Кіріспе

Компьютерлік есепте, Challenge Handshake Authentication Protocol (CHAP) – бастапқыда Point to Point Protocol (PPP) пайдаланушыларды тексеру үшін қолданған аутентификациялық протокол. CHAP сондай-ақ RADIUS және Diameter сияқты басқа аутентификациялық протоколдарда да қолданылады. Көптеген желілік операциялық жүйелер CHAP-пен PPP-ні қолдайды, сонымен қатар көптеген желілік кіру серверлері де қолдайды. CHAP PPPoE-де де DSL пайдаланушыларын тексеру үшін қолданылады. PPP деректерді шифрланбаған және "ашық" түрде жібергендіктен, CHAP PPP сессиясын бақылай алатын кез келген шабуылшыға осал. Шабуылшы пайдаланушының атын, CHAP шақыруын, CHAP жауабын және PPP сессиясымен байланысты кез келген басқа ақпаратты көре алады. Содан кейін шабуылшы бастапқы құпия сөзді алу үшін оффлайн сөздік шабуылына қолдана алады. PPP-да қолданылғанда, CHAP аутентификатор арқылы жасалған шақыруды пайдаланып, әдетте желілік кіру сервері болатын, қарсы тараптан келетін қайталау шабуылдарынан қорғаныс береді. CHAP басқа протоколдарда қолданылғанда, ол ашық түрде жіберілуі мүмкін немесе Transport Layer Security (TLS) сияқты қауіпсіздік қабатымен қорғалуы мүмкін. Мысалы, CHAP RADIUS арқылы User Datagram Protocol (UDP) пайдаланып жіберілгенде, RADIUS пакеттерін көре алатын кез келген шабуылшы PPP сияқты оффлайн сөздік шабуылына қолдана алады. CHAP клиент пен сервердің екеуі де құпия сөздің ашық мәтіндік нұсқасын білуін қажет етеді, бірақ құпия сөздің өзі желі арқылы ешқашан жіберілмейді. Осылайша, PPP-да қолданылғанда, CHAP құпия сөзді тексеру протоколына (PAP) қарағанда жақсы қауіпсіздік қамтамасыз етеді, себебі PAP осы екі себепті де осал.

CHAP-тың пайдасы

Пір тұрақты байланыс протоколы (PPP) арқылы CHAP хабарламасын жібергенде, аутентификациялық сервер оны қабылдайды, дерекқордан «жақсы белгілі» құпия сөзді алады және CHAP есептеулерін жүргізеді. Егер нәтижесінде алынған хэштер сәйкес келсе, пайдаланушы аутентификацияланған болып есептеледі. Егер хэштер сәйкес келмесе, пайдаланушының аутентификациялану әрекеті қабылданбайды. Аутентификациялық сервер құпия сөзді ашық түрде сақтауға мәжбүр болғандықтан, сақталған құпия сөздер үшін әртүрлі форматтарды қолдану мүмкін емес. Егер шабуылшы құпия сөздердің барлық дерекқорын ұрласа, барлық құпия сөздер дерекқорда «ашық» күйде көрінеді. Осының салдарынан, CHAP PPP байланысы арқылы қолданылғанда PAP-қа қарағанда қауіпсіз болуы мүмкін, бірақ ол PAP сияқты басқа әдістерге қарағанда «сақтауда» құпия сөздерді қауіпсіз сақтауға мүмкіндік бермейді.

Нұсқалар

MS CHAP, CHAP-қа ұқсас, бірақ басқа хэш алгоритмін пайдаланады және тараптардың әрқайсысы екіншісін растауға мүмкіндік береді.

Жұмыс циклі

CHAP – бұл бастапқыда Point to Point Protocol (PPP) серверлері қашықтан қолданушыларды растау үшін пайдаланған аутентификация схемасы. CHAP қолданушының жеке басын үш кезеңдік қол алысу арқылы мерзіміклі түрде тексеріп отырады. Бұл бастапқы байланыс (LCP) орнатылған кезде жүзеге асады және кейін кез келген уақытта қайта орындалуы мүмкін. Тексеру ортақ құпияға (мысалы, қолданушының паролі) негізделген. Байланыс орнатылғаннан кейін аутентификатор қарсы тарапқа "шақыру" хабарын жібереді. Қарсы тарап шақыру мен құпияны бірлестіріп, бір бағытты хэш-функция арқылы есептелген мәнмен жауап береді. Аутентификатор жауапты күтілетін хэш-мәнімен салыстырып тексереді. Егер мәндер сәйкес келсе, аутентификатор аутентификацияны қабылдайды; әйтпесе, байланысты үзуі керек. PPP-де аутентификатор қарсы тарапқа кездейсоқ интервалмен жаңа шақыру жіберуі және 1-ден 3-ке дейінгі қадамдарды қайталауы мүмкін. Дегенмен, CHAP көп жағдайда (мысалы, RADIUS) қолданылғанда, бұл қадам орындалмайды.