كيربيروس (بروتوكول)
كيربيروس ( يُلفظ: /ˈkɜːrbərɒs / ) هو بروتوكول مصادقة لشبكات الحاسوب ، يعمل بنظام التذاكر لتمكين العُقد المتصلة عبر شبكة غير آمنة من إثبات هويتها لبعضها البعض بطريقة آمنة. صُمم هذا البروتوكول في الأساس ليتوافق مع نموذج العميل والخادم ، ويوفر مصادقة متبادلة ، حيث يتحقق كل من المستخدم والخادم من هوية الآخر. كما أن رسائل بروتوكول كيربيروس محمية ضد التنصت وهجمات إعادة الإرسال .
يعتمد بروتوكول كيربيروس على التشفير باستخدام المفتاح المتناظر ويتطلب طرفًا ثالثًا موثوقًا به ، وقد يستخدم اختياريًا التشفير باستخدام المفتاح العام خلال مراحل معينة من المصادقة. [ 2 ] يستخدم كيربيروس منفذ UDP رقم 88 افتراضيًا.
وقد سُمي البروتوكول على اسم شخصية سيربيروس ، التي تُكتب أيضًا كيربيروس ، من الأساطير اليونانية ، وهو كلب الحراسة الشرس ذو الرؤوس الثلاثة الخاص بهاديس . [ 3 ]
التاريخ والتطور
طوّر معهد ماساتشوستس للتكنولوجيا (MIT) بروتوكول كيربيروس عام 1988 لحماية خدمات الشبكة التي يوفرها مشروع أثينا . [ 4 ] [ 5 ] صُممت النسخة الأولى منه بشكل أساسي من قِبل ستيف ميلر وكليفورد نيومان استنادًا إلى بروتوكول نيدهام-شرودر ذي المفتاح المتناظر . [ 6 ] [ 7 ] كانت إصدارات كيربيروس من 1 إلى 3 تجريبية ولم تُنشر خارج معهد ماساتشوستس للتكنولوجيا. [ 8 ]
صدرت النسخة الرابعة من بروتوكول كيربيروس، وهي أول نسخة عامة، في 24 يناير 1989. ولأن كيربيروس 4 طُوِّر في الولايات المتحدة، ولأنه استخدم خوارزمية التشفير القياسية للبيانات (DES)، فقد حالت قيود الرقابة الأمريكية على الصادرات دون تصديره إلى دول أخرى. أنشأ معهد ماساتشوستس للتكنولوجيا نسخة قابلة للتصدير من كيربيروس 4 بعد إزالة جميع أكواد التشفير، [ 8 ] وأطلق عليها اسم "بونز". [ 9 ] أعاد إريك يونغ من جامعة بوند الأسترالية تطبيق خوارزمية DES في برنامج بونز، في نسخة أطلق عليها اسم "إي بونز"، والتي يمكن استخدامها بحرية في أي بلد. كما أصدر المعهد الملكي للتكنولوجيا في السويد نسخة أخرى معاد تطبيقها تُسمى KTH-KRB. [ 10 ]
نشر نيومان وجون كول الإصدار الخامس عام 1993 بهدف التغلب على القيود والمشاكل الأمنية القائمة. ظهر الإصدار الخامس تحت مسمى RFC 1510 ، والذي أصبح لاحقًا لاغيًا بموجب RFC 4120 عام 2005.
في عام 2005، قام فريق عمل كيربيروس التابع لفرقة عمل هندسة الإنترنت (IETF) بتحديث المواصفات. وشملت التحديثات ما يلي:
- مواصفات التشفير ومجموع التحقق ( RFC 3961 ).
- معيار التشفير المتقدم (AES) تشفير Kerberos 5 ( RFC 3962 ).
- إصدار جديد من مواصفات Kerberos V5 بعنوان "خدمة مصادقة شبكة Kerberos (V5)" ( RFC 4120 ). يُلغي هذا الإصدار RFC 1510، ويُوضّح جوانب البروتوكول والاستخدام المقصود بشرح أكثر تفصيلاً ووضوحاً.
- إصدار جديد من مواصفات واجهة برمجة تطبيقات خدمات الأمان العامة (GSS-API) " آلية واجهة برمجة تطبيقات خدمات الأمان العامة Kerberos الإصدار 5 (GSS-API): الإصدار 2" ( RFC 4121 ).
يُتيح معهد ماساتشوستس للتكنولوجيا (MIT) تطبيقًا لبروتوكول Kerberos مجانًا، بموجب تراخيص حقوق نشر مماثلة لتلك المستخدمة في ترخيص BSD . وفي عام 2007، أنشأ المعهد اتحاد Kerberos لتشجيع التطوير المستمر. ومن بين الجهات الراعية المؤسسة شركات مثل Oracle و Apple و Google و Microsoft وCentrify وTeamF1، ومؤسسات أكاديمية مثل المعهد الملكي للتكنولوجيا في السويد وجامعة ستانفورد ومعهد ماساتشوستس للتكنولوجيا، بالإضافة إلى شركات مثل CyberSafe التي تُقدم إصدارات مدعومة تجاريًا.
بروتوكول
وصف
يُصادق العميل على نفسه لدى خادم المصادقة (AS)، وهو جزء من مركز توزيع المفاتيح (KDC) . يُصدر مركز توزيع المفاتيح تذكرة منح التذاكر (TGT) ، مُؤرَّخة ومُشفَّرة باستخدام المفتاح السري لخدمة منح التذاكر (TGS)، ثم يُعيد النتيجة المُشفَّرة إلى محطة عمل المستخدم. يتم ذلك على فترات متباعدة، عادةً عند تسجيل دخول المستخدم؛ وتنتهي صلاحية تذكرة منح التذاكر في وقت ما، مع إمكانية تجديدها تلقائيًا بواسطة مدير جلسة المستخدم أثناء تسجيل دخوله.
عندما يحتاج العميل إلى التواصل مع خدمة على عقدة أخرى (تُسمى "الجهة الرئيسية" في مصطلحات Kerberos)، يُرسل العميل تذكرة منح التذاكر (TGT) إلى خادم منح التذاكر (TGS)، وهو مُكوّن آخر من مركز توزيع المفاتيح (KDC) ويشترك عادةً في نفس المضيف مع خادم المصادقة. يجب أن تكون الخدمة مُسجلة مُسبقًا لدى خادم منح التذاكر (TGS) باسم رئيسي للخدمة (SPN) . يستخدم العميل اسم الخدمة الرئيسي (SPN) لطلب الوصول إلى هذه الخدمة. بعد التحقق من صحة تذكرة منح التذاكر (TGT) ومن أن المستخدم مُصرّح له بالوصول إلى الخدمة المطلوبة، يُصدر خادم منح التذاكر (TGS) تذكرة خدمة (ST) ومفاتيح جلسة إلى العميل. ثم يُرسل العميل التذكرة إلى خادم الخدمة (SS) مع طلب الخدمة الخاص به.

تم وصف البروتوكول بالتفصيل أدناه.
تسجيل دخول المستخدم والمصادقة المسبقة
- يقوم المستخدم بإدخال اسم المستخدم وكلمة المرور على جهاز العميل . تسمح آليات بيانات الاعتماد الأخرى مثل PKINIT (RFC 4556) باستخدام المفاتيح العامة أو البطاقات الذكية بدلاً من كلمة المرور.
- يقوم العميل بتحويل كلمة المرور إلى مفتاح متماثل باستخدام دالة تجزئة أحادية الاتجاه أو دالة اشتقاق مفتاح قياسية ، وذلك حسب مجموعة التشفير المستخدمة.
- في بروتوكول Kerberos الحديث (الإصدار 5)، يستخدم العميل هذا المفتاح غالبًا لتشفير الطابع الزمني الحالي. يُرسل هذا الطابع الزمني المُشفّر إلى خادم المصادقة (AS) مع اسم المستخدم كـ"مصادقة مسبقة" لإثبات معرفة المستخدم بكلمة المرور قبل أن يُصدر خادم المصادقة أي تذاكر، مما يمنع هجمات التخمين العشوائي غير المتصلة بالإنترنت.
مصادقة العميل
- يرسل العميل رسالة نصية عادية تحتوي على مُعرّف المستخدم إلى خادم المصادقة (AS) لطلب الخدمات نيابةً عن المستخدم. (ملاحظة: لا يتم إرسال المفتاح السري ولا كلمة المرور إلى خادم المصادقة).
- يتحقق خادم التطبيقات (AS) من وجود العميل في قاعدة بياناته. إذا كان موجودًا، يقوم خادم التطبيقات بإنشاء المفتاح السري عن طريق تجزئة كلمة مرور المستخدم الموجودة في قاعدة البيانات (مثل Active Directory في Windows Server) ويرسل الرسالتين التاليتين إلى العميل:
- الرسالة أ: تم تشفير مفتاح جلسة العميل/TGS باستخدام المفتاح السري للعميل/المستخدم.
- الرسالة ب: تذكرة منح التذكرة (TGT، والتي تتضمن معرف العميل وعنوان شبكة العميل وفترة صلاحية التذكرة ومفتاح جلسة العميل/TGS ) مشفرة باستخدام المفتاح السري لـ TGS.
- بمجرد أن يستلم العميل الرسالتين A وB، يحاول فك تشفير الرسالة A باستخدام المفتاح السري المُولّد من كلمة المرور التي أدخلها المستخدم. إذا لم تتطابق كلمة المرور التي أدخلها المستخدم مع كلمة المرور الموجودة في قاعدة بيانات نظام المصادقة، فسيكون المفتاح السري للعميل مختلفًا، وبالتالي لن يتمكن من فك تشفير الرسالة A. باستخدام كلمة مرور ومفتاح سري صحيحين، يقوم العميل بفك تشفير الرسالة A للحصول على مفتاح جلسة العميل/TGS . يُستخدم مفتاح الجلسة هذا في الاتصالات اللاحقة مع نظام المصادقة. (ملاحظة: لا يستطيع العميل فك تشفير الرسالة B، لأنها مُشفّرة باستخدام المفتاح السري لنظام المصادقة). عند هذه النقطة، يمتلك العميل معلومات كافية للتحقق من هويته لدى نظام المصادقة.
تفويض خدمة العملاء
- عند طلب الخدمات، يرسل العميل الرسائل التالية إلى نظام إدارة الخدمات التقنية (TGS):
- الرسالة ج: تتكون من الرسالة ب (TGT المشفرة باستخدام المفتاح السري TGS) ومعرف الخدمة المطلوبة.
- الرسالة د: المصادقة (التي تتكون من معرف العميل والطابع الزمني)، مشفرة باستخدام مفتاح جلسة العميل/TGS (الذي وجده العميل في الرسالة أ).
- عند استلام الرسالتين C وD، يسترجع خادم TGS الرسالة B من الرسالة C. ثم يفك تشفير الرسالة B باستخدام مفتاح TGS السري. وهذا يُعطيه مفتاح جلسة العميل/TGS ومعرّف العميل (كلاهما موجود في تذكرة منح التذاكر TGT). باستخدام مفتاح جلسة العميل/TGS هذا ، يفك خادم TGS تشفير الرسالة D (المصادق) ويقارن معرّفات العملاء من الرسالتين B وD؛ إذا تطابقت، يرسل الخادم الرسالتين التاليتين إلى العميل:
- الرسالة E: تذكرة من العميل إلى الخادم (والتي تتضمن معرف العميل وعنوان شبكة العميل وفترة الصلاحية ومفتاح جلسة العميل/الخادم ) مشفرة باستخدام المفتاح السري للخدمة.
- الرسالة F: تم تشفير مفتاح جلسة العميل/الخادم باستخدام مفتاح جلسة العميل/TGS .
طلب خدمة العملاء
- عند استلام الرسالتين E و F من TGS، يمتلك العميل معلومات كافية للتحقق من هويته لدى خادم الخدمة (SS). يتصل العميل بخادم الخدمة ويرسل الرسالتين التاليتين:
- الرسالة E: من الخطوة السابقة ( تذكرة العميل إلى الخادم ، مشفرة باستخدام المفتاح السري للخدمة بواسطة TGS).
- الرسالة G: مصادق جديد، يتضمن معرف العميل والطابع الزمني ويتم تشفيره باستخدام مفتاح جلسة العميل/الخادم .
- يقوم خادم الخدمة (SS) بفك تشفير التذكرة (الرسالة E) باستخدام مفتاحه السري الخاص لاسترداد مفتاح جلسة العميل/الخادم . باستخدام مفتاح الجلسة، يقوم خادم الخدمة بفك تشفير أداة المصادقة ويقارن معرّف العميل من الرسالتين E وG، فإذا تطابقا، يرسل الخادم الرسالة التالية إلى العميل لتأكيد هويته الحقيقية واستعداده لخدمته:
- يقوم العميل بفك تشفير رسالة التأكيد (الرسالة H) باستخدام مفتاح جلسة العميل/الخادم، ويتحقق من صحة الطابع الزمني. إذا كان صحيحًا، فيمكن للعميل الوثوق بالخادم والبدء في إرسال طلبات الخدمة إليه.
- يقدم الخادم الخدمات المطلوبة للعميل.
يدعم أنظمة التشغيل
مايكروسوفت ويندوز
تستخدم أنظمة ويندوز 2000 والإصدارات اللاحقة بروتوكول كيربيروس كطريقة مصادقة افتراضية. [ 13 ] بعض إضافات مايكروسوفت لمجموعة بروتوكولات كيربيروس موثقة في RFC 3244 "بروتوكولات تغيير كلمة المرور وتعيينها في مايكروسوفت ويندوز 2000 كيربيروس". ويوثق RFC 4757 استخدام مايكروسوفت لتشفير RC4 . مع أن مايكروسوفت تستخدم بروتوكول كيربيروس وتوسعه، إلا أنها لا تستخدم برنامج MIT.
يُستخدم بروتوكول Kerberos كطريقة المصادقة المفضلة: بشكل عام، يعني ربط عميل بنطاق Windows تمكين Kerberos كبروتوكول افتراضي للمصادقة من ذلك العميل إلى الخدمات في نطاق Windows وجميع النطاقات التي تربطها علاقات ثقة بذلك النطاق. [ 13 ]
في المقابل، عندما لا يكون العميل أو الخادم أو كلاهما منضمًا إلى نطاق (أو ليس جزءًا من بيئة نطاق موثوقة مماثلة)، سيستخدم نظام التشغيل Windows بروتوكول NTLM للمصادقة بين العميل والخادم. [ 13 ]
يمكن لتطبيقات الويب على الإنترنت فرض استخدام Kerberos كطريقة مصادقة للعملاء المنضمين إلى المجال باستخدام واجهات برمجة التطبيقات المقدمة بموجب SSPI .
يتضمن نظاما التشغيل مايكروسوفت ويندوز وويندوز سيرفر أداة setspn ، وهي أداة سطر أوامر يمكن استخدامها لقراءة أو تعديل أو حذف أسماء كيانات الخدمة (SPN) لحساب خدمة Active Directory . [ 14 ] [ 15 ]
يونكس وأنظمة تشغيل أخرى
تتضمن العديد من أنظمة التشغيل الشبيهة بنظام يونكس، بما في ذلك FreeBSD و macOS من Apple و Red Hat Enterprise Linux و Solaris من Oracle و AIX من IBM و HP-UX وغيرها، برامجَ لمصادقة Kerberos للمستخدمين أو الخدمات. كما تدعم مجموعة متنوعة من أنظمة التشغيل غير الشبيهة بنظام يونكس، مثل z/OS و IBM i و OpenVMS ، بروتوكول Kerberos. وتتوفر أيضًا تطبيقات مضمنة لبروتوكول مصادقة Kerberos V لوكلاء العميل وخدمات الشبكة التي تعمل على منصات مضمنة من شركات متخصصة .
العيوب والقيود
- يفرض بروتوكول Kerberos متطلبات زمنية صارمة، ما يعني ضرورة مزامنة ساعات الأجهزة المضيفة المعنية ضمن حدود زمنية محددة. تتمتع التذاكر بفترة صلاحية زمنية، وإذا لم تتم مزامنة ساعة الجهاز المضيف مع ساعة خادم Kerberos، فسيفشل التحقق من الهوية. ينص التكوين الافتراضي وفقًا لـ MIT على ألا يتجاوز الفرق بين أوقات الساعات خمس دقائق. عمليًا، تُستخدم عادةً برامج خادم بروتوكول وقت الشبكة (NTP) للحفاظ على مزامنة ساعات الأجهزة المضيفة. تجدر الإشارة إلى أن بعض الخوادم (مثل تطبيق Microsoft) قد تُرجع نتيجة KRB_AP_ERR_SKEW تحتوي على وقت الخادم المُشفّر إذا كان الفرق بين ساعتي الخادمين أكبر من القيمة القصوى المحددة. في هذه الحالة، يمكن للعميل إعادة المحاولة بحساب الوقت باستخدام وقت الخادم المُقدّم لتحديد الفرق. هذا السلوك موثق في RFC 4430 .
- بروتوكول الإدارة غير موحد ويختلف بين تطبيقات الخادم. تُشرح تغييرات كلمة المرور في RFC 3244 .
- في حالة اعتماد التشفير المتماثل (يمكن لـ Kerberos العمل باستخدام التشفير المتماثل أو غير المتماثل (المفتاح العام))، وبما أن جميع عمليات المصادقة يتم التحكم فيها بواسطة مركز توزيع مفاتيح مركزي (KDC)، فإن اختراق بنية المصادقة هذه سيسمح للمهاجم بانتحال شخصية أي مستخدم.
- كل خدمة شبكة تتطلب اسم مضيف مختلف ستحتاج إلى مجموعة مفاتيح Kerberos خاصة بها. وهذا يُعقّد الاستضافة الافتراضية والمجموعات.
- يتطلب نظام Kerberos أن تكون لحسابات المستخدمين والخدمات علاقة موثوقة مع خادم رموز Kerberos.
- إن الثقة المطلوبة من العميل تجعل إنشاء بيئات مرحلية (على سبيل المثال، نطاقات منفصلة لبيئة الاختبار، وبيئة ما قبل الإنتاج، وبيئة الإنتاج) أمرًا صعبًا: إما أن يتم إنشاء علاقات ثقة النطاق التي تمنع الفصل الصارم بين نطاقات البيئة، أو أن يتم توفير عملاء مستخدمين إضافيين لكل بيئة.
حماية
يمكن استخدام خوارزمية تشفير البيانات القياسية ( DES) مع بروتوكول كيربيروس، لكنها لم تعد معيارًا للإنترنت نظرًا لضعفها. [ 16 ] توجد ثغرات أمنية في المنتجات التي تستخدم إصدارات قديمة من كيربيروس تفتقر إلى دعم خوارزميات التشفير الأحدث مثل AES.
انظر أيضاً
- واجهة برمجة تطبيقات خدمات الأمان العامة (GSS-API)
- سبنيغو
- أنظمة شبكات زيروكس#المصادقة ، وهي مقدمة لبروتوكول كيربيروس
- تسجيل دخول موحد
- إدارة الهوية
- مفتاح S
- بروتوكول كلمة المرور الآمنة عن بعد (SRP)
- بروتوكول هوية المضيف (HIP)
- قائمة تطبيقات تسجيل الدخول الموحد
مراجع
- ↑ "Kerberos 5 الإصدار 1.22.2" . تم الاطلاع عليه بتاريخ 30 يناير 2026 .
- ↑ RFC 4556، الملخص.
- ↑ "مصادقة كيربيروس" . دليل IONOS الرقمي . تم الاطلاع عليه بتاريخ 25-08-2022 .
- ↑ غارمان 2003 ، ص 5.
- ↑ ستاينر، جينيفر ج.؛ جير، دانيال إي. (21 يوليو 1988). خدمات الشبكة في بيئة أثينا . وقائع مؤتمر Usenix الشتوي لعام 1988. CiteSeerX 10.1.1.31.8727 .
- ↑ ستاينر، جينيفر جي.؛ نيومان، كليفورد؛ شيلر، جيفري آي. (فبراير 1988).كيربيروس : خدمة مصادقة لأنظمة الشبكات المفتوحة . وقائع مؤتمر USENIX الشتوي لعام 1988. CiteSeerX 10.1.1.112.9002 . S2CID 222257682 .
- ↑ إليزابيث د. زويكي؛ سيمون كوبر؛ د. برنت (26 يونيو 2000). بناء جدران الحماية للإنترنت: أمن الإنترنت والويب . أورايلي. ISBN 9781565928718.
- 1 2 غارمان 2003 ، ص. 7.
- ^ بروهل وكوبراس 2022 ، ص. 7.
- ↑ غارمان 2003 ، ص 7-8.
- ↑ نيومان، سي.؛ كول، ج. (1993). "خدمة مصادقة شبكة كيربيروس (الإصدار 5)" . doi : 10.17487/RFC1510 . مؤرشف من الأصل بتاريخ 21-08-2016.
- ↑ نيومان، كليفورد؛ هارتمان، سام؛ يو، توم؛ رايبورن، كينيث (2005). "خدمة مصادقة شبكة كيربيروس (الإصدار 5)" . doi : 10.17487/RFC4120 . مؤرشف من الأصل بتاريخ 21 أغسطس 2016.
- 1 2 3 "ما هي مصادقة كيربيروس؟" . مايكروسوفت تك نت. 8 أكتوبر 2009. مؤرشف من الأصل في 20 ديسمبر 2016.
- ↑ Setspn - موجه أوامر ويندوز - SS64.com
- ↑ Setspn | مستندات مايكروسوفت
- ↑ توم، يو؛ لوف، أستراند (2012). "إلغاء خوارزميات التشفير الضعيفة DES وRC4-HMAC-EXP وغيرها في Kerberos" . doi : 10.17487/RFC6649 . مؤرشف من الأصل بتاريخ 27-10-2015.
- عام
- جارمان، جيسون (2003). كيربيروس: الدليل الشامل . دار نشر أورايلي ميديا. رقم ISBN 978-0-596-00403-3.
- بروهل، مارك؛ دانيال كوبراس (14 أبريل 2022). Kerberos: تسجيل الدخول الموحد في نظام Linux/Windows-Umgebungen (باللغة الألمانية). dpunkt.verlag. ص. 7. رقم ISBN 9783960888512.
- لين روت (30 مايو 2013) (2 أبريل 2013). "اشرح لي كما لو كنت في الخامسة من عمري: كيربيروس" . مدونة لين روت .
{{cite web}}: صيانة CS1: أسماء رقمية: قائمة المؤلفين ( رابط ) - مايكروسوفت تك نت (18 يوليو 2012). "المفاهيم الأساسية لبروتوكول كيربيروس" . مكتبة MSDN .
- فريق مجموعة الموارد (7 يناير 2021). "Microsoft Kerberos (Windows)" . مكتبة MSDN .
- ب. كليفورد نيومان؛ ثيودور تسو (سبتمبر 1994). "كيربيروس: خدمة مصادقة لشبكات الحاسوب" . مجلة IEEE للاتصالات . 32 (9): 33-38 . رمز Bibcode : 1994IComM..32i..33N . doi : 10.1109/35.312841 . S2CID 45031265 .
- كول، جون ت.؛ نيومان، ب. كليفورد؛ تسو، ثيودور ي. (1994). "تطور نظام مصادقة كيربيروس". في: برازيير، إف إم تي ؛ جوهانسن، د. (محرران). الأنظمة المفتوحة الموزعة . مطبعة جمعية مهندسي الكهرباء والإلكترونيات. الصفحات 78-94 . CiteSeerX 10.1.1.120.944 . ISBN 978-0-8186-4292-0. OCLC 1191406172 .
- "نظرة عامة على كيربيروس: خدمة مصادقة لأنظمة الشبكات المفتوحة" . سيسكو سيستمز. 19 يناير 2006. تم الاطلاع عليه بتاريخ 15 أغسطس 2012 .
- "كيف تعمل مصادقة كيربيروس" . learn-networking.com. 28 يناير 2008. مؤرشف من الأصل في 2 أبريل 2015. تم الاطلاع عليه في 15 أغسطس 2012 .
- "ما هي مصادقة كيربيروس؟: تسجيل الدخول والمصادقة" . مايكروسوفت تك نت. 8 أكتوبر 2009. تم الاطلاع عليه في 7 ديسمبر 2016 .
- RFCs
- RFC 1510 خدمة مصادقة شبكة Kerberos (الإصدار 5) [مهجورة]
- RFC 1964 آلية Kerberos الإصدار 5 GSS-API
- مواصفات التشفير ومجموع التحقق RFC 3961 لبروتوكول Kerberos 5
- RFC 3962 معيار التشفير المتقدم (AES) تشفير Kerberos 5
- RFC 4120 خدمة مصادقة شبكة Kerberos (الإصدار 5) [الحالي]
- RFC 4121 آلية واجهة برمجة تطبيقات خدمة الأمان العامة (GSS-API) لبروتوكول Kerberos الإصدار 5: الإصدار 2
- RFC 4537 امتداد التفاوض لنظام التشفير كيربيروس
- RFC 4556 التشفير بالمفتاح العام للمصادقة الأولية في Kerberos (PKINIT)
- RFC 4557 بروتوكول حالة الشهادة عبر الإنترنت (OCSP) دعم التشفير بالمفتاح العام للمصادقة الأولية في Kerberos (PKINIT)
- RFC 4757 أنواع تشفير كيربيروس RC4-HMAC المستخدمة بواسطة مايكروسوفت ويندوز [قديم]
- RFC 5021 تبادل مفاتيح Kerberos الموسع الإصدار 5 عبر مركز توزيع المفاتيح (KDC) عبر بروتوكول TCP
- RFC 5349 دعم تشفير المنحنى الإهليلجي (ECC) لتشفير المفتاح العام للمصادقة الأولية في Kerberos (PKINIT)
- بيان المشكلة RFC 5868 بشأن عملية Kerberos عبر النطاقات
- RFC 5896 واجهة برمجة تطبيقات خدمة الأمان العامة (GSS-API): التفويض إذا تمت الموافقة عليه بموجب السياسة
- RFC 6111 قيود إضافية على تسمية Kerberos
- RFC 6112 دعم إخفاء الهوية لبروتوكول Kerberos
- RFC 6113 إطار عمل معمّم للمصادقة المسبقة لبروتوكول كيربيروس
- RFC 6251 استخدام Kerberos الإصدار 5 عبر بروتوكول أمان طبقة النقل (TLS)
- RFC 6448 : الشكل غير المشفر لرسالة Kerberos 5 KRB-CRED
- RFC 6542 Kerberos الإصدار 5 واجهة برمجة تطبيقات خدمة الأمان العامة (GSS-API) ربط القناة مرونة التجزئة
- المصادقة المسبقة لكلمة المرور لمرة واحدة (OTP) وفقًا لمعيار RFC 6560
- RFC 6649: إيقاف استخدام خوارزميات التشفير الضعيفة DES وRC4-HMAC-EXP وغيرها في Kerberos
- خيارات Kerberos لبروتوكول DHCPv6 وفقًا لـ RFC 6784
- RFC 6803 تشفير كاميليا لكيربيروس 5
- RFC 6806 توحيد اسم المستخدم الرئيسي في Kerberos والإحالات عبر النطاقات
- RFC 6880 نموذج معلومات لبروتوكول كيربيروس الإصدار 5
- تشفير AES باستخدام HMAC-SHA2 وفقًا لمعيار RFC 8009 لبروتوكول Kerberos 5
للمزيد من القراءة
- تعليق شركة نوفيل على التسوية المقترحة بين مايكروسوفت ووزارة العدل، بموجب قانون توني . الدعوى المدنية رقم 98-1232 (CKK): الولايات المتحدة الأمريكية ضد شركة مايكروسوفت. وزارة العدل. 29 يناير 2002. تاريخ الاطلاع: 15 أغسطس 2012 .
- براينت، بيل (فبراير 1988). "تصميم نظام مصادقة: حوار في أربعة مشاهد" . مسرحية فكاهية تتناول كيفية تطور تصميم كيربيروس . معهد ماساتشوستس للتكنولوجيا .
- هورنشتاين، كين (18 أغسطس 2000). "أسئلة وأجوبة حول كيربيروس، الإصدار 2.0" . وزير البحرية . مؤرشف من الأصل في 3 ديسمبر 2002. تم الاطلاع عليه في 15 أغسطس 2012 .
- بيلوفين، إس إم؛ ميريت، إم. (1 أكتوبر 1990). "محدوديات نظام مصادقة كيربيروس" . مجلة ACM SIGCOMM لمراجعة اتصالات الحاسوب . 20 (5): 119-132 . doi : 10.1145/381906.381946 . S2CID 8014806 .
- نيومان، بي سي؛ تسو، تي. (سبتمبر 1994). "كيربيروس: خدمة مصادقة لشبكات الحاسوب". مجلة IEEE للاتصالات . 32 (9): 33-38 . Bibcode : 1994IComM..32i..33N . doi : 10.1109/35.312841 . S2CID 45031265 .
- بيلا، جيامباولو؛ بولسون، لورانس سي. (1998). "كيربيروس الإصدار الرابع: تحليل استقرائي لأهداف السرية". أمن الحاسوب - ESORICS 98. سلسلة محاضرات في علوم الحاسوب. المجلد 1485. الصفحات 361-375 . doi : 10.1007/BFb0055875 . ISBN 978-3-540-65004-1.
- عبد المجيد، ن. ت.؛ حسين، م. أ.؛ شيبرد، س.؛ محمود، ك. (2010). "تقييم مُحسَّن لبروتوكول أمان كيربيروس باستخدام منطق BAN مُعدَّل". المؤتمر الدولي العاشر لـ IEEE حول تكنولوجيا الحاسوب والمعلومات، 2010. الصفحات 1610-1615 . doi : 10.1109 /CIT.2010.285 . ISBN 978-1-4244-7547-6. S2CID 6246388 .
روابط خارجية
- اتحاد كيربيروس
- صفحة كيربيروس على موقع معهد ماساتشوستس للتكنولوجيا
- مجموعة عمل كيربيروس على موقع IETF الإلكتروني
- مخطط تسلسل كيربيروس ( مؤرشف بتاريخ 26 مارس 2015 في أرشيف الإنترنت )
- تنفيذ هيمدال/كيربيروس
- مقدمات متعلقة بالحاسوب في عام 1988
- بروتوكولات المصادقة
- بروتوكولات التحكم في الوصول إلى الحاسوب
- أمن شبكات الحاسوب
- بروتوكولات النقل الرئيسية
- خوارزميات المفتاح المتناظر
- برنامج معهد ماساتشوستس للتكنولوجيا
- سيربيروس
