Введение
Тип криптографического протокола
An authentication protocol is a type of computer communications protocol or cryptographic protocol specifically designed for transfer of authentication data between two entities. It allows the receiving entity to authenticate the connecting entity (e. g. Client connecting to a Server) as well as authenticate itself to the connecting entity (Server to a client) by declaring the type of information needed for authentication as well as syntax. It is the most important layer of protection needed for secure communication within computer networks.
Протокол аутентификации — это тип протокола компьютерных коммуникаций или криптографического протокола, специально разработанный для передачи данных аутентификации между двумя сущностями. Он позволяет принимающей сущности аутентифицировать подключающуюся сущность (например, клиент, подключающийся к серверу), а также аутентифицировать себя подключающейся сущности (сервер для клиента), определяя тип информации и синтаксис, необходимые для аутентификации. Это наиболее важный уровень защиты, необходимый для безопасной связи в компьютерных сетях.
An authentication protocol is a type of computer communications protocol or cryptographic protocol specifically designed for transfer of authentication data between two entities. It allows the receiving entity to authenticate the connecting entity (e. g. Client connecting to a Server) as well as authenticate itself to the connecting entity (Server to a client) by declaring the type of information needed for authentication as well as syntax. It is the most important layer of protection needed for secure communication within computer networks.
Протоколы аутентификации, разработанные для протокола PPP Point-to-Point
Протоколы в основном используются серверами протокола Point-to-Point (PPP) для проверки подлинности удаленных клиентов перед предоставлением им доступа к данным сервера. В большинстве случаев в качестве основы для аутентификации используется пароль, который должен быть предварительно известен обеим сторонам связи.
PAP - Протокол аутентификации пароля
Протокол аутентификации паролем – один из старейших протоколов аутентификации. Аутентификация инициируется клиентом, отправляющим пакет с учетными данными (имя пользователя и пароль) в начале установления соединения, при этом клиент повторяет запрос на аутентификацию до получения подтверждения. Он крайне небезопасен, поскольку учетные данные передаются "в открытом виде" и многократно, что делает его уязвимым даже для простейших атак, таких как перехват трафика и атаки типа "человек посередине". Несмотря на широкую поддержку, рекомендуется, чтобы реализация предлагала более надёжный метод аутентификации перед PAP. Также не предполагается использование смешанной аутентификации (например, когда один и тот же клиент попеременно использует PAP и CHAP), так как аутентификация CHAP будет скомпрометирована отправкой пароля в незашифрованном виде протоколом PAP.
CHAP - протокол аутентификации с использованием "вызов-пожимание рук"
Процесс аутентификации в этом протоколе всегда инициируется сервером/хостом и может быть выполнен в любое время в течение сеанса, даже многократно. Сервер отправляет случайную строку (обычно длиной 128 байт). Клиент использует пароль и полученную строку в качестве параметров для MD5-функции хеширования, а затем отправляет результат вместе с именем пользователя в открытом виде. Сервер, используя имя пользователя, применяет ту же функцию и сравнивает вычисленный и полученный хеш. Аутентификация завершается успехом или неудачей.
Протоколы архитектуры AAA (автентификация, авторизация, учет)
Комплексные протоколы, используемые в крупных сетях для проверки пользователя (аутентификация), контроля доступа к серверным данным (авторизация) и мониторинга сетевых ресурсов и информации, необходимой для выставления счетов за услуги (учет).
TACACS, XTACACS и TACACS+
Самый старый протокол AAA, использующий IP-аутентификацию без какого-либо шифрования (имена пользователей и пароли передавались в открытом виде). В более поздней версии XTACACS (Extended TACACS) были добавлены авторизация и учёт трафика. Оба этих протокола впоследствии были заменены на TACACS+. TACACS+ разделяет компоненты AAA, что позволяет изолировать и обрабатывать их на отдельных серверах (он может даже использовать другой протокол, например, для авторизации). Он использует TCP (Transmission Control Protocol) для передачи данных и шифрует весь пакет. TACACS+ является запатентованной разработкой Cisco.
РАДИУС
Remote Authentication Dial In User Service (RADIUS) - это полный протокол AAA, обычно используемый интернет-провайдерами. Включение в основном основано на комбинации имени пользователя и пароля, и он использует протокол NAS и UDP для транспортировки.
Диаметр
Diameter (протокол) развился из RADIUS и включает множество улучшений, таких как использование более надежных транспортных протоколов TCP или SCTP и повышенная безопасность благодаря TLS.
Керберос (протокол)
Kerberos — это централизованная сетевая система аутентификации, разработанная в Массачусетском технологическом институте (MIT) и доступная в качестве бесплатной реализации от MIT, а также во многих коммерческих продуктах. Она является методом аутентификации по умолчанию в Windows 2000 и более поздних версиях. Сам процесс аутентификации значительно сложнее, чем в предыдущих протоколах. Kerberos использует симметричное шифрование, требует наличия доверенной третьей стороны и может использовать асимметричное шифрование на определенных этапах аутентификации, при необходимости.