密码编码学与网络安全(第五版)向金海12用户认证课件.ppt
《密码编码学与网络安全(第五版)向金海12用户认证课件.ppt》由会员分享,可在线阅读,更多相关《密码编码学与网络安全(第五版)向金海12用户认证课件.ppt(38页珍藏版)》请在三一办公上搜索。
1、Chapter 15 用户认证,计算机与网络安全,2022/12/16,华中农业大学信息学院,2,本章内容,远程用户认证基于对称加密的远程用户认证 Kerberos 基于非对称加密的远程用户认证 联合身份管理,2022/12/16,华中农业大学信息学院,3,15.1 远程用户认证原理,鉴定阶段核实阶段 认证方式知道什么拥有什么静态生物特征动态生物特征 基于网络的最重要的认证方式是加密密钥用户口令,2022/12/16,华中农业大学信息学院,4,15.1.1 认证协议,用于确认通信的参与者,并交换会话密钥。认证可以是单向的也可以是相互的。主密钥应该是保密的 保护会话密钥有时间性 防止重放攻击发布
2、的协议往往发现有缺陷需要修订,2022/12/16,华中农业大学信息学院,5,15.1.1 相互认证,当有效的签名消息被拷贝,之后又重新被发送简单重放可检测的重放不可检测的重放不加修改的逆向重放(对称密码)解决办法包括:序列号 (通常不可行)时间戳(需要同步时钟)随机数/响应 (目前的常用方法),重放攻击,2022/12/16,华中农业大学信息学院,6,15.1.2 单向认证,当收发双方不能在同一时间在线时 (eg. email)有明确的头信息以被邮件系统转发希望对内容进行保护和认证,2022/12/16,华中农业大学信息学院,7,15.2 基于对称加密的远程用户认证,如前所述,需要两层密钥。
3、可信的KDC, Key Distribution Center每个用户与KDC共享一个主密钥KDC产生通信方之间所用的会话密钥主密钥用于分发会话密钥,2022/12/16,华中农业大学信息学院,8,Needham-Schroeder 协议,有第三方参与的密钥分发协议KDC作为AB会话的中介协议:1. A - KDC: IDA | IDB | N12. KDC - A: EKa Ks | IDB | N1 | EKb Ks | IDA 3. A - B: EKb Ks | IDA4. B - A: EKsN25. A - B: EKs f (N2) ,2022/12/16,华中农业大学信息学院,
4、9,Needham-Schroeder 协议,用于安全地分发AB之间通信所用的会话密钥存在重放攻击的风险,如果一个过时的会话密钥被掌握则消息3可以被重放以欺骗B使用旧会话密钥,使B遭到破坏解决的办法:时间戳 (Denning 81)使用一个额外的临时会话号 (Neuman 93),2022/12/16,华中农业大学信息学院,10,添加时间戳:1. A - KDC: IDA | IDB 2. KDC - A: EKa Ks | IDB | T | Eb Ks | IDA|T3. A - B: EKb Ks | IDA |T4. B - A: EKsN15. A - B: EKs f (N1) ,
5、2022/12/16,华中农业大学信息学院,11,防止压制重放攻击:1. A - B: IDA | Na 2. B-KDC: IDB|Nb|E(Kb,IDA|Na|Tb)3. KDC-A: EKa IDB |Na|Ks| Tb | EKb IDA| Ks | Tb|Nb4. A - B: EKb IDA | Ks | Tb|EKsNb,2022/12/16,华中农业大学信息学院,12,对称加密方法-单向认证,可以变化对KDC的使用,但是不能使用临时交互号:1. A-KDC: IDA | IDB | N12. KDC - A: EKaKs | IDB | N1 | EKbKs|IDA 3. A
6、- B: EKbKs|IDA | EKsM不能抗重放攻击可以引入时间戳到信息中但email的处理中存在大量延时,使得时间戳用途有限。,2022/12/16,华中农业大学信息学院,13,15.3 Kerberos,由MIT开发 在分布式网络中提供有第三方参与的基于私钥的认证允许用户通过访问分布在网络中的服务没有必要相信所有工作站然而都信任认证中心服务器两个版本: 4 & 5,2022/12/16,华中农业大学信息学院,14,Kerberos 要求,第一份Kerberos的需求报告:安全性可靠性透明性可伸缩性用基于Needham-Schroeder的认证协议实现,2022/12/16,华中农业大学
7、信息学院,15,Kerberos v4 概览,基于第三方的认证方案认证服务器 (AS) 用户初始与AS对话以标识自身AS 发放一个高度可信的认证证书 (ticket granting ticket, TGT) 票据授权服务器 (TGS)用户接着从TGS以TGT为依据得到其它访问服务,2022/12/16,华中农业大学信息学院,16,Kerberos v4 对话,从AS得到授权票据(TGT)每个会话进行一次从TGT获得服务授权票据对每个不同的服务请求一次客户/服务器交换信息以获得服务每次服务时,2022/12/16,华中农业大学信息学院,17,Kerberos 4 概览,2022/12/16,华
8、中农业大学信息学院,18,Kerberos 域,一个Kerberos环境的构成:一个Kerberos服务器客户,都在AS中已经注册应用服务器,与AS共享密钥环境术语称为:域,realm典型地都是一个单一的行政区域如果有多个域,Kerberos 服务器之间必须相互信任且共享密钥,2022/12/16,华中农业大学信息学院,19,Kerberos 域,2022/12/16,华中农业大学信息学院,20,Kerberos 版本5,制定于20世纪90年代中期作为 RFC 1510对v4作了改进环境缺陷对加密系统的依赖性, 网络协议, 字节序, 票据生命期, 向前认证, 域间认证技术不足两次加密, 非标准
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 密码 编码 网络安全 第五 12 用户 认证 课件
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1722754.html