Кіріспе

MS CHAP — бұл Challenge Handshake Authentication Protocol (CHAP) протоколының Microsoft нұсқасы.

Нұсқалар

Протокол екі нұсқада бар: MS CHAPv1 (анықтамасы) және MS CHAPv2 (анықтамасы). MS CHAPv2, Windows NT 4.0 SP4 құрамына енгізілген pptp3 түзетуімен бірге ұсынылды және "Windows 98 Dial Up Networking Security Upgrade Release" жаңартуы арқылы Windows 98-ге, ал "Windows 95-ке арналған Dial Up Networking 1.3 өнімділігі мен қауіпсіздігі жаңартуы" арқылы Windows 95-ке қосылды. Windows Vista MS CHAPv1 қолдауын тоқтатты.

Қолданбалар

MS CHAP виртуалды жеке желілер үшін PPTP протоколын Microsoft іске асыру кезінде қолданылатын аутентификациялау әдістерінің бірі болып табылады. Ол сондай-ақ IEEE 802.1X (мысалы, WPA Enterprise протоколын пайдаланатын WiFi қауіпсіздігі) қолданылатын RADIUS серверлерімен аутентификациялау опциясы ретінде де қолданылады. Бұдан әрі, ол Қорғалған Көрсетілген Аутентификация Протоколының (PEAP) негізгі аутентификациялау әдісі болып табылады.

Ерекшеліктері

CHAP-пен салыстырғанда, MS CHAP: LCP нұсқасы 3-те, «Аутентификация хаттамасы» опциясында 0x80 (MS CHAPv2 үшін 0x81) CHAP алгоритмін келісім арқылы жұмыс істейді. Ол аутентификатор бақылауымен парольді өзгерту механизмін ұсынады. Сондай-ақ, аутентификатор бақылауымен аутентификацияны қайталау механизмін ұсынады және «Сәтсіздік» пакеті хабарламасының өрісінде қайтарылатын қате кодтарын анықтайды. MS CHAPv2 жауап пакетіне серіктестік талабын, ал сәттілік пакетіне аутентификатор жауабын қосу арқылы серіктестер арасында өзара аутентификацияны қамтамасыз етеді. MS CHAP әрбір серіктес пайдаланушының паролін ашық түрінде немесе парольдің MD4 хэшін білуін қажет етеді және парольді желі арқылы жібермейді. Осы себепті, ол көптеген пароль сақтау форматтарымен үйлесімсіз.

Кемшіліктері

MS CHAP және MS CHAPv2 протоколдарында әлсіздіктер анықталды. NTLMv1 және MS CHAPv2 протоколдарында NTLM құпия сөзінің хэшін шифрлау үшін қолданылатын DES шифрлауы, күш қолдану әдісін пайдаланып, арнайы аппараттық шабуылдар жасауға мүмкіндік береді. 2012 жылдан бастап MS CHAP толыққанды бұзылған. Windows 11 22H2 нұсқасынан бастап, Windows Defender Credential Guard қызметінің әдепкі бойынша қосылуымен, пайдаланушылар енді MSCHAPv2 арқылы өте маңызды мәліметтерді растай алмайды. Әзірлеушілер MSCHAPv2 негізіндегі қосылымдардан сертификат негізіндегі аутентификацияға (мысалы, PEAP TLS немесе EAP TLS) көшуді ұсынады.