استفاده از خدمات تأیید اعتبار (کارها)

ساخت وبلاگ

بخش اول این فصل اطلاعاتی در مورد مکانیسم احراز هویت Diffie-Hellman را ارائه می دهد که می تواند با RPC ایمن استفاده شود. قسمت دوم چارچوب ماژول احراز هویت (PAM) Pluggable (PAM) را در بر می گیرد. PAM روشی را برای خدمات تأیید اعتبار "افزونه" ارائه می دهد و پشتیبانی از چندین سرویس تأیید اعتبار را ارائه می دهد.

این لیستی از دستورالعمل های گام به گام در این فصل است.

  • "نمای کلی RPC امن"
  • "اجرای احراز هویت Diffie-Hellman"
  • "PAM (نمای کلی)"
  • "پام (کارها)"
  • "پام (مرجع)"

نمای کلی از RPC ایمن

Secure RPC یک روش تأیید اعتبار است که هم میزبان و هم کاربر را که درخواست یک سرویس را می دهد تأیید می کند. Secure RPC از مکانیسم تأیید هویت Diffie-Hellman استفاده می کند. این مکانیسم احراز هویت از رمزگذاری DES استفاده می کند. برنامه هایی که از RPC ایمن استفاده می کنند شامل NFS و سرویس NIS+ Name هستند.

خدمات NFS و RPC ایمن

NFS چندین میزبان را قادر می سازد تا پرونده ها را از طریق شبکه به اشتراک بگذارند. تحت سرویس NFS ، یک سرور داده ها و منابع را برای چندین مشتری نگه می دارد. مشتریان به سیستم های فایل که سرور با مشتری ها به اشتراک می گذارد ، دسترسی دارند. کاربرانی که به دستگاه های مشتری وارد سیستم شده اند می توانند با نصب آنها از سرور به سیستم های فایل دسترسی پیدا کنند. برای کاربر در دستگاه مشتری ، به نظر می رسد که پرونده ها برای مشتری محلی هستند. یکی از متداول ترین کاربردهای NFS این است که سیستم ها در دفاتر نصب شوند ، در حالی که تمام پرونده های کاربر را در یک مکان مرکزی نگه می دارند. برخی از ویژگی های سرویس NFS ، مانندکوه -nosuidگزینه ، می تواند برای ممنوعیت افتتاح دستگاه ها و همچنین سیستم های فایل توسط کاربران غیرمجاز استفاده شود.

سرویس NFS از RPC Secure برای تأیید اعتبار کاربرانی که از طریق شبکه درخواست می کنند استفاده می کند. این فرآیند به عنوان NFS امن شناخته می شود. مکانیسم احراز هویت ،auth_dh، از رمزگذاری DES با تأیید هویت Diffie-Hellman برای اطمینان از دسترسی مجاز استفاده می کند. درauth_dhمکانیسم نیز خوانده شده استauth_des.

  • نحوه تنظیم و اجرای NFS امن در "مدیریت سیستم امن NFS" در راهنمای مدیریت سیستم: مدیریت منابع و خدمات شبکه
  • نحوه تنظیم جداول NIS+ و وارد کردن نام ها دراعتبارجدول راهنمای مدیریت سیستم: نامگذاری و خدمات دایرکتوری (DNS ، NIS و LDAP)
  • خلاصه ای از مراحل مربوط به احراز هویت RPC در "اجرای احراز هویت Diffie-Hellman"

رمزگذاری

توابع رمزگذاری استاندارد رمزگذاری داده (DES) از یک کلید 56 بیتی برای رمزگذاری داده ها استفاده می کنند. اگر دو کاربر معتبر (یا اصولگرایان) همان کلید DES را بدانند ، می توانند با استفاده از کلید رمزگذاری و رمزگشایی متن ، به صورت خصوصی ارتباط برقرار کنند. DES یک مکانیسم رمزگذاری نسبتاً سریع است. یک تراشه DES رمزگذاری را سریعتر می کند. اما اگر تراشه موجود نباشد ، اجرای نرم افزار جایگزین می شود.

خطر استفاده از فقط کلید DES این است که یک متجاوز می تواند پیام های متن رمزنگاری کافی را که با همان کلید رمزگذاری شده اند ، جمع آوری کند تا بتواند کلید را کشف کند و پیام ها را رمزگشایی کند. به همین دلیل ، سیستم های امنیتی مانند NF های امن کلیدها را به طور مکرر تغییر می دهند.

احراز هویت کربروس

Kerberos یک سیستم احراز هویت است که در MIT توسعه یافته است. رمزگذاری در Kerberos بر اساس DES است. پشتیبانی Kerberos V4 دیگر به عنوان بخشی از RPC امن تهیه نمی شود. با این حال ، اجرای سمت مشتری از Kerberos V5 ، که از RPCSEC_GSS استفاده می کند ، با این نسخه گنجانده شده است. برای اطلاعات بیشتر به فصل 6 ، مقدمه درز مراجعه کنید.

احراز هویت هلمن

روش Diffie-Hellman (DH) برای تأیید کاربر برای یک متجاوز برای ترک یک متجاوز غیرقانونی است. مشتری و سرور هرکدام کلید خصوصی خود را دارند (که گاهی اوقات یک کلید مخفی نامیده می شود) که آنها را با کلید عمومی برای ابداع یک کلید مشترک استفاده می کنند. آنها با استفاده از یک عملکرد رمزگذاری/رمزگشایی توافق شده (مانند DES) از کلید مشترک برای برقراری ارتباط با یکدیگر استفاده می کنند. این روش به عنوان احراز هویت DES در نسخه های قبلی Solaris مشخص شد.

احراز هویت بر اساس توانایی سیستم ارسال در استفاده از کلید مشترک برای رمزگذاری زمان فعلی است که سیستم دریافت می تواند در برابر زمان فعلی آن رمزگشایی و بررسی کند. اطمینان حاصل کنید که زمان را در مشتری و سرور همگام سازی کرده اید.

کلیدهای عمومی و کلیدهای خصوصی در یک پایگاه داده NIS یا NIS+ ذخیره می شوند. NIS کلیدها را درکلید عمومینقشهNIS+ کلیدها را دراعتبارجدول. این پرونده ها حاوی کلید عمومی و کلید خصوصی برای همه کاربران بالقوه هستند.

مدیر سیستم وظیفه تنظیم نقشه های NIS یا جداول NIS و تولید یک کلید عمومی و یک کلید خصوصی را برای هر کاربر دارد. کلید خصوصی با رمز عبور کاربر به صورت رمزگذاری شده ذخیره می شود. این فرآیند باعث می شود کلید خصوصی فقط برای کاربر شناخته شود.

اجرای احراز هویت Diffie-Hellman

در این بخش مجموعه معاملات در یک جلسه مشتری-سرور که از مجوز DH استفاده می کنند ، شرح داده شده است (auth_dh).

تولید کلیدهای عمومی و کلیدهای مخفی

مدتی قبل از معامله ، مدیر یاباکینگیاباکرهفرمان برای تولید یک کلید عمومی و یک کلید مخفی. هر کاربر یک کلید عمومی و کلید مخفی منحصر به فرد دارد. کلید عمومی در یک پایگاه داده عمومی ذخیره می شود. کلید مخفی در فرم رمزگذاری شده در همان پایگاه داده ذخیره می شود. برای تغییر جفت کلید ، ازچاکفرمان

دویدنکلفتفرمان

به طور معمول ، رمز ورود ورود به رمزعبور RPC Secure یکسان است. در این حالت ،کلفتفرمان لازم نیستبا این حال ، اگر رمزهای عبور متفاوت هستند ، کاربران مجبور به ورود به سیستم هستند و سپس A را اجرا می کنندکلفتدستور صریح.

درکلفتCommand کاربر را برای رمز عبور RPC ایمن ترغیب می کند و از رمز عبور برای رمزگشایی کلید مخفی استفاده می کند. درکلفتسپس فرماندهی کلید مخفی رمزگشایی شده را به برنامه ای به نام KeyServer منتقل می کند. Keyserver یک سرویس RPC با یک نمونه محلی در هر رایانه است. Keyserver کلید مخفی رمزگشایی شده را ذخیره می کند و منتظر است تا کاربر بتواند یک معامله RPC ایمن را با یک سرور آغاز کند.

اگر هم رمز ورود ورود و هم رمز عبور RPC یکسان باشد ، فرآیند ورود به سیستم کلید مخفی را به Keyserver منتقل می کند. اگر رمزهای عبور لازم باشند متفاوت باشند و کاربر همیشه باید آن را اجرا کندکلفتفرمان ، سپسکلفتدستور را می توان در پرونده پیکربندی محیط کاربر ، مانند~/. وارد شدن, ~/. cshrc، یا~/. مشخصاتفایل. سپسکلفتهر زمان که کاربر وارد سیستم شود ، فرمان به طور خودکار اجرا می شود.

تولید کلید مکالمه

هنگامی که کاربر معامله را با سرور آغاز می کند ، موارد زیر رخ می دهد:

  1. Keyserver به طور تصادفی یک کلید مکالمه ایجاد می کند.
  2. هسته از کلید مکالمه برای رمزگذاری تمبر زمان مشتری (از جمله موارد دیگر) استفاده می کند.
  3. Keyserver کلید عمومی سرور را در پایگاه داده کلید عمومی به دنبال دارد (به این مراجعه کنیدکلید عمومی(4) صفحه مرد).
  4. Keyserver از کلید مخفی مشتری و کلید عمومی سرور برای ایجاد یک کلید مشترک استفاده می کند.
  5. Keyserver کلید مکالمه را با کلید مشترک رمزگذاری می کند.

اولین تماس با سرور

انتقال ، که شامل تمبر زمان رمزگذاری شده و کلید مکالمه رمزگذاری شده است ، سپس به سرور ارسال می شود. انتقال شامل یک اعتبار و تأیید کننده است. اعتبار شامل سه مؤلفه است:

  • نام خالص مشتری
  • کلید مکالمه ، که با کلید مشترک رمزگذاری می شود
  • "پنجره" ، که با کلید مکالمه رمزگذاری شده است

پنجره تفاوت در زمان است که مشتری می گوید باید بین ساعت سرور و تمبر زمان مشتری مجاز باشد. اگر تفاوت بین ساعت سرور و تمبر زمان از پنجره بیشتر باشد ، سرور درخواست مشتری را رد می کند. در شرایط عادی ، این رد اتفاق نمی افتد ، زیرا مشتری ابتدا قبل از شروع جلسه RPC با سرور همگام می شود.

تأیید کننده مشتری شامل موارد زیر است:

  • تمبر زمان رمزگذاری شده
  • یک تأیید رمزگذاری شده از پنجره مشخص شده ، که توسط 1 کاهش می یابد

در صورتی که شخصی بخواهد کاربر را جعل کند و برنامه ای را می نویسد که به جای پر کردن قسمتهای رمزگذاری شده اعتبار و تأیید کننده ، فقط در بیت های تصادفی مطالب لازم است ، تأیید کننده پنجره مورد نیاز است. سرور کلید مکالمه را در برخی از کلید های تصادفی رمزگشایی می کند و از آن برای تلاش برای رمزگشایی پنجره و تمبر زمان استفاده می کند. نتیجه اعداد تصادفی خواهد بود. با این حال ، پس از چند هزار کارآزمایی ، احتمال خوبی وجود دارد که جفت تمبر پنجره/زمان تصادفی از سیستم احراز هویت عبور کند. تأیید کننده پنجره حدس می زند اعتبار مناسب را بسیار دشوارتر می کند.

پرسش و پاسخ بورس...
ما را در سایت پرسش و پاسخ بورس دنبال می کنید

برچسب : نویسنده : ماندانا اصلانی بازدید : <-PostHit-> تاريخ : دوشنبه 2 مرداد 1402 ساعت: 2:06