999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

Kerberos協議簡介及安全性分析

2010-04-12 06:28:38巨瑜芳
科技傳播 2010年16期
關鍵詞:安全性測量用戶

巨瑜芳

中國礦業大學,江蘇 徐州 221000

Kerberos一種為網絡通信提供可信第三方服務的面向開放系統的認證機制,其設計目標是通過密鑰系統為客戶機/服務器應用程序提供強大的認證服務。該認證過程的實現不依賴于主機操作系統,無需基于主機地址的信任,不要求網絡上所有主機的物理安全,并假定網絡上傳送的數據包可以被任意地讀取、修改和插入數據。它通過傳統的密碼技術執行認證服務的。

Kerberos是由用戶,服務器,認證服務器(AS),票據授予服務器(TGS)等組成。整個的Kerberos認證過程中用到兩類憑證:票據和識別碼來驗證用戶的身份,兩種證書都需加密,但加密的密鑰不同。票據用來安全的在認證服務器和用戶請求的服務之間傳遞用戶的身份。識別碼則是提供用戶的信息與票據中的信息進行比較來驗證票據中的用戶就是他所聲稱的用戶。

Kerberos認證過程可分為3個階段:

1)客戶向認證服務器(AS)發送請求,要求得到某服務器的證書,然后AS將包含訪問票據授予服務器的票據以及請求的服務器的標識碼時間戳等信息發送給用戶作為響應。其中票據是用TGS的公鑰加密。

(1)C → AS :IDC‖IDtgs‖TS1

(2)AS → C :EKc[ KC,tgs‖IDtgs‖TS2‖LT2‖Tickettgs]

其中 :Tickettgs=EKtgs[ KC,tgs‖IDC‖ADC‖IDtgs‖TS2‖LT2]

2)票據許可服務器的交互,用于獲取服務許可票據。用戶將請求的服務器的標識以及第一步得到的票據和自己的識別碼發送給TGS,TGS驗證用戶的信息并將用戶訪問請求服務器的密鑰KC,S,以及訪問請求服務器的票據發送給用戶。

(1)C → TGS :IDS‖Tickettgs‖AUC

(2)TGS → C :EKc,tgs[ KC,S‖IDS‖TS4‖TicketS]

其中:

3)用戶持第二步收到的票據向服務器請求服務。整個的驗證過程結束。

其中:

其中ID:用戶標識,AD:用戶網絡地址,TS:時間戳,LT:生存時間,Ka:a的私有密鑰,Ka,b:a,b的會話密鑰。

但是Kerberos認證協議還存在一定的局限性

1) 口令猜測攻擊。用戶聯機時通過用戶平臺鍵入口令獲得與認證服務器共享的密鑰。口令很容易被竊聽和截取,入侵者可以記錄下聯機會話,通過計算密鑰分析記錄下的會話進行口令猜測攻擊。它使用DES作為協議的基礎,這就帶來了密鑰交換存儲以及管理的困難,N個用戶想同時通信,就需要N*(N-1)/2個密鑰,沒有提供有效抵御口令猜測攻擊的手段,同時還存在鐘同步問題。

2)系統程序的安全性、完整性問題。實際上,最嚴重的攻擊是惡意軟件攻擊。Kerberos認證協議依賴于Kerberos軟件的絕對可信,而攻擊者可以用執行Kerberos協議和記錄用戶口令的軟件來代替所有用戶的Kerberos軟件,達到攻擊目的。如果裝有Kerberos的平臺的安全遭到損害,Kerberos的安全性也將部分或全部喪失。

針對以上問題可通過在終端平臺加入TPM(TPM是一個含有密碼運算部件和存儲部件的小型片上的系統,由CPU、存儲器、I/O、密碼運算器、隨機數產生器和嵌入式操作系統等部件組成),使得在平臺向AS請求Kerberos認證時,不需要輸入用戶口令,而是對平臺的可信測量值用AIK私鑰進行簽名,AS通過向可信第三方Privacy–CA驗證用戶平臺的簽名,并把平臺提供的平臺可信性測量值與Kerberos認證系統中保存的該平臺的可信測量值比較,若一致,則通過認證,否則拒絕。這樣避免了口令猜測攻擊,并且保證終端平臺的完整性,沒有受到惡意軟件的攻擊。

用TPM增強Kerberos安全性的步驟如下:

首先,建立一個信任根:信任根的可信性由物理安全和管理安全確保。

其次,建立一條信任鏈:從信任根開始到硬件平臺、到BIOS、到操作系統,一級測量認證一級,一級信任一級,從而把這種信任擴展到整個計算機系統。此過程中的日志將會被存儲到存儲器中,每一步的測量值將會存儲到TPM中。最后,把日志及TPM中的各種測量值報告給操作系統(OS),由操作系統綜合日志及測量值判斷此平臺是否符合可信標準,若可信,再把這種信任傳遞到應用,最后傳遞到Kerberos認證的網絡中。

通過向Kerberos認證中心嵌入TPM,使得通過Kerberos認證的用戶平臺進入網絡時都是可信的,并且加強了Kerberos認證時無條件信任的第三方Kerberos認證中心的安全性。為Kerberos認證協議的廣泛應用提供了強有力的技術支持。

[1]曹天杰,張永平,畢方明.計算機系統安全.第2版.高等教育出版社,2009.

[2]文鐵華,谷士文.增強Kerberos協議安全性的改進方案2003.

[3]RFC1510-The Kerberos NetWork AuthenticationService(V5).

猜你喜歡
安全性測量用戶
兩款輸液泵的輸血安全性評估
新染料可提高電動汽車安全性
把握四個“三” 測量變簡單
滑動摩擦力的測量和計算
滑動摩擦力的測量與計算
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
ApplePay橫空出世 安全性遭受質疑 拿什么保護你,我的蘋果支付?
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
測量
主站蜘蛛池模板: 综合色亚洲| 久久久久国产精品嫩草影院| 色综合激情网| 91精品专区| 亚洲中文字幕av无码区| 亚洲大学生视频在线播放| 久久久久国色AV免费观看性色| 亚洲综合色在线| 人妻精品久久久无码区色视| 曰AV在线无码| 无码AV高清毛片中国一级毛片| 亚洲AⅤ无码日韩AV无码网站| 国产午夜小视频| 免费在线播放毛片| 亚洲欧美不卡| 免费无码又爽又黄又刺激网站| 国产人成在线视频| 9cao视频精品| 欧美第一页在线| 国产玖玖玖精品视频| 老司国产精品视频91| 日本三级欧美三级| 91在线丝袜| 午夜福利无码一区二区| 亚洲人妖在线| 国产欧美中文字幕| 99精品视频九九精品| 精品国产香蕉伊思人在线| 久久精品66| 2022精品国偷自产免费观看| 国产精品亚洲精品爽爽| 久久女人网| 欧美亚洲中文精品三区| 国产一在线| 高h视频在线| 亚洲精品黄| 欧美色丁香| 色综合国产| 国产黑丝视频在线观看| 亚洲bt欧美bt精品| 日本午夜三级| 国产美女免费| 欧美亚洲一区二区三区在线| 欧美中文字幕一区二区三区| 国产拍在线| 久草中文网| 亚洲中文字幕久久精品无码一区| 欧美激情,国产精品| 一级毛片免费的| 九九热精品视频在线| 第一页亚洲| 人妻中文久热无码丝袜| 亚洲成A人V欧美综合| 九九香蕉视频| 一级在线毛片| 日韩欧美91| 99国产在线视频| 啪啪国产视频| 美女视频黄频a免费高清不卡| 亚洲精品成人7777在线观看| 国产剧情无码视频在线观看| 亚洲美女操| 国内视频精品| 亚洲 日韩 激情 无码 中出| 亚洲一区二区在线无码| 亚洲黄色片免费看| 国产真实乱子伦精品视手机观看| 色天天综合久久久久综合片| 91探花在线观看国产最新| 国产微拍一区| 国产美女精品人人做人人爽| 欧美综合区自拍亚洲综合绿色| 久久人人97超碰人人澡爱香蕉| 国产精品视频系列专区| 成人日韩视频| 日本在线亚洲| 亚洲综合色婷婷| 韩国福利一区| 国产高清不卡| 日本人妻丰满熟妇区| 国产美女自慰在线观看| 国产美女精品在线|