CHAP протоколы: пайдаланушыны тексеру, қауіпсіздік кемшіліктері, PPP, RADIUS, Diameter және DSL қосылымдарында қолданылуы. Желілік қауіпсіздік туралы біліңіз!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Компьютерлік есепте, Challenge Handshake Authentication Protocol (CHAP) – бастапқыда Point to Point Protocol (PPP) пайдаланушыларды тексеру үшін қолданған аутентификациялық протокол. CHAP сондай-ақ RADIUS және Diameter сияқты басқа аутентификациялық протоколдарда да қолданылады. Көптеген желілік операциялық жүйелер CHAP-пен PPP-ні қолдайды, сонымен қатар көптеген желілік кіру серверлері де қолдайды. CHAP PPPoE-де де DSL пайдаланушыларын тексеру үшін қолданылады. PPP деректерді шифрланбаған және "ашық" түрде жібергендіктен, CHAP PPP сессиясын бақылай алатын кез келген шабуылшыға осал. Шабуылшы пайдаланушының атын, CHAP шақыруын, CHAP жауабын және PPP сессиясымен байланысты кез келген басқа ақпаратты көре алады. Содан кейін шабуылшы бастапқы құпия сөзді алу үшін оффлайн сөздік шабуылына қолдана алады. PPP-да қолданылғанда, CHAP аутентификатор арқылы жасалған шақыруды пайдаланып, әдетте желілік кіру сервері болатын, қарсы тараптан келетін қайталау шабуылдарынан қорғаныс береді. CHAP басқа протоколдарда қолданылғанда, ол ашық түрде жіберілуі мүмкін немесе Transport Layer Security (TLS) сияқты қауіпсіздік қабатымен қорғалуы мүмкін. Мысалы, CHAP RADIUS арқылы User Datagram Protocol (UDP) пайдаланып жіберілгенде, RADIUS пакеттерін көре алатын кез келген шабуылшы PPP сияқты оффлайн сөздік шабуылына қолдана алады. CHAP клиент пен сервердің екеуі де құпия сөздің ашық мәтіндік нұсқасын білуін қажет етеді, бірақ құпия сөздің өзі желі арқылы ешқашан жіберілмейді. Осылайша, PPP-да қолданылғанда, CHAP құпия сөзді тексеру протоколына (PAP) қарағанда жақсы қауіпсіздік қамтамасыз етеді, себебі PAP осы екі себепті де осал.
In computing, the Challenge Handshake Authentication Protocol (CHAP) is an authentication protocol originally used by Point to Point Protocol (PPP) to validate users. CHAP is also carried in other authentication protocols such as RADIUS and Diameter. Almost all network operating systems support PPP with CHAP, as do most network access servers. CHAP is also used in PPPoE, for authenticating DSL users. As the PPP sends data unencrypted and "in the clear", CHAP is vulnerable to any attacker who can observe the PPP session. An attacker can see the user's name, CHAP challenge, CHAP response, and any other information associated with the PPP session. The attacker can then mount an offline dictionary attack in order to obtain the original password. When used in PPP, CHAP also provides protection against replay attacks by the peer through the use of a challenge which is generated by the authenticator, which is typically a network access server. Where CHAP is used in other protocols, it may be sent in the clear, or it may be protected by a security layer such as Transport Layer Security (TLS). For example, when CHAP is sent over RADIUS using User Datagram Protocol (UDP), any attacker who can see the RADIUS packets can mount an offline dictionary attack, as with PPP. CHAP requires that both the client and server know the clear text version of the password, although the password itself is never sent over the network. Thus when used in PPP, CHAP provides better security as compared to Password Authentication Protocol (PAP) which is vulnerable for both these reasons.
CHAP-тың пайдасы
Пір тұрақты байланыс протоколы (PPP) арқылы CHAP хабарламасын жібергенде, аутентификациялық сервер оны қабылдайды, дерекқордан «жақсы белгілі» құпия сөзді алады және CHAP есептеулерін жүргізеді. Егер нәтижесінде алынған хэштер сәйкес келсе, пайдаланушы аутентификацияланған болып есептеледі. Егер хэштер сәйкес келмесе, пайдаланушының аутентификациялану әрекеті қабылданбайды. Аутентификациялық сервер құпия сөзді ашық түрде сақтауға мәжбүр болғандықтан, сақталған құпия сөздер үшін әртүрлі форматтарды қолдану мүмкін емес. Егер шабуылшы құпия сөздердің барлық дерекқорын ұрласа, барлық құпия сөздер дерекқорда «ашық» күйде көрінеді. Осының салдарынан, CHAP PPP байланысы арқылы қолданылғанда PAP-қа қарағанда қауіпсіз болуы мүмкін, бірақ ол PAP сияқты басқа әдістерге қарағанда «сақтауда» құпия сөздерді қауіпсіз сақтауға мүмкіндік бермейді.
When the peer sends CHAP, the authentication server will receive it, and obtain the "known good" password from a database, and perform the CHAP calculations. If the resulting hashes match, then the user is deemed to be authenticated. If the hashes do not match, then the user's authentication attempt is rejected. Since the authentication server has to store the password in clear text, it is impossible to use different formats for the stored password. If an attacker were to steal the entire database of passwords, all of those passwords would be visible "in the clear" in the database. As a result, while CHAP can be more secure than PAP when used over a PPP link, it prevents more secure storage "at rest" than with other methods such as PAP.
Нұсқалар
MS CHAP, CHAP-қа ұқсас, бірақ басқа хэш алгоритмін пайдаланады және тараптардың әрқайсысы екіншісін растауға мүмкіндік береді.
MS CHAP is similar to CHAP but uses a different hash algorithm, and allows for each party to authenticate the other.
Жұмыс циклі
CHAP – бұл бастапқыда Point to Point Protocol (PPP) серверлері қашықтан қолданушыларды растау үшін пайдаланған аутентификация схемасы. CHAP қолданушының жеке басын үш кезеңдік қол алысу арқылы мерзіміклі түрде тексеріп отырады. Бұл бастапқы байланыс (LCP) орнатылған кезде жүзеге асады және кейін кез келген уақытта қайта орындалуы мүмкін. Тексеру ортақ құпияға (мысалы, қолданушының паролі) негізделген. Байланыс орнатылғаннан кейін аутентификатор қарсы тарапқа "шақыру" хабарын жібереді. Қарсы тарап шақыру мен құпияны бірлестіріп, бір бағытты хэш-функция арқылы есептелген мәнмен жауап береді. Аутентификатор жауапты күтілетін хэш-мәнімен салыстырып тексереді. Егер мәндер сәйкес келсе, аутентификатор аутентификацияны қабылдайды; әйтпесе, байланысты үзуі керек. PPP-де аутентификатор қарсы тарапқа кездейсоқ интервалмен жаңа шақыру жіберуі және 1-ден 3-ке дейінгі қадамдарды қайталауы мүмкін. Дегенмен, CHAP көп жағдайда (мысалы, RADIUS) қолданылғанда, бұл қадам орындалмайды.
CHAP is an authentication scheme originally used by Point to Point Protocol (PPP) servers to validate the identity of remote clients. CHAP periodically verifies the identity of the client by using a three way handshake. This happens at the time of establishing the initial link (LCP), and may happen again at any time afterwards. The verification is based on a shared secret (such as the client's password). After the completion of the link establishment phase, the authenticator sends a "challenge" message to the peer. The peer responds with a value calculated using a one way hash function on the challenge and the secret combined. The authenticator checks the response against its own calculation of the expected hash value. If the values match, the authenticator acknowledges the authentication; otherwise it should terminate the connection. In PPP, the authenticator may send a new challenge at random intervals to the peer and repeats steps 1 through 3. However, when CHAP is used in most situations (e. g. RADIUS), this step is not performed.