Аутентификация хаттамалары: түрлері мен қауіпсіздігі
Authentication protocol
Аутентификация протоколы – компьютерлік қауіпсіздіктің маңызды бөлігі. Екі тарап арасындағы деректерді тексеру, қолданушыны сәйкестендіру үшін қолданылады. Қорғау үшін пароль негізгі құрал.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Криптографиялық протоколының түрі Аутентификациялық протокол - екі субъект арасында аутентификациялық деректерді беру үшін арнайы жасалған компьютерлік байланыс протоколының немесе криптографиялық протоколының түрі. Ол қабылдаушы субъектіге қосылушы субъектіге (мысалы, Серверге қосылатын Клиентке) аутентификациялауды, сондай-ақ қосылушы субъектіге (Серверге Клиентке) аутентификациялау үшін қажетті ақпараттың түрін және синтаксисін жариялау арқылы өзін аутентификациялауды қамтамасыз етеді. Бұл компьютерлік желілердегі қауіпсіз байланыс үшін қажетті ең маңызды қорғау қабаты болып табылады.
Type of cryptographic protocol
An authentication protocol is a type of computer communications protocol or cryptographic protocol specifically designed for transfer of authentication data between two entities. It allows the receiving entity to authenticate the connecting entity (e. g. Client connecting to a Server) as well as authenticate itself to the connecting entity (Server to a client) by declaring the type of information needed for authentication as well as syntax. It is the most important layer of protection needed for secure communication within computer networks.
PPP Point-to-Point протоколы үшін әзірленген аутентификация протоколдары
Протоколдарды негізінен Point to Point Protocol (PPP) серверлері қашықтан қолданушылардың кім екенін тексеру үшін пайдаланады, олардан сервердегі деректерге қол жеткізуге рұқсат беру алдында. Көптеген протоколдар аутентификацияның негізі ретінде құпия сөзді қолданады. Көбінесе, байланыс жасайтын тараптар құпия сөзді бұрыннан білуі керек.
Protocols are used mainly by Point to Point Protocol (PPP) servers to validate the identity of remote clients before granting them access to server data. Most of them use a password as the cornerstone of the authentication. In most cases, the password has to be shared between the communicating entities in advance.
PAP - парольді аутентификациялау протоколы
Парольді аутентификациялау протоколы – ең көне аутентификациялау протоколдарының бірі. Аутентификация клиент қосылыс басталғанда (қолданушы аты мен пароль) құрамындағы пакетті жіберу арқылы басталады, ал клиент растама алынғанға дейін аутентификация сұрауын қайталап тұрады. Ол өте қауіпсіз емес, себебі құпия ақпарат «ашық» түрде және бірнеше рет жіберіледі, бұл оны тыңшылық және «адам ортада» сияқты ең қарапайым шабуылдарға осал етеді. Егер жүзеге асыруда күштірек аутентификациялау әдісі қолжетімді болса, ол PAP-тан бұрын ұсынылуы керек. Аралас аутентификациялау (мысалы, бір клиент PAP және CHAP әдістерін кезекпен пайдалануы) да күтілмейді, өйткені PAP парольді ашық мәтінмен жіберу арқылы CHAP аутентификациясын әлсіретеді.
Password Authentication Protocol is one of the oldest authentication protocols. Authentication is initialized by the client sending a packet with credentials (username and password) at the beginning of the connection, with the client repeating the authentication request until acknowledgement is received. It is highly insecure because credentials are sent "in the clear" and repeatedly, making it vulnerable even to the most simple attacks like eavesdropping and man in the middle based attacks. Although widely supported, it is specified that if an implementation offers a stronger authentication method, that method must be offered before PAP. Mixed authentication (e. g. the same client alternately using both PAP and CHAP) is also not expected, as the CHAP authentication would be compromised by PAP sending the password in plain text.
CHAP - Шақыру-қол шашу аутентификациялау протоколы
Бұл протоколдағы аутентификация процесі әрқашан сервер/хост тарапынан басталады және сессия барысында кез келген уақытта, тіпті бірнеше рет орындалуы мүмкін. Сервер кездейсоқ тізбек жібереді (әдетте 128 байттық). Клиент парольді және алынған тізбекті MD5 хэш-функциясының параметрлері ретінде пайдаланады, содан кейін нәтижесін және пайдаланушы атын ашық мәтінмен бірге жібереді. Сервер пайдаланушы атын сол функцияны қолдану үшін пайдаланады және есептелген және алынған хэш-ті салыстырады. Аутентификация сәтті немесе сәтсіз аяқталады.
The authentication process in this protocol is always initialized by the server/host and can be performed anytime during the session, even repeatedly. Server sends a random string (usually 128B long). The client uses password and the string received as parameters for MD5 hash function and then sends the result together with username in plain text. Server uses the username to apply the same function and compares the calculated and received hash. An authentication is successful or unsuccessful.
AAA архитектурасының протоколдары (Аутентификация, Авторизация, Есепке алу)
Үлкен желілерде пайдаланушыны растау (Аутентификация), сервер деректеріне қол жеткізуді басқару (Авторизация) және желі ресурстарын қадағалау, сондай-ақ қызметтерді есептеу үшін қажетті ақпаратты тіркеу (Accounting) үшін қолданылатын күрделі протоколдар.
Complex protocols used in larger networks for verifying the user (Authentication), controlling access to server data (Authorization) and monitoring network resources and information needed for billing of services (Accounting).
TACACS, XTACACS және TACACS+
IP негізіндегі аутентификацияны шифрлаусыз пайдаланатын ең көне AAA протоколы (қолданушы аттары мен парольдер ашық мәтін түрінде жіберіледі). Кейінірек XTACACS (Extended TACACS) нұсқасы авторизация және есепке алу мүмкіндіктерін қосты. Бұл екі протокол да кейіннен TACACS+ протоколымен алмастырылды. TACACS+ AAA компоненттерін бөліп, оларды жеке серверлерде өңдеуге мүмкіндік береді (мысалы, авторизация үшін басқа протоколды да қолдануға болады). Ол TCP (Transmission Control Protocol) протоколын қолданып, бүкіл пакетті шифрлайды. TACACS+ – Cisco компаниясының меншік құқығындағы протокол.
The oldest AAA protocol using IP based authentication without any encryption (usernames and passwords were transported as plain text). Later version XTACACS (Extended TACACS) added authorization and accounting. Both of these protocols were later replaced by TACACS+. TACACS+ separates the AAA components thus they can be segregated and handled on separate servers (It can even use another protocol for e. g. Authorization). It uses TCP (Transmission Control Protocol) for transport and encrypts the whole packet. TACACS+ is Cisco proprietary.
РАДИУС
Қашықтықтан аутентификация шақыру пайдаланушы қызметі (RADIUS) – интернет-провайдерлер кеңінен қолданатын толыққанды AAA протоколы. Дәлелдемелер көбінесе пайдаланушы аты мен пароль комбинациясына негізделген, ал деректерді жеткізу үшін NAS және UDP протоколдары қолданылады.
Remote Authentication Dial In User Service (RADIUS) is a full AAA protocol commonly used by ISPs. Credentials are mostly username password combination based, and it uses NAS and UDP protocol for transport.
ДАЙМЕТР
Диаметр (протокол) RADIUS протоколынан дамып, TLS арқасында жоғарырақ қауіпсіздік пен сенімдірек TCP немесе SCTP транспорттық протоколын қолдану сияқты көптеген жетілдірулерді қамтиды.
Diameter (protocol) evolved from RADIUS and involves many improvements such as usage of more reliable TCP or SCTP transport protocol and higher security thanks to TLS.
Керберос (протокол)
Керберос - MIT-де әзірленген орталықтандырылған желілік аутентификация жүйесі, MIT-ден ақысыз қолжетімді, сондай-ақ көптеген коммерциялық өнімдерде де қолданылады. Windows 2000 және одан кейінгі нұсқаларында бұл әдепкі аутентификация әдісі болып табылады. Аутентификация процесі бұрынғы протоколдармен салыстырғанда әлдеқайда күрделі. Керберос симметриялық кілттік криптографияны пайдаланады, сенімді үшінші тараптың болуын қажет етеді және қажет болған жағдайда аутентификацияның кейбір кезеңдерінде ашық кілттік криптографияны қолдануға болады.
Kerberos is a centralized network authentication system developed at MIT and available as a free implementation from MIT but also in many commercial products. It is the default authentication method in Windows 2000 and later. The authentication process itself is much more complicated than in the previous protocols Kerberos uses symmetric key cryptography, requires a trusted third party and can use public key cryptography during certain phases of authentication if need be.