อาชญากรรมไซเบอร์เป็นข้อเท็จจริงที่โชคร้ายในทุกวันนี้ ไม่มีบริษัทหรือองค์กรใดปลอดภัย ไม่ว่าจะพูดถึงเรื่องส่วนตัวหรือธุรกิจโดยรวมก็ตาม ปัญหาจะไม่ดีขึ้นในทุกวันนี้ เว้นแต่เราจะสามารถใช้โปรโตคอลของเรากับโซลูชันเครือข่ายที่มีประสิทธิภาพ
ผู้เชี่ยวชาญคาดการณ์ว่าอาชญากรรมทางอินเทอร์เน็ตจะสร้างความเสียหายให้กับโลกถึง 25 ล้านล้านดอลลาร์ภายในสิ้นปี 2025 แปลกใช่มั้ย?
อีกคำทำนายของ Forbes กล่าวว่าการใช้อุปกรณ์พกพาอย่างต่อเนื่องทำให้อัตราการเกิดอาชญากรรมทางอินเทอร์เน็ตเพิ่มขึ้น และไม่มีการหยุดยั้ง ด้วยเหตุนี้ โลกดิจิทัลจึงเข้าสู่ระบบเพื่อค้นหากลยุทธ์ใหม่ในการเสริมสร้างความมั่นคงปลอดภัยทางไซเบอร์ การคาดคะเนเหล่านี้มีมากมายจนคุณไม่พร้อมที่จะฟังหรือแม้แต่ประมวลผลในใจ
วันนี้ เรากำลังมองหาโปรโตคอลเครือข่ายการพิสูจน์ตัวตน Kerberos ดึงม่านกลับแล้วรู้ Kerberos คืออะไร?
Kerberos คืออะไร?
อินเทอร์เน็ตเป็นสถานที่ที่ไม่ปลอดภัย บางระบบปรับใช้ไฟร์วอลล์เพื่อป้องกันการเข้าถึงคอมพิวเตอร์โดยไม่ได้รับอนุญาต แต่ไฟร์วอลล์ถือว่าผู้ร้ายอยู่ข้างนอก และนั่นก็เป็นปัญหา ความพยายามมุ่งร้ายส่วนใหญ่เกิดจากภายใน
การใช้การเข้ารหัสที่รัดกุม Kerberos เป็นโปรโตคอลสำหรับตรวจสอบคำขอบริการเครือข่ายระหว่างโฮสต์ที่เชื่อถือได้ในเครือข่ายที่ไม่น่าเชื่อถือ ใช้การเข้ารหัสคีย์ความปลอดภัยและบุคคลที่สามที่เชื่อถือได้ในการสร้างแอปพลิเคชันไคลเอนต์ - เซิร์ฟเวอร์และยืนยันตัวตนของผู้ใช้
Kerberos เป็นโปรโตคอลการตรวจสอบสิทธิ์ตามกลไกการออกตั๋ว ซึ่งไคลเอ็นต์ตรวจสอบสิทธิ์ตัวเองกับเซิร์ฟเวอร์การตรวจสอบสิทธิ์ (AS) และรับตั๋ว (ขั้นตอนต่างๆ ที่เกี่ยวข้องระหว่างการสื่อสารกับ Key Distribution Center) ซึ่งสามารถนำมาใช้ซ้ำกับโหนดทั้งหมดได้โดยใช้ระบบเดียวกัน เคดีซี. ดังนั้น ในเครือข่ายภายใน คุณสามารถเข้าถึงโหนดโดยตรวจสอบตัวเองกับ AS แล้วนำตั๋วกลับมาใช้ใหม่เพื่อเข้าถึงโหนดอื่นๆ
โปรโตคอล Kerberos ส่วนใหญ่ใช้ที่ไหน
Kerberos ถูกใช้เป็นหลักในระบบความปลอดภัย ซึ่งต้องการคุณสมบัติการตรวจสอบและรับรองความถูกต้องที่เชื่อถือได้ มันถูกใช้ในการพิสูจน์ตัวตน Posix ซึ่งเป็นระบบตรวจสอบสิทธิ์ทางเลือกสำหรับ ssh, POP และ SMTP ใน Active Directory, NFS, Samba และโครงการอื่นๆ ที่คล้ายคลึงกันอีกสองสามโครงการ สามารถใช้เป็นระบบดรอปอินสำหรับทุกสิ่งที่เข้าใจการพิสูจน์ตัวตน POSIX ซึ่งค่อนข้างน้อย
โปรเจ็กต์ OpenAuth ดั้งเดิมใช้ระบบที่คล้ายกัน โดยมีโทเค็นมาแทนที่แนวคิดตั๋วจากมุมมองของไคลเอ็นต์ รู้จักการใช้งานอื่นๆ อย่างน้อยสองสามรายการที่ใช้การรับรองความถูกต้องของสไตล์ Kerberos และการตรวจสอบสำหรับเลเยอร์การสื่อสารของบริการเว็บในระบบคลาวด์
เป็นระบบที่ยอดเยี่ยม แม้ว่าเนื่องจาก POSIX คุณจะพบการอนุญาตที่เข้มงวดเล็กน้อย แต่เช่นเดียวกับหลายๆ อย่าง คุณสามารถ "หมุนของคุณเอง" และแอปพลิเคชันที่เหลือจะเคารพในแบบที่คุณต้องการ . นอกจากนี้ยังช่วยให้มีการอนุญาตอย่างสม่ำเสมอ ในขณะที่การรับรองความถูกต้องจะเกิดขึ้นเฉพาะกับการเชื่อมต่อใหม่เมื่อตั๋วก่อนหน้าหมดอายุหรือหลังจากการเชื่อมต่อขาดหายหรือยุติ
ประโยชน์ของการรับรองความถูกต้อง Kerberos คืออะไร
Kerberos นำข้อดีมากมายมาสู่การตั้งค่าความปลอดภัยทางไซเบอร์ ประโยชน์หลักคือ:
- การควบคุมการเข้าถึงที่มีประสิทธิภาพ: Kerberos ให้จุดหนึ่งแก่ผู้ใช้ในการติดตามการบังคับใช้นโยบายหลักทรัพย์และการเข้าสู่ระบบ
- การเข้าถึงตลอดอายุการใช้งานสำหรับตั๋วสำคัญ: ตั๋ว Kerberos แต่ละใบมีการประทับเวลาของตั๋ว ข้อมูลตลอดอายุการใช้งาน และไทม์ไลน์การตรวจสอบสิทธิ์ที่ควบคุมโดยผู้ดูแลระบบ
- การพิสูจน์ตัวตนแบบตรงจุด: ระบบบริการและผู้ใช้บางระบบสามารถรับรองความถูกต้องและใช้งานซึ่งกันและกันผ่านการตรวจสอบความถูกต้องร่วมกัน
- การตรวจสอบความถูกต้องแบบใช้ซ้ำได้: ใครก็ตามที่ใช้การรับรองความถูกต้องของ Kerberos สามารถใช้ซ้ำได้และมีความทนทาน โดยกำหนดให้ผู้ใช้แต่ละคนได้รับการตรวจสอบโดยระบบเพียงครั้งเดียว ตราบใดที่ตั๋วยังใช้งานได้ ผู้ใช้จะไม่ต้องเก็บรายละเอียดไว้เพื่อใช้ในการตรวจสอบ
- มาตรการความปลอดภัยที่แข็งแกร่งและหลากหลาย: Kerberos มีการป้องกันการตรวจสอบความปลอดภัยเพื่อใช้การเข้ารหัส คีย์ลับหลายรหัส และการอนุญาตจากบุคคลที่สาม สร้างการป้องกันที่เชื่อถือได้และปลอดภัย สิ่งหนึ่งที่เกี่ยวกับ Kerberos คือรหัสผ่านจะไม่ส่งผ่านเครือข่าย ในขณะที่คีย์ส่วนตัวจะถูกเข้ารหัส
ภาพรวมโฟลว์โปรโตคอล Kerberos คืออะไร
ต่อไปนี้คือรายละเอียดเพิ่มเติมเกี่ยวกับการรับรองความถูกต้องของ Kerberos นอกจากนี้ ให้รู้ว่ามันทำงานอย่างไรโดยแบ่งออกเป็นขั้นตอนต่างๆ และส่วนประกอบหลัก
ต่อไปนี้คือหน่วยงานหลักที่มีส่วนร่วมในโฟลว์โปรโตคอล Kerberos
- ไคลเอนต์: ลูกค้าดำเนินการในนามของประสบการณ์ผู้ใช้และทำหน้าที่เป็นการสื่อสารสำหรับคำขอบริการ
- เซิร์ฟเวอร์: เซิร์ฟเวอร์โฮสต์ผู้ใช้ที่ต้องการเข้าถึง
- เซิร์ฟเวอร์การรับรองความถูกต้อง (AS): AS ดำเนินการตรวจสอบไคลเอ็นต์ที่จำเป็น หากเปิดใช้งานการรับรองความถูกต้องได้สำเร็จ ไคลเอนต์จะได้รับตั๋วที่เรียกว่า TGT (ตั๋วการอนุญาต) โดยพื้นฐานแล้วเป็นการยืนยันว่าเซิร์ฟเวอร์ของลูกค้ารายอื่นได้รับการตรวจสอบสิทธิ์
- ศูนย์กระจายสินค้าที่สำคัญ (KDC): ในบรรยากาศของ Kerberos การรับรองความถูกต้องจะถูกแยกออกเป็นสามส่วนตามหลักเหตุผล
- ฐานข้อมูล
- เซิร์ฟเวอร์การรับรองความถูกต้อง (AS)
- ตั๋วออกตั๋ว (TGT)
ทั้งสามส่วนนี้ทำงาน พลิกกลับ และมีอยู่ในเซิร์ฟเวอร์เดียวที่เรียกว่า Key Distribution Center (KDC)
โฟลว์โปรโตคอลประกอบด้วยขั้นตอนต่อไปนี้:
ขั้นตอนที่ 1: เริ่มแรก คำขอตรวจสอบสิทธิ์ไคลเอ็นต์จะดำเนินไป ผู้ใช้ขอ TGT จากเซิร์ฟเวอร์การตรวจสอบความถูกต้อง (AS) ซึ่งรวมถึง ID ไคลเอ็นต์เพื่อพิสูจน์
ขั้นตอนที่ 2: KDC ตรวจสอบกระบวนการข้างต้นด้วยข้อมูลรับรองของลูกค้า AS ตรวจสอบข้อมูลเพื่อความปลอดภัยของลูกค้าและค้นหาทั้งสองค่า มันออกรหัสลับไคลเอนต์ โดยใช้รหัสผ่านที่มีคำหยาบ
ขั้นตอนที่ 3: ลูกค้าส่งต่อข้อความ ลูกค้าหรือผู้ใช้ใช้รหัสลับถอดรหัสเพื่อส่งข้อความและสร้าง SK1 และ TGT ของการตรวจสอบความถูกต้องที่ตรวจสอบตั๋วของลูกค้า
ขั้นตอนที่ 4: ลูกค้าใช้การออกตั๋วเพื่อเข้าถึงคำขอที่สร้างขึ้น ลูกค้าต้องการตั๋วจากเซิร์ฟเวอร์ที่ให้บริการโดยส่งคีย์และสร้างการตรวจสอบสิทธิ์ไปยัง TGS
ขั้นตอนที่ 5: KDC สร้างตั๋วสำหรับไฟล์เซิร์ฟเวอร์ จากนั้น TGT จะใช้รหัสลับ TGS เพื่ออธิบาย TGT ที่ได้รับจากผู้ใช้เพื่อแยก SK1 TGS จะตรวจสอบว่าข้อมูลตรงกับรหัสลูกค้าและที่อยู่หรือไม่
สุดท้าย KDC จะสร้างตั๋วบริการที่มี ID ลูกค้า ที่อยู่ เวลาประทับ และ SK2
ขั้นตอนที่ 6: ลูกค้าใช้ตั๋วเซิร์ฟเวอร์ไฟล์เพื่อตรวจสอบสิทธิ์ Sk1 และ Sk2
ขั้นตอนที่ 7: เซิร์ฟเวอร์เป้าหมายจะได้รับการถอดรหัสและรับรองความถูกต้อง บุคคลเป้าหมายใช้รหัสลับของเซิร์ฟเวอร์เพื่อถอดรหัสตั๋วที่ออกและแยก SK2
เมื่อผ่านการตรวจสอบแล้ว เซิร์ฟเวอร์เป้าหมายจะส่งข้อความไคลเอ็นต์เพื่อยืนยันไคลเอ็นต์และ AS ซึ่งกันและกัน ผู้ใช้พร้อมที่จะมีส่วนร่วมในเซสชันที่ปลอดภัยแล้ว
สรุป
ในตอนท้ายของบทความ เราหวังว่าคุณจะเข้าใจภาพรวมของสิ่งที่ Kerberos คืออะไร สำหรับข้อมูลเพิ่มเติมเกี่ยวกับ Kerberos ข้อเสนอของ Simplilearn เรียนออนไลน์ง่ายๆ สำหรับผู้ที่ต้องการเรียนรู้ Kerberos
