<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    posts - 431,  comments - 344,  trackbacks - 0
    Kerberos協議:

    Kerberos協議主要用于計算機網絡的身份鑒別(Authentication), 其特點是用戶只需輸入一次身份驗證信息就可以憑借此驗證獲得的票據(ticket-granting ticket)訪問多個服務,即SSO(Single Sign On)。由于在每個ClientService之間建立了共享密鑰,使得該協議具有相當的安全性。

    條件

    先來看看Kerberos協議的前提條件:

    如下圖所示,ClientKDC, KDCService 在協議工作前已經有了各自的共享密鑰,并且由于協議中的消息無法穿透防火墻,這些條件就限制了Kerberos協議往往用于一個組織的內部, 使其應用場景不同于X.509 PKI

     

    過程

    Kerberos
    協議分為兩個部分:

    1 . ClientKDC發送自己的身份信息,KDCTicket Granting Service得到TGT(ticket-granting ticket), 并用協議開始前ClientKDC之間的密鑰將TGT加密回復給Client。

    此時只有真正的Client才能利用它與KDC之間的密鑰將加密后的TGT解密,從而獲得TGT。

    (此過程避免了Client直接向KDC發送密碼,以求通過驗證的不安全方式)

    2. Client利用之前獲得的TGTKDC請求其他ServiceTicket,從而通過其他Service的身份鑒別。

     Kerberos協議的重點在于第二部分,簡介如下:

     

    1.    Client將之前獲得TGT和要請求的服務信息(服務名等)發送給KDC,KDC中的Ticket Granting Service將為ClientService之間生成一個Session Key用于ServiceClient的身份鑒別。然后KDC將這個Session Key和用戶名,用戶地址(IP),服務名,有效期, 時間戳一起包裝成一個Ticket(這些信息最終用于ServiceClient的身份鑒別)發送給Service, 不過Kerberos協議并沒有直接將Ticket發送給Service,而是通過Client轉發給Service.所以有了第二步。

    2.    此時KDC將剛才的Ticket轉發Client。由于這個Ticket是要給Service的,不能讓Client看到,所以KDC用協議開始前KDCService之間的密鑰將Ticket加密后再發送給Client。同時為了讓ClientService之間共享那個秘密(KDC在第一步為它們創建的Session Key), KDCClient與它之間的密鑰將Session Key加密隨加密的Ticket一起返回給Client。

    3.    為了完成Ticket的傳遞,Client將剛才收到的Ticket轉發到Service. 由于Client不知道KDCService之間的密鑰,所以它無法算改Ticket中的信息。同時Client將收到的Session Key解密出來,然后將自己的用戶名,用戶地址(IP)打包成AuthenticatorSession Key加密也發送給Service。

    4.    Service 收到Ticket后利用它與KDC之間的密鑰將Ticket中的信息解密出來,從而獲得Session Key和用戶名,用戶地址(IP),服務名,有效期。然后再用Session KeyAuthenticator解密從而獲得用戶名,用戶地址(IP)將其與之前Ticket中解密出來的用戶名,用戶地址(IP)做比較從而驗證Client的身份。

    5.    如果Service有返回結果,將其返回給Client。

    總結

    概括起來說Kerberos協議主要做了兩件事

    1.    Ticket的安全傳遞。

    2.    Session Key的安全發布。

    再加上時間戳的使用就很大程度上的保證了用戶鑒別的安全性。并且利用Session Key,在通過鑒別之后ClientService之間傳遞的消息也可以獲得Confidentiality(機密性), Integrity(完整性)的保證。不過由于沒有使用非對稱密鑰自然也就無法具有抗否認性,這也限制了它的應用。不過相對而言它比X.509 PKI的身份鑒別方式實施起來要簡單多了。

    推薦資料:

    Kerberos的原理

    Kerberos: An Authentication Service for Computer Networks

    Web Services Security系列文章 

    posted on 2008-09-08 14:23 周銳 閱讀(275) 評論(0)  編輯  收藏 所屬分類: Java 、Spring
    主站蜘蛛池模板: 亚洲成人黄色在线观看| 久草视频在线免费| 亚洲午夜无码毛片av久久京东热| 亚洲人成电影在线播放| 在线免费观看一区二区三区| 桃子视频在线观看高清免费视频| 日本永久免费a∨在线视频| 亚洲精品午夜国产va久久| 亚洲国产成人久久综合碰碰动漫3d| 亚洲成A人片在线观看中文 | 免费成人黄色大片| 97在线观免费视频观看| 99re这里有免费视频精品 | 亚洲av午夜成人片精品网站| www国产亚洲精品久久久日本| 成年午夜视频免费观看视频| 91九色老熟女免费资源站| 欧洲人成在线免费| 中文字幕不卡高清免费| 日本特黄特色AAA大片免费| 亚洲AV一区二区三区四区| 中中文字幕亚洲无线码| 亚洲性一级理论片在线观看| 亚洲一区免费观看| 老司机亚洲精品影院| 亚洲国产高清人在线| 久久久亚洲精品无码| 久久夜色精品国产亚洲AV动态图| 亚洲熟女少妇一区二区| 亚洲午夜久久久影院伊人| 日韩亚洲人成在线综合日本| 国产精品亚洲成在人线| 亚洲成AV人片在| 亚洲精品卡2卡3卡4卡5卡区| 亚洲欧洲精品无码AV| 亚洲成A人片在线观看无码不卡| 亚洲成AV人片在WWW色猫咪| 亚洲一区综合在线播放| 亚洲日本乱码一区二区在线二产线| 亚洲精品美女久久久久9999| 亚洲欧洲春色校园另类小说|