Введение

Тип криптографического протокола

Протокол аутентификации — это тип протокола компьютерных коммуникаций или криптографического протокола, специально разработанный для передачи данных аутентификации между двумя сущностями. Он позволяет принимающей сущности аутентифицировать подключающуюся сущность (например, клиент, подключающийся к серверу), а также аутентифицировать себя подключающейся сущности (сервер для клиента), определяя тип информации и синтаксис, необходимые для аутентификации. Это наиболее важный уровень защиты, необходимый для безопасной связи в компьютерных сетях.

Протоколы аутентификации, разработанные для протокола PPP Point-to-Point

Протоколы в основном используются серверами протокола Point-to-Point (PPP) для проверки подлинности удаленных клиентов перед предоставлением им доступа к данным сервера. В большинстве случаев в качестве основы для аутентификации используется пароль, который должен быть предварительно известен обеим сторонам связи.

PAP - Протокол аутентификации пароля

Протокол аутентификации паролем – один из старейших протоколов аутентификации. Аутентификация инициируется клиентом, отправляющим пакет с учетными данными (имя пользователя и пароль) в начале установления соединения, при этом клиент повторяет запрос на аутентификацию до получения подтверждения. Он крайне небезопасен, поскольку учетные данные передаются "в открытом виде" и многократно, что делает его уязвимым даже для простейших атак, таких как перехват трафика и атаки типа "человек посередине". Несмотря на широкую поддержку, рекомендуется, чтобы реализация предлагала более надёжный метод аутентификации перед PAP. Также не предполагается использование смешанной аутентификации (например, когда один и тот же клиент попеременно использует PAP и CHAP), так как аутентификация CHAP будет скомпрометирована отправкой пароля в незашифрованном виде протоколом PAP.

CHAP - протокол аутентификации с использованием "вызов-пожимание рук"

Процесс аутентификации в этом протоколе всегда инициируется сервером/хостом и может быть выполнен в любое время в течение сеанса, даже многократно. Сервер отправляет случайную строку (обычно длиной 128 байт). Клиент использует пароль и полученную строку в качестве параметров для MD5-функции хеширования, а затем отправляет результат вместе с именем пользователя в открытом виде. Сервер, используя имя пользователя, применяет ту же функцию и сравнивает вычисленный и полученный хеш. Аутентификация завершается успехом или неудачей.

Протоколы архитектуры AAA (автентификация, авторизация, учет)

Комплексные протоколы, используемые в крупных сетях для проверки пользователя (аутентификация), контроля доступа к серверным данным (авторизация) и мониторинга сетевых ресурсов и информации, необходимой для выставления счетов за услуги (учет).

TACACS, XTACACS и TACACS+

Самый старый протокол AAA, использующий IP-аутентификацию без какого-либо шифрования (имена пользователей и пароли передавались в открытом виде). В более поздней версии XTACACS (Extended TACACS) были добавлены авторизация и учёт трафика. Оба этих протокола впоследствии были заменены на TACACS+. TACACS+ разделяет компоненты AAA, что позволяет изолировать и обрабатывать их на отдельных серверах (он может даже использовать другой протокол, например, для авторизации). Он использует TCP (Transmission Control Protocol) для передачи данных и шифрует весь пакет. TACACS+ является запатентованной разработкой Cisco.

РАДИУС

Remote Authentication Dial In User Service (RADIUS) - это полный протокол AAA, обычно используемый интернет-провайдерами. Включение в основном основано на комбинации имени пользователя и пароля, и он использует протокол NAS и UDP для транспортировки.

Диаметр

Diameter (протокол) развился из RADIUS и включает множество улучшений, таких как использование более надежных транспортных протоколов TCP или SCTP и повышенная безопасность благодаря TLS.

Керберос (протокол)

Kerberos — это централизованная сетевая система аутентификации, разработанная в Массачусетском технологическом институте (MIT) и доступная в качестве бесплатной реализации от MIT, а также во многих коммерческих продуктах. Она является методом аутентификации по умолчанию в Windows 2000 и более поздних версиях. Сам процесс аутентификации значительно сложнее, чем в предыдущих протоколах. Kerberos использует симметричное шифрование, требует наличия доверенной третьей стороны и может использовать асимметричное шифрование на определенных этапах аутентификации, при необходимости.