Kerberos ● Bezpečnost zaručená třetí stranou ● Autentikátory, KDC ● Lístky relace ● Lístky na vydávání lístků ● Autentizace mezi doménami ● Dílčí protokoly.

Slides:



Advertisements
Podobné prezentace
Enterprise řešení pro elektronický podpis VerisignIT
Advertisements

Single Sign-On (SSO) konečně komfort pro uživatele Konference ISSS – duben 2008 Pavel Novotný, NESS.
jak to funguje ? MUDr.Zdeněk Hřib
Asymetrická kryptografie
Czech POINT Pohodlná komunikace.
Přednáška č. 5 Proces návrhu databáze
Integrace aplikací s využitím komunikačního serveru Vema
Oddělení metodiky OP Rybářství (SZIF) ŘO OP Rybářství (MZe)
Název školy: Autor: Název: Číslo projektu: Název projektu: SŠ spojů a informatiky Tábor Petr Vlach VY_32_INOVACE_OS_15 CZ.1.07/1.5.00/ Moderní škola.
Adresářová služba Active directory
Nepodceňujte ochranu firemních dat Martin Ondráček & Adriana Gregr Product Director & Sales Director.
Zabezpečení emergentních přístupů do systému IZIP
Bc. Jan Kotlařík. Pojmy  Naslouchání  Falšování  Napodobování – podvádění, zkreslení  Šifrování a dešifrování  Detekce falšování  Autentizace 
Šifrovaná elektronická pošta Petr Hruška
PRETTY GOOD PRIVACY ŠIFROVÁNÍ ZPRÁV. JE KRYPTOGRAFICKÝ BALÍK, KTERÝ JE VYUŽÍVÁN PŘEDEVŠÍM PRO ŠIFROVÁNÍ ZPRÁV A SOUBORŮ A VYTVÁŘENÍ, OVĚŘOVÁNÍ DIGITÁLNÍCH.
Internet, WWW, HTML a spol.. Hlavní zásady inženýrství reprodukovatelnost měřitelnost a parametrizovatelnost přenositelnost typizace a standardizace dokumentace.
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost Číslo projektu: CZ.1.07/1.5.00/ Číslo materiálu: VY_32_INOVACE_PSK-4-14.
Ing. Roman Danel, Ph.D. Institut ekonomiky a systémů řízení Hornicko – geologická fakulta.
Co je VPN? Virtuální privátní síť
Zabezpečení přenosu dat Wi-Fi sítě Zabezpečení přenosu dat Wi-Fi sítě Zabezpečení přenosu dat je velice důležitá část konfigurace Wi-Fi sítě. Zabezpečení.
Internet.
Protokoly ověřování Projektování distribuovaných systémů Ing. Jiří Ledvina, CSc.
Základy počítačových sítí elektronická pošta Základy počítačových sítí Lekce 5 Ing. Jiří ledvina, CSc.
CIS Cizinecký informační systém
Advanced Technologies 05 Jak zabezpečit váš Web Server Martin Pavlis (MCSE, MCT) Konzultant.
EGEE-II INFSO-RI Enabling Grids for E-sciencE EGEE and gLite are registered trademarks Bezpečnost v Gridech Daniel Kouřil EGEE kurz.
Internet.  Celosvětový systém propojených počítačů  Funkce  Sdílení dat  Elektronická pošta.
Seznámení se službami Office 365 Microsoft Online Services Přechod ze sady BPOS na služby Office 365 pro stávající uživatele BPOS.
Public Key Infrastructure Přednášky z Distribuovaných systémů Ing. Jiří Ledvina, CSc.
BIS Firewall Roman Danel VŠB – TU Ostrava.
DATABÁZOVÉ SYSTÉMY. 2 DATABÁZOVÝ SYSTÉM SYSTÉM ŘÍZENÍ BÁZE DAT (SŘBD) PROGRAM KTERÝ ORGANIZUJE A UDRŽUJE NASHROMÁŽDĚNÉ INFORMACE DATABÁZOVÁ APLIKACE PROGRAM.
INTERNET – struktura, fungování a přehled využití
Portál veřejné správy spolupráce s BusinessInfo CS – Zákaznická řešení pro státní správu Ing. Jitka Novotná Ministerstvo informatiky.
Selektivní šifrování dat v databázích
Úvod do klasických a moderních metod šifrování Jaro 2008, 9. přednáška.
Klomfar Petr.  Adresářová služba  specializovaná databáze optimalizovaná pro čtení a vyhledávání.  popisující objekt pomocí atributů. Na rozdíl od.
1 Elektronický podpis v ČR Bezpečnost IS/IT Jaroslav Malý.
Mgr. Milan Šimek. Počítačová síť je skupina počítačů spojených dohromady umožňující více uživatelům přistupovat k jedněm zdrojům, sdílet a využívat tatáž.
Šifrovací algoritmy EI4. DES – Data Encryption Standard  Soukromý klíč  56 bitů  Cca 7,2 x klíčů  Rozluštěn v roce 1997.
Pohled uživatele.
Úvod do klasických a moderních metod šifrování Jaro 2009, 5. přednáška.
BIS Elektronický podpis Roman Danel VŠB – TU Ostrava.
Elektronický podpis Ochrana Dat Jan Renner
Bezpečnost dat Možnosti ochrany - realizována na několika úrovních
Umístění komunikačního klienta v síti S síť KK DB M.
Feistlovy kryptosystémy Posuvné registry Lucifer DES, AES Horst Feistel Německo, USA IBM.
Pavel Olšan & Ondřej Mrzena.  Co je server  Funkce  Verze Windows a instalace  Active Directory  Účty  DNS  DHCP  .
Hybridní kryptosystémy
1. 2 Zabezpečená mobilní komunikace 3 Private Circle chrání Vaši komunikaci před odposlechem či narušením. Jedná se o komplexní řešení pro zabezpečení.
Bezpečnost systémů 2. RSA šifra *1977 Ronald Rivest *1947 Adi Shamir *1952 Leonard Adelman *1945 University of Southern California, Los Angeles Protokol.
Protokoly pro připojení k vzdálenému serveru
Počítačové sítě Lekce 9 Ing. Jiří ledvina, CSc.
Praktické ukázky Zlín Fakulta informatiky, Masarykova univerzita, Brno Laboratoř Bezpečnosti a aplikované kryptografie.
Informační bezpečnost VY_32_INOVACE _BEZP_16. SYMETRICKÉ ŠIFRY  Používající stejný šifrovací klíč jak pro zašifrování, tak pro dešifrování.  Výhoda.
Historie počítačových sítí Co je to síť Důvody vzájemného sdílení zařízení Co je to rozhraní (interface) a protokol Historicky standardní rozhraní PC.
Bezpečnostní technologie I IPSec Josef Kaderka Operační program Vzdělávání pro konkurenceschopnost Projekt: Vzdělávání pro bezpečnostní systém státu (reg.
Unix a Internet 9. Samba © Milan Keršlágerhttp:// Obsah: ●
Elektronick ý podpis v Lotus Notes Josef Honc, M-COM LAN solution
BEZPEČNOSTNÍ TECHNOLOGIE I Operační program Vzdělávání pro konkurenceschopnost Projekt: Vzdělávání pro bezpečnostní systém státu (reg. č.: CZ.1.01/2.2.00/ )
BEZPEČNOSTNÍ TECHNOLOGIE I Operační program Vzdělávání pro konkurenceschopnost Projekt: Vzdělávání pro bezpečnostní systém státu (reg. č.: CZ.1.01/2.2.00/ )
1 DNSSEC Důvěryhodné DNS CZ.NIC z.s.p.o. Pavel Tůma /
3. Ochrana dynamických dat
Inf Elektronická komunikace
Virtuální privátní sítě
Feistlovy kryptosystémy
Zabezpečení www stránek
Projektování distribuovaných systémů Lekce 10 Ing. Jiří Ledvina, CSc.
Základy počítačových sítí elektronická pošta
Symetrické šifrování Asymetrické šifrování
Elektronický (digitální) podpis
Transkript prezentace:

Kerberos ● Bezpečnost zaručená třetí stranou ● Autentikátory, KDC ● Lístky relace ● Lístky na vydávání lístků ● Autentizace mezi doménami ● Dílčí protokoly ● Struktura lístků ● Struktura KDC

Kerberos ● Situace: důvěryhodné uzly v nedůvěryhodném prostředí ● Řešení: spolehnout se na důvěryhodnou třetí stranu ● Princip sdíleného tajemství – vzájemné prokázání totožnosti ● Tímto tajemstvím je šifrovací klíč ● Symetrická kryptografie, pro autentizaci asymetrická

Autentikátory ● ověřovací data ● Server požaduje autenizaci klientu nebo naopak – s daty je vyslán kód známý oběma stranám a obě strany jej mohou dešifrovat ● Pro každou akci je třeba unikátní autentikátor – údaje se berou z časovače ● Autentizačními daty mohou být i jména počítačů ● Server vrátí klientu zašifrovaný čas z autentikátoru (důkaz dešifrování) a pošle zpět ke kontrole

Key Distribution Center ● Centralizovaná správa šifrovacích klíčů ● „třetí hlava“ Kerberova ● Operuje nad danou oblastí – realm, doména ● Udržuje databázi účtů klientů a doprovodné databáze ● Uschovává sdílené šifrovací klíče (pouze long-term) – zpravidla otisky hesel

KDC ● Klient osloví KDC, dostane klíč relace. Stejný klíč je předán i serveru ● Komunikace server-klient: klient odešle žádost šifrovanou vlastním klíčem KDC ● KDC vygeneruje klíč relace, zašifruje klíči klienta i serveru a oboje pošle klientu ● Klient svůj klíč relace rozšifruje a uloží, pošle na server autentikátor zašifrovaný klíčem relace a lístek relace (zpráva pro server)

KDC ● Server rozšifruje lístek relace svým klíčem a použije ho pro rozšifrování autentikátoru ● Zkontroluje čas, zahodí lístek i nepotřebný relační klíč (oboje má klient) a otevře relaci ● Platnost lístku je dána konfigurací (zpravidla 8 hodin) a lze jej použít víckrát

Lístky na vydávání lístků ● Lístky na komunikaci s KDC ● long-term klíče generované jako hash uživatelského hesla ● Vytvářejí ho Kerberos klienty a vygenerované klíče odesílají KDC s žádostí o prvotní lístek relace – TGT ● Funguje jako náhrada neustálého autentizování se

Autentizace mezi doménami ● AS – vydává TGT klientům ● TGS – vydává lístky relace ● Dvě domény – vygeneruje se mezidoménový klíč pouze pro tuto komunikaci, pokud je spojení uzavřeno, může fungovat libovolný TGS pro libovolnou doménu ● doménové servery se navzájem ověřují předávacím lístkem šifrovaným mezidoménovým klíčem ● Více domén – bilaterálně (každá s každou)

Podprotokoly ● AS, TGS,CS ● AS zajistí vytvoření TGT na základě autentizace uživatele – uživatel a služba, čas a další údaje ● TGS je pro běžný provoz – na základě TGT generuje lístky pro dílčí relace ● CS navazuje relaci na základě autentikátoru

Lístek ● klíč;hodnota ● Verze, doména která vydala lístek, jméno serveru, příznaky, klíč relace, doména klientu, jméno klientu, domény podílející se na autentizaci, aktuální čas, čas odkdy je lístek platný, expirace, maximální doba platnosti, dedikovaná adresa, autotrizační data (mimo Kerberos) ● RFC 1510