآخر لابد له ان يفهم لغة IPSec حتى يستطيع الرد فلو ان ميكروسوفت وضحت ان الرد يكون لمرة واحدة فقط وان لم يتجاوب الطرف الآخر بلسان IPSec لا يمكننا الإستمرار معه لكان أفضل ولكن الأمر الآن اشبه بالحرث في البحر

اعتقد ان كانت هذه هي النقطة التي جعلتك تخصم 10% فعليك ان تراجع نفسك وتعطها حق قدرها ,,, خليك في السليم ولا تطبق هذين الفلترين

The World Must Be Crazy

#3

وكأنك أتيت على مكمن الخطب ((في فهمي طبعاً))

فعلاً أخ newbi فكما تقول أنت

اقتباس
فلو ان ميكروسوفت وضحت ان الرد يكون لمرة واحدة فقط وان لم يتجاوب الطرف الآخر بلسان IPSec لا يمكننا الإستمرار معه لكان أفضل ولكن.....

وهذا مايجعلني لا أستطيع فهم الموضوع أن الفقرة نفسها غامضة وشرطها أغمض منها أيضاً

ولكن سأطرح لك بعض مايدور من خاطري من أفكار وتجاربي مع هذه الفقرة رقم (1) ، وبما أنك تجاوبت معي أستاذ newbi فأرجوا أن تبقى معي على الخط لعلنا أن نخرج بنهاية نقاشنا بفائدة

وياريت يشاركونا الأخوة الأعضاء بآرائهم ويساعدونا

أعتقد وحسب ما كتب في help 2003 عن هذه الفقرة فإن إستخدام هذه الفقرة يعمل على التالي :

أن يقوم الجهاز الممكنة فيه هذه الفقرة بتقبل الإتصالات ((والغير مؤمنة)) بطريقة ((مؤمنة)) ومن ثم يتابع الاتصال مجراه بحيث أنه غير مؤمن

ولكن يبقى علينا هنا أن نفهم المعنى والمقصود بين الأقواس والذي هو غاية نفس مايكروسوفت

حيث أن التطبيق العملي يجعلني مرتاب في فهمي لمعنى كلمتي ( مؤمنة) (وغير مؤمنة)

فعند التطبيق العملي وسأبدأ بالكلام عن الفقرة الثانية (2)

فإن الجهاز يتقبل حتى الإتصالات التي لم تفعّل IPsec مطلقاً ويتعامل معها على هذا الآساس ((بغض النظر عن أي مستوى من الأمان سيكونون فيه ))

وهكذا فإن الفقرة الثانية واضحة قولاً وفعلاً وتحذيراً (يطابق المعنى الفعل)

أما الفقرة الأولى (وماأدراني ماهي الفقرة الأولى ؟؟؟)

فإن الجهاز لا يتقبل الأجهزة التي ليس بها IPsec مفعّل

والجهاز أيضاً لا يقبل أي مستويات أمنية أقل مما هي عليه أو لا تطابقه ((سواء Authentication or Encryption)))

وهذا يجعلني أعود مرة أخرى للبحث عن معنى كلمتي ( مؤمنة) (وغير مؤمنة) ومالمقصود بهما ؟؟؟؟؟؟؟

فما رأيكم.......??? :s :(

#4

الفقرة Allow unsecured communication with non-IPSec-aware computer اعتقد انها اصبحت واضحة والهدف منها تمكين الكمبيوترات التي لا تدعم IPsec ,,,, سيقوم السيرفر بوقف محاولاته لجعل الطرف الآخر يتقبل IPsec بعد خمس دقائق ويروح IPsec في خبر كان

اما الفقرة الأولي Accept unsecured communication, but always respond using IPSec

كما تقول مايكروسفت يستمر استقبال الاتصالات غير المؤمنة القادمة من الطرف الآخر ويستمر ايضا الرد من السيرفر ولكن حسب الاصول ,,, الى ان يستجيب الطرف الآخر الى IPsec او لا يجيب الى ما لا نهاية ,,, اي ان البيانات التي تخرج من السيرفر دائما تكون مؤمنة ,,,,, وعموما لا تكون هناك بيانات حساسة لأن هذا كله يقع في مرحلة negotiation اما تأمين البيانات فيتم في كل Packet على حده ,,, ولكن يأتي الخطر عند استخدام الفلترين السابقين في الإنترنت وهذا مالا تنصح به ميكروسوفت

The World Must Be Crazy

#5

كلامك مضبوط newbie

لكن هو نفسه كلام مايكروسوفت اللي مش مفهوم أي حاجة منه ((بالنسبة لي))

ولكن أنا عندي ملاحظة بسيطة يمكن تفيد شوية

إنه الفقرة رقم (1) مهمتها هي في التأثير على عملية منع الهجمات من نوع ((DoS -Denial of Service))

بحيث أنه عند عدم تمكين هذه الفقرة فإنه لن يتم الرد أو حتى إستقبال أي باكيت قادم (incoming) ولاحتى عمل negotiation معه

يعني ببساطة لن يعطي أي إشارة غير مؤمنة ب IPSec أي إعتبار

اما في حال التمكين فإنه سيتجاوب مع الإشارات الغير مؤمنة بإشارة مؤمنة ويستفاد من ذلك عندما يقوم مستخدم بإستخدام فلتر من نوع Default response

والتي تعني انه سيقوم بإالإتصال مستخدماً إشارة عادية غير مؤمنة ب IPSec ولكن في حال تتطلب السيرفر أمان فإن الكلاينت قادر أن يعمل reply ومن ثم الاتصال بطريقة مشفرة ومؤمنة

ومن هنا يظهر أخ newbie أن المشكلة ليست في فهم معنى الفقرة ولكن المشكلة هي عند التطبيق العملي

فعندما يستخدم الكلاينت ذلك الفلتر وعندما لا تقوم أنت بإستخدام تلك الفقرة في السيرفر وتمكينها ... فإنه من المفترض أن لا يتم الإتصال ولكن ستتفاجئ بأنه سيتم الإتصال <_<

وهذا يجعلني غير متأكد من فهمي للموضوع كله من أوله لآخره :angry: :angry:

هذا الموضوع مغلق.

مواضيع مشابهة