28 Tháng Bảy, 2022

Kerberos giải thích

Tội phạm mạng là một thực tế đáng tiếc những ngày này; không có công ty hay tổ chức nào là an toàn, bất kể là nói về tư nhân hay kinh doanh nói chung. Những ngày này, vấn đề sẽ không được cải thiện trừ khi chúng tôi có thể sử dụng giao thức của mình với một giải pháp mạng hiệu quả.

Các chuyên gia đã dự đoán rằng tội phạm mạng sẽ gây thiệt hại cho chi phí của thế giới khoảng 25 triệu đô la vào cuối năm 2025; thật lạ phải không?

Một dự đoán khác của Forbes nói rằng việc sử dụng liên tục các thiết bị di động đang làm tăng tỷ lệ tội phạm mạng và không có gì ngăn chặn được. Do đó, thế giới kỹ thuật số đang đăng nhập để tìm ra các chiến lược mới nhằm tăng cường an ninh mạng. Những dự đoán này quá nhiều mà bạn không sẵn sàng lắng nghe hoặc thậm chí xử lý trong tâm trí của mình.

Hôm nay, chúng tôi đang tìm kiếm một giao thức mạng xác thực Kerberos. Hãy kéo rèm lại và biết Kerberos là gì?

Kerberos là gì? 

Internet là một nơi không an toàn. Một số hệ thống triển khai tường lửa để ngăn chặn truy cập trái phép vào máy tính. Nhưng tường lửa cho rằng kẻ xấu đang ở bên ngoài, và đó là một vấn đề. Phần lớn các nỗ lực ác ý được thực hiện từ bên trong.

Sử dụng mật mã mạnh, Kerberos là một giao thức để xác thực các yêu cầu dịch vụ mạng giữa các máy chủ đáng tin cậy trên một mạng không đáng tin cậy. Nó sử dụng mật mã khóa bảo mật và một bên thứ ba đáng tin cậy để thiết lập các ứng dụng máy khách-máy chủ và xác minh danh tính của người dùng.

Kerberos là một giao thức xác thực dựa trên cơ chế bán vé trong đó khách hàng tự xác thực với Máy chủ xác thực (AS) và nhận một vé (các bước khác nhau liên quan đến giao tiếp với Trung tâm phân phối khóa) mà nó có thể sử dụng lại với tất cả các nút sử dụng cùng một KDC. Vì vậy, trong mạng nội bộ, bạn có thể truy cập các nút bằng cách xác thực chính mình với một AS và sau đó sử dụng lại vé để truy cập các nút khác.

Giao thức Kerberos chủ yếu được sử dụng ở đâu? 

Kerberos được sử dụng chủ yếu trên các hệ thống an toàn yêu cầu các tính năng kiểm tra và xác thực đáng tin cậy. Nó được sử dụng trong xác thực Posix, một hệ thống xác thực thay thế cho ssh, POP và SMTP, trong Active Directory, NFS, Samba và một số dự án tương tự khác. Nó có thể thường xuyên được sử dụng như một hệ thống thả xuống cho bất kỳ thứ gì hiểu được xác thực POSIX, điều này khá ít.

Dự án OpenAuth ban đầu sử dụng một hệ thống tương tự, với các mã thông báo thay thế khái niệm vé theo quan điểm của khách hàng. Biết ít nhất một vài cách triển khai khác đã sử dụng xác thực và kiểm tra kiểu Kerberos cho các lớp giao tiếp dịch vụ web trong hệ thống đám mây.

Đó là một hệ thống tuyệt vời, mặc dù vì POSIX, bạn sẽ có thể thấy ủy quyền hơi hà khắc, nhưng giống như hầu hết mọi thứ, bạn có thể "tự mình triển khai" và phần còn lại của ứng dụng sẽ tôn trọng theo cách bạn muốn. . Nó cũng giúp cho việc ủy ​​quyền phải được thực hiện thường xuyên, trong khi xác thực chỉ xảy ra với các kết nối mới khi vé trước đó hết hạn hoặc sau khi mất hoặc chấm dứt kết nối.

Các lợi ích của xác thực Kerberos là gì? 

Kerberos mang lại rất nhiều lợi thế cho bất kỳ thiết lập an ninh mạng nào. Những lợi ích chính là:

  • Kiểm soát truy cập hiệu quả: Kerberos cung cấp cho người dùng một điểm để theo dõi việc thực thi chính sách chứng khoán và đăng nhập.
  • Quyền truy cập an toàn trọn đời cho các vé quan trọng: Mỗi vé Kerberos có một dấu thời gian của vé, dữ liệu trọn đời và tiến trình xác thực do quản trị viên kiểm soát.
  • Xác thực tại chỗ: Một số hệ thống dịch vụ và người dùng có thể xác thực và sử dụng lẫn nhau thông qua xác thực lẫn nhau.
  • Xác thực có thể tái sử dụng: bất kỳ ai sử dụng xác thực Kerberos đều có thể sử dụng lại và có độ bền cao, yêu cầu mỗi người dùng phải được hệ thống xác minh một lần. Miễn là vé có thể sử dụng được, người dùng sẽ không phải giữ thông tin chi tiết của họ cho mục đích xác thực.
  • Các biện pháp bảo mật vững chắc và đa dạng: Kerberos có bảo vệ xác thực bảo mật để sử dụng mật mã, một số khóa bí mật và ủy quyền của bên thứ ba, tạo ra một lớp bảo vệ đáng tin cậy và an toàn. Một điều về Kerberos là mật khẩu không gửi qua mạng, trong khi các khóa cá nhân được mã hóa.

Tổng quan về luồng giao thức Kerberos là gì? 

Đây là phiên bản chi tiết hơn về xác thực Kerberos. Ngoài ra, hãy biết cách hoạt động của nó bằng cách chia nhỏ nó thành các bước khác nhau và các thành phần cốt lõi của nó.

Dưới đây là các thực thể chính tham gia vào luồng giao thức Kerberos.

  • Khách hàng: Máy khách hành động nhân danh trải nghiệm người dùng và đóng vai trò như thông tin liên lạc cho một yêu cầu dịch vụ.
  • của chúng tôi: Máy chủ lưu trữ người dùng muốn truy cập nó.
  • Máy chủ xác thực (AS): AS thực hiện xác thực máy khách được yêu cầu. Nếu quá trình xác thực được khởi chạy thành công, máy khách sẽ nhận được một vé gọi là TGT (vé cấp vé), về cơ bản là xác nhận rằng máy chủ của các máy khách khác đã được xác thực.
  • Trung tâm phân phối chính (KDC): Trong bầu không khí Kerberos, xác thực được phân tách một cách hợp lý thành ba phần khác nhau
  • Một cơ sở dữ liệu 
  • Máy chủ xác thực (AS)
  • Phiếu xuất vé (TGT)

Ba phần này chạy, quay và tồn tại trong một máy chủ duy nhất được gọi là Trung tâm phân phối chính (KDC).

Luồng giao thức bao gồm các bước sau: 

Bước 1: Ban đầu, yêu cầu xác thực máy khách sẽ đi. Người dùng yêu cầu TGT từ máy chủ xác thực (AS), bao gồm ID máy khách để làm bằng chứng.

Bước 2: KDC xác minh quy trình trên bằng thông tin xác thực của khách hàng. AS kiểm tra dữ liệu về tính bảo mật của máy khách và tìm cả hai giá trị; nó phát hành một khóa máy khách bí mật, sử dụng mật khẩu với những từ khó nghe.

Bước 3: Khách hàng chuyển thông điệp. Máy khách hoặc người dùng sử dụng khóa bí mật giải mã để nhắn tin và tạo SK1 và TGT của xác thực xác thực vé của máy khách.

Bước 4: Khách hàng sử dụng tính năng xuất vé để truy cập vào yêu cầu được tạo. Các khách hàng yêu cầu một vé từ máy chủ cung cấp dịch vụ bằng cách gửi khóa và tạo xác thực cho TGS.

Bước 5: KDC tạo một thẻ cho máy chủ tệp. Sau đó TGT sử dụng khóa bí mật TGS để mô tả TGT nhận được từ người dùng để trích xuất SK1. TGS kiểm tra xem dữ liệu có khớp với ID và địa chỉ của khách hàng hay không.

Cuối cùng, KDC tạo một phiếu dịch vụ chứa ID khách hàng, địa chỉ, dấu thời gian và SK2.

Bước 6: Máy khách sử dụng vé máy chủ tệp để xác thực Sk1 và Sk2.

Bước 7: Máy chủ được nhắm mục tiêu sau đó sẽ nhận được giải mã và xác thực. Người mục tiêu sử dụng khóa bí mật của máy chủ để giải mã vé được cấp và trích xuất SK2.

Sau khi các kiểm tra được đáp ứng, máy chủ được nhắm mục tiêu sẽ gửi thông báo máy khách xác minh máy khách và AS lẫn nhau. Người dùng hiện đã sẵn sàng tham gia vào một phiên bảo mật.

Kết luận  

Ở phần cuối của bài viết, chúng tôi hy vọng bạn có một cái nhìn tổng quan mô tả về Kerberos là gì. Để tìm hiểu thêm về Kerberos, Simplilearn cung cấp Simplilearn học trực tuyến dành cho tất cả những người khao khát muốn tìm hiểu Kerberos.

Giới thiệu về tác giả 

Peter Hatch


{"email": "Địa chỉ email không hợp lệ", "url": "Địa chỉ trang web không hợp lệ", "bắt buộc": "Thiếu trường bắt buộc"}