范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

Kerberos身份验证协议是什么Kerberos身份验证协议特性图文

  什么是Kerberos身份验证协议
  kerberos是由MIT开发的提供网络认证服务的系统。它可用来为网络上的各种server提供认证服务,使得口令不再是以明文方式在网络上传输,并且联接之间通讯是加密的。它和PKI认证的原理不一样,PKI使用公钥体制(不对称密码体制),kerberos基于私钥体制(对称密码体制)。Kerberos称为可信的第三方验证协议,意味着它运行在独立于任何客户机或服务器的服务器之上。此名称来自看守地狱入口的三头犬。
  Kerberos服务器称为AS(验证服务器)。当客户端需要访问某个服务器时,客户端访问Kerberos服务器以获取票证。拥有票证意味着具有访问权限。这一点首先假设客户端和服务器都信任“第三方”Kerberos验证服务器。
  IETF管理Kerberos规范,但Microsoft已获得一些特权,可以更改此协议以满足Windows 2000中的需要。Kerberos版本5身份验证协议提供了一种相互验证(通过服务器和客户端相互验证或者一台服务与其他服务器之间相互验证)的身份验证机制。Kerberos5协议假设客户端和服务器之间的初始身份验证在一个开放式的网络进行,此时通过网络被传输的数据包将能被监测以及随意修改。这是一个被虚拟的环境,可是换句话说,当今Internet上可能有许多这样的例子,一名攻击者能够伪装成其他的客户端或者服务器,偷听二台合法且正常在通信的服务器和客户端之间数据传输,甚至于篡改他们之间传输的数据。
  Kerberos由MIT的Project Athena创建,后者是20世纪80年代后期进行的企业范围计算的测试项目。Kerberos可用于公共用途。
  Kerberos为远程登录提供安全性并可提供单个登录解决方案,以便用户不需要每次访问新服务器时都登录。AS将所有用户的密码存储在中央数据库中。它颁发凭据,而客户端使用凭据来访问AS领域内的服务器。适用领域包括AS服务器跟踪的所有用户和服务器,这一点下面将解释。AS服务器由一个管理人员在物理上进行保护和管理。由于它验证用户身份,因此应用程序服务器免除此任务,它们“信任”AS为特定客户颁发的凭据。
  在需要加密的任何通信中,为所涉及的双方获取加密密钥时总是有安全风险。在转换过程中可能会危及密钥的安全。一个重要的Kerberos特性是AS提供一种方法,可以安全地将加密密钥分发到需要参与安全事务的客户端和服务器。此共享密钥称为会话密钥。
  AS在领域中进行操作,而领域是在其中设置特定安全策略的安全域。领域可以信任其他领域,意味着如果某个用户在一个领域中经过AS的验证,则信任领域不需要用户重新进行验证即可访问其领域中的服务器。换句话说,它相信另一个AS已正确地识别和验证了某个用户。
  Kerberos提供三种安全等级:
  1)只在网络开始连接时进行认证,认为连接建立起来后的通信是可靠的,认证式网络文件系统(Authenticated network file system) 使用此种安全等级;
  2)安全消息(sage messages)传递:对每次消息都进行认证工作,但是不保证每条消息不被泄露;
  3)私有消息(private messages)传递:不仅对每条消息进行认证,而且对每条消息进行加密。Kerberos在发送密码时就采用私有消息模式。
  下面是Kerberos的一些重要特性:
  在此处的讨论中,客户端指代表用户操作的软件。
  在客户端可访问服务器之前,它必须从AS获得凭据。
  客户端访问服务器时需要的凭据包括服务器票证。服务器票证具有特定的时间参数并只允许特定客户机上的特定用户访问特定服务器。一个用户可能同时拥有数个票证以访问多个服务器。
  最初的目标是从AS获取TGT(票证授予票证)给予客户端。TGT(不要与服务器票证混淆)类似于许可或许可证。使用TGT,客户端即具有权力从TGS(票证授予服务器)获取服务器票证。TGS可能运行在AS计算机上。
  TGT的目的是消除用户在每次希望访问新服务器时必须键入密码的需要。当TGS收到包含TGT的票证的请求时,它使用TGT中的信息验证用户,并且不需要用户重新输入密码。
  TGT包含用户ID和网络地址,以及TGS的ID。它还包含时间戳,而时间戳提供一些保护来防范黑客。另外,它还包含首要的会话密钥(会话密钥最后分发给客户端和用户要访问的目标服务器)。使用只有AS和TGS知道的密钥加密TGT。从而在TGT从AS发送出去后只有TGS 可以对TGT进行解密。
  AS并不将TGT直接发送到目标服务器,而将它发送到客户端,在此处保存它,以用于将来的所有票证请求。当该用户试图访问服务器时,TGT被发送到TGS。TGS将TGT解密并将其内容与用户提供的信息进行比较,以确定真实性,然后返回目标服务器的票证给用户。
  验证和授权方案在图K-1中进行了图解,并在下面进行了概述:
  1.第一步是客户端获取TGT。本步骤还验证该用户。TGT的一个简单请求发送到AS。AS具有客户端密码的一个副本,它使用从用户密码导出的密钥加密TGT。
  2.当客户端收到此响应时,系统提示用户输入可解密此响应的密码。只有可信的用户才能输入可解密响应的密码,因此本方案可有效地验证用户。
  3.响应一旦解密,客户端即具有TGT的一个副本。为访问服务器,客户端发送请求(请求中包含目标服务器ID、用户ID和TGT)给TGS来证实用户的真实性。
  4.TGS解密TGT并查看其内容。如果所有内容都已检查出,则TGS生成目标服务器的服务器票证,并用与目标服务器一起共享的密钥加密它。服务器票证再次由TGS使用从用户密码导出的密钥加密,并返回到客户端。
  5.客户端解密响应以提取服务器票证和会话密钥。然后票证与用户ID一起转发到目标服务器。请注意,票证还包含加密形式的用户ID。
  6.目标服务器解密票证,并将随票证发送的用户ID与在票证中加密的用户ID进行比较。如果它们相符,则用户被授予服务器访问权限。
  票证包含会话密钥,该密钥也已发送到客户端。现在,客户端和服务器都具有会话密钥,它们可以使用它加密和解密通过网络发送的消息,从而提供了私密通信。
  对验证进程的一种增强方法是要求用户输入令牌ID(令牌ID的获取位置是生成令牌的类似于信用卡的设备)。用户随身携带令牌卡。令牌卡显示与服务器同步的值,且用户在登录时输入这些值。
  Kerberos方案实现对称 (单钥或密钥)加密技术,因此一些供应商对最初的用户验证支持公钥验证方案。Microsoft正在其Kerberos实现中提供此功能,并已向IETF提交建议,建议使用此技术。
  图K-1 Kerbero 验证方案
  Kerberos的优点:
  Kerberos系统对用户的口令进行加密后作为用户的私钥,避免口令在信道的显式传输,
  实现较高的安全性;
  用户在使用构成中,仅在登录时要求输入口令,实现对合法用户的透明性;
  Kerberos可以较方便地实现用户数的动态改变。
  Kerberos的缺点:
  Kerberos服务器与用户共享的秘密是用户的口令字,服务器在回应时不验证用户的真实性,假设只有合法用户拥有口令字。如攻击者记录申请回答报文,就易形成代码本攻击。
  Kerberos服务器与用户共享的秘密是用户的口令字,服务器在回应时不验证用户的真实性,假设只有合法用户拥有口令字。如攻击者记录申请回答报文,就易形成代码本攻击。
  AS和TGS是集中式管理,容易形成瓶颈,系统的性能和安全也严重依赖于AS和TGS的性能和安全。在AS和TGS前应该有访问控制,以增强AS和TGS的安全。
  随用户数增加,密钥管理较复杂。Kerberos拥有每个用户的口令字的散列值,AS与TGS负责户间通信密钥的分配。当N个用户想同时通信时,仍需要N*(N-1)/2个密钥。

好太太液化气灶怎样好太太液化气灶产品评测详解随着科技的进步,现在越来越多的人们开始使用电磁炉来炒菜了,不过传统的液化气灶也并没有被淘汰,相反,它们在家庭厨房之中仍然占据着重要的地位,煲汤炖排骨等重要的任务仍然是由它们出场,下好太太燃气灶怎样好太太燃气灶特点介绍详解在大家的日常生活中,燃气灶可以说是大家每天必不可少的家具之一。我们的生活充满了油盐酱醋,自然离不开燃气灶。但是现在市场上有着很多的燃气灶种类,大家难免挑花了眼。下面小编就向大家介绍好太太燃气灶怎么样好太太燃气灶现在在市面上也受到了广大消费者的喜爱,在燃气灶中也属于知名品牌。对此大家也应该并不陌生。那么好太太燃气灶怎么样?质量如何?接下来为大家详细介绍好太太燃气灶怎么样?好太太老板厨房电器有哪些老板厨房电器介绍详解厨房电器是厨房的灵魂,好的厨房电器可以成为你做饭的好助手,真正达到事半功倍的效果。市面上的厨房电器品牌那么多,选择哪一个成了很多人的困扰。今天小编为大家讲解一个知名品牌mdashm老板电器消毒柜怎样老板电器消毒柜分析介绍详解老板电器消毒柜是国内非常著名的电器品牌,其产品赢得了消费者非常多的信赖,所以今天小编就来为大家介绍下老板电器消毒柜的一些品牌及产品优点,方便大家以后更好的购买和使用老板电器消毒柜使小户型厨电有哪些小户型厨卫设计方案详解摘要小户型厨房面积狭小,收纳能力不足,所以大家都知道小户型厨房装修中,扩大空间感,提高厨房收纳能力是关键。那些嵌入式的厨房电器就大大派上用场了,比如嵌在厨柜里面的抽油烟机,与传统抽滚筒式洗衣机原理是什么滚筒式洗衣机有哪些优缺点介绍从上世纪开始,洗衣机逐渐进入到我们的家庭中,逐渐成为我们家中不可或缺的电器之一,方便了我们的生活。现如今,洗衣机的款式越来越多样,功能更是变化万千,为我们减少了大量的家务时间。许多搅拌式洗衣机怎么样搅拌式洗衣机优缺点介绍详解据悉,在如今人们生活质量提高的同时,人们对于家用电器的使用要求也提高了很多,在使用洗衣机的时候,不少朋友会选择购买搅拌式洗衣机。搅拌式洗衣机使用起来很方便,那么,搅拌式洗衣机有什么海尔洗衣机型号是什么意思海尔洗衣机型号含义说明海尔洗衣机是目前市场上非常畅销的洗衣机品牌,拥有者无可争议的质量保障,还有着拍手称赞的售后服务。但是有很多消费者不知道如何选择海尔洗衣机型号,下面小编就来带大家了解下这方面的知识。海尔洗衣机不脱水是什么原因海尔洗衣机不脱水维修方法详解洗衣机是必不可少的家用电器,可以高效洗涤您每天穿的衣服。如果由于故障而无法使用,那将是一个问题。那么,海尔洗衣机不脱水了怎么办?海尔洗衣机不脱水怎么维修?今天小编整理了一些资料,希洗衣机不进水不脱水有杂音是什么原因洗衣机常见故障汇总及解决方法全自动洗衣机是一种非常方便的家电,帮助我们节省了日常生活中洗衣服的繁琐,但是用久了全自动洗衣机容易出现各种问题,下面我们一起来看看全自动洗衣机常见故障及解决方法吧。一不进水1接通电
高静压风管机怎样高静压风管机知识集合详解普通空调影响美观,使用也不是特别舒适,而中央空调价格居高不下,安装也比较麻烦,而风管机综合了两者的优点,隐藏式安装美观大方,价格也不高,是消费者不错的选择。今天大家就和小编一起了解高静压风管机如何选购高静压风管机选购方法详解对于购买什么样的空调,大部分的消费者都有一个纠结期,对于风管机的选择也是如此。尤其是最近很火爆的高静压风管机,广受大众追捧,是不是真的好呢?下面小编就和大家一起看看购买高静压风管机志高风管机怎样志高风管机特点介绍详解舒适健康的家居生活越来越成为现代人追求的生活方式,一款舒适贴心的家用空调是舒适健康家居生活不可或缺的一部分,它不仅能在炎炎夏日为我们提供轻松柔和的清风,而且在冬季也能起到一定的供暖美的中央空调风管机与中央空调比较分析详解风管机自从国外引进,在国内迅速站稳脚步,并发展起来,很多人质疑过风管机真的好用吗?国外的东西就一定好嘛?有时我们会觉得用习惯了中央空调就觉得它是最好的。那就让我们一起来比较一下从国风管机是什么格力变频空调风管机与中央空调区别详解很多朋友看到空调中的风管机空调与中央空调就会有疑问,什么是风管机,什么是中央空调,那么他们的区别是什么,要了解他们,我们首先要从概念意义上来分清楚,还要搞懂他们的原理,这样用户在选美的风管机不制热如何解决美的风管机不制热维修方法美的是中国最大的电器制造商,它的品牌家喻户晓,人们也十分喜欢它的产品。但是好的品牌并不一定能保证生产的产品不出任何问题,所以大家不能吹毛求疵。比如最近就有小伙伴反应美的风管机不能制什么是低静压风管机低静压风管机与中央空调有什么区别详解说到低静压风管机,大家可能会联想到中央空调。其实,风管机和中央空调是有区别的。那么,什么是低静压风管机呢?它和中央空调又有什么区别呢?小编现在给大家介绍一下低静压风管机,希望能够帮美的风管机怎么样美的风管机介绍详解风管机是前几年新兴的一种空调类型,因为美观和经济,受到了广大用户的青睐。而用户并不熟知的家用中央空调,其实在舒适性和技术含量上,更胜一筹。一起来看看家用中央空调相比于风管机的优势吧开机后宽带连接慢怎么办解决方法开机后宽带连接慢怎么办1。单击ldquo开始rdquo菜单,单击ldquo运行rdquo命令,在ldquo打开rdquo框中键入ldquomsconfigrdquo命令,单击ldq开机后网络连接慢怎么办网络连接慢原因及解决措施图文我们在使用电脑的时候,常常会出现这样一个问题,那就是电脑启动之后,大概3到4分钟之后才能够出现网络连接的图标。那么是什么样的原因造成开机后网络连接慢,又该怎样做才能够解决这样的问题如何解决宽带连接慢的问题宽带连接慢解决方法详解不少朋友都在为拨号连接时出现宽带连接慢而烦恼,特别是新手朋友经常遇到宽带连接慢却束手无策,在网上求助,一方面会教解决的人不多,另外新手朋友刚接触,别人说的多数又不会,在QQ群里也为