Juli 28, 2022

Kerberos forklart

Nettkriminalitet er et uheldig faktum i disse dager; ingen bedrifter eller organisasjoner er trygge, uansett om man snakker om privat eller næringsliv for øvrig. Problemet vil ikke bli bedre i disse dager med mindre vi kan bruke protokollen vår med en effektiv nettverksløsning.

Eksperter har spådd at nettkriminalitet vil skade verdens kostnad med 25 billioner dollar innen utgangen av 2025; merkelig, ikke sant?

En annen spådom fra Forbes sier at den konstante bruken av mobile enheter øker frekvensen av nettkriminalitet, og det er ingen stopper for det. Følgelig logger den digitale verden på for å finne nye strategier for å styrke cybersikkerhet. Disse spådommene er så mange at du ikke er klar til å lytte til eller til og med behandle i tankene dine.

I dag ser vi etter en Kerberos-autentiseringsnettverksprotokoll. La oss trekke gardinene tilbake og vite det hva er Kerberos?

Hva er Kerberos? 

Internett er et usikkert sted. Noen systemer distribuerer brannmurer for å forhindre uautorisert tilgang til datamaskiner. Men brannmurer antar at skurkene er utenfor, og det er et problem. De fleste ondsinnede forsøk gjøres fra innsiden.

Ved å bruke sterk kryptografi er Kerberos en protokoll for autentisering av nettverkstjenesteforespørsler mellom klarerte verter på tvers av et ikke-klarert nettverk. Den bruker sikkerhetsnøkkelkryptering og en pålitelig tredjepart for å etablere klient-serverapplikasjoner og verifisere brukernes identiteter.

Kerberos er en autentiseringsprotokoll basert på en billettmekanisme der en klient autentiserer seg til en autentiseringsserver (AS) og mottar en billett (ulike trinn involvert mellom kommunikasjon med et nøkkeldistribusjonssenter) som den kan gjenbruke med alle noder som bruker samme KDC. Så i et internt nettverk kan du få tilgang til noder ved å autentisere deg selv til et AS og deretter gjenbruke billetten for å få tilgang til andre noder.

Hvor brukes Kerberos-protokollen hovedsakelig? 

Kerberos brukes hovedsakelig på sikre systemer som krever pålitelige revisjons- og autentiseringsfunksjoner. Den brukes i Posix-autentisering, et alternativt autentiseringssystem for ssh, POP og SMTP, i Active Directory, NFS, Samba og en del andre lignende prosjekter. Det kan regelmessig brukes som et drop-in-system for alt som forstår POSIX-autentisering, noe som er ganske mye.

Det originale OpenAuth-prosjektet brukte et lignende system, med tokens som erstattet billettkonseptet fra klientens ståsted. Kjenn til minst noen få andre implementeringer som brukte Kerberos-stilgodkjenning og revisjon for nettjenestekommunikasjonslag i skysystemer.

Det er et flott system, men på grunn av POSIX vil du kunne finne autorisasjonen litt drakonisk, men som de fleste ting kan du "rulle din egen", og resten av applikasjonen vil respektere akkurat slik du vil ha den . Det hjelper også at autorisasjon bør gjøres regelmessig, mens autentisering bare skjer med nye tilkoblinger når en tidligere billett utløper eller etter tap av tilkobling eller avslutning.

Hva er fordelene med Kerberos-autentisering? 

Kerberos bringer massevis av fordeler til ethvert cybersikkerhetsoppsett. De viktigste fordelene er:

  • Effektiv tilgangskontroll: Kerberos gir brukerne ett poeng for å holde styr på håndheving av verdipapirer og påloggingspolicyer.
  • Sikret livstidstilgang for kritiske billetter: Hver Kerberos-billett har et billetttidsstempel, livstidsdata og autentiseringstidslinje kontrollert av administratoren.
  • Punktautentisering: Noen tjenestesystemer og brukere kan autentisere og bruke hverandre gjennom gjensidig autentisering.
  • Gjenbrukbar autentisering: alle som bruker Kerberos-autentisering kan gjenbruke og er holdbare, noe som krever at hver bruker bare blir verifisert av systemet én gang. Så langt billetten er brukbar, trenger ikke brukeren å beholde opplysningene sine for autentiseringsformål.
  • Solide og varierte sikkerhetstiltak: Kerberos har sikkerhetsautentiseringsbeskyttelse for å bruke kryptografi, flere hemmelige nøkler og tredjepartsautorisasjon, noe som skaper et pålitelig og sikkert forsvar. En ting med Kerberos er at passord ikke sendes over nettverk, mens private nøkler er kryptert.

Hva er Kerberos-protokollflytoversikten? 

Her er en mer detaljert versjon av hva Kerberos-autentisering handler om. Vet også hvordan det fungerer ved å dele det ned i forskjellige trinn og kjernekomponentene.

Her er de viktigste enhetene som er oppslukt av Kerberos-protokollflyten.

  • kunde: Klienten handler i brukeropplevelsens navn og fungerer som kommunikasjon for en tjenesteforespørsel.
  • Server: Serveren er vert for brukeren som vil ha tilgang til den.
  • En autentiseringsserver (AS): AS utfører den nødvendige klientautentiseringen. Hvis autentiseringen startes vellykket, mottar klienten en billett kalt TGT (ticket-granting ticket), i utgangspunktet en bekreftelse på at de andre klientenes servere er autentisert.
  • Nøkkeldistribusjonssenter (KDC): I en Kerberos-atmosfære er autentiseringen logisk delt inn i tre forskjellige deler
  • En database 
  • En autentiseringsserver (AS)
  • Billettbevilgningsbillett (TGT)

Disse tre delene kjører, snur og eksisterer i en enkelt server kalt Key Distribution Center (KDC).

Protokollflyten består av følgende trinn: 

Trinn 1: Til å begynne med går klientautentiseringsforespørselen. Brukeren ber om en TGT fra autentiseringsserveren (AS), som inkluderer klient-ID for bevis.

Trinn 2: KDC verifiserer prosessen ovenfor med klientens legitimasjon. AS sjekker dataene for klientens sikkerhet og finner begge verdiene; den utsteder en hemmelig klientnøkkel, og bruker passordet med harde ord.

Trinn 3: Klienten sender meldingen videre. Klienten eller brukeren bruker den hemmelige nøkkelen dekrypterer for å sende melding og genererer SK1 og TGT for autentiseringen som validerer klientens billett.

Trinn 4: Klienten bruker billettsalg for å få tilgang til den genererte forespørselen. Klientene krever en billett fra serveren som tilbyr tjenesten ved å sende nøkkelen og opprette autentiseringen til TGS.

Trinn 5: KDC genererer en billett for filserveren. TGT bruker deretter den hemmelige TGS-nøkkelen for å beskrive TGT mottatt fra brukeren for å trekke ut SK1. TGS sjekker om dataene samsvarer med klient-ID og adresse.

Til slutt oppretter KDC en servicebillett som inneholder klient-ID, adresse, tidsstempel og SK2.

Trinn 6: Klienten bruker filserverbilletten for å autentisere Sk1 og Sk2.

Trinn 7: Målserveren mottar deretter dekrypteringen og autentiseringen. Målpersonen bruker serverens hemmelige nøkkel for å dekryptere den utstedte billetten og trekke ut SK2.

Når sjekkene er oppfylt, sender målserveren klientmeldingen som bekrefter klienten og AS-en hverandre. Brukeren er nå klar til å delta i en sikker økt.

Konklusjon  

På slutten av artikkelen håper vi du fikk en beskrivende oversikt over hva Kerberos er. For mer informasjon om Kerberos tilbyr Simplilearn Simplilearn online læring for alle aspiranter som er villige til å lære Kerberos.

Om forfatteren 

Peter Hatch


{"e-post": "E-postadresse ugyldig", "url": "Nettstedsadresse ugyldig", "påkrevd": "Påkrevd felt mangler"}