פשיעת סייבר היא עובדה מצערת בימינו; אף חברה או ארגון לא בטוחים, בלי קשר לדבר על פרטי או עסקי בכלל. הבעיה לא תשתפר בימים אלה אלא אם נוכל להשתמש בפרוטוקול שלנו עם פתרון רשת יעיל.
מומחים חזו שפשיעת סייבר תפגע בעלות העולם ב-25 טריליון דולר עד סוף 2025; מוזר, לא?
תחזית נוספת של פורבס אומרת שהשימוש המתמיד במכשירים ניידים מגביר את שיעור פשעי הסייבר, ואין מניעה. כתוצאה מכך, העולם הדיגיטלי נכנס למערכת כדי למצוא אסטרטגיות חדשות לחיזוק אבטחת הסייבר. התחזיות הללו הן כל כך רבות שאינך מוכן להקשיב להן או אפילו לעבד אותן במחשבותיך.
היום, אנו מחפשים פרוטוקול רשת אימות Kerberos. בואו נסיר את הווילונות ונכיר מה זה קרברוס?
מה זה קרברוס?
האינטרנט הוא מקום לא בטוח. מערכות מסוימות פורסות חומות אש כדי למנוע גישה לא מורשית למחשבים. אבל חומות אש מניחות שרעים נמצאים בחוץ, וזו בעיה. רוב הניסיונות הזדוניים נעשים מבפנים.
באמצעות קריפטוגרפיה חזקה, Kerberos הוא פרוטוקול לאימות בקשות לשירותי רשת בין מארחים מהימנים ברשת לא מהימנה. הוא משתמש בקריפטוגרפיה של מפתחות אבטחה ובצד שלישי מהימן להקמת יישומי שרת-לקוח ואימות זהויות המשתמשים.
Kerberos הוא פרוטוקול אימות המבוסס על מנגנון כרטוס שבו לקוח מאמת את עצמו לשרת אימות (AS) ומקבל כרטיס (שלבים שונים המעורבים בין תקשורת עם מרכז הפצת מפתחות) שבו הוא יכול לעשות שימוש חוזר עם כל הצמתים באמצעות אותו KDC. אז, ברשת פנימית, אתה יכול לגשת לצמתים על ידי אימות עצמך ל-AS ולאחר מכן שימוש חוזר בכרטיס כדי לגשת לצמתים אחרים.
היכן נעשה שימוש בעיקר בפרוטוקול Kerberos?
Kerberos משמש בעיקר במערכות מאובטחות הדורשות תכונות ביקורת ואימות אמינות. הוא משמש באימות Posix, מערכת אימות חלופית עבור ssh, POP ו-SMTP, ב-Active Directory, NFS, Samba ועוד לא מעט פרויקטים דומים. זה יכול לשמש באופן קבוע כמערכת ירידה לכל דבר שמבין אימות POSIX, וזה לא מעט.
פרויקט OpenAuth המקורי השתמש במערכת דומה, עם אסימונים שהחליפו את קונספט הכרטיסים מנקודת המבט של הלקוח. הכר לפחות כמה יישומים אחרים שהשתמשו באימות וביקורת בסגנון Kerberos עבור שכבות תקשורת של שירותי אינטרנט במערכות ענן.
זו מערכת נהדרת, אם כי בגלל POSIX, תוכל למצוא את ההרשאה קצת דרקונית, אבל כמו רוב הדברים, אתה יכול "לגלגל את שלך", ושאר האפליקציה תכבד בדיוק כמו שאתה רוצה. . זה גם עוזר שהאישור צריך להיעשות באופן קבוע, בעוד שהאימות מתרחש רק עם חיבורים חדשים כאשר תוקף כרטיס קודם פג או לאחר אובדן או סיום חיבור.
מהם היתרונות של אימות Kerberos?
Kerberos מביאה המון יתרונות לכל מערך אבטחת סייבר. היתרונות העיקריים הם:
- בקרת גישה יעילה: Kerberos מעניקה למשתמשים נקודה אחת לעקוב אחר אכיפת מדיניות ניירות ערך וכניסות.
- גישה מאובטחת לכל החיים עבור כרטיסים קריטיים: לכל כרטיס Kerberos יש חותמת זמן של כרטיס, נתוני חיים וציר זמן של אימות הנשלט על ידי המנהל.
- אימות נקודתי: חלק ממערכות השירות והמשתמשים יכולים לאמת ולהשתמש זה בזה באמצעות אימות הדדי.
- אימות לשימוש חוזר: מי שמשתמש באימות Kerberos יכול לעשות שימוש חוזר והם עמידים, המחייבים כל משתמש לעבור אימות על ידי המערכת פעם אחת בלבד. ככל שהכרטיס ניתן לשימוש, המשתמש לא יצטרך לשמור את הפרטים שלו למטרות אימות.
- אמצעי אבטחה מוצקים ומגוונים: ל-Kerberos יש הגנת אימות אבטחה לשימוש בהצפנה, מספר מפתחות סודיים והרשאות צד שלישי, מה שיוצר הגנה אמינה ומאובטחת. דבר אחד לגבי Kerberos הוא שסיסמאות אינן נשלחות דרך רשתות, בעוד שמפתחות פרטיים מוצפנים.
מהי סקירת זרימת פרוטוקול Kerberos?
הנה גרסה מפורטת יותר של מהות אימות Kerberos. כמו כן, דע כיצד זה עובד על ידי פירוקו לשלבים שונים ולמרכיבי הליבה שלו.
להלן הישויות העיקריות השקועות בזרימת פרוטוקול Kerberos.
- לקוח: הלקוח פועל בשם חווית המשתמש ומשמש כתקשורת לבקשת שירות.
- שרת: השרת מארח את המשתמש שרוצה לגשת אליו.
- שרת אימות (AS): ה-AS מבצע את אימות הלקוח הנדרש. אם האימות מופעל בהצלחה, הלקוח מקבל כרטיס בשם TGT (כרטיס מתן כרטיס), בעצם אישור שהשרתים של הלקוחות האחרים מאומתים.
- מרכז הפצת מפתחות (KDC): באווירת Kerberos, האימות מופרד באופן הגיוני לשלושה חלקים שונים
- מסד נתונים
- שרת אימות (AS)
- כרטיס הענקת כרטיס (TGT)
שלושת החלקים הללו פועלים, הופכים ומתקיימים בשרת יחיד הנקרא מרכז הפצת מפתחות (KDC).
זרימת הפרוטוקול מורכבת מהשלבים הבאים:
שלב 1: בתחילה, בקשת האימות של הלקוח עוברת. המשתמש מבקש TGT משרת האימות (AS), הכולל את מזהה הלקוח להוכחה.
שלב 2: KDC מאמת את התהליך לעיל עם האישורים של הלקוח. ה-AS בודק את הנתונים לאבטחת הלקוח ומוצא את שני הערכים; הוא מנפיק מפתח לקוח סודי, תוך שימוש בסיסמה במילים קשות.
שלב 3: הלקוח מעביר את ההודעה. הלקוח או המשתמש משתמשים במפתח הסודי לפענוח הודעות ומייצרים את ה-SK1 וה-TGT של האימות שמאמת את הכרטיס של הלקוח.
שלב 4: הלקוח משתמש בכרטוס כדי לגשת לבקשה שנוצרה. הלקוחות דורשים כרטיס מהשרת המציע את השירות על ידי שליחת המפתח ויצירת האימות ל-TGS.
שלב 5: KDC מייצר כרטיס עבור שרת הקבצים. לאחר מכן, ה-TGT משתמש במפתח הסודי של TGS כדי לתאר את ה-TGT שהתקבל מהמשתמש כדי לחלץ את SK1. ה-TGS בודק אם הנתונים תואמים את מזהה הלקוח והכתובת.
לבסוף, ה-KDC יוצר כרטיס שירות המכיל את מזהה הלקוח, הכתובת, חותמת הזמן ו-SK2.
שלב 6: הלקוח משתמש בכרטיס שרת הקבצים כדי לאמת את Sk1 ו- Sk2.
שלב 7: לאחר מכן השרת הממוקד מקבל את הפענוח והאימות. איש היעד משתמש במפתח הסודי של השרת כדי לפענח את הכרטיס שהופק ולחלץ SK2.
לאחר עמידה בבדיקות, השרת הממוקד שולח את הודעת הלקוח המאמת את הלקוח ואת ה-AS אחד את השני. המשתמש מוכן כעת להשתתף בהפעלה מאובטחת.
סיכום
בסוף המאמר, אנו מקווים שקיבלת סקירה תיאורית של מהי Kerberos. למידע נוסף על Kerberos, Simplilearn מציעה פשוט ללמוד למידה מקוונת לכל השואפים שמוכנים ללמוד Kerberos.
