Julie 28, 2022

Kerberos verduidelik

Kubermisdaad is deesdae ’n ongelukkige feit; geen maatskappy of organisasie is veilig nie, ongeag of daar oor privaat of besigheid in die algemeen gepraat word. Die probleem sal nie deesdae verbeter tensy ons ons protokol met 'n effektiewe netwerkoplossing kan gebruik nie.

Kenners het voorspel dat kubermisdaad die koste van die wêreld teen die einde van 25 met $2025 triljoen sal beskadig; vreemd, is dit nie?

Nog 'n voorspelling deur Forbes sê dat die konstante gebruik van mobiele toestelle die tempo van kubermisdade verhoog, en daar is geen keer daaraan nie. Gevolglik meld die digitale wêreld aan om nuwe strategieë te vind om kuberveiligheid te versterk. Hierdie voorspellings is so baie dat jy nie gereed is om na te luister of selfs in jou gedagtes te verwerk nie.

Vandag is ons op soek na 'n Kerberos-verifikasienetwerkprotokol. Kom ons trek die gordyne terug en weet wat is Kerberos?

Wat is Kerberos? 

Die internet is 'n onseker plek. Sommige stelsels ontplooi brandmure om ongemagtigde toegang tot rekenaars te voorkom. Maar firewalls neem aan dat slegte ouens buite is, en dit is 'n probleem. Die meeste kwaadwillige pogings word van binne gedoen.

Deur sterk kriptografie te gebruik, is Kerberos 'n protokol vir die verifikasie van netwerkdiensversoeke tussen betroubare gashere oor 'n onbetroubare netwerk. Dit gebruik sekuriteitsleutel kriptografie en 'n betroubare derde party vir die vestiging van kliënt-bediener toepassings en die verifikasie van gebruikers se identiteite.

Kerberos is 'n verifikasieprotokol gebaseer op 'n kaartjiemeganisme waarin 'n kliënt homself aan 'n Authentication Server (AS) verifieer en 'n kaartjie ontvang (verskeie stappe betrokke tussen kommunikasie met 'n sleutelverspreidingsentrum) wat dit kan hergebruik met alle nodusse wat dieselfde gebruik KDC. Dus, in 'n interne netwerk, kan jy toegang tot nodusse kry deur jouself aan 'n AS te verifieer en dan die kaartjie te hergebruik om toegang tot ander nodusse te verkry.

Waar word die Kerberos-protokol hoofsaaklik gebruik? 

Kerberos word hoofsaaklik op veilige stelsels gebruik wat betroubare oudit- en verifikasiekenmerke vereis. Dit word gebruik in Posix-verifikasie, 'n alternatiewe verifikasiestelsel vir ssh, POP en SMTP, in Active Directory, NFS, Samba, en 'n hele paar ander soortgelyke projekte. Dit kan gereeld as 'n inloopstelsel gebruik word vir enigiets wat POSIX-verifikasie verstaan, wat nogal 'n bietjie is.

Die oorspronklike OpenAuth-projek het 'n soortgelyke stelsel gebruik, met tokens wat die kaartjiekonsep uit die kliënt se oogpunt vervang. Ken ten minste 'n paar ander implementerings wat Kerberos-styl-verifikasie en ouditering vir webdienskommunikasielae in wolkstelsels gebruik het.

Dit is 'n wonderlike stelsel, maar as gevolg van POSIX, sal jy die magtiging 'n bietjie drakonies kan vind, maar soos die meeste dinge, kan jy "jou eie rol," en die res van die toepassing sal respekteer net soos jy dit wil hê . Dit help ook dat magtiging gereeld gedoen moet word, terwyl stawing slegs plaasvind met nuwe verbindings wanneer 'n vorige kaartjie verval of na 'n verbindingsverlies of beëindiging.

Wat is die voordele van Kerberos-verifikasie? 

Kerberos bring baie voordele in vir enige kuberveiligheidsopstelling. Die belangrikste voordele is:

  • Doeltreffende toegangsbeheer: Kerberos gee gebruikers een punt om tred te hou met sekuriteite en aanmeldingsbeleid.
  • Beveiligde leeftydtoegang vir kritieke kaartjies: Elke Kerberos-kaartjie het 'n kaartjie-tydstempel, leeftyddata en stawingtydlyn wat deur die administrateur beheer word.
  • Op-punt-verifikasie: Sommige diensstelsels en gebruikers kan mekaar verifieer en gebruik deur wedersydse verifikasie.
  • Herbruikbare stawing: wie ook al Kerberos-stawing gebruik, kan hergebruik en is duursaam, wat vereis dat elke gebruiker net een keer deur die stelsel geverifieer word. Sover die kaartjie bruikbaar is, hoef die gebruiker nie hul besonderhede vir stawingsdoeleindes te hou nie.
  • Soliede en diverse sekuriteitsmaatreëls: Kerberos het sekuriteitstawingbeskerming om kriptografie, verskeie geheime sleutels en derdepartymagtiging te gebruik, wat 'n betroubare en veilige verdediging skep. Een ding oor Kerberos is dat wagwoorde nie oor netwerke stuur nie, terwyl private sleutels geïnkripteer is.

Wat is die Kerberos-protokolvloeioorsig? 

Hier is 'n meer gedetailleerde weergawe van waaroor Kerberos-verifikasie gaan. Weet ook hoe dit werk deur dit in verskillende stappe en sy kernkomponente op te breek.

Hier is die belangrikste entiteite wat betrokke is by die Kerberos-protokolvloei.

  • Kliënt: Die kliënt tree op in die naam van die gebruikerservaring en dien as kommunikasie vir 'n diensversoek.
  • bediener: Die bediener huisves die gebruiker wat toegang daartoe wil hê.
  • 'n Verifikasiebediener (AS): Die AS voer die vereiste kliëntverifikasie uit. As die verifikasie suksesvol geloods word, ontvang die kliënt 'n kaartjie genaamd TGT (kaartjie-toekenningskaartjie), basies 'n bevestiging dat die ander kliënte se bedieners geverifieer is.
  • Sleutelverspreidingsentrum (KDC): In 'n Kerberos-atmosfeer word die verifikasie logies in drie verskillende dele geskei
  • 'N Databasis 
  • 'n Verifikasiebediener (AS)
  • Kaartjietoekenningskaartjie (TGT)

Hierdie drie dele loop, draai en bestaan ​​in 'n enkele bediener genaamd die Sleutelverspreidingsentrum (KDC).

Die protokolvloei bestaan ​​uit die volgende stappe: 

stap 1: Aanvanklik gaan die kliëntverifikasieversoek. Die gebruiker vra vir 'n TGT van die verifikasiebediener (AS), wat die kliënt-ID vir bewys insluit.

stap 2: KDC verifieer die bogenoemde proses met die kliënt se geloofsbriewe. Die AS kontroleer die data vir die kliënt se sekuriteit en vind beide die waardes; dit reik 'n geheime kliëntsleutel uit, wat die wagwoord met harde woorde gebruik.

stap 3: Die kliënt gee die boodskap deur. Die kliënt of die gebruiker gebruik die geheime sleutel dekripteer om te boodskap en genereer die SK1 en TGT van die verifikasie wat die kliënt se kaartjie bekragtig.

stap 4: Die kliënt gebruik kaartjies om toegang te verkry tot die versoek wat gegenereer is. Die kliënte benodig 'n kaartjie van die bediener wat die diens aanbied deur die sleutel te stuur en die verifikasie na TGS te skep.

stap 5: KDC genereer 'n kaartjie vir die lêerbediener. Die TGT gebruik dan die TGS geheime sleutel om die TGT te beskryf wat van die gebruiker ontvang is om SK1 te onttrek. Die TGS kyk of die data ooreenstem met die kliënt ID en adres.

Laastens skep die KDC 'n dienskaartjie wat die kliënt-ID, adres, tydstempel en SK2 bevat.

stap 6: Die kliënt gebruik die lêerbedienerkaartjie om Sk1 en Sk2 te verifieer.

stap 7: Die geteikende bediener ontvang dan die dekripsie en verifikasie. Die teikenpersoon gebruik die bediener se geheime sleutel om die uitgereikte kaartjie te dekripteer en SK2 te onttrek.

Sodra die tjeks nagekom is, stuur die geteikende bediener die kliëntboodskap wat die kliënt en die AS mekaar verifieer. Die gebruiker is nou gereed om aan 'n veilige sessie deel te neem.

Gevolgtrekking 

Aan die einde van die artikel hoop ons jy het 'n beskrywende oorsig van wat Kerberos is. Vir meer inligting oor Kerberos, bied Simplilearn aan Eenvoudig leer aanlyn leer vir alle aspirante wat bereid is om Kerberos te leer.

Oor die skrywer 

Peter Hatch


{"email": "E-posadres ongeldig", "url": "Webwerfadres ongeldig", "required": "Vereiste veld ontbreek"}