Kerberos的安全性分析及其认证模式的研究与改进

来源 :天津理工大学 | 被引量 : 7次 | 上传用户:gongwj123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
在分布式网络环境中,跨域认证大都采用基于Kerberos、PKI、IBC等的认证方案,其中具有代表性的方案之一是基于对称密码体制的Kerberos域内及域间认证模式。Kerberos协议是一种基于可信任的第三方的应用于开放式网络环境下的TCP/IP网络安全认证协议。它在用户访问系统服务前的身份验证方面提供了安全保护措施和控制机制,但是目前还存在口令猜测攻击、密钥存储、重放攻击、用户信息泄露等方面的局限性。本文针对以上问题展开研究:(1)首先,对Kerberos的域内及跨域认证模式通过模拟攻击过程进行安全性方面的分析。分析表明,在域内认证模式下,客户端密钥Kc在密码强度不够的情况下极易遭受口令猜测攻击、对称密钥机制导致密钥存储和管理复杂、因完全的时钟同步很难保证而引起重放攻击、因KDC内部拦截及KDC数据库泄露等原因造成客户端和应用服务器之间的会话密钥泄密导致通讯消息被解密。在跨域认证模式下,因为各个域认证服务器之间要事先互相交换共享密钥,造成系统初始化过程非常复杂并且每个域认证服务器都要存储并维护大量共享密钥,另外,跨域申请票据及访问资源过程中,存在用户身份信息泄露的风险。(2)基于Kerberos的域内认证模式,提出一种新的基于密钥链的Kerberos改进方案。首先,针对极易遭受口令猜测攻击、对称密钥机制导致密钥存储和管理复杂问题,引入非对称密钥机制;然后,针对目前因时钟同步问题而引发的重放攻击,提出消息序列号和随机数结合法,每发送一条新消息,序列号加一并产生新随机数,不仅有效地防止了重放攻击,而且使得服务器端S能够区分出攻击者重放的消息和客户端重发请求的消息;最后,构建密钥链机制,针对客户端C和应用服务器S之间的交互数据被KDC拦截后解密得到明文的问题,采用客户端C和应用服务器S的非易失性存储器存放密钥链和消息列表,用密钥值代替KDC颁发的会话密钥SKC,S对通讯消息进行加密,消息序列号保证了密钥值的动态性,提高了信息的安全性。(3)基于Kerberos的跨域认证模式,提出一种新的基于双密钥链机制和匿名信息保护机制的Kerberos跨域认证方案。首先,针对各个域认证服务器互相交换共享密钥而造成的系统初始化过程复杂的问题,构建双层密钥链机制,并把双层密钥链存放在认证服务器的非易失性存储器中,用双层密钥链的第二层密钥值代替共享密钥对域认证服务器之间通信消息进行加密,从而解决了多域之间密钥的多次分配和重复存储的问题;然后,针对跨域访问过程中存在的用户身份信息泄露的风险,采用匿名身份信息进行跨域票据申请和资源访问,保护用户的隐私信息。通过理论分析与仿真实验表明,改进后的Kerberos协议认证过程具有更高的安全性,尤其在跨域认证模式下,极大地降低了各个域认证服务器互相交换共享密钥而造成的系统初始化过程的复杂性,避免了用户隐私信息泄露。
其他文献
信息安全是信息科学领域的基础,数字签名技术是信息安全领域的重要技术。数字签名技术能够保证信息的可认证性、完整性和不可否认性,在电子商务和在线交易繁荣发展的今天已经
意见文摘作为自然语言处理和意见挖掘领域的一个研究热点,其目标是将散落在不同意见文本中的各种意见信息聚集在一起,进而产生精简的文本摘要。意见文摘不仅在问答系统、意见
随着网络信息量“爆炸式”地增长,传统被动的网络信息提供方式越来越难以满足用户需求,出现了所谓“信息过载”和“信息迷航”问题。个性化服务是顺应用户个性化需求的产物,能够
量子进化算法是将量子理论与进化算法相结合而发展起来的一种新颖的概率搜索算法。它基于量子计算原理,采用量子比特编码方式,以量子门作为更新种群的进化操作算子。与传统进
群决策是决策分析中的一个重要研究方向,由于其在社会、经济、管理及工程等各个领域有着广泛的实际背景,所以群决策的理论、方法和应用研究在近二十年来一直得到关注。在实际
无线传感器网络由大量资源,能量、计算能力、存储能力及通信能力受限的传感器节点组成。目前,无线传感器网络广泛应用于灾难监测,战地侦查,边界保护以及安全监管等领域。分簇
本文研究如何应用编码技术提升有线和无线网络的网络容量,涉及的编码技术包括网络编码和基于译码前传的协作传输。网络编码和协作传输,是两项新型的网络传输技术,其设计的初
随着网络的发展与普及,漏洞和病毒所造成的网络安全问题也越来越多的被人们关注。通过漏洞检测技术及时发现漏洞并利用补丁程序进行修复,是实现网络安全的重要技术之一。另一
现代远程教育是随着现代信息技术发展而产生的一种新型教育方式,是构筑知识经济时代人们终身学习体系的主要手段。充分利用现代网络信息技术,发展蒙古文远程教育平台对提高蒙古
随着计算机网络技术和数字技术的迅速发展,网络教育已经进入了数字化、智能化、个性化的发展阶段,新的通讯技术为传递最新的教学信息与知识提供了更多地途径,为网络资源的建