Score:0

kerberos ใช้การเข้ารหัสแบบใดใน windows

ธง cn
adi

ฉันได้เรียนรู้เกี่ยวกับโปรโตคอล kerberos และพบว่าเวอร์ชันของ windows ใช้ schema การเข้ารหัสที่ผ่านการรับรองความถูกต้อง (เช่น rc4-hmac-md5)

การเข้ารหัสที่ผ่านการพิสูจน์ตัวตนประเภทใด มันเป็น:

  1. เข้ารหัสแล้ว-MAC

  2. เข้ารหัสและ MAC

  3. MAC แล้วเข้ารหัส

ขอขอบคุณ

Score:2
ธง fr

ขึ้นอยู่กับอัลกอริทึม ข้อมูลจำเพาะ Kerberos ระบุว่าฟังก์ชันการเข้ารหัสและถอดรหัสต้องจัดการการตรวจสอบความสมบูรณ์ แต่อัลกอริทึมที่ระบุต้องกำหนดลักษณะการทำงานนี้

ประเภทอัลกอริทึม Kerberos ที่ปลอดภัยพอสมควรเท่านั้นที่ Windows รองรับคือ aes128-cts-hmac-sha1-96 และ aes256-cts-hmac-sha1-96. ทั้งสองตัวเลือกนี้ไม่ใช่ตัวเลือกที่ดีเนื่องจากใช้ SHA-1 แต่ HMAC-SHA-1 ยังคงปลอดภัยในบริบทนี้ แม้ว่าโดยรวมแล้วควรหลีกเลี่ยง SHA-1 ก็ตาม ในอัลกอริทึมเหล่านี้ มันคือการเข้ารหัสและ MAC: ข้อความธรรมดาจะต่อท้ายด้วยสตริงแบบสุ่ม ทั้ง MAC และการเข้ารหัสจะทำผ่านข้อความธรรมดาที่เติมไว้ล่วงหน้า และ MAC จะถูกต่อท้าย

สำหรับระบบการใช้งานที่ทันสมัยมากขึ้น aes128-cts-hmac-sha256-128 และ aes256-cts-hmac-sha384-192พวกมันถูกเข้ารหัสแล้วเป็น MAC: MAC จะถูกคำนวณผ่านไซเฟอร์เท็กซ์ Windows ไม่รองรับแม้ว่าระบบ Unix ส่วนใหญ่จะรองรับก็ตาม

นอกจากนี้ Windows ยังสนับสนุนอัลกอริทึมรุ่นเก่าที่ไม่ปลอดภัยสำหรับ Kerberos ซึ่งไม่ควรใช้อัลกอริทึมเหล่านี้ อัลกอริทึมเหล่านั้นใช้ DES เดียวในโหมด CBC กับ CRC (!) หรือ HMAC-MD5 และ RC4 กับ HMAC-MD5 แม้ว่า HMAC-MD5 จะถือว่าปลอดภัยเมื่อใช้เป็น MAC แต่ผู้รับผิดชอบไม่ได้ใช้ MD5 เลย และ RC4 มีจุดอ่อนที่สามารถโจมตีได้จริงในโปรโตคอลจำนวนมาก Single DES สามารถแคร็กได้ในเชิงพาณิชย์ในราคา $20 ดังนั้นจึงไม่ปลอดภัยโดยสิ้นเชิง หากคุณสนใจในการเข้ารหัส ฉันแนะนำให้คุณรู้จักกับ RFC ที่เกี่ยวข้อง

adi avatar
cn flag
adi
ฉันเข้าใจ ดังนั้น windows จึงใช้คำแนะนำ rfc สำหรับอัลกอริทึมที่เก่ากว่า (โดยไม่เปลี่ยนสคีมา)
bk2204 avatar
fr flag
RFCs กำหนดวิธีการใช้งานอัลกอริทึมเหล่านั้น สิ่งเหล่านี้ถือเป็นบรรทัดฐานหากคุณใช้อัลกอริทึมเหล่านั้นโดยเป็นส่วนหนึ่งของ Kerberos และหากคุณเปลี่ยนอัลกอริทึมก็จะไม่ใช่ Kerberos หาก Windows ทำในสิ่งที่ต่างออกไป Windows จะไม่ทำงานร่วมกับระบบอื่นๆ ที่ใช้ Kerberos ซึ่งไม่ดีด้วยเหตุผลหลายประการ Windows สามารถใช้โครงร่าง AES-CTS-HMAC-SHA-2 เพื่อความปลอดภัยที่ดีขึ้น แต่ก็ไม่เป็นเช่นนั้น

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา