July 28, 2022

Kerberos diyar kir

Sûcên sîber di van rojan de rastiyek nebaş e; tu pargîdanî an rêxistin ne ewle ye, bêyî ku li ser taybetî an karsaziyek mezin biaxive. Pirsgirêk dê van rojan baştir nebe heya ku em nekarin protokola xwe bi çareseriyek torê ya bi bandor bikar bînin.

Pisporan pêşbînî kirin ku sûcê sîber dê heya dawiya 25-an 2025 trîlyon dolar zirarê bide lêçûna cîhanê; ecêb e, ne wusa?

Pêşbîniyek din ji hêla Forbes ve dibêje ku karanîna domdar a cîhazên mobîl rêjeya sûcên sîber zêde dike, û tu rê li ber vê yekê nayê girtin. Ji ber vê yekê, cîhana dîjîtal têkeve nav xwe da ku stratejiyên nû bibîne da ku ewlehiya sîber xurt bike. Van pêşbîniyan ew qas pir in ku hûn ne amade ne ku guhdarî bikin an jî di hişê xwe de pêvajoyê bikin.

Îro, em li protokola torê ya pejirandina Kerberos digerin. Werin em perdeyan paşde bikişînin û bizanibin Kerberos çi ye?

Kerberos çi ye? 

Înternet cihekî ne ewle ye. Hin pergal ji bo rêgirtina li ber gihandina bêdestûr a li ser komputeran dîwarên agiran bi cih dikin. Lê dîwarên dîwaran texmîn dikin ku mirovên xirab li derve ne, û ew pirsgirêkek e. Piraniya hewildanên xerab ji hundur têne kirin.

Bi karanîna krîptografî ya bihêz, Kerberos protokolek e ku ji bo rastkirina daxwazên karûbarê torê di navbera mêvandarên pêbawer de li seranserê torgilokek nebawer. Ew ji bo sazkirina serîlêdanên xerîdar-server û verastkirina nasnameyên bikarhêneran şîfrekirina mifteya ewlehiyê û partiyek sêyemîn a pêbawer bikar tîne.

Kerberos protokolek erêkirinê ye ku li ser bingehê mekanîzmayek bilêtê ye ku tê de xerîdar xwe bi Serverek Nasname (AS) nas dike û bilêtek werdigire (gavên cihêreng ên ku di navbera ragihandina bi Navenda Dabeşkirina Keyê re têkildar in) ku ew dikare bi hemî girêkan re ji nû ve bi kar bîne. KDC. Ji ber vê yekê, di torgilokek hundurîn de, hûn dikarin xwe bi AS-ê verast bikin û dûv re bilêtê ji nû ve bikar bînin da ku bigihîjin girêkên din.

Protokola Kerberos bi piranî li ku tê bikar anîn? 

Kerberos bi giranî li ser pergalên ewledar ên ku hewceyê venihêrtina pêbawer û taybetmendiyên pejirandî ne têne bikar anîn. Ew di verastkirina Posix de, pergalek verastkirina alternatîf ji bo ssh, POP, û SMTP, di Active Directory, NFS, Samba, û gelek projeyên din ên bi vî rengî de tê bikar anîn. Ew dikare bi rêkûpêk wekî pergalek dakêşanê ji bo her tiştê ku piştrastkirina POSIX fam dike, ku pir hindik e were bikar anîn.

Projeya orîjînal OpenAuth pergalek bi vî rengî bikar anî, digel ku nîşanekan li şûna konsepta bilêtê ji nihêrîna xerîdar ve vedihewîne. Bi kêmanî çend pêkanînên din ên ku ji bo qatên ragihandinê yên karûbarê malperê di pergalên ewr de pejirandin û venêrana şêwaza Kerberos bikar tînin dizanin.

Ew pergalek mezin e, her çend ji ber POSIX-ê, hûn ê karibin destûrnameyê piçekî drakonî bibînin, lê mîna pir tiştan, hûn dikarin "xweya xwe bixin", û yên mayî yên serîlêdanê dê bi awayê ku hûn dixwazin rêzdar bikin. . Di heman demê de ew dibe alîkar ku destûr bi rêkûpêk were kirin, di heman demê de erêkirin tenê bi girêdanên nû re dema ku bilêtek berê qediya an piştî windabûn an bidawîbûna girêdanê pêk tê.

Feydeyên erêkirina Kerberos çi ne? 

Kerberos ji her sazûmana ewlehiya sîber re tonek avantajan tîne. Feydeyên sereke ev in:

  • Kontrola gihîştina bi bandor: Kerberos yek xalek dide bikarhêneran da ku bişopînin sepandina polîtîkaya ewlekarî û têketinê.
  • Gihîştina heyatî ya ewledar ji bo bilêtên krîtîk: Her bilêtek Kerberos xwedan demjimêrek bilêtê, daneya heyatê, û dema erêkirinê ye ku ji hêla rêveber ve tê kontrol kirin.
  • Nasnameya li ser xalê: Hin pergalên karûbar û bikarhêner dikarin bi verastkirina hevdu verast bikin û hevdu bikar bînin.
  • Nasnameya ji nû ve bi kar anîn: kesê ku erêkirina Kerberos bikar tîne dikare ji nû ve bi kar bîne û domdar be, pêdivî ye ku her bikarhêner tenê carekê ji hêla pergalê ve were verast kirin. Bi qasî ku bilêt tê bikar anîn, bikarhêner neçar e ku hûrguliyên xwe ji bo mebestên erêkirinê biparêze.
  • Tedbîrên ewlehiyê yên zexm û cihêreng: Kerberos xwedan parastina rastkirina ewlehiyê ye ku şîfrekirinê, çend mifteyên veşartî, û destûrnameya sêyemîn bikar tîne, parastinek pêbawer û ewledar diafirîne. Tiştek di derbarê Kerberos de ev e ku şîfre li ser torê nayê şandin, lê bişkojkên taybet têne şîfre kirin.

Pêşniyara herikîna protokola Kerberos çi ye? 

Li vir guhertoyek berfirehtir a ku erêkirina Kerberos li ser çi ye. Di heman demê de, zanibin ka ew çawa dixebite bi perçekirina wê li gavên cihêreng û pêkhateyên wê yên bingehîn.

Li vir saziyên sereke hene ku di herikîna protokola Kerberos de ne.

  • Kirrîxwaz: Xerîdar bi navê ezmûna bikarhêner tevdigere û ji bo daxwaznameyek karûbarê wekî ragihandinê kar dike.
  • Server: Pêşkêşkarê ku dixwaze bigihîje wê mêvandar dike.
  • Pêşkêşkarek erêkirinê (AS): AS erêkirina muwekîlê pêwîst pêk tîne. Ger erêkirin bi serfirazî were destpêkirin, xerîdar bilêtek bi navê TGT (bilêta dayîna bilêtê) distîne, di bingeh de erêkirinek ku serverên xerîdarên din têne piştrast kirin.
  • Navenda Belavkirina Key (KDC): Di atmosferek Kerberos de, verastkirin bi mentiqî li sê beşên cûda tê veqetandin
  • Databasek 
  • Pêşkêşkarek erêkirinê (AS)
  • Bilêta dayîna bilêtê (TGT)

Van her sê beşan di serverek yekane ya bi navê Navenda Dabeşkirina Key (KDC) de dimeşin, dizivirin û hene.

Pêvajoya protokolê ji gavên jêrîn pêk tê: 

1 Step: Di destpêkê de, daxwaza pejirandina xerîdar diçe. Bikarhêner ji servera verastkirinê (AS) TGT dipirse, ku ji bo delîlê nasnameya xerîdar vedigire.

2 Step: KDC pêvajoya jorîn bi pêbaweriyên xerîdar verast dike. AS daneyên ji bo ewlehiya xerîdar kontrol dike û her du nirxan dibîne; ew mifteyek xerîdar a veşartî derdixe, şîfreyê bi peyvên tund bikar tîne.

3 Step: Xerîdar li ser peyamê derbas dibe. Xerîdar an bikarhêner mifteya nepenî ji bo peyamê bi kar tîne û SK1 û TGT-ya erêkirinê ku bilêta xerîdar rast dike çêdike.

4 Step: Xerîdar bilêtê bikar tîne da ku bigihîje daxwaza hatî çêkirin. Xerîdar bilêtek ji servera ku karûbarê pêşkêşî dike bi şandina mifteyê û afirandina pejirandinê ji TGS re hewce dike.

5 Step: KDC ji bo servera pelan bilêtek çêdike. Dûv re TGT mifteya veşartî ya TGS bikar tîne da ku TGT-ya ku ji bikarhêner hatî wergirtin diyar bike da ku SK1 derxe. TGS kontrol dike ka daneyan bi nasnameya xerîdar û navnîşanê re hevaheng dike.

Di dawiyê de, KDC bilêtek karûbarê ku tê de nasnameya xerîdar, navnîşan, demjimêr, û SK2 tê de diafirîne.

6 Step: Xerîdar bilêta servera pelê bikar tîne da ku Sk1 û Sk2 rast bike.

7 Step: Dûv re servera armanckirî şîfrekirin û piştrastkirinê distîne. Kesê armanc mifteya nehênî ya serverê bikar tîne da ku bilêta hatî derxistin deşîfre bike û SK2 derxe.

Gava ku kontrol têne peyda kirin, servera armanckirî peyama xerîdar dişîne ku xerîdar û AS hevûdu verast dike. Bikarhêner nuha amade ye ku beşdarî danişînek ewledar bibe.

Xelasî 

Di dawiya gotarê de, em hêvî dikin ku we li ser çi Kerberos ravekek raveker girtiye. Ji bo bêtir fêrbûna li ser Kerberos, Simplilearn pêşkêşî dike Hînbûna serhêl hêsan fêr bibin ji bo hemî xwestekên ku dixwazin Kerberos fêr bibin.

Li ser nivîskarê 

Peter Hatch


{"e-name": "Navnîşana e-nameyê nederbasdar e", "url": "Navnîşana malperê nederbasdar e", "pêdivî ye": "Zeviya hewceyê winda ye"}