版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
Kerberos概覽Kerberos條件0102Kerberos協(xié)議分為兩個部分Content目錄03總結01
Kerberos條件Kerberos條件Kerberos協(xié)議:Kerberos協(xié)議主要用于計算機網絡的身份鑒別(Authentication),
其特點是用戶只需輸入一次身份驗證信息就可以憑借此驗證獲得的票據(ticket-grantingticket)訪問多個服務,即SSO(SingleSignOn)。由于在每個Client和Service之間建立了共享密鑰,使得該協(xié)議具有相當的安全性。
先來看看Kerberos協(xié)議的前提條件:如下圖所示,Client與KDC,
KDC與Service
在協(xié)議工作前已經有了各自的共享密鑰,并且由于協(xié)議中的消息無法穿透防火墻,這些條件就限制了Kerberos協(xié)議往往用于一個組織的內部,
使其應用場景不同于X.509PKI。02
Kerberos協(xié)議分為兩個部分
Kerberos協(xié)議分為兩個部分1.Client向KDC發(fā)送自己的身份信息,KDC從TicketGrantingService得到TGT(ticket-grantingticket),
并用協(xié)議開始前Client與KDC之間的密鑰將TGT加密回復給Client。此時只有真正的Client才能利用它與KDC之間的密鑰將加密后的TGT解密,從而獲得TGT。(此過程避免了Client直接向KDC發(fā)送密碼,以求通過驗證的不安全方式)2.Client利用之前獲得的TGT向KDC請求其他Service的Ticket,從而通過其他Service的身份鑒別。Kerberos協(xié)議分為兩個部分Kerberos協(xié)議分為兩個部分1.Client將之前獲得TGT和要請求的服務信息(服務名等)發(fā)送給KDC,KDC中的TicketGrantingService將為Client和Service之間生成一個SessionKey用于Service對Client的身份鑒別。然后KDC將這個SessionKey和用戶名,用戶地址(IP),服務名,有效期,
時間戳一起包裝成一個Ticket(這些信息最終用于Service對Client的身份鑒別)發(fā)送給Service,
不過Kerberos協(xié)議并沒有直接將Ticket發(fā)送給Service,而是通過Client轉發(fā)給Service.所以有了第二步。2.此時KDC將剛才的Ticket轉發(fā)給Client。由于這個Ticket是要給Service的,不能讓Client看到,所以KDC用協(xié)議開始前KDC與Service之間的密鑰將Ticket加密后再發(fā)送給Client。同時為了讓Client和Service之間共享那個秘密(KDC在第一步為它們創(chuàng)建的SessionKey),
KDC用Client與它之間的密鑰將SessionKey加密隨加密的Ticket一起返回給Client。Kerberos協(xié)議分為兩個部分3.為了完成Ticket的傳遞,Client將剛才收到的Ticket轉發(fā)到Service.
由于Client不知道KDC與Service之間的密鑰,所以它無法算改Ticket中的信息。同時Client將收到的SessionKey解密出來,然后將自己的用戶名,用戶地址(IP)打包成Authenticator用SessionKey加密也發(fā)送給Service。4.Service
收到Ticket后利用它與KDC之間的密鑰將Ticket中的信息解密出來,從而獲得SessionKey和用戶名,用戶地址(IP),服務名,有效期。然后再用SessionKey將Authenticator解密從而獲得用戶名,用戶地址(IP)將其與之前Ticket中解密出來的用戶名,用戶地址(IP)做比較從而驗證Client的身份。5.如果Service有返回結果,將其返回給Client。03
總結
總結概括起來說Kerberos協(xié)議主要做了兩件事1.Ticket的安全傳遞。2.SessionKey的安全發(fā)布。再加上時間戳的使用就很大程度上的保證了用戶鑒別的安全性。并且利用SessionKey,在通過鑒別之后Client和Service之間傳遞的消息也可以獲得Confidentiality(機密性),Integrity(完整性)的保證。不過由于沒有使用非對稱密鑰自然也就無
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 醫(yī)院感染的培訓試題及答案
- 詞匯運用試題及答案
- 低碳經濟培訓考試試卷及答案(標準版)
- 支氣管哮喘、支氣管擴張、肺炎及肺膿腫、肺結核聯(lián)合試題(附答案)
- 年建筑安全員c證考試題庫及答案
- 醫(yī)院感染管理培訓試題及答案
- 茶藝師考試題及參考答案
- 學法考試題庫及答案
- 食品檢驗相關知識要點測試試卷及答案解析
- 醫(yī)院感染管理知識考核試卷及答案
- 北京市順義區(qū)2025-2026學年八年級上學期期末考試英語試題(原卷版+解析版)
- 中學生冬季防溺水主題安全教育宣傳活動
- 2026年藥廠安全生產知識培訓試題(達標題)
- 2026年陜西省森林資源管理局局屬企業(yè)公開招聘工作人員備考題庫及參考答案詳解1套
- 冷庫防護制度規(guī)范
- 英語A級常用詞匯
- (正式版)HGT 22820-2024 化工安全儀表系統(tǒng)工程設計規(guī)范
- 小兒支氣管炎護理課件
- NB-T 47013.15-2021 承壓設備無損檢測 第15部分:相控陣超聲檢測
- 打針協(xié)議免責書
- 四川省成都市八年級上學期物理期末考試試卷及答案
評論
0/150
提交評論