Администрирование


Полностью открытый стандарт



Download 5,12 Mb.
bet121/156
Sana07.07.2022
Hajmi5,12 Mb.
#755303
TuriПротокол
1   ...   117   118   119   120   121   122   123   124   ...   156
Bog'liq
CA

Полностью открытый стандарт


Реализация протокола Kerberos в Windows 2000-2003 со стандартами RFC 1510 и RFC 1964. Она может взаимодейство- вать с другими реализациями Kerberos, также совместимыми с RFC.
Поэтому клиенты Kerberos, использующие другие плат- формы, такие как UNIX, могут быть аутентифицированы Windows.

Ускоренная аутентификация при подключении


Серверам не нужно выполнять сквозную аутентификацию. Сервер Windows может проверять личность клиента по его би- лету без запроса к службе Kerberos. Это возможно потому, что клиент уже получил билет Kerberos от контролера домена и сер- вер может использовать его для построения маркера доступа клиента. Выполняя меньше работы при установлении соедине- ния, сервер может обработать большее число одновременно по- ступающих запросов.

Взаимная аутентификация


Kerberos обеспечивает взаимную аутентификацию клиента и сервера. Протокол аутентификации NTLM в Windows обеспе- чивает аутентификацию только клиента, предполагая, что все серверы надежны. Он не проверяет подлинность сервера, с ко- торым связывается клиент. Но предположение, что все серверы надежны, не вполне обосновано.

Делегирование аутентификации


Позволяет пользователю подключаться к серверу прило- жения, который в свою очередь может подключаться к одному или более серверам от имени клиента по удостоверению лично- сти клиента.

Транзитивные доверительные отношения


Удостоверение личности, выданное одной службой Ker- beros, действительно для всех служб Kerberos внутри домена.

        1. Процесс аутентификации с помощью Kerberos

Заключается в согласующих обменах между клиентом и целевым сервером, а также между клиентом и KDC (рис. 8.10).



Рис. 8.10. Процесс аутентификации с помощью Kerberos
Процесс аутентификации с помощью Kerberos выполняет- ся следующим образом.

  1. Пользователь посылает начальный AS-запрос компо- ненту AS службы Kerberos. AS содержит основное имя клиента и основное имя сервера, для которого запрашивается билет.

  2. Служба Kerberos генерирует AS-ответ и посылает его клиенту.

Ответ содержит:

      • TGT для компонента TGS службы Kerberos. TGT зашиф- ровывается секретным ключом TGS и содержит SID пользова- теля. При этом клиент неспособен изменить данные SID;

      • сеансовый ключ для обмена с компонентом TGS служ- бы Kerberos. Этот ключ шифруется закрытым ключом пользова- теля, который вычисляется по паролю клиента и сходен с сеан- совым ключом, используемым в системе NTLM. Это затрудняет взлом сеансового ключа.

  1. Клиент генерирует и посылает TGS-запрос, содержащий основные имена клиента и соединяемого сервера, а также TGT, идентифицирующий клиента.

  2. Компонент TGS службы Kerberos генерирует и посыла- ет клиенту TGS-ответ с билетом для соединяемого сервера. Би- лет шифруется секретным ключом сервера, который вычисляет- ся по паролю, создаваемому при включении сервера в домен. Ответ содержит и другие данные, в частности, сеансовый ключ.

  3. Клиент извлекает сеансовый ключ для соединяемого сервера и генерирует для этого сервера запрос, содержащий имя соединяемого сервера и аутентификатор, зашифрованный сеан- совым ключом. Клиент посылает этот запрос серверу по уста- новленному способу передачи.

  4. Сервер расшифровывает билет, используя свой секрет- ный ключ для получения сеансового ключа. Затем сервер с по- мощью сеансового ключа расшифровывает аутентификатор, удостоверяющий личность клиента. Если клиент запросил вза- имную аутентификацию, сервер генерирует ответ, зашифрован- ный сеансовым ключом, и посылает его клиенту. Взаимная аутентификация не только аутентифицирует клиента для серве- ра, но и сервер для клиента.

Обмены AS и TGS со службой Kerberos происходят по протоколу UDP через порт 88. Обмены между клиентом и сер- вером зависят от протокола, используемого этими двумя участ- никами безопасности.

        1. Делегирование в Kerberos

Иногда серверу приложения требуется соединиться с дру- гим сервером от имени клиента.
Как и олицетворение, делегирование позволяет обеспечить надлежащие права доступа, следующие из запроса сервера при- ложения.
Kerberos поддерживает делегированную аутентификацию. Этот тип аутентификации применяется, когда клиент обращает- ся к нескольким серверам. При этом каждый сервер получает свой билет и аутентифицирует билет запрашиваемого сервера от имени клиента.
Ограничений на длину цепочки серверов, делегирующих аутентификацию, не накладывается. В этом отличие от олице-
творения, при котором сервер получает доступ к удаленным ре- сурсам со стороны клиента (рис. 8.11).
Рис. 8.11. Процесс делегирования в Kerberos
Доступ к ресурсам с участием двух серверов осуществля- ется следующим образом.

  1. Клиент запрашивает и получает билет для сервера А от службы Kerberos.

  2. Клиент посылает билет на сервер А.

  3. Сервер А посылает запрос, олицетворяя клиента, на службу Kerberos для получения билета для сервера В. Служба Kerberos высылает для клиента билет на сервер В.

  4. Затем сервер А посылает этот билет серверу В, получая к нему доступ в качестве клиента.




      1. Download 5,12 Mb.

        Do'stlaringiz bilan baham:
1   ...   117   118   119   120   121   122   123   124   ...   156




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©hozir.org 2024
ma'muriyatiga murojaat qiling

kiriting | ro'yxatdan o'tish
    Bosh sahifa
юртда тантана
Боғда битган
Бугун юртда
Эшитганлар жилманглар
Эшитмадим деманглар
битган бодомлар
Yangiariq tumani
qitish marakazi
Raqamli texnologiyalar
ilishida muhokamadan
tasdiqqa tavsiya
tavsiya etilgan
iqtisodiyot kafedrasi
steiermarkischen landesregierung
asarlaringizni yuboring
o'zingizning asarlaringizni
Iltimos faqat
faqat o'zingizning
steierm rkischen
landesregierung fachabteilung
rkischen landesregierung
hamshira loyihasi
loyihasi mavsum
faolyatining oqibatlari
asosiy adabiyotlar
fakulteti ahborot
ahborot havfsizligi
havfsizligi kafedrasi
fanidan bo’yicha
fakulteti iqtisodiyot
boshqaruv fakulteti
chiqarishda boshqaruv
ishlab chiqarishda
iqtisodiyot fakultet
multiservis tarmoqlari
fanidan asosiy
Uzbek fanidan
mavzulari potok
asosidagi multiservis
'aliyyil a'ziym
billahil 'aliyyil
illaa billahil
quvvata illaa
falah' deganida
Kompyuter savodxonligi
bo’yicha mustaqil
'alal falah'
Hayya 'alal
'alas soloh
Hayya 'alas
mavsum boyicha


yuklab olish