SPNEGO қауіпсіздік протоколы және GSSAPI келісімдері
SPNEGO
SPNEGO: GSSAPI қауіпсіздік протоколы, клиент пен сервер арасындағы өзара сенімділікті қамтамасыз етеді. Таңдаулы технологияны анықтап, жаңа қауіпсіздік жүйелерін енгізеді.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Кіріспе
GSSAPI-мен қолданылатын қауіпсіздік протоколы
Security protocol used with GSSAPI
Жай және қорғалған GSSAPI келіссөз механизмі (SPNEGO), көбінесе «spenay go» деп айтылады, клиент-сервер бағдарламалық құралдарында қауіпсіздік технологиясын таңдау үшін келіссөздер жүргізуге арналған GSSAPI «жалған механизмі» болып табылады. SPNEGO клиенттік қолданба қашықтағы серверге куәліктегісі келгенде қолданылады, бірақ екі тараптың да екіншісінің қандай куәлік протоколдарын қолдайтынына көзі жетпейді. Жалған механизм қандай ортақ GSSAPI механизмдері бар екенін анықтау үшін протоколды пайдаланады, біреуін таңдайды, содан кейін барлық келесі қауіпсіздік операцияларын оған жібереді. Бұл ұйымдарға жаңа қауіпсіздік механизмдерін кезең-кезеңмен енгізуге көмектеседі. SPNEGO-ның ең белгілі қолданылуы – Microsoft-тың «HTTP Negotiate» куәлік кеңейтуінде. Ол алғаш рет Internet Explorer 5.01 және IIS 5.0 бағдарламаларында іске асырылды және кейіннен Integrated Windows Authentication ретінде сатылған бірлік кіру мүмкіндігін қамтамасыз етті. Келісілетін қосалқы механизмдерге NTLM және Kerberos кірді, екеуі де Active Directory-де қолданылады. HTTP Negotiate кеңейтуі кейіннен ұқсас қолдаумен іске асырылды:
Mozilla 1.7 beta
Mozilla Firefox 0.9
Konqueror 3.3.1
Google Chrome 6.0.472
Google Chrome Android m46 үшін Hypergate Authenticator көмегімен.
Hypergate Authenticator бар Android v124 үшін Microsoft Edge.
Simple and Protected GSSAPI Negotiation Mechanism (SPNEGO), often pronounced "spenay go", is a GSSAPI "pseudo mechanism" used by client server software to negotiate the choice of security technology. SPNEGO is used when a client application wants to authenticate to a remote server, but neither end is sure what authentication protocols the other supports. The pseudo mechanism uses a protocol to determine what common GSSAPI mechanisms are available, selects one and then dispatches all further security operations to it. This can help organizations deploy new security mechanisms in a phased manner. SPNEGO's most visible use is in Microsoft's "HTTP Negotiate" authentication extension. It was first implemented in Internet Explorer 5.01 and IIS 5.0 and provided single sign on capability later marketed as Integrated Windows Authentication. The negotiable sub mechanisms included NTLM and Kerberos, both used in Active Directory. The HTTP Negotiate extension was later implemented with similar support in:
Mozilla 1.7 beta
Mozilla Firefox 0.9
Konqueror 3.3.1
Google Chrome 6.0.472
Google Chrome for Android m46 with Hypergate Authenticator. Microsoft Edge for Android v124 with Hypergate Authenticator.
Тарих
19 ақпан 1996 ж. – Эрик Байз және Денис Пинкас Интернеттегі қарапайым GSS API келіссөз механизмін жариялайды (draft ietf cat snego 01. txt жобасы). 17 қазан 1996 ж. – Механизмге 1.3.6.1.5.5.2 нысан идентификаторы тағайындалады және snego деп қысқартылады. 25 наурыз 1997 ж. – Бір механизмнің бастапқы токенін оптимистік түрде қосымша пайдалану мүмкіндігі қосылды. Бұл бір рет байланыс азайтуға мүмкіндік береді. 22 сәуір 1997 ж. – «Басымдық» механизмі түсінігі енгізілді. Жоба стандартының атауы «Қарапайым» дегеннен «Қарапайым және қорғалған» (spnego) деп өзгертілді. 16 мамыр 1997 ж. – Контексттік флагтар қосылды (делегациялау, өзара растау және т.б.). Жаңа «басымдық» механизміне қарсы шабуылдардан қорғану шаралары қарастырылды. 22 шілде 1997 ж. – Тағы контексттік флагтар қосылды (тұтастық және құпиялылық). 18 қараша 1998 ж. – Ортақ механизмді таңдау ережелері жеңілдетілді. Механизмге деген басымдық механизм тізіміне енгізілді. 4 наурыз 1998 ж. – Бірнеше алмасу үшін оңтайландыру жасалды. Механизмдер тізімі міндетті емес деп белгіленді. 1998 жылғы желтоқсан (Соңғы нұсқа) – MIC есептелуін ажырату үшін DER кодтамасы таңдалды. Жоба RFC 2478 ретінде стандарттауға ұсынылды. 2005 жылғы қазан – Microsoft жүзеге асыруларымен өзара іс-қимыл мәселесі қарастырылды. Кейбір шектеулер жақсартылып, нақтыланды және кемшіліктер түзетілді. RFC 4178 ретінде жарияланды, бірақ қазір ол ескірген RFC 2478-дің қатаң жүзеге асырылуымен өзара іс-қимыл жасай алмайды.
19 February 1996 – Eric Baize and Denis Pinkas publish the Internet Draft Simple GSS API Negotiation Mechanism (draft ietf cat snego 01. txt). 17 October 1996 – The mechanism is assigned the object identifier 1.3.6.1.5.5.2 and is abbreviated snego. 25 March 1997 – Optimistic piggybacking of one mechanism's initial token is added. This saves a round trip. 22 April 1997 – The "preferred" mechanism concept is introduced. The draft standard's name is changed from just "Simple" to "Simple and Protected" (spnego). 16 May 1997 – Context flags are added (delegation, mutual auth, etc.). Defenses are provided against attacks on the new "preferred" mechanism. 22 July 1997 – More context flags are added (integrity and confidentiality). 18 November 1998 – The rules of selecting the common mechanism are relaxed. Mechanism preference is integrated into the mechanism list. 4 March 1998 – An optimisation is made for an odd number of exchanges. The mechanism list itself is made optional. December 1998 (Final) – DER encoding is chosen to disambiguate how the MIC is calculated. The draft is submitted for standardisation as RFC 2478. October 2005 – Interoperability with Microsoft implementations is addressed. Some constraints are improved and clarified and defects corrected. Published as RFC 4178, although it is now non interoperable with strict implementations of now obsoleted RFC 2478.