Հուլիս 28, 2022

Կերբերոսը բացատրեց

Կիբերհանցագործությունն այս օրերին ցավալի փաստ է. ոչ մի ընկերություն կամ կազմակերպություն ապահով չէ՝ անկախ մասնավորի կամ առհասարակ բիզնեսի մասին խոսելուց: Այս օրերին խնդիրը չի բարելավվի, քանի դեռ մենք չենք կարող օգտագործել մեր արձանագրությունը ցանցային արդյունավետ լուծումով:

Փորձագետները կանխատեսել են, որ կիբերհանցագործությունը մինչև 25 թվականի վերջը 2025 տրիլիոն դոլարով վնաս կհասցնի աշխարհի ծախսերին. տարօրինակ չէ՞

Forbes-ի մեկ այլ կանխատեսումով ասվում է, որ շարժական սարքերի մշտական ​​օգտագործումը մեծացնում է կիբերհանցագործությունների թիվը, և դրան արգելք չկա։ Հետևաբար, թվային աշխարհը մուտք է գործում՝ կիբերանվտանգության ամրապնդման նոր ռազմավարություններ գտնելու համար: Այս կանխատեսումներն այնքան շատ են, որ դուք պատրաստ չեք լսել կամ նույնիսկ մշակել ձեր մտքում:

Այսօր մենք փնտրում ենք Kerberos-ի նույնականացման ցանցային արձանագրություն: Եկեք ետ քաշենք վարագույրները և իմանանք ինչ է Kerberos-ը:

Ինչ է Kerberos-ը: 

Համացանցն անապահով տեղ է. Որոշ համակարգեր տեղադրում են firewalls՝ կանխելու չարտոնված մուտքը համակարգիչներ: Բայց firewalls-ը ենթադրում է, որ վատ տղաները դրսում են, և դա խնդիր է: Չարամիտ փորձերի մեծ մասը կատարվում է ներսից։

Օգտագործելով ուժեղ գաղտնագրություն՝ Kerberos-ը անվստահելի ցանցում վստահելի հյուրընկալողների միջև ցանցային ծառայությունների հարցումների նույնականացման արձանագրություն է: Այն օգտագործում է անվտանգության բանալու գաղտնագրություն և վստահելի երրորդ կողմ՝ հաճախորդ-սերվեր հավելվածներ ստեղծելու և օգտատերերի ինքնությունը հաստատելու համար:

Kerberos-ը նույնականացման արձանագրություն է, որը հիմնված է տոմսերի տրամադրման մեխանիզմի վրա, որի դեպքում հաճախորդը նույնականացնում է ինքնությունը վավերացման սերվերի (AS) և ստանում է տոմս (տարբեր քայլեր, որոնք ներգրավված են հիմնական բաշխման կենտրոնի հետ հաղորդակցության միջև), որը նա կարող է նորից օգտագործել բոլոր հանգույցների հետ՝ օգտագործելով նույնը: KDC. Այսպիսով, ներքին ցանցում դուք կարող եք մուտք գործել հանգույցներ՝ նույնականացնելով ձեզ AS-ում և այնուհետև նորից օգտագործելով տոմսը՝ այլ հանգույցներ մուտք գործելու համար:

Որտե՞ղ է հիմնականում օգտագործվում Kerberos արձանագրությունը: 

Kerberos-ն օգտագործվում է հիմնականում անվտանգ համակարգերի վրա, որոնք պահանջում են հուսալի աուդիտ և նույնականացման առանձնահատկություններ: Այն օգտագործվում է Posix վավերացման մեջ՝ ssh-ի, POP-ի և SMTP-ի այլընտրանքային նույնականացման համակարգ, Active Directory-ում, NFS-ում, Samba-ում և մի շարք այլ նմանատիպ նախագծերում: Այն կարող է պարբերաբար օգտագործվել որպես բացվող համակարգ ցանկացած բանի համար, որը հասկանում է POSIX նույնականացումը, ինչը բավականին քիչ է:

Օրիգինալ OpenAuth նախագիծն օգտագործում էր նմանատիպ համակարգ, որտեղ հաճախորդի տեսանկյունից տոմսերի հայեցակարգը փոխարինող նշաններ էին: Իմացեք առնվազն մի քանի այլ իրականացումներ, որոնք օգտագործում էին Kerberos ոճի նույնականացում և աուդիտ ամպային համակարգերում վեբ ծառայության հաղորդակցման շերտերի համար:

Դա հիանալի համակարգ է, թեև POSIX-ի շնորհիվ դուք կկարողանաք թույլտվությունը մի փոքր կտրուկ գտնել, բայց ինչպես շատ բաներ, դուք կարող եք «գլորել ձեր սեփականը», իսկ մնացած հավելվածը կհարգի այնպես, ինչպես դուք եք ուզում: . Այն նաև օգնում է, որ թույլտվությունը պետք է պարբերաբար կատարվի, մինչդեռ նույնականացումը տեղի է ունենում միայն նոր միացումների դեպքում, երբ նախորդ տոմսի ժամկետը լրանում է կամ կապի կորստից կամ դադարեցումից հետո:

Որո՞նք են Kerberos վավերացման առավելությունները: 

Kerberos-ը բազմաթիվ առավելություններ է բերում կիբերանվտանգության ցանկացած կարգավորում: Հիմնական առավելություններն են.

  • Արդյունավետ մուտքի վերահսկում. Kerberos-ը օգտվողներին տալիս է մեկ միավոր՝ հետևելու արժեթղթերի և մուտքերի քաղաքականության կիրարկմանը:
  • Անվտանգ ցմահ հասանելիություն կարևոր տոմսերի համար. Kerberos-ի յուրաքանչյուր տոմս ունի տոմսի ժամանակի դրոշմակնիք, կյանքի տևողության տվյալներ և նույնականացման ժամանակացույց, որոնք վերահսկվում են ադմինիստրատորի կողմից:
  • Կետային նույնականացում. որոշ ծառայությունների համակարգեր և օգտվողներ կարող են նույնականացնել և օգտագործել միմյանց փոխադարձ իսկորոշման միջոցով:
  • Կրկնակի նույնականացում. ով օգտվում է Kerberos-ի նույնականացումից, կարող է նորից օգտագործել և երկարակյաց լինել՝ պահանջելով, որ յուրաքանչյուր օգտատեր ստուգվի համակարգի կողմից ընդամենը մեկ անգամ: Քանի որ տոմսը օգտագործելի է, օգտատերը ստիպված չի լինի պահպանել իր տվյալները նույնականացման նպատակով:
  • Անվտանգության ամուր և բազմազան միջոցներ. Kerberos-ն ունի անվտանգության նույնականացման պաշտպանություն՝ օգտագործելու գաղտնագրություն, մի քանի գաղտնի բանալիներ և երրորդ կողմի թույլտվություն՝ ստեղծելով հուսալի և անվտանգ պաշտպանություն: Kerberos-ի մասին մի բան այն է, որ գաղտնաբառերը չեն ուղարկվում ցանցերի միջոցով, մինչդեռ մասնավոր բանալիները կոդավորված են:

Ի՞նչ է Kerberos արձանագրության հոսքի ակնարկը: 

Ահա ավելի մանրամասն տարբերակ, թե ինչի մասին է Kerberos նույնականացումը: Նաև իմացեք, թե ինչպես է այն աշխատում՝ այն բաժանելով տարբեր քայլերի և դրա հիմնական բաղադրիչների:

Ահա այն հիմնական սուբյեկտները, որոնք ներգրավված են Kerberos արձանագրության հոսքում:

  • հաճախորդՀաճախորդը գործում է օգտատերերի փորձի անունից և ծառայում է որպես հաղորդակցություն ծառայության հարցում:
  • ServerՍերվերը հյուրընկալում է այն օգտվողին, ով ցանկանում է մուտք գործել այն:
  • Նույնականացման սերվեր (AS)AS-ը կատարում է հաճախորդի պահանջվող նույնականացումը: Եթե ​​նույնականացումը հաջողությամբ գործարկվի, հաճախորդը ստանում է տոմս, որը կոչվում է TGT (տոմսերի շնորհման տոմս), հիմնականում հաստատում է, որ մյուս հաճախորդների սերվերները վավերացված են:
  • Բանալիների բաշխման կենտրոն (KDC)Kerberos մթնոլորտում նույնականացումը տրամաբանորեն բաժանված է երեք տարբեր մասերի
  • Տվյալների բազա 
  • Նույնականացման սերվեր (AS)
  • Տոմսերի տրամադրման տոմս (TGT)

Այս երեք մասերն աշխատում են, շրջվում և գոյություն ունեն մեկ սերվերում, որը կոչվում է Հիմնական բաշխման կենտրոն (KDC):

Արձանագրության հոսքը բաղկացած է հետևյալ քայլերից. 

Քայլ 1Սկզբում հաճախորդի նույնականացման հարցումը գնում է: Օգտագործողը նույնականացման սերվերից (AS) խնդրում է TGT, որը ներառում է հաճախորդի ID-ն ապացույցի համար:

Քայլ 2KDC-ն ստուգում է վերը նշված գործընթացը հաճախորդի հավատարմագրերով: ՀԾ-ն ստուգում է տվյալները հաճախորդի անվտանգության համար և գտնում է երկու արժեքները. այն թողարկում է հաճախորդի գաղտնի բանալի՝ օգտագործելով գաղտնաբառը կոպիտ բառերով:

Քայլ 3Հաճախորդը փոխանցում է հաղորդագրությունը: Հաճախորդը կամ օգտվողը օգտագործում է գաղտնի բանալի գաղտնազերծումը հաղորդագրություններ ուղարկելու համար և ստեղծում է նույնականացման SK1 և TGT, որը վավերացնում է հաճախորդի տոմսը:

Քայլ 4Հաճախորդը օգտագործում է տոմսեր՝ ստեղծված հարցումը մուտք գործելու համար: Հաճախորդները տոմս են պահանջում ծառայությունն առաջարկող սերվերից՝ ուղարկելով բանալին և ստեղծելով նույնականացումը TGS-ին:

Քայլ 5KDC-ն ստեղծում է տոմս ֆայլերի սերվերի համար: Այնուհետև TGT-ն օգտագործում է TGS գաղտնի բանալին՝ նկարագրելու օգտվողից ստացված TGT-ը՝ SK1-ը հանելու համար: TGS-ն ստուգում է՝ արդյոք տվյալները համապատասխանում են հաճախորդի ID-ին և հասցեին:

Վերջապես, KDC-ն ստեղծում է սպասարկման տոմս, որը պարունակում է հաճախորդի ID-ն, հասցեն, ժամադրոշմը և SK2-ը:

Քայլ 6Հաճախորդը օգտագործում է ֆայլերի սերվերի տոմսը Sk1-ը և Sk2-ը նույնականացնելու համար:

Քայլ 7Նպատակային սերվերն այնուհետև ստանում է վերծանումը և նույնականացումը: Թիրախային անձը օգտագործում է սերվերի գաղտնի բանալին՝ թողարկված տոմսը վերծանելու և SK2-ը հանելու համար:

Ստուգումները կատարելուց հետո թիրախային սերվերը ուղարկում է հաճախորդի հաղորդագրություն՝ ստուգելով հաճախորդին և ՀԾ-ն միմյանց: Օգտագործողն այժմ պատրաստ է ներգրավվել անվտանգ նստաշրջանում:

Եզրափակում 

Հոդվածի վերջում մենք հուսով ենք, որ դուք ստացել եք նկարագրական ակնարկ, թե ինչ է Kerberos-ը: Kerberos-ի մասին ավելին իմանալու համար Simplilearn-ն առաջարկում է Պարզ սովորեք առցանց ուսուցում բոլոր ցանկացողների համար, ովքեր ցանկանում են սովորել Kerberos:

Մասին հեղինակի 

Փիթեր Հեթչ


{"էլ. փոստ". "Էլ.փոստի հասցեն անվավեր է", "url": "Կայքի հասցեն անվավեր է", "պարտադիր է": "Պարտադիր դաշտը բացակայում է"}