信息安全访问控制技术详解_第1页
信息安全访问控制技术详解_第2页
信息安全访问控制技术详解_第3页
信息安全访问控制技术详解_第4页
信息安全访问控制技术详解_第5页
已阅读5页,还剩42页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、信息安全访问控制技术详解目录:访问控制技术知识子域:标识和鉴别技术理解账号和口令管理的基本原则了解生物识别技术及其实现(虹膜、指纹、掌纹等)了解其他鉴别技术(令牌、票据等)了解单点登录技术(SSO)及其实现(Kerberos等)2标识和鉴别的作用作为访问控制的一种必要支持,访问控制的执行依赖于确知的身份访问控制直接对机密性、完整性、可用性及合法使用资源提供支持作为数据源认证的一种方法与数据完整性机制结合起来使用作为审计追踪的支持在审计追踪记录时,提供与某一活动关联的确知身份3鉴别的分类本地鉴别和远程鉴别本地鉴别:实体在本地环境的初始化鉴别远程鉴别:连接远程设备的实体鉴别单向鉴别和双向鉴别单向鉴

2、别:通信双方中只有一方向另一方进行鉴别双向鉴别:通信双方相互进行鉴别4鉴别系统的组成被验证者P(Prover):出示身份标识的人,又称声称者(Claimant)验证者V(Verifier):检验声称者提出的身份标识的正确性和合法性,决定是否满足要求可信赖者TP(Trusted Third Party):参与鉴别的第三方,参与调解纠纷P VTP5鉴别的基本途径基于你所知道的(What you know )知识、口令、密码基于你所拥有的(What you have )身份证、信用卡、钥匙、智能卡、令牌等基于你的个人特征(What you are)指纹,笔迹,声音,手型,脸型,视网膜,虹膜双因素、多

3、因素认证6常见的鉴别技术基于口令的身份认证基于生物特征的身份认证基于个人令牌的身份认证Kerberos身份认证协议7基于口令的身份认证口令是使用最广泛的身份鉴别方法选择原则:易记、难猜测、抗分析能力强口令提供弱鉴别,面临的威胁:口令猜测线路窃听重放攻击8 少于8个字符 单一的字符类型,例如只用小写字母,或只用数字 用户名与口令相同 最常被人使用的弱口令: 自己、家人、朋友、亲戚、宠物的名字 生日、结婚纪念日、电话号码等个人信息 工作中用到的专业术语,职业特征 字典中包含的单词,或者只在单词后加简单的后缀 业务系统与非业务系统使用相同的口令 口令一直不变脆弱的口令防止口令猜测严格限制登录的次数限

4、制最小长度,至少6至8位以上防止使用用户特征相关的口令定期改变口令使用机器生成的口令10 找到一个生僻但易记的短语或句子(可以摘自歌曲、书本或电影),然后创建它的缩写形式,其中包括大写字母和标点符号等。I like the song Take Me to Your Heart !IltsTM2YH!My son Tom was born at 8:05MsTwb8:05口令设置(举例)防止线路窃听使用保护口令机制:单向函数攻击者很容易构造一张q与p对应的表,表中的p尽可能包含所期望的值解决办法:在口令后使用随机数12一次性口令机制确保在每次鉴别中所使用的口令不同,以对付重放攻击口令的确定方法:

5、两端共同拥有一串随机口令,在该串的某一位置保持同步两端共同使用一个随机序列生成器,在该序列生成器的初态保持同步使用时间戳,两端维持同步的时钟13双因素动态口令卡基于密钥/时间双因素的身份鉴别机制用户登录口令随时间变化,口令一次性使用,无法预测,可以有效抵御密码窃取和重放攻击14双因素动态口令的强度没有器件而知道口令p,不能导致一个简单的攻击拥有器件而不知道口令p,不能导致一个简单的攻击除非攻击者也能进行时间同步,否则难以实现重放攻击知道q而不知道设备安全值dsv,不能导致一个简单的攻击15基于生物特征的身份认证(一)每个人所具有的唯一生理特征指纹,视网膜,声音,虹膜、语音、面部、签名等指纹一些

6、曲线和分叉以及一些非常微小的特征提取指纹中的一些特征并且存储这些特征信息:节省资源,快速查询手掌、手型 手掌有折痕,起皱,还有凹槽还包括每个手指的指纹 人手的形状(手的长度,宽度和手指)表示了手的几何特征 16基于生物特征的身份认证(二)视网膜扫描 扫描眼球后方的视网膜上面的血管的图案;虹膜扫描 虹膜是眼睛中位于瞳孔周围的一圈彩色的部分虹膜有其独有的图案,分叉,颜色,环状,光环以及皱褶语音识别 记录时说几个不同的单词,然后识别系统将这些单词混杂在一起,让他再次读出给出的一系列单词面部扫描 人都有不同的骨骼结构,鼻梁,眼眶,额头和下颚形状17指纹识别的实现原理通过特殊的光电扫描和计算机图像处理技

7、术,对指纹进行采集、分析和比对,自动、迅速、准确地认证出个人身份。指纹识别的过程按照用户和姓名等信息将其存在指纹数据库中的模板指纹调出来,然后再用用户输入的指纹与该模板的指纹相匹配,以确定这两幅指纹是否出于同一幅指纹。指纹图象采集仪图象输入通道指纹细节匹配认证结果18虹膜识别的实现原理(一)虹膜是环绕在瞳孔四周有色彩的部分每一个虹膜都包含一个独一无二的基于像冠、水晶体、细丝、斑点、结构、凹点、射线、皱纹和条纹等特征的结构每一个人的虹膜各不相同,一个人的左眼和右眼就可能不一样,即使是双胞胎的虹膜也可能不一样人的虹膜在出生后6-18个月成型后终生不再发生变化19虹膜识别的实现原理(二)20基于生物

8、特征的认证系统的误判第一类错误:错误拒绝率(FRR)误报第二类错误:错误接受率(FAR)漏报交叉错判率(CER):FRR=FAR的交叉点CER用来反映系统的准确度%安全性FAR(II)FRR(I)CER21基于个人令牌的身份认证集成电路卡(Integrated Circuit Card)简称IC卡,其中镶嵌集成电路芯片IC卡的分类IC卡接口类型接触式IC卡非接触式IC卡双界面卡嵌入集成电路芯片的形式和类型非加密存储卡逻辑加密卡 (EEPROM存储单元阵列 + 密码控制逻辑单元)CPU卡(又称智能卡)22智能卡的安全特性硬件与外界通信前,先完成智能卡与终端间的认证加入安全传感器,防止在数据被读出

9、或写入时被修改发生异常,智能卡复位,或者置标志位,使智能卡操作系统做出相应反应存储器加密,不保存任何明文软件使用需要通过双因素认证,进入操作智能卡的安全状态信息采用文件系统进行保存,依据类型或密钥的不同,提供不同的访问操作支持DES、3DES和RSA等密码算法23基于智能卡的身份认证24智能卡客户端服务端发出登录请求要求用户完成身份认证请求读出公钥证书要求验证PIN输入PIN完成验证,读出证书发送证书,服务器验证证书有效性签名正确,发出随机数N请求对N用私钥签名返回私钥签名的结果签名结果作为响应,服务器验证签名验证正确,允许用户登录单点登录技术单点登录(SSO,Single Sign-on)用

10、户只需在登录时进行一次注册,就可以访问多个系统,不必重复输入用户名和密码来确定身份实质是安全上下文(Security Context)或凭证(Credential)在多个应用系统之间的传递或共享单点登录的优点方便用户方便管理员简化应用系统开发25Kerberos认证协议美国麻省理工学院(MIT)为Athena项目开发的一种身份鉴别协议“Kerberos”的本意是希腊神话中守护地狱之门的守护者 Kerberos提供了一个网络环境下的身份认证框架结构实现采用对称密钥加密技术公开发布的Kerberos版本包括版本4和版本5 安全性、可靠性、可伸缩性、透明性26Kerberos认证协议使用条件有一个时

11、钟基本同步的环境客户机与KDC( Key Distribution Center ), KDC与服务器在协议工作前已经有了各自的共享密钥组成密钥分发中心(KDC):由两个独立的逻辑部分组成认证服务器AS(Authentication Server)票据授权服务器TGS(Ticket Granting Server)票据许可票据TGT27获得票据许可票据28第一步:获得票据许可票据用户登录客户机请求主机服务认证服务器(AS)在数据库中验证用户的访问权限,生成票据许可票据和会话密钥,它们用由用户口令导出的密钥进行加密AS客户机请求票据许可票据(TGT)票据+会话密钥TGT +(kc,tgs)获得服

12、务许可票据29第二步:获得服务许可票据客户机提示用户输入口令来对收到的报文进行解密,然后将票据许可票据以及包含用户名称、网络地址和时间的鉴别符发往票据授权服务器TGS票据授权服务器TGS对票据和鉴别符进行解密,验证请求,然后生成服务许可票据TGS客户机请求服务许可票据(SGT)票据+会话密钥SGT +(kc,s)获得服务30第三步:获得服务客户机将票据和鉴别符发给服务器服务器验证票据和鉴别符是否匹配,然后许可访问服务。如果需要双向鉴别,服务器返回一个鉴别符服务器客户机请求服务提供服务器鉴别符Kerberos认证协议的特点优点单点登录,只要用户拿到了TGT并且该TGT没有过期,就可以使用该TGT

13、通过TGS完成到任一个服务器的认证而不必重新输入密码 与授权机制相结合支持双向的身份认证通过交换“跨域密钥”实现分布式网络环境下的认证缺点AS和TGS是集中式管理,容易形成瓶颈,系统的性能和安全也严重依赖于AS和TGS的性能和安全时钟同步问题身份认证采用的是对称加密机制,随用户数量增加,密钥管理较复杂31知识域:访问控制技术知识子域:典型访问控制方法和实现理解集中访问控制的基本概念及其实现(RADIUS、TACACS、TACACS+和Diameter等)理解非集中访问控制的基本概念及其实现(域等)32集中访问控制的基本概念及实现RADIUS协议TACACS协议TACACS+协议Diameter

14、协议33RADIUS协议远程用户拨号认证系统(Remote Authentication Dial In User Service)最初由Livingston公司提出,为拨号用户进行认证和计费,经多次改进,形成了一项通用的认证计费协议RADIUS是一种C/S结构的协议,它的客户端最初就是NAS (Net Access Server)服务器,现在任何运行RADIUS客户端软件的计算机都可以成为RADIUS的客户端基本设计组件有认证、授权和记账(AAA)34RADIUS协议的基本消息交互流程应用服务器远程访问服务器(RAS)/RADIUS客户端RADIUS服务器1234RADIUS协议的特点简单明

15、确,可扩充使用UDP端口1812,1813;不足:口令传输一般为明文;可使用MD5进行加密;授权作为认证的一部分;属性值空间有限;最多支持255个并发请求;最多支持255个厂商定义属性值;单向RADIUSServerPSTN/ISDNCorporateNetwork36RADIUSClientTACACS协议终端访问控制器访问控制系统( Terminal Access Controller Access-Control System )允许远程访问服务器传送用户登录密码给认证服务器,认证服务器决定该用户是否可以登录系统基于UDP协议37TACACS+协议终端访问控制器访问控制系统( Termi

16、nal Access Controller Access-Control System )TACACS+是TACACS 的最新版本基于TCP协议。客户/服务器型协议:TACACS+客户机通常是一个NAS;而TACACS+服务器是一个监控程序,监听49号端口。基本设计组件有认证、授权和记账(AAA)38TACACS+认证包类型TACACS+认证用到3种类型的包:START :TACACS+客户机发送给TACACS+服务器CONTINUE:TACACS+客户机发送给TACACS+服务器。 REPLY:TACACS+服务器发送给TACACS+客户机 39TACACS+认证过程客户机发送一个START

17、包给服务器。START包的内容包括被执行的认证类型 (明文口令、PPP PAP或PPP CHAP等 ),还可能包括用户名等其他认证数据 。START包只在一个认证会话开始时使用一次,序列号永远是1。服务器收到START包以后,回送一个REPLY包,指示认证继续还是结束。如果认证继续,REPLY包还需要指出需要哪些新信息。如果客户机收到认证结束的REPLY包,则认证结束;如果收到认证继续的REPLY包,则向服务器发送CONTINUE包 ,其中包括服务器要求的信息,如此反复,直到认证结束。40TACACS+授权过程TACACS+授权过程分为以下两步:客户端向服务器发送一个REQUEST包,内容包括

18、用户和过程的真实性、请求授权的服务和选项。服务器回复客户端一个RESPONSE包。41TACACS+协议的特点基于TCP端口49提供比RADIUS更多的授权选项支持Auto-command支持多种协议支持数据报文加密不足:有限的厂商支持有限的服务器选项TACACS+ServerTACACS+ClientAlicePSTN/ISDNCorporateNetworkDiameter协议Diameter协议作为下一代的AAA协议标准,是RADIUS协议的升级版本它包括基本协议、NAS(网络接入服务)协议、EAP(可扩展鉴别协议)、MIP(移动IP协议)、CMS(密码消息语法)协议等43Diameter协议的基本内容Diameter基础协议为移动IP(Mobile IP)、网络接入服务(NAS)等应用提供最基本的服务,如用户会话、计费等,具有能力协商、差错通知等功能Diameter的NAS协议处理用户MN的接入请求Diameter的EAP协议 供了一个支持各种鉴别方法的标准机制Diameter的CMS协议实现了协议数据的端到端加密D

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论