שאלה על פרוטוקול kerberos
שלום , אני כרגע עובר על פרוטוקול kerberos ויש כנראה כמה שאלות בסיסיות שאותם אני לא מבין . לפי מה שקראתי והבנתי התהליך הוא כדלהלן . ( בקצרה ביותר ) - משתמש מספק את ה- credentionals (שם משתמש, סיסמא ודומיין). - הנתונים מגיעים ל- local security subsystem - שהיא יוצרת קשר עם dc המריץ kdc - ר"ת - kerberos Distribution center - במטרה לקבל session ticket על מנת שיוכל לתקשר עם ה-kerberos service . ה-kerberos חוקר את ה-ad על מנת לאמת ולראות את הרשאות המשתמש . ומחזיר בסיום ל-client את ה-session ticket . - לאחר של-client יש session ticket הוא שוב מתקשר עם ה-kdc במטרה לקבל ticket נוסף שיאפשר לו לקבל גישה ל- workstation service הנמצא במחשב של ה-client . - שרת ה-kerberos משתמש ב-ticket הראשון על מנת שוב לאמת את הנתונים של ה-client ולבדוק הרשאות ואז שולח חזרה ל-client את ה-ticket המאפשר לו גישה ל- workstation service המקומי . וכל זאת כמובן בקצרה מאוד .. השאלות שלי הן שאלות הבנה מאוד בסיסיות - - מדוע יש צורך למעשה באוטנטיקציה כפולה של שרות ה-kdc - בפעם הראשונה המשתמש מקבל session ticket ובפעם השניה workstation ticket - האם ה-client לא יכול לקבל את שני ה-tickets בפעם הראשונה שה-kdc מאמת את זהותו ב-ad ??? - מה תפקידו של ה-workstation service ticket ? אולי זה יענה על כל הדברים הלא מובנים . - או לסיכום - מדוע קיימת הכפילות הזאת של האוטנטיקציה מול ה-kdc ? על איזה בעיית אבטחה הדבר נועד לענות ? תודה רבה
שלום , אני כרגע עובר על פרוטוקול kerberos ויש כנראה כמה שאלות בסיסיות שאותם אני לא מבין . לפי מה שקראתי והבנתי התהליך הוא כדלהלן . ( בקצרה ביותר ) - משתמש מספק את ה- credentionals (שם משתמש, סיסמא ודומיין). - הנתונים מגיעים ל- local security subsystem - שהיא יוצרת קשר עם dc המריץ kdc - ר"ת - kerberos Distribution center - במטרה לקבל session ticket על מנת שיוכל לתקשר עם ה-kerberos service . ה-kerberos חוקר את ה-ad על מנת לאמת ולראות את הרשאות המשתמש . ומחזיר בסיום ל-client את ה-session ticket . - לאחר של-client יש session ticket הוא שוב מתקשר עם ה-kdc במטרה לקבל ticket נוסף שיאפשר לו לקבל גישה ל- workstation service הנמצא במחשב של ה-client . - שרת ה-kerberos משתמש ב-ticket הראשון על מנת שוב לאמת את הנתונים של ה-client ולבדוק הרשאות ואז שולח חזרה ל-client את ה-ticket המאפשר לו גישה ל- workstation service המקומי . וכל זאת כמובן בקצרה מאוד .. השאלות שלי הן שאלות הבנה מאוד בסיסיות - - מדוע יש צורך למעשה באוטנטיקציה כפולה של שרות ה-kdc - בפעם הראשונה המשתמש מקבל session ticket ובפעם השניה workstation ticket - האם ה-client לא יכול לקבל את שני ה-tickets בפעם הראשונה שה-kdc מאמת את זהותו ב-ad ??? - מה תפקידו של ה-workstation service ticket ? אולי זה יענה על כל הדברים הלא מובנים . - או לסיכום - מדוע קיימת הכפילות הזאת של האוטנטיקציה מול ה-kdc ? על איזה בעיית אבטחה הדבר נועד לענות ? תודה רבה