ივლისი 28, 2022

კერბეროსმა განმარტა

კიბერდანაშაული ამ დღეებში სამწუხარო ფაქტია; არცერთი კომპანია ან ორგანიზაცია არ არის უსაფრთხო, მიუხედავად იმისა, რომ საუბარია კერძო თუ ბიზნესზე. პრობლემა არ გაუმჯობესდება ამ დღეებში, თუ არ გამოვიყენებთ ჩვენს პროტოკოლს ეფექტური ქსელური გადაწყვეტით.

ექსპერტებმა იწინასწარმეტყველეს, რომ კიბერდანაშაული 25 წლის ბოლოსთვის 2025 ტრილიონი დოლარით დააზარალებს მსოფლიოს ღირებულებას; უცნაურია, არა?

Forbes-ის კიდევ ერთი პროგნოზით ნათქვამია, რომ მობილური მოწყობილობების მუდმივი გამოყენება ზრდის კიბერდანაშაულების მაჩვენებელს და ამას ვერაფერი შეაჩერებს. შესაბამისად, ციფრული სამყარო შედის სისტემაში, რათა მოიძიოს ახალი სტრატეგიები კიბერუსაფრთხოების გასაძლიერებლად. ეს პროგნოზები იმდენად ბევრია, რომ თქვენ არ ხართ მზად მოსასმენად ან თუნდაც გონებაში დამუშავებისთვის.

დღეს ჩვენ ვეძებთ Kerberos-ის ავთენტიფიკაციის ქსელის პროტოკოლს. ფარდები გადავწიოთ და გავიგოთ რა არის კერბეროსი?

რა არის კერბეროსი? 

ინტერნეტი არასაიმედო ადგილია. ზოგიერთი სისტემა ავრცელებს ფაირვოლებს კომპიუტერებზე არაავტორიზებული წვდომის თავიდან ასაცილებლად. მაგრამ firewalls ვარაუდობენ, რომ ცუდი ბიჭები გარეთ არიან და ეს პრობლემაა. მავნე მცდელობების უმეტესობა კეთდება შიგნიდან.

ძლიერი კრიპტოგრაფიის გამოყენებით, Kerberos არის პროტოკოლი ქსელის სერვისის მოთხოვნების ავთენტიფიკაციისთვის სანდო ჰოსტებს შორის არასანდო ქსელში. ის იყენებს უსაფრთხოების გასაღების კრიპტოგრაფიას და სანდო მესამე მხარეს კლიენტ-სერვერის აპლიკაციების დასაყენებლად და მომხმარებლების ვინაობის გადამოწმებისთვის.

Kerberos არის ავთენტიფიკაციის პროტოკოლი, რომელიც დაფუძნებულია ბილეთების გადაცემის მექანიზმზე, რომლის დროსაც კლიენტი ამოწმებს თავს ავთენტიფიკაციის სერვერზე (AS) და იღებს ბილეთს (სხვადასხვა ნაბიჯები ჩართულია საკვანძო დისტრიბუციის ცენტრთან კომუნიკაციას შორის), რომელიც მას შეუძლია ხელახლა გამოიყენოს ყველა კვანძთან იმავე გამოყენებით. KDC. ასე რომ, შიდა ქსელში, თქვენ შეგიძლიათ წვდომა კვანძებზე AS-ზე ავთენტიფიკაციით და შემდეგ ბილეთის ხელახლა გამოყენებით სხვა კვანძებზე წვდომისთვის.

სად გამოიყენება ძირითადად Kerberos პროტოკოლი? 

Kerberos ძირითადად გამოიყენება უსაფრთხო სისტემებზე, რომლებიც საჭიროებენ საიმედო აუდიტისა და ავტორიზაციის ფუნქციებს. ის გამოიყენება Posix ავთენტიფიკაციაში, ალტერნატიული ავტორიზაციის სისტემა ssh, POP და SMTP, Active Directory-ში, NFS-ში, Samba-ში და სხვა მსგავს პროექტებში. ის შეიძლება რეგულარულად იქნას გამოყენებული, როგორც ჩამოსაშლელი სისტემა ყველაფრისთვის, რომელსაც ესმის POSIX ავთენტიფიკაცია, რაც საკმაოდ ცოტაა.

ორიგინალური OpenAuth პროექტი იყენებდა მსგავს სისტემას, ტოკენებით, რომლებიც ცვლიდნენ ბილეთის კონცეფციას კლიენტის თვალსაზრისით. იცოდეთ სულ მცირე რამდენიმე სხვა იმპლემენტაცია, რომლებიც იყენებდნენ Kerberos სტილის ავთენტიფიკაციას და აუდიტს ღრუბლოვან სისტემებში ვებ სერვისების საკომუნიკაციო ფენებისთვის.

ეს შესანიშნავი სისტემაა, თუმცა POSIX-ის გამო, თქვენ შეძლებთ იპოვოთ ავტორიზაცია ცოტა დრაკონულად, მაგრამ როგორც ბევრი რამ, შეგიძლიათ „გააგოროთ თქვენი საკუთარი“ და დანარჩენი აპლიკაცია პატივს სცემს ზუსტად ისე, როგორც თქვენ გსურთ. . ის ასევე ეხმარება, რომ ავტორიზაცია უნდა განხორციელდეს რეგულარულად, მაშინ როცა ავთენტიფიკაცია ხდება მხოლოდ ახალი კავშირებით, როდესაც წინა ბილეთის ვადა ამოიწურება ან კავშირის დაკარგვის ან შეწყვეტის შემდეგ.

რა სარგებელი მოაქვს Kerberos ავტორიზაციას? 

Kerberos-ს უამრავი უპირატესობა მოაქვს კიბერუსაფრთხოების ნებისმიერ კონფიგურაციაში. ძირითადი სარგებელი არის:

  • წვდომის ეფექტური კონტროლი: Kerberos მომხმარებლებს აძლევს ერთ ქულას, რათა თვალყური ადევნონ ფასიანი ქაღალდების და შესვლის პოლიტიკის აღსრულებას.
  • კრიტიკულ ბილეთებზე დაცული უვადო წვდომა: Kerberos-ის თითოეულ ბილეთს აქვს ბილეთის დროის ანაბეჭდი, სიცოცხლის ხანგრძლივობა და ავთენტიფიკაციის ვადები, რომელსაც აკონტროლებს ადმინისტრატორი.
  • ადგილზე ავთენტიფიკაცია: ზოგიერთ სერვის სისტემას და მომხმარებელს შეუძლია ავთენტიფიკაცია და ერთმანეთის გამოყენება ორმხრივი ავთენტიფიკაციის საშუალებით.
  • მრავალჯერადი გამოყენებადი ავთენტიფიკაცია: ვინც იყენებს Kerberos ავტორიზაციას, შეუძლია ხელახლა გამოიყენოს და გამძლეა, რაც მოითხოვს თითოეულ მომხმარებელს სისტემის მიერ მხოლოდ ერთხელ გადამოწმებას. რამდენადაც ბილეთი გამოსაყენებელია, მომხმარებელს არ მოუწევს მისი დეტალების შენახვა ავთენტიფიკაციის მიზნებისთვის.
  • მყარი და მრავალფეროვანი უსაფრთხოების ზომები: Kerberos-ს აქვს უსაფრთხოების ავთენტიფიკაციის დაცვა კრიპტოგრაფიის, რამდენიმე საიდუმლო გასაღების და მესამე მხარის ავტორიზაციის გამოსაყენებლად, რაც ქმნის საიმედო და უსაფრთხო დაცვას. Kerberos-ის შესახებ ერთი რამ არის ის, რომ პაროლები არ იგზავნება ქსელებში, ხოლო პირადი გასაღებები დაშიფრულია.

რა არის Kerberos პროტოკოლის ნაკადის მიმოხილვა? 

აქ არის უფრო დეტალური ვერსია, თუ რა არის Kerberos ავთენტიფიკაცია. ასევე, იცოდეთ როგორ მუშაობს იგი სხვადასხვა საფეხურებად და მის ძირითად კომპონენტებად დაყოფით.

აქ არის ძირითადი ერთეულები, რომლებიც ჩართულია Kerberos პროტოკოლის ნაკადში.

  • კლიენტი: კლიენტი მოქმედებს მომხმარებლის გამოცდილების სახელით და ემსახურება როგორც კომუნიკაციას სერვისის მოთხოვნისთვის.
  • Server: სერვერი მასპინძლობს მომხმარებელს, რომელსაც სურს მასზე წვდომა.
  • ავტორიზაციის სერვერი (AS): AS ასრულებს კლიენტის საჭირო ავთენტიფიკაციას. თუ ავტორიზაცია წარმატებით დაიწყო, კლიენტი იღებს ბილეთს სახელწოდებით TGT (ბილეთის მინიჭების ბილეთი), ძირითადად დადასტურებას, რომ სხვა კლიენტების სერვერები დამოწმებულია.
  • გასაღების სადისტრიბუციო ცენტრი (KDC): Kerberos ატმოსფეროში, ავტორიზაცია ლოგიკურად იყოფა სამ სხვადასხვა ნაწილად
  • მონაცემთა ბაზა 
  • ავტორიზაციის სერვერი (AS)
  • ბილეთის გაცემის ბილეთი (TGT)

ეს სამი ნაწილი მუშაობს, ბრუნავს და არსებობს ერთ სერვერზე, სახელწოდებით Key Distribution Center (KDC).

პროტოკოლის ნაკადი შედგება შემდეგი ნაბიჯებისგან: 

ნაბიჯი 1: თავდაპირველად, კლიენტის ავთენტიფიკაციის მოთხოვნა მიდის. მომხმარებელი ითხოვს TGT-ს ავთენტიფიკაციის სერვერისგან (AS), რომელიც შეიცავს კლიენტის ID-ს დასადასტურებლად.

ნაბიჯი 2: KDC ამოწმებს ზემოაღნიშნულ პროცესს კლიენტის რწმუნებით. AS ამოწმებს მონაცემებს კლიენტის უსაფრთხოებისთვის და პოულობს ორივე მნიშვნელობას; ის გასცემს საიდუმლო კლიენტის გასაღებს, იყენებს პაროლს მკაცრი სიტყვებით.

ნაბიჯი 3: კლიენტი გადასცემს შეტყობინებას. კლიენტი ან მომხმარებელი იყენებს საიდუმლო გასაღების გაშიფვრას შეტყობინებისთვის და აგენერირებს ავტორიზაციის SK1 და TGT-ს, რომელიც ადასტურებს კლიენტის ბილეთს.

ნაბიჯი 4: კლიენტი იყენებს ბილეთებს გენერირებულ მოთხოვნაზე წვდომისთვის. კლიენტები საჭიროებენ ბილეთს სერვერისგან, რომელიც სთავაზობს სერვისს გასაღების გაგზავნით და ავტორიზაციის შექმნით TGS-ში.

ნაბიჯი 5: KDC ქმნის ბილეთს ფაილური სერვერისთვის. შემდეგ TGT იყენებს TGS საიდუმლო გასაღებს მომხმარებლისგან მიღებული TGT-ის აღსაწერად SK1-ის ამოსაღებად. TGS ამოწმებს, შეესაბამება თუ არა მონაცემები კლიენტის ID-ს და მისამართს.

საბოლოოდ, KDC ქმნის სერვისის ბილეთს, რომელიც შეიცავს კლიენტის ID-ს, მისამართს, დროის ნიშანს და SK2-ს.

ნაბიჯი 6: კლიენტი იყენებს ფაილ სერვერის ბილეთს Sk1 და Sk2 ავთენტიფიკაციისთვის.

ნაბიჯი 7: მიზნობრივი სერვერი შემდეგ იღებს გაშიფვრას და ავთენტიფიკაციას. სამიზნე პირი იყენებს სერვერის საიდუმლო გასაღებს გაცემული ბილეთის გასაშიფრად და SK2-ის ამოსაღებად.

შემოწმებების დაკმაყოფილების შემდეგ, მიზნობრივი სერვერი აგზავნის კლიენტის შეტყობინებას, რომელიც ადასტურებს კლიენტს და AS ერთმანეთს. მომხმარებელი ახლა მზად არის ჩაერთოს უსაფრთხო სესიაში.

დასკვნა 

სტატიის დასასრულს, ვიმედოვნებთ, რომ თქვენ გაქვთ აღწერილობითი მიმოხილვა იმის შესახებ, თუ რა არის Kerberos. Kerberos-ის შესახებ მეტი ინფორმაციისთვის, Simplilearn გთავაზობთ მარტივი ისწავლეთ ონლაინ სწავლა ყველა ასპირანტისთვის, ვისაც სურს ისწავლოს Kerberos.

ავტორის შესახებ 

პიტერ ჰეჩი


{"ელ.წერილი": "ელ.ფოსტის მისამართი არასწორია", "url": "ვებსაიტის მისამართი არასწორია", "აუცილებელია": "საჭირო ველი არ არის"}