發表文章

目前顯示的是有「kerberos」標籤的文章

Active Directory 身分驗證概述

圖片
 Active Directory 身分驗證概述 NTLM Authentication 主要發生在兩個環境  - 使用者用 IP 向伺服器進行驗證(非透過主機名稱)  - 嘗試向未在 AD 整合的 DNS 伺服器上註冊主機名稱 NTLM 身分驗證協定由七個步驟組成如下圖  - 1. Client 端演算出 NTLM 雜湊 HASH  - 2. Client 端送出 Username  - 3. 伺服器端回應 Nonce (Nonce 稱為隨機值或質詢的隨機值)  - 4. 使用者端用 NTLM Hash 加密 Nonce 稱為 Response  - 5. 伺服器端將使用者名稱與 Nonce 以及 Response 送到身分驗證伺服器  - 6. 身分驗證伺服器依據該使用者的名稱對應的密碼雜湊加密 nonce 並比對 Response  - 7. 確認 Response 比對無誤回應伺服器 Approve Authentication NTLM Hash 在密碼長度不強的狀況下已經可以快速破解 練習 1 : 計算機根據使用者密碼計算出的加密雜湊函數的名稱是什麼? Ans : NTLM 練習 2 : NTLM 是什麼樣的雜湊演算法? Ans : fast-hashing Kerberos Authentication NTLM 驗證透過質詢和回應範例進行工作,而基於 Windows 的 Kerberos 驗證則使用票證系統 這兩個協定(基於底層系統)之間的一個關鍵差異是,使用 NTLM 驗證時,用戶端會使用應用程式伺服器本身啟動驗證過程,如 NTLM 介紹一樣,驗證是伺服器負責與身分驗證伺服器確認 Kerberos 用戶端身份驗證涉及使用充當金鑰分發中心(KDC) 角色的網域控制站 客戶端使用 KDC 而不是應用程式伺服器啟動身份驗證過程。KDC 服務在每個網域控制站上執行,負責為使用者和電腦提供會話票證和臨時會話金鑰,如下圖所示  - 1. Client 告知 DC 要伺服器的驗證存取 (AS-REQ,使用雜湊加密時間戳記) 驗證伺服器請求 (AS-REQ) 會傳送到網域控制器。充當 KDC 的網域控制站也維護身份驗證伺服器服務...