Липень 28, 2022

Пояснення Kerberos

Сьогодні кіберзлочинність є сумним фактом; жодна компанія чи організація не є безпечною, незалежно від того, йдеться про приватне чи бізнес загалом. Проблема не вирішиться сьогодні, якщо ми не зможемо використовувати наш протокол із ефективним мережевим рішенням.

Експерти передбачили, що до кінця 25 року кіберзлочинність завдасть світовій шкоди на 2025 трильйонів доларів; дивно, чи не так?

Ще один прогноз Forbes говорить про те, що постійне використання мобільних пристроїв збільшує рівень кіберзлочинності, і це вже не зупинити. Отже, цифровий світ входить у систему, щоб знайти нові стратегії посилення кібербезпеки. Цих передбачень так багато, що ви не готові їх слухати чи навіть обробляти у своєму розумі.

Сьогодні ми шукаємо мережевий протокол автентифікації Kerberos. Давайте відсунемо штори і дізнаємось що таке Kerberos?

Що таке Kerberos? 

Інтернет – небезпечне місце. Деякі системи розгортають брандмауери, щоб запобігти несанкціонованому доступу до комп’ютерів. Але брандмауери припускають, що погані хлопці знаходяться зовні, і це проблема. Більшість зловмисних спроб здійснюються зсередини.

Використовуючи надійну криптографію, Kerberos — це протокол для автентифікації запитів мережевих послуг між довіреними хостами в ненадійній мережі. Він використовує криптографію ключа безпеки та надійну третю сторону для встановлення клієнт-серверних програм і перевірки особи користувачів.

Kerberos — це протокол автентифікації, заснований на механізмі продажу квитків, у якому клієнт автентифікується на сервері автентифікації (AS) і отримує квиток (різні кроки, пов’язані між зв’язком із центром розподілу ключів), який він може повторно використовувати з усіма вузлами, використовуючи той самий KDC. Отже, у внутрішній мережі ви можете отримати доступ до вузлів, пройшовши автентифікацію в AS, а потім повторно використовуючи квиток для доступу до інших вузлів.

Де в основному використовується протокол Kerberos? 

Kerberos використовується в основному в захищених системах, які потребують надійних функцій аудиту та автентифікації. Він використовується в автентифікації Posix, альтернативній системі автентифікації для ssh, POP і SMTP, в Active Directory, NFS, Samba та багатьох інших подібних проектах. Її можна регулярно використовувати як додаткову систему для будь-чого, що розуміє автентифікацію POSIX, що досить мало.

Оригінальний проект OpenAuth використовував подібну систему, де токени замінили концепцію квитка з точки зору клієнта. Знайте принаймні кілька інших реалізацій, які використовували автентифікацію та аудит у стилі Kerberos для рівнів зв’язку веб-служб у хмарних системах.

Це чудова система, хоча через POSIX ви зможете вважати авторизацію трохи драконівською, але, як і в більшості інших речей, ви можете «прокрутити свою власну», а решта програми поважатиме саме те, що вам потрібно . Також допомагає регулярна авторизація, тоді як автентифікація відбувається лише з новими з’єднаннями, коли закінчується термін дії попереднього квитка або після втрати або розірвання з’єднання.

Які переваги автентифікації Kerberos? 

Kerberos надає масу переваг для будь-якої системи кібербезпеки. Основні переваги:

  • Ефективний контроль доступу: Kerberos дає користувачам одну точку для відстеження безпеки та виконання політики входу.
  • Захищений безперервний доступ до критично важливих квитків: кожен квиток Kerberos має мітку часу квитка, дані за весь час і часову шкалу автентифікації, якою керує адміністратор.
  • Точкова автентифікація: деякі сервісні системи та користувачі можуть автентифікувати та використовувати один одного за допомогою взаємної автентифікації.
  • Багаторазова автентифікація: будь-хто, хто використовує автентифікацію Kerberos, може повторно використовувати та є довговічною, вимагаючи, щоб кожен користувач пройшов перевірку системою лише один раз. Оскільки квиток придатний для використання, користувачеві не доведеться зберігати свої дані для цілей автентифікації.
  • Надійні та різноманітні заходи безпеки: Kerberos має захист автентифікації безпеки для використання криптографії, кількох секретних ключів і сторонньої авторизації, створюючи надійний і безпечний захист. Одна особливість Kerberos полягає в тому, що паролі не надсилаються через мережі, тоді як закриті ключі зашифровані.

Що таке огляд потоку протоколу Kerberos? 

Ось більш детальна версія того, що таке автентифікація Kerberos. Також дізнайтеся, як це працює, розділивши його на різні етапи та основні компоненти.

Ось основні сутності, залучені в потік протоколу Kerberos.

  • Клієнт: Клієнт діє в ім’я взаємодії з користувачем і служить для зв’язку для запиту на послугу.
  • сервер: на сервері розміщено користувача, який хоче отримати до нього доступ.
  • Сервер автентифікації (AS): AS виконує необхідну автентифікацію клієнта. Якщо автентифікацію запущено успішно, клієнт отримує квиток, який називається TGT (ticket-granting ticket), фактично підтвердження того, що сервери інших клієнтів автентифіковано.
  • Центр розповсюдження ключів (KDC): В атмосфері Kerberos автентифікація логічно розділена на три різні частини
  • База даних 
  • Сервер автентифікації (AS)
  • Квиток видачі квитка (TGT)

Ці три частини працюють, обертаються та існують на одному сервері під назвою Центр розподілу ключів (KDC).

Потік протоколу складається з наступних кроків: 

крок 1: спочатку надходить запит на автентифікацію клієнта. Користувач запитує TGT від сервера автентифікації (AS), який містить ідентифікатор клієнта для підтвердження.

крок 2: KDC перевіряє вищевказаний процес за допомогою облікових даних клієнта. AS перевіряє дані для безпеки клієнта та знаходить обидва значення; він видає секретний ключ клієнта, використовуючи пароль із грубими словами.

крок 3: Клієнт передає повідомлення. Клієнт або користувач використовує секретний ключ для розшифровки повідомлення та генерує SK1 і TGT автентифікації, яка підтверджує квиток клієнта.

крок 4: клієнт використовує квитки для доступу до згенерованого запиту. Клієнти вимагають квиток від сервера, який пропонує послугу, надсилаючи ключ і створюючи автентифікацію до TGS.

крок 5: KDC генерує квиток для файлового сервера. Потім TGT використовує секретний ключ TGS для опису TGT, отриманого від користувача, для вилучення SK1. TGS перевіряє, чи збігаються дані з ідентифікатором клієнта та адресою.

Нарешті, KDC створює квиток служби, що містить ідентифікатор клієнта, адресу, мітку часу та SK2.

крок 6: клієнт використовує квиток файлового сервера для автентифікації Sk1 і Sk2.

крок 7: потім цільовий сервер отримує розшифровку та автентифікацію. Цільова особа використовує секретний ключ сервера, щоб розшифрувати виданий квиток і отримати SK2.

Після того, як перевірки виконані, цільовий сервер надсилає клієнтське повідомлення, яке перевіряє клієнта та AS один одного. Тепер користувач готовий до безпечного сеансу.

Висновок 

Ми сподіваємося, що в кінці статті ви отримали опис того, що таке Kerberos. Щоб дізнатися більше про Kerberos, Simplilearn пропонує Онлайн-навчання Simplilearn для всіх бажаючих вивчити Kerberos.

Про автора 

Пітер Хетч


{"email": "Адреса електронної пошти недійсна", "url": "Адреса веб-сайту недійсна", "обов'язково": "Немає обов’язкового поля"}