Kerberos认证协议
Kerberos 认证协议 Hanyil 整理编写 一、Kerberos 概述 1、Kerberos 简介 Internet 上的很多协议本身并不提供安全属性。怀有恶意的 hackers 用“sniff”等工具嗅探 口令是非常普遍的事, 因此在网络上不经加密就传送口令是很不安全的。 许多网站使用防火 墙来解决安全问题,但是,防火墙都是假定攻击都来自外部,但事实常常不是这样,许多攻 击事件都是内部人员所为,而且防火墙还有一个缺点就是会对正常的用户使用 Internet 造成 一定的限制。 由 MIT 开发的 Kerberos 协议就是针对这样的网络安全问题的。Kerberos 协议使用了强 密码,以使 client 能够通过一个不安全的 Internet 连接向 server 证明他的身份。在 client 和 server 用 Kerberos 证明了各自的身份后, 还可以对数据加密从而保证数据的保密性和完整性。 Kerberos 是一个分布式的认证服务,它允许一个进程(或客户)代表一个主体(或用户)向验证 者证明他的身份,而不需要通过网络发送那些有可能会被攻击者用来假冒主体身份的数据。 Kerberos 还提供了可选的 client 和 server 之间数据通信的完整性和保密性。Kerberos 是在 80 年中期作为美国 MIT(麻省理工学院) “雅典娜计划” (Project Athena)的一部分被开发的。Kerberos 要被用于其它更广泛 的环境时,需要作一些修改以适应新的应用策略和模式,因 此,从 1989 年开始设计了新的 Kerberos 第 5 版(Kerberos V5)尽管 V4 还在被广泛使用, 。 但一般将 V5 作为是 Kerberos 的标准协议。 Kerberos 是古希腊神话中守卫地狱入口狗, 长着三个头 狗。MIT 之所以将其认证协议命名为 Kerberos,是因为他们 计划通过认证、清算和审计三个方面来建立完善的完全机 图 1 神话中的 Kerberos 制,但目前清算和审计功能的协议还没有实现。 认证是指通过验证发送的数据来判断身份,或验证数据的完整性。主体(principal)是 要被验证身份的一方。验证者(verifier)是要确认主体真实身份的一方。数据完整性是确保 收到的数据和发送的数据是相同, 即在传输过程中没有经过任何篡改。 认证机制根据所提供 的确定程度有所不同,根据验证者的数目也有所不同:有些机制支持一个验证者,而另一些 则允许多个验证者。另外,有些认证机制支持不可否认性,有些支持第三方认证。认证机制 的这些不同点会影响到它们的效能, 所以应根据具体应用的需求来选择合适的认证方式就非 常重要。 例如, 对电子邮件的认证就需要支持多个验证者和不可否认性, 但对延时没有要求。 相比之下,性能比较差的机制会导致认证请求频繁的服务器出现问题。 现代的计算机系统一般都是多用户系统, 因此它对用户的请求要能够准确的鉴别。 在传 统的系统中, 都是通过检测用户登录时键入的口令来认证身份的, 系统通过与记录文件对比 从而来判定提供什么类型的服务。 这种验证用户身份的操作称为认证。 基于口令的身份认证 是不适于计算机网络的。 窃听都很容易窃取到通过网络传输的口令, 随后就可以用口令假冒 合法用户登录。尽管这种缺陷早就被人证认识到了,但直到在 Internet 上造成了很大的危害 才被引起重视。 当使用基于密码学的认证时, 攻击者通过网络窃听不到任何能使他假冒身份 的信息。Kerberos 就是这种应用的一个最典型的例子。Kerberos 提供了在开放的网络上验证 主体(如工作站用户或网络服务器)身份一种方式。它是建立在所有的数据包可以被随意的读 保留版权
Kerberos认证协议_信息与通信_工程科技_专业资料。Kerberos 是一种网络认证协议,其设计目标是通过密钥系统为客户机 / 服务器 应用程序提供强大的认证服务。该认证过程...
Kerberos认证协议 认证协议杨秋伟 湖南大学 计算机与通信学院 Page: 1 2010-12-16 Kerberos认证协议 认证协议应用背景 Alice是某跨国公司的雇员 Alice可以从“本地...
《第06讲_Kerberos认证协议.ppt》_IT/计算机_专业资料。《第06讲_Kerberos认证协议.ppt》网络与信息安全 安全基础 (二) 潘爱民,北京大学计算机研究所 http://www...
Kerberos 是基于共享密钥的认证协议,用户和密钥分配中心 KDC 都知道用户的口令, 并定义了一套客户端、KDC 和服务器之间获取和使用 Kerberos 票据的交换协议。 标签...
该口令用来生成Kc,以便解密第二 条消息,得到会话密钥和TGS许可证.这时,工作站覆盖Client的密码,以保证它在工作站 4改进的认证协议尽管Kerberos有其自身的局限性和...
基于LDAP协议与Kerberos认证机制的统一认证_IT/计算机_专业资料。ldap与kerberos第!" 卷第 #! 期 !$$% 年 #! 月 信息技术 &’()*+,-&)’ -./0’)1)...
Internet安全协议与标准 Kerberos协议张保稳 2013-7-9 本次课程教学安排 ? ? ...交互过程(2) 预先认证数据准确的话, the KDC replies with KRB_AS_REP.消息...
Kerberos身份认证方案_计算机软件及应用_IT/计算机_专业资料。Kerberos身份认证方案Kerberos 身份认证方案 5.1 身份认证概述 Kerberos 是 IETF 发布的一种身份认证标准...
Kerberos协议设计思路共享对称密钥Ktgs Kerberos设计思路 认证服务器(AS)共享用户口令Kc 票据许可服务器 (TGS) 共享对称密钥Kv 购买具有有效期的Ticket 具有有效期的...
Kerberos 协议简介及安全性分析 摘要 Kerberos 身份认证协议是提供了网络通信中对双方身份的认证,它是基 于可信第三方使用对称密钥加密算法的认证协议。 本文介绍了该...
Kerberos协议简介及安全性分析_交通运输_工程科技_专业资料。Kerberos 协议简介及安全性分析 摘要 kerberos 身份认证协议是提供了网络通信中对双方身份的 认证,它是基于...
闽公网安备 35021102001881号 
热门文档