<output id="qn6qe"></output>

    1. <output id="qn6qe"><tt id="qn6qe"></tt></output>
    2. <strike id="qn6qe"></strike>

      亚洲 日本 欧洲 欧美 视频,日韩中文字幕有码av,一本一道av中文字幕无码,国产线播放免费人成视频播放,人妻少妇偷人无码视频,日夜啪啪一区二区三区,国产尤物精品自在拍视频首页,久热这里只有精品12

      享受代碼,享受人生

      SOA is an integration solution. SOA is message oriented first.
      The Key character of SOA is loosely coupled. SOA is enriched
      by creating composite apps.
        博客園  :: 首頁  :: 新隨筆  :: 聯(lián)系 :: 訂閱 訂閱  :: 管理

      Kerberos簡介

      Posted on 2006-03-20 15:24  idior  閱讀(85972)  評論(27)    收藏  舉報
      Kerberos協(xié)議:

      Kerberos協(xié)議主要用于計算機網(wǎng)絡(luò)的身份鑒別(Authentication), 其特點是用戶只需輸入一次身份驗證信息就可以憑借此驗證獲得的票據(jù)(ticket-granting ticket)訪問多個服務(wù),即SSO(Single Sign On)。由于在每個ClientService之間建立了共享密鑰,使得該協(xié)議具有相當(dāng)?shù)陌踩浴?br>
      條件

      先來看看Kerberos協(xié)議的前提條件:

      如下圖所示,ClientKDC, KDCService 在協(xié)議工作前已經(jīng)有了各自的共享密鑰,并且由于協(xié)議中的消息無法穿透防火墻,這些條件就限制了Kerberos協(xié)議往往用于一個組織的內(nèi)部, 使其應(yīng)用場景不同于X.509 PKI

       

      過程

      Kerberos
      協(xié)議分為兩個部分:

      1 . ClientKDC發(fā)送自己的身份信息,KDCTicket Granting Service得到TGT(ticket-granting ticket) 并用協(xié)議開始前ClientKDC之間的密鑰將TGT加密回復(fù)給Client。

      此時只有真正的Client才能利用它與KDC之間的密鑰將加密后的TGT解密,從而獲得TGT。

      (此過程避免了Client直接向KDC發(fā)送密碼,以求通過驗證的不安全方式)

      2. Client利用之前獲得的TGTKDC請求其他ServiceTicket,從而通過其他Service的身份鑒別。

       Kerberos協(xié)議的重點在于第二部分,簡介如下:

       

      1.    Client將之前獲得TGT和要請求的服務(wù)信息(服務(wù)名等)發(fā)送給KDC,KDC中的Ticket Granting Service將為ClientService之間生成一個Session Key用于ServiceClient的身份鑒別。然后KDC將這個Session Key和用戶名,用戶地址(IP),服務(wù)名,有效期, 時間戳一起包裝成一個Ticket(這些信息最終用于ServiceClient的身份鑒別)發(fā)送給Service, 不過Kerberos協(xié)議并沒有直接將Ticket發(fā)送給Service,而是通過Client轉(zhuǎn)發(fā)給Service.所以有了第二步。

      2.    此時KDC將剛才的Ticket轉(zhuǎn)發(fā)Client。由于這個Ticket是要給Service的,不能讓Client看到,所以KDC用協(xié)議開始前KDCService之間的密鑰將Ticket加密后再發(fā)送給Client。同時為了讓ClientService之間共享那個秘密(KDC在第一步為它們創(chuàng)建的Session Key), KDCClient與它之間的密鑰將Session Key加密隨加密的Ticket一起返回給Client。

      3.    為了完成Ticket的傳遞,Client將剛才收到的Ticket轉(zhuǎn)發(fā)到Service. 由于Client不知道KDCService之間的密鑰,所以它無法算改Ticket中的信息。同時Client將收到的Session Key解密出來,然后將自己的用戶名,用戶地址(IP)打包成AuthenticatorSession Key加密也發(fā)送給Service

      4.    Service 收到Ticket后利用它與KDC之間的密鑰將Ticket中的信息解密出來,從而獲得Session Key和用戶名,用戶地址(IP),服務(wù)名,有效期。然后再用Session KeyAuthenticator解密從而獲得用戶名,用戶地址(IP)將其與之前Ticket中解密出來的用戶名,用戶地址(IP)做比較從而驗證Client的身份。

      5.    如果Service有返回結(jié)果,將其返回給Client。

      總結(jié)

      概括起來說Kerberos協(xié)議主要做了兩件事

      1.    Ticket的安全傳遞。

      2.    Session Key的安全發(fā)布。

      再加上時間戳的使用就很大程度上的保證了用戶鑒別的安全性。并且利用Session Key,在通過鑒別之后ClientService之間傳遞的消息也可以獲得Confidentiality(機密性), Integrity(完整性)的保證。不過由于沒有使用非對稱密鑰自然也就無法具有抗否認(rèn)性,這也限制了它的應(yīng)用。不過相對而言它比X.509 PKI的身份鑒別方式實施起來要簡單多了。

      推薦資料:

      Kerberos的原理

      Kerberos: An Authentication Service for Computer Networks

      Web Services Security系列文章 

      主站蜘蛛池模板: 九九热在线视频观看这里只有精品| 久热天堂在线视频精品伊人| 亚洲精品不卡av在线播放| 中文字幕无码久久精品| 游戏| 人妻久久久一区二区三区| 亚洲欧美人成电影在线观看| 农民人伦一区二区三区| 风韵丰满妇啪啪区老老熟女杏吧 | 久久精品国产一区二区蜜芽| 国产亚洲精品日韩av在| 秋霞人妻无码中文字幕| 麻豆精品一区二区综合av| 国产精品午夜福利在线观看| 成人拍拍拍无遮挡免费视频| 亚洲色欲色欲www| 日韩精品无码免费专区午夜不卡 | 性久久久久久| 国产主播精品福利午夜二区| 久久精品国产亚洲av天海翼| 久久精品国产亚洲av天海翼| 亚洲av成人午夜福利| 国产亚洲av夜间福利香蕉149| 国产欧美精品一区二区三区-老狼| 久久久噜噜噜久久| 免费无码一区无码东京热| 国产在线午夜不卡精品影院| 无遮无挡爽爽免费视频| 香蕉av777xxx色综合一区| 亚洲无线码中文字幕在线| 欧美性猛交xxxx乱大交丰满| 亚洲国产另类久久久精品小说| 人妻体内射精一区二区三四| 成av人片一区二区久久| 久久99九九精品久久久久蜜桃| 综合图区亚洲另类偷窥| 久久夜色精品久久噜噜亚| 亚洲码国产精品高潮在线| 亚洲国产成人精品区综合| 中国老太婆video| 中国极品少妇videossexhd|