《部分身份认证》PPT课件.ppt
《《部分身份认证》PPT课件.ppt》由会员分享,可在线阅读,更多相关《《部分身份认证》PPT课件.ppt(55页珍藏版)》请在三一办公上搜索。
1、身份认证,本节内容,1.身份认证的概念2.身份认证的方法3.身份认证的模型4.典型身份认证协议5.其他身份认证产品,1.1身份认证的概念,身份认证一般是通过对被认证对象的一个或多个参数进行验证,从而确定被认证对象是否有效。身份认证是整个安全系统的第一道关卡,如果它被攻破,则整个安全系统将处于危险之中。,身份认证3大概念:认证(authentication):在进行任何操作之前必须有有效的方法来识别操作执行者的真实身份。授权(authorization):是指当用户通过认证后赋予该用户操作文件和数据的权限,这些权限包括读、写、执行、从属权等。审计(auditing):每一个用户在做完某一个操作后
2、,系统都有相应的记录,以便核查。,2.身份认证的方法,口令认证智能卡认证生物认证,2.1口令认证,口令认证是最基本的认证方法,该认证过程是由用户先在系统中注册自己的用户名和密码,然后登陆系统时输入用户名密码即可。,2.2智能卡认证,口令认证的缺点在于无法识别口令拥有着是否为真实用户,并且口令易被盗用,所以出现了智能卡认证方式。智能卡是一种个人持有物,它的作用类似于钥匙,用于启动电子设备。使用比较多的是一种嵌有磁条的塑料卡,磁条上记录有用于机器识别的个人信息。这类卡通常和个人识别号(PIN)一起使用。这类卡易于制造,而且磁条上记录的数据也易于转录,因此要设法防止仿制。另一种是电子口令卡,如U盾或
3、者动态电子口令卡。,2.3生物认证,生物识别依据人类自身所固有的生理特征。生理特征与生俱来,多为先天性的,如指纹、眼睛虹膜、脸像等。正是因为这些别人很难具有的个人特征可以作为个人身份识别的重要依据。生物识别因此包括指纹识别、虹膜识别、脸像识别、掌纹识别、声音识别、签名识别、笔迹识别、手形识别、步态识别及多种生物特征融合识别等诸多种类,其中,虹膜和指纹识别被公认为最可靠的生物识别方式。,3.身份认证的模型,无论哪种身份认证模式,都牵扯一个问题,就是密码如何在认证的过程中进行保密,根据这一要求结合目前的密码体制,一共产生了以下几种认证模型。基于对称密码的单向认证模型基于非对称密码的单向认证模型基于
4、非对称密码的双向认证模型,3.1基于对称密码的单向认证模型,这个模型下有两种方式,一种是密码(即口令)以明文方式发送,一种是密码不发送,而是以一种挑战应答的方式进行。,直接发送用户名和密码到服务器,验证该用户与密码是否与数据库中的相匹配,特点:认证过程简单,容易实现,但服务器中口令以明文方式出现,同时口令在网络上传输容易暴露。经典认证协议PAP。,特点:认证过程较为简单,认证数据库中的密码以密文形式出现,不易暴露,在网络上口令没有真正传输,杜绝了泄露的危险。经典认证协议CHAP。,3.2基于非对称密码的单向认证模型,由于非对称密钥密码体制的先天优势,在认证中也被很好的加以利用。,特点:加密方式
5、较为复杂,但安全性很高,用户的私钥可以数字证书的形式出现,如数字证书智能卡、U盾等。,3.3基于非对称密码的双向认证模型,虽然单向认证适合较多的场合,但用户无法验证服务器的真伪。随着今年来钓鱼攻击的泛滥,用户越来越多的希望能够验证服务器的真伪,此时就需要用到双向认证了。双向认证中,使用基于数字证书的非对称双向认证是最为常见的,但为了验证服务方证书需要使用到KDC,由KDC来充当可信第三方。,KDC,KDC中存储有所有用户的公钥,发起登陆请求,索要B的公钥,将B的公钥返回给A,并用KDC的私钥签名,用A的私钥加密挑战字符串,连同登陆申请发送到B,索要A的公钥,将A的公钥返回给B,并用KDC的私钥
6、签名,用A的公钥解密挑战字符,可证明A的身份,准许登陆用B的私钥加密挑战字符串,连同验证请求发回给A,A用B的公钥解密挑战字符串,对比原先发出的,可证明B的身份,4.典型身份认证协议,基于对称单向认证PAPCHAPKerberos v4可基于非对称单、双向认证或对称单项的数字证书EAP802.1XKerberos v5,4.1 PAP(口令验证协议),PAP认证是为PPP协议专门开发的一种认证协议,旨在解决拨号用户身份口令验证的问题。该协议的特点是:认证进程只在双方通信链路建立时进行,如果认证成功,在通信过程中不再进行认证,如果失败,则直接中断链路。PAP的用户名和口令是以明文方式发送的,这样
7、容易被协议分析软件捕获。PAP认证中,大小写是敏感的。目前各类宽带接入均使用该方式。,某品牌宽带路由器PAP认证信息:2010-04-04 18:20:19 开始进行 PPPoE 拨号(建立在 wan1/eth1).Connected to 00:30:88:12:66:2c via interface eth1Using interface ppp0Connect:ppp0 eth1PAP 用户名密码验证成功peer from calling number 00:30:88:12:66:2C authorized本地IP地址 远程网关地址 首选DNS服务器地址 备选DNS服务器地址,4.2
8、CHAP(质询握手协议),Chap协议认证比PAP更加安全,因为CHAP不在线路上发送明文密码,而是发送经过摘要算法生成的随机序列,也被称为“挑战字符串”,同时身份认证可以随时进行,包括在双方正常的通信过程中,以便可以定时更换会话密钥。这样即使非法用户能够截获一次会话密钥,该密码也会在一定时间后失效。,sent LCP EchoReq id=0 x0 magic=0 x4e7189cfsent CHAP Challenge id=0 x3d,name=上边认证方发出了个一个challenage(挑战),并给出了认证方的服务器名rcvd LCP Ident id=0 x2 magic=0 x45
9、51745b MSRASV5.10rcvd LCP Ident id=0 x3 magic=0 x4551745b MSRAS-0-PC-201003141949rcvd LCP EchoRep id=0 x0 magic=0 x4551745brcvd CHAP Response id=0 x3d,name=ppp1此处登陆方回应了这个挑战,并提供了登陆用户名sent CHAP Success id=0 x3d Access granted提示验证通过peer from calling number 00:04:E2:8B:2C:19 authorized指出对端用来进行拨号的物理网卡的MA
10、C地址,电信局就是通过这个地址控制用户开路由的!,4.3 Kerberos,Kerberos协议是80年代由MIT麻省理工学院开发的一种协议(希腊神话中守卫地狱大门的长有三个头的看门狗的名字)Kerberos 是为TCP/IP网络设计的可信第三方鉴别协议.网络上的Kerberos服务器起着可信仲裁者的作用.Kerberos服务器提供安全的网络鉴别,允许个人访问网络中的不同服务器.Kerberos基于对称密钥体制,最新版也可基于非对称密钥体制(采用的DES,但可用其它算法替代,如RSA).它与网络上的每个实体共享一个不同的密钥,是否知道秘密密钥便是身份证明.,Kerberos协议要解决的问题,K
11、erberos协议设计的初衷主要是解决大量客户在访问多个服务器时需要不同的帐户和密码的问题,通过Kerberos协议,我们可以用一个帐户密码访问所有服务器,这就是SSO(单点登陆,或称单点认证)。,Kerberos协议的基本组成,客户(Workstation,Client)认证服务器(Authentication Server,AS)和票据授予服务器(Ticket Granting Server,TGS),一般情况下这是一台机器应用服务器(Application Server),Kerberos协议的具体应用,Windows的域结构网络中的身份认证Linux的域结构网络种的身份认证某些特定应用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 部分身份认证 部分 身份 认证 PPT 课件
链接地址:https://www.31ppt.com/p-5612644.html