Kerberos身份验证协议是什么 Kerberos身份验证协议特性
如果有更好的建议或者想看更多关于电子数码技术大全及相关资讯,可以多多关注茶馆百科网。

什么是Kerberos身份验证协议
kerberos是MIT开发的用于提供网络身份验证服务的系统。它可以为网络上的各种服务器提供认证服务,使密码不再以明文形式在网络上传输,连接之间的通信被加密。它与PKI不同,PKI使用公钥(非对称密码系统),而kerberos基于私钥(对称密码系统)。Kerberos被称为受信任的第三方身份验证协议,这意味着它运行在独立于任何客户机或服务器的服务器上。这个名字来源于看守地狱入口的三头狗。
Kerberos服务器称为AS(Authentication server)。当客户机需要访问服务器时,客户机访问Kerberos服务器以获取票据。有一张票意味着可以进入。这首先假设客户机和服务器都信任“第三方”Kerberos身份验证服务器。
IETF管理Kerberos规范,但是Microsoft被授予了一些特权来修改该协议以满足Windows 2000中的需求。Kerberos version 5身份验证协议提供了一种相互身份验证的身份验证机制(通过服务器和客户端身份验证,或者在一个服务和其他服务器之间进行身份验证)。Kerberos5协议假定客户机和服务器之间的初始身份验证是在开放的网络上进行的,因此可以随意监视和修改通过网络传输的数据包。这是一个虚拟环境,但换句话说,当今Internet上可能有很多这样的例子,攻击者可以假装成另一个客户机或服务器,窃听两个合法且正常通信的服务器和客户机之间的数据传输,甚至篡改它们之间的数据传输。
Kerberos是由MIT的Project Athena创建的,该项目是20世纪80年代后期用于企业范围计算的一个测试项目。Kerberos可以用于公共目的。
Kerberos为远程登录提供了安全性,并提供了单一登录解决方案,这样用户在每次访问新服务器时都不需要登录。AS将所有用户的密码存储在一个中央数据库中。它发出凭据,客户机使用凭据访问AS域中的服务器。这适用于AS服务器跟踪的所有用户和服务器,如下所述。应用服务器由管理员进行物理保护和管理。由于它对用户进行身份验证,因此应用程序服务器不必承担此任务,它们“信任”AS为特定客户颁发的凭据。
在任何需要加密的通信中,为涉及的双方获取加密密钥总是存在安全风险。在转换过程中,密钥的安全性可能会受到损害。Kerberos的一个重要特性是,AS提供了一种将加密密钥安全地分发给需要参与安全事务的客户机和服务器的方法。这个共享密钥称为会话密钥。
自治系统在域中运行,域是一个安全域,在其中设置了特定的安全策略。域可以信任其他域,这意味着如果用户在一个域中通过AS身份验证,则信任域可以访问其域中的服务器,而无需用户重新进行身份验证。换句话说,它相信另一个AS已经正确识别并验证了用户。
Kerberos提供了三个级别的安全性:
1)仅在网络连接开始时进行身份验证,在连接建立后认为通信是可靠的,身份验证的网络文件系统使用该安全级别。
2) sage消息传输:对每条消息进行认证,但不保证每条消息不泄露;
3)私人消息传递:每条消息不仅经过身份验证,而且经过加密。Kerberos在发送密码时使用私有消息模式。
以下是Kerberos的一些重要特性:
在本讨论中,客户端指的是代表用户的软件。
在客户端访问服务器之前,它必须从AS获得凭据。
客户端访问服务器所需的凭据包括服务器票证。服务器票证具有特定的时间参数,并且只允许特定客户端的特定用户访问特定服务器。一个用户可以同时拥有多个ticket来访问多个服务器。
最初的目标是从AS到客户机获取TGT(票据授予票据)。TGT(不要与服务器票证混淆)类似于许可证或许可证。使用TGT,客户端有权从TGS(Ticket Grant server)获得服务器票证。TGS可以在AS计算机上运行。
TGT的目的是消除用户每次希望访问新服务器时输入密码的需要。当TGS接收到包含TGT的票证请求时,它使用TGT中的信息对用户进行身份验证,而不要求用户重新输入密码。
TGT包含用户ID和网络地址,以及TGS的ID。它还包含时间戳,这可以提供一些防止黑客的保护。此外,它还包含主会话密钥,该密钥最终分发给用户要访问的客户机和目标服务器。使用只有AS和TGS知道的密钥加密TGTS。因此,只有TGS可以对从AS发送的TGT进行解密。
AS没有将TGT直接发送到目标服务器,而是将其发送到客户端,在那里为所有未来的票证请求保留TGT。当用户试图访问服务器时,将TGT发送给TGS。TGS对TGT进行解密,并将其内容与用户提供的信息进行比较,确定真实性,然后将目标服务器的票证返回给用户。
验证授权方案如图K-1所示,概述如下:
1. 第一步是客户端获取TGT。此步骤还验证用户。TGT向AS发送一个简单的请求。AS拥有客户端密码的副本,并使用从用户密码派生的密钥对TGT进行加密。
2. 当客户端接收到响应时,系统提示用户输入可以解密响应的密码。只有受信任的用户才能输入可被解密的密码作为响应,因此该方案可以有效地对用户进行身份验证。
3.一旦对响应进行了解密,客户机就拥有了TGT的副本。为了访问服务器,客户端向TGS发送包含目标服务器ID、用户ID和TGT的请求,以验证用户的真实性。
4.TGS解密TGT并查看其内容。如果一切都签出,TGS将为目标服务器生成服务器票证,并使用与目标服务器共享的密钥对其进行加密。服务器票据再次由TGS使用从用户密码导出的密钥进行加密,并返回给客户端。
5. 客户端解密响应以提取服务器票证和会话密钥。然后,票据连同用户ID一起转发到目标服务器。注意,票据还包含加密形式的用户ID。
6. 目标服务器对票据进行解密,并将票据发送的用户ID与票据中加密的用户ID进行比较。如果匹配,则授予用户服务器访问权限。
票据包含会话密钥,它也被发送到客户端。客户机和服务器现在都有会话密钥,它们可以使用会话密钥对通过网络发送的消息进行加密和解密,从而提供私有通信。
验证过程的一种增强方法是要求用户输入令牌ID(从生成令牌的类似信用卡的设备获得)。用户随身携带令牌卡。令牌卡显示与服务器同步的值,并由用户在登录时输入。
Kerberos方案实现对称(单密钥或密钥)加密,因此一些供应商支持用于初始用户身份验证的公钥身份验证方案。微软在其Kerberos实现中提供了这种功能,并向IETF提交了使用这种技术的建议。
图K-1 Kerberos认证方案
Kerberos的优点:
Kerberos系统将用户的密码加密为用户的私钥,以避免在通道中显式传输密码。
实现高安全性;
在使用结构上,用户登录时只需要输入密码,实现对合法用户的透明;
Kerberos是实现用户数量动态变化的一种方便方法。
Kerberos的缺点:
Kerberos服务器与用户共享的秘密是用户的密码,服务器在响应时不验证用户的真实性,假设只有合法用户拥有密码。如果攻击者记录应答请求报文,很容易形成码本攻击。
Kerberos服务器与用户共享的秘密是用户的密码,服务器在响应时不验证用户的真实性,假设只有合法用户拥有密码。如果攻击者记录应答请求报文,很容易形成码本攻击。
AS和TGS集中管理,容易出现瓶颈。系统性能和安全性也在很大程度上依赖于它们。应该在AS和TGS前面设置访问控制,以增强其安全性。
随着用户数量的增加,密钥管理变得更加复杂。Kerberos拥有每个用户密码的哈希值,AS和TGS负责分发家庭间通信的密钥。当N个用户同时通信时,仍然需要N*(N -1)/2个密钥。
本文主要介绍了关于Kerberos身份验证协议是什么 Kerberos身份验证协议特性的相关养殖或种植技术,电子数码栏目还介绍了该行业生产经营方式及经营管理,关注电子数码发展动向,注重系统性、科学性、实用性和先进性,内容全面新颖、重点突出、通俗易懂,全面给您讲解电子数码技术怎么管理的要点,是您电子数码致富的点金石。
以上文章来自互联网,不代表本人立场,如需删除,请注明该网址:http://23.234.50.4:8411/article/2643638.html