- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
07-网络信息安全-认证系统
Kerberos消息(2) Authentication Server(KDC) - Client Realmc IDc Tickettgs EncryptedData(with Kc) Kc,tgs Times(LastReq, Key-expiration*, Authtime, Starttime*, Endtime, Renew-till*) Nonce1 Realmtgs IDtgs Tickettgs信息 Encrypted with Ktgs Flags Kc,tgs Realmc IDc ADc Times Cross-realm认证 Kerberos 4支持跨realm认证 Cross-realm认证(续) Kerberos 5支持跨realm认证 提供了可伸缩能力 Kerberos数据库 KDC必需一个数据库,保存以下基本信息 Name: principal’s identifier Key: principal’s secret key P_kvno: principal’s key version Max_life: maximum lifetime for tickets Max_renewable_life: 其他的扩展fields 数据库的实现取决于具体的Kerberos实现 ,它可以与KDC位于不同的服务器,但是要保证安全性 Kerberos: 数据完整性和私有性 完整性 对每一个包计算检验和,并加密 HMAC算法 私有性 既然客户和服务器已经有了共享随机密钥,那么私有性就很容易保证 Kerberos局限性 重放攻击 ticket-granting ticket具有较长的生存期,很容易被重放 对于有准备的攻击者,5分钟的生存期内也可能进行重放攻击 保存所有存活鉴别符并通过比较检测重放攻击的办法难以实现 与其他攻击形式结合的重放攻击更容易成功 Kerberos局限性 时间依赖性 实现较好的时钟同步往往是很困难的 攻击者误导系统时间并进行重放攻击有可乘之机 基于安全的时间服务? 猜测口令攻击 脆弱口令容易受到攻击 协议模型未对口令提供额外的保护,猜测复杂度为O(K) Kerberos局限性 域间鉴别 多跳域间鉴别涉及很多因素,实现过程复杂不明确 存在“信任瀑布”问题 篡改登录程序 认证系统本身的程序完整性很难保证 密钥存储问题 口令及会话密钥无法安全存放于典型的计算机系统中 Kerberos协议的实现——MS版本 Kerberos代替Windows NT的NT LM认证协议,是Win2000的默认认证协议,也是Windows 2000分布式安全服务的一部分 与Windows 2000的目录服务集成在一起 Kerberos数据库是AD的一部分 与系统的授权数据信息结合在一起 对MIT Kerberos作了扩展,也不完全兼容 Win2k Kerberos的实现形式 形式: Security Service Provider (SSP) Security Support Provider Interface (SSPI) 对上层应用透明 Win2k Kerberos的Ticket结构 Ticket交换 登录 访问远程服务 Win2k Kerberos Delegation Server S代表客户申请一个新的ticket 利用ticket的FORWARD标志特性 Win2k Kerberos跨域认证 关于Win2k Kerberos 功能 实现了可传递的域信任关系 实现了服务的delegation 与其他的系统服务之间的集成 兼容性问题 与MIT采用的默认算法不同, 不过,可以协商MIT使用DES,MS使用RC4 口令的散列算法不同MIT使用一个string-to-key算法,MS使用MD4 授权域信息不兼容安全个体的映射关系 认证 回顾:信息安全的需求 保密性Confidentiality 完整性Integrity 系统完整性 数据完整性 可用性Availability 真实性 authenticity 认证 消息认证 身份认证:验证真实身份和所声称身份相符的过程 …… 认证系统 认证(也叫认证,Authentication):证明某人或某对象身份的过程。 与对象的标识、对象拥有的权限不同 分布式网络计算环境中,有两类: 基于用户 口令(简单口令、一次性口令) 基于主机 根据主机的某些特定的信息(地址、主机名) 认证协议 基于对称密码算法的认证方案 是否需要密钥分发中心(KDC)? 对于协议的攻击手法 认证的对象 消息发送方 消息本身 基于公钥密码算法的认证方案 公钥和身份的绑定 基于对称密码算法的认证 消息认证 MAC码或者HMAC码 前提:存在共享密钥 密钥管理中心 或
您可能关注的文档
最近下载
- 电厂 电气维修培训课件.ppt VIP
- 电气设备操作与检修安全课件.ppt VIP
- 2025曲靖供电局及所属县级供电企业项目制用工招聘(55人)笔试备考试题及答案解析.docx VIP
- 雷克萨斯-Lexus RX-产品使用说明书-RX200t-AGL20L-AWTGZC2-RX200tOM_OM48E46C_01-1509-00.pdf VIP
- 基于Glauert法的风力机叶片设计设计说明书论文.docx VIP
- 企业法律知识培训讲座培训课件——房地产法律合规与风险管控(1).pptx VIP
- 2025南方电网保山供电局项目制用工招聘(3人)笔试备考试题及答案解析.docx VIP
- 大学生五四青年课活动策划书范文 - 172校园活动网.doc VIP
- 烹调工艺学全套教学课件.pptx
- 新时达电梯控制系统AS380S随机图纸RH0000741;国标20;非18芯;V1.0.pdf
文档评论(0)