版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、身份认证技术PPT课件身份认证技术PPT课件提纲4.1 身份认证技术概述4.2 基于口令的身份认证4.3 Kerberos 身份认证协议4.4 基于X509的身份认证4.5 基于生物特征的身份认证提纲4.1 身份认证技术概述4.1 身份认证简介4.1.1身份认证的需求4.1.2身份认证的基本模型4.1.3身份认证的途径4.1.4常用的身份认证技术4.1 身份认证简介4.1.1身份认证的需求网络环境下对身份认证的需求唯一的身份标识(ID): uiduiddomainDN: C=CN/S=Beijing /O=Tsinghua University/U=CS/ CN=Duan Haixin/Ema
2、il=dhx抗被动的威胁(窃听),口令不在网上明码传输源目的sniffer网络环境下对身份认证的需求唯一的身份标识(ID): 源目的s网络环境下对身份认证的需求抵抗主动的威胁,比如阻断、伪造、重放,网络上传输的认证信息不可重用加密解密passwd$%&)*=-,网络环境下对身份认证的需求抵抗主动的威胁,比如阻断、伪造、重网络环境下对身份认证的需求双向认证域名欺骗、地址假冒等路由控制单点登录(Single Sign-On)可扩展性的要求网络环境下对身份认证的需求双向认证身份认证的基本途径基于你所知道的(What you know )知识、口令、密码基于你所拥有的(What you have )身
3、份证、信用卡、钥匙、智能卡、令牌等基于你的个人特征(What you are)指纹,笔迹,声音,手型,脸型,视网膜,虹膜双因素、多因素认证身份认证的基本途径基于你所知道的(What you know身份认证的基本模型申请者(Claimant)验证者(Verifier)认证信息AI(Authentiction)可信第三方(Trusted Third Party)申请AI验证AI申请AI验证AI交换AI身份认证的基本模型申请者(Claimant)申请AI验证AI常用的身份认证技术/协议简单口令认证质询/响应认证一次性口令认证(OTP)Kerberos认证基于公钥证书的身份认证基于生物特征的身份认证
4、常用的身份认证技术/协议简单口令认证提纲4.1 身份认证技术概述4.2 基于口令的身份认证4.3 Kerberos 身份认证协议4.4 基于X509的身份认证4.5 基于生物特征的身份认证提纲4.1 身份认证技术概述4.2 基于口令的身份认证4.2.1质询/响应认证 (Challenge/Response)4.2.2 一次性口令(OTP)4.2.3 口令的管理4.2 基于口令的身份认证4.2.1质询/响应认证 (Cha质询/握手认证协议(CHAP)Challenge and Response Handshake ProtocolClient和Server共享一个密钥Login ,IDcIDc,
5、 RIDc, MACcMAC=H(R,K)sMAC=H(R,K)比较MAC和MACOK / DisconnectMAC的计算可以基于Hash算, 对称密钥算法,公开密钥算法质询/握手认证协议(CHAP)Challenge and R一次性口令认证(OTP)S/Key SecurIDTokenServerchallengeOTPPass phrase +challengeOTP/rfcs/rfc1760.html/rfc/rfc2289.txtOTPf(f(f(f(x)一次性口令认证(OTP)S/Key TokenServerc口令管理口令管理 口令属于“他知道什么”这种方式,容易被窃取。口令的
6、错误使用:选择一些很容易猜到的口令;把口令告诉别人;把口令写在一个贴条上并把它贴在键盘旁边。口令管理的作用:生成了合适的口令口令更新能够完全保密 口令管理口令管理 口令管理口令的要求:包含一定的字符数;和ID无关;包含特殊的字符;大小写;不容易被猜测到。跟踪用户所产生的所有口令,确保这些口令不相同,定期更改其口令。使用字典式攻击的工具找出比较脆弱的口令。许多安全工具都具有这种双重身份:网络管理员使用的工具:口令检验器攻击者破获口令使用的工具:口令破译器 口令管理口令的要求:口令管理口令产生器 不是让用户自己选择口令,口令产生器用于产生随机的和可拼写口令。 口令的时效 强迫用户经过一段时间后就更
7、改口令。系统还记录至少5到10个口令,使用户不能使用刚刚使用的口令。限制登录次数 免受字典式攻击或穷举法攻击 口令管理口令产生器 提纲4.1 身份认证技术概述4.2 基于口令的身份认证4.3 Kerberos 身份认证协议4.4 基于X509的身份认证4.5 基于生物特征的身份认证提纲4.1 身份认证技术概述4.3 Kerberos 认证技术4.3.1 Kerberos 简介4.3.2 Kerberos V44.3.3 Kerberos V54.3.4 Kerberos 缺陷4.3 Kerberos 认证技术4.3.1 KerberoKerberos 简介Kerberos 麻省理工学院为Ath
8、ena 项目开发的一个认证服务系统目标是把UNIX认证、记帐、审计的功能扩展到网络环境:公共的工作站,只有简单的物理安全措施集中管理、受保护的服务器多种网络环境,假冒、窃听、篡改、重发等威胁基于对称密钥密码算法实现集中的身份认证和密钥分配通信保密性、完整性Kerberos 简介Kerberos 麻省理工学院为AthKerberos 身份认证过程一个简单的认证对话一个更加安全的认证对话Kerberos V4Kerberos V5Kerberos 身份认证过程一个简单的认证对话一个简单的认证对话(1) C AS : IDc | Pc |IDv(2) ASC : Ticket(3) C V : ID
9、c | Ticket Ticket=EKv(IDc| ADc | IDv)ASVC(1)(2)(3)C = ClientAS= Authentication ServerV = ServerIDc = identifier of User on C IDv= identifier of VPc = password of user on CADc = network address of CKv = secret key shared bye AS and V | = concatention 问题一:明文传输口令问题二:每次访问都要输 入口令一个简单的认证对话(1) C AS : IDc |
10、 一个更加安全的认证对话(1) C AS : IDC | IDtgs(2) ASC : EKcTicket tgs(3) C TGS : IDC |IDv | Tickettgs(4) TGS C: Ticketv(5)C V : IDc | Ticketv Tickettgs= EKtgs IDC| ADC | IDtgs| TS1|Lifetime1Ticket v = EKv IDC| ADC | IDV| TS2|Lifetime2ASVC(1)(2)(3)TGS(4)(5)口令没有在网络上传输Ticket tgs 可重用,用一个ticket tgs可以请求多个服务一个更加安全的认证对
11、话(1) C AS : IDC |问题一:票据许可票据tickettgs的生存期如果太大,则容易造成重放攻击如果太短,则用户总是要输入口令问题二:如何向用户认证服务器解决方法增加一个会话密钥(Session Key)问题一:票据许可票据tickettgs的生存期Kerberos V4 的认证过程ASTGS请求tickettgsTickettgs+ 会话密钥请求ticketvTicketv+会话密钥请求服务提供服务器认证符(1)(2)(3)(4)(5)(6)Kerberos V4 的认证过程ASTGS请求ticketKerberos V4 的报文交换AS交换,获得Tickettgs (1)用户登
12、录工作站,请求主机服务 C AS : IDC | IDtgs | TS1 (2)AS在数据库中验证用户的访问权限,生成Tickettgs 和会话密钥,用由用户口令导出的密钥加密 AS C : EKcKc,tgs | IDtgs | TS2 | Lifetime2 | Tickettgs其中 Tickettgs = EKtgs Kc,tgs | IDC | ADC | IDtgs | TS2 | Lifetime2Kerberos V4 的报文交换AS交换,获得TicketKerberos V4 的报文交换(2)2. TGS服务交换,获得服务票据Ticketv (3)工作站提示用户输入口令来对收
13、到的报文进行解密,然后将Tickettgs 以及包含用户名称、网络地址和事件的认证符发给TGS C TGS : IDV | Tickettgs | Authenticatorc(4) TGS对票据和认证符进行解密,验证请求,然后生成服务许可票据Ticket v TGS C : EKc,tgsKc,v | IDV | TS4 | Ticketv Tickettgs = EKtgsKc,tgs| IDC| ADC| IDtgs | TS2 | Lifetime2Ticketv = EK v Kc,v|IDC|ADC| IDv|TS4|Lifetime4Authenticatorc = EKc,tg
14、sIDc|ADc|TS3Kerberos V4 的报文交换(2)2. TGS服务交换Kerberos V4 的报文交换(3)3. 客户户/服务器认证交换:获得服务(5)工作站将票据和认证符发给服务器 C V : Ticketv | Authenticatorc(6)服务器验证票据Ticketv和认证符中的匹配,然后许可访问服务。如果需要双向认证,服务器返回一个认证符 V C : EKc,v TS5+1 Ticketv = EK v Kc,v|IDc|ADc|IDv|TS4|Lifetime4 Authenticatorc = EKc,vIDc|ADc|TS5Kerberos V4 的报文交换(
15、3)3. 客户户/服务多管理域环境下的认证ClientASTGSKerberosASTGSKerberosServer1.请求本地Tickettgs2. 本地Tickettgs3. 请求远程tickettgs共享密钥相互注册4. 远程ticket tgs5.请求远程服务ticket6.远程服务ticket7.请求远程服务多管理域环境下的认证ClientASTGSKerberosA多域环境下的认证过程多域环境下的认证过程Kerberos Version 5改进version 4 的环境缺陷加密系统依赖性: DES Internet协议依赖性: IP 消息字节次序Ticket的时效性Authent
16、ication forwardingInter-realm authentication弥补了Kerberos V4的不足取消了双重加密CBC-DES替换非标准的PCBC加密模式每次会话更新一次会话密钥增强了抵抗口令攻击的能力Kerberos Version 5改进version 4 Kerberos 的缺陷对时钟同步的要求较高猜测口令攻击基于对称密钥的设计,不适合于大规模的应用环境Kerberos 的缺陷对时钟同步的要求较高提纲4.1 身份认证技术概述4.2 基于口令的身份认证4.3 Kerberos 身份认证协议4.4 基于X509的身份认证4.5 基于生物特征的身份认证提纲4.1 身份认
17、证技术概述4.4 基于X509公钥证书的认证4.4.1 X509 认证框架4.4.2 X509证书4.4.3 基于公钥证书的认证过程4.4.4 不同管理域的问题4.4 基于X509公钥证书的认证4.4.1 X509 认证X509 认证框架Certificate Authority签发证书Registry Authority 验证用户信息的真实性Directory 用户信息、证书数据库没有保密性要求证书获取从目录服务中得到在通信过程中交换DirectoryCARA用户用户注册签发证书、证书回收列表申请签发查询身份认证X509 认证框架Certificate AuthorityX509 认证框架
18、X509 证书的层次管理结构Root-CACACACACACA教育部清华大学XX系. . .X509 认证框架 X509 证书的层次管理结构Root-C证书的结构algorithmIssuer unique nameAlgorithmsSubject NameextensionsversionSerial numberparametersIssuer nameNot BeforeNot AfterparametersKeysubject unique nameAlgorithms parametersEncrypted签名算法有效期主体的公钥信息证书的结构algorithmIssuer uni
19、que na证书的结构符号记法CA = CA V,SN, AI, CA, TA, A, ApY 表示 证书权威机构Y 发给用户X的证书YI 表示Y 对I 的签名,由I 和用Y的私钥加密的散列码组成证书的安全性任何具有CA公钥的用户都可以验证证书有效性除了CA以外,任何人都无法伪造、修改证书证书的结构符号记法签名的过程单向认证(One-Way Authentication)AB A tA, rA, B, SgnData, EKUbKab tA: 时间戳 rA :Nonce, 用于监测报文重发SgnData: 待发送的数据 EKUbKab :用B的公钥加密的会话密钥签名的过程单向认证(One-Wa
20、y Authenticati签名的过程双向认证(Two-Way Authentication)AB1. A tA, rA, B, SgnData, EKUbKab tA: 时间戳 rA :Nonce, 用于监测报文重发SgnData: 待发送的数据 EKUbKab :用B的公钥加密的会话密钥2. B tB, rB, A, rA , SgnData, EKUbKba 签名的过程双向认证(Two-Way Authenticati签名的过程三向认证(Three-Way Authentication)AB1. A tA, rA, B, SgnData, EKUbKab tA: 时间戳 rA :Nonc
21、e, 用于监测报文重发SgnData: 待发送的数据 EKUbKab :用B的公钥加密的会话密钥2. B tB, rB, A, rA , SgnData, EKUbKba 3. A rB 签名的过程三向认证(Three-Way Authentica不同信任域的问题如果A 没有X2的安全的获得X2的公钥,则无法验证B的证书 X2的有效性CA之间的交叉证书A验证B的证书路径: X2 , X1X1X2X1X2ABX1X1X2X2不同信任域的问题如果A 没有X2的安全的获得X2的公钥,则无VUWYXZCABXXZWXXVWUVVYYZZA通往B的证书路径:X, X, V, Y, ZVUWYXZCABXXZW提纲4.1 身份认证技术概述4.2 基于口令的身份认证4.3 Kerberos 身份认证协议4.4 基于X509的身份认证4.5 基于生物特征的身份认证提纲4.1 身份认证技术概述4.5.1 生理特征介绍每个人所具有的唯一生理特征指纹,视网膜,声音,视网膜、虹膜、语音、面部、签名等指
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 纤维调施胶干燥工班组管理竞赛考核试卷含答案
- 汽油煤油柴油加氢装置操作工安全行为知识考核试卷含答案
- 建筑材料试验工岗位职业防护考核试卷含答案
- 玻璃门上下缝隙统一调校施工方法
- 市政道路路基排水施工工艺
- 2026年高级项目管理岗位选拔面试真题及答案解析
- 福建省2026机关事业单位工勤人员考核练习题库(含答案)
- 2026年秋季大学志愿服务德育育人工作总结课件
- 物业排水设施维护管理规范
- 园林绿化竹类养护管理规范
- 2026新人教版二年级上册小学数学教学计划附教学进度表教案
- 2027届高考语文复习:成语填空、典故运用、俗语辨析 课件
- 水利水电工程单元工程施工质量检验表与验收表(SLT631.5-2025)
- 宅基地制度改革试点档案
- 《管理学》(第二版)课件全套 高教版马工程 第0-16章 绪论 - 组织变革与创新
- CB 1247-1994搭接、接地直流电阻的测量方法
- 九年级历史上册第4课古代希腊一等奖优秀课件
- 肿瘤的免疫治疗和疗效评价实用版课件
- Churg-strauss综合征嗜酸性肉芽肿性多血管炎(-EGPA)课件
- 高一化学第一学期教学进度计划(新人教版普通高中化学必修第一册教学计划)
- 方兴地产开发项目设计管理流程
评论
0/150
提交评论