Juli 28, 2022

Kerberos erkläert

Cyberkriminalitéit ass en onglécklechen Fakt dës Deeg; keng Firma oder Organisatioun ass sécher, egal vu Privat oder Geschäft am grousse Ganzen. De Problem wäert dës Deeg net verbesseren ausser mir kënnen eise Protokoll mat enger effektiver Netzwierkléisung benotzen.

Experten hunn virausgesot datt Cyberkriminalitéit d'Käschte vun der Welt ëm $25 Billioun bis Enn 2025 beschiedegt; komesch, ass et net?

Eng aner Prognose vum Forbes seet datt de konstante Gebrauch vu mobilen Apparater den Taux vun Cyberkriminalitéit erhéicht, an et gëtt kee Stoppen. Dofir loggt sech d'digitale Welt un fir nei Strategien ze fannen fir d'Cybersécherheet ze stäerken. Dës Prognosen si sou vill datt Dir net prett sidd ze lauschteren oder souguer an Ärem Kapp ze veraarbecht.

Haut si mir no engem Kerberos Authentifikatiounsnetzprotokoll. Loosst eis d'Riddoen zréckzéien a wëssen wat ass Kerberos?

Wat ass Kerberos? 

Den Internet ass eng onsécher Plaz. E puer Systemer installéieren Firewalls fir onerlaabten Zougang zu Computeren ze verhënneren. Awer Firewalls huelen un datt schlecht Kärelen dobausse sinn, an dat ass e Problem. D'Majoritéit vu béiswëlleg Versuche gi vu bannen gemaach.

Mat staarker Kryptografie ass Kerberos e Protokoll fir d'Authentifikatioun vun Netzwierkservice Ufroen tëscht vertrauenswürdege Hosten iwwer en net zouverléissege Netzwierk. Et benotzt Sécherheetsschlësselkryptographie an eng vertrauenswürdeg Drëtt Partei fir Client-Server Uwendungen opzebauen an d'Identitéiten vun de Benotzer z'iwwerpréiwen.

Kerberos ass en Authentifikatiounsprotokoll baséiert op engem Ticketmechanismus, an deem e Client sech op en Authentifikatiounsserver (AS) authentifizéiert an en Ticket kritt (verschidde Schrëtt involvéiert tëscht der Kommunikatioun mat engem Key Distribution Center) deen et mat all Noden ka weiderbenotzen KDC. Also, an engem internen Netzwierk, kënnt Dir op Noden zougräifen andeems Dir Iech op en AS authentifizéiert an dann den Ticket nei benotzt fir Zougang zu aner Noden ze kréien.

Wou gëtt Kerberos Protokoll haaptsächlech benotzt? 

Kerberos gëtt haaptsächlech op séchere Systemer benotzt déi zouverlässeg Audit- an Authentifikatiounsfeatures erfuerderen. Et gëtt an der Posix Authentifikatioun benotzt, en alternativen Authentifikatiounssystem fir ssh, POP, a SMTP, an Active Directory, NFS, Samba, an e puer aner ähnlech Projeten. Et kann regelméisseg als Drop-in System benotzt ginn fir alles wat POSIX Authentifikatioun versteet, wat zimmlech e bëssen ass.

Den ursprénglechen OpenAuth-Projet huet en ähnleche System benotzt, mat Tokens, déi d'Ticketkonzept aus der Siicht vum Client ersetzen. Wësst op d'mannst e puer aner Implementatiounen déi Kerberos-Stil Authentifikatioun an Audit fir Webservicekommunikatiounsschichten a Cloudsystemer benotzt hunn.

Et ass e super System, awer wéinst POSIX kënnt Dir d'Autorisatioun e bëssen drakonesch fannen, awer wéi déi meescht Saache kënnt Dir "Är eegen rullen", an de Rescht vun der Applikatioun respektéiert just wéi Dir et wëllt . Et hëlleft och datt d'Autorisatioun regelméisseg sollt gemaach ginn, wärend d'Authentifikatioun nëmme mat neie Verbindunge geschitt wann e fréiere Ticket ofleeft oder no engem Verbindungsverloscht oder Enn.

Wat sinn d'Virdeeler vun der Kerberos Authentifikatioun? 

Kerberos bréngt eng Tonn vu Virdeeler fir all Cybersecurity Setup. D'Haaptvirdeeler sinn:

  • Effektiv Zougangskontroll: Kerberos gëtt de Benotzer ee Punkt fir d'Verfollegung vu Wäertpabeieren a Login-Politik Duerchféierung ze halen.
  • Geséchert Liewensdauer Zougang fir kritesch Ticketen: All Kerberos Ticket huet en Ticket Zäitstempel, Liewensdauer Daten, an Authentifikatioun Timeline kontrolléiert vum Administrateur.
  • On-Point Authentifikatioun: E puer Servicesystemer a Benotzer kënnen sech duerch géigesäiteg Authentifikatioun authentifizéieren a benotzen.
  • Wiederverwendbar Authentifikatioun: wien Kerberos Authentifikatioun benotzt ka weiderbenotzen a sinn haltbar, a verlaangt datt all Benotzer just eemol vum System verifizéiert gëtt. Souwäit den Ticket benotzbar ass, muss de Benotzer seng Detailer fir Authentifikatiounszwecker net behalen.
  • Solid a divers Sécherheetsmoossnamen: Kerberos huet Sécherheetsauthentifikatiounsschutz fir Kryptografie, verschidde geheime Schlësselen an Drëtt Partei Autorisatioun ze benotzen, fir eng zouverlässeg a sécher Verteidegung ze kreéieren. Eng Saach iwwer Kerberos ass datt Passwierder net iwwer Netzwierker schécken, wärend privat Schlësselen verschlësselt sinn.

Wat ass de Kerberos Protokoll Flow Iwwersiicht? 

Hei ass eng méi detailléiert Versioun vu wat d'Kerberos Authentifikatioun alles ass. Wësst och wéi et funktionnéiert andeems se et a verschidde Schrëtt a seng Kärkomponenten opbriechen.

Hei sinn d'Haaptentitéiten, déi am Kerberos Protokollfloss engagéiert sinn.

  • Client: De Client handelt am Numm vun der Benotzererfarung an déngt als Kommunikatioun fir eng Serviceufro.
  • Server: De Server hëlt de Benotzer deen op et wëllt zougräifen.
  • En Authentifikatiounsserver (AS): Den AS mécht déi erfuerderlech Client Authentifikatioun. Wann d'Authentifikatioun erfollegräich lancéiert gëtt, kritt de Client en Ticket genannt TGT (Ticket-Grënnende Ticket), am Fong eng Bestätegung datt d'Servere vun den anere Clienten authentifizéiert sinn.
  • Key Distribution Center (KDC): An enger Kerberos-Atmosphär gëtt d'Authentifikatioun logesch an dräi verschidden Deeler getrennt
  • Eng Datebank 
  • En Authentifikatiounsserver (AS)
  • Ticket Granting Ticket (TGT)

Dës dräi Deeler lafen, dréinen an existéieren an engem eenzegen Server genannt Key Distribution Center (KDC).

De Protokollfloss besteet aus de folgende Schrëtt: 

Schrëtt 1: Am Ufank geet d'Clientauthentifikatiounsufro. De Benotzer freet eng TGT vum Authentifikatiounsserver (AS), deen de Client ID fir Beweis enthält.

Schrëtt 2: KDC verifizéiert den uewe genannte Prozess mat den Umeldungsinformatiounen vum Client. Den AS iwwerpréift d'Donnéeën fir d'Sécherheet vum Client a fënnt souwuel d'Wäerter; et gëtt e geheime Clientschlëssel eraus, andeems d'Passwuert mat haarde Wierder benotzt.

Schrëtt 3: De Client gëtt de Message weider. De Client oder de Benotzer benotzt de geheime Schlëssel entschlësselt fir Messagen a generéiert de SK1 an TGT vun der Authentifikatioun déi den Ticket vum Client validéiert.

Schrëtt 4: De Client benotzt Ticketen fir Zougang zu der generéierter Ufro ze kréien. D'Clientë erfuerderen en Ticket vum Server deen de Service ubitt andeems de Schlëssel schéckt an d'Authentifikatioun op TGS erstellt.

Schrëtt 5: KDC generéiert en Ticket fir den Dateiserver. Den TGT benotzt dann den TGS geheime Schlëssel fir den TGT ze beschreiwen, dee vum Benotzer kritt gëtt fir SK1 ze extrahieren. Den TGS kontrolléiert ob d'Donnéeën mat der Client ID an der Adress passen.

Endlech erstellt de KDC e Service Ticket mat der Client ID, Adress, Zäitstempel a SK2.

Schrëtt 6: De Client benotzt den Dateiserver Ticket fir Sk1 an Sk2 ze authentifizéieren.

Schrëtt 7: De gezielte Server kritt dann d'Entschlësselung an d'Authentifikatioun. D'Zilpersoun benotzt de geheime Schlëssel vum Server fir den erausginn Ticket ze entschlësselen an SK2 extrahéieren.

Wann d'Schecken erfëllt sinn, schéckt de gezielte Server de Client Message deen de Client an den AS verifizéiert huet. De Benotzer ass elo prett fir eng sécher Sessioun ze engagéieren.

Conclusioun 

Um Enn vum Artikel hoffen mir datt Dir en deskriptiven Iwwerbléck kritt hutt wat Kerberos ass. Fir méi iwwer Kerberos ze léieren, bitt Simplilearn Simplilearn Online Léieren fir all Aspiranten déi gewëllt sinn Kerberos ze léieren.

Iwwer den Auteur 

Peter Hatch


{"email": "E-Mailadress ongëlteg", "url": "Websäit Adress ongëlteg", "required": "Néideg Feld feelt"}