- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
* Chapter 13 summary * 华中农业大学信息学院 * 4.Service 收到Ticket后利用它与KDC之间的密钥将Ticket中的信息解密出来,从而获得Session Key和用户名,用户地址(IP),服务名,有效期。然后再用Session Key将Authenticator解密从而获得用户名,用户地址(IP)将其与之前Ticket中解密出来的用户名,用户地址(IP)做比较从而验证Client的身份。 5. 如果Service有返回结果,将其返回给Client。 Kerberos 过程 * 华中农业大学信息学院 * 概括起来说Kerberos协议主要做了两件事 1.Ticket的安全传递。 2.Session Key的安全发布。 再加上时间戳的使用就很大程度上的保证了用户鉴别的安全性。并且利用Session Key,在通过鉴别之后Client和Service之间传递的消息也可以获得Confidentiality(机密性), Integrity(完整性)的保证。不过由于没有使用非对称密钥自然也就无法具有抗否认性,这也限制了它的应用。相对而言它比X.509 PKI的身份鉴别方式实施起来简单。 Kerberos 总结 * 华中农业大学信息学院 * 15.4 基于公钥加密的远程认证 需要确保彼此的公钥提前已经获知 采用一个中心认证服务器Authentication Server (AS) 用时间戳或临时交互号的变形协议 * 华中农业大学信息学院 * 15.4.1 双向认证:Denning AS 协议 Denning 81 协议描述如下: 1. A - AS: IDA || IDB 2. AS - A: EPRas[IDA||PUa||T] || EPRas[IDB||PUb||T] 3. A - B: EPRas[IDA||PUa||T] || EPRas[IDB||PUb||T] || EPUb[EPRas[Ks||T]] 会话密钥由A选择,所以不存在会话密钥被AS泄密的危险 时间戳可用于防止重放攻击,但需要时钟同步。 改用临时交互号 Denning AS 协议的改进(1) * 华中农业大学信息学院 * Denning AS 协议的改进(2) * 华中农业大学信息学院 * * 华中农业大学信息学院 * 15.4.2 单向认证 已经讨论过一些公钥加密认证的论题 若关心保密性,则: A - B: EPUb[Ks] || EKs[M] 被加密的会话密钥和消息内容 若需要用数字证书提供数字签名,则: A - B: M || EPRa[H(M)] || EPRas[T||IDA||PUa] 消息,签名,证书 15.5 联合身份管理 身份管理 集中式的、自动的方法,提供雇员或者其他授权的个人对资源拥有企业范围的访问; 身份管理系统满足SSO,单点登录使用户在一次认证后访问所有的网络资源。 * 华中农业大学信息学院 * 15.5 联合身份管理 身份管理系统要素 认证 授权 审计 物质供应 工作流自动化 管理 口令同步 自助口令重置 联合 * 华中农业大学信息学院 * 15.5 联合身份认证 身份联合:身份管理在多个安全域上的扩展 跨域的身份管理 身份映射 联合身份标准:安全声明标记语言(SAML),定义在线商业伙伴之间的安全信息交换。 * 华中农业大学信息学院 * * 华中农业大学信息学院 * 小 结 远程用户认证 基于对称加密的远程用户认证 Kerberos 基于非对称加密的远程用户认证 联合身份管理 * 华中农业大学信息学院 * 作业 思考题:15.1 ; 15.2; 15.6 习题:15.4 ; 15.8; 15.9 * * Kerberos is an authentication service developed as part of Project Athena at MIT, and is one of the best known and most widely implemented trusted third party key distribution systems. Kerberos provides a centralized authentication server whose function is to authenticate users to servers and servers to users. Unlike most other authentication schemes, Kerberos relies exclusively on symmetric encryption, making no use of
文档评论(0)