Ir a contenido


MENSAJE DE BIENVENIDA Foro vínculado con Twitter, más info aquí.

“El secreto para progresar es empezar por algún lugar. El secreto para empezar por algún lugar es fragmentar tus complejas y abrumadoras tareas de tal manera que queden convertidas en pequeñas tareas que puedas realizar y entonces simplemente comenzar por la primera.” - Mark Twain

Foto

Kerberos


  • Please log in to reply
No replies to this topic

#1 Alberto Dominguez

Alberto Dominguez

    Gurú

  • Administradores
  • 1.059 Mensajes:
  • LocationMadrid

Escrito 31 mayo 2013 - 22:34

Kerberos es un protocolo de autenficación de red basado en tickets para permitir el acceso a servicios de forma segura.   El nombre Kerberos procede de una criatura mitológica, el perro de Hades, un animal de tres cabezas que guardaba la puerta de Hades del Inframundo griego, asegurando que los vivos no pudieran entrar y los muertos no pudieran salir.  Esto resulta ilustrativo, ya que en el proceso de autenficación Kerberos intervienen fundamentalmente tres componentes principales que podríamos asociar a las tres cabezas del guardian:
- Key Distribution Center (KDC)
- Cliente
- Servicio (al que se quiere Acceder).

 

El KDC es el núcleo de Autentificación y cuenta con dos agentes: Authentication Service (AS) y Ticket Granting Service (TGS).  El Cliente suele ser el usuario que intenta a acceder al Servicio u otro servicio que actua como Cliente.  Y el Servicio suele ser una aplicación o servicio al que se desea tener acceso.

 

En el uso de Kerberos tienen una importante relevancia los llamados Service Principal Names (SPNs).  Un SPN es un identificador único que los clientes usan para solicitar los Tickets de acceso a los servicios y/o aplicaciones.  Los SPNs suelen estar asociados a Servicios, Applications pools, etc.   El KDC aloja una base de datos de SPNs y cuentas asociadas, y es a traves de ella como se identifica la Secrect Key con la que se encriptarán los Tickets  requeridos para enviarselos posteriormente al Servicio al que desea acceder.  Logicamente, si  el SPN no existe en la base de datos del KDC no se podrán emitir Ticket para ese SPN, por mucho que lo soliciten los clientes.   Por lo tanto, estos SPNs serán necesarios para habilitar la Autentificación Kerberos en las Aplicaciones/Servicios.  Como veremos más adelante estos SPNs pueden añadirse al KDC.  
 

La forma genérica que tiene un SPN es la siguiente:
<ServiceClass>/<Host>[:<Port>][/<Servicename>]

 

Algunos ejemplos de SPNs serían:
HTTP/wbiblioteca
HTTP/wbiblioteca.caracol.es
HOST/SES007700-110
MSSQLSvc/CES007700-030

 

Estos SPNs se vinculan a Cuentas de Usuario o de Equipo, y a partir de los password de esas cuentas se obtienen las Secret Keys asociadas que luego se usarán para encriptar los Tickets.
 

 

A continuación se muestra un diagrama que refleja a alto nivel como se lleva a cabo el proceso de autentificación para el acceso a un servicio mediante protocolo Kerberos:

 

gallery_3_3_16244.jpg

 

Para facilitar la comprensión del proceso se han omitido algunos detalles de bajo nivel en el diagrama.  Se trataría de otros mensajes y encriptaciones adicionales que intervienen en el proceso, pero que no son relevantes para comprender su funcionamiento.   Siguiendo el diagrama, podemos ver que cuando un Cliente va a solicitar al TGS  un Ticket para acceder a la Aplicación/Servicio que tiene habilitada autentificación Kerberos, tiene que presentar su Ticket TGT e indicar para que SPN solicita el Ticket, a continuación el TGS generará un Ticket donde irá información para generar  un token del cliente que lo solicita, indicando SIDs de grupos de seguridad a los que pertenece y demás propiedades, y lo encriptará con la Secrect Key de la cuenta asociada al SPN para el que se solicita el Ticket.

 

Cuando el Cliente presente el Ticket obtenido a la Aplicacion/servicio (paso 5 del diagrama), ésta tendrá que desencriptarlo con su Secrect Key y generar el token del cliente que quiere acceder de cara a compararlo con la lista ACL (Access Control List) del servicio en cuestión.   Si es una Aplicación/Servicio Windows y el SPN está vinculado con la cuenta del servicio o aplicación al que se intenta acceder, ya contará con la Secrect Key y podrá desencriptar el Ticket sin mayores problemas. 

Si la Aplicación es No Windows (Linux, Unix, etc), y está usando la autentificación Kerberos, entonces deberá configurarse previamente la Secret Key que será capaz de desencriptar los Tickets que le van a presentar los Clientes cuando traten de acceder a ella.  Para llevar a cabo esta configuración deberá contarse con un fichero .keytab (se generan con comando ktpass) que contendrá la Secrect Key encriptada con el algoritmo de encriptación adecuado (RC4-HMAC-NT, AES256-SHA1, etc) y este fichero deberá configurarse como Secrect Key de Kerberos en la Aplicación No Windows correspondiente.

 

 

 

Dejo links interesantes:
 

http://pst.libre.lu/...ec-idm-art.html

 

http://blogs.msdn.co...-exchanges.aspx

http://redmondmag.co...s-protocol.aspx

http://www.giac.org/...p-papers/47.pdf

http://es.wikipedia.org/wiki/Kerberos

http://www.zeroshell...eros-operation/

http://www.rfc-edito...rfc4120.txt.pdf

http://sqlmag.com/sq...delegation-ssrs


Saludos,

Alberto Dominguez

Enterprise Architect y Trainer
MCT, MCPD, MCITP, MCITP Dynamics, MCSE, MCSA, MCTS, MCP...
ITIL V3 Foundation Qualification in IT Service Management
Imagen enviadaPerfil Profesional Imagen enviadaTwitter
Imagen enviadaImagen enviadaImagen enviadaImagen enviada

#2 porsercok

porsercok

    Experto

  • Miembros
  • PipPipPipPip
  • 442 Mensajes:
  • LocationParis

Escrito 13 julio 2017 - 19:31

[P] ru_windows_7_ultimate_with_sp1_x64_dvd_u_677391 iso

Golshifteh Farahani
Elif - epizoda 560 serije sa prevodom natabanu
Kate Beckinsale


Free Internet Online TV - Internet TV shows pdf

Read more...
Latest HD Movies
Love Punjab 2016 720p DVD RIP GOPI SAHI
Yugoslavya



Boom Beach v31.146 APK for Android Free

Bolum 7
Guardianes de la Galaxia Vol. 2 espanol castellano
Seikoku no Dragonar
Snowden streaming
Nicolas Cage


SBK 2011 Superbike World Championship (X-BOX360)

Mittendrin und kein Entkommen
How to Train Your Dragon 2010 1080p Bluray DD5.1 x264-CBGB
2017 9.1 Poorna 2017 WEBDL 480P 371MB 14 May - by bliztcinema - 0 - In Biography India India
Download
Insecure


Huyendo de lo imposible (Der Teufel von Mailand) (2012) online

Supernatural The Animation
Рианна
Dragonaut: The Resonance
Majin Tantei Nougami Neuro


#3 porsercok

porsercok

    Experto

  • Miembros
  • PipPipPipPip
  • 442 Mensajes:
  • LocationParis

Escrito 14 julio 2017 - 18:40

L'alba del pianeta delle scimmie

Beautiful Girls Wallpapers Pack 237
Agents of S.H.I.E.L.D.: Slingshot (2016)
English Vinglish 2012
Dragoste infinita episodul 46
Malvento - Oscuro Esperimento Contro Natura


Nathalie Emmanuel

▶ Play
La La Land STREAMING ITA (2017)
Mike und Molly



Les Chroniques de Shannara

THE MENTALIST
HiperTorrent – Torrent de qualidade!
Die schwarze Maske
MommyBlowsBest Tiffany Rain 720p HEVC x265 piemonster mkv


Previous: MacDrive 10.1.1 Pro Crack & Serial Number Keygen Download

inkwell liason
Busou Shoujo Machiavellianism


Add to Compare

jason bourne
E9 Day 7
Next»
reloj de Moana (2016) WEBRip en linea





0 usuarios están leyendo este tema

0 miembro/s, 0 invitado/s, 0 usuario/s anónimo/s