密鑰分發(fā)中心(KDC)

密鑰分發(fā)中心(KDC)

密鑰分發(fā)中心是一種運行在物理安全服務器上的服務胸蛛,KDC維護著領域中所有安全主體賬戶信息數(shù)據(jù)庫。

與每一個安全主體的其他信息一起,KDC存儲了僅安全主體和KDC知道的加密密鑰,這個密鑰也稱長效密鑰(主密鑰)衫哥,用于在安全主體和KDC之間進行交換。

KDC是作為發(fā)起方和接收方共同信任的第三方襟锐,因為他維護者一個存儲著該域中所有賬戶的賬戶數(shù)據(jù)庫撤逢,也就是說,他知道屬于每個賬戶的名稱和派生于該賬戶密碼的Master Key(主密鑰)。而用于Alice和Bob相互認證的會話密鑰就是由KDC分發(fā)的蚊荣,下面詳細講解KDC分發(fā)會話密鑰的過程初狰。

分發(fā)會話密鑰過程

1、首先客戶端向KDC發(fā)送一個會話密鑰申請互例。這個申請的內容可以簡單概括為”我是某客戶端奢入,我需要個Session Key用于與某服務器通話“。

2媳叨、KDC在接收到這個請求的時候腥光,生成一個會話密鑰。為了保證這個會話密鑰僅僅限于發(fā)送請求的客戶端和它希望訪問的服務器知道糊秆,KDC會為這個會話密鑰生成兩個副本武福,分別被客戶端和服務器使用。然后從賬戶數(shù)據(jù)庫中提取客戶端和服務器的主密鑰分別對這兩個副本進行對稱加密痘番。對于服務器捉片,與會話密鑰一起被加密的還包含關于客戶端的一些信息,以便對發(fā)起連接請求的客戶端進行身份認證汞舱。

注意:KDC不是直接把這兩個會話密鑰副本分發(fā)客戶端和服務器的伍纫,因為如果這樣做,對于服務器來說會
出現(xiàn)下面兩個問題昂芜。由于一個服務器會面對若干不同的客戶端莹规,而每個客戶端都具有一個不同的Session
 Key。那么服務器就會為所有的客戶端維護這樣一個會話密鑰的列表泌神,這樣對服務器來說工作量就非常
 大了访惜。由于網(wǎng)絡傳輸?shù)牟淮_定性,可能會出現(xiàn)這樣一種情況:客戶端很快獲得會話密鑰用于副本腻扇,并將
 這個會話密鑰作為憑據(jù)隨同訪問請求發(fā)送到服務器,但是用于服務器的會話密鑰卻還沒有收到砾嫉,并且很
 有可能這個會話密鑰永遠也到不了服務器端幼苛,這樣客戶端將永遠得不到認證。為了解決這個問題焕刮,
 Kerberos將這兩個被加密的副本一同發(fā)送給客戶端舶沿,屬于服務器的那份由客戶端發(fā)送給服務器。因為
 這兩個會話密鑰副本分別是由客戶端和服務器端的主密鑰加密的配并,所以不用擔心安全問題括荡。

3、通過上面的過程溉旋,客戶端實際上獲得了兩組信息:一個是通過自己主密鑰加密的會話密鑰畸冲;另一個是被Server的主密鑰加密的數(shù)據(jù)包,包含會話密鑰和關于自己的一些確認信息。在這個基礎上邑闲,我們再來看看服務器是如何對客戶端進行認證的算行。

4、客戶端通過用自己的主密鑰對KDC加密的會話密鑰進行解密從而獲得會話密鑰苫耸,隨后創(chuàng)建認證符(Authenticator州邢,包括客戶端信息和時間戳(Timestamp)),并用會話密鑰對其加密褪子。最后連同從KDC獲得的量淌、被服務器的主密鑰加密過的數(shù)據(jù)包(客戶端信息和會話密鑰)一并發(fā)送到服務器端。我們把通過服務器的主密鑰加密過的數(shù)據(jù)包稱為服務票證(Session Ticket)嫌褪。

5呀枢、當服務器接收到這兩組數(shù)據(jù)后,先使用它自己的主密鑰對服務票證進行解密渔扎,從而獲得會話密鑰硫狞。隨后使用該會話密鑰解密認證符,通過比較由客戶端發(fā)送來的認證符中的客戶端信息(Client Info)和服務票證中的客戶端信息實現(xiàn)對客戶端身份的驗證晃痴。

雙方進行了身份認證的同時也獲得了會話密鑰残吩,那么雙方可以進行會話了。

流程圖如下:

客戶端簡稱為Alice倘核,服務端簡稱為Bob

總結

參考文章

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末泣侮,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子紧唱,更是在濱河造成了極大的恐慌活尊,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,214評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件漏益,死亡現(xiàn)場離奇詭異蛹锰,居然都是意外死亡,警方通過查閱死者的電腦和手機绰疤,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,307評論 2 382
  • 文/潘曉璐 我一進店門铜犬,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人轻庆,你說我怎么就攤上這事癣猾。” “怎么了余爆?”我有些...
    開封第一講書人閱讀 152,543評論 0 341
  • 文/不壞的土叔 我叫張陵纷宇,是天一觀的道長。 經(jīng)常有香客問我蛾方,道長像捶,這世上最難降的妖魔是什么上陕? 我笑而不...
    開封第一講書人閱讀 55,221評論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮作岖,結果婚禮上唆垃,老公的妹妹穿的比我還像新娘。我一直安慰自己痘儡,他們只是感情好辕万,可當我...
    茶點故事閱讀 64,224評論 5 371
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著沉删,像睡著了一般渐尿。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上矾瑰,一...
    開封第一講書人閱讀 49,007評論 1 284
  • 那天砖茸,我揣著相機與錄音,去河邊找鬼殴穴。 笑死凉夯,一個胖子當著我的面吹牛,可吹牛的內容都是我干的采幌。 我是一名探鬼主播劲够,決...
    沈念sama閱讀 38,313評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼休傍!你這毒婦竟也來了征绎?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 36,956評論 0 259
  • 序言:老撾萬榮一對情侶失蹤磨取,失蹤者是張志新(化名)和其女友劉穎人柿,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體忙厌,經(jīng)...
    沈念sama閱讀 43,441評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡凫岖,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 35,925評論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了逢净。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片隘截。...
    茶點故事閱讀 38,018評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖汹胃,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情东臀,我是刑警寧澤着饥,帶...
    沈念sama閱讀 33,685評論 4 322
  • 正文 年R本政府宣布,位于F島的核電站惰赋,受9級特大地震影響宰掉,放射性物質發(fā)生泄漏呵哨。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,234評論 3 307
  • 文/蒙蒙 一轨奄、第九天 我趴在偏房一處隱蔽的房頂上張望孟害。 院中可真熱鬧,春花似錦挪拟、人聲如沸挨务。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,240評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽谎柄。三九已至,卻和暖如春惯雳,著一層夾襖步出監(jiān)牢的瞬間朝巫,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,464評論 1 261
  • 我被黑心中介騙來泰國打工石景, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留劈猿,地道東北人。 一個月前我還...
    沈念sama閱讀 45,467評論 2 352
  • 正文 我出身青樓潮孽,卻偏偏與公主長得像揪荣,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子恩商,可洞房花燭夜當晚...
    茶點故事閱讀 42,762評論 2 345

推薦閱讀更多精彩內容