Ліпеня 28, 2022

Тлумачэнне Kerberos

У нашы дні кіберзлачыннасць - сумны факт; ні адна кампанія або арганізацыя не з'яўляецца бяспечнай, незалежна ад таго, гаворым пра прыватны ці бізнес у цэлым. Праблема не палепшыцца ў нашы дні, калі мы не зможам выкарыстоўваць наш пратакол з эфектыўным сеткавым рашэннем.

Эксперты прагназуюць, што да канца 25 года кіберзлачыннасць нанясе шкоду свету на 2025 трыльёнаў долараў; дзіўна, ці не так?

У іншым прагнозе Forbes гаворыцца, што пастаяннае выкарыстанне мабільных прылад павялічвае ўзровень кіберзлачынстваў, і гэта не спыніцца. Такім чынам, лічбавы свет уваходзіць у сістэму, каб знайсці новыя стратэгіі для ўмацавання кібербяспекі. Гэтых прагнозаў так шмат, што вы не гатовыя іх слухаць ці нават апрацоўваць у сваім розуме.

Сёння мы шукаем сеткавы пратакол аўтэнтыфікацыі Kerberos. Давайце рассунем шторы і даведаемся што такое Kerberos?

Што такое Kerberos? 

Інтэрнэт - гэта небяспечнае месца. Некаторыя сістэмы разгортваюць брандмаўэры, каб прадухіліць несанкцыянаваны доступ да кампутараў. Але брандмаўэры мяркуюць, што дрэнныя хлопцы звонку, і гэта праблема. Большасць зламысных спробаў робяцца знутры.

Выкарыстоўваючы надзейную крыптаграфію, Kerberos - гэта пратакол для аўтэнтыфікацыі запытаў сеткавых паслуг паміж даверанымі вузламі ў ненадзейнай сетцы. Ён выкарыстоўвае крыптаграфію ключа бяспекі і давераную трэцюю асобу для стварэння кліент-серверных прыкладанняў і праверкі асобы карыстальнікаў.

Kerberos - гэта пратакол аўтэнтыфікацыі, заснаваны на механізме выдачы білетаў, у якім кліент аўтэнтыфікуе сябе на серверы аўтэнтыфікацыі (AS) і атрымлівае білет (розныя крокі, якія ўдзельнічаюць у сувязі з цэнтрам размеркавання ключоў), які ён можа паўторна выкарыстоўваць з усімі вузламі, выкарыстоўваючы аднолькавы КДК. Такім чынам, ва ўнутранай сетцы вы можаце атрымаць доступ да вузлоў, правёўшы аўтэнтыфікацыю ў AS і затым паўторна выкарыстоўваючы білет для доступу да іншых вузлоў.

Дзе ў асноўным выкарыстоўваецца пратакол Kerberos? 

Kerberos выкарыстоўваецца ў асноўным у бяспечных сістэмах, якія патрабуюць надзейных функцый аўдыту і аўтэнтыфікацыі. Ён выкарыстоўваецца ў аўтэнтыфікацыі Posix, альтэрнатыўнай сістэме аўтэнтыфікацыі для ssh, POP і SMTP, у Active Directory, NFS, Samba і многіх іншых падобных праектах. Ён можа рэгулярна выкарыстоўвацца ў якасці сістэмы ўключэння для ўсяго, што разумее аўтэнтыфікацыю POSIX, што даволі мала.

У першапачатковым праекце OpenAuth выкарыстоўвалася падобная сістэма з токенамі, якія замянялі канцэпцыю білетаў з пункту гледжання кліента. Ведайце хаця б некалькі іншых рэалізацый, якія выкарыстоўвалі аўтэнтыфікацыю і аўдыт у стылі Kerberos для камунікацыйных узроўняў вэб-сэрвісаў у воблачных сістэмах.

Гэта выдатная сістэма, хоць з-за POSIX вы зможаце знайсці аўтарызацыю крыху драконаўскай, але, як і ў большасці іншых рэчаў, вы можаце "пракаціць сваю ўласную", і астатняе прыкладанне будзе выконваць менавіта так, як вы хочаце . Дапамагае таксама тое, што аўтарызацыя павінна праводзіцца рэгулярна, у той час як аўтэнтыфікацыя адбываецца толькі пры новых злучэннях, калі заканчваецца тэрмін дзеяння папярэдняга білета або пасля страты або разрыву злучэння.

Якія перавагі аўтэнтыфікацыі Kerberos? 

Kerberos дае масу пераваг для любой сістэмы кібербяспекі. Асноўныя перавагі:

  • Эфектыўны кантроль доступу: Kerberos дае карыстальнікам адно ачко для адсочвання бяспекі і выканання палітыкі ўваходу.
  • Бяспечны пажыццёвы доступ для важных білетаў: кожны білет Kerberos мае пазнаку часу білета, даныя за ўвесь час і графік аўтэнтыфікацыі, які кантралюецца адміністратарам.
  • Аўтэнтыфікацыя па кропцы: некаторыя сэрвісныя сістэмы і карыстальнікі могуць правяраць сапраўднасць і выкарыстоўваць адзін аднаго праз узаемную аўтэнтыфікацыю.
  • Шматразовая аўтэнтыфікацыя: кожны, хто выкарыстоўвае аўтэнтыфікацыю Kerberos, можа выкарыстоўваць паўторна і даўгавечна, таму кожнаму карыстальніку патрабуецца прайсці праверку ў сістэме толькі адзін раз. Паколькі білет можна выкарыстоўваць, карыстальніку не трэба будзе захоўваць свае дадзеныя для аўтэнтыфікацыі.
  • Надзейныя і разнастайныя меры бяспекі: Kerberos мае абарону аўтэнтыфікацыі бяспекі для выкарыстання крыптаграфіі, некалькі сакрэтных ключоў і аўтарызацыю трэціх асоб, ствараючы надзейную і бяспечную абарону. Адна асаблівасць Kerberos заключаецца ў тым, што паролі не перадаюцца па сетках, у той час як прыватныя ключы зашыфраваны.

Што такое агляд патоку пратаколу Kerberos? 

Вось больш падрабязная версія таго, што такое аўтэнтыфікацыя Kerberos. Таксама даведайцеся, як гэта працуе, падзяліўшы яго на розныя этапы і яго асноўныя кампаненты.

Вось асноўныя аб'екты, уцягнутыя ў паток пратаколу Kerberos.

  • Кліент: Кліент дзейнічае ў імя карыстальніцкага вопыту і служыць у якасці сувязі для запыту на абслугоўванне.
  • сервер: сервер размяшчае карыстальніка, які хоча атрымаць да яго доступ.
  • Сервер аўтэнтыфікацыі (AS): AS выконвае неабходную аўтэнтыфікацыю кліента. Калі аўтэнтыфікацыя запушчана паспяхова, кліент атрымлівае білет пад назвай TGT (ticket-granting ticket), у асноўным пацверджанне таго, што серверы іншых кліентаў прайшлі аўтэнтыфікацыю.
  • Цэнтр размеркавання ключоў (KDC): У атмасферы Kerberos аўтэнтыфікацыя лагічна падзелена на тры розныя часткі
  • База дадзеных 
  • Сервер аўтэнтыфікацыі (AS)
  • Квіток на прадастаўленне білета (TGT)

Гэтыя тры часткі працуюць, ператвараюцца і існуюць на адным серверы пад назвай Цэнтр размеркавання ключоў (KDC).

Паток пратаколу складаецца з наступных этапаў: 

Крок 1: Першапачаткова ідзе запыт на аўтэнтыфікацыю кліента. Карыстальнік запытвае TGT ад сервера аўтэнтыфікацыі (AS), які ўключае ідэнтыфікатар кліента для доказу.

Крок 2: KDC правярае вышэйзгаданы працэс з уліковымі дадзенымі кліента. AS правярае дадзеныя на прадмет бяспекі кліента і знаходзіць абодва значэння; ён выдае сакрэтны ключ кліента, выкарыстоўваючы пароль з грубымі словамі.

Крок 3: Кліент перадае паведамленне. Кліент або карыстальнік выкарыстоўвае сакрэтны ключ для дэшыфравання паведамлення і генеруе SK1 і TGT аўтэнтыфікацыі, якая пацвярджае квіток кліента.

Крок 4: кліент выкарыстоўвае білеты для доступу да згенераванага запыту. Кліентам патрабуецца білет ад сервера, які прапануе паслугу, шляхам адпраўкі ключа і стварэння аўтэнтыфікацыі ў TGS.

Крок 5: KDC стварае білет для файлавага сервера. Затым TGT выкарыстоўвае сакрэтны ключ TGS для апісання TGT, атрыманага ад карыстальніка для здабывання SK1. TGS правярае, ці супадаюць дадзеныя з ідэнтыфікатарам і адрасам кліента.

Нарэшце, KDC стварае сэрвісны білет, які змяшчае ідэнтыфікатар кліента, адрас, метку часу і SK2.

Крок 6: Кліент выкарыстоўвае білет файлавага сервера для аўтэнтыфікацыі Sk1 і Sk2.

Крок 7: Затым мэтавы сервер атрымлівае расшыфроўку і аўтэнтыфікацыю. Мэтавая асоба выкарыстоўвае сакрэтны ключ сервера, каб расшыфраваць выдадзены білет і атрымаць SK2.

Пасля таго, як праверкі выкананы, мэтавы сервер адпраўляе кліенту паведамленне пра праверку кліента і AS адзін аднаго. Цяпер карыстальнік гатовы да ўдзелу ў бяспечным сеансе.

Conclusion  

Мы спадзяемся, што ў канцы артыкула вы атрымалі апісальны агляд таго, што такое Kerberos. Каб даведацца больш пра Kerberos, прапануе Simplilearn Simplilearn онлайн навучанне для ўсіх жадаючых вывучыць Kerberos.

пра аўтара 

Пітэр Хэтч


{"email": "Адрас электроннай пошты несапраўдны", "url": "Адрас сайта недапушчальны", "абавязкова": "Неабходнае поле адсутнічае"}