كيربيروس (البروتوكول)

كيربيروس
المطور(ون)معهد ماساتشوستس للتكنولوجيا
إصدار مستقر
الإصدار 5، الإصدار 1.21 / 5 يونيو 2023 ؛ منذ 18 شهرًا [1] ( 2023-06-05 )
مكتوب فيج
نظام التشغيلمتعدد المنصات
يكتببروتوكول المصادقة
موقع إلكترونيالموقع الإلكتروني: web.mit.edu/kerberos/

Kerberos ( / ˈkɜːrbərɒs / ) هو بروتوكول مصادقة لشبكة الكمبيوتر يعمل على أساس التذاكر للسماح للعقد التي تتواصل عبر شبكة غير آمنة بإثبات هويتها لبعضها البعض بطريقة آمنة. استهدف مصمموه في المقام الأول نموذج العميل والخادم ، ويوفر مصادقة متبادلة - يتحقق كل من المستخدم والخادم من هوية بعضهما البعض. رسائل بروتوكول Kerberos محمية ضد التنصت وهجمات الإعادة .

يعتمد Kerberos على التشفير بالمفتاح المتماثل ويتطلب طرفًا ثالثًا موثوقًا به ، وقد يستخدم بشكل اختياري التشفير بالمفتاح العام أثناء مراحل معينة من المصادقة. [2] يستخدم Kerberos منفذ UDP 88 افتراضيًا.

تم تسمية البروتوكول على اسم شخصية كيربيروس (أو سيربيروس ) من الأساطير اليونانية ، وهو كلب الحراسة الشرس ذو الرؤوس الثلاثة الخاص بهاديس . [3]

التاريخ والتطور

قام معهد ماساتشوستس للتكنولوجيا (MIT) بتطوير Kerberos في عام 1988 لحماية خدمات الشبكة التي يوفرها مشروع أثينا . [4] [5] تم تصميم الإصدار الأول منه في المقام الأول بواسطة ستيف ميلر وكليفورد نيومان بناءً على بروتوكول Needham–Schroeder ذي المفتاح المتماثل السابق . [6] [7] كانت إصدارات Kerberos من 1 إلى 3 تجريبية ولم يتم إصدارها خارج معهد ماساتشوستس للتكنولوجيا. [8]

تم إصدار Kerberos الإصدار 4، أول إصدار عام، في 24 يناير 1989. نظرًا لأن Kerberos 4 تم تطويره في الولايات المتحدة، ولأنه استخدم خوارزمية تشفير Data Encryption Standard (DES) ، فإن قيود مراقبة التصدير الأمريكية منعت تصديره إلى دول أخرى. أنشأ معهد ماساتشوستس للتكنولوجيا إصدارًا قابلًا للتصدير من Kerberos 4 مع إزالة جميع أكواد التشفير، [8] يسمى "Bones". [9] أعاد إريك يونج من جامعة بوند الأسترالية تنفيذ DES في Bones، في إصدار يسمى "eBones"، والذي يمكن استخدامه بحرية في أي دولة. أصدر المعهد الملكي للتكنولوجيا في السويد إعادة تنفيذ أخرى تسمى KTH-KRB. [10]

نشر نيومان وجون كول الإصدار الخامس في عام 1993 بهدف التغلب على القيود والمشكلات الأمنية القائمة. ظهر الإصدار الخامس في شكل RFC 1510، والذي أصبح قديمًا بعد ذلك بواسطة RFC 4120 في عام 2005.

في عام 2005، قامت مجموعة عمل Kerberos التابعة لفريق هندسة الإنترنت (IETF) بتحديث المواصفات. وتضمنت التحديثات:

  • مواصفات التشفير والمجموع الاختباري (RFC 3961).
  • تشفير معيار التشفير المتقدم (AES) لـ Kerberos 5 (RFC 3962).
  • إصدار جديد من مواصفات Kerberos V5 "خدمة مصادقة شبكة Kerberos (V5)" (RFC 4120). هذا الإصدار يلغي الحاجة إلى RFC 1510، ويوضح جوانب البروتوكول والاستخدام المقصود في شرح أكثر تفصيلاً ووضوحًا.
  • إصدار جديد من مواصفات واجهة برمجة تطبيقات خدمات الأمان العامة (GSS-API) "آلية واجهة برمجة تطبيقات خدمات الأمان العامة (GSS-API) Kerberos الإصدار 5: الإصدار 2" (RFC 4121).

يجعل معهد ماساتشوستس للتكنولوجيا تطبيقًا لـ Kerberos متاحًا مجانًا، بموجب أذونات حقوق الطبع والنشر المشابهة لتلك المستخدمة في BSD . في عام 2007، شكل معهد ماساتشوستس للتكنولوجيا اتحاد Kerberos لتعزيز التطوير المستمر. يشمل الرعاة المؤسسون بائعين مثل Oracle و Apple Inc. و Google و Microsoft وCentrify Corporation وTeamF1 Inc. والمؤسسات الأكاديمية مثل المعهد الملكي للتكنولوجيا في السويد وجامعة ستانفورد ومعهد ماساتشوستس للتكنولوجيا وبائعين مثل CyberSafe يقدمون إصدارات مدعومة تجاريًا.

بروتوكول

وصف

يقوم العميل بمصادقة نفسه على خادم المصادقة (AS) الذي يعد جزءًا من مركز توزيع المفاتيح (KDC) . يصدر KDC تذكرة منح التذاكر (TGT) ، والتي يتم ختمها بالوقت وتشفيرها باستخدام المفتاح السري لخدمة منح التذاكر (TGS) وإرجاع النتيجة المشفرة إلى محطة عمل المستخدم. يتم ذلك بشكل غير متكرر، عادةً عند تسجيل دخول المستخدم؛ تنتهي صلاحية تذكرة منح التذاكر (TGT) في وقت ما على الرغم من أنه قد يتم تجديدها بشكل شفاف بواسطة مدير جلسة المستخدم أثناء تسجيل دخوله.

عندما يحتاج العميل إلى التواصل مع خدمة على عقدة أخرى ("رئيسي"، في مصطلحات Kerberos)، يرسل العميل TGT إلى TGS، وهو مكون آخر من KDC ويشارك عادةً نفس المضيف مع خادم المصادقة. يجب أن تكون الخدمة مسجلة بالفعل لدى TGS باسم رئيس الخدمة (SPN) . يستخدم العميل اسم الرئيس لطلب الوصول إلى هذه الخدمة. بعد التحقق من أن TGT صالح وأن المستخدم مسموح له بالوصول إلى الخدمة المطلوبة، يصدر TGS تذكرة خدمة (ST) ومفاتيح جلسة للعميل. ثم يرسل العميل التذكرة إلى خادم الخدمة (SS) مع طلب الخدمة الخاص به.

مفاوضات Kerberos

يتم وصف البروتوكول بالتفصيل أدناه.

تسجيل الدخول المستند إلى العميل للمستخدم دون استخدام Kerberos

  1. يقوم المستخدم بإدخال اسم مستخدم وكلمة مرور على جهاز العميل . تسمح آليات الاعتماد الأخرى مثل pkinit (RFC 4556) باستخدام المفاتيح العامة بدلاً من كلمة المرور. يحول العميل كلمة المرور إلى مفتاح تشفير متماثل. يستخدم هذا إما جدولة المفاتيح المضمنة ، أو التجزئة أحادية الاتجاه ، اعتمادًا على مجموعة التشفير المستخدمة.
  2. يستقبل الخادم اسم المستخدم والرمز المتماثل ويقارنه بالبيانات الموجودة في قاعدة البيانات. يعتبر تسجيل الدخول ناجحًا إذا كان الرمز المتماثل مطابقًا للرمز المتماثل المخزن للمستخدم.

مصادقة العميل

  1. يرسل العميل رسالة نصية عادية تحتوي على معرف المستخدم إلى خادم المصادقة (AS) يطلب فيها الخدمات نيابة عن المستخدم. (ملاحظة: لا يتم إرسال المفتاح السري أو كلمة المرور إلى خادم المصادقة (AS)).
  2. يتحقق AS لمعرفة ما إذا كان العميل موجودًا في قاعدة البيانات الخاصة به. إذا كان الأمر كذلك، يقوم AS بإنشاء المفتاح السري عن طريق تجزئة كلمة مرور المستخدم الموجود في قاعدة البيانات (على سبيل المثال، Active Directory في Windows Server) ويرسل الرسالتين التاليتين إلى العميل:
    • الرسالة أ: تم تشفير مفتاح جلسة العميل/TGS باستخدام المفتاح السري للعميل/المستخدم.
    • الرسالة ب: تذكرة منح التذكرة (TGT، والتي تتضمن معرف العميل، وعنوان شبكة العميل ، وفترة صلاحية التذكرة، ومفتاح جلسة العميل/TGS ) مشفرة باستخدام المفتاح السري لـ TGS.
  3. بمجرد أن يستقبل العميل الرسالتين A وB، فإنه يحاول فك تشفير الرسالة A باستخدام المفتاح السري الناتج عن كلمة المرور التي أدخلها المستخدم. إذا كانت كلمة المرور التي أدخلها المستخدم لا تتطابق مع كلمة المرور الموجودة في قاعدة بيانات AS، فسيكون المفتاح السري للعميل مختلفًا وبالتالي غير قادر على فك تشفير الرسالة A. باستخدام كلمة مرور ومفتاح سري صالحين، يقوم العميل بفك تشفير الرسالة A للحصول على مفتاح جلسة العميل/TGS . يتم استخدام مفتاح الجلسة هذا لمزيد من الاتصالات مع TGS. (ملاحظة: لا يمكن للعميل فك تشفير الرسالة B، حيث يتم تشفيرها باستخدام المفتاح السري لـ TGS.) في هذه المرحلة، يكون لدى العميل معلومات كافية لمصادقة نفسه على TGS.

تفويض خدمة العملاء

  1. عند طلب الخدمات، يقوم العميل بإرسال الرسائل التالية إلى TGS:
    • الرسالة C: تتكون من الرسالة B (TGT المشفرة باستخدام مفتاح TGS السري) ومعرف الخدمة المطلوبة.
    • الرسالة د: المُصدِّق (الذي يتألف من معرف العميل وعلامة الوقت)، مُشفَّر باستخدام مفتاح جلسة العميل/TGS (الذي وجده العميل في الرسالة أ).
  2. عند استلام الرسالتين C وD، يسترد TGS الرسالة B من الرسالة C. ويفك تشفير الرسالة B باستخدام المفتاح السري TGS. وهذا يمنحه مفتاح جلسة العميل/TGS ومعرف العميل (كلاهما موجود في TGT). باستخدام مفتاح جلسة العميل/TGS هذا ، يفك TGS تشفير الرسالة D (المصادق) ويقارن معرفي العميل من الرسالتين B وD؛ إذا تطابقا، يرسل الخادم الرسالتين التاليتين إلى العميل:
    • الرسالة E: تذكرة من العميل إلى الخادم (والتي تتضمن معرف العميل، وعنوان شبكة العميل، وفترة الصلاحية، ومفتاح جلسة العميل/الخادم ) مشفرة باستخدام المفتاح السري للخدمة.
    • الرسالة F: مفتاح جلسة العميل/الخادم مشفر باستخدام مفتاح جلسة العميل/TGS .

طلب خدمة العملاء

  1. عند استلام الرسالتين E وF من TGS، يكون لدى العميل معلومات كافية للتحقق من صحة بياناته لدى خادم الخدمة (SS). يتصل العميل بخادم الخدمة (SS) ويرسل الرسالتين التاليتين:
    • الرسالة E: من الخطوة السابقة ( تذكرة العميل إلى الخادم ، مشفرة باستخدام المفتاح السري للخدمة بواسطة TGS).
    • الرسالة G: مُصدِّق جديد، يتضمن معرف العميل وعلامة زمنية ويتم تشفيره باستخدام مفتاح جلسة العميل/الخادم .
  2. يقوم SS بفك تشفير التذكرة (الرسالة E) باستخدام مفتاحه السري الخاص لاسترداد مفتاح جلسة العميل/الخادم . باستخدام مفتاح الجلسات، يقوم SS بفك تشفير المصادق ويقارن معرف العميل من الرسالتين E وG، إذا تطابقا، يرسل الخادم الرسالة التالية إلى العميل لتأكيد هويته الحقيقية واستعداده لخدمة العميل:
    • الرسالة H: الطابع الزمني الموجود في أداة مصادقة العميل (بالإضافة إلى 1 في الإصدار 4، ولكن ليس ضروريًا في الإصدار 5 [11] [12] )، مشفر باستخدام مفتاح جلسة العميل/الخادم .
  3. يقوم العميل بفك تشفير رسالة التأكيد (الرسالة H) باستخدام مفتاح جلسة العميل/الخادم ويتحقق مما إذا كانت علامة الوقت صحيحة. إذا كان الأمر كذلك، فيمكن للعميل أن يثق في الخادم ويبدأ في إصدار طلبات الخدمة إلى الخادم.
  4. يقوم الخادم بتقديم الخدمات المطلوبة للعميل.

الدعم حسب أنظمة التشغيل

مايكروسوفت ويندوز

تستخدم إصدارات Windows 2000 والإصدارات الأحدث Kerberos كطريقة مصادقة افتراضية. [13] تم توثيق بعض إضافات Microsoft لمجموعة بروتوكولات Kerberos في RFC 3244 "Microsoft Windows 2000 Kerberos Change Password and Set Password Protocols". توثق RFC 4757 استخدام Microsoft لتشفير RC4 . في حين تستخدم Microsoft بروتوكول Kerberos وتوسعه، إلا أنها لا تستخدم برنامج MIT.

يتم استخدام Kerberos كطريقة مصادقة مفضلة: بشكل عام، يعني ضم العميل إلى نطاق Windows تمكين Kerberos كبروتوكول افتراضي للمصادقة من هذا العميل إلى الخدمات في نطاق Windows وجميع النطاقات ذات علاقات الثقة مع هذا النطاق. [13]

على النقيض من ذلك، عندما لا يكون العميل أو الخادم أو كليهما منضمين إلى مجال (أو ليسا جزءًا من نفس بيئة المجال الموثوقة)، فإن Windows يستخدم بدلاً من ذلك NTLM للمصادقة بين العميل والخادم. [13]

يمكن لتطبيقات الويب على الإنترنت فرض Kerberos كطريقة مصادقة للعملاء المنضمين إلى المجال باستخدام واجهات برمجة التطبيقات المقدمة ضمن SSPI .

يتضمن Microsoft Windows وWindows Server setspn ، وهي أداة سطر أوامر يمكن استخدامها لقراءة أو تعديل أو حذف أسماء الكيانات الرئيسية للخدمة (SPN) لحساب خدمة Active Directory . [14] [15]

يونكس وأنظمة التشغيل الأخرى

تتضمن العديد من أنظمة التشغيل الشبيهة بنظام يونكس، بما في ذلك FreeBSD و macOS من Apple و Red Hat Enterprise Linux و Solaris من Oracle و AIX من IBM و HP-UX وغيرها، برامج لمصادقة Kerberos للمستخدمين أو الخدمات. تتميز مجموعة متنوعة من أنظمة التشغيل غير الشبيهة بنظام يونكس مثل z/OS و IBM i و OpenVMS أيضًا بدعم Kerberos. يتوفر أيضًا تنفيذ مضمن لبروتوكول مصادقة Kerberos V لوكلاء العميل وخدمات الشبكة التي تعمل على منصات مضمنة من الشركات [ which؟ ] .

العيوب والقيود

  • يتطلب Kerberos متطلبات زمنية صارمة، مما يعني أنه يجب مزامنة ساعات المضيفين المعنيين ضمن حدود تم تكوينها. تحتوي التذاكر على فترة توفر زمنية، وإذا لم تتم مزامنة ساعة المضيف مع ساعة خادم Kerberos، فسوف تفشل عملية المصادقة. يتطلب التكوين الافتراضي لكل MIT ألا تزيد فترات الساعة عن خمس دقائق. في الممارسة العملية، تُستخدم عادةً برامج بروتوكول وقت الشبكة للحفاظ على مزامنة ساعات المضيفين. لاحظ أن بعض الخوادم (تنفيذ Microsoft هو أحدها) قد تعيد نتيجة KRB_AP_ERR_SKEW تحتوي على وقت الخادم المشفر إذا كان لكلا الساعتين إزاحة أكبر من القيمة القصوى التي تم تكوينها. في هذه الحالة، يمكن للعميل إعادة المحاولة عن طريق حساب الوقت باستخدام وقت الخادم المقدم للعثور على الإزاحة. تم توثيق هذا السلوك في RFC 4430.
  • بروتوكول الإدارة ليس موحدًا ويختلف بين تنفيذات الخادم. تم وصف تغييرات كلمة المرور في RFC 3244.
  • في حالة اعتماد التشفير المتماثل (يمكن أن يعمل Kerberos باستخدام التشفير المتماثل أو غير المتماثل (المفتاح العام))، نظرًا لأن جميع المصادقات يتم التحكم فيها بواسطة مركز توزيع مفتاح مركزي (KDC)، فإن اختراق البنية الأساسية للمصادقة هذه سيسمح للمهاجم بانتحال شخصية أي مستخدم.
  • ستحتاج كل خدمة شبكة تتطلب اسم مضيف مختلف إلى مجموعة خاصة بها من مفاتيح Kerberos. وهذا من شأنه أن يعقد عملية الاستضافة الافتراضية والمجموعات.
  • يتطلب Kerberos أن تكون حسابات المستخدم والخدمات ذات علاقة موثوقة مع خادم رمز Kerberos.
  • تجعل ثقة العميل المطلوبة إنشاء بيئات مرحلية (على سبيل المثال، المجالات المنفصلة لبيئة الاختبار وبيئة ما قبل الإنتاج وبيئة الإنتاج) أمرًا صعبًا: إما أن تكون هناك حاجة إلى إنشاء علاقات ثقة المجال التي تمنع الفصل الصارم بين مجالات البيئة، أو يجب توفير عملاء مستخدمين إضافيين لكل بيئة.

حماية

يمكن استخدام تشفير معيار تشفير البيانات (DES) مع Kerberos، لكنه لم يعد معيارًا للإنترنت لأنه ضعيف. [ 16 ] توجد ثغرات أمنية في المنتجات التي تنفذ إصدارات قديمة من Kerberos والتي تفتقر إلى دعم تشفيرات أحدث مثل AES.

انظر أيضا

مراجع

  1. ^ "إصدار Kerberos 5 1.21".
  2. ^ RFC 4556، الملخص.
  3. ^ "مصادقة Kerberos". دليل IONOS الرقمي . تم الاسترجاع في 2022-08-25 .
  4. ^ جارمان 2003، ص 5.
  5. ^ شتاينر، جينيفر جي؛ جير، دانيال إي. (21 يوليو 1988). خدمات الشبكة في بيئة أثينا . وقائع مؤتمر Usenix الشتوي لعام 1988. CiteSeerX 10.1.1.31.8727 . 
  6. ^ شتاينر، جينيفر جي؛ نيومان، كليفورد؛ شيلر، جيفري آي. (فبراير 1988).Kerberos : خدمة مصادقة لأنظمة الشبكات المفتوحة . وقائع مؤتمر USENIX الشتوي لعام 1988. CiteSeerX  10.1.1.112.9002 . S2CID  222257682.
  7. ^ إليزابيث د. زويكي؛ سيمون كوبر؛ د. برينت (26 يونيو 2000). بناء جدران حماية الإنترنت: الإنترنت وأمان الويب . أوريلي. رقم ISBN 9781565928718.
  8. ^ ab Garman 2003، ص 7.
  9. ^ بروهل وكوبراس 2022، ص 7.
  10. ^ جارمان 2003، ص 7-8.
  11. ^ Neuman, C.; Kohl, J. (1993). "The Kerberos Network Authentication Service (V5)". doi : 10.17487/RFC1510 . مؤرشف من الأصل في 2016-08-21.
  12. ^ Neuman, Clifford; Hartman, Sam; Yu, Tom; Raeburn, Kenneth (2005). "The Kerberos Network Authentication Service (V5)". doi :10.17487/RFC4120. مؤرشف من الأصل في 2016-08-21.
  13. ^ abc "ما هي مصادقة Kerberos؟". Microsoft TechNet. 8 أكتوبر 2009. مؤرشف من الأصل في 2016-12-20.
  14. ^ Setspn - Windows CMD - SS64.com
  15. ^ Setspn | مستندات مايكروسوفت
  16. ^ توم، يو؛ لوف، أستراند (2012). "إلغاء DES وRC4-HMAC-EXP وخوارزميات تشفير ضعيفة أخرى في Kerberos". doi :10.17487/RFC6649. مؤرشف من الأصل في 2015-10-27.
عام
  • جارمان، جيسون (2003). Kerberos: The Definitive Guide. O'Reilly Media, Inc. ISBN 978-0-596-00403-3.
  • بروهل، مارك؛ دانيال كوبراس (14 أبريل 2022). Kerberos: تسجيل الدخول الموحد في نظام Linux/Windows-Umgebungen (باللغة الألمانية). dpunkt.verlag. ص. 7. رقم ISBN 9783960888512.
  • لين روت (30 مايو 2013) (2 أبريل 2013). "اشرح وكأنني في الخامسة من عمري: Kerberos". مدونة لين روت .{{cite web}}:CS1 maint: أسماء رقمية: قائمة المؤلفين ( الرابط )
  • Microsoft TechNet (18 يوليو 2012). "المفاهيم الأساسية لبروتوكول Kerberos". مكتبة MSDN .
  • فريق مجموعة الموارد (7 يناير 2021). "Microsoft Kerberos (Windows)". مكتبة MSDN .
  • ب. كليفورد نيومان؛ ثيودور تسو (سبتمبر 1994). "كيربيروس: خدمة مصادقة لشبكات الكمبيوتر". IEEE Communications . 32 (9): 33–8. doi :10.1109/35.312841. S2CID  45031265.
  • Kohl, John T.; Neuman, B. Clifford; Ts'o, Theodore Y. (1994). "The Evolution of the Kerberos Authentication System". في Brazier, FMT ؛ Johansen, D (المحررون). Distributed open systems . IEEE Computer Society Press. ص 78-94. CiteSeerX  10.1.1.120.944 . ISBN 978-0-8186-4292-0. OCLC  1191406172.
  • "نظرة عامة على Kerberos: خدمة مصادقة لأنظمة الشبكات المفتوحة". Cisco Systems. 19 يناير 2006. تم الاسترجاع في 15 أغسطس 2012 .
  • "كيف تعمل مصادقة Kerberos". learn-networking.com. 28 يناير 2008. مؤرشف من الأصل في 2 أبريل 2015. تم الاسترجاع في 15 أغسطس 2012 .
  • "ما هو مصادقة Kerberos؟: تسجيل الدخول والمصادقة". Microsoft TechNet. 8 أكتوبر 2009. تم الاسترجاع في 7 ديسمبر 2016 .
طلبات التعليقات
  • RFC 1510 خدمة مصادقة شبكة Kerberos (الإصدار 5) [قديم]
  • آلية واجهة برمجة تطبيقات GSS في Kerberos الإصدار 5 وفقًا لـ RFC 1964
  • مواصفات التشفير ومجموع الاختبار RFC 3961 لـ Kerberos 5
  • تشفير معيار التشفير المتقدم (AES) RFC 3962 لـ Kerberos 5
  • RFC 4120 خدمة مصادقة شبكة Kerberos (الإصدار 5) [الحالي]
  • آلية واجهة برمجة تطبيقات خدمة الأمان العامة (GSS-API) لإصدار Kerberos 5: الإصدار 2
  • تمديد التفاوض على نظام التشفير Kerberos RFC 4537
  • RFC 4556 تشفير المفتاح العام للمصادقة الأولية في Kerberos (PKINIT)
  • دعم بروتوكول حالة الشهادة عبر الإنترنت (OCSP) وفقًا لـ RFC 4557 للتشفير بالمفتاح العام للمصادقة الأولية في Kerberos (PKINIT)
  • RFC 4757 أنواع تشفير RC4-HMAC Kerberos المستخدمة بواسطة Microsoft Windows [قديمة]
  • تبادلات مركز توزيع المفاتيح (KDC) لإصدار Kerberos 5 الموسع وفقًا لـ RFC 5021 عبر TCP
  • دعم تشفير المنحنى الإهليلجي (ECC) وفقًا لمعيار RFC 5349 لتشفير المفتاح العام للمصادقة الأولية في Kerberos (PKINIT)
  • بيان مشكلة RFC 5868 بشأن تشغيل Kerberos عبر العوالم
  • RFC 5896 واجهة برمجة تطبيقات خدمة الأمان العامة (GSS-API): التفويض إذا تمت الموافقة عليه بواسطة السياسة
  • قيود تسمية Kerberos الإضافية وفقًا لـ RFC 6111
  • دعم إخفاء الهوية وفقًا لمعيار RFC 6112 لـ Kerberos
  • RFC 6113 إطار عمل معمم للمصادقة المسبقة لـ Kerberos
  • RFC 6251 استخدام Kerberos الإصدار 5 عبر بروتوكول أمان طبقة النقل (TLS)
  • RFC 6448 الشكل غير المشفر لرسالة Kerberos 5 KRB-CRED
  • RFC 6542 Kerberos الإصدار 5 واجهة برمجة تطبيقات خدمة الأمان العامة (GSS-API) مرونة التجزئة لربط القناة
  • RFC 6560 المصادقة المسبقة لكلمة المرور لمرة واحدة (OTP)
  • RFC 6649 إلغاء استخدام DES وRC4-HMAC-EXP وخوارزميات التشفير الضعيفة الأخرى في Kerberos
  • خيارات Kerberos لـ RFC 6784 لـ DHCPv6
  • تشفير كاميليا وفقًا لمعيار RFC 6803 لـ Kerberos 5
  • RFC 6806 - توحيد اسم Kerberos الرئيسي والإحالات عبر المجالات
  • RFC 6880 نموذج معلومات لـ Kerberos الإصدار 5
  • تشفير RFC 8009 AES مع HMAC-SHA2 لـ Kerberos 5

قراءة إضافية

  • "تعليق شركة نوفيل على التسوية المقترحة بين مايكروسوفت ووزارة العدل، وفقًا لقانون توني". الدعوى المدنية رقم 98-1232 (CKK): الولايات المتحدة الأمريكية ضد شركة مايكروسوفت . وزارة العدل. 29 يناير 2002. تم الاسترجاع في 15 أغسطس 2012 .
  • براينت، بيل (فبراير 1988). "تصميم نظام مصادقة: حوار في أربعة مشاهد". مسرحية فكاهية حول كيفية تطور تصميم Kerberos . معهد ماساتشوستس للتكنولوجيا .
  • هورنشتاين، كين (18 أغسطس 2000). "Kerberos FAQ, v2.0". Secretary of Navy . مؤرشف من الأصل في 3 ديسمبر 2002 . تم الاسترجاع في 15 أغسطس 2012 .
  • Bellovin, SM; Merritt, M. (1 أكتوبر 1990). "قيود نظام مصادقة Kerberos". ACM SIGCOMM Computer Communication Review . 20 (5): 119–132. doi : 10.1145/381906.381946 . S2CID  8014806.
  • نيومان، بي سي؛ تسو، تي. (سبتمبر 1994). "كيربيروس: خدمة مصادقة لشبكات الكمبيوتر". مجلة اتصالات معهد مهندسي الكهرباء والإلكترونيات . 32 (9): 33-38. doi :10.1109/35.312841. S2CID  45031265.
  • بيلا، جيامباولو؛ بولسون، لورانس سي. (1998). "نسخة كيربيروس الرابعة: التحليل الاستقرائي لأهداف السرية". أمان الكمبيوتر — ESORICS 98. مذكرات محاضرات في علوم الكمبيوتر. المجلد 1485. ص 361-375. doi :10.1007/BFb0055875. ISBN 978-3-540-65004-1.
  • عبد المجيد، ن. ت.؛ حسين، م. أ.؛ شيبرد، س.؛ محمود، ك. (2010). "تحسين تقييم بروتوكول أمان كيربيروس باستخدام منطق BAN المعدل". المؤتمر الدولي العاشر لمعهد مهندسي الكهرباء والإلكترونيات لعام 2010 حول الحاسب الآلي وتكنولوجيا المعلومات . ص. 1610-1615. doi :10.1109/CIT.2010.285. ISBN 978-1-4244-7547-6. S2CID  6246388.
  • اتحاد كيربيروس
  • صفحة Kerberos على موقع MIT
  • مجموعة عمل Kerberos على موقع IETF
  • مخطط تسلسل Kerberos محفوظ في 2015-03-26 على موقع Wayback Machine
  • تنفيذ هيمدال/كيربيروس
تم الاسترجاع من "https://en.wikipedia.org/w/index.php?title=Kerberos_(protocol)&oldid=1259650419"
Original text
Rate this translation
Your feedback will be used to help improve Google Translate