Juuli 28, 2022

Kerberos selgitas

Küberkuritegevus on tänapäeval kahetsusväärne fakt; ükski ettevõte ega organisatsioon pole turvaline, hoolimata sellest, kas räägime era- või ärist laiemalt. Probleem ei parane tänapäeval, kui me ei saa kasutada oma protokolli tõhusa võrgulahendusega.

Eksperdid on ennustanud, et küberkuritegevus kahjustab 25. aasta lõpuks maailma kulusid 2025 triljoni dollari võrra; imelik, kas pole?

Teine Forbesi ennustus ütleb, et pidev mobiilseadmete kasutamine suurendab küberkuritegude arvu ja seda ei saa peatada. Sellest tulenevalt logib digimaailm sisse, et leida uusi strateegiaid küberturvalisuse tugevdamiseks. Neid ennustusi on nii palju, et te pole valmis kuulama ega isegi oma mõtetes töötlema.

Täna otsime Kerberose autentimisvõrgu protokolli. Tõmbame kardinad ette ja teame mis on Kerberos?

Mis on Kerberos? 

Internet on ebakindel koht. Mõned süsteemid juurutavad tulemüüri, et vältida volitamata juurdepääsu arvutitele. Kuid tulemüürid eeldavad, et pahad on väljas ja see on probleem. Enamik pahatahtlikke katseid tehakse seestpoolt.

Tugevat krüptograafiat kasutav Kerberos on protokoll võrguteenuse taotluste autentimiseks usaldusväärsete hostide vahel ebausaldusväärses võrgus. See kasutab kliendi-serveri rakenduste loomiseks ja kasutajate identiteedi kontrollimiseks turvavõtme krüptograafiat ja usaldusväärset kolmandat osapoolt.

Kerberos on autentimisprotokoll, mis põhineb piletimüügimehhanismil, mille käigus klient autentib end autentimisserveris (AS) ja saab pileti (võtmejaotuskeskusega suhtlemise vahelisel ajal on mitmesugused etapid), mida saab uuesti kasutada kõigi sõlmedega, kasutades sama. KDC. Seega pääsete sisevõrgus sõlmedele juurde, autentides end AS-is ja kasutades seejärel piletit teistele sõlmedele juurdepääsuks.

Kus Kerberose protokolli peamiselt kasutatakse? 

Kerberost kasutatakse peamiselt turvalistes süsteemides, mis nõuavad usaldusväärseid auditeerimis- ja autentimisfunktsioone. Seda kasutatakse Posixi autentimises, alternatiivses ssh-i, POP-i ja SMTP autentimissüsteemis, Active Directorys, NFS-is, Sambas ja paljudes teistes sarnastes projektides. Seda saab regulaarselt kasutada tilksüsteemina kõige jaoks, mis mõistab POSIX-i autentimist, mis on üsna vähe.

Algses OpenAuthi projektis kasutati sarnast süsteemi, kus kliendi seisukohast piletikontseptsiooni asendasid märgid. Teadke vähemalt mõnda teist rakendust, mis kasutasid pilvesüsteemide veebiteenuste suhtluskihtide jaoks Kerberose stiilis autentimist ja auditeerimist.

See on suurepärane süsteem, kuigi POSIX-i tõttu on teil volitused pisut karmid, kuid nagu enamik asju, saate ka "omad veeretada" ja ülejäänud rakendus austab täpselt nii, nagu soovite. . Samuti aitab see autoriseerimist teha regulaarselt, samas kui autentimine toimub uute ühenduste puhul ainult siis, kui eelmine pilet aegub või pärast ühenduse katkemist või katkestamist.

Millised on Kerberose autentimise eelised? 

Kerberos toob igale küberturvalisuse seadistusele palju eeliseid. Peamised eelised on järgmised:

  • Tõhus juurdepääsukontroll: Kerberos annab kasutajatele väärtpaberite ja sisselogimispoliitika jõustamise jälgimiseks ühe punkti.
  • Turvaline eluaegne juurdepääs kriitilistele piletitele: igal Kerberose piletil on pileti ajatempel, eluaegsed andmed ja administraatori kontrollitav autentimise ajaskaala.
  • Kohapealne autentimine: mõned teenusesüsteemid ja kasutajad saavad üksteist autentida ja kasutada vastastikuse autentimise kaudu.
  • Korduvkasutatav autentimine: igaüks, kes kasutab Kerberose autentimist, saab korduskasutada ja on vastupidav, mistõttu peab iga kasutaja saama süsteemi kinnituse vaid korra. Kui pilet on kasutatav, ei pea kasutaja autentimise eesmärgil oma andmeid säilitama.
  • Tugevad ja mitmekesised turvameetmed: Kerberosel on turvaautentimise kaitse, mis võimaldab kasutada krüptograafiat, mitut salavõtit ja kolmanda osapoole autoriseerimist, luues usaldusväärse ja turvalise kaitse. Üks asi Kerberose puhul on see, et paroole ei saada üle võrkude, samas kui privaatvõtmed on krüptitud.

Mis on Kerberose protokolli voo ülevaade? 

Siin on üksikasjalikum versioon sellest, mida Kerberose autentimine endast kujutab. Samuti saate teada, kuidas see toimib, jagades selle erinevateks etappideks ja selle põhikomponentideks.

Siin on Kerberose protokolli voosse haaratud peamised üksused.

  • klient: Klient tegutseb kasutajakogemuse nimel ja toimib sidevahendina teenusepäringu korral.
  • server: server majutab kasutajat, kes soovib sellele juurde pääseda.
  • Autentimisserver (AS): AS teostab nõutava kliendi autentimise. Kui autentimine on edukalt käivitatud, saab klient pileti nimega TGT (ticket-granting ticket), mis on põhimõtteliselt kinnitus, et teiste klientide serverid on autentitud.
  • Võtmejaotuskeskus (KDC): Kerberose atmosfääris on autentimine loogiliselt jagatud kolmeks erinevaks osaks
  • Andmebaas 
  • Autentimisserver (AS)
  • Pileti väljastamise pilet (TGT)

Need kolm osa töötavad, pöörlevad ja eksisteerivad ühes serveris, mida nimetatakse võtmejaotuskeskuseks (KDC).

Protokolli voog koosneb järgmistest etappidest: 

Samm 1: Esialgu läheb kliendi autentimise taotlus. Kasutaja küsib autentimisserverist (AS) TGT-d, mis sisaldab tõestuseks kliendi ID-d.

Samm 2: KDC kontrollib ülaltoodud protsessi kliendi mandaatidega. AS kontrollib andmeid kliendi turvalisuse tagamiseks ja leiab mõlemad väärtused; see väljastab salajase kliendivõtme, kasutades parooli karmide sõnadega.

Samm 3: Klient edastab sõnumi. Klient või kasutaja kasutab sõnumite saatmiseks salajase võtme dekrüpteerimist ja genereerib kliendi piletit kinnitava autentimise SK1 ja TGT.

Samm 4: klient kasutab genereeritud päringule juurdepääsu saamiseks piletit. Kliendid nõuavad teenust pakkuvalt serverilt piletit, saates võtme ja luues TGS-ile autentimise.

Samm 5: KDC genereerib failiserveri jaoks pileti. Seejärel kasutab TGT TGS-i salajast võtit, et kirjeldada kasutajalt SK1 eraldamiseks saadud TGT-d. TGS kontrollib, kas andmed ühtivad kliendi ID ja aadressiga.

Lõpuks loob KDC teenusepileti, mis sisaldab kliendi ID-d, aadressi, ajatemplit ja SK2.

Samm 6: Klient kasutab Sk1 ja Sk2 autentimiseks failiserveri piletit.

Samm 7: sihitud server võtab seejärel vastu dekrüpteerimise ja autentimise. Sihtisik kasutab väljastatud pileti dekrüpteerimiseks ja SK2 ekstraktimiseks serveri salajast võtit.

Kui kontrollid on täidetud, saadab sihitud server kliendi sõnumi, mis kinnitab klienti ja AS-i üksteist. Kasutaja on nüüd valmis turvalises seansis osalema.

Järeldus 

Artikli lõpus loodame, et saite kirjeldava ülevaate sellest, mis Kerberos on. Kerberose kohta lisateabe saamiseks pakub Simplilearn Lihtne õppimine veebis kõigile pürgijatele, kes soovivad Kerberot õppida.

Andmeid autor 

Peter Hatch


{"email": "E-posti aadress on vale", "url": "Veebisaidi aadress on vale", "kohustuslik": "Kohustuslik väli puudub"}