July 28, 2022

Kerberos ferklearre

Cybercrime is in spitich feit dizze dagen; gjin bedriuw of organisaasje is feilich, nettsjinsteande praten oer partikuliere of saaklike yn it algemien. It probleem sil dizze dagen net ferbetterje, útsein as wy ús protokol kinne brûke mei in effektive netwurkoplossing.

Eksperts hawwe foarsein dat cyberkriminaliteit de kosten fan 'e wrâld beskeadige sil troch $ 25 trillion oan 'e ein fan 2025; nuver, is it net?

In oare foarsizzing fan Forbes seit dat it konstante gebrûk fan mobile apparaten it taryf fan cybermisdieden fergruttet, en d'r is gjin stopje. Dêrtroch meldt de digitale wrâld oan om nije strategyen te finen om cyberfeiligens te fersterkjen. Dizze foarsizzings binne safolle dat jo net ree binne om nei te harkjen of sels te ferwurkjen yn jo geast.

Hjoed sykje wy nei in Kerberos-ferifikaasjenetwurkprotokol. Lit ús de gerdinen weromlûke en witte wat is Kerberos?

Wat is Kerberos? 

It ynternet is in ûnfeilich plak. Guon systemen sette firewalls yn om unautorisearre tagong ta kompjûters te foarkommen. Mar firewalls geane derfan út dat minne jonges bûten binne, en dat is in probleem. De mearderheid fan kweade besykjen wurdt dien fan binnen.

Mei help fan sterke kryptografy is Kerberos in protokol foar it ferifiearjen fan oanfragen foar netwurktsjinsten tusken fertroude hosts oer in net-fertroud netwurk. It brûkt kryptografy fan befeiligingskaai en in fertroude tredde partij foar it fêstigjen fan client-server-applikaasjes en it ferifiearjen fan identiteiten fan brûkers.

Kerberos is in autentikaasjeprotokol basearre op in kaartsjemeganisme wêryn in kliïnt himsels autentisearret nei in Authentication Server (AS) en in kaartsje ûntfangt (ferskate stappen belutsen tusken kommunikaasje mei in Key Distribution Centre) dat it kin opnij brûke mei alle knooppunten mei deselde KDC. Dat, yn in ynterne netwurk, kinne jo tagong krije ta knooppunten troch josels te autentisearjen foar in AS en dan it kaartsje opnij te brûken om tagong te krijen ta oare knooppunten.

Wêr wurdt it Kerberos-protokol benammen brûkt? 

Kerberos wurdt benammen brûkt op feilige systemen dy't betroubere kontrôle- en autentikaasjefunksjes fereaskje. It wurdt brûkt yn Posix-ferifikaasje, in alternatyf autentikaasjesysteem foar ssh, POP, en SMTP, yn Active Directory, NFS, Samba, en nochal wat oare ferlykbere projekten. It kin regelmjittich brûkt wurde as in drop-in systeem foar alles dat POSIX-ferifikaasje begrypt, wat nochal wat is.

It orizjinele OpenAuth-projekt brûkte in ferlykber systeem, mei tokens dy't it kaartkonsept ferfange fanút it eachpunt fan 'e kliïnt. Ken op syn minst in pear oare ymplemintaasjes dy't Kerberos-styl-autentikaasje en kontrôle brûkten foar kommunikaasjelagen foar webtsjinsten yn wolksystemen.

It is in geweldich systeem, hoewol troch POSIX kinne jo de autorisaasje in bytsje drakonysk fine, mar lykas de measte dingen kinne jo "jo eigen rôlje", en de rest fan 'e applikaasje sil respektearje krekt sa't jo it wolle . It helpt ek dat autorisaasje regelmjittich dien wurde moat, wylst autentikaasje allinich foarkomt mei nije ferbiningen as in foarige ticket ferrint of nei in ferbiningferlies of beëiniging.

Wat binne de foardielen fan Kerberos-ferifikaasje? 

Kerberos bringt in ton foardielen foar elke opset foar cybersecurity. De wichtichste foardielen binne:

  • Effektive tagongskontrôle: Kerberos jout brûkers ien punt om de hanthavening fan feiligens en loginsbelied by te hâlden.
  • Befeilige libbenslange tagong foar krityske kaartsjes: Elk Kerberos-ticket hat in kaartsjetiidstempel, libbensgegevens en autentikaasjetiidline regele troch de behearder.
  • Autentikaasje op punt: Guon tsjinstsystemen en brûkers kinne inoar ferifiearje en brûke troch wjersidige autentikaasje.
  • Werbrûkbere autentikaasje: wa't Kerberos-autentikaasje brûkt, kin opnij brûke en binne duorsum, wêrtroch elke brûker ien kear ferifiearre wurdt troch it systeem. Foar safier't it kaartsje brûkber is, hoecht de brûker har details net te bewarjen foar autentikaasjedoelen.
  • Solide en ferskaat befeiligingsmaatregels: Kerberos hat beskerming foar befeiligingsautentikaasje om kryptografy, ferskate geheime kaaien en autorisaasje fan tredden te brûken, it meitsjen fan in betroubere en feilige ferdigening. Ien ding oer Kerberos is dat wachtwurden net ferstjoere oer netwurken, wylst privee kaaien fersifere binne.

Wat is it Kerberos-protokolstreamoersjoch? 

Hjir is in mear detaillearre ferzje fan wêr't Kerberos-autentikaasje oer giet. Wite ek hoe't it wurket troch it op te brekken yn ferskate stappen en har kearnkomponinten.

Hjir binne de wichtichste entiteiten yn 'e Kerberos-protokolstream.

  • Kliïnt: De klant hannelet yn 'e namme fan' e brûkersûnderfining en tsjinnet as kommunikaasje foar in tsjinstfersyk.
  • server: De tsjinner host de brûker dy't der tagong ta wol.
  • In autentikaasjetsjinner (AS): De AS fiert de fereaske kliïntautentikaasje út. As de autentikaasje mei súkses wurdt lansearre, krijt de kliïnt in kaartsje mei de namme TGT (ticket-fergunningkaartsje), yn prinsipe in befêstiging dat de tsjinners fan 'e oare kliïnten binne authentisearre.
  • Key Distribution Center (KDC): Yn in Kerberos-sfear is de autentikaasje logysk skieden yn trije ferskillende dielen
  • In databank 
  • In autentikaasjetsjinner (AS)
  • Ticket ferliend ticket (TGT)

Dizze trije dielen rinne, draaie en bestean yn ien tsjinner neamd it Key Distribution Center (KDC).

De protokolstream bestiet út de folgjende stappen: 

Step 1: Yn earste ynstânsje giet it klantferifikaasjefersyk. De brûker freget om in TGT út de autentikaasje tsjinner (AS), dy't omfiemet de client ID foar bewiis.

Step 2: KDC ferifiearret it boppesteande proses mei de bewiisbrieven fan de kliïnt. De AS kontrolearret de gegevens foar de feiligens fan 'e kliïnt en fynt beide wearden; it jout in geheime klantkaai út, mei help fan it wachtwurd mei hurde wurden.

Step 3: De klant jout it berjocht troch. De kliïnt as de brûker brûkt de geheime kaai ûntsiferje foar berjocht en genereart de SK1 en TGT fan 'e autentikaasje dy't it kaartsje fan 'e klant falidearret.

Step 4: De kliïnt brûkt ticketing om tagong te krijen ta it oanmakke fersyk. De kliïnten fereaskje in kaartsje fan 'e tsjinner dy't de tsjinst biedt troch de kaai te ferstjoeren en de autentikaasje oan TGS te meitsjen.

Step 5: KDC genereart in kaartsje foar de triemtsjinner. De TGT brûkt dan de TGS geheime kaai om de TGT te beskriuwen dy't ûntfongen is fan 'e brûker om SK1 te ekstrahearjen. De TGS kontrolearret as de gegevens oerienkomme mei de klant-ID en adres.

Uteinlik makket de KDC in tsjinstkaartsje mei de klant-ID, adres, tiidstempel en SK2.

Step 6: De kliïnt brûkt it kaartsje fan de triemtsjinner om Sk1 en Sk2 te autentisearjen.

Step 7: De rjochte tsjinner ûntfangt dan de ûntsifering en autentikaasje. De doelpersoan brûkt de geheime kaai fan de tsjinner om it útjûne kaartsje te ûntsiferjen en SK2 út te pakken.

Sadree't de kontrôles foldien binne, stjoert de doelgroep tsjinner it kliïntberjocht dat de kliïnt en de AS elkoar ferifiearje. De brûker is no ree om mei te dwaan oan in feilige sesje.

Konklúzje 

Oan 'e ein fan it artikel hoopje wy dat jo in beskriuwend oersjoch hawwe krigen fan wat Kerberos is. Foar mear learen oer Kerberos biedt Simplilearn oan Simplilearn online learen foar alle aspiranten dy't ree binne om Kerberos te learen.

Oer de Skriuwer 

Peter Hatch


{"email": "E-postadres ûnjildich", "url": "Webside-adres ûnjildich", "required": "Ferplicht fjild ûntbrekt"}