2007jsjxtaq_Computer_System_Security_PPT_inChinese14Kerberos认证_第1页
2007jsjxtaq_Computer_System_Security_PPT_inChinese14Kerberos认证_第2页
2007jsjxtaq_Computer_System_Security_PPT_inChinese14Kerberos认证_第3页
2007jsjxtaq_Computer_System_Security_PPT_inChinese14Kerberos认证_第4页
2007jsjxtaq_Computer_System_Security_PPT_inChinese14Kerberos认证_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1,Kerberos认证曹天杰中国矿业大学计算机学院,2,身份认证协议Kerberos,MIT开发的一种身份鉴别服务。“Kerberos”的本意是希腊神话中守护地狱之门的守护者。Kerberos提供了一个集中式的认证服务器结构,认证服务器的功能是实现用户与其访问的服务器间的相互鉴别。其实现采用的是对称密钥加密技术,3,Kerberos系统,AS:认证服务器AS(AuthenticatorServer)TGS:票据许可服务器TGS(TicketGrantingServer)Client:客户Server:服务器,4,Server,Server,Server,Server,TicketGrantingServer,AuthenticationServer,Workstation,KerberosKeyDistributionService,5,记号,6,共享的密钥,TGS与S共享KsAS与TGS共享KtgsAS与C共享Kc,7,Kerberos凭证,票据(ticket):Ticket用来安全的在认证服务器和用户请求的服务之间传递用户的身份,同时也传递附加信息。用来保证使用ticket的用户必须是Ticket中指定的用户。Ticket一旦生成,在生存时间指定的时间内可以被client多次使用来申请同一个server的服务。鉴别码(authenticator):提供信息与Ticket中的信息进行比较,一起保证发出Ticket的用户就是Ticket中指定的用户。Authenticator只能在一次服务请求中使用,每当client向server申请服务时,必须重新生成Authenticator。,8,Kerberos中的票据,两种票据服务许可票据(Servicegrantingticket)是客户请求服务时需要提供的票据;用TicketS表示访问应用服务器S的票据,TGS发放TicketS定义为EKSIDCADCIDSTS2LT4。票据许可票据(Ticketgrantingticket)客户访问TGS服务器需要提供的票据,目的是为了申请某一个应用服务器的“服务许可票据”;票据许可票据由AS发放;用Tickettgs表示访问TGS服务器的票据;Tickettgs在用户登录时向AS申请一次,可多次重复使用;Tickettgs定义为EKtgsIDCADCIDtgsTS1LT2。,9,KerberosV4认证过程示意图,10,KerberosV4认证过程(1),第一阶段,认证服务器的交互,用于获取票据许可票据:(1)CAS:IDCIDtgsTS1(2)ASC:EKcKC,tgsIDtgsTS2LT2Tickettgs其中:Tickettgs=EKtgsKC,tgsIDCADCIDtgsTS2LT2,11,KerberosV4认证过程(2),第二阶段,票据许可服务器的交互,用于获取服务许可票据:(3)CTGS:IDSTickettgsAUC(4)TGSC:EKc,tgsKC,SIDSTS4TicketS其中:Tickettgs=EKtgsKC,tgsIDCADCIDtgsTS2LT2TicketS=EKSKC,SIDCADCIDSTS4LT4AUC=EKc,tgsIDCADCTS3,12,KerberosV4认证过程(3),第三阶段,客户与应用服务器的交互,用于获得服务:(5)CS:TicketSAUC(6)SC:EKc,STS5+1其中:TicketS=EKSKC,SIDCADCIDSTS4LT4AUC=EKc,SIDCADCTS5,13,Kerberos域(realm),构成:一个完整的Kerberos环境包括一个Kerberos服务器,一组工作站和一组应用服务器。Kerberos服务器数据库中拥有所有参与用户的UID和口令散列表。Kerberos服务器必须与每一个服务器之间共享一个保密密钥。所有用户均在Kerberos服务器上注册。所有服务器均在Kerberos服务器上注册。领域的划分是根据网络的管理边界来划定的。,14,Kerberos域间的互通,跨域的服务访问一个用户可能需要访问另一个Kerberos领域中应用服务器;一个应用服务器也可以向其他领域中的客户提供网络服务。域间

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论