Tietoverkkorikollisuus on valitettava tosiasia näinä päivinä; mikään yritys tai organisaatio ei ole turvassa, riippumatta siitä, puhutaanko yksityisestä tai liiketoiminnasta yleisesti. Ongelma ei parane näinä päivinä, ellemme pysty käyttämään protokollaamme tehokkaan verkkoratkaisun kanssa.
Asiantuntijat ovat ennustaneet, että kyberrikollisuus vahingoittaa maailman kustannuksia 25 biljoonalla dollarilla vuoden 2025 loppuun mennessä; outoa, eikö?
Toinen Forbesin ennuste sanoo, että mobiililaitteiden jatkuva käyttö lisää tietoverkkorikosten määrää, eikä sitä voi pysäyttää. Tämän seurauksena digitaalinen maailma kirjautuu sisään löytääkseen uusia strategioita kyberturvallisuuden vahvistamiseksi. Näitä ennusteita on niin paljon, että et ole valmis kuuntelemaan tai edes käsittelemään mielessäsi.
Tänään etsimme Kerberos-todennusverkkoprotokollaa. Vedetään verhot taakse ja tiedetään mikä on Kerberos?
Mikä on Kerberos?
Internet on turvaton paikka. Jotkut järjestelmät ottavat käyttöön palomuurit estääkseen luvattoman pääsyn tietokoneisiin. Mutta palomuurit olettavat, että pahikset ovat ulkopuolella, ja se on ongelma. Suurin osa haitallisista yrityksistä tehdään sisältä.
Vahvaa kryptografiaa käyttävä Kerberos on protokolla verkkopalvelupyyntöjen todentamiseen luotettujen isäntien välillä epäluotettavassa verkossa. Se käyttää suojausavaimen salausta ja luotettavaa kolmatta osapuolta asiakas-palvelinsovellusten perustamiseen ja käyttäjien henkilöllisyyden tarkistamiseen.
Kerberos on todennusprotokolla, joka perustuu lippumekanismiin, jossa asiakas todentaa itsensä Authentication Server (AS) -palvelimelle ja vastaanottaa lipun (avainjakelukeskuksen kanssa tapahtuvaan viestintään liittyy useita vaiheita), jota se voi käyttää uudelleen kaikkien samaa samaa käyttävien solmujen kanssa. KDC. Joten sisäisessä verkossa voit käyttää solmuja todentamalla itsesi AS:lle ja käyttämällä sitten lippua uudelleen päästäksesi muihin solmuihin.
Missä Kerberos-protokollaa käytetään pääasiassa?
Kerberosta käytetään pääasiassa suojatuissa järjestelmissä, jotka vaativat luotettavia tarkastus- ja todennusominaisuuksia. Sitä käytetään Posix-todennusjärjestelmässä, vaihtoehtoisessa todennusjärjestelmässä ssh:lle, POP:lle ja SMTP:lle, Active Directoryssa, NFS:ssä, Sambassa ja useissa muissa vastaavissa projekteissa. Sitä voidaan käyttää säännöllisesti drop-in-järjestelmänä kaikkeen, joka ymmärtää POSIX-todennusta, mikä on melko vähän.
Alkuperäisessä OpenAuth-projektissa käytettiin samanlaista järjestelmää, jolloin tunnukset korvasivat lippukonseptin asiakkaan näkökulmasta. Tunne ainakin muutama muu toteutus, joka käytti Kerberos-tyylistä todennusta ja auditointia verkkopalveluiden viestintäkerroksille pilvijärjestelmissä.
Se on loistava järjestelmä, vaikka POSIXin ansiosta voit pitää valtuutusta hieman rajuna, mutta kuten useimmat asiat, voit "rullata omia" ja muu sovellus kunnioittaa juuri haluamallasi tavalla. . Se auttaa myös, että valtuutus tulee tehdä säännöllisesti, kun taas uusien yhteyksien yhteydessä todennus tapahtuu vain, kun edellinen lippu vanhenee tai yhteyden katkeamisen tai katkeamisen jälkeen.
Mitkä ovat Kerberos-todennuksen edut?
Kerberos tuo paljon etuja kaikkiin kyberturvallisuusasetuksiin. Tärkeimmät edut ovat:
- Tehokas pääsynhallinta: Kerberos antaa käyttäjille yhden pisteen seurata arvopapereita ja kirjautumiskäytäntöjä.
- Suojattu elinikäinen pääsy kriittisille lipuille: Jokaisella Kerberos-lipulla on lipun aikaleima, käyttöikätiedot ja järjestelmänvalvojan hallitsema todennusaikajana.
- Paikallinen todennus: Jotkut palvelujärjestelmät ja käyttäjät voivat todentaa ja käyttää toisiaan keskinäisen todennuksen kautta.
- Uudelleenkäytettävä todennus: Kerberos-todennusta käyttävät voivat käyttää uudelleen ja ovat kestäviä, mikä edellyttää jokaisen käyttäjän saavan järjestelmän vahvistuksen vain kerran. Sikäli kuin lippu on käyttökelpoinen, käyttäjän ei tarvitse säilyttää tietojaan todennustarkoituksiin.
- Vahvat ja monipuoliset suojatoimenpiteet: Kerberosissa on suojaustodennussuojaus salauksen käyttämiseksi, useita salaisia avaimia ja kolmannen osapuolen valtuutusta, mikä luo luotettavan ja turvallisen suojan. Yksi asia Kerberoksessa on, että salasanat eivät lähetä verkkojen kautta, kun taas yksityiset avaimet ovat salattuja.
Mikä on Kerberos-protokollan kulun yleiskatsaus?
Tässä on tarkempi versio siitä, mistä Kerberos-todennus on kyse. Tiedä myös, miten se toimii jakamalla se eri vaiheisiin ja sen ydinkomponentteihin.
Tässä ovat tärkeimmät Kerberos-protokollavirtaan liittyvät entiteetit.
- Asiakas: Asiakas toimii käyttökokemuksen nimissä ja toimii viestintänä palvelupyynnölle.
- Server: Palvelin isännöi käyttäjää, joka haluaa käyttää sitä.
- Todennuspalvelin (AS): AS suorittaa vaaditun asiakastodennuksen. Jos todennus on käynnistetty onnistuneesti, asiakas saa TGT-nimisen lipun (ticket-granting ticket), periaatteessa vahvistuksen siitä, että muiden asiakkaiden palvelimet on todennettu.
- Avainten jakelukeskus (KDC): Kerberos-ilmapiirissä todennus on loogisesti erotettu kolmeen eri osaan
- Tietokanta
- Todennuspalvelin (AS)
- Lippujen myöntämislippu (TGT)
Nämä kolme osaa toimivat, kääntyvät ja ovat olemassa yhdessä palvelimessa nimeltä Key Distribution Center (KDC).
Protokollakulku koostuu seuraavista vaiheista:
Vaihe 1: Aluksi asiakkaan todennuspyyntö menee. Käyttäjä pyytää todennuspalvelimelta (AS) TGT:tä, joka sisältää asiakastunnuksen todisteeksi.
Vaihe 2: KDC tarkistaa yllä olevan prosessin asiakkaan tunnistetiedoilla. AS tarkistaa tiedot asiakkaan turvallisuuden varalta ja löytää molemmat arvot; se antaa salaisen asiakasavaimen, joka käyttää salasanaa kovilla sanoilla.
Vaihe 3: Asiakas välittää viestin. Asiakas tai käyttäjä käyttää salaisen avaimen salauksen purkamista viestin lähettämiseen ja luo asiakkaan lipun vahvistavan autentikoinnin SK1:n ja TGT:n.
Vaihe 4: Asiakas käyttää lippuja päästäkseen luotuun pyyntöön. Asiakkaat vaativat palvelua tarjoavalta palvelimelta lipun lähettämällä avaimen ja luomalla autentikoinnin TGS:lle.
Vaihe 5: KDC luo lipun tiedostopalvelimelle. TGT käyttää sitten TGS-salaista avainta kuvaamaan käyttäjältä saatua TGT:tä SK1:n purkamiseksi. TGS tarkistaa, vastaavatko tiedot asiakastunnusta ja osoitetta.
Lopuksi KDC luo palvelulipun, joka sisältää asiakastunnuksen, osoitteen, aikaleiman ja SK2:n.
Vaihe 6: Asiakas käyttää tiedostopalvelimen lippua Sk1:n ja Sk2:n todentamiseen.
Vaihe 7: Kohdepalvelin vastaanottaa sitten salauksen purkamisen ja todennuksen. Kohdehenkilö purkaa myönnetyn lipun salauksen ja purkaa SK2:n palvelimen salaisen avaimen avulla.
Kun tarkistukset täyttyvät, kohdepalvelin lähettää asiakasviestin, joka vahvistaa asiakkaan ja AS:n toisensa. Käyttäjä on nyt valmis osallistumaan suojattuun istuntoon.
Yhteenveto
Artikkelin lopussa toivomme, että sait kuvaavan yleiskatsauksen siitä, mitä Kerberos on. Jos haluat lisätietoja Kerberosista, Simplilearn tarjoaa Yksinkertainen verkko-oppiminen kaikille yrittäjille, jotka haluavat oppia Kerberos.
