Ιούλιος 28, 2022

Ο Kerberos εξήγησε

Το έγκλημα στον κυβερνοχώρο είναι ένα ατυχές γεγονός στις μέρες μας. καμία εταιρεία ή οργανισμός δεν είναι ασφαλής, ανεξάρτητα από το να μιλάμε για ιδιωτική ή επιχείρηση γενικότερα. Το πρόβλημα δεν θα βελτιωθεί αυτές τις μέρες, εκτός εάν μπορέσουμε να χρησιμοποιήσουμε το πρωτόκολλό μας με μια αποτελεσματική λύση δικτύου.

Οι ειδικοί έχουν προβλέψει ότι το έγκλημα στον κυβερνοχώρο θα βλάψει το κόστος του κόσμου κατά 25 τρισεκατομμύρια δολάρια μέχρι το τέλος του 2025. περίεργο, έτσι δεν είναι;

Μια άλλη πρόβλεψη του Forbes λέει ότι η συνεχής χρήση κινητών συσκευών αυξάνει το ποσοστό των εγκλημάτων στον κυβερνοχώρο και δεν μπορεί να το σταματήσει. Κατά συνέπεια, ο ψηφιακός κόσμος συνδέεται για να βρει νέες στρατηγικές για την ενίσχυση της ασφάλειας στον κυβερνοχώρο. Αυτές οι προβλέψεις είναι τόσες πολλές που δεν είσαι έτοιμος να τις ακούσεις ούτε καν να τις επεξεργαστείς στο μυαλό σου.

Σήμερα, αναζητούμε ένα πρωτόκολλο δικτύου ελέγχου ταυτότητας Kerberos. Ας τραβήξουμε τις κουρτίνες και ας ξέρουμε τι είναι το Kerberos;

Τι είναι το Kerberos; 

Το Διαδίκτυο είναι ένα ανασφαλές μέρος. Ορισμένα συστήματα αναπτύσσουν τείχη προστασίας για να αποτρέψουν τη μη εξουσιοδοτημένη πρόσβαση σε υπολογιστές. Αλλά τα τείχη προστασίας υποθέτουν ότι οι κακοί είναι έξω και αυτό είναι ένα πρόβλημα. Η πλειοψηφία των κακόβουλων προσπαθειών γίνονται από μέσα.

Χρησιμοποιώντας ισχυρή κρυπτογραφία, το Kerberos είναι ένα πρωτόκολλο για τον έλεγχο ταυτότητας αιτημάτων υπηρεσιών δικτύου μεταξύ αξιόπιστων κεντρικών υπολογιστών σε ένα μη αξιόπιστο δίκτυο. Χρησιμοποιεί κρυπτογραφία κλειδιού ασφαλείας και ένα αξιόπιστο τρίτο μέρος για τη δημιουργία εφαρμογών πελάτη-διακομιστή και την επαλήθευση της ταυτότητας των χρηστών.

Το Kerberos είναι ένα πρωτόκολλο ελέγχου ταυτότητας που βασίζεται σε έναν μηχανισμό έκδοσης εισιτηρίων στον οποίο ένας πελάτης πιστοποιεί τον εαυτό του σε έναν διακομιστή ελέγχου ταυτότητας (AS) και λαμβάνει ένα εισιτήριο (διάφορα βήματα που εμπλέκονται μεταξύ της επικοινωνίας με ένα Κέντρο διανομής κλειδιών) το οποίο μπορεί να επαναχρησιμοποιήσει με όλους τους κόμβους χρησιμοποιώντας το ίδιο KDC. Έτσι, σε ένα εσωτερικό δίκτυο, μπορείτε να αποκτήσετε πρόσβαση σε κόμβους πιστοποιώντας τον εαυτό σας σε ένα AS και, στη συνέχεια, επαναχρησιμοποιώντας το εισιτήριο για πρόσβαση σε άλλους κόμβους.

Πού χρησιμοποιείται κυρίως το πρωτόκολλο Kerberos; 

Το Kerberos χρησιμοποιείται κυρίως σε ασφαλή συστήματα που απαιτούν αξιόπιστα χαρακτηριστικά ελέγχου και ελέγχου ταυτότητας. Χρησιμοποιείται στον έλεγχο ταυτότητας Posix, ένα εναλλακτικό σύστημα ελέγχου ταυτότητας για ssh, POP και SMTP, σε Active Directory, NFS, Samba και σε αρκετά άλλα παρόμοια έργα. Μπορεί να χρησιμοποιηθεί τακτικά ως drop-in σύστημα για οτιδήποτε κατανοεί τον έλεγχο ταυτότητας POSIX, κάτι που είναι αρκετά.

Το αρχικό έργο OpenAuth χρησιμοποιούσε ένα παρόμοιο σύστημα, με μάρκες που αντικαθιστούσαν την έννοια του εισιτηρίου από τη σκοπιά του πελάτη. Γνωρίστε τουλάχιστον μερικές άλλες υλοποιήσεις που χρησιμοποιούσαν έλεγχο ταυτότητας και έλεγχο σε στυλ Kerberos για επίπεδα επικοινωνίας υπηρεσιών web σε συστήματα cloud.

Είναι ένα εξαιρετικό σύστημα, αν και λόγω του POSIX, θα μπορείτε να βρείτε την εξουσιοδότηση λίγο δρακόντεια, αλλά όπως τα περισσότερα πράγματα, μπορείτε να "κυκλώσετε τη δική σας" και η υπόλοιπη εφαρμογή θα σέβεται ακριβώς όπως τη θέλετε . Βοηθά επίσης ότι η εξουσιοδότηση πρέπει να γίνεται τακτικά, ενώ ο έλεγχος ταυτότητας πραγματοποιείται μόνο με νέες συνδέσεις όταν λήξει ένα προηγούμενο εισιτήριο ή μετά από απώλεια ή τερματισμό σύνδεσης.

Ποια είναι τα οφέλη του ελέγχου ταυτότητας Kerberos; 

Το Kerberos φέρνει έναν τόνο πλεονεκτημάτων σε οποιαδήποτε εγκατάσταση ασφάλειας στον κυβερνοχώρο. Τα κύρια οφέλη είναι:

  • Αποτελεσματικός έλεγχος πρόσβασης: Η Kerberos δίνει στους χρήστες έναν βαθμό για να παρακολουθούν την επιβολή της πολιτικής τίτλων και συνδέσεων.
  • Ασφαλής ισόβια πρόσβαση για κρίσιμα εισιτήρια: Κάθε εισιτήριο Kerberos έχει χρονική σήμανση εισιτηρίου, δεδομένα διάρκειας ζωής και χρονοδιάγραμμα ελέγχου ταυτότητας που ελέγχονται από τον διαχειριστή.
  • Έλεγχος ταυτότητας σε σημείο: Ορισμένα συστήματα υπηρεσιών και χρήστες μπορούν να ελέγχουν ταυτότητας και να χρησιμοποιούν ο ένας τον άλλον μέσω αμοιβαίου ελέγχου ταυτότητας.
  • Επαναχρησιμοποιήσιμος έλεγχος ταυτότητας: όποιος χρησιμοποιεί έλεγχο ταυτότητας Kerberos μπορεί να επαναχρησιμοποιηθεί και είναι ανθεκτικός, απαιτώντας από κάθε χρήστη να επαληθευτεί από το σύστημα μόνο μία φορά. Εφόσον το εισιτήριο μπορεί να χρησιμοποιηθεί, ο χρήστης δεν θα χρειάζεται να κρατήσει τα στοιχεία του για λόγους ελέγχου ταυτότητας.
  • Στερεά και διαφορετικά μέτρα ασφαλείας: Το Kerberos διαθέτει προστασία ελέγχου ταυτότητας ασφαλείας για χρήση κρυπτογραφίας, πολλά μυστικά κλειδιά και εξουσιοδότηση τρίτων, δημιουργώντας μια αξιόπιστη και ασφαλή άμυνα. Ένα πράγμα για το Kerberos είναι ότι οι κωδικοί πρόσβασης δεν αποστέλλονται μέσω δικτύων, ενώ τα ιδιωτικά κλειδιά είναι κρυπτογραφημένα.

Τι είναι η επισκόπηση ροής πρωτοκόλλου Kerberos; 

Εδώ είναι μια πιο λεπτομερής έκδοση του τι είναι ο έλεγχος ταυτότητας Kerberos. Επίσης, μάθετε πώς λειτουργεί αναλύοντάς το σε διαφορετικά βήματα και τα βασικά του στοιχεία.

Εδώ είναι οι κύριες οντότητες που εμπλέκονται στη ροή του πρωτοκόλλου Kerberos.

  • Πελάτης: Ο πελάτης ενεργεί στο όνομα της εμπειρίας χρήστη και χρησιμεύει ως επικοινωνία για ένα αίτημα υπηρεσίας.
  • διακομιστή: Ο διακομιστής φιλοξενεί τον χρήστη που θέλει να έχει πρόσβαση.
  • Ένας διακομιστής ελέγχου ταυτότητας (AS): Το AS εκτελεί τον απαιτούμενο έλεγχο ταυτότητας πελάτη. Εάν ο έλεγχος ταυτότητας ξεκινήσει με επιτυχία, ο πελάτης λαμβάνει ένα εισιτήριο που ονομάζεται TGT (εισιτήριο χορήγησης εισιτηρίων), βασικά μια επιβεβαίωση ότι οι διακομιστές των άλλων πελατών έχουν πιστοποιηθεί.
  • Κέντρο διανομής κλειδιών (KDC): Σε μια ατμόσφαιρα Kerberos, ο έλεγχος ταυτότητας χωρίζεται λογικά σε τρία διαφορετικά μέρη
  • Μια βάση δεδομένων 
  • Ένας διακομιστής ελέγχου ταυτότητας (AS)
  • Εισιτήριο χορήγησης εισιτηρίων (TGT)

Αυτά τα τρία μέρη εκτελούνται, περιστρέφονται και υπάρχουν σε έναν μόνο διακομιστή που ονομάζεται Κέντρο Διανομής Κλειδιών (KDC).

Η ροή του πρωτοκόλλου αποτελείται από τα ακόλουθα βήματα: 

Βήμα 1: Αρχικά, το αίτημα ελέγχου ταυτότητας πελάτη πηγαίνει. Ο χρήστης ζητά ένα TGT από τον διακομιστή ελέγχου ταυτότητας (AS), ο οποίος περιλαμβάνει το αναγνωριστικό πελάτη για απόδειξη.

Βήμα 2: Το KDC επαληθεύει την παραπάνω διαδικασία με τα διαπιστευτήρια του πελάτη. Το AS ελέγχει τα δεδομένα για την ασφάλεια του πελάτη και βρίσκει και τις δύο τιμές. εκδίδει ένα μυστικό κλειδί πελάτη, χρησιμοποιώντας τον κωδικό πρόσβασης με σκληρές λέξεις.

Βήμα 3: Ο πελάτης διαβιβάζει το μήνυμα. Ο πελάτης ή ο χρήστης χρησιμοποιεί το μυστικό κλειδί αποκρυπτογράφησης για να στείλει μηνύματα και δημιουργεί τα SK1 και TGT του ελέγχου ταυτότητας που επικυρώνει το εισιτήριο του πελάτη.

Βήμα 4: Ο πελάτης χρησιμοποιεί εισιτήρια για πρόσβαση στο αίτημα που δημιουργείται. Οι πελάτες απαιτούν ένα εισιτήριο από τον διακομιστή που προσφέρει την υπηρεσία στέλνοντας το κλειδί και δημιουργώντας τον έλεγχο ταυτότητας στο TGS.

Βήμα 5: Το KDC δημιουργεί ένα εισιτήριο για τον διακομιστή αρχείων. Στη συνέχεια, το TGT χρησιμοποιεί το μυστικό κλειδί TGS για να περιγράψει το TGT που έλαβε από τον χρήστη για την εξαγωγή του SK1. Το TGS ελέγχει εάν τα δεδομένα ταιριάζουν με το αναγνωριστικό πελάτη και τη διεύθυνση.

Τέλος, το KDC δημιουργεί ένα δελτίο υπηρεσίας που περιέχει το αναγνωριστικό πελάτη, τη διεύθυνση, τη χρονική σήμανση και το SK2.

Βήμα 6: Ο πελάτης χρησιμοποιεί το εισιτήριο του διακομιστή αρχείων για τον έλεγχο ταυτότητας Sk1 και Sk2.

Βήμα 7: Στη συνέχεια, ο στοχευμένος διακομιστής λαμβάνει την αποκρυπτογράφηση και τον έλεγχο ταυτότητας. Το άτομο-στόχος χρησιμοποιεί το μυστικό κλειδί του διακομιστή για να αποκρυπτογραφήσει το εισιτήριο που εκδόθηκε και να εξαγάγει το SK2.

Μόλις εκπληρωθούν οι έλεγχοι, ο στοχευμένος διακομιστής στέλνει το μήνυμα πελάτη που επαληθεύει ο ένας τον πελάτη και το AS μεταξύ τους. Ο χρήστης είναι πλέον έτοιμος να συμμετάσχει σε μια ασφαλή περίοδο σύνδεσης.

Συμπέρασμα 

Στο τέλος του άρθρου, ελπίζουμε να έχετε μια περιγραφική επισκόπηση του τι είναι το Kerberos. Για περισσότερες πληροφορίες σχετικά με το Kerberos, προσφέρει το Simplilearn Simplile Learn online μάθηση για όλους τους υποψήφιους που επιθυμούν να μάθουν Kerberos.

Σχετικά με τον Συγγραφέα 

Πίτερ Χάτς


{"email": "Μη έγκυρη διεύθυνση email", "url": "Μη έγκυρη διεύθυνση ιστότοπου", "απαιτείται": "Λείπει το απαιτούμενο πεδίο"}