28年2022月XNUMX日

ケルベロスの説明

最近のサイバー犯罪は残念な事実です。 プライベートであれビジネスであれ、安全な会社や組織はありません。 効果的なネットワーク ソリューションでプロトコルを使用できない限り、この問題は最近改善されません。

専門家は、サイバー犯罪が 25 年末までに世界のコストに 2025 兆ドルの損害を与えると予測しています。 奇妙ですね。

Forbes による別の予測によると、モバイル デバイスの絶え間ない使用により、サイバー犯罪の割合が増加しており、それを止めることはできません。 その結果、デジタルの世界は、サイバー セキュリティを強化するための新しい戦略を見つけるためにログインしています。 これらの予測は非常に多いため、耳を傾ける準備ができておらず、頭の中で処理することさえできません.

今日は、Kerberos 認証ネットワーク プロトコルを探しています。 カーテンを引いて知ろう ケルベロスとは?

ケルベロスとは? 

インターネットは安全でない場所です。 一部のシステムでは、コンピューターへの不正アクセスを防止するためにファイアウォールを展開しています。 しかし、ファイアウォールは悪者が外部にいると想定しており、これが問題です。 悪意のある試みの大半は内部から行われます。

強力な暗号化を使用する Kerberos は、信頼されていないネットワーク上の信頼されたホスト間のネットワーク サービス要求を認証するためのプロトコルです。 セキュリティ キー暗号化と信頼できるサード パーティを使用して、クライアント サーバー アプリケーションを確立し、ユーザーの身元を確認します。

Kerberos は、クライアントが認証サーバー (AS) に対して自身を認証し、チケット (キー配布センターとの通信の間に含まれるさまざまな手順) を受け取る発券メカニズムに基づく認証プロトコルです。 KDC。 したがって、内部ネットワークでは、AS に対して自分自身を認証し、チケットを再利用して他のノードにアクセスすることで、ノードにアクセスできます。

Kerberos プロトコルは主にどこで使用されますか? 

Kerberos は主に、信頼できる監査および認証機能を必要とする安全なシステムで使用されます。 ssh、POP、SMTP の代替認証システムである Posix 認証、Active Directory、NFS、Samba、およびその他の類似プロジェクトで使用されています。 POSIX認証を理解するものなら何でも、ドロップインシステムとして定期的に使用できますが、これはかなりのことです。

オリジナルの OpenAuth プロジェクトは同様のシステムを使用しており、クライアントの観点からトークンがチケットの概念に取って代わりました。 クラウド システムの Web サービス通信層に Kerberos スタイルの認証と監査を使用した他の実装を少なくともいくつか知っていること。

これは優れたシステムですが、POSIX のおかげで承認が少し厳しいことに気付くかもしれませんが、ほとんどの場合と同様に、「自分でロールバック」することができ、アプリケーションの残りの部分は希望どおりに尊重されます。 . 認証は、以前のチケットの有効期限が切れたとき、または接続の損失または終了後に新しい接続でのみ行われるのに対し、承認は定期的に行う必要があることにも役立ちます。

Kerberos 認証の利点は何ですか? 

Kerberos は、あらゆるサイバーセキュリティのセットアップに多くの利点をもたらします。 主な利点は次のとおりです。

  • 効果的なアクセス制御: Kerberos は、セキュリティとログイン ポリシーの施行を追跡するための XNUMX つのポイントをユーザーに提供します。
  • 重要なチケットへの安全な生涯アクセス: 各 Kerberos チケットには、管理者によって制御されるチケットのタイムスタンプ、存続期間データ、および認証タイムラインがあります。
  • オンポイント認証: 一部のサービス システムとユーザーは、相互認証によって相互に認証および使用できます。
  • 再利用可能な認証: Kerberos 認証を使用する人は誰でも再利用でき、耐久性があり、各ユーザーがシステムによって一度だけ検証される必要があります。 チケットが使用可能である限り、ユーザーは認証のために詳細を保持する必要はありません。
  • 堅牢で多様なセキュリティ対策: Kerberos には、暗号化、複数の秘密鍵、およびサード パーティの承認を使用するためのセキュリティ認証保護があり、信頼性が高く安全な防御を作成します。 Kerberos に関する XNUMX つの点は、パスワードがネットワーク経由で送信されないことですが、秘密鍵は暗号化されています。

Kerberos プロトコル フローの概要とは何ですか? 

以下は、Kerberos 認証とは何かについてのより詳細なバージョンです。 また、さまざまなステップとそのコア コンポーネントに分解して、その仕組みを理解します。

以下は、Kerberos プロトコル フローに関与する主要なエンティティです。

  • クライアント: クライアントは、ユーザー エクスペリエンスの名の下に動作し、サービス リクエストの通信として機能します。
  • サーバー: サーバーは、それにアクセスしたいユーザーをホストします。
  • 認証サーバー (AS): AS は、必要なクライアント認証を実行します。 認証が正常に開始されると、クライアントは TGT (ticket-granting ticket) と呼ばれるチケットを受け取ります。これは基本的に、他のクライアントのサーバーが認証されていることの確認です。
  • キー配布センター (KDC): Kerberos 環境では、認証は論理的に XNUMX つの異なる部分に分けられます。
  • データベース 
  • 認証サーバー (AS)
  • チケット許可チケット (TGT)

これら XNUMX つの部分は、キー配布センター (KDC) と呼ばれる単一のサーバーで実行、回転、および存在します。

プロトコル フローは、次の手順で構成されます。 

ステップ 1: 最初に、クライアント認証要求が送信されます。 ユーザーは認証サーバー (AS) からの TGT を要求します。これには証明用のクライアント ID が含まれています。

ステップ 2: KDC は、クライアントの資格情報を使用して上記のプロセスを検証します。 AS はクライアントのセキュリティについてデータをチェックし、両方の値を見つけます。 厳しい言葉を含むパスワードを使用して、秘密のクライアント キーを発行します。

ステップ 3: クライアントはメッセージを渡します。 クライアントまたはユーザーは、秘密鍵の復号化を使用してメッセージを送信し、クライアントのチケットを検証する認証の SK1 および TGT を生成します。

ステップ 4: クライアントはチケット発行を使用して、生成されたリクエストにアクセスします。 クライアントは、キーを送信して TGS に認証を作成することにより、サービスを提供するサーバーからのチケットを必要とします。

ステップ 5: KDC はファイル サーバーのチケットを生成します。 次に、TGT は TGS 秘密鍵を使用して、ユーザーから受け取った TGT を記述し、SK1 を抽出します。 TGS は、データがクライアント ID およびアドレスと一致するかどうかを確認します。

最後に、KDC は、クライアント ID、アドレス、タイムスタンプ、および SK2 を含むサービス チケットを作成します。

ステップ 6: クライアントはファイル サーバー チケットを使用して、Sk1 と Sk2 を認証します。

ステップ 7: 次に、標的のサーバーが復号化と認証を受け取ります。 対象者は、発行されたチケットをサーバーの秘密鍵で復号化し、SK2を抽出します。

チェックが満たされると、対象のサーバーは、クライアントと AS を相互に確認するクライアント メッセージを送信します。 これで、ユーザーは安全なセッションに参加する準備ができました。

結論 

この記事の最後で、Kerberos とは何かについて概要を説明していただければ幸いです。 Kerberos の詳細については、Simplilearn が提供しています。 Simpliarn オンライン学習 ケルベロスを学ぼうとするすべての志願者のために。

著者紹介: 

ピーターハッチ


{"email": "メールアドレスが無効です"、 "url": "ウェブサイトのアドレスが無効です"、 "必須": "必須フィールドがありません"}