28 de julho de 2022

Kerberos explicado

O cibercrime é um fato lamentável nos dias de hoje; nenhuma empresa ou organização está segura, independentemente de se falar de particulares ou negócios em geral. O problema não melhorará nos dias de hoje a menos que possamos usar nosso protocolo com uma solução de rede eficaz.

Especialistas previram que o cibercrime prejudicará o custo do mundo em US$ 25 trilhões até o final de 2025; estranho, não é?

Outra previsão da Forbes diz que o uso constante de dispositivos móveis está aumentando a taxa de crimes cibernéticos, e não há como pará-lo. Consequentemente, o mundo digital está se conectando para encontrar novas estratégias para fortalecer a segurança cibernética. Essas previsões são tantas que você não está pronto para ouvir ou mesmo processar em sua mente.

Hoje, estamos procurando um protocolo de rede de autenticação Kerberos. Vamos puxar as cortinas e saber o que é Kerberos?

O que é Kerberos? 

A Internet é um lugar inseguro. Alguns sistemas implantam firewalls para impedir o acesso não autorizado aos computadores. Mas os firewalls assumem que os bandidos estão do lado de fora, e isso é um problema. A maioria das tentativas maliciosas são feitas de dentro.

Usando criptografia forte, Kerberos é um protocolo para autenticar solicitações de serviço de rede entre hosts confiáveis ​​em uma rede não confiável. Ele usa criptografia de chave de segurança e um terceiro confiável para estabelecer aplicativos cliente-servidor e verificar as identidades dos usuários.

Kerberos é um protocolo de autenticação baseado em um mecanismo de ticketing no qual um cliente se autentica em um Authentication Server (AS) e recebe um ticket (várias etapas envolvidas na comunicação com um Centro de Distribuição de Chaves) que pode ser reutilizado com todos os nós usando o mesmo KDC. Assim, em uma rede interna, você pode acessar os nós autenticando-se em um AS e, em seguida, reutilizando o ticket para acessar outros nós.

Onde o protocolo Kerberos é usado principalmente? 

O Kerberos é usado principalmente em sistemas seguros que exigem recursos confiáveis ​​de auditoria e autenticação. É usado na autenticação Posix, um sistema de autenticação alternativo para ssh, POP e SMTP, no Active Directory, NFS, Samba e alguns outros projetos semelhantes. Ele pode ser usado regularmente como um sistema drop-in para qualquer coisa que entenda a autenticação POSIX, o que é bastante.

O projeto OpenAuth original usava um sistema semelhante, com tokens substituindo o conceito de ticket do ponto de vista do cliente. Conheça pelo menos algumas outras implementações que usaram autenticação e auditoria no estilo Kerberos para camadas de comunicação de serviços da Web em sistemas em nuvem.

É um ótimo sistema, embora por causa do POSIX, você poderá achar a autorização um pouco draconiana, mas como a maioria das coisas, você pode "rolar por conta própria", e o restante do aplicativo respeitará do jeito que você deseja . Também ajuda que a autorização seja feita regularmente, enquanto a autenticação só ocorre com novas conexões quando um tíquete anterior expira ou após uma perda ou término de conexão.

Quais são os benefícios da autenticação Kerberos? 

O Kerberos traz muitas vantagens para qualquer configuração de segurança cibernética. Os principais benefícios são:

  • Controle de acesso eficaz: Kerberos oferece aos usuários um ponto para acompanhar a aplicação de políticas de segurança e logins.
  • Acesso vitalício seguro para tíquetes críticos: cada tíquete Kerberos tem um carimbo de data/hora do tíquete, dados vitalícios e linha do tempo de autenticação controlada pelo administrador.
  • Autenticação no ponto: Alguns sistemas de serviço e usuários podem autenticar e usar uns aos outros por meio de autenticação mútua.
  • Autenticação reutilizável: quem usa a autenticação Kerberos pode reutilizar e são duráveis, exigindo que cada usuário seja verificado pelo sistema apenas uma vez. Desde que o ticket seja utilizável, o usuário não precisará manter seus dados para fins de autenticação.
  • Medidas de segurança sólidas e diversificadas: Kerberos possui proteção de autenticação de segurança para empregar criptografia, várias chaves secretas e autorização de terceiros, criando uma defesa confiável e segura. Uma coisa sobre o Kerberos é que as senhas não são enviadas pelas redes, enquanto as chaves privadas são criptografadas.

Qual é a visão geral do fluxo do protocolo Kerberos? 

Aqui está uma versão mais detalhada do que é a autenticação Kerberos. Além disso, saiba como funciona dividindo-o em diferentes etapas e seus principais componentes.

Aqui estão as principais entidades envolvidas no fluxo do protocolo Kerberos.

  • Clientes: o cliente atua em nome da experiência do usuário e serve como comunicação para uma solicitação de serviço.
  • servidor: O servidor hospeda o usuário que deseja acessá-lo.
  • Um servidor de autenticação (AS): O AS executa a autenticação de cliente necessária. Se a autenticação for iniciada com sucesso, o cliente recebe um ticket chamado TGT (ticket-granting ticket), basicamente uma confirmação de que os servidores dos demais clientes estão autenticados.
  • Centro de distribuição de chaves (KDC): Em uma atmosfera Kerberos, a autenticação é logicamente separada em três partes diferentes
  • Um banco de dados 
  • Um servidor de autenticação (AS)
  • Bilhete de concessão de bilhete (TGT)

Essas três partes são executadas, giram e existem em um único servidor chamado Key Distribution Center (KDC).

O fluxo do protocolo consiste nas seguintes etapas: 

Etapa 1: Inicialmente, o pedido de autenticação do cliente vai. O usuário solicita um TGT do servidor de autenticação (AS), que inclui o ID do cliente para comprovação.

Etapa 2: o KDC verifica o processo acima com as credenciais do cliente. O AS verifica os dados para a segurança do cliente e encontra ambos os valores; ele emite uma chave de cliente secreta, empregando a senha com palavras duras.

Etapa 3: O cliente passa a mensagem. O cliente ou usuário usa a chave secreta para descriptografar a mensagem e gera o SK1 e o TGT da autenticação que valida o ticket do cliente.

Etapa 4: O cliente usa ticketing para acessar a solicitação gerada. Os clientes exigem um ticket do servidor que oferece o serviço enviando a chave e criando a autenticação para o TGS.

Etapa 5: o KDC gera um ticket para o servidor de arquivos. O TGT então usa a chave secreta do TGS para descrever o TGT recebido do usuário para extrair o SK1. O TGS verifica se os dados correspondem ao ID e ao endereço do cliente.

Por fim, o KDC cria um tíquete de serviço contendo o ID do cliente, endereço, carimbo de data/hora e SK2.

Etapa 6: O cliente usa o tíquete do servidor de arquivos para autenticar Sk1 e Sk2.

Etapa 7: o servidor de destino recebe a descriptografia e a autenticação. A pessoa alvo usa a chave secreta do servidor para descriptografar o ticket emitido e extrair o SK2.

Depois que as verificações são atendidas, o servidor de destino envia a mensagem do cliente verificando o cliente e o AS entre si. O usuário agora está pronto para se envolver em uma sessão segura.

Conclusão 

No final do artigo, esperamos que você tenha uma visão geral descritiva do que é o Kerberos. Para saber mais sobre o Kerberos, o Simplilearn oferece Aprendizado online simples para todos os aspirantes dispostos a aprender Kerberos.

Sobre o autor 

Pedro Hatch


{"email": "Endereço de email inválido", "url": "Endereço do site inválido", "obrigatório": "Campo obrigatório ausente"}