當(dāng)Kerboros 認(rèn)證的時(shí)到底認(rèn)證什么

參考維基百科Kerberos (protocol) - Wikipedia

User Client-based logon

1. 用戶輸入密碼,或者根據(jù) pkinit (RFC 4556)使用公鑰?

2. 將密碼轉(zhuǎn)換成對(duì)稱密碼的key



AS -? Authentication Server - 授權(quán)服務(wù)器

TGS - Tticket-Granting Service - 票據(jù)授權(quán)服務(wù)

SS - Service Server - 服務(wù)服務(wù)器

Client Authentication

1. 客戶端將用戶 ID 以明文發(fā)送給 AS()锨络,AS 代表用戶來(lái)請(qǐng)求服務(wù)匿刮。注意在這個(gè)過程中秘鑰和密碼都沒有傳輸給 AS。

2. AS 檢查數(shù)據(jù)庫(kù)中是否有該用戶筷畦,如果有發(fā)現(xiàn)則AS通過哈希密碼產(chǎn)生秘鑰,并向客戶端返回兩個(gè)消息:

消息A - 用客戶端/用戶的秘鑰加密的 Client/TGS Session Key

消息B - 票據(jù)授權(quán)票據(jù)Ticket-Granting-Ticket(包含客戶ID,客戶網(wǎng)絡(luò)地址鳖宾,票據(jù)有效時(shí)間吼砂,Client/TGS Session Key),使用TGS的秘鑰加密鼎文。

3. 收到消息A渔肩、B后,將用戶輸入密碼生成的秘鑰嘗試用來(lái)解密消息A拇惋,如果用戶輸入的密碼和 AS數(shù)據(jù)庫(kù)中的不匹配周偎,那解密會(huì)失敗。一個(gè)有效的密碼和秘鑰可以解密獲得?Client/TGS Session Key撑帖,據(jù)此來(lái)和 TGS 進(jìn)行通信蓉坎。(消息B是客戶是無(wú)法解密的,因?yàn)槭怯肨GS的秘鑰加密)


Client Service Authorization

1. 當(dāng)請(qǐng)求服務(wù)時(shí)磷仰,客戶端將下列消息發(fā)給 TGS:

????消息C:由消息B的TGT和請(qǐng)求服務(wù)的ID組成袍嬉。

????消息D:認(rèn)證者?Authenticator (由客戶端 ID 和時(shí)間戳組成),使用?Client/TGS Session Key 加密

2. 根據(jù)收到的消息C灶平、D伺通,TGS 從消息C中檢索消息B,用TGS Session Key 解密消息B 來(lái)獲得?client/TGS session key逢享, 再據(jù)此解密消息D罐监,并比較消息C和D中的客戶端ID。若匹配瞒爬,服務(wù)器向客戶端返回兩個(gè)消息:

? ? 消息E:Client-to-server ticket?(包含客戶端ID弓柱,客戶端網(wǎng)絡(luò)地址,有效時(shí)間和 Client/Server Session Key)侧但,使用服務(wù)秘鑰加密矢空。

? ? 消息F:?Client/Server Session Key,用?Client/TGS Session Key 加密禀横。


Client Service Request

1. 收到消息E屁药、F后,客戶端有足夠信息向 SS 證實(shí)自己柏锄∧鸺客戶端連接 SS 發(fā)送兩個(gè)消息:

????消息E: 從上步獲取。

? ? 消息G:新的認(rèn)證者趾娃,包含 Client ID缭嫡,時(shí)間戳,用Client/Server Session Key 加密抬闷。

2. SS用自己的秘鑰解密消息E來(lái)獲取Client/Server Session Key妇蛀,據(jù)此來(lái)解密認(rèn)證者獲取客戶端ID并比較消息E、G中的客戶端ID。若匹配則發(fā)送如下信息來(lái)確認(rèn)客戶端的真實(shí)身份和提供服務(wù)的意愿:

? ? 消息H:客戶端的認(rèn)證者中的時(shí)間戳讥耗,用Client/Server Session Key加密有勾。

3. 客戶端用Client/Server Session Key?解密確認(rèn)(消息H)來(lái)檢查時(shí)間戳是否正確疹启。若正確古程,客戶端開始信任服務(wù)端并發(fā)起服務(wù)請(qǐng)求。

4. 服務(wù)端提供請(qǐng)求的服務(wù)喊崖。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末挣磨,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子荤懂,更是在濱河造成了極大的恐慌茁裙,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,470評(píng)論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件节仿,死亡現(xiàn)場(chǎng)離奇詭異晤锥,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)廊宪,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,393評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門矾瘾,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人箭启,你說我怎么就攤上這事壕翩。” “怎么了傅寡?”我有些...
    開封第一講書人閱讀 162,577評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵放妈,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我荐操,道長(zhǎng)芜抒,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,176評(píng)論 1 292
  • 正文 為了忘掉前任托启,我火速辦了婚禮宅倒,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘驾中。我一直安慰自己唉堪,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,189評(píng)論 6 388
  • 文/花漫 我一把揭開白布肩民。 她就那樣靜靜地躺著唠亚,像睡著了一般。 火紅的嫁衣襯著肌膚如雪持痰。 梳的紋絲不亂的頭發(fā)上灶搜,一...
    開封第一講書人閱讀 51,155評(píng)論 1 299
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼割卖。 笑死前酿,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的鹏溯。 我是一名探鬼主播罢维,決...
    沈念sama閱讀 40,041評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼丙挽!你這毒婦竟也來(lái)了肺孵?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,903評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤颜阐,失蹤者是張志新(化名)和其女友劉穎平窘,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體凳怨,經(jīng)...
    沈念sama閱讀 45,319評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡瑰艘,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,539評(píng)論 2 332
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了肤舞。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片紫新。...
    茶點(diǎn)故事閱讀 39,703評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖萨赁,靈堂內(nèi)的尸體忽然破棺而出弊琴,到底是詐尸還是另有隱情,我是刑警寧澤杖爽,帶...
    沈念sama閱讀 35,417評(píng)論 5 343
  • 正文 年R本政府宣布敲董,位于F島的核電站,受9級(jí)特大地震影響慰安,放射性物質(zhì)發(fā)生泄漏腋寨。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,013評(píng)論 3 325
  • 文/蒙蒙 一化焕、第九天 我趴在偏房一處隱蔽的房頂上張望萄窜。 院中可真熱鬧,春花似錦撒桨、人聲如沸查刻。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,664評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)穗泵。三九已至,卻和暖如春谜疤,著一層夾襖步出監(jiān)牢的瞬間佃延,已是汗流浹背现诀。 一陣腳步聲響...
    開封第一講書人閱讀 32,818評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留履肃,地道東北人仔沿。 一個(gè)月前我還...
    沈念sama閱讀 47,711評(píng)論 2 368
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像尺棋,于是被迫代替她去往敵國(guó)和親封锉。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,601評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容