20.11.1 Kerberos:用于网络安全的统一方法
MIT(麻省理工学院)设计的Kerberos系统试图用一种统一和可扩展的方式处理某些网络安全问题。Kerberos是一种验证系统,一个“保证”用户和服务名符其实的工具。它不提供此外任何附加的安全性或加密。
Kerberos使用DES来构造嵌套的凭证(credential)集,称为“标签(ticket)”。标签随着网络传递以证明您的身份,并为您提供对网络服务的访问权。每个Kerberos站点必须保证至少有一台物理上安全的机器(称为验证服务器)运行Kerberos守护进程。这个守护进程根据请求验证身份的用户或所提供的凭证(比如口令)给它们发放标签。
从本质上说,Kerberos只从两个方面改进了传统的Linux口令的安全性:它从不在网络上传送未加密的口令,并且它使用户不需要再反复键入口令,这就使得保护网络服务的口令更为容易。
Kerberos界夸奖说,Bill Bryant的“Designing an Authentication System: a Dialogue in Four Scenes”是已出的有关密码系统的文档中最透彻、最令人愉快的一种。它是任何对密码学感兴趣的人的必读资料,从web.mit.edu/kerberos/www/dialogue.html可以得到它。
Kerberos比“彻底忽略网络安全性”模型提供了更好的网络安全性。不过,它既不彻底安全,安装和运行起来也不是非常方便。它不能代替本章中介绍的其他任何安全措施。依我们看,大多数站点没有它会更好。好的系统维护管理和用于远程登录的集中加密解决方案(比如SSH,参见20.11.3节),应该能为用户提供更充分的安全水平。
遗憾的是(而且或许可以说是不出人们所料),作为Windows一部分而发布的Kerberos系统使用了专有的、没有文档的扩展。结果它不能和基于MIT代码的版本实现互操作了。
| 回书目 上一节 下一节 |
|
· 上周Linux系统命令的使.. · 上周真题冲刺测试获奖.. · 全国计算机等考四级模.. · 08年3月各大网上书店及.. · 网络工程师模拟测试获.. · 全国计算机软考考试指.. |
· 3月24日WCF聊天活动 积.. · 全国计算机等级考试四.. · 软件项目估计:第2版 · 系统分析师基础知识自.. · 构建可扩展的Web站点的.. · 2008年全国计算机等级.. |
|
||||
| · 交换机故障解决指南 · OSPF路由协议专栏 · 勇闯IT培训黑色围城 · 见证中国网络安全二十年 · 技术人求职简历完备手册 · 华为员工自杀频频拷问.. · 视频访谈:网管员如何踏.. · 首届中国IT工程师生态.. |
· 思科全球CEO钱伯斯第七.. · 北漂技术人90天求职纪实 · 2007年互联网大会 · 龙芯要做中国的“奔腾” · IPv6协议--拓展网络无.. · 国际文档格式标准开战 · 微软出价446亿美元收购.. · 贝恩资本携手华为22亿.. |
|||
|
||||
| · SQL Server 2008/2005.. · SOA 面向服务架构 · SQL Server 2008/2005.. · iSCSI应用与发展 · RAID——磁盘阵列基础 · 中间件应用技术专题 · SQL Server入门到精通 · 国际文档格式标准开战 |
· 路由器设置与口令恢复 · Linux防火墙 · 打造安全服务器 · SOA 面向服务架构 · PHP开发应用手册 · ADSL应用面面俱到 · 入侵防护系统(IPS)初探 · 数据恢复指南 |
|||
|
||||
| · iSCSI应用与发展 · 中间件应用技术专题 · SQL Server入门到精通 · SQL Server 2008/2005.. · SOA 面向服务架构 · iSCSI应用与发展 · RAID——磁盘阵列基础 · 数据恢复指南 |
· 路由器设置与口令恢复 · SOA 面向服务架构 · 了解统一威胁管理(UTM).. · ADSL应用面面俱到 · ADSL应用面面俱到 · PHP开发应用手册 · 中间件应用技术专题 · 交换机故障解决指南 |
|||