http://zh./wiki/Kerberos http://technet.microsoft.com/en-us/library/bb742516.aspx http://docs.oracle.com/cd/E26926_01/html/E25889/intro-25.html http://www./doc/zh_CN/books/handbook/kerberos5.html Kerberos 服务的工作原理下面概述了 Kerberos 验证系统。有关更详细的说明,请参见Kerberos 验证系统的工作原理。 从用户的角度来看,启动 Kerberos 会话后,Kerberos 服务通常不可见。一些命令(如 rsh 或 ftp)也是如此。初始化 Kerberos 会话通常仅包括登录和提供 Kerberos 口令。 Kerberos 系统的工作围绕票证的概念展开。票证是一组标识用户或服务(如 NFS 服务)的电子信息。正如您的驾驶证可标识您的身份并表明您的驾驶级别一样,票证也可标识您的身份以及您的网络访问特权。执行基于 Kerberos 的事务时(例如,远程登录到另一台计算机),您将透明地向密钥分发中心 (Key Distribution Center, KDC) 发送票证请求。KDC 将访问数据库以验证您的身份,然后返回授予您访问其他计算机的权限的票证。“透明”意味着您无需显式请求票证。请求是在执行 rlogin 命令过程中进行的。因为只有通过验证的客户机可以获取特定服务的票证,所以其他客户机不能以虚假身份使用 rlogin。 票证具有与之关联的特定属性。例如,票证可以是可转发的,这意味着它可以在其他计算机上使用,而不必进行新的验证。票证也可以是以后生效的,这意味着它要到指定时间后才会生效。票证的使用方式(例如,如何指定允许哪些用户获取哪些类型的票证)由策略设置。策略在安装或管理 Kerberos 服务时确定。 注 - 您可能会经常看到术语凭证和票证。在更为广泛的 Kerberos 范围内,两者通常可互换使用。但是,从技术上讲,凭证指的是票证和会话的会话密钥。使用 Kerberos 获取服务访问权限中对此区别进行了更详细的说明。 以下各节将进一步说明 Kerberos 验证过程。 初始验证:票证授予票证Kerberos 验证分为两个阶段:允许进行后续验证的初始验证以及所有后续验证自身。 下图显示了如何进行初始验证。 图 19-1 Kerberos 会话的初始验证 ![]()
后续 Kerberos 验证客户机收到初始验证后,每个后续验证都按下图所示的模式进行。 图 19-2 使用 Kerberos 验证获取对服务的访问权 ![]()
从这些步骤来看,服务器似乎并未与 KDC 通信。但服务器实际上与 KDC 进行了通信,并向 KDC 注册了其自身,正如第一台客户机所执行的操作。为简单起见,该部分已省略。 Kerberos 远程应用程序用户(如 joe)可以使用的基于 Kerberos 的(即 "Kerberized")命令包括:
这些应用程序与同名的 Solaris 应用程序相同。但是,它们已扩展为使用 Kerberos 主体来验证事务,因此会提供基于 Kerberos 的安全性。有关主体的信息,请参见Kerberos 主体。 Kerberos 用户命令中将进一步介绍这些命令。 Kerberos 主体Kerberos 服务中的客户机由其主体标识。主体是 KDC 可以为其分配票证的唯一标识。主体可以是用户(如 joe)或服务(如 nfs 或 telnet)。 根据约定,主体名称分为三个部分:主名称、实例和领域。例如,典型的 Kerberos 主体可以是 joe/admin@ENG.EXAMPLE.COM。在此示例中:
以下都是有效的主体名称:
Kerberos 领域领域是定义属于同一主 KDC 的一组系统的逻辑网络,类似于域。图 19-3 显示了各领域相互之间的关系。有些领域是层次化的,其中,一个领域是另一个领域的超集。另外一些领域是非层次化(或“直接”)的,必须定义两个领域之间的 映射。Kerberos 服务的一种功能是它允许进行跨领域验证。每个领域只需在其 KDC 中有对应于另一个领域的主体项即可。此 Kerberos 功能称为跨领域验证。 图 19-3 Kerberos 领域 ![]() Kerberos 服务器每个领域都必须包括一台用于维护主体数据库主副本的服务器。此服务器称为主 KDC 服务器。此外,每个领域还应至少包含一台从 KDC 服务器,该服务器包含主体数据库的多个副本。主 KDC 服务器和从 KDC 服务器都可创建用于建立验证的票证。 领域还可以包含 Kerberos 应用服务器。该服务器提供对基于 Kerberos 的服务(如 ftp、telnet、rsh 和 NFS)的访问。如果安装了 SEAM 1.0 或 1.0.1,则领域可能会包括 Kerberos 网络应用服务器,但此软件不随这些发行版一起提供。 图 19-4 典型的 Kerberos 领域 ![]() |
|
来自: sven_ > 《Kerberos单点登录》